Adatok és eszközök védelme a Microsoft Intune-nal

A Microsoft Intune segítségével biztonságosan és naprakészen tarthatja a felügyelt eszközöket, miközben megvédi a szervezet adatait a feltört eszközöktől. Szabályozhatja, hogy a felhasználók mit csinálnak a szervezeti adatokkal a felügyelt és a nem felügyelt eszközökön, és letilthatja az adatokhoz való hozzáférést a potenciálisan feltört eszközökről.

Ez a cikk bemutatja az Intune beépített biztonsági képességeit és partnertechnológiáit, amelyek együttműködve támogatják a Teljes felügyelet megoldásokat a szervezet számára. Áttekintésként ismerteti a kulcsvédelmi képességeket, valamint a konfigurációs és telepítési útmutató részletes dokumentációjára mutató hivatkozásokat tartalmaz.

Az Intune integrálható olyan külső gyártóktól származó termékekkel is, amelyek eszközmegfelelőséget és mobil veszélyforrások elleni védelmi (MTD) jeleket biztosítanak.

Platform támogatás

A Microsoft Intune Felügyeleti központban az Intune a következő felügyelt eszközöket támogatja:

  • Android
  • iOS/iPadOS
  • Linux
  • macOS
  • A Windows

Emellett, ha a Konfigurációkezelő használatával kezeli a helyszíni eszközöket, bérlői fiók csatolásával vagy közös felügyeletével kiterjesztheti az Intune-házirendeket ezekre az eszközökre.

Biztonsági házirendek üzembe helyezése az eszközök védelme érdekében

Házirendeket telepíthet a biztonság beállításához és érvényesítéséhez a regisztrált eszközökön. A következő házirendtípusok együttműködnek az eszközök védelmében:

Végponti biztonsági házirendek – speciális védelmi területekre vonatkozó speciális biztonsági házirendek:

  • Fiókvédelem – Vállalati Windows Hello, Credential Guard és Windows LAPS
  • Víruskereső – Microsoft Defender víruskereső konfigurációja és kizárásai
  • Vállalati alkalmazásvezérlés – Alkalmazások engedélyezési listája a Windows Defender alkalmazásvezérlés használatával
  • Támadási felület csökkentése – A biztonsági rések és támadási vektorok kiaknázása
  • Lemeztitkosítás – BitLocker, személyesadat-titkosítás (PDE) és FileVault
  • Végpontészlelés és -válasz – Végponthoz készült Microsoft Defender előkészítése
  • Tűzfal – Hálózatvédelem és tűzfalszabályok

Eszközkonfigurációs házirendek – Szélesebb körű eszközbeállítások, beleértve a végpontvédelmet, a tanúsítványokat, a szoftverfrissítéseket és a VPN-t. Akkor használja, ha kombinálnia kell a biztonsági beállításokat az eszköz funkcióinak konfigurációival.

Eszközmegfelelőségi szabályzatok – Eszközkövetelmények, például operációsrendszer-verziók, titkosítási állapot és fenyegetési szintek meghatározása. A nem kompatibilis eszközök riasztásokat váltanak ki, és a feltételes hozzáféréssel kombinálva letilthatók a szervezeti erőforrásokból.

Fő biztonsági funkciók

A következő biztonsági területek kezelhetők ezekkel a házirendekkel:

  • Hitelesítés és identitás

    • Tanúsítványok – Telepítsen tanúsítványokat SCEP- és PKCS-profilokkal, vagy használja a Microsoft Cloud PKI-t az egyszerűsített felhőalapú tanúsítványkezeléshez helyszíni infrastruktúra nélkül. Származtatott hitelesítő adatok konfigurálása intelligens kártyás forgatókönyvekhez.
    • Modern hitelesítés – Engedélyezze a Vállalati Windows Hello szolgáltatást jelszó nélküli bejelentkezéshez. Konfigurálja a platform SSO-t macOS rendszerhez , hogy megerősítse a hitelesítést az alkalmazások és szolgáltatások között.
    • Többtényezős hitelesítés – A Microsoft Entra feltételes hozzáférés használatával igényelhet többtényezős hitelesítést, az Intune használatával pedig szükség szerint konfigurálhatja az eszköz PIN-kódját/jelszavát és egyéb bejelentkezéssel kapcsolatos beállításait.
  • Adattitkosítás

  • Szoftverfrissítések – szabályozza, hogy az eszközök mikor és hogyan kapják meg a frissítéseket:

  • Alkalmazásvezérlés – Az Alkalmazásvezérlés vállalati szabályzatokkal meghatározhatja, hogy mely alkalmazások futtathatók Windows-eszközökön.

  • Támadási felület csökkentéseASR-házirendeket helyezhet üzembe a biztonsági rések csökkentése érdekében biztonsági rés kiaknázása elleni védelemmel, eszközvezérléssel, alkalmazáselkülönítéssel és ASR-szabályokkal.

  • Biztonsági alapkonfigurációk – Üzembe helyezhet előre konfigurált biztonsági alapkonfigurációkat a Windows-eszközökhöz, a Microsoft Edge-hez és a Végponthoz készült Microsoft Defender, amelyek tükrözik a Microsoft biztonsági csapatának javaslatait.

  • Hálózati biztonság

    • VPN-profilokVPN-kapcsolatok konfigurálása a szervezeti erőforrások biztonságos távoli eléréséhez.
    • Tűzfalházirendek – Felügyelheti a beépített tűzfalvédelmet Windows- és macOS-eszközökön.
  • Privileged Access Management

    • Windows LAPS – A helyi rendszergazdai jelszavak kezelése automatikus elforgatással és biztonságos biztonsági mentéssel az Active Directory vagy a Microsoft Entra szolgáltatásba.
    • Végponti jogosultságkezelés – A felhasználókat standard fiókként futtathatja, miközben lehetővé teszi a jóváhagyott alkalmazások jogosultságszint-emelését.

Adatok védelme appvédelmi házirendekkel

A szervezeti adatokat az alkalmazásrétegben appvédelmi szabályzatokkal védheti az Intune által felügyelt alkalmazásokkal. Ezek a védelmek a regisztrált és a nem regisztrált eszközökön is működnek, és támogatják a Bring Your Own Device (BYOD) forgatókönyveket.

Intune felügyelt appok integrálják az Intune App SDK-t, vagy használják a Intune App Wrapping Tool. A támogatott alkalmazások listáját az Intune által védett alkalmazások között találja.

Ha felügyelt alkalmazásokra van szüksége (például alkalmazásalapú feltételes hozzáférési szabályzatok használatával), a felhasználók csak a felügyelt appokon keresztül férhetnek hozzá a szervezeti adatokhoz, miközben a személyes adatok változatlanok maradnak.

Az appvédelmi házirend legfontosabb funkciói:

  • PIN-kód vagy biometrikus hitelesítés megkövetelése a szervezeti adatok eléréséhez.
  • Letilthatja a nem kezelt alkalmazásokba történő másolást és beillesztést, a képernyőképeket és az adatátvitelt.
  • A szervezeti adatok személyes tárolóba mentésének megakadályozása.
  • Kényszerítse ki a inaktív szervezeti adatok titkosítását.
  • Törölje távolról a szervezeti adatokat eszközök elvesztése vagy a felhasználók távozása esetén.

Eszközök és adatok védelme eszközműveletekkel

A biztonsági incidensekre való reagálás vagy az eszköz biztonságának fenntartása érdekében azonnali eszközműveleteket futtathat. A folyamatban lévő konfigurációkat fenntartó házirendektől eltérően az eszközműveletek egyszer lesznek végrehajtva, amikor meghívják őket. A műveletek online eszközökön azonnal, offline eszközökön pedig a következő bejelentkezéskor lépnek érvénybe. A tömeges eszközműveletek egyszerre több eszközt is célozhatnak.

Gyakori biztonsági műveletek:

  • Távoli zárolás – Zárolja az eszközt távolról a jogosulatlan hozzáférés megakadályozása érdekében.
  • Törlés – Állítsa vissza az eszköz gyári beállításait, eltávolítva az összes adatot és beállítást.
  • Kivonás – A szervezeti adatok eltávolítása a személyes adatok megőrzésével.
  • BitLocker kulcs elforgatása (Windows) – Forgassa el a titkosítási kulcsokat a fokozott biztonság érdekében.
  • Víruskereső vizsgálat (Windows) – Teljes vagy gyors kártevőkeresést futtathat.
  • Defender frissítése – Fenyegetésdefiníciók frissítése.
  • Aktiválási zár letiltása (iOS/iPadOS) – Távolítsa el az aktiválási zárat az eszköz újbóli felhasználásához.

Ezek a műveletek a Konfigurációkezelő által felügyelt eszközökhöz is elérhetők közös felügyelet vagy bérlői fiók csatolása esetén.

Integráció partnertechnológiákkal:

Bővítse ki az Intune védelmi képességeit a Microsoft-technológiákkal és külső partnerekkel való integráció révén.

Megfelelőségi partnerek

Integrálja a külső MDM-megoldásokból származó eszközmegfelelőségi adatokat a Microsoft Entra ID segítségével. Ez lehetővé teszi, hogy a vegyes felügyeleti környezettel rendelkező szervezetek egységes feltételes hozzáférési házirendeket érvényesítsenek az összes eszközön, függetlenül attól, hogy melyik MDM-megoldás kezeli azokat.

Konfigurációkezelő

Terjessze ki az Intune felhőalapú biztonsági szabályzatait a helyszíni és hibrid felügyeletű eszközökre közös felügyelet vagy bérlői fiók csatolása révén. Ez az integráció egységes felügyeleti felületet biztosít a felhőbeli felügyeletre áttérő vagy hibrid infrastruktúrát fenntartó szervezetek számára:

  • Közös felügyelet – Egyidejűleg felügyelheti a Windows-eszközöket a Konfigurációkezelő és az Intune használatával is, és számítási feladatok csúszkáival szabályozhatja, hogy melyik szolgáltatás kezeli az adott képességeket.
  • Bérlő csatolása – Szinkronizálja a Konfigurációkezelő-eszközöket a Microsoft Intune felügyeleti központba a központosított láthatóság és kezelés érdekében.

Mindkét megközelítés engedélyezi az Intune biztonsági szabályzatait a Konfigurációkezelő-eszközökön, beleértve a végpontbiztonsági szabályzatokat, a megfelelőségi szabályzatokat, a tanúsítványtelepítést (SCEP/PKCS) és a biztonsági alapkonfigurációkat. Ez konzisztens biztonsági helyzetet hoz létre a felhőbeli és a helyszínen felügyelt eszközökön.

Mobilfenyegetés-védelem

A mobil veszélyforrások elleni védelem (MTD) partnerei az eszközszintű fenyegetések, a hálózati, az alkalmazásalapú fenyegetések és az adathalászati kísérletek keresésével túlmutatnak a Microsoft beépített képességein. Az MTD-alkalmazások folyamatosan felmérik az eszköz kockázatát, és jelentik a fenyegetési szinteket az Intune-nak, lehetővé téve a kockázatalapú hozzáférési döntéseket megfelelőségi szabályzatok, alkalmazásvédelmi szabályzatok és feltételes hozzáférés révén.

A regisztrált eszközök esetében az Intune MTD-alkalmazásokat helyez üzembe és kezel, miközben a fenyegetési szint értékelését használja az eszközmegfelelőségi értékelésekben. Az elfogadható kockázati küszöböt meghaladó eszközök hozzáférését a veszélyforrások elhárításáig megakadályozhatja.

BYOD-forgatókönyvekben a nem regisztrált eszközök MTD veszélyességi szintjei tájékoztatják az alkalmazásvédelmi szabályzatokkal kapcsolatos döntéseket, és túl nagy eszközkockázat esetén letiltják a szervezeti adatokhoz való hozzáférést a felügyelt alkalmazásokban.

Az Intune támogatja a Végponthoz készült Microsoft Defender továbbfejlesztett integrációs képességekkel és több külső MTD-partnert a különböző biztonsági követelményeknek való megfelelés érdekében.

Végponthoz készült Microsoft Defender

Végponthoz készült Microsoft Defender A Microsoft Defender mélyen integrálódik az Intune-nal Windows, macOS, Linux, Android és iOS/iPadOS rendszerben, így olyan egységes biztonsági platformot hoz létre, amely ötvözi az eszközkezelést a fejlett veszélyforrások elleni védelemmel. Ez az integráció a következőket teszi lehetővé:

  • Veszélyforrás-felderítés és kockázatértékelés – A Defender folyamatos fenyegetésészlelési és eszközkockázati pontszámai közvetlenül az Intune megfelelőségi szabályzataiba és feltételes hozzáférési döntéseibe kerülnek, lehetővé téve a dinamikus, kockázatalapú hozzáférés-vezérlést
  • Továbbfejlesztett végpontbiztonság-kezelés – A Defender képességeinek konfigurálása és üzembe helyezése Intune-szabályzatokon keresztül, beleértve a víruskereső beállításokat, az EDR előkészítését, a támadásifelület-csökkentési szabályokat, a szabályozott konfigurációt (amely az illetéktelen módosítás elleni védelmet is támogatja), webes védelmet és eszközvezérlést
  • Biztonsági rések kezelése - A biztonsági feladatok olyan együttműködési munkafolyamatot hoznak létre, amelyben a Defender Veszélyforrás- és biztonságirés-kezelés azonosítja a veszélyeztetett eszközöket, és szervizelési útmutatást nyújt, amelyre az Intune-rendszergazdák közvetlenül reagálhatnak
  • Microsoft Tunnel – A Végponthoz készült Defender VPN-ügyfélként szolgál a Microsoft Tunnel Android-eszközökön, és biztonságos távelérést biztosít külön Defender-licencelés nélkül

Feltételes hozzáférés

A feltételes hozzáférés a Microsoft Entra egyik képessége, amely a Teljes felügyelet hozzáférési szabályzatok kényszerítési motorjaként szolgál. Kiértékeli az Intune-ból és más forrásokból származó jeleket a valós idejű hozzáférési döntések meghozatalához, így biztosíthatja, hogy csak a megfelelő eszközökön lévő megbízható felhasználók férhessenek hozzá a szervezeti erőforrásokhoz.

A feltételes hozzáférés több jelet értékel ki:

  • Eszközmegfelelőségi állapot az Intune-szabályzatokból
  • Eszközök kockázati szintjei a Végponthoz készült Microsoft Defender- és MTD-partnerektől
  • A Microsoft Entra ID-védelem által okozott felhasználói és bejelentkezési kockázatok
  • Tartózkodási hely, eszközplatform és alkalmazás elérése

Az Intune-nal való feltételes hozzáférés a következőket teszi lehetővé:

  • Eszközalapú házirendek – Megkövetelheti, hogy az eszközök megfeleljenek a megfelelőségi követelményeknek a szervezeti erőforrások elérése előtt.
  • Alkalmazásalapú szabályzatok – Győződjön meg arról, hogy csak az Intune alkalmazásvédelmi szabályzatok által védett alkalmazások férhetnek hozzá a Microsoft 365-höz és más szolgáltatásokhoz.
  • Kockázatalapú hozzáférés – Dinamikusan módosíthatja a hozzáférési követelményeket a Defender és az MTD-partnerek valós idejű fenyegetésfelderítése alapján.

A feltételes hozzáférés felügyelt és nem felügyelt eszközökön is működik, segítve a változó fenyegetési körülményekhez alkalmazkodó hozzáférés-vezérlési réteg létrehozását.

Végponti jogosultságkezelés hozzáadása

Végponti jogosultságkezelés (EPM) a legkisebb jogosultsági szinthez való hozzáférést kényszeríti ki a Windows-felhasználók számára azáltal, hogy általános jogú felhasználóként futtatja őket, miközben ideiglenes jogosultságszint-emelést tesz lehetővé a jóváhagyott alkalmazások számára. Ez a megközelítés csökkenti a támadási felületet azáltal, hogy megakadályozza a rendszergazdai hozzáférést.

Az EPM működése:

  • A felhasználók alapértelmezés szerint normál fiókként futnak.
  • A jogosultságszint-emelési szabályok határozzák meg, hogy mely alkalmazások futtathatók emelt szintű jogosultságokkal.
  • Az alkalmazások érvényesítése fájlkivonatokkal, tanúsítványokkal vagy más feltételekkel történik.
  • Gyakori emelt szintű forgatókönyvek: alkalmazástelepítések, illesztőprogram-frissítések, Windows-diagnosztika.

Megjegyzés:

Az EPM a Microsoft Intune egy speciális képessége windowsos eszközökhöz, amely a Microsoft Intune-on túl további licencelést igényel.

Következő lépések

A biztonsági helyzet kialakítása az Intune-nal: