A Microsoft Intune konfigurálása Teljes felügyelet használatára: Eszközök védelme (előzetes verzió)

A végpontok biztonságossá tétele a Teljes felügyelet stratégia kritikus része. Ezek az Intune-javaslatok segítenek megvédeni a hálózat peremhálózatát és az eszközöket olyan házirendalapú vezérlőkkel, amelyek titkosítást kényszerítenek ki, korlátozzák a jogosulatlan hozzáférést, és csökkentik a biztonsági réseknek való kitettséget. A konfigurációs és biztonsági házirendek platformfüggetlen alkalmazásával ezek az ellenőrzések igazodnak a Microsoft Secure Future Initiative kezdeményezéséhez , és erősítik a szervezet általános biztonsági helyzetét.

Teljes felügyelet biztonsági ajánlások

A Windows helyi rendszergazdai hitelesítő adatait a Windows LAPS védi

A helyi rendszergazdai jelszómegoldás (LAPS) házirendek kényszerítése nélkül a végpontokhoz hozzáférő fenyegetésben szereplő szereplők a statikus vagy gyenge helyi rendszergazdai jelszavakat kihasználva növelhetik a jogosultságokat, oldalirányú mozgást végezhetnek, és adatmegőrzést hozhatnak létre. A támadási lánc általában az eszköz feltörésével kezdődik – adathalászat, kártevő szoftver vagy fizikai hozzáférés révén –, amelyet a helyi rendszergazdai hitelesítő adatok begyűjtésére irányuló kísérletek követnek. LAPS nélkül a támadók több eszközön is újra felhasználhatják a feltört hitelesítő adatokat, növelve ezzel a jogosultságkiterjesztés és a tartományszintű feltörés kockázatát.

A Windows LAPS érvényesítése minden vállalati windowsos eszközön biztosítja az egyedi, rendszeresen elforgatott helyi rendszergazdai jelszavakat. Ez megszakítja a támadási láncot a hitelesítő adatok elérésének és az oldalirányú mozgás szakaszaiban, jelentősen csökkentve ezzel a széles körű illetéktelen hozzáférés kockázatát.

Szervizelési művelet

Az Intune használatával kényszerítsen ki olyan Windows LAPS-házirendeket, amelyek erős és egyedi helyi rendszergazdai jelszavakat váltanak, és biztonságosan biztonsági másolatot készítenek róluk:

További információ:

A macOS helyi rendszergazdai hitelesítő adatait a macOS LAPS védi a regisztráció során

A macOS LAPS-házirendek kényszerítése nélkül az automatikus eszközregisztráció (ADE) során a fenyegetést okozó szereplők a statikus vagy újból felhasznált helyi rendszergazdai jelszavakat kihasználva növelhetik a jogosultságokat, oldalirányú mozgást végezhetnek, és adatmegőrzést hozhatnak létre. A véletlenszerű hitelesítő adatok nélkül kiépített eszközök ki vannak téve a hitelesítő adatok begyűjtésének és több végponton történő újbóli felhasználásának veszélyével, ami növeli a tartomány egészére kiterjedő illetéktelen hozzáférés kockázatát.

A macOS LAPS kényszerítése biztosítja, hogy minden eszköz egyedi, titkosított helyi rendszergazdai jelszóval legyen kiépítve, amelyet az Intune kezel. Ez megszakítja a támadási láncot a hitelesítő adatok elérésének és az oldalirányú mozgás szakaszaiban, jelentősen csökkentve a széles körű illetéktelen hozzáférés kockázatát, és igazodva a Teljes felügyelet legalacsonyabb szintű jogosultság és a hitelesítő adatok higiéniájának alapelveihez.

Szervizelési művelet

Az Intune használatával konfigurálhatja azokat a macOS ADE-profilokat, amelyek véletlenszerű és titkosított jelszóval hoznak létre egy helyi rendszergazdai fiókot, és lehetővé teszik a biztonságos rotációt:

További információ:

A helyi fiók használata a Windowsban korlátozva van a jogosulatlan hozzáférés csökkentése érdekében

Az Intune-ban megfelelően konfigurált és hozzárendelt helyi felhasználói és csoportházirend nélkül a fenyegetés szereplői kihasználhatják a nem felügyelt vagy rosszul konfigurált helyi fiókokat a Windows-eszközökön. Ez jogosulatlan jogosultságkiterjesztéshez, -megőrzéshez és a környezetben való oldalirányú mozgáshoz vezethet. Ha a helyi rendszergazdai fiókok nincsenek ellenőrzés alatt, a támadók rejtett fiókokat hozhatnak létre, vagy magasabb jogosultságszintre emelhetik a jogosultságokat, megkerülve ezzel a megfelelőségi és biztonsági vezérlőket. Ez a rés növeli az adatkiszivárgás, a zsarolóprogramok üzembe helyezésének és a szabályozási meg nem felelés kockázatát.

A fiókvédelmi profilok használatával kritikus fontosságú a felügyelt windowsos eszközökön a helyi felhasználók és csoportok házirendjeinek érvényesítése kritikus fontosságú a biztonságos és megfelelő eszközpark fenntartásához.

Szervizelési művelet

Helyi felhasználói csoport tagsági profil konfigurálása és üzembe helyezése az Intune fiókvédelmi szabályzatból a helyi fiókhasználat windowsos eszközökön való korlátozásához és kezeléséhez:

A Windows adatait BitLocker titkosítás védi

Az Intune megfelelően konfigurált és hozzárendelt BitLocker-házirendje nélkül a fenyegetés szereplői kihasználhatják a titkosítatlan Windows-eszközöket, hogy jogosulatlanul hozzáférjenek a bizalmas vállalati adatokhoz. A kényszerített titkosítással nem rendelkező eszközök sebezhetőek a fizikai támadásokkal, például a lemezeltávolítással vagy a külső adathordozóról történő rendszerindítással szemben, ami lehetővé teszi a támadók számára, hogy megkerüljék az operációs rendszer biztonsági vezérlőit. Ezek a támadások adatkiszivárgást, hitelesítő adatok ellopását és a környezetben való további oldalirányú mozgást eredményezhetnek.

A BitLocker felügyelt windowsos eszközökön való érvényesítése kritikus fontosságú az adatvédelmi előírásoknak való megfelelés és az adatbiztonsági incidensek kockázatának csökkentése érdekében.

Szervizelési művelet

Az Intune használatával kényszerítheti ki a BitLocker-titkosítást, és figyelheti a megfelelőséget az összes felügyelt windowsos eszközön:

A FileVault titkosítás védi az adatokat a macOS-eszközökön

Az Intune megfelelően konfigurált és hozzárendelt FileVault titkosítási házirendjei nélkül a fenyegetés szereplői kihasználhatják a nem felügyelt vagy rosszul konfigurált macOS-eszközökhöz való fizikai hozzáférést a bizalmas vállalati adatok kinyeréséhez. A titkosítás nélküli eszközök lehetővé teszik a támadók számára, hogy megkerüljék az operációs rendszer szintű biztonságot azáltal, hogy külső adathordozóról indítják az eszközt, vagy eltávolítják a tárolómeghajtót. Ezek a támadások hitelesítő adatokat, tanúsítványokat és gyorsítótárazott hitelesítési jogkivonatokat fedhetnek fel, lehetővé téve a jogosultságok kiterjesztését és az oldalirányú mozgást. Emellett a titkosítás nélküli eszközök aláássák az adatvédelmi előírásoknak való megfelelést, és biztonsági incidens esetén növelik a jó hírnév károsodásának és a pénzügyi szankciók kockázatát.

A FileVault-titkosítás kényszerítése megvédi a macOS eszközökön tárolt adatokat akkor is, ha elvesznek vagy ellopják azokat. Megszakítja a hitelesítő adatok gyűjtését és az oldalirányú mozgást, támogatja a jogszabályi megfelelőséget, és összhangban van az eszközmegbízhatóság Teljes felügyelet alapelveivel.

Szervizelési művelet

Az Intune használatával kényszerítheti ki a FileVault-titkosítást, és figyelheti a megfelelőséget az összes felügyelt macOS-eszközön:

A Windows-hitelesítés a Vállalati Windows Hello szolgáltatást használja

Ha a Vállalati Windows Hello (WHfB) házirendjei nincsenek konfigurálva és nincs hozzárendelve az összes felhasználóhoz és eszközhöz, a fenyegetés szereplői a gyenge hitelesítési mechanizmusokat – például a jelszavakat – kihasználva jogosulatlan hozzáférést szerezhetnek. Ez a hitelesítő adatok ellopásához, a jogosultságok kiterjesztéséhez és a környezetben való oldalirányú mozgáshoz vezethet. A WHfB-hez hasonló erős, házirendalapú hitelesítés nélkül a támadók feltörhetik az eszközöket és a fiókokat, növelve ezzel a széles körű hatás kockázatát.

A WHfB kényszerítése megszakítja ezt a támadási láncot azáltal, hogy erős, többtényezős hitelesítést követel meg, amely segít csökkenteni a hitelesítőadat-alapú támadások és a jogosulatlan hozzáférés kockázatát.

Szervizelési művelet

Telepítse a Vállalati Windows Hello szolgáltatást az Intune-ban az erős, többtényezős hitelesítés kényszerítéséhez:

A támadásifelület-csökkentési szabályok alkalmazása a windowsos eszközökre a sebezhető rendszerösszetevők kihasználásának megakadályozása érdekében

Ha a támadásifelület-csökkentési (ASR) szabályok Intune-profiljai nincsenek megfelelően konfigurálva és hozzárendelve a Windows-eszközökhöz, a fenyegetés szereplői a nem védett végpontokat kihasználva rejtett szkripteket hajthatnak végre, és Win32 API-hívásokat hívhatnak meg az Office-makrókból. Ezeket a technikákat gyakran használják adathalász kampányokban és kártevők kézbesítésében, lehetővé téve a támadók számára, hogy megkerüljék a hagyományos víruskereső védelmet, és kezdeti hozzáférést szerezzenek. A támadók belépve fokozzák a jogosultságaikat, perzisztenciát létesítenek, és oldalirányban haladnak a hálózaton. Az ASR-kényszerítés nélkül az eszközök sebezhetőek maradnak a parancsfájl-alapú támadásokkal és a makrókkal való visszaélésekkel szemben, ami aláássa a Microsoft Defender hatékonyságát, és kiszivárgásnak teszi ki a bizalmas adatokat. A végpontvédelem ezen hiányossága növeli a sikeres támadás valószínűségét, és csökkenti a szervezet fenyegetések megfékezésére és az azokra való reagálási képességét.

Az ASR-szabályok betartatása segít blokkolni az olyan gyakori támadási technikákat, mint a parancsfájl-alapú végrehajtás és a makrókkal való visszaélés, csökkentve a kezdeti illetéktelen hozzáférés kockázatát, és a végpontvédelem megerősítésével támogathatja a Teljes felügyeletet.

Szervizelési művelet

Az Intune használatával telepítheti a támadásifelület-csökkentési szabályok profiljait windowsos eszközökön a magas kockázatú viselkedések blokkolásához és a végpontvédelem megerősítéséhez:

További információ:

A Defender víruskereső házirendjei megvédik a windowsos eszközöket a kártevőktől

Ha a Microsoft Defender víruskereső házirendjei nincsenek megfelelően konfigurálva és hozzárendelve az Intune-ban, a fenyegetés szereplői a nem védett végpontokat kihasználhatják kártevők végrehajtásához, a víruskereső védelmének letiltásához, és a környezetben való megmaradáshoz. Kötelező víruskereső házirendek nélkül az eszközök elavult definíciókkal, letiltott valós idejű védelemmel vagy rosszul konfigurált vizsgálati ütemezésekkel működnek. Ezek a hézagok lehetővé teszik a támadók számára, hogy megkerüljék az észlelést, fokozzák a jogosultságokat, és oldalirányban mozogjanak a hálózaton. A vírusok elleni védelem hiánya aláássa az eszköz megfelelőségét, növeli a zéradik napi fenyegetéseknek való kitettséget, és szabályozási be nem feleléshez vezethet. A támadók ezeket a gyengeségeket kihasználva fenntarthatják a kitartást és elkerülhetik az észlelést, különösen olyan környezetekben, ahol nem központosított házirend-kényszerítés tapasztalható.

A Defender víruskereső szabályzatainak érvényesítése konzisztens védelmet biztosít a kártevőkkel szemben, támogatja a valós idejű fenyegetésészlelést, és a biztonságos és megfelelő végponti állapot fenntartásával igazodik a Teljes felügyelet hálózathoz.

Szervizelési művelet

Intune-házirendek konfigurálása és hozzárendelése a Microsoft Defender víruskeresőhöz a valós idejű védelem kényszerítéséhez, a definíciók naprakész állapotának fenntartásához és a kártevőknek való kitettség csökkentéséhez:

A Defender víruskereső házirendjei megvédik a macOS-eszközöket a kártevőktől

Ha a Microsoft Defender víruskereső házirendjei nincsenek megfelelően konfigurálva és hozzárendelve a macOS-eszközökhöz az Intune-ban, a támadók a nem védett végpontokat kihasználva kártevőket futtathatnak, letilthatják a vírusvédelmet és megőrizhetik a környezetet. Kényszerített házirendek nélkül az eszközök elavult definíciókat futtatnak, hiányzik a valós idejű védelem, vagy rosszul konfigurált vizsgálati ütemezésük van, ami növeli az észleletlen fenyegetések és a jogosultságok kiterjesztésének kockázatát. Ez lehetővé teszi az oldalirányú mozgást a hálózaton, a hitelesítő adatok begyűjtését és az adatok kiszivárgását. A víruskereső kényszerítésének hiánya aláássa az eszköz megfelelőségét, növeli a végpontok sebezhetőségét a nulladik napi fenyegetéseknek, és szabályozási be nem feleléshez vezethet. A támadók ezeket a réseket arra használják, hogy fenntartsák a kitartást és elkerüljék az észlelést, különösen olyan környezetekben, ahol nem központosított házirendkényszerítés található.

A Defender víruskereső szabályzatainak kényszerítése biztosítja, hogy a macOS-eszközök következetesen védettek legyenek a kártevők ellen, támogassák a valós idejű fenyegetésészlelést, és a biztonságos és megfelelő végponti állapot fenntartásával igazodjanak a Teljes felügyelet szolgáltatáshoz.

Szervizelési művelet

Az Intune használatával konfigurálhatja és hozzárendelheti a Microsoft Defender víruskereső házirendjeit macOS-eszközökhöz a valós idejű védelem kényszerítése, a naprakész definíciók fenntartása és a kártevőknek való kitettség csökkentése érdekében:

A Windows tűzfal házirendjei védelmet nyújtanak a jogosulatlan hálózati hozzáférésekkel szemben

Ha a Windows tűzfal házirendjei nincsenek konfigurálva és hozzárendelve, a fenyegetést jelentő szereplők a nem védett végpontokat kihasználva jogosulatlan hozzáférést szerezhetnek, oldalirányban mozoghatnak, és jogosultságokat emelhetnek a környezetben. Tűzfalszabályok érvényesítése nélkül a támadók megkerülhetik a hálózat szegmentálását, kiszivárogtathatják az adatokat, vagy kártevőket telepíthetnek, növelve ezzel a széles körű illetéktelen támadás kockázatát.

A Windows tűzfal házirendjeinek érvényesítése biztosítja a bejövő és kimenő forgalom szabályozásának következetes alkalmazását, csökkenti a jogosulatlan hozzáférésnek való kitettséget, és a hálózati szegmentálás és az eszközszintű védelem révén támogatja a Teljes felügyeletet.

Szervizelési művelet

Windows tűzfal-házirendek konfigurálása és hozzárendelése az Intune-ban a jogosulatlan forgalom blokkolásához és az összes felügyelt eszközön egységes hálózati védelem kényszerítéséhez:

További információ:

A macOS tűzfal házirendjei védelmet nyújtanak a jogosulatlan hálózati hozzáférésekkel szemben

Központilag felügyelt tűzfalházirend nélkül a macOS-eszközök alapértelmezett vagy felhasználó által módosított beállításokra támaszkodhatnak, amelyek gyakran nem felelnek meg a vállalati biztonsági szabványoknak. Ez kéretlen bejövő kapcsolatoknak teszi ki az eszközöket, lehetővé téve a fenyegetést okozó szereplők számára a biztonsági rések kihasználását, kimenő parancs- és vezérlőforgalom (C2) létrehozását az adatkiszivárgáshoz, valamint a hálózaton belüli oldalirányú mozgást – jelentősen fokozva ezzel az incidens hatókörét és hatását.

A macOS tűzfal házirendek kényszerítése biztosítja a bejövő és kimenő adatforgalom egységes szabályozását, csökkentve a jogosulatlan hozzáférésnek való kitettséget, és támogatva a Teljes felügyeletet az eszközszintű védelem és a hálózati szegmentálás révén.

Szervizelési művelet

macOS tűzfalprofilok konfigurálása és hozzárendelése az Intune-ban a jogosulatlan forgalom letiltásához és az összes felügyelt macOS-eszközön egységes hálózati védelem kényszerítéséhez:

További információ:

A Windows Update-házirendek kényszerítve vannak a kijavított biztonsági rések jelentette kockázatok csökkentése érdekében

Ha a Windows Update házirendek nincsenek érvényesítve az összes vállalati Windows-eszközön, a fenyegetés szereplői kihasználhatják a nem javított biztonsági réseket, hogy jogosulatlan hozzáférést szerezzenek, jogosultságokat emeljenek, és oldalirányban mozogjanak a környezetben. A támadási láncolat gyakran az eszköz illetéktelen felhasználásával kezdődik adathalászat, kártevők vagy ismert biztonsági rések kihasználása révén, majd ezt követik a biztonsági ellenőrzések megkerülésére tett kísérletek. Kényszerített frissítési házirendek nélkül a támadók elavult szoftverekkel megmaradnak a környezetben, növelve a jogosultságok kiterjesztésének és a tartományi szintű feltörésnek a kockázatát.

A Windows Update házirendek érvényesítése biztosítja a biztonsági hibák időben történő javítását, akadályozza a támadók kitartását, és csökkenti a széles körű illetéktelen hozzáférés kockázatát.

Szervizelési művelet

Kezdje a Windows-szoftverfrissítések kezelése az Intune-ban című témakörrel, hogy megismerje az elérhető Windows Update házirendtípusokat és azok konfigurálását.

Az Intune a következő Windows-frissítési házirendtípust tartalmazza:

A biztonsági alapkonfigurációkat a windowsos eszközökre alkalmazzuk a biztonsági helyzet erősítése érdekében

A Windowshoz megfelelően konfigurált és hozzárendelt Intune biztonsági alapkövetelmények nélkül az eszközök továbbra is sebezhetőek maradnak a támadási vektorok széles körével szemben, amelyeket a fenyegetés szereplői kihasználnak az adatmegőrzés és a jogosultságok növelése érdekében. A támadók olyan alapértelmezett Windows-konfigurációkat használnak, amelyek nem rendelkeznek szigorú biztonsági beállításokkal, hogy oldalirányú mozgást végezzenek olyan technikákkal, mint a hitelesítőadat-kiírás, a jogosultságok kiterjesztése a nem javított biztonsági réseken keresztül, valamint a gyenge hitelesítési mechanizmusok kihasználása. Kényszerített biztonsági alapkonfigurációk hiányában a fenyegetés szereplői megkerülhetik a kritikus fontosságú biztonsági vezérlőket, a beállításjegyzék módosításával fenntarthatják az adatmegőrzést, és nem figyelt csatornákon keresztül kiszivárogtathatják a bizalmas adatokat. A mélységi védelmi stratégia implementálásának elmulasztása könnyebbé teszi az eszközök kiaknázását, ahogy a támadók a támadási lánc során haladnak előre – a kezdeti hozzáféréstől az adatok kiszűréséig – ami végső soron veszélyezteti a szervezet biztonsági helyzetét, és növeli a megfelelőség megsértésének kockázatát.

A biztonsági alapkonfigurációk alkalmazása biztosítja, hogy a windowsos eszközök szigorúbb beállításokkal legyenek konfigurálva, csökkentsék a támadási felületet, kényszerítsék a mélységi védelmet, és támogassák a Teljes felügyeletet a biztonsági vezérlők szabványosításával a környezetben.

Szervizelési művelet

Az Intune biztonsági alapkonfigurációinak konfigurálása és hozzárendelése Windows-eszközökhöz a szabványosított biztonsági beállítások kényszerítése és a megfelelőség figyelése érdekében:

A macOS frissítési irányelvei a nem javított biztonsági rések jelentette kockázat csökkentése érdekében vannak érvényben

Ha a macOS frissítési házirendjei nincsenek megfelelően konfigurálva és hozzárendelve, a fenyegetés szereplői kihasználhatják a szervezeten belüli macOS-eszközök kijavított sebezhetőségeit. Kényszerített frissítési házirendek nélkül az eszközök elavult szoftververziókon maradnak, ami növeli a támadási felületet a jogosultságok kiterjesztése, a távoli kódfuttatás és az adatmegőrzési technikák szempontjából. A fenyegetés szereplői kihasználhatják ezeket a gyengeségeket, hogy kezdeti hozzáférést szerezzenek, fokozzák a jogosultságokat, és oldalirányban mozogjanak a környezetben. Ha léteznek házirendek, de nincsenek eszközcsoportokhoz rendelve, a végpontok nem lesznek védettek, és a megfelelőségi hiányosságok sem észlelhetők. Ez széles körű feltörést, adatkiszivárgást és működési zavarokat eredményezhet.

A macOS frissítési irányelveinek érvényesítése biztosítja, hogy az eszközök időben megkapják a javításokat, ami csökkenti a kihasználtság kockázatát, és biztonságos és megfelelő eszközpark fenntartásával támogatja a Teljes felügyelet modellt.

Szervizelési művelet

A macOS frissítési szabályzatainak konfigurálása és hozzárendelése az Intune-ban az időben történő javítás kényszerítése és a nem javított biztonsági rések jelentette kockázat csökkentése érdekében:

Az iOS/iPadOS frissítési szabályzatai kényszerítve vannak a kijavított biztonsági rések jelentette kockázatok csökkentése érdekében

Ha az iOS frissítési házirendjei nincsenek konfigurálva és hozzárendelve, a fenyegetés szereplői kihasználhatják a felügyelt eszközökön futó elavult operációs rendszerek kijavított sebezhetőségeit. A kényszerített frissítési házirendek hiánya lehetővé teszi a támadók számára, hogy ismert biztonsági rések kihasználásával kezdeti hozzáférést szerezzenek, fokozzák a jogosultságokat és oldalirányú mozgást végezzenek a környezetben. Időben történő frissítés nélkül az eszközök továbbra is ki vannak téve olyan biztonsági réseknek, amelyekre az Apple már megoldást ott, lehetővé téve a fenyegetés szereplőinek számára a biztonsági vezérlők megkerülését, kártevők üzembe helyezését vagy bizalmas adatok kiszivárgását. Ez a támadási lánc az eszköz feltörésével kezdődik egy kijavítás nélküli biztonsági résen keresztül, amelyet a szervezeti biztonságot és megfelelőséget egyaránt érintő adatszivárgás követ.

A frissítési házirendek kényszerítése megszakítja ezt a láncot azáltal, hogy biztosítja az eszközök következetes védelmét az ismert fenyegetésekkel szemben.

Szervizelési művelet

iOS/iPadOS frissítési szabályzatok konfigurálása és hozzárendelése az Intune-ban az időben történő javítás kényszerítése és a nem javított biztonsági rések jelentette kockázat csökkentése érdekében: