Fokozott biztonság érdekében a Microsoft Intune konfigurálása (előzetes verzió)

A jelen dokumentumban szereplő biztonsági javaslatok célja, hogy segítséget nyújtsanak szervezete biztonsági helyzetének javításához a Microsoft Intune használatával. Ezeket a javaslatokat olyan elfogadott iparági szabványok befolyásolják, mint a NIST által fejlesztett szabványok, a Microsoftnál belső konfigurációs alapértékek, valamint az ügyfelekkel szerzett tapasztalataink. Az Intune-ra vonatkozó jelen cikkben szereplő javaslatok az eszközökre összpontosítanak, de a Microsoft Secure Future Initiative következő pillérei vezérlik őket:

  • Identitások és titkok védelme
  • Bérlők védelme és éles rendszerek elkülönítése
  • Hálózatok védelme
  • Mérnöki rendszerek védelme
  • Kiberfenyegetések figyelése és észlelése
  • A reagálás és a szervizelés felgyorsítása

Tipp

Egyes szervezetek pontosan az eredeti formában értelmezhetik ezeket az ajánlásokat, míg mások saját üzleti igényeik szerint dönthetnek úgy, hogy módosításokat hajtanak végre.

Az alábbi vezérlők mindegyikét ajánlott alkalmazni ott, ahol rendelkezésre állnak licencek. Ezek a minták és eljárások segítenek biztonságos alapot biztosítani a megoldásra épülő egyéb erőforrások számára. Idővel további vezérlőelemeket adunk majd a dokumentumhoz.

Automatizált értékelés

Az útmutató manuális ellenőrzése a bérlő konfigurációjával időigényes és hibalehetőséges lehet. A Teljes felügyelet értékelése automatizálja ezt a folyamatot, hogy tesztelje ezeket a biztonsági konfigurációs elemeket és egyebeket. További információ: Mi az a Teljes felügyelet értékelés?

Biztonságos bérlő

Bérlői szintű irányítás, identitás és konfiguráció konzisztenciájának biztosítása.

Check (Csekk) Minimális licenckövetelmények
A hatókörcímke-konfigurálás kényszerítve van a delegált felügyelet és a legkisebb jogosultságokkal rendelkező hozzáférés támogatásához Microsoft Intune 1-es csomag
Az eszközregisztrációs értesítések kényszerítve vannak a felhasználói tudatosság és a biztonságos bevezetés biztosítása érdekében Microsoft Intune 1-es csomag
A Windows automatikus eszközbeléptetése kényszerítve van a nem felügyelt végpontokból eredő kockázatok kiküszöbölése érdekében Microsoft Intune 1-es csomag
Microsoft Entra ID P1 (feltételes hozzáféréshez)
A megfelelőségi szabályzatok védik a windowsos eszközöket Microsoft Intune 1-es csomag
A megfelelőségi szabályzatok macOS-eszközöket védenek Microsoft Intune 1-es csomag
A megfelelőségi szabályzatok a teljes körűen felügyelt és vállalati tulajdonú Android-eszközöket védik Microsoft Intune 1-es csomag
A megfelelőségi szabályzatok a személyes tulajdonú androidos eszközöket védik Microsoft Intune 1-es csomag
A megfelelőségi szabályzatok az iOS/iPadOS-eszközöket védik Microsoft Intune 1-es csomag
Platform SSO úgy van konfigurálva, hogy megerősítse a hitelesítést macOS-eszközökön Microsoft Intune 1-es csomag
Microsoft Entra ID P1 (feltételes hozzáféréshez)
A Végponthoz készült Defender automatikus regisztrációja a nem felügyelt androidos fenyegetések kockázatának csökkentése érdekében van kényszerítve Microsoft Intune 1-es csomag
Végponthoz készült Defender – 1. csomag
Az eszközkarbantartási szabályok az inaktív eszközök elrejtésével tartják fenn a bérlői higiéniát Microsoft Intune 1-es csomag
A feltételek és kikötések házirendjei védelmet nyújtanak a bizalmas adatokhoz Microsoft Intune 1-es csomag
Céges portál arculat- és támogatási beállításai javítják a felhasználói élményt és a bizalmat Microsoft Intune 1-es csomag
Az Endpoint Analytics engedélyezve van, hogy segítsen azonosítani a kockázatokat a windowsos eszközökön Microsoft Intune 1-es csomag

A licenccel kapcsolatos részletekért lásd:

Biztonságos eszközök

A végpontok biztonságossá tétele eszközkonfigurációval és biztonsági házirendekkel.

Check (Csekk) Minimális licenckövetelmények
A Windows helyi rendszergazdai hitelesítő adatait a Windows LAPS védi Microsoft Intune-csomag
A macOS helyi rendszergazdai hitelesítő adatait a macOS LAPS védi a regisztráció során Microsoft Intune 1-es csomag
A helyi fiók használata a Windowsban korlátozva van a jogosulatlan hozzáférés csökkentése érdekében Microsoft Intune 1-es csomag
A Windows adatait BitLocker titkosítás védi Microsoft Intune 1-es csomag
A FileVault titkosítás védi az adatokat a macOS-eszközökön Microsoft Intune 1-es csomag
A Windows-hitelesítés a Vállalati Windows Hello szolgáltatást használja Microsoft Intune 1-es csomag
A támadásifelület-csökkentési szabályok alkalmazása a windowsos eszközökre a sebezhető rendszerösszetevők kihasználásának megakadályozása érdekében Microsoft Intune 1-es csomag
Végponthoz készült Defender – 1. csomag
A Defender víruskereső házirendjei megvédik a windowsos eszközöket a kártevőktől Microsoft Intune 1-es csomag
Végponthoz készült Defender – 1. csomag
A Defender víruskereső házirendjei megvédik a macOS-eszközöket a kártevőktől Microsoft Intune 1-es csomag
Végponthoz készült Defender – 1. csomag
A Windows tűzfal házirendjei védelmet nyújtanak a jogosulatlan hálózati hozzáférésekkel szemben Microsoft Intune 1-es csomag
A macOS tűzfal házirendjei védelmet nyújtanak a jogosulatlan hálózati hozzáférésekkel szemben Microsoft Intune 1-es csomag
A Windows Update-házirendek kényszerítve vannak a kijavított biztonsági rések jelentette kockázatok csökkentése érdekében Microsoft Intune 1-es csomag
A biztonsági alapkonfigurációkat a windowsos eszközökre alkalmazzuk a biztonsági helyzet erősítése érdekében Microsoft Intune 1-es csomag
A macOS frissítési irányelvei a nem javított biztonsági rések jelentette kockázat csökkentése érdekében vannak érvényben Microsoft Intune 1-es csomag
Az iOS/iPadOS frissítési szabályzatai kényszerítve vannak a kijavított biztonsági rések jelentette kockázatok csökkentése érdekében Microsoft Intune 1-es csomag

A licenccel kapcsolatos részletekért lásd:

Adatok biztonságának megteremtése

Az eszközökön és átvitel alatt lévő adatok védelme, valamint a szervezeti adatokhoz való biztonságos hozzáférés kikényszerítése.

Check (Csekk) Minimális licenckövetelmények
Az Android adatait appvédelmi házirendek védik Microsoft Intune 1-es csomag
Az iOS/iPadOS adatait appvédelmi házirendek védik Microsoft Intune 1-es csomag
A feltételes hozzáférési szabályzatok letiltják a nem felügyelt alkalmazások hozzáférését Microsoft Intune 1-es csomag
Microsoft Entra ID P1 (feltételes hozzáféréshez)
A feltételes hozzáférési házirendek letiltják a nem megfelelő eszközök hozzáférését Microsoft Intune 1-es csomag
Microsoft Entra ID P1 (feltételes hozzáféréshez)
A biztonságos Wi-Fi profilok megvédik az iOS-eszközöket a jogosulatlan hálózati hozzáféréstől Microsoft Intune 1-es csomag
A biztonságos Wi-Fi profilok megvédik a macOS-eszközöket a jogosulatlan hálózati hozzáféréstől Microsoft Intune 1-es csomag
A biztonságos Wi-Fi profilok megvédik az Android-eszközöket a jogosulatlan hálózati hozzáféréstől Microsoft Intune 1-es csomag

A licenccel kapcsolatos részletekért lásd: