Configurare Microsoft Intune per Zero Trust: dispositivi protetti (anteprima)

La protezione degli endpoint è una parte fondamentale di una strategia Zero Trust. Questi suggerimenti di Intune consentono di proteggere il perimetro di rete e i dispositivi tramite controlli basati su criteri che applicano la crittografia, limitano l'accesso non autorizzato e riducono l'esposizione alle vulnerabilità. Applicando i criteri di configurazione e sicurezza tra le piattaforme, questi controlli si allineano con la Secure Future Initiative di Microsoft e rafforzano le posizioni di sicurezza complessive dell'organizzazione.

Consigli per la sicurezza Zero Trust

Le credenziali di amministratore locale in Windows sono protette da Windows LAPS

Senza applicare i criteri LAPS (Local Administrator Password Solution), gli attori delle minacce che ottengono l'accesso agli endpoint possono sfruttare password di amministratore locale statiche o deboli per aumentare i privilegi, spostarsi lateralmente e stabilire la persistenza. La catena di attacchi inizia in genere con la compromissione del dispositivo, tramite phishing, malware o accesso fisico, seguita da tentativi di raccogliere le credenziali dell'amministratore locale. Senza LAPS, gli aggressori possono riutilizzare le credenziali compromesse su più dispositivi, aumentando il rischio di escalation dei privilegi e di compromissione dell'intero dominio.

L'applicazione di Windows LAPS in tutti i dispositivi Windows aziendali garantisce password di amministratore locale univoche e regolarmente ruotate. Ciò interrompe la catena di attacco nelle fasi di accesso alle credenziali e di spostamento laterale, riducendo significativamente il rischio di compromissione diffusa.

Azione correttiva

Usa Intune per applicare criteri Windows LAPS che ruotano password di amministratore locali complesse e univoche e che ne eseguono il backup in modo sicuro:

Per altre informazioni, vedere:

Le credenziali di amministratore locale in macOS sono protette durante la registrazione da macOS LAPS

Senza applicare i criteri LAPS di macOS durante la registrazione automatica dei dispositivi (ADE), gli attori delle minacce possono sfruttare le password statiche o riutilizzate degli amministratori locali per aumentare i privilegi, spostarsi lateralmente e stabilire la persistenza. I dispositivi di cui è stato eseguito il provisioning senza credenziali casuali sono vulnerabili alla raccolta e al riutilizzo delle credenziali su più endpoint, aumentando il rischio di compromissione a livello di dominio.

L'applicazione di macOS LAPS garantisce che il provisioning di ogni dispositivo venga eseguito con una password amministratore locale univoca e crittografata gestita da Intune. Ciò interrompe la catena di attacco nelle fasi di accesso alle credenziali e di spostamento laterale, riducendo significativamente il rischio di compromissione diffusa e allineandosi ai principi Zero Trust di privilegi minimi e igiene delle credenziali.

Azione correttiva

Usa Intune per configurare i profili ADE macOS che eseguono il provisioning di un account amministratore locale con una password casuale e crittografata e che consentono la rotazione sicura:

Per altre informazioni, vedere:

L'utilizzo dell'account locale in Windows è limitato per ridurre gli accessi non autorizzati

Senza un criterio Utenti e gruppi locali correttamente configurato e assegnato in Intune, gli attori delle minacce possono sfruttare account locali non gestiti o non configurati correttamente nei dispositivi Windows. Ciò può causare l'escalation non autorizzata dei privilegi, la persistenza e lo spostamento laterale all'interno dell'ambiente. Se gli account amministratore locali non sono controllati, gli utenti malintenzionati possono creare account nascosti o elevare i privilegi, aggirando i controlli di conformità e sicurezza. Questo divario aumenta il rischio di esfiltrazione dei dati, distribuzione di ransomware e non conformità normativa.

Assicurarsi che i criteri di utenti e gruppi locali vengano applicati nei dispositivi Windows gestiti, usando i profili di protezione degli account, è fondamentale per mantenere un parco dispositivi sicuro e conforme.

Azione correttiva

Configurare e distribuire un profilo di appartenenza a un gruppo di utenti locale dai criteri di protezione degli account di Intune per limitare e gestire l'utilizzo degli account locali nei dispositivi Windows:

I dati in Windows sono protetti dalla crittografia BitLocker

Senza un criterio di BitLocker correttamente configurato e assegnato in Intune, gli attori delle minacce possono sfruttare i dispositivi Windows non crittografati per ottenere l'accesso non autorizzato ai dati aziendali sensibili. I dispositivi privi di crittografia applicata sono vulnerabili agli attacchi fisici, come la rimozione del disco o l'avvio da supporti esterni, consentendo agli utenti malintenzionati di aggirare i controlli di sicurezza del sistema operativo. Questi attacchi possono causare l'esfiltrazione dei dati, il furto delle credenziali e altri spostamenti laterali all'interno dell'ambiente.

L'applicazione di BitLocker nei dispositivi Windows gestiti è fondamentale per la conformità alle normative sulla protezione dei dati e per ridurre il rischio di violazioni dei dati.

Azione correttiva

Usare Intune per applicare la crittografia BitLocker e monitorare la conformità in tutti i dispositivi Windows gestiti:

La crittografia FileVault protegge i dati sui dispositivi macOS

Senza criteri di crittografia FileVault correttamente configurati e assegnati in Intune, gli attori delle minacce possono sfruttare l'accesso fisico a dispositivi macOS non gestiti o configurati in modo errato per estrarre dati aziendali sensibili. I dispositivi non crittografati consentono agli utenti malintenzionati di aggirare la sicurezza a livello di sistema operativo eseguendo l'avvio da un supporto esterno o rimuovendo l'unità di archiviazione. Questi attacchi possono esporre credenziali, certificati e token di autenticazione memorizzati nella cache, consentendo l'escalation dei privilegi e lo spostamento laterale. Inoltre, i dispositivi non crittografati compromettono la conformità alle normative sulla protezione dei dati e aumentano il rischio di danni alla reputazione e sanzioni finanziarie in caso di violazione.

L'applicazione della crittografia FileVault protegge i dati inattivi sui dispositivi macOS, anche se smarriti o rubati. Interrompe la raccolta delle credenziali e lo spostamento laterale, supporta la conformità alle normative e si allinea ai principi Zero Trust per l'attendibilità dei dispositivi.

Azione correttiva

Utilizzare Intune per applicare la crittografia FileVault e monitorare la conformità su tutti i dispositivi macOS gestiti:

L'autenticazione in Windows usa Windows Hello for Business

Se i criteri per Windows Hello for Business (WHfB) non sono configurati e assegnati a tutti gli utenti e dispositivi, gli attori delle minacce possono sfruttare meccanismi di autenticazione deboli, come le password, per ottenere l'accesso non autorizzato. Ciò può causare il furto delle credenziali, l'escalation dei privilegi e lo spostamento laterale all'interno dell'ambiente. Senza un'autenticazione avanzata basata su criteri come WHfB, gli utenti malintenzionati possono compromettere dispositivi e account, aumentando il rischio di un impatto diffuso.

L'applicazione del WHfB interrompe questa catena di attacco richiedendo un'autenticazione a più fattori avanzata, che aiuta a ridurre il rischio di attacchi basati sulle credenziali e di accesso non autorizzato.

Azione correttiva

Distribuisci Windows Hello for Business in Intune per applicare l'autenticazione a più fattori avanzata:

Le regole di riduzione della superficie di attacco vengono applicate ai dispositivi Windows per impedire lo sfruttamento dei componenti di sistema vulnerabili

Se i profili di Intune per le regole di riduzione della superficie di attacco (ASR) non sono configurati e assegnati correttamente ai dispositivi Windows, gli attori delle minacce possono sfruttare gli endpoint non protetti per eseguire script offuscati e richiamare chiamate API Win32 dalle macro di Office. Queste tecniche sono comunemente utilizzate nelle campagne di phishing e nella distribuzione di malware, consentendo agli aggressori di aggirare le difese antivirus tradizionali e ottenere l'accesso iniziale. Una volta all'interno, gli aggressori aumentano i privilegi, stabiliscono la persistenza e si spostano lateralmente attraverso la rete. Senza l'applicazione dell'ASR, i dispositivi rimangono vulnerabili agli attacchi basati su script e all'abuso di macro, compromettendo l'efficacia di Microsoft Defender ed esponendo i dati sensibili all'esfiltrazione. Questa lacuna nella protezione degli endpoint aumenta la probabilità di compromissione e riduce la capacità dell'organizzazione di contenere e rispondere alle minacce.

L'applicazione delle regole ASR consente di bloccare le tecniche di attacco più comuni, come l'esecuzione basata su script e l'abuso di macro, riducendo il rischio di compromissione iniziale e supportando Zero Trust rafforzando le difese degli endpoint.

Azione correttiva

Utilizzare Intune per distribuire i profili delle regole di riduzione della superficie di attacco per i dispositivi Windows al fine di bloccare i comportamenti ad alto rischio e rafforzare la protezione degli endpoint:

Per altre informazioni, vedere:

I criteri di Antivirus Defender proteggono i dispositivi Windows dal malware

Se i criteri per Antivirus Microsoft Microsoft Defender non sono configurati e assegnati correttamente in Intune, gli attori delle minacce possono sfruttare gli endpoint non protetti per eseguire malware, disabilitare le protezioni antivirus e persistere nell'ambiente. Senza criteri antivirus applicati, i dispositivi funzionano con definizioni obsolete, protezione in tempo reale disabilitata o pianificazioni di analisi configurate in modo errato. Queste lacune consentono agli utenti malintenzionati di ignorare il rilevamento, aumentare i privilegi e spostarsi lateralmente nella rete. L'assenza di applicazione antivirus compromette la conformità dei dispositivi, aumenta l'esposizione alle minacce zero-day e può causare la non conformità alle normative. Gli utenti malintenzionati sfruttano questi punti deboli per mantenere la persistenza ed eludere il rilevamento, soprattutto in ambienti privi di applicazione centralizzata delle policy.

L'applicazione dei criteri di Antivirus Defender garantisce una protezione coerente contro il malware, supporta il rilevamento delle minacce in tempo reale e si allinea a Zero Trust mantenendo un comportamento sicuro e conforme degli endpoint.

Azione correttiva

Configurare e assegnare criteri di Intune per Antivirus Microsoft Defender per applicare la protezione in tempo reale, mantenere aggiornate le definizioni e ridurre l'esposizione al malware:

I criteri di Antivirus Defender proteggono i dispositivi macOS dal malware

Se i criteri di Antivirus di Microsoft Defender non sono configurati e assegnati correttamente ai dispositivi macOS in Intune, gli utenti malintenzionati possono sfruttare gli endpoint non protetti per eseguire malware, disabilitare le protezioni antivirus e persistere nell'ambiente. Senza criteri applicati, i dispositivi eseguono definizioni obsolete, non dispongono di protezione in tempo reale o hanno pianificato le analisi configurate in modo errato, aumentando il rischio di minacce non rilevate e di escalation dei privilegi. Ciò consente lo spostamento laterale attraverso la rete, la raccolta delle credenziali e l'esfiltrazione dei dati. L'assenza di applicazione antivirus compromette la conformità dei dispositivi, aumenta l'esposizione degli endpoint alle minacce zero-day e può causare la non conformità alle normative. Gli utenti malintenzionati sfruttano queste lacune per mantenere la persistenza ed eludere il rilevamento, soprattutto in ambienti senza applicazione centralizzata dei criteri.

L'applicazione dei criteri di Antivirus Defender garantisce che i dispositivi macOS siano protetti in modo coerente dal malware, supporti il rilevamento delle minacce in tempo reale e si allinei a Zero Trust mantenendo un comportamento sicuro e conforme degli endpoint.

Azione correttiva

Usa Intune per configurare e assegnare criteri di Antivirus Microsoft Defender per i dispositivi macOS per applicare la protezione in tempo reale, mantenere aggiornate le definizioni e ridurre l'esposizione al malware:

I criteri di Windows Firewall proteggono dall'accesso non autorizzato alla rete

Se i criteri per Windows Firewall non sono configurati e assegnati, gli attori delle minacce possono sfruttare gli endpoint non protetti per ottenere accessi non autorizzati, spostarsi lateralmente e aumentare i privilegi all'interno dell'ambiente. Senza regole firewall applicate, gli aggressori possono aggirare la segmentazione della rete, esfiltrare dati o distribuire malware, aumentando il rischio di compromissione diffusa.

L'applicazione dei criteri di Windows Firewall garantisce l'applicazione coerente dei controlli del traffico in entrata e in uscita, riducendo l'esposizione ad accessi non autorizzati e supportando Zero Trust tramite la segmentazione della rete e la protezione a livello di dispositivo.

Azione correttiva

Configurare e assegnare criteri firewall per Windows in Intune per bloccare il traffico non autorizzato e applicare protezioni di rete coerenti in tutti i dispositivi gestiti:

  • Configurare i criteri del firewall per i dispositivi Windows. Intune usa due profili complementari per gestire le impostazioni del firewall:
    • Windows Firewall - Usare questo profilo per configurare il comportamento complessivo del firewall in base al tipo di rete.
    • Regole di Windows Firewall - Usare questo profilo per definire regole di traffico per app, porte o IP, personalizzate in base a gruppi o carichi di lavoro specifici. Questo profilo di Intune supporta anche l'uso di gruppi di impostazioni riutilizzabili per semplificare la gestione delle impostazioni comuni usate per istanze di profilo diverse.
  • Assegnare criteri in Intune

Per altre informazioni, vedere:

I criteri del firewall macOS proteggono dall'accesso non autorizzato alla rete

Senza una politica di firewall centralizzata, i dispositivi macOS potrebbero basarsi su impostazioni predefinite o modificate dall'utente, che spesso non soddisfano gli standard di sicurezza aziendali. Ciò espone i dispositivi a connessioni in entrata non richieste, consentendo agli attori delle minacce di sfruttare le vulnerabilità, stabilire il traffico di comando e controllo (C2) in uscita per l'esfiltrazione dei dati e spostarsi lateralmente all'interno della rete, aumentando significativamente la portata e l'impatto di una violazione.

L'applicazione delle policy di macOS Firewall garantisce un controllo coerente sul traffico in entrata e in uscita, riducendo l'esposizione all'accesso non autorizzato e supportando Zero Trust attraverso la protezione a livello di dispositivo e la segmentazione della rete.

Azione correttiva

Configurare e assegnare profili Firewall macOS in Intune per bloccare il traffico non autorizzato e applicare protezioni di rete coerenti in tutti i dispositivi macOS gestiti:

Per altre informazioni, vedere:

I criteri di Windows Update vengono applicati per ridurre il rischio di vulnerabilità senza patch

Se i criteri di Windows Update non vengono applicati in tutti i dispositivi Windows aziendali, gli attori delle minacce possono sfruttare le vulnerabilità senza patch per ottenere l'accesso non autorizzato, aumentare i privilegi e spostarsi lateralmente all'interno dell'ambiente. La catena di attacchi inizia spesso con la compromissione del dispositivo tramite phishing, malware o sfruttamento di vulnerabilità note ed è seguita da tentativi di aggirare i controlli di sicurezza. Senza criteri di aggiornamento applicati, gli aggressori sfruttano il software obsoleto per persistere nell'ambiente, aumentando il rischio di escalation dei privilegi e di compromissione dell'intero dominio.

L'applicazione dei criteri di Windows Update garantisce l'applicazione tempestiva di patch ai difetti di sicurezza, interrompendo la persistenza degli utenti malintenzionati e riducendo il rischio di compromissione diffusa.

Azione correttiva

Inizia con Gestire gli aggiornamenti software Windows in Intune per comprendere i tipi di criteri di Windows Update disponibili e come configurarli.

Intune include il tipo di criterio di Windows Update seguente:

Le baseline di sicurezza vengono applicate ai dispositivi Windows per rafforzare il livello di sicurezza

Senza baseline di sicurezza di Intune correttamente configurate e assegnate per Windows, i dispositivi rimangono vulnerabili a un'ampia gamma di vettori di attacco che gli attori delle minacce sfruttano per ottenere la persistenza e aumentare i privilegi. Gli avversari sfruttano le configurazioni predefinite di Windows prive di impostazioni di sicurezza avanzata per eseguire lo spostamento laterale usando tecniche come il dump delle credenziali, l'escalation dei privilegi tramite vulnerabilità senza patch e lo sfruttamento di meccanismi di autenticazione deboli. In assenza di linee di base di sicurezza applicate, gli attori delle minacce possono aggirare i controlli di sicurezza critici, mantenere la persistenza tramite modifiche del registro ed esfiltrare dati sensibili attraverso canali non monitorati. La mancata implementazione di una strategia di difesa in profondità rende i dispositivi più facili da sfruttare man mano che gli aggressori avanzano lungo la catena di attacco, dall'accesso iniziale all'esfiltrazione dei dati, compromettendo in ultima analisi la postura di sicurezza dell'organizzazione e aumentando il rischio di violazioni della conformità.

L'applicazione di baseline di sicurezza garantisce che i dispositivi Windows siano configurati con impostazioni avanzate, riducendo la superficie di attacco, applicando la difesa avanzata e supportando Zero Trust standardizzando i controlli di sicurezza in tutto l'ambiente.

Azione correttiva

Configurare e assegnare le baseline di sicurezza di Intune ai dispositivi Windows per applicare impostazioni di sicurezza standardizzate e monitorare la conformità:

I criteri di aggiornamento per macOS vengono applicati per ridurre il rischio di vulnerabilità senza patch

Se i criteri di aggiornamento di macOS non sono configurati e assegnati correttamente, gli attori delle minacce possono sfruttare le vulnerabilità senza patch nei dispositivi macOS all'interno dell'organizzazione. Senza criteri di aggiornamento applicati, i dispositivi rimangono su versioni software obsolete, aumentando la superficie di attacco per l'escalation dei privilegi, l'esecuzione di codice remoto o le tecniche di persistenza. Gli attori delle minacce possono sfruttare questi punti deboli per ottenere l'accesso iniziale, aumentare i privilegi e spostarsi lateralmente all'interno dell'ambiente. Se i criteri esistono ma non sono assegnati a gruppi di dispositivi, gli endpoint rimangono non protetti e le lacune di conformità non vengono rilevate. Ciò può comportare una compromissione diffusa, l'esfiltrazione di dati e l'interruzione delle operazioni.

L'applicazione dei criteri di aggiornamento di macOS garantisce che i dispositivi ricevano patch tempestive, riducendo il rischio di sfruttamento e supportando Zero Trust mantenendo un parco dispositivi sicuro e conforme.

Azione correttiva

Configurare e assegnare criteri di aggiornamento macOS in Intune per applicare patch tempestive e ridurre il rischio di vulnerabilità senza patch:

I criteri di aggiornamento per iOS/iPadOS vengono applicati per ridurre il rischio di vulnerabilità senza patch

Se i criteri di aggiornamento di iOS non sono configurati e assegnati, gli attori delle minacce possono sfruttare le vulnerabilità senza patch nei sistemi operativi obsoleti sui dispositivi gestiti. L'assenza di criteri di aggiornamento applicati consente agli utenti malintenzionati di usare exploit noti per ottenere l'accesso iniziale, aumentare i privilegi e spostarsi lateralmente all'interno dell'ambiente. Senza aggiornamenti tempestivi, i dispositivi rimangono suscettibili agli exploit che sono già stati affrontati da Apple, consentendo agli attori delle minacce di aggirare i controlli di sicurezza, distribuire malware o esfiltrare dati sensibili. Questa catena di attacchi inizia con la compromissione del dispositivo tramite una vulnerabilità senza patch, seguita dalla persistenza e dalla potenziale violazione dei dati che influisce sulla sicurezza dell'organizzazione e sul livello di conformità.

L'applicazione dei criteri di aggiornamento interrompe questa catena garantendo che i dispositivi siano costantemente protetti dalle minacce note.

Azione correttiva

Configurare e assegnare criteri di aggiornamento iOS/iPadOS in Intune per applicare patch tempestive e ridurre il rischio di vulnerabilità senza patch: