Configurare Microsoft Intune per una maggiore sicurezza (anteprima)

I suggerimenti per la sicurezza illustrati in questo documento sono progettati per aiutarti a migliorare il comportamento di sicurezza della tua organizzazione utilizzando Microsoft Intune. Queste raccomandazioni sono influenzate dagli standard di settore accettati come quelli sviluppati da NIST, dalle linee di base di configurazione che usiamo internamente a Microsoft e dalle nostre esperienze con i clienti. Le raccomandazioni contenute in questo articolo per Intune sono incentrate sui dispositivi, ma guidate dai pilastri seguenti della Microsoft Secure Future Initiative:

  • Proteggere identità e segreti
  • Proteggere i tenant e isolare i sistemi di produzione
  • Proteggere le reti
  • Proteggere i sistemi di progettazione
  • Monitora e rileva le minacce informatiche
  • Accelera la risposta e la correzione

Consiglio

Alcune organizzazioni potrebbero prendere queste raccomandazioni esattamente come sono scritte, mentre altre potrebbero scegliere di apportare modifiche in base alle proprie esigenze aziendali.

È consigliabile implementare tutti i controlli seguenti laddove le licenze siano disponibili. Questi modelli e procedure consentono di fornire una base sicura per altre risorse basate su questa soluzione. Nel corso del tempo verranno aggiunti altri controlli a questo documento.

Valutazione automatizzata

Il controllo manuale di queste indicazioni rispetto alla configurazione di un tenant può richiedere molto tempo e quindi essere soggetto a errori. La valutazione Zero Trust trasforma questo processo con l'automazione per testare questi elementi di configurazione della sicurezza e altro ancora. Per ulteriori informazioni, vedere Che cos'è la valutazione Zero Trust?

Tenant sicuro

Garantire la governance, l'identità e la coerenza della configurazione a livello di tenant.

Assegno Requisiti minimi di licenza
La configurazione del tag dell'ambito viene applicata per supportare l'amministrazione delegata e l'accesso con privilegi minimi Microsoft Intune (piano 1)
Le notifiche di registrazione dei dispositivi vengono applicate per garantire la consapevolezza degli utenti e l'onboarding sicuro Microsoft Intune (piano 1)
La registrazione automatica dei dispositivi di Windows viene applicata per eliminare i rischi derivanti dagli endpoint non gestiti Microsoft Intune (piano 1)
Microsoft Entra ID P1 (per Accesso Condizionale)
I criteri di conformità proteggono i dispositivi Windows Microsoft Intune (piano 1)
I criteri di conformità proteggono i dispositivi macOS Microsoft Intune (piano 1)
I criteri di conformità proteggono i dispositivi Android completamente gestiti e di proprietà dell'azienda Microsoft Intune (piano 1)
I criteri di conformità proteggono i dispositivi Android di proprietà personale Microsoft Intune (piano 1)
I criteri di conformità proteggono i dispositivi iOS/iPadOS Microsoft Intune (piano 1)
La piattaforma SSO è configurata per rafforzare l'autenticazione nei dispositivi macOS Microsoft Intune (piano 1)
Microsoft Entra ID P1 (per Accesso Condizionale)
La registrazione automatica di Defender per endpoint viene applicata per ridurre il rischio di minacce Android non gestite Microsoft Intune (piano 1)
Defender per endpoint - Piano 1
Le regole di pulizia dei dispositivi mantengono l'igiene del tenant nascondendo i dispositivi inattivi Microsoft Intune (piano 1)
I criteri di termini e condizioni proteggono l'accesso ai dati sensibili Microsoft Intune (piano 1)
Le impostazioni di branding e supporto del Portale aziendale migliorano l'esperienza utente e la fiducia Microsoft Intune (piano 1)
Endpoint Analytics è abilitato per aiutare a identificare i rischi sui dispositivi Windows Microsoft Intune (piano 1)

Per i dettagli sulla licenza, vedi:

Dispositivi sicuri

Proteggere gli endpoint tramite la configurazione dei dispositivi e i criteri di sicurezza.

Assegno Requisiti minimi di licenza
Le credenziali di amministratore locale in Windows sono protette da Windows LAPS Piano di Microsoft Intune
Le credenziali di amministratore locale in macOS sono protette durante la registrazione da macOS LAPS Microsoft Intune (piano 1)
L'utilizzo dell'account locale in Windows è limitato per ridurre gli accessi non autorizzati Microsoft Intune (piano 1)
I dati in Windows sono protetti dalla crittografia BitLocker Microsoft Intune (piano 1)
La crittografia FileVault protegge i dati sui dispositivi macOS Microsoft Intune (piano 1)
L'autenticazione in Windows usa Windows Hello for Business Microsoft Intune (piano 1)
Le regole di riduzione della superficie di attacco vengono applicate ai dispositivi Windows per impedire lo sfruttamento dei componenti di sistema vulnerabili Microsoft Intune (piano 1)
Defender per endpoint - Piano 1
I criteri di Antivirus Defender proteggono i dispositivi Windows dal malware Microsoft Intune (piano 1)
Defender per endpoint - Piano 1
I criteri di Antivirus Defender proteggono i dispositivi macOS dal malware Microsoft Intune (piano 1)
Defender per endpoint - Piano 1
I criteri di Windows Firewall proteggono dall'accesso non autorizzato alla rete Microsoft Intune (piano 1)
I criteri del firewall macOS proteggono dall'accesso non autorizzato alla rete Microsoft Intune (piano 1)
I criteri di Windows Update vengono applicati per ridurre il rischio di vulnerabilità senza patch Microsoft Intune (piano 1)
Le baseline di sicurezza vengono applicate ai dispositivi Windows per rafforzare il livello di sicurezza Microsoft Intune (piano 1)
I criteri di aggiornamento per macOS vengono applicati per ridurre il rischio di vulnerabilità senza patch Microsoft Intune (piano 1)
I criteri di aggiornamento per iOS/iPadOS vengono applicati per ridurre il rischio di vulnerabilità senza patch Microsoft Intune (piano 1)

Per i dettagli sulla licenza, vedi:

Proteggere i dati

Proteggi i dati nei dispositivi e in transito e applica l'accesso sicuro ai dati dell'organizzazione.

Assegno Requisiti minimi di licenza
I dati in Android sono protetti dai criteri di protezione delle app Microsoft Intune (piano 1)
I dati in iOS/iPadOS sono protetti dai criteri di protezione delle app Microsoft Intune (piano 1)
I criteri di accesso condizionale bloccano l'accesso alle app non gestite Microsoft Intune (piano 1)
Microsoft Entra ID P1 (per Accesso Condizionale)
I criteri di accesso condizionale bloccano l'accesso da dispositivi non conformi Microsoft Intune (piano 1)
Microsoft Entra ID P1 (per Accesso Condizionale)
I profili Wi-Fi sicuri proteggono i dispositivi iOS dall'accesso non autorizzato alla rete Microsoft Intune (piano 1)
I profili Wi-Fi sicuri proteggono i dispositivi macOS dall'accesso non autorizzato alla rete Microsoft Intune (piano 1)
I profili Wi-Fi sicuri proteggono i dispositivi Android dall'accesso non autorizzato alla rete Microsoft Intune (piano 1)

Per i dettagli sulla licenza, vedi: