Utilizzare le baseline di sicurezza per proteggere i dispositivi Windows gestiti con Microsoft Intune

Con le baseline di sicurezza di Microsoft Intune, è possibile distribuire rapidamente un livello di sicurezza consigliato ai dispositivi Windows gestiti per gli elementi di base della sicurezza di Windows, in modo da proteggere gli utenti e i dispositivi.

Anche se Windows e Windows Server sono progettati per essere sicuri pronti all'uso, molte organizzazioni desiderano comunque un controllo più granulare sulle configurazioni di sicurezza. Per navigare tra i numerosi controlli, le organizzazioni spesso cercano indicazioni sulla configurazione di varie funzionalità di sicurezza. Microsoft fornisce queste indicazioni sotto forma di baseline di sicurezza.

Questa funzionalità si applica a:

  • Windows 11

  • Windows 10 versione 1809 e successive

    Importante

    Il 14 ottobre 2025 Windows 10 ha raggiunto la fine del supporto e non riceverà aggiornamenti relativi alla qualità e alle funzionalità. Windows 10 è una versione consentita in Intune. I dispositivi che eseguono questa versione possono comunque registrarsi in Intune e usare funzionalità idonee, ma la funzionalità non sarà garantita e può variare.

Panoramica della baseline di sicurezza di Intune

Ogni baseline di sicurezza è un gruppo di impostazioni di Windows preconfigurate che consentono di applicare e applicare impostazioni di sicurezza granulari consigliate dai team di sicurezza competenti. È anche possibile personalizzare ogni linea di base distribuita per applicare solo le impostazioni e i valori necessari. Quando si crea un profilo di base di sicurezza in Intune, si crea un modello costituito da più profili di configurazione del dispositivo.

Le impostazioni in ogni baseline corrispondono alle impostazioni di configurazione del dispositivo, ad esempio quelle disponibili in vari criteri di Intune. Ogni impostazione in una baseline funziona con il provider di servizi di configurazione per il prodotto pertinente presente in un dispositivo Windows gestito.

Per altre informazioni sul motivo e sul momento in cui è possibile distribuire gli elementi di base della sicurezza, vedere Elementi di base della sicurezza di Windows nella documentazione sulla sicurezza di Windows.

Le baseline di sicurezza vengono distribuite a gruppi di utenti o dispositivi in Intune e le impostazioni si applicano ai dispositivi che eseguono Windows. Ad esempio, la configurazione predefinita della baseline di sicurezza per Windows 10 e versioni successive abilita automaticamente BitLocker per le unità rimovibili, richiede automaticamente una password per sbloccare un dispositivo, disabilita automaticamente l'autenticazione di base e altro ancora. Quando un valore predefinito non è adatto all'ambiente, personalizzare la linea di base per applicare le impostazioni necessarie.

Nota

Nel maggio 2023, Intune ha iniziato l'implementazione di un nuovo formato di base di sicurezza per ogni nuovo rilascio di base o aggiornamento della versione. Il nuovo formato aggiorna le impostazioni della linea di base in modo che acquisiscano direttamente il nome e le opzioni di configurazione dal provider di servizi di configurazione (CSP) gestito dall'impostazione della linea di base.

Intune ha introdotto anche un nuovo processo che consente di eseguire la migrazione di un profilo baseline di sicurezza esistente alla versione baseline più recente. Questo nuovo comportamento è un processo una tantum che sostituisce il normale comportamento di aggiornamento quando si passa dalla versione più recente di un profilo precedente a una versione più recente resa disponibile a maggio 2023 o successivamente.

Vantaggi dell'uso delle previsioni: Le baseline di sicurezza possono essere utili per avere un flusso di lavoro sicuro end-to-end quando si lavora con Microsoft 365. Alcuni dei vantaggi includono:

  • Per impostazione predefinita, ogni baseline di sicurezza è configurata per soddisfare le procedure consigliate e i suggerimenti per le impostazioni che influiscono sulla sicurezza. Intune collabora con lo stesso team Sicurezza di Windows che crea le baseline di sicurezza di Criteri di gruppo. Queste raccomandazioni si basano su una guida e su una vasta esperienza.
  • Se non si ha familiarità con Intune e non si sa da dove iniziare, le baseline di sicurezza offrono un vantaggio. È possibile creare e distribuire rapidamente un profilo sicuro, sapendo che si sta contribuendo a proteggere le risorse e i dati dell'organizzazione.
  • Se attualmente si utilizzano Criteri di gruppo, la migrazione a Intune per la gestione è più semplice con queste linee di base. Queste baseline sono incorporate in modo nativo in Intune e includono un'esperienza di gestione moderna.

Impostazioni predefinite in più previsioni: tipi di linea di base separati, come la linea di base per la sicurezza MDM per Windows e la linea di base per Microsoft Defender, potrebbero includere le stesse impostazioni e usare valori predefiniti diversi per tali impostazioni. Intune non è in grado di determinare quale configurazione è più adatta alle proprie esigenze, e nemmeno in quale ambiente o scenario si potrebbe voler usare una raccomandazione predefinita di base rispetto a un'altra:

  • È importante comprendere le impostazioni predefinite nelle linee di base usate e quindi modificare ogni previsione in base alle esigenze dell'organizzazione.
  • Per impostazione predefinita, ogni previsione è preconfigurata utilizzando i consigli specifici per il prodotto a cui si applica.
  • In alcuni casi, una configurazione consigliata da Microsoft Defender potrebbe non essere la configurazione predefinita per impostazioni simili se consigliata da Windows. In questi casi, è importante esaminare ogni impostazione in modo da poterne comprendere lo scopo in base ai dettagli del provider di servizi di configurazione e all'ambito più ampio dei due prodotti.

In quasi tutti gli scenari, le impostazioni predefinite nelle baseline di sicurezza sono le più restrittive. È necessario verificare che queste impostazioni non siano in conflitto con altre impostazioni di criteri o funzionalità nell'ambiente.

Ad esempio, le impostazioni predefinite per la configurazione del firewall potrebbero non unire le regole di sicurezza della connessione e le regole dei criteri locali con le regole MDM. Pertanto, se usi Ottimizzazione recapito, devi convalidare queste configurazioni prima di assegnare la baseline di sicurezza.

Nota

Microsoft non consiglia di usare le versioni di anteprima delle baseline di sicurezza in un ambiente di produzione. Le impostazioni in una linea di base di anteprima potrebbero cambiare nel corso dell'anteprima.

Baseline di sicurezza disponibili

Le istanze di baseline di sicurezza seguenti sono disponibili per l'uso con Intune. Utilizzare i collegamenti per visualizzare le impostazioni per le istanze recenti di ogni previsione.

Quando diventa disponibile una nuova versione per un profilo, le impostazioni nei profili basati sulle versioni precedenti diventano di sola lettura. Puoi continuare a usare i profili meno recenti. È anche possibile modificare i nomi, la descrizione e le assegnazioni del profilo, ma non supportano una modifica alla configurazione delle impostazioni e non è possibile creare nuovi profili basati sulle versioni precedenti.

Quando si è pronti a usare la versione di base più recente, è possibile creare nuovi profili o aggiornare i profili esistenti alla nuova versione. Vedere Aggiornare un profilo di base alla versione più recente nell'articolo Gestire i profili di base di sicurezza .

Informazioni sulle versioni e sulle istanze della baseline

Ogni nuova istanza di versione di una baseline può aggiungere o rimuovere impostazioni o introdurre altre modifiche. Ad esempio, quando le nuove impostazioni di Windows diventano disponibili con le nuove versioni di Windows, la baseline di sicurezza per Windows 10 e versioni successive potrebbe ricevere una nuova istanza della versione che include le impostazioni più recenti.

È possibile visualizzare l'elenco delle baseline disponibili nell'interfaccia di amministrazione di Microsoft Intune, in Endpoint Security>Baselines Security. L'elenco include:

  • Nome di ogni modello di baseline di sicurezza.
  • Numero di profili che usano quel tipo di linea di base.
  • Quante istanze separate (versioni) del tipo di baseline sono disponibili.
  • Data dell'ultima pubblicazione che identifica quando è stata resa disponibile la versione più recente del modello di previsione.

Per visualizzare altre informazioni sulle versioni di base usate, selezionare un tipo di linea di base, ad esempio Linea di base di sicurezza per Windows 10 e versioni successive per aprire il riquadro Profili, quindi selezionare Versioni. Intune visualizza i dettagli sulle versioni di tale baseline che sono in uso dai profili. I dettagli includono la versione di base più recente e corrente. È possibile selezionare una singola versione per visualizzare dettagli più approfonditi sui profili che usano tale versione.

È possibile scegliere di cambiare la versione di una linea di base in uso con un determinato profilo. Quando si cambia la versione, non è necessario creare un nuovo profilo di base per sfruttare le versioni aggiornate. È invece possibile selezionare un profilo di base e utilizzare l'opzione predefinita per modificare la versione dell'istanza per tale profilo in una nuova.

Evitare conflitti

È possibile usare contemporaneamente una o più baseline disponibili nell'ambiente Intune. È inoltre possibile utilizzare più istanze delle stesse baseline di sicurezza con personalizzazioni diverse.

Quando si utilizzano più baseline di sicurezza, esaminare le impostazioni in ognuna per identificare quando le diverse configurazioni di baseline introducono valori in conflitto per la stessa impostazione. Poiché è possibile distribuire baseline di sicurezza progettate per finalità diverse e distribuire più istanze della stessa baseline che include impostazioni personalizzate, è possibile che si creino conflitti di configurazione per i dispositivi che devono essere analizzati e risolti.

Inoltre, le baseline di sicurezza spesso gestiscono le stesse impostazioni che potresti impostare con i profili di configurazione dei dispositivi o altri tipi di criteri. Pertanto, è necessario prestare attenzione e considerare altri criteri e profili per le impostazioni quando si tenta di evitare o risolvere i conflitti.

Per informazioni utili per identificare e risolvere i conflitti, vedere:

Domande & risposte

Perché queste impostazioni?

Il team di sicurezza di Microsoft ha anni di esperienza nella collaborazione diretta con gli sviluppatori di Windows e la community di sicurezza per creare questi suggerimenti. Le impostazioni in questa linea di base sono considerate le opzioni di configurazione correlate alla sicurezza più pertinenti. In ogni nuova build di Windows, il team modifica le raccomandazioni in base alle nuove funzionalità rilasciate.

C'è una differenza nelle raccomandazioni per le baseline di sicurezza di Windows per Criteri di gruppo e Intune?

Lo stesso team di sicurezza Microsoft ha scelto e organizzato le impostazioni per ogni previsione. Intune include tutte le impostazioni pertinenti nella baseline di sicurezza di Intune. Nella baseline dei criteri di gruppo sono presenti alcune impostazioni specifiche di un controller di dominio locale. Queste impostazioni sono escluse dalle raccomandazioni di Intune. Tutte le altre impostazioni sono le stesse.

Le baseline di sicurezza di Intune sono conformi a CIS o NIST?

A rigor di termini, no. Il team di sicurezza Microsoft consulta organizzazioni, ad esempio CIS, per compilare le proprie raccomandazioni. Tuttavia, non esiste un mapping uno-a-uno tra "conforme alla normativa CIS" e le baseline Microsoft.

Quali certificazioni hanno le baseline di sicurezza di Microsoft?

Microsoft continua a pubblicare baseline di sicurezza per i criteri di gruppo (GPO) e il Security Compliance Toolkit, come ha fatto per molti anni. Queste baseline vengono usate da molte organizzazioni. Le raccomandazioni contenute in queste baseline provengono dall'impegno del team di sicurezza di Microsoft con i clienti aziendali e le agenzie esterne, tra cui il Dipartimento della difesa (DoD), il National Institute of Standards and Technology (NIST) e altro ancora. Condividiamo i nostri consigli e le nostre linee di base con queste organizzazioni. Queste organizzazioni hanno anche i propri consigli che rispecchiano da vicino quelli di Microsoft. Poiché la gestione di dispositivi mobili (MDM) continua a crescere nel cloud, Microsoft ha creato consigli MDM equivalenti per queste baseline dei criteri di gruppo. Molte di queste baseline sono incorporate in Microsoft Intune e includono report di conformità su utenti, gruppi e dispositivi che seguono (o non seguono) la linea di base.

Molti clienti usano le raccomandazioni di base di Intune come punto di partenza e quindi le personalizzano per soddisfare le esigenze IT e di sicurezza. Il modello di base di Windows 10 e versioni successive di Microsoft è stata la prima linea di base a essere rilasciata. Questa baseline viene creata come un'infrastruttura generica che consente ai clienti di importare eventualmente altre baseline di sicurezza in base a CIS, NIST e altri standard.

La migrazione dai criteri di gruppo di Active Directory locale a una soluzione cloud pura utilizzando Microsoft Entra ID con Microsoft Intune è un viaggio. Per assistenza, usare i vari strumenti di Security Compliance Toolkit che consentono di identificare le opzioni basate sul cloud dalle baseline di sicurezza che possono sostituire le configurazioni degli oggetti Criteri di gruppo locali.

Dove è possibile trovare informazioni dettagliate sull'uso o la configurazione delle impostazioni disponibili in una baseline di sicurezza?

Ogni baseline di sicurezza gestisce le configurazioni dei dispositivi applicando le opzioni disponibili in un provider di servizi di configurazione su un dispositivo. Ad esempio, le impostazioni che si applicano a Microsoft Defender sono prese dal CSP di Microsoft Defender. Poiché Intune è un veicolo di configurazione per tali opzioni e non ne determina la funzionalità o l'ambito, la documentazione CSP è proprietaria del contenuto per la configurazione di ogni opzione.

Nell'interfaccia utente dei criteri di base di sicurezza di Intune, Intune fornisce il testo delle informazioni ricavato dal CSP di origine e fornisce un collegamento a tale CSP. In alcuni casi, il CSP potrebbe far parte di un set di contenuti più ampio che include indicazioni proattive che rimangono al di fuori dell'ambito di Intune per essere incluse o duplicate nei nostri contenuti. Tuttavia, Intune documenta l'elenco delle impostazioni in ogni versione di base della sicurezza e la relativa configurazione predefinita.

Ulteriori informazioni