보안 강화를 위한 Microsoft Intune 구성(미리 보기)

이 문서의 보안 권장 사항은 Microsoft Intune을 사용하여 organization의 보안 태세를 개선하는 데 도움이 되도록 설계되었습니다. 이러한 권장 사항은 NIST에서 개발한 것과 같은 공통되는 업계 표준, Microsoft 내부에서 사용하는 구성 기준 및 고객에 대한 경험의 영향을 받습니다. Intune에 대한 이 문서의 권장 사항은 디바이스에 중점을 두고 있지만 다음 Microsoft Secure Future Initiative 기둥의 안내를 받습니다.

  • ID 및 비밀 보호
  • 테넌트 보호 및 프로덕션 시스템 격리
  • 네트워크 보호
  • 엔지니어링 시스템 보호
  • 사이버 위협 모니터링 및 탐지
  • 응답 및 수정 가속화

일부 조직은 이러한 권장 사항을 작성된 그대로 받아들일 수도 있고, 다른 조직은 자체 비즈니스 요구에 따라 수정할 수도 있습니다.

라이선스를 사용할 수 있는 경우 다음 컨트롤을 모두 구현하는 것이 좋습니다. 이러한 패턴과 사례는 이 솔루션을 기반으로 빌드된 다른 리소스에 대한 안전한 기반을 제공하는 데 도움이 됩니다. 시간이 지남에 따라 이 문서에 더 많은 컨트롤이 추가될 예정입니다.

자동화된 평가

테넌트의 구성에 대해 이 지침을 수동으로 확인하는 것은 시간이 많이 걸리고 오류가 발생하기 쉽습니다. 제로 트러스트 평가는 이 프로세스를 자동화로 변환하여 이러한 보안 구성 항목 등을 테스트합니다. 제로 트러스트 평가란?

보안 테넌트

테넌트 수준 거버넌스, ID 및 구성 일관성을 보장합니다.

수표 최소 라이선스 요구 사항
범위 태그 구성은 위임된 관리 및 최소 권한 액세스를 지원하도록 적용됩니다. Microsoft Intune 계획 1
장치 등록 알림은 사용자 인식 및 보안 온보딩을 보장하기 위해 적용됩니다. Microsoft Intune 계획 1
관리되지 않는 끝점의 위험을 제거하기 위해 Windows 자동 디바이스 등록이 적용됩니다. Microsoft Intune 계획 1
Microsoft Entra ID P1(조건부 액세스용)
준수 정책은 Windows 장치 보호 Microsoft Intune 계획 1
준수 정책은 macOS 장치를 보호합니다. Microsoft Intune 계획 1
규정 준수 정책은 완전히 관리되는 회사 소유 Android 장치를 보호합니다. Microsoft Intune 계획 1
규정 준수 정책은 개인 소유의 Android 장치를 보호합니다. Microsoft Intune 계획 1
준수 정책은 iOS/iPadOS 장치를 보호합니다. Microsoft Intune 계획 1
플랫폼 SSO는 macOS 장치에서 인증을 강화하도록 구성되어 있습니다. Microsoft Intune 계획 1
Microsoft Entra ID P1(조건부 액세스용)
관리되지 않는 Android 위협으로 인한 위험을 줄이기 위해 엔드포인트용 Defender 자동 등록이 적용됩니다. Microsoft Intune 계획 1
엔드포인트용 Defender 계획 1
장치 정리 규칙은 비활성 장치를 숨겨 테넌트 위생을 유지 관리합니다. Microsoft Intune 계획 1
사용 약관 정책은 중요한 데이터에 대한 액세스를 보호합니다. Microsoft Intune 계획 1
회사 포털 브랜딩 및 지원 설정은 사용자 환경과 신뢰를 향상시킵니다. Microsoft Intune 계획 1
Windows 장치의 위험을 식별하는 데 도움이 되도록 엔드포인트 분석이 활성화되었습니다. Microsoft Intune 계획 1

라이선스에 대한 자세한 내용은 다음을 참조하세요.

보안 장치

디바이스 구성 및 보안 정책을 통해 엔드포인트를 보호합니다.

수표 최소 라이선스 요구 사항
Windows의 로컬 관리자 자격 증명은 Windows LAPS로 보호됩니다. Microsoft Intune 요금제
macOS의 로컬 관리자 자격 증명은 macOS LAPS에 의해 등록하는 동안 보호됩니다. Microsoft Intune 계획 1
무단 액세스를 줄이기 위해 Windows에서 로컬 계정 사용이 제한됩니다. Microsoft Intune 계획 1
Windows의 데이터는 BitLocker 암호화로 보호됩니다. Microsoft Intune 계획 1
FileVault 암호화는 macOS 장치의 데이터를 보호합니다. Microsoft Intune 계획 1
Windows 인증은 비즈니스용 Windows Hello를 사용합니다. Microsoft Intune 계획 1
취약한 시스템 구성 요소의 악용을 방지하기 위해 공격 표면 감소 규칙이 Windows 장치에 적용됩니다 Microsoft Intune 계획 1
엔드포인트용 Defender 계획 1
Defender 바이러스 백신 정책은 맬웨어로부터 Windows 장치를 보호합니다. Microsoft Intune 계획 1
엔드포인트용 Defender 계획 1
Defender 바이러스 백신 정책은 맬웨어로부터 macOS 장치를 보호합니다. Microsoft Intune 계획 1
엔드포인트용 Defender 계획 1
Windows 방화벽 정책은 무단 네트워크 액세스로부터 보호합니다. Microsoft Intune 계획 1
macOS 방화벽 정책은 무단 네트워크 액세스로부터 보호합니다. Microsoft Intune 계획 1
패치되지 않은 취약성으로 인한 위험을 줄이기 위해 Windows 업데이트 정책을 적용합니다. Microsoft Intune 계획 1
보안 기준은 보안 태세를 강화하기 위해 Windows 장치에 적용됩니다. Microsoft Intune 계획 1
패치되지 않은 취약성으로 인한 위험을 줄이기 위해 macOS에 대한 업데이트 정책을 적용합니다. Microsoft Intune 계획 1
패치되지 않은 취약성으로 인한 위험을 줄이기 위해 iOS/iPadOS에 대한 업데이트 정책을 적용합니다. Microsoft Intune 계획 1

라이선스에 대한 자세한 내용은 다음을 참조하세요.

보안 데이터

디바이스 및 전송 중인 데이터를 보호하고 조직 데이터에 대한 보안 액세스를 적용합니다.

수표 최소 라이선스 요구 사항
Android의 데이터는 앱 보호 정책으로 보호됩니다. Microsoft Intune 계획 1
iOS/iPadOS의 데이터는 앱 보호 정책으로 보호됩니다. Microsoft Intune 계획 1
조건부 액세스 정책은 관리되지 않는 앱의 액세스를 차단합니다. Microsoft Intune 계획 1
Microsoft Entra ID P1(조건부 액세스용)
조건부 액세스 정책은 비규격 장치의 액세스를 차단합니다. Microsoft Intune 계획 1
Microsoft Entra ID P1(조건부 액세스용)
보안 Wi-Fi 프로필은 무단 네트워크 액세스로부터 iOS 장치를 보호합니다. Microsoft Intune 계획 1
보안 Wi-Fi 프로필은 무단 네트워크 액세스로부터 macOS 장치를 보호합니다 Microsoft Intune 계획 1
보안 Wi-Fi 프로필은 무단 네트워크 액세스로부터 Android 장치를 보호합니다. Microsoft Intune 계획 1

라이선스에 대한 자세한 내용은 다음을 참조하세요.