Configureer Microsoft Intune voor Zero Trust: Apparaten beveiligen (preview)

Het beveiligen van eindpunten is een cruciaal onderdeel van een Zero Trust-strategie. Deze aanbevelingen van Intune helpen uw netwerkperimeter en apparaten te beschermen via beleidsgestuurde besturingselementen die versleuteling afdwingen, onbevoegde toegang beperken en blootstelling aan kwetsbaarheden verminderen. Door configuratie- en beveiligingsbeleid toe te passen op verschillende platforms, sluiten deze controles aan bij het Secure Future-initiatief van Microsoft en versterken ze de algehele beveiliging van je organisatie.

Aanbevelingen voor Zero Trust-beveiliging

Lokale beheerdersreferenties in Windows worden beschermd door Windows LAPS

Zonder LAPS-beleid (Local Administrator Password Solution) af te dwingen, kunnen bedreigers die toegang krijgen tot eindpunten misbruik maken van statische of zwakke lokale beheerderswachtwoorden om bevoegdheden te escaleren, lateraal te verplaatsen en persistentie tot stand te brengen. De aanvalsketen begint meestal met het compromitteren van apparaten - via phishing, malware of fysieke toegang - gevolgd door pogingen om lokale beheerdersreferenties te verzamelen. Zonder LAPS kunnen aanvallers gecompromitteerde inloggegevens op meerdere apparaten hergebruiken, waardoor het risico op escalatie van toegangsrechten en domeinbrede compromittering toeneemt.

Het afdwingen van Windows LAPS op alle zakelijke Windows-apparaten zorgt ervoor dat unieke, regelmatig geroteerde lokale beheerderswachtwoorden worden gebruikt. Dit verstoort de aanvalsketen in de fasen van referentietoegang en laterale verplaatsing, waardoor het risico op wijdverbreide compromittering aanzienlijk wordt verminderd.

Herstelactie

Gebruik Intune om Windows LAPS-beleid af te dwingen dat sterke en unieke lokale beheerderswachtwoorden roteert en dat een veilige back-up van deze wachtwoorden maakt:

Zie voor meer informatie:

Lokale beheerdersreferenties op macOS worden tijdens de inschrijving beschermd door macOS LAPS

Zonder het LAPS-beleid van macOS af te dwingen tijdens Automated Device Enrollment (ADE), kunnen bedreigingsactoren statische of hergebruikte lokale beheerderswachtwoorden misbruiken om bevoegdheden te escaleren, lateraal te verplaatsen en persistentie tot stand te brengen. Apparaten die zijn ingericht zonder willekeurige inloggegevens zijn kwetsbaar voor het verzamelen van referenties en hergebruik over meerdere eindpunten, waardoor het risico van domeinbrede compromittering toeneemt.

Het afdwingen van macOS LAPS zorgt ervoor dat elk apparaat wordt ingericht met een uniek, versleuteld lokaal beheerderswachtwoord dat wordt beheerd door Intune. Dit verstoort de aanvalsketen in de fasen van credential access en laterale verplaatsing, waardoor het risico op wijdverbreide compromittering aanzienlijk wordt verminderd en wordt afgestemd op de Zero Trust-principes van least privilege en credential hygiene.

Herstelactie

Gebruik Intune om macOS ADE-profielen te configureren die een lokaal beheerdersaccount inrichten met een willekeurig en versleuteld wachtwoord en dat veilige rotatie mogelijk maakt:

Zie voor meer informatie:

Het gebruik van lokale accounts in Windows is beperkt om ongeoorloofde toegang te beperken

Zonder een correct geconfigureerd en toegewezen beleid voor lokale gebruikers en groepen in Intune kunnen bedreigers misbruik maken van onbeheerde of verkeerd geconfigureerde lokale accounts op Windows-apparaten. Dit kan leiden tot ongeoorloofde escalatie van bevoegdheden, persistentie en zijwaartse verplaatsing binnen de omgeving. Als lokale beheerdersaccounts niet worden beheerd, kunnen aanvallers verborgen accounts maken of bevoegdheden verhogen, waarbij nalevings- en beveiligingscontroles worden omzeild. Deze kloof verhoogt het risico op gegevensexfiltratie, implementatie van ransomware en niet-naleving van regelgeving.

Ervoor zorgen dat beleid voor lokale gebruikers en groepen wordt afgedwongen op beheerde Windows-apparaten met behulp van accountbeveiligingsprofielen, is essentieel voor het handhaven van een veilig en compatibel apparaatpark.

Herstelactie

Een lidmaatschapsprofiel voor lokale gebruikersgroepen configureren en implementeren vanuit het Intune-accountbeveiligingsbeleid om lokaal accountgebruik op Windows-apparaten te beperken en beheren:

Gegevens in Windows worden beschermd door BitLocker-versleuteling

Zonder een correct geconfigureerd en toegewezen BitLocker-beleid in Intune kunnen bedreigers niet-versleutelde Windows-apparaten misbruiken om onbevoegd toegang te krijgen tot gevoelige bedrijfsgegevens. Apparaten zonder afgedwongen versleuteling zijn kwetsbaar voor fysieke aanvallen, zoals schijfverwijdering of opstarten vanaf externe media, waardoor aanvallers de beveiligingscontroles van het besturingssysteem kunnen omzeilen. Deze aanvallen kunnen leiden tot gegevensexfiltratie, diefstal van inloggegevens en verdere laterale verplaatsing binnen de omgeving.

Het afdwingen van BitLocker op beheerde Windows-apparaten is essentieel voor de naleving van de regelgeving voor gegevensbescherming en voor het verminderen van het risico op gegevensschendingen.

Herstelactie

Gebruik Intune om BitLocker-versleuteling af te dwingen en de naleving te controleren op alle beheerde Windows-apparaten:

FileVault-versleuteling beschermt gegevens op macOS-apparaten

Zonder correct geconfigureerd en toegewezen FileVault-versleutelingsbeleid in Intune kunnen bedreigers fysieke toegang tot onbeheerde of verkeerd geconfigureerde macOS-apparaten misbruiken om gevoelige bedrijfsgegevens te ontfutselen. Met niet-versleutelde apparaten kunnen aanvallers de beveiliging op besturingssysteemniveau omzeilen door op te starten vanaf externe media of het opslagstation te verwijderen. Deze aanvallen kunnen referenties, certificaten en in de cache opgeslagen authenticatietokens blootleggen, waardoor escalatie van bevoegdheden en laterale verplaatsing mogelijk wordt. Bovendien ondermijnen niet-versleutelde apparaten de naleving van de regelgeving inzake gegevensbescherming en verhogen ze het risico op reputatieschade en financiële sancties in het geval van een schending.

Het afdwingen van FileVault-versleuteling beschermt data-at-rest op macOS-apparaten, zelfs als ze verloren of gestolen zijn. Het verstoort het verzamelen van referenties en zijwaartse verplaatsing, ondersteunt naleving van regelgeving en sluit aan bij de Zero Trust-principes van apparaatvertrouwen.

Herstelactie

Gebruik Intune om FileVault-versleuteling af te dwingen en naleving te controleren op alle beheerde macOS-apparaten:

Verificatie in Windows maakt gebruik van Windows Hello voor Bedrijven

Als beleid voor Windows Hello voor Bedrijven (WHfB) niet is geconfigureerd en toegewezen aan alle gebruikers en apparaten, kunnen bedreigers zwakke verificatiemechanismen, zoals wachtwoorden, misbruiken om ongeautoriseerde toegang te krijgen. Dit kan leiden tot diefstal van inloggegevens, escalatie van toegangsrechten en zijwaartse verplaatsing binnen de omgeving. Zonder sterke, beleidsgestuurde authenticatie zoals WHfB kunnen aanvallers apparaten en accounts compromitteren, waardoor het risico op wijdverbreide impact toeneemt.

Het afdwingen van WHfB verstoort deze aanvalsketen door sterke, multifactorauthenticatie te vereisen, wat het risico op aanvallen op basis van inloggegevens en ongeoorloofde toegang helpt verminderen.

Herstelactie

Implementeer Windows Hello voor Bedrijven in Intune om sterke meervoudige verificatie af te dwingen:

Regels voor het verminderen van kwetsbaarheid voor aanvallen worden toegepast op Windows-apparaten om misbruik van kwetsbare systeemcomponenten te voorkomen

Als Intune-profielen voor ASR-regels (Attack Surface Reduction) niet correct zijn geconfigureerd en toegewezen aan Windows-apparaten, kunnen bedreigingsactoren misbruik maken van onbeveiligde eindpunten om verborgen scripts uit te voeren en Win32 API-aanroepen aan te roepen vanuit Office-macro's. Deze technieken worden vaak gebruikt in phishingcampagnes en de levering van malware, waardoor aanvallers de traditionele antivirusverdediging kunnen omzeilen en eerste toegang kunnen krijgen. Eenmaal binnen escaleren aanvallers privileges, brengen ze persistentie tot stand en bewegen ze zich lateraal over het netwerk. Zonder ASR-handhaving blijven apparaten kwetsbaar voor aanvallen op basis van scripts en macromisbruik, waardoor de effectiviteit van Microsoft Defender wordt ondermijnd en gevoelige gegevens worden blootgesteld aan exfiltratie. Deze lacune in de eindpuntbeveiliging vergroot de kans op succesvolle compromittering en vermindert het vermogen van de organisatie om bedreigingen in te dammen en erop te reageren.

Het afdwingen van ASR-regels helpt veelgebruikte aanvalstechnieken zoals uitvoering van scripts en macromisbruik te blokkeren, waardoor het risico op initiële compromittering wordt verminderd en Zero Trust wordt ondersteund door de verdediging van eindpunten te versterken.

Herstelactie

Gebruik Intune om profielen voor het verminderen van kwetsbaarheid voor aanvallen te implementeren voor Windows-apparaten om risicovol gedrag te blokkeren en de beveiliging van eindpunten te versterken:

Zie voor meer informatie:

Het beleid van Defender Antivirus beschermt Windows-apparaten tegen malware

Als beleid voor Microsoft Defender Antivirus niet correct is geconfigureerd en toegewezen in Intune, kunnen bedreigingsactoren misbruik maken van onbeveiligde eindpunten om malware uit te voeren, antivirusbescherming uit te schakelen en in de omgeving te blijven bestaan. Zonder afgedwongen antivirusbeleid werken apparaten met verouderde definities, uitgeschakelde realtime-beveiliging of verkeerd geconfigureerde scanschema's. Door deze hiaten kunnen aanvallers detectie omzeilen, bevoegdheden escaleren en zich lateraal over het netwerk verplaatsen. Het ontbreken van antivirushandhaving ondermijnt de naleving van apparaten, verhoogt de blootstelling aan zero-day-bedreigingen en kan leiden tot niet-naleving van regelgeving. Aanvallers maken gebruik van deze zwakke punten om persistentie te behouden en detectie te omzeilen, vooral in omgevingen zonder gecentraliseerde beleidshandhaving.

Het afdwingen van Defender Antivirus-beleid zorgt voor consistente bescherming tegen malware, ondersteunt realtime bedreigingsdetectie en is afgestemd op Zero Trust door een veilige en compatibele eindpunthouding te handhaven.

Herstelactie

Configureer en wijs Intune-beleid voor Microsoft Defender Antivirus toe om realtime-beveiliging af te dwingen, actuele definities te onderhouden en blootstelling aan malware te verminderen:

Het beleid van Defender Antivirus beschermt macOS-apparaten tegen malware

Als het Microsoft Defender Antivirus-beleid niet correct is geconfigureerd en toegewezen aan macOS-apparaten in Intune, kunnen aanvallers misbruik maken van onbeveiligde eindpunten om malware uit te voeren, antivirusbescherming uit te schakelen en in de omgeving te blijven bestaan. Zonder afgedwongen beleid voeren apparaten verouderde definities uit, hebben ze geen realtime bescherming of hebben ze verkeerd geconfigureerde scanschema's, waardoor het risico op niet-gedetecteerde bedreigingen en escalatie van bevoegdheden toeneemt. Dit maakt laterale verplaatsing over het netwerk, het verzamelen van referenties en gegevensexfiltratie mogelijk. Het ontbreken van antivirushandhaving ondermijnt de naleving van apparaten, verhoogt de blootstelling van eindpunten aan zero-day-bedreigingen en kan leiden tot niet-naleving van de regelgeving. Aanvallers gebruiken deze hiaten om persistentie te behouden en detectie te omzeilen, met name in omgevingen zonder gecentraliseerde beleidsafdwinging.

Het afdwingen van Defender Antivirus-beleid zorgt ervoor dat macOS-apparaten consistent worden beschermd tegen malware, ondersteunt realtime bedreigingsdetectie en is afgestemd op Zero Trust door een veilige en compatibele eindpunthouding te handhaven.

Herstelactie

Gebruik Intune om Microsoft Defender antivirusbeleid voor macOS-apparaten te configureren en toe te wijzen om realtime-beveiliging af te dwingen, actuele definities te onderhouden en blootstelling aan malware te verminderen:

Windows Firewall-beleid beschermt tegen onbevoegde netwerktoegang

Als beleid voor Windows Firewall niet is geconfigureerd en toegewezen, kunnen bedreigingsactoren misbruik maken van onbeveiligde eindpunten om ongeoorloofde toegang te krijgen, lateraal te verplaatsen en bevoegdheden binnen de omgeving te escaleren. Zonder afgedwongen firewallregels kunnen aanvallers netwerksegmentatie omzeilen, gegevens exfiltreren of malware inzetten, waardoor het risico op wijdverbreide compromittering toeneemt.

Het afdwingen van Windows Firewall-beleid zorgt voor een consistente toepassing van controles voor inkomend en uitgaand verkeer, waardoor de blootstelling aan onbevoegde toegang wordt beperkt en Zero Trust wordt ondersteund door netwerksegmentatie en bescherming op apparaatniveau.

Herstelactie

Firewallbeleid voor Windows in Intune configureren en toewijzen om ongeautoriseerd verkeer te blokkeren en consistente netwerkbeveiligingen af te dwingen voor alle beheerde apparaten:

  • Configureer firewallbeleid voor Windows-apparaten. Intune gebruikt twee complementaire profielen om firewallinstellingen te beheren:
    • Windows Firewall : gebruik dit profiel om het algehele firewallgedrag te configureren op basis van het netwerktype.
    • Regels van Windows Firewall : gebruik dit profiel om verkeersregels voor apps, poorten of IP's te definiëren, afgestemd op specifieke groepen of workloads. Dit Intune-profiel biedt ook ondersteuning voor het gebruik van groepen met herbruikbare instellingen om het beheer van algemene instellingen die u gebruikt voor verschillende profielexemplaren te vereenvoudigen.
  • Beleid toewijzen in Intune

Zie voor meer informatie:

macOS Firewall-beleid beschermt tegen onbevoegde netwerktoegang

Zonder een centraal beheerd firewallbeleid kunnen macOS-apparaten vertrouwen op standaard- of door de gebruiker gewijzigde instellingen, die vaak niet voldoen aan de beveiligingsnormen van het bedrijf. Dit stelt apparaten bloot aan ongevraagde binnenkomende verbindingen, waardoor bedreigingsactoren misbruik kunnen maken van kwetsbaarheden, uitgaand command-and-control (C2)-verkeer tot stand kunnen brengen voor gegevensexfiltratie en zich lateraal binnen het netwerk kunnen verplaatsen, waardoor de omvang en impact van een inbreuk aanzienlijk escaleren.

Het afdwingen van macOS Firewall-beleid zorgt voor consistente controle over inkomend en uitgaand verkeer, vermindert blootstelling aan onbevoegde toegang en ondersteunt Zero Trust door bescherming op apparaatniveau en netwerksegmentatie.

Herstelactie

Configureer en wijs macOS Firewall-profielen in Intune toe om ongeautoriseerd verkeer te blokkeren en consistente netwerkbeveiligingen af te dwingen op alle beheerde macOS-apparaten:

Zie voor meer informatie:

Beleid voor Windows Update wordt afgedwongen om het risico van niet-gepatchte beveiligingslekken te beperken

Als het Windows Update-beleid niet op alle Windows-apparaten van het bedrijf wordt afgedwongen, kunnen bedreigers misbruik maken van niet-gepatchte kwetsbaarheden om ongeoorloofde toegang te krijgen, bevoegdheden te escaleren en zich lateraal binnen de omgeving te verplaatsen. De aanvalsketen begint vaak met het compromitteren van apparaten via phishing, malware of misbruik van bekende kwetsbaarheden, en wordt gevolgd door pogingen om beveiligingscontroles te omzeilen. Zonder afgedwongen updatebeleid maken aanvallers gebruik van verouderde software om in de omgeving te blijven bestaan, waardoor het risico op escalatie van bevoegdheden en domeinbrede compromittering toeneemt.

Het afdwingen van Windows Update-beleid zorgt ervoor dat beveiligingsfouten tijdig worden gepatcht, waardoor de persistentie van aanvallers wordt verstoord en het risico op wijdverbreide inbreuk wordt verminderd.

Herstelactie

Begin met Windows-software-updates beheren in Intune voor meer informatie over de beschikbare beleidstypen voor Windows Update en hoe u deze kunt configureren.

Intune bevat het volgende Windows Update-beleidstype:

Beveiligingsbasislijnen worden toegepast op Windows-apparaten om de beveiliging te versterken

Zonder correct geconfigureerde en toegewezen Intune beveiligingsbasislijnen voor Windows blijven apparaten kwetsbaar voor een breed scala aan aanvalsvectoren die bedreigingsactoren misbruiken om persistentie te verkrijgen en privileges te escaleren. Tegenstanders maken gebruik van standaard Windows-configuraties zonder geharde beveiligingsinstellingen om zijwaartse beweging uit te voeren met behulp van technieken zoals het dumpen van inloggegevens, escalatie van machtigingen via niet-gepatchte kwetsbaarheden en misbruik van zwakke authenticatiemechanismen. Bij gebrek aan afgedwongen beveiligingsbasislijnen kunnen bedreigingsactoren kritieke beveiligingscontroles omzeilen, persistentie behouden door middel van registerwijzigingen en gevoelige gegevens exfiltreren via niet-bewaakte kanalen. Als er geen defense-in-depth-strategie wordt geïmplementeerd, kunnen apparaten gemakkelijker worden misbruikt naarmate aanvallers vorderen in de aanvalsketen - van de eerste toegang tot gegevensexfiltratie - waardoor uiteindelijk de beveiligingshouding van de organisatie in gevaar komt en het risico op nalevingsschendingen toeneemt.

Het toepassen van beveiligingsbasislijnen zorgt ervoor dat Windows-apparaten worden geconfigureerd met beveiligde instellingen, waardoor de kwetsbaarheid voor aanvallen wordt verkleind, diepgaande verdediging wordt afgedwongen en Zero Trust wordt ondersteund door beveiligingscontroles in de hele omgeving te standaardiseren.

Herstelactie

Beveiligingsbasislijnen van Intune configureren en toewijzen aan Windows-apparaten om gestandaardiseerde beveiligingsinstellingen af te dwingen en naleving te bewaken:

Updatebeleid voor macOS wordt afgedwongen om het risico van niet-gepatchte kwetsbaarheden te verminderen

Als het macOS-updatebeleid niet correct is geconfigureerd en toegewezen, kunnen bedreigingsactoren misbruik maken van niet-gepatchte kwetsbaarheden in macOS-apparaten binnen de organisatie. Zonder afgedwongen updatebeleid blijven apparaten op verouderde softwareversies staan, waardoor het aanvalsoppervlak voor escalatie van bevoegdheden, uitvoering van externe code of persistentietechnieken toeneemt. Bedreigingsactoren kunnen deze zwakke punten benutten om initiële toegang te krijgen, privileges te escaleren en zich lateraal binnen de omgeving te verplaatsen. Als er beleid bestaat maar dit niet is toegewezen aan apparaatgroepen, blijven eindpunten onbeschermd en worden hiaten in de naleving niet gedetecteerd. Dit kan leiden tot wijdverbreide inmenging, gegevensexfiltratie en operationele verstoring.

Het afdwingen van updatebeleid voor macOS zorgt ervoor dat apparaten tijdig patches ontvangen, waardoor het risico op misbruik wordt verminderd en Zero Trust wordt ondersteund door een veilige, compatibele apparatenpark te onderhouden.

Herstelactie

Configureer en wijs macOS-updatebeleid in Intune toe om tijdige patching af te dwingen en het risico van niet-gepatchte kwetsbaarheden te verminderen:

Updatebeleid voor iOS/iPadOS wordt afgedwongen om het risico van niet-gepatchte kwetsbaarheden te verminderen

Als iOS-updatebeleid niet is geconfigureerd en toegewezen, kunnen bedreigingsactoren misbruik maken van niet-gepatchte kwetsbaarheden in verouderde besturingssystemen op beheerde apparaten. Het ontbreken van afgedwongen updatebeleid stelt aanvallers in staat om bekende exploits te gebruiken om initiële toegang te verkrijgen, bevoegdheden te escaleren en zich lateraal binnen de omgeving te verplaatsen. Zonder tijdige updates blijven apparaten vatbaar voor exploits die al door Apple zijn aangepakt, waardoor bedreigingsactoren beveiligingscontroles kunnen omzeilen, malware kunnen inzetten of gevoelige gegevens kunnen exfiltreren. Deze aanvalsketen begint met het compromitteren van apparaten via een niet-gepatchte kwetsbaarheid, gevolgd door persistentie en mogelijk datalek dat van invloed is op zowel de beveiliging van de organisatie als de nalevingshouding.

Het afdwingen van updatebeleid verstoort deze keten door ervoor te zorgen dat apparaten consistent worden beveiligd tegen bekende bedreigingen.

Herstelactie

Configureer en wijs iOS-/iPadOS-updatebeleid in Intune toe om tijdige patching af te dwingen en het risico van niet-gepatchte kwetsbaarheden te verminderen: