Richtlijnen voor beveiliging

Houd rekening met de volgende algemene richtlijnen om de beveiliging van uw cloud-pc's te helpen verbeteren:

  1. Beleid voor voorwaardelijke toegang toepassen om de apparaten en apps te beheren waarmee verbinding kan worden gemaakt met uw e-mail en bedrijfsbronnen. Voorwaardelijke toegang gebruiken om toegang tot Windows 365 te beveiligen voor eindgebruikers. In het bijzonder overwegen we om meervoudige verificatie van Microsoft Entra te gebruiken om gebruikers te verifiëren. Zie Wat is voorwaardelijke toegang in Microsoft Entra ID? voor meer informatie.

  2. Gebruik Microsoft Defender voor Eindpunt om bedreigingen te identificeren en apparaten in te stellen als niet-compatibel. U kunt eenvoudig verbinding maken tussen Microsoft Defender voor Eindpunt en cloud-pc-apparaten, nalevingsbeleid voor apparaten toepassen op cloud-pc's en voorwaardelijke toegang gebruiken om bedreigingen te identificeren. Zie Naleving afdwingen voor Microsoft Defender voor Eindpunt met voorwaardelijke toegang in Intune voor meer informatie.

  3. Gebruik Intune nalevingsbeleid met beleid voor voorwaardelijke toegang voor cloud-pc's. Deze beleidsregels helpen apparaten en gebruikers die niet aan de vereisten voldoen te identificeren, zodat ze geen toegang hebben tot bedrijfsresources totdat het apparaatrisiconiveau is verlaagd. Zie Compliance-instellingen voor Windows 10/11 in Microsoft Intune voor meer informatie.

    Opmerking

    Cloud-pc's bieden geen ondersteuning voor BitLocker. Het is raadzaam deze instelling uit te sluiten van het nalevingsbeleid dat is gericht op cloud-pc's.

  4. Een van de belangrijkste elementen van apparaatbeveiliging zijn updates van het besturingssysteem. Deze updates zorgen ervoor dat apparaten up-to-date en veilig blijven en leveren nieuwe functies en bieden bescherming tegen kwetsbaarheden. Voor cloud-pc's kan Endpoint Manager worden gebruikt door IT-beheerders om updateringen en beleid voor Intune Windows 10/11 te configureren voor Windows Update clientbeleid. Zie Software-updates voor Windows 10/11 beheren in Intune voor meer informatie.

  5. Standaard zijn eindgebruikers in Windows 365 Enterprise geen beheerders van hun cloud-pc's. Dit beleid is afgestemd op de beveiligingsrichtlijnen voor Windows 10/11. Zie Lokale accounts in de Windows-documentatie voor meer informatie over deze richtlijnen.

    Opmerking

    Cloud-pc's bieden geen ondersteuning voor beheerdersbeveiliging. We raden u aan een toewijzingsfilter te gebruiken om cloud-pc's uit te sluiten van elk beleid dat dit inschakelt. Zie Beheerdersbeveiliging wordt niet ondersteund op cloud-pc's voor meer informatie.

  6. Windows 365 is geïntegreerd met Microsoft Defender voor Eindpunt. Meer informatie over waarom Microsoft Defender Antivirus en Microsoft Defender voor Eindpunt samen beter zijn. Beveiligings- en eindpuntbeheerders kunnen samenwerken om hun Cloud PC-omgeving te beheren, net zoals ze een fysiek eindpunt beheren. Indien geabonneerd, zullen cloud-pc's:

    • Verzend gegevens door naar Microsoft 365 Secure Score.
    • Beschadigde pc's worden weergegeven in het beveiligingscentrum van Microsoft Defender voor Eindpunt en op de dashboards voor bedreigingsanalyse.
    • Reageer op herstelmaatregelen, net als andere beheerde apparaten.
    • Ondersteuning voor het beheer van manipulatiebeveiliging met Defender of Intune
  7. Windows 365 is geïntegreerd met Microsoft Purview. Onboarding bij Defender voor Eindpunt omvat Purview Endpoint Data Loss Protection (DLP). DLP detecteert wanneer gevoelige items worden gebruikt en gedeeld. Dit geeft u de zichtbaarheid en controle die u nodig hebt om ervoor te zorgen dat gegevens op de juiste manier worden gebruikt en beschermd, en om risicovol gedrag te voorkomen dat deze gegevens in gevaar kunnen brengen. Instellingen voor preventie van gegevensverlies van eindpunten configureren om te voorkomen dat gegevens worden opgehaald:

    • Gekopieerd van een cloud-pc-klembord/station naar niet-geautoriseerde apparaten.
    • Gedrukt op niet-geautoriseerde printers.

Volgende stappen

Beveiligingsbasislijnen implementeren