Omówienie — model Zero Trust z usługą Microsoft Intune

Usługa Microsoft Intune to rozwiązanie do zarządzania urządzeniami przenośnymi, które wspiera dążenie organizacji do modelu Zero Trust, zabezpieczając punkty końcowe uzyskujące dostęp do zasobów organizacji i zarządzając nimi.

Model Zero Trust nie jest produktem ani usługą. Zamiast tego jest to nowoczesna strategia cyberbezpieczeństwa, która nie zakłada żadnego bezpodstawnego zaufania, nawet w sieci korporacyjnej. Zamiast domyślnie ufać użytkownikom, urządzeniom lub aplikacjom, podejście oparte na modelu Zero Trust jawnie weryfikuje każde żądanie dostępu, stale ocenia ryzyko i wymusza dostęp z najmniejszymi uprawnieniami w całej infrastrukturze cyfrowej.

Podstawowe zasady modelu Zero Trust obejmują:

Weryfikuj jawnie Użyj dostępu z najmniejszymi uprawnieniami Przyjmij naruszenie
Zawsze uwierzytelniaj się i autoryzuj na podstawie wszystkich dostępnych punktów danych. Ogranicz dostęp użytkowników za pomocą funkcji Just-In-Time i Just-Enough-Access (JIT/JEA), adaptacyjnych zasad opartych na ryzyku i ochrony danych. Zminimalizuj promień wybuchu i dostęp do segmentów. Zweryfikuj kompleksowe szyfrowanie i korzystaj z analiz, aby uzyskać widoczność, napędzać wykrywanie zagrożeń i ulepszać obronę.

Dlaczego warto zarządzać punktami końcowymi w modelu Zero Trust?

Nowoczesne przedsiębiorstwo charakteryzuje się niesamowitą różnorodnością punktów końcowych uzyskujących dostęp do danych organizacji. Użytkownicy pracują z dowolnego miejsca, na dowolnym urządzeniu, częściej niż kiedykolwiek w historii. Tworzy to potężną powierzchnię ataku, a punkty końcowe mogą łatwo stać się najsłabszym ogniwem strategii bezpieczeństwa Zero Trust.

Podczas gdy organizacje zazwyczaj aktywnie chronią komputery przed lukami w zabezpieczeniach i atakami, urządzenia przenośne często nie są zarządzane i pozbawione ochrony. Uzyskanie wglądu w punkty końcowe, które uzyskują dostęp do zasobów firmowych, to pierwszy krok w strategii dotyczącej urządzeń opartych na modelu Zero Trust.

Aby uniknąć narażenia danych na ryzyko, należy monitorować każdy punkt końcowy pod kątem ryzyka i stosować szczegółowe mechanizmy kontroli dostępu w celu zapewnienia odpowiedniego poziomu dostępu w oparciu o zasady organizacji.

Jak usługa Intune obsługuje zasady modelu Zero Trust

Za pomocą usługi Intune możesz chronić zarówno dostęp, jak i dane na urządzeniach należących do organizacji i prywatnych urządzeniach użytkowników używanych do pracy. Użycie usługi Intune z usługi Microsoft Entra jako usługi tożsamości pomaga egzekwować zasady zgodności urządzeń zgodne z wymaganiami organizacji, zapewniając jednocześnie raporty ułatwiające monitorowanie i osiąganie celów modelu Zero Trust.

Zasada Zero Trust Jak pomaga usługa Intune
Weryfikuj jawnie Usługa Intune obsługuje tworzenie zasad dla aplikacji, ustawień zabezpieczeń, konfiguracji urządzeń, zgodności, dostępu warunkowego usługi Microsoft Entra i nie tylko. Te zasady stają się częścią procesu uwierzytelniania i autoryzacji dostępu do zasobów.
Użyj dostępu z najmniejszymi uprawnieniami Usługa Intune upraszcza zarządzanie aplikacjami dzięki wbudowanemu środowisku aplikacji, w tym zarządzaniu cyklem życia aplikacji. Możesz dystrybuować aplikacje z prywatnych sklepów z aplikacjami, włączać aplikacje platformy Microsoft 365, wdrażać aplikacje Win32, tworzyć zasady ochrony aplikacji oraz zarządzać dostępem do aplikacji i ich danych.

Zarządzanie uprawnieniami punktów końcowych (EPM) w usłudze Intune pomaga przenieść użytkowników organizacji tak, aby byli standardowymi użytkownikami bez praw administratora, umożliwiając tym samym użytkownikom wykonywanie zadań i uruchamianie aplikacji wymagających podwyższonych uprawnień.

Zasady usługi Intune dla rozwiązań LAPS (Local Administrator Password Solutions) dla systemów Windows i macOS mogą ułatwić zabezpieczanie kont administratorów lokalnych i zarządzanie nimi na zarządzanych urządzeniach.
Przyjmij naruszenie Usługa Intune integruje się z usługami mobilnej ochrony przed zagrożeniami, w tym z usługą Ochrona punktu końcowego w usłudze Microsoft Defender i usługami partnerów innych firm. Za pomocą tych usług można tworzyć zasady ochrony punktów końcowych, które reagują na zagrożenia, przeprowadzać analizę ryzyka w czasie rzeczywistym i automatyzować działania naprawcze.

Po zintegrowaniu usług Intune i Defender można korzystać z rozwijających się narzędzi, takich jak agent korygowania luk w zabezpieczeniach dla usługi Security Copilot. Ten agent identyfikuje typowe luki i zagrożenia (CVE) na zarządzanych urządzeniach i udostępnia wskazówki krok po kroku, za pomocą których można je skorygować.

Podejście oparte na modelu Zero Trust

Tworzenie kompleksowej postawy zabezpieczeń Zero Trust dla urządzeń obejmuje stopniowe wdrażanie warstw ochrony, od podstawowej ochrony aplikacji po zaawansowane wykrywanie zagrożeń i zapobieganie utracie danych. Usługa Intune zapewnia siedmiowarstwową strukturę wdrażania, która ułatwia organizacjom wdrażanie zabezpieczeń urządzeń opartych na modelu Zero Trust w logicznym postępie.

Podejście do wdrażania zaczyna się od ochrony danych organizacji w aplikacjach na urządzeniach niezarządzanych i przechodzi przez rejestrację urządzeń, wymuszanie zgodności, konfigurację zabezpieczeń, monitorowanie zagrożeń i zapobieganie utracie danych. Każda warstwa bazuje na poprzedniej, co pozwala natychmiast rozpocząć ochronę danych podczas planowania bardziej kompleksowego zarządzania urządzeniami.

Aby uzyskać szczegółowe wskazówki dotyczące wdrażania, w tym wymagania wstępne, wymagania dotyczące licencjonowania, koordynację między zespołami i kroki implementacji, zobacz Podejście do wdrażania modelu Zero Trust z usługą Microsoft Intune.