Sıfır Güven için Microsoft Intune yapılandırma: Kiracıların güvenliğini sağlama (Önizleme)

TIntuneIntune kiracınızı korumak, Sıfır TrustSıfır Güven ilkelerini uygulamak ve güvenli, iyi yönetilen bir ortam sağlamak için çok önemlidir. Bu öneriler, taşma yarıçapını sınırlayarak ve bölümlere ayrılmış yönetim denetimi, güvenli cihaz ekleme ve ilke odaklı korumalar aracılığıyla en az ayrıcalıklı erişimi zorunlu kılarak Microsoft'un Güvenli Gelecek Girişimi ile uyumludur. Birlikte, riski azaltmaya, kiracı hijyenini korumaya ve platformlar arasında uyumluluğu güçlendirmeye yardımcı olurlar.

Sıfır Güven Sıfır Güven güvenlik önerileri

Temsilci ile yönetimi ve en az ayrıcalıklı erişimi desteklemek için kapsam etiketi yapılandırması zorunlu kılındı

Intune kapsam etiketleri temsili yönetim için düzgün yapılandırılmazsa, Intune veya Microsoft Entra ID ayrıcalıklı erişim elde eden saldırganlar kiracı genelinde ayrıcalıkları yükseltebilir ve hassas cihaz yapılandırmalarına erişebilir. Ayrıntılı kapsam etiketleri olmadan, yönetici sınırları belirsizdir ve saldırganların yanal olarak hareket etmesine, cihaz ilkelerini değiştirmesine, yapılandırma verilerini sızdırmasına veya tüm kullanıcılara ve cihazlara kötü amaçlı ayarlar dağıtmasına olanak tanır. Güvenliği aşılmış tek bir yönetici hesabı tüm ortamı etkileyebilir. Yetkilendirilmiş yönetimin yokluğu, en az ayrıcalıklı erişimi de baltalayarak ihlalleri kontrol altına almayı ve hesap verebilirliği uygulamayı zorlaştırır. Saldırganlar, uyumluluk ilkelerini atlamak ve cihaz yönetimi üzerinde geniş denetim elde etmek için genel yönetici rollerinden veya yanlış yapılandırılmış rol tabanlı erişim denetimi (RBAC) atamalarından yararlanabilir.

Kapsam etiketlerini zorunlu kılmak, yönetim erişimini bölümlere ayırır ve kurumsal sınırlarla uyumlu hale getirir. Bu, güvenliği ihlal edilmiş hesapların patlama yarıçapını sınırlar, en düşük ayrıcalıklı erişimi destekler ve Sıfır Güven segmentasyon, rol tabanlı kontrol ve kapsama ilkeleriyle uyumludur.

Düzeltme eylemi

Yönetici erişimini rol, coğrafya veya iş birimine göre sınırlamak için Intune kapsam etiketlerini ve RBAC rollerini kullanın:

Kullanıcı farkındalığı ve güvenli bir katılım sağlamak için cihaz kaydı bildirimleri zorunlu kılınır

Cihaz kaydı bildirimleri olmazsa kullanıcılar, özellikle yetkisiz veya beklenmeyen kayıt durumlarında, cihazlarının Intune kaydedildiğinin farkında olmayabilir. Bu görünürlük eksikliği, şüpheli etkinliklerin kullanıcı tarafından raporlanmasını geciktirebilir ve yönetilmeyen veya güvenliği ihlal edilmiş cihazların kurumsal kaynaklara erişim kazanma riskini artırabilir. Kullanıcı kimlik bilgilerini elde eden veya kendi kendine kayıt akışlarından yararlanan saldırganlar, kullanıcı incelemesini atlayarak ve verilerin açığa çıkmasına veya yanal harekete olanak tanıyarak cihazları sessizce ekleyebilir.

Kayıt bildirimleri, kullanıcılara cihaz ekleme etkinliğine ilişkin daha iyi görünürlük sağlar. Yetkisiz kayıtları algılamaya yardımcı olur, güvenli sağlama uygulamalarını güçlendirir ve görünürlük, doğrulama ve kullanıcı katılımı ile ilgili Sıfır Güven ilkeleri destekler.

Düzeltme eylemi

Cihazları kaydedildiğinde kullanıcıları uyarmak ve güvenli katılım uygulamalarını güçlendirmek için Intune kayıt bildirimlerini yapılandırın:

Yönetilmeyen uç noktalardan kaynaklanan riskleri ortadan kaldırmak için Windows otomatik cihaz kaydı zorunlu tutulur

Windows otomatik kayıt etkin değilse yönetilmeyen cihazlar saldırganlar için bir giriş noktası haline gelebilir. Tehdit aktörleri, kurumsal verilere erişmek, uyumluluk ilkelerini atlamak ve ortamda güvenlik açıkları oluşturmak için bu cihazları kullanabilir. TMicrosoft EntraMicrosoft Entra öğesine katılmış cihazlar, IntuneIntune kaydı, görünürlük ve denetimde boşluklar oluşturur. Bu yönetilmeyen uç noktalar, saldırganların yararlanabileceği işletim sistemindeki veya yanlış yapılandırılmış uygulamalardaki zayıflıkları ortaya çıkarabilir.

Otomatik kaydı zorunlu kılmak, Windows cihazlarının en başından itibaren yönetilmesini sağlayarak tutarlı ilke uygulaması ve uyumluluk görünürlüğü sağlar. Bu, tüm cihazların güvenlik denetimleri tarafından doğrulanmasını, izlenmesini ve yönetilmesini sağlayarak Sıfır Güven destekler.

Düzeltme eylemi

Etki alanına katılmış veya EntraEntra'e katılmış tüm cihazların yönetildiğinden emin olmak için IntuneIntune ve Microsoft EntraMicrosoft Entra kullanarak Windows cihazları için otomatik kaydı etkinleştirin:

Daha fazla bilgi için bkz.:

Uyumluluk ilkeleri Windows cihazlarını korur

Windows cihazları için uyumluluk ilkeleri yapılandırılmaz ve atanmazsa, tehdit aktörleri kurumsal kaynaklara yetkisiz erişim elde etmek, güvenlik denetimlerini atlamak ve ortamda kalıcı olmak için yönetilmeyen veya uyumsuz uç noktalardan yararlanabilir. Zorunlu uyumluluk olmadan cihazlar BitLocker şifrelemesi, parola gereksinimleri, güvenlik duvarı ayarları ve işletim sistemi sürüm denetimleri gibi kritik güvenlik yapılandırmalarından yoksun kalabilir. Bu boşluklar veri sızıntısı, ayrıcalık yükseltme ve yanal hareket riskini artırır. Tutarsız cihaz uyumluluğu, kuruluşun güvenlik duruşunu zayıflatır ve önemli hasarlar oluşmadan önce tehditlerin algılanmasını ve düzeltilmesini zorlaştırır.

Uyumluluk ilkelerinin zorunlu kılınması, Windows cihazlarının temel güvenlik gereksinimlerini karşılamasını sağlar ve cihaz sistem durumunu doğrulayarak ve yanlış yapılandırılmış uç noktalara maruz kalma olasılığını azaltarak Sıfır Güven destekler.

Düzeltme eylemi

Güvenli erişim ve yönetime yönelik kurumsal standartları zorunlu tutmak için Intune uyumluluk ilkelerini oluşturup Windows cihazlarına atayın:

Uyumluluk ilkeleri macOS cihazlarını korur

macOS cihazları için uyumluluk ilkeleri yapılandırılmaz ve atanmazsa tehdit aktörleri, kurumsal kaynaklara yetkisiz erişim elde etmek, güvenlik denetimlerini atlamak ve ortamda kalıcı olmak için yönetilmeyen veya uyumlu olmayan uç noktalardan yararlanabilir. Zorunlu uyumluluk olmadan, macOS aygıtları veri depolama şifrelemesi, parola gereksinimleri ve işletim sistemi sürüm denetimleri gibi kritik güvenlik konfigürasyonlarından yoksun kalabilir. Bu boşluklar veri sızıntısı, ayrıcalık yükseltme ve yanal hareket riskini artırır. Tutarsız cihaz uyumluluğu, kuruluşun güvenlik duruşunu zayıflatır ve önemli hasarlar oluşmadan önce tehditlerin algılanmasını ve düzeltilmesini zorlaştırır.

Uyumluluk politikalarının zorunlu kılınması, macOS aygıtlarının temel güvenlik gereksinimlerini karşılamasını sağlar ve aygıt durumunu doğrulayarak ve yanlış yapılandırılmış uç noktalara maruz kalmayı azaltarak Sıfır Güven destekler.

Düzeltme eylemleri

Güvenli erişim ve yönetime yönelik kurumsal standartları zorunlu tutmak için Intune uyumluluk ilkelerini oluşturun ve macOS aygıtlarına atayın:

Uyumluluk ilkeleri, tam olarak yönetilen ve şirkete ait Android cihazları korur

Uyumluluk ilkeleri IntuneIntune'da tam olarak yönetilen Android Enterprise cihazlarına atanmazsa, tehdit aktörleri kurumsal kaynaklara yetkisiz erişim elde etmek, güvenlik denetimlerini atlamak ve ortamda kalıcı olmak için uyumlu olmayan uç noktalardan yararlanabilir. Zorunlu uyumluluk olmadan, cihazlar geçiş kodu gereksinimleri, veri depolama şifrelemesi ve işletim sistemi sürüm denetimleri gibi kritik güvenlik yapılandırmalarından yoksun kalabilir. Bu boşluklar veri sızıntısı, ayrıcalık yükseltme ve yanal hareket riskini artırır. Tutarsız cihaz uyumluluğu, kuruluşun güvenlik duruşunu zayıflatır ve önemli hasarlar oluşmadan önce tehditlerin algılanmasını ve düzeltilmesini zorlaştırır.

Uyumluluk ilkelerinin uygulanması, Android Enterprise cihazlarının temel güvenlik gereksinimlerini karşılamasını sağlar ve cihaz durumunu doğrulayarak ve yanlış yapılandırılmış veya yönetilmeyen uç noktalara maruz kalmayı azaltarak Sıfır Güven destekler.

Düzeltme eylemi

Güvenli erişim ve yönetime yönelik kurumsal standartları uygulamak için tam olarak yönetilen ve şirkete ait Android Enterprise cihazlarına Intune uyumluluk ilkeleri oluşturun ve atayın:

Uyumluluk ilkeleri kişisel Android cihazları korur

Uyumluluk ilkeleri IntuneIntune'da Android Enterprise kişisel cihazlarına atanmazsa, tehdit aktörleri kurumsal kaynaklara yetkisiz erişim elde etmek, güvenlik denetimlerini atlamak ve güvenlik açıklarına neden olmak için uyumlu olmayan uç noktalardan yararlanabilir. Zorunlu uyumluluk olmadan cihazlar parola gereksinimleri, veri depolama şifrelemesi ve işletim sistemi sürüm denetimleri gibi kritik güvenlik yapılandırmalarından yoksun kalabilir. Bu açıklar veri sızıntısı ve yetkisiz erişim riskini artırır. Tutarsız cihaz uyumluluğu, kuruluşun güvenlik duruşunu zayıflatır ve önemli hasarlar oluşmadan önce tehditlerin algılanmasını ve düzeltilmesini zorlaştırır.

Uyumluluk ilkelerinin zorunlu kılınması, kişisel olarak sahip olunan Android cihazlarının temel güvenlik gereksinimlerini karşılamasını sağlar ve cihaz sistem durumunu doğrulayarak ve yanlış yapılandırılmış veya yönetilmeyen uç noktalara maruz kalma olasılığını azaltarak Sıfır Güven destekler.

Düzeltme eylemi

Güvenli erişim ve yönetime yönelik kurumsal standartları uygulamak için Android Enterprise kişisel cihazlarına Intune uyumluluk ilkeleri oluşturun ve atayın:

Uyumluluk ilkeleri iOS/iPadOS cihazlarını korur

TIntuneIntune'da iOS/iPadOS cihazlarına uyumluluk ilkeleri atanmazsa, tehdit aktörleri şirket kaynaklarına yetkisiz erişim elde etmek, güvenlik denetimlerini atlamak ve ortamda kalıcı olmak için uyumlu olmayan uç noktalardan yararlanabilir. Zorunlu uyumluluk olmadan, cihazlar parola gereksinimleri ve işletim sistemi sürüm kontrolleri gibi kritik güvenlik yapılandırmalarından yoksun kalabilir. Bu boşluklar veri sızıntısı, ayrıcalık yükseltme ve yanal hareket riskini artırır. Tutarsız cihaz uyumluluğu, kuruluşun güvenlik duruşunu zayıflatır ve önemli hasarlar oluşmadan önce tehditlerin algılanmasını ve düzeltilmesini zorlaştırır.

Uyumluluk ilkelerinin zorunlu kılınması, iOS/iPadOS cihazlarının temel güvenlik gereksinimlerini karşılamasını sağlar ve cihaz durumunu doğrulayarak ve yanlış yapılandırılmış veya yönetilmeyen uç noktalara maruz kalmayı azaltarak Sıfır Güven destekler.

Düzeltme eylemi

Güvenli erişim ve yönetime yönelik kuruluş standartlarını zorunlu kılmak için iOS/iPadOS cihazlarına Intune uyumluluk ilkeleri oluşturun ve atayın:

Platform SSO, macOS cihazlarında kimlik doğrulamayı güçlendirecek şekilde yapılandırılmıştır

macOS cihazlarında Platform SSO ilkeleri zorunlu tutulmazsa, uç noktalar güvenli olmayan veya tutarsız kimlik doğrulama mekanizmalarına güvenebilir ve bu da saldırganların Koşullu Erişim ve uyumluluk ilkelerini atlamasına olanak tanır. Bu, özellikle federal kimlikler kullanıldığında bulut hizmetleri ve şirket içi kaynaklar arasında yanal harekete kapı açar. Tehdit aktörleri, çalınan belirteçlerden veya önbelleğe alınmış kimlik bilgilerinden yararlanarak devam edebilir ve yönetilmeyen uygulamalar veya tarayıcı oturumları aracılığıyla hassas verileri sızdırabilir. SSO uygulamasının olmaması, uygulama koruma ilkelerini ve cihaz duruşu değerlendirmelerini de zayıflatarak ihlallerin tespit edilmesini ve kontrol altına alınmasını zorlaştırır. Sonuç olarak, macOS Platformu SSO ilkelerinin yapılandırılmaması ve atanmaması, kimlik güvenliğini tehlikeye atar ve kuruluşun Sıfır Güven duruşunu zayıflatır.

macOS cihazlarında Platform SSO ilkelerini zorunlu kılmak, uygulamalar ve hizmetler arasında tutarlı ve güvenli kimlik doğrulama sağlar. Bu, kimlik korumasını güçlendirir, Koşullu Erişim zorlamasını destekler ve yerel kimlik bilgilerine olan bağımlılığı azaltarak ve duruş değerlendirmelerini geliştirerek Sıfır Güven uyum sağlar.

Düzeltme eylemi

Güvenli kimlik doğrulamasını zorunlu kılmak ve kimlik korumasını güçlendirmek amacıyla macOS aygıtları için Platform SSO ilkelerini yapılandırmak ve atamak için Intune kullanın, bkz.:

Yönetilmeyen Android tehditlerinden kaynaklanan riski azaltmak için Uç Nokta için Defender otomatik kaydı zorunlu kılındı

Uç Nokta için Microsoft DefenderUç Nokta için Microsoft Defender IntuneIntune'da Android cihazlar için yapılandırılmadıysa, yönetilen uç noktalar mobil tehditlere karşı korumasız kalabilir. Defender ekleme olmadan cihazlar gelişmiş tehdit algılama ve yanıt yeteneklerinden yoksundur ve bu da kötü amaçlı yazılım, kimlik avı ve diğer mobil tabanlı saldırı riskini artırır. Korumasız cihazlar güvenlik ilkelerini atlayabilir, kurumsal kaynaklara erişebilir ve hassas verileri tehlikeye atabilir. Mobil tehdit savunmasındaki bu boşluk, kuruluşun Sıfır Güven duruşunu zayıflatır ve uç nokta sağlığına ilişkin görünürlüğü azaltır.

Otomatik Defender kaydını etkinleştirmek, Android cihazların gelişmiş tehdit algılama ve yanıt özellikleriyle korunmasını sağlar. Bu, mobil tehdit korumasını zorunlu kılarak, görünürlüğü artırarak ve yönetilmeyen veya risk altındaki uç noktalara maruz kalmayı azaltarak Sıfır Güven destekler.

Düzeltme eylemi

Mobil tehdit korumasını zorunlu kılmak üzere Android cihazlar için Uç Nokta için Microsoft Defender'e otomatik kaydı yapılandırmak için Intune kullanın:

Cihaz temizleme kuralları etkin olmayan cihazları gizleyerek kiracı hijyenini korur

Intune'te cihaz temizleme kuralları yapılandırılmazsa, eski veya etkin olmayan cihazlar kiracıda süresiz olarak görülebilir. Bu, dağınık cihaz listelerine, yanlış raporlamaya ve etkin cihaz ortamına ilişkin görünürlüğün azalmasına yol açar. Kullanılmayan cihazlar erişim kimlik bilgilerini veya belirteçlerini alıkoyabilir, bu da yetkisiz erişim riskini veya yanlış bilgilendirilmiş ilke kararları riskini artırır.

Cihaz temizleme kuralları, etkin olmayan cihazları yönetici görünümlerinden ve raporlarından otomatik olarak gizleyerek kiracı hijyenini geliştirir ve yönetim yükünü azaltır. Bu, denetim veya soruşturma için geçmiş verileri korurken doğru ve güvenilir bir cihaz envanteri tutarak Sıfır Güven destekler.

Düzeltme eylemi

Etkin olmayan cihazları kiracıdan otomatik olarak gizlemek için Intune cihaz temizleme kurallarını yapılandırın:

Daha fazla bilgi için bkz.:

Hüküm ve Koşullar ilkeleri hassas verilere erişimi korur

Hüküm ve Koşullar ilkeleri Intune'te yapılandırılmaz ve atanmazsa, kullanıcılar gerekli yasal, güvenlik veya kullanım koşullarını kabul etmeden şirket kaynaklarına erişebilir. Bu ihmal, kuruluşu uyumluluk risklerine, yasal yükümlülüklere ve kaynakların olası kötüye kullanımına maruz bırakır.

Hüküm ve Koşulların uygulanması, kullanıcıların hassas verilere veya sistemlere erişmeden önce şirket ilkelerini kabul etmelerini ve kabul etmelerini sağlayarak mevzuata uygunluğu ve sorumlu kaynak kullanımını destekler.

Düzeltme eylemi

Şirket kaynaklarına erişim izni vermeden önce kullanıcı kabulünü gerekli kılmak için Intune'te Hüküm ve Koşullar ilkeleri oluşturun ve atayın:

Şirket Portalı markalama ve destek ayarları, kullanıcı deneyimini ve güvenini geliştirir

Intune Şirket Portalı Intune Şirket Portalı markalaması, kuruluşunuzun ayrıntılarını temsil edecek şekilde yapılandırılmamışsa, kullanıcılar genel bir arabirimle karşılaşabilir ve doğrudan destek bilgilerinden yoksun kalabilir. Bu durum kullanıcı güvenini azaltır, destek yükünü artırır ve sorunların çözümünde karışıklığa veya gecikmelere yol açabilir.

Şirket Portalı kuruluşunuzun markasıyla ve destek iletişim bilgileriyle özelleştirmek kullanıcı güvenini artırır, desteği kolaylaştırır ve cihaz yönetimi iletişimlerinin meşruiyetini pekiştirir.

Düzeltme eylemi

Kullanıcı deneyimini iyileştirmek ve destek yükünü azaltmak için Intune Şirket Portalı kuruluşunuzun marka ve destek iletişim bilgileriyle yapılandırın:

Endpoint Analytics, Windows cihazlarındaki riskleri belirlemeye yardımcı olmak için etkinleştirilir

Uç nokta analizi etkinleştirilmezse tehdit aktörleri cihaz durumu, performansı ve güvenlik duruşundaki boşluklardan yararlanabilir. Endpoint Analytics'in getirdiği görünürlük olmadan, bir kuruluşun anormal cihaz davranışı, gecikmeli düzeltme eki uygulama veya yapılandırma kayması gibi göstergeleri algılaması zor olabilir. Bu boşluklar, saldırganların kalıcılık oluşturmasına, ayrıcalıkları yükseltmesine ve ortam genelinde yanal olarak hareket etmesine olanak tanır. Analiz verilerinin yokluğu, hızlı algılama ve müdahaleyi engelleyerek saldırganların komuta ve kontrol, veri hırsızlığı veya daha fazla risk için izlenmeyen uç noktalardan yararlanmasına olanak tanır.

Uç nokta analizinin etkinleştirilmesi, cihaz durumu ve davranışına ilişkin görünürlük sağlayarak kuruluşların riskleri algılamasına, tehditlere hızlı bir şekilde yanıt vermesine ve güçlü bir Sıfır Güven duruşu sürdürmesine yardımcı olur.

Düzeltme eylemi

Cihaz durumunu izlemek ve riskleri belirlemek için Intune'da Windows cihazlarını uç nokta analizine kaydedin:

Daha fazla bilgi için bkz.: