为 零信任 配置Microsoft Intune:保护设备上的数据 (预览)

保护移动应用和网络中的敏感数据是零信任战略的关键部分。 以下 Intune 建议通过强制执行安全访问、保护信息和降低跨平台风险来反映 Microsoft 的安全未来计划。 这些检查通过应用应用保护、确保设备合规性以及保护与公司网络的连接,帮助确保业务数据的安全。

零信任安全建议

Android 上的数据受应用保护策略保护

如果没有应用保护策略,在 Android 设备上访问的公司数据很容易通过未托管或恶意应用泄露。 用户可能会无意中将敏感信息复制到个人应用程序中、不安全地存储数据或绕过身份验证控制。 在未完全托管的设备上,企业和个人环境共存,这种风险会放大,从而增加数据外泄或未经授权访问的可能性。

实施应用保护策略可确保公司数据仅可通过受信任的应用访问,并且即使在个人或 BYOD Android 设备上也受到保护。

这些策略强制加密、限制数据共享并要求身份验证,从而降低数据泄露的风险并符合数据保护和条件访问的零信任原则。

修正操作

部署 Intune 应用保护策略,在已批准的 Android 应用中加密数据、限制共享并要求进行身份验证:

有关更多信息,请参阅:

iOS/iPadOS 上的数据受应用保护策略保护

如果没有应用保护策略,在 iOS/iPadOS 设备上访问的公司数据很容易通过非托管或个人应用泄露。 用户可能会无意中将敏感信息复制到不安全的应用程序中、将数据存储在公司边界之外或绕过身份验证控制。 这种风险在个人和工作环境共存的 BYOD 设备上尤其高,增加了数据泄露或未经授权访问的可能性。

应用保护策略可确保公司数据在批准的应用中保持安全,即使在个人设备上也是如此。 这些策略强制加密、限制数据共享并要求身份验证,从而降低数据泄露的风险并符合数据保护和条件访问的零信任原则。

修正操作

部署 Intune 应用保护策略,以加密公司数据、限制共享,并要求在已批准的 iOS/iPadOS 应用中进行身份验证:

有关更多信息,请参阅:

条件访问策略阻止来自非托管应用的访问

如果 Microsoft Entra 条件访问策略未与应用保护控件相结合,则用户可以通过非托管或不安全的应用程序连接到公司资源。 这使敏感数据面临数据泄露、未经授权的访问和不合规等风险。 如果没有应用级数据保护、访问限制和数据丢失防护等保护措施,威胁行为者可以利用未受保护的应用绕过安全控制并破坏组织数据。

在条件访问中强制实施 Intune 应用保护策略可确保只有受信任的应用才能访问公司数据。 这通过根据应用信任、数据包含和使用限制强制执行访问决策来支持零信任。

修正操作

在 Microsoft Entra 和 Intune 中配置基于应用的条件访问策略,以要求应用保护以访问公司资源:

有关更多信息,请参阅:

条件访问策略阻止来自不合规设备的访问

如果 Microsoft Entra 条件访问策略不强制设备合规性,用户可以从不符合安全标准的设备连接到公司资源。 这会使敏感数据面临恶意软件、未经授权的访问和不合规等风险。 如果没有加密强制执行、设备运行状况检查和访问限制等控制措施,威胁行为者可以利用不合规的设备来绕过安全措施并保持持久性。

在条件访问策略中要求设备合规性可确保只有受信任的安全设备才能访问公司资源。 这通过根据设备运行状况和合规性态势强制执行访问决策来支持零信任。

修正操作

在 Microsoft Entra 中配置条件访问策略,以在授予对公司资源的访问权限之前要求设备合规性:

有关更多信息,请参阅:

安全 Wi-Fi 配置文件可保护 iOS 设备免受未经授权的网络访问

如果未正确配置和分配 Wi-Fi 配置文件,用户可能会连接不安全或无法连接到受信任的网络,从而使公司数据受到拦截或未经授权的访问。 如果没有集中管理,设备将依赖手动配置,从而增加了配置错误、身份验证薄弱以及连接到流氓网络的风险。

在 Intune 中集中管理 iOS 设备的 Wi-Fi 配置文件可确保与企业网络的安全且一致的连接。 这将强制执行身份验证和加密标准,简化载入,并通过减少对不受信任的网络的暴露来支持零信任。

修正操作

使用 Intune为 iOS/iPadOS 设备配置和分配安全 Wi-Fi 配置文件,以强制实施身份验证和加密标准:

有关更多信息,请参阅:

安全 Wi-Fi 配置文件可保护 macOS 设备免受未经授权的网络访问

如果未正确配置和分配 Wi-Fi 配置文件,macOS 设备可能无法连接到安全网络或连接不安全,从而使公司数据遭受拦截或未经授权的访问。 如果没有集中管理,设备将依赖手动配置,从而增加了配置错误、身份验证薄弱以及连接到流氓网络的风险。 这些差距可能导致数据拦截、未经授权的网络访问和违反合规性。

在 Intune 中集中管理 macOS 设备的 Wi-Fi 配置文件可确保与企业网络的安全且一致的连接。 这将强制执行身份验证和加密标准,简化载入,并通过减少对不受信任的网络的暴露来支持零信任。

修正操作

使用 Intune为 macOS 设备配置和分配安全 Wi-Fi 配置文件,以强制实施身份验证和加密标准:

有关更多信息,请参阅:

安全 Wi-Fi 配置文件可保护 Android 设备免受未经授权的网络访问

如果未正确配置和分配 Wi-Fi 配置文件,Android 设备可能无法连接到安全网络或连接不安全,从而使公司数据面临拦截或未经授权的访问。 如果没有集中管理,设备将依赖手动配置,从而增加了配置错误、身份验证薄弱以及连接到流氓网络的风险。

在 Intune 中集中管理 Android 设备的 Wi-Fi 配置文件可确保与企业网络的安全且一致的连接。 这将强制执行身份验证和加密标准,简化载入,并通过减少对不受信任的网络的暴露来支持零信任。

使用 Intune 配置强制实施身份验证和加密标准的安全 Wi-Fi 配置文件。

修正操作

使用 Intune为 Android 设备配置和分配安全 Wi-Fi 配置文件,以强制实施身份验证和加密标准:

有关更多信息,请参阅: