为 零信任 配置 Microsoft Intune:保护设备 (预览)

保护端点是零信任策略的关键部分。 这些 Intune 建议通过策略驱动的控制来帮助保护网络外围和设备,这些控制强制实施加密、限制未经授权的访问和减少漏洞暴露。 通过跨平台应用配置和安全策略,这些检查符合 Microsoft 的安全 未来计划 ,并加强组织的整体安全态势。

零信任安全建议

Windows 上的本地管理员凭据受 Windows LAPS 保护

在不强制执行本地管理员密码解决方案 (LAPS) 策略的情况下,获得端点访问权限的威胁行为者可以利用静态或弱本地管理员密码来提升特权、横向移动并建立持久性。 攻击链通常从设备入侵(通过网络钓鱼、恶意软件或物理访问)开始,然后尝试获取本地管理员凭据。 如果没有 LAPS,攻击者可以在多个设备上重复使用泄露的凭据,从而增加特权提升和域范围泄露的风险。

在所有企业 Windows 设备上强制实施 Windows LAPS 可确保本地管理员密码的唯一、定期轮换。 这破坏了凭据访问和横向移动阶段的攻击链,显着降低了广泛泄露的风险。

修正操作

使用 Intune 强制实施 Windows LAPS 策略,这些策略轮换强大且唯一的本地管理员密码,并对其进行安全备份:

有关更多信息,请参阅:

macOS 上的本地管理员凭据在注册期间受到 macOS LAPS 的保护

如果不在自动设备注册 (ADE) 期间强制实施 macOS LAPS 策略,威胁行为者可以利用静态或重复使用的本地管理员密码来提升特权、横向移动和建立持久性。 在没有随机凭据的情况下预配的设备很容易受到凭据收集和跨多个端点重复使用的影响,从而增加了域范围内泄露的风险。

实施 macOS LAPS 可确保为每台设备预配由 Intune 管理的唯一加密本地管理员密码。 这破坏了凭证访问和横向移动阶段的攻击链,显着降低了广泛泄露的风险,并符合最低权限和凭证卫生的零信任原则。

修正操作

使用 Intune 配置 macOS ADE 配置文件,以使用随机和加密的密码预配本地管理员帐户,并启用安全轮换:

有关更多信息,请参阅:

限制 Windows 上的本地帐户使用,以减少未经授权的访问

如果没有在 Intune 中正确配置和分配的本地用户和组策略,威胁行为者可以利用 Windows 设备上未托管或配置错误的本地帐户。 这可能会导致环境中未经授权的特权提升、持久性和横向移动。 如果本地管理员帐户不受控制,攻击者可以绕过合规性和安全控制来创建隐藏帐户或提升特权。 这种差距增加了数据泄露、勒索软件部署和法规不合规的风险。

使用帐户保护配置文件,确保在受管理的 Windows 设备上强制实施本地用户和组策略,对于维护安全且合规的设备群至关重要。

修正操作

从 Intune 帐户保护策略配置和部署本地用户组成员身份配置文件,以限制和管理 Windows 设备上的本地帐户使用:

Windows 上的数据受 BitLocker 加密保护

如果没有在 Intune 中正确配置和分配的 BitLocker 策略,威胁行为者可以利用未加密的 Windows 设备来获取对敏感公司数据的未经授权的访问权限。 缺少强制加密的设备容易受到物理攻击(例如磁盘删除或从外部媒体启动),从而允许攻击者绕过操作系统安全控制。 这些攻击可能导致数据泄露、凭据盗窃以及环境中的进一步横向移动。

跨托管 Windows 设备强制实施 BitLocker 对于遵守数据保护法规和降低数据泄露风险至关重要。

修正操作

使用 Intune 强制实施 BitLocker 加密,并监视所有托管 Windows 设备的合规性:

文件保管库加密可保护 macOS 设备上的数据

如果没有在 Intune 中正确配置和分配 FileVault 加密策略,威胁行为者可以利用对未托管或配置错误的 macOS 设备的物理访问来提取敏感的公司数据。 未加密的设备允许攻击者通过从外部媒体启动或删除存储驱动器来绕过操作系统级别的安全性。 这些攻击可能会暴露凭据、证书和缓存的身份验证令牌,从而实现权限提升和横向移动。 此外,未加密的设备会破坏对数据保护法规的遵守,并增加在发生违规时声誉受损和经济处罚的风险。

强制执行文件保管库加密可以保护 macOS 设备上的静态数据,即使丢失或被盗也是如此。 它扰乱凭据收集和横向移动,支持法规遵从性,并符合设备信任的零信任原则。

修正操作

使用 Intune 强制实施 FileVault 加密并监视所有托管 macOS 设备上的合规性:

Windows 上的身份验证使用 Windows Hello 企业版

如果未配置Windows Hello 企业版 (WHfB) 策略并将其分配给所有用户和设备,威胁行为者可以利用弱身份验证机制(如密码)来获取未经授权的访问权限。 这可能会导致凭据被盗、特权升级和环境中的横向移动。 如果没有像 WHfB 这样强大的策略驱动身份验证,攻击者可能会破坏设备和帐户,从而增加广泛影响的风险。

强制实施 WHfB 通过要求强大的多重身份验证来中断此攻击链,这有助于降低基于凭据的攻击和未经授权访问的风险。

修正操作

在 Intune 中部署 Windows Hello 企业版以强制实施强大的多重身份验证:

攻击面减少规则应用于 Windows 设备,以防止易受攻击的系统组件被利用

如果未正确配置攻击面减少 (ASR) 规则的Intune配置文件并将其分配给 Windows 设备,威胁行为者可能会利用未受保护的终结点来执行模糊脚本,并从 Office 宏调用 Win32 API 调用。 这些技术通常用于网络钓鱼活动和恶意软件传播,允许攻击者绕过传统的防病毒防御并获得初始访问权限。 一旦进入,攻击者就会提升权限、建立持久性并在网络中横向移动。 如果不强制实施 ASR,设备仍然容易受到基于脚本的攻击和宏滥用,从而破坏 Microsoft Defender 的有效性并使敏感数据暴露于外泄状态。 端点保护中的这种差距增加了成功入侵的可能性,并降低了组织遏制和响应威胁的能力。

实施 ASR 规则有助于阻止常见的攻击技术,例如基于脚本的执行和宏滥用,从而降低初始泄露风险,并通过强化终结点防御来支持零信任。

修正操作

使用 Intune 为 Windows 设备部署攻击面减少规则配置文件,以阻止高风险行为并加强终结点保护:

有关更多信息,请参阅:

Defender 防病毒策略可保护 Windows 设备免受恶意软件的侵害

如果未在 Intune 中正确配置和分配 Microsoft Defender 防病毒策略,威胁执行者可以利用未受保护的终结点来执行恶意软件、禁用防病毒保护,并在环境中持久存在。 如果没有强制实施的防病毒策略,设备将使用过时的定义、禁用的实时保护或配置错误的扫描计划运行。 这些间隙允许攻击者绕过检测、提升权限并在网络中横向移动。 缺乏防病毒强制措施会破坏设备合规性,增加零日威胁的风险,并可能导致法规不合规。 攻击者利用这些弱点来保持持久性并逃避检测,特别是在缺乏集中策略执行的环境中。

强制实施 Defender 防病毒策略可确保一致地防止恶意软件、支持实时威胁检测,并通过维护安全且合规的终结点状况与零信任保持一致。

修正操作

为 Microsoft Defender 防病毒配置和分配 Intune 策略,以强制实施实时保护、维护最新定义并减少暴露于恶意软件的风险:

Defender 防病毒策略可保护 macOS 设备免受恶意软件的侵害

如果未正确配置 Microsoft Defender 防病毒策略并将其分配给 Intune 中的 macOS 设备,攻击者可以利用未受保护的终结点来执行恶意软件、禁用防病毒保护并保留在环境中。 如果没有强制执行的策略,设备运行的定义过时、缺乏实时保护或扫描计划配置错误,从而增加未检测到的威胁和权限升级的风险。 这支持跨网络的横向移动、凭据收集和数据泄露。 缺乏防病毒强制执行会破坏设备合规性,增加端点面临零日威胁的风险,并可能导致法规不合规。 攻击者利用这些间隙来保持持久性并逃避检测,尤其是在没有集中策略执行的环境中。

实施 Defender 防病毒策略可确保 macOS 设备始终免受恶意软件的侵害,支持实时威胁检测,并通过维护安全且合规的终结点状况与零信任保持一致。

修正操作

使用 Intune 为 macOS 设备配置和分配 Microsoft Defender 防病毒策略,以强制实施实时保护、维护最新定义并减少暴露于恶意软件的风险:

Windows 防火墙策略可防止未经授权的网络访问

如果未配置和分配 Windows 防火墙策略,威胁行为者可以利用未受保护的终结点获取未经授权的访问权限、横向移动以及在环境中提升权限。 如果没有强制执行的防火墙规则,攻击者可以绕过网络分段、泄露数据或部署恶意软件,从而增加广泛入侵的风险。

实施 Windows 防火墙策略可确保一致应用入站和出站流量控制,减少未经授权访问的风险,并通过网络分段和设备级保护支持零信任。

修正操作

在 Intune 中为 Windows 配置和分配防火墙策略,以阻止未经授权的流量,并在所有托管设备上实施一致的网络保护:

  • 为 Windows 设备配置防火墙策略。 Intune 使用两个补充配置文件来管理防火墙设置:
    • Windows 防火墙 - 使用此配置文件根据网络类型配置整体防火墙行为。
    • Windows 防火墙规则 - 使用此配置文件为应用、端口或 IP 定义流量规则,针对特定组或工作负载定制。 此 Intune 配置文件还支持使用可重用的设置组,以帮助简化对用于不同配置文件实例的常见设置的管理。
  • 在 Intune 中分配策略

有关更多信息,请参阅:

macOS 防火墙策略可防止未经授权的网络访问

如果没有集中管理的防火墙策略,macOS 设备可能会依赖默认或用户修改的设置,而这些设置通常无法满足企业安全标准。 这会使设备暴露于未经请求的入站连接,使威胁行为者能够利用漏洞,建立出站命令和控制 (C2) 流量以进行数据泄露,并在网络内横向移动,从而显着升级了违规的范围和影响。

实施 macOS 防火墙策略可确保对入站和出站流量的一致性控制,减少未经授权的访问风险,并通过设备级保护和网络分段支持零信任。

修正操作

在 Intune 中配置和分配 macOS 防火墙配置文件,以阻止未经授权的流量,并在所有托管 macOS 设备上强制实施一致的网络保护:

有关更多信息,请参阅:

强制实施 Windows 更新策略以降低未修补漏洞的风险

如果未在所有公司 Windows 设备上强制实施 Windows 更新策略,威胁执行者可以利用未修补的漏洞获取未经授权的访问权限、提升特权以及在环境中横向移动。 攻击链通常从通过网络钓鱼、恶意软件或利用已知漏洞入侵设备开始,然后是试图绕过安全控制。 如果不强制执行更新策略,攻击者将利用过时的软件在环境中持久存在,从而增加特权提升和域范围泄露的风险。

实施 Windows 更新策略可确保及时修补安全漏洞、破坏攻击者的持久性并降低广泛入侵的风险。

修正操作

Intune 中的管理 Windows 软件更新开始,了解可用的 Windows 更新策略类型以及如何配置它们。

Intune 包括以下 Windows 更新策略类型:

安全基线应用于 Windows 设备以加强安全态势

如果没有为 Windows 正确配置和分配 Intune 安全基线,设备仍然容易受到威胁行为者利用这些攻击媒介来获取持久性和提升权限。 攻击者利用缺少强化安全设置的默认 Windows 配置,使用凭据转储、通过未修补漏洞提升特权以及利用薄弱身份验证机制等技术执行横向移动。 在缺乏强制实施的安全基线的情况下,威胁行为者可以绕过关键的安全控制,通过注册表修改来保持持久性,并通过不受监控的渠道窃取敏感数据。 如果不实施深度防御策略,设备就更容易被利用,因为攻击者在攻击链中取得进展(从最初的访问到数据泄露),最终会损害组织的安全态势并增加违反合规性的风险。

应用安全基线可确保 Windows 设备配置强化设置、减少攻击面、强制实施深度防御,并通过标准化整个环境的安全控制来支持零信任。

修正操作

配置 Intune 安全基线并将其分配给 Windows 设备,以强制实施标准化的安全设置并监视合规性:

强制执行 macOS 的更新策略,以降低未修补漏洞的风险

如果未正确配置和分配 macOS 更新策略,威胁行为者可以利用组织内 macOS 设备中未修补的漏洞。 如果不强制实施更新策略,设备将始终使用过时的软件版本,从而增加特权提升、远程代码执行或持久性技术的攻击面。 威胁行为者可以利用这些弱点来获得初始访问权限、提升权限并在环境中横向移动。 如果策略存在但未分配给设备组,则终结点仍然不受保护,并且无法检测到合规性差距。 这可能会导致广泛的泄露、数据泄露和运营中断。

实施 macOS 更新策略可确保设备及时收到补丁,降低被利用的风险,并通过维护安全、合规的设备群来支持零信任。

修正操作

在 Intune 中配置和分配 macOS 更新策略,以强制实施及时修补并降低未修补漏洞的风险:

强制执行 iOS/iPadOS 的更新策略,以降低未修补漏洞的风险

如果未配置和分配 iOS 更新策略,威胁行为者可以利用托管设备上过时操作系统中未修补的漏洞。 由于缺乏强制更新策略,攻击者可以使用已知的漏洞来获取初始访问权限、提升特权以及在环境中横向移动。 如果不及时更新,设备仍然容易受到 Apple 已经解决的漏洞攻击,从而使威胁行为者能够绕过安全控制、部署恶意软件或窃取敏感数据。 该攻击链首先是通过未修补的漏洞入侵设备,然后是影响组织安全性和合规性态势的持久性和潜在的数据泄露。

实施更新策略可确保设备始终免受已知威胁的侵害,从而中断此链条。

修正操作

在 Intune 中配置和分配iOS/iPadOS 更新策略,以强制实施及时修补并降低未修补漏洞的风险: