設定 零信任 的 Microsoft Intune:保護裝置上的資料 (預覽)

跨行動應用程式和網路保護敏感資料是零信任策略的關鍵部分。 下列 Intune 建議透過強制執行安全存取、保護資訊,以及降低跨平台的風險,來反映 Microsoft 的安全未來計畫。 這些檢查會套用應用程式保護、確保裝置合規性,以及保護與公司網路的連線,以協助保護商務資料的安全。

零信任安全性建議

Android 上的資料受到應用程式保護原則保護

如果沒有應用程式保護原則,在 Android 裝置上存取的公司資料很容易透過未受管理或惡意應用程式洩露。 使用者可能會無意中將敏感資訊複製到個人應用程式中、不安全地儲存資料或繞過身份驗證控制。 這種風險在未完全託管的裝置上會放大,其中公司和個人環境共存,從而增加了資料外洩或未經授權存取的可能性。

強制執行應用程式保護原則可確保公司資料只能透過受信任的應用程式訪問,並且即使在個人或 BYOD Android 裝置上也能受到保護。

這些原則會強制執行加密、限制資料共用並要求驗證、降低資料外洩的風險,並符合資料保護和條件式存取的零信任原則。

補救動作

部署 Intune 應用程式保護原則,以加密資料、限制共用,並在核准的 Android 應用程式中要求驗證:

如需詳細資訊,請參閱:

iOS/iPadOS 上的資料受到應用程式保護原則的保護

如果沒有應用程式保護原則,在 iOS/iPadOS 裝置上存取的公司資料很容易透過未受管理或個人應用程式外洩。 使用者可能會無意中將敏感性資訊複製到不安全的應用程式、將資料儲存在公司邊界之外,或繞過驗證控制。 這種風險在 BYOD 裝置上尤其高,因為個人和工作環境共存,增加了資料外洩或未經授權存取的可能性。

應用程式防護原則可確保公司資料在經核准的應用程式內保持安全,即使在個人裝置上也是如此。 這些原則會強制執行加密、限制資料共用並要求驗證、降低資料外洩的風險,並符合資料保護和條件式存取的零信任原則。

補救動作

部署 Intune 應用程式保護原則,以加密公司資料、限制共用,並在核准的 iOS/iPadOS 應用程式中要求驗證:

如需詳細資訊,請參閱:

條件式存取原則封鎖來自未受管理應用程式的存取

如果 Microsoft Entra 條件式存取原則未與應用程式保護控制結合,使用者可以透過未受管理或不安全的應用程式連線到公司資源。 這使敏感數據面臨數據洩露、未經授權的訪問和監管不合規等風險。 如果沒有應用程式層級資料保護、存取限制和資料外洩防護等保護措施,威脅行為者可以利用未受保護的應用程式來繞過安全控制並洩露組織資料。

在條件式存取中強制執行 Intune 應用程式防護原則可確保只有受信任的應用程式才能存取公司資料。 這會根據應用程式信任、資料包含和使用限制強制執行存取決策,以支援零信任。

補救動作

在 Microsoft Entra 和 Intune 中設定以應用程式為基礎的條件式存取原則,以要求應用程式保護才能存取公司資源:

如需詳細資訊,請參閱:

條件式存取原則會封鎖來自不相容裝置的存取

如果 Microsoft Entra 條件式存取原則未強制執行裝置合規性,使用者可以從不符合安全性標準的裝置連線到公司資源。 這會使敏感資料面臨惡意軟體、未經授權的存取和法規不合規等風險。 如果沒有加密強制執行、設備健康檢查和存取限制等控制措施,威脅行為者可以利用不合規的裝置來繞過安全措施並保持持久性。

在條件式存取原則中要求裝置合規性可確保只有受信任且安全的裝置才能存取公司資源。 這會根據裝置健康情況和合規性狀態強制執行存取決策,藉此支援零信任。

補救動作

在 Microsoft Entra 中設定條件式存取原則,以在授與公司資源的存取權之前,先要求裝置合規性:

如需詳細資訊,請參閱:

安全的 Wi-Fi 設定檔可保護 iOS 裝置免於未經授權的網路存取

如果未正確設定和指派 Wi-Fi 設定檔,使用者可能會連線不安全或無法連線到受信任的網路,從而使公司資料受到攔截或未經授權的存取。 如果沒有集中管理,設備將依賴手動配置,從而增加了配置錯誤、身份驗證薄弱和連接到惡意網路的風險。

在 Intune 中集中管理 iOS 裝置的 Wi-Fi 設定檔,可確保與企業網路的安全且一致的連線。 這會強制執行驗證和加密標準、簡化上線,並透過減少暴露於不受信任的網路來支援零信任。

補救動作

使用Intune為 iOS/iPadOS 裝置設定和指派安全 Wi-Fi 設定檔,以強制執行驗證和加密標準:

如需詳細資訊,請參閱:

安全 Wi-Fi 設定檔可保護 macOS 裝置免於未經授權的網路存取

如果未正確設定和指派 Wi-Fi 設定檔,macOS 裝置可能無法連線到安全網路或連線不安全,從而使公司資料遭受攔截或未經授權的存取。 如果沒有集中管理,設備將依賴手動配置,從而增加了配置錯誤、身份驗證薄弱和連接到惡意網路的風險。 這些差距可能導致資料攔截、未經授權的網路存取和合規性違規。

在 Intune 中集中管理 macOS 裝置的 Wi-Fi 設定檔,可確保與企業網路的安全且一致的連線。 這會強制執行驗證和加密標準、簡化上線,並透過減少暴露於不受信任的網路來支援零信任。

補救動作

使用 Intune 為 macOS 裝置設定和指派安全 Wi-Fi 設定檔,以強制執行驗證和加密標準:

如需詳細資訊,請參閱:

安全的 Wi-Fi 設定檔可保護 Android 裝置免於未經授權的網路存取

如果未正確設定和指派 Wi-Fi 設定檔,Android 裝置可能無法連線到安全網路或連線不安全,從而使公司資料遭受攔截或未經授權的存取。 如果沒有集中管理,設備將依賴手動配置,從而增加了配置錯誤、身份驗證薄弱和連接到惡意網路的風險。

在 Intune 中集中管理 Android 裝置的 Wi-Fi 設定檔,可確保與企業網路的安全且一致的連線。 這會強制執行驗證和加密標準、簡化上線,並透過減少暴露於不受信任的網路來支援零信任。

使用 Intune 來設定強制執行驗證和加密標準的安全 Wi-Fi 設定檔。

補救動作

使用 Intune 設定並指派適用於 Android 裝置的安全 Wi-Fi 設定檔,以強制執行驗證和加密標準:

如需詳細資訊,請參閱: