設定 零信任 的Microsoft Intune:保護裝置 (預覽)

保護端點是零信任策略的關鍵部分。 這些 Intune 建議可透過原則導向控制來強制執行加密、限制未經授權的存取,並降低弱點暴露程度,協助保護您的網路周邊和裝置。 透過跨平台套用設定和安全性原則,這些檢查符合 Microsoft 的安全 未來計劃 ,並加強組織的整體安全性態勢。

零信任安全性建議

Windows 上的本機系統管理員認證受到 Windows LAPS 保護

在不強制執行本機系統管理員密碼解決方案 (LAPS) 原則的情況下,獲得端點存取權的威脅行為者可以利用靜態或弱的本機系統管理員密碼來提升權限、橫向移動並建立持久性。 攻擊鏈通常從透過網路釣魚、惡意軟體或實體存取進行裝置入侵開始,然後嘗試收集本機管理員憑證。 如果沒有 LAPS,攻擊者可以在多個裝置上重複使用洩漏的憑證,從而增加權限升級和全網域洩露的風險。

在所有公司 Windows 裝置上強制執行 Windows LAPS 可確保唯一且定期輪換的本機系統管理員密碼。 這擾亂了憑證存取和橫向移動階段的攻擊鏈,顯著降低了廣泛洩露的風險。

補救動作

使用 Intune 來強制執行 Windows LAPS 原則,這些原則會輪換強式且唯一的本機系統管理員密碼,並以安全的方式進行備份:

如需詳細資訊,請參閱:

在註冊期間,macOS 上的本機系統管理員認證會受到 macOS LAPS 的保護

在自動裝置註冊 (ADE) 期間,若不強制執行 macOS LAPS 原則,威脅行為者可以利用靜態或重複使用的本機系統管理員密碼,以提升權限、橫向移動,並建立持久性。 在沒有隨機認證的情況下佈建的裝置容易受到認證收集和跨多個端點重複使用,從而增加了全網域受損的風險。

強制執行 macOS LAPS 可確保每個裝置都佈建了由 Intune 管理的唯一、加密的本機系統管理員密碼。 這擾亂了憑證存取和橫向移動階段的攻擊鏈,顯著降低了廣泛洩露的風險,並符合最小權限和憑證衛生的零信任原則。

補救動作

使用 Intune 來設定 macOS ADE 設定檔,以隨機和加密的密碼佈建本機系統管理員帳戶,並啟用安全輪替:

如需詳細資訊,請參閱:

限制 Windows 上的本機帳戶使用,以減少未經授權的存取

若沒有在 Intune 中正確設定和指派的本機使用者和群組原則,威脅執行者可以利用 Windows 裝置上未受管理或設定錯誤的本機帳戶。 這可能會導致環境中未經授權的權限提升、持久性和橫向移動。 如果本機管理員帳戶不受控制,攻擊者可以建立隱藏帳戶或提升權限,繞過合規性和安全性控制。 這種差距增加了資料外洩、勒索軟體部署和法規不合規的風險。

使用帳戶保護設定檔,確保在受管理的 Windows 裝置上強制執行本機使用者和群組原則,對於維持安全且合規的裝置群至關重要。

補救動作

從 Intune 帳戶保護原則設定和部署本機使用者群組成員資格設定檔,以限制和管理 Windows 裝置上的本機帳戶使用方式:

Windows 上的資料受到 BitLocker 加密保護

若沒有在 Intune 中正確設定和指派的 BitLocker 原則,威脅行為者可以利用未加密的 Windows 裝置來取得對機密公司資料的未經授權存取權。 缺乏強制加密的裝置容易受到實體攻擊,例如磁碟移除或從外部媒體開機,讓攻擊者能夠繞過作業系統安全性控制。 這些攻擊可能會導致資料外洩、憑證竊取以及環境中的進一步橫向移動。

在受管理的 Windows 裝置上強制使用 BitLocker 對於符合資料保護法規及降低資料外洩風險至關重要。

補救動作

使用 Intune 強制執行 BitLocker 加密,並監控所有受管理 Windows 裝置的合規性:

FileVault 加密可保護 macOS 裝置上的資料

如果沒有在 Intune 中正確設定和指派 FileVault 加密原則,威脅行為者可以利用對未受管理或設定錯誤的 macOS 裝置的實體存取來擷取機密的公司資料。 未加密的裝置可讓攻擊者從外部媒體開機或移除儲存磁碟機,以繞過作業系統層級安全性。 這些攻擊可以暴露憑證、憑證和快取的身份驗證令牌,從而實現權限提升和橫向移動。 此外,未加密的設備會破壞對資料保護法規的遵守,並增加違規時聲譽受損和經濟處罰的風險。

強制執行 FileVault 加密可保護 macOS 裝置上的待用資料,即使資料遺失或遭竊。 它會中斷憑證收集和橫向移動,支援法規遵循,並符合裝置信任的零信任原則。

補救動作

使用 Intune 強制執行 FileVault 加密,並監控所有受管理 macOS 裝置上的合規性:

Windows 上的驗證使用 Windows Hello 企業版

如果Windows Hello 企業版 (WHfB) 的原則未設定並將其指派給所有使用者和裝置,威脅行為者可以利用薄弱的驗證機制 (例如密碼) 來取得未經授權的存取權。 這可能會導致認證竊取、權限提升和環境中的橫向移動。 如果沒有像 WHfB 這樣強大的策略驅動身份驗證,攻擊者可能會入侵裝置和帳戶,從而增加廣泛影響的風險。

強制執行 WHfB 會要求強大的多重要素驗證來中斷此攻擊鏈,這有助於降低基於憑證的攻擊和未經授權存取的風險。

補救動作

在 Intune 中部署 Windows Hello 企業版,以強制執行強式多重要素驗證:

受攻擊面縮小規則會套用至 Windows 裝置,以防止利用易受攻擊的系統元件

如果未正確設定並指派給 Windows 裝置,攻擊面縮小 (ASR) 規則的Intune設定檔,威脅執行者可以利用未受保護的端點來執行模糊化指令碼,並從 Office 巨集叫用 Win32 API 呼叫。 這些技術通常用於網路釣魚活動和惡意軟體傳播,允許攻擊者繞過傳統的防病毒防禦並獲得初始存取權限。 一旦進入,攻擊者就會升級權限、建立持久性並在網路中橫向移動。 如果沒有 ASR 強制執行,裝置仍然容易受到指令碼型攻擊和巨集濫用,從而破壞 Microsoft Defender 的有效性,並將敏感性資料暴露給外流。 端點保護中的這種差距增加了成功入侵的可能性,並降低了組織遏制和應對威脅的能力。

強制執行 ASR 規則有助於封鎖常見的攻擊技術,例如腳本型執行和巨集濫用、降低初始入侵的風險,並透過強化端點防禦來支援零信任。

補救動作

使用 Intune 部署適用於 Windows 裝置的受攻擊面縮小規則設定檔,以封鎖高風險行為並加強端點保護:

如需詳細資訊,請參閱:

Defender 防毒軟體原則可保護 Windows 裝置免於惡意程式碼的攻擊

如果未在 Intune 中正確設定和指派 Microsoft Defender 防毒軟體原則,威脅執行者可以利用未受保護的端點來執行惡意程式碼、停用防毒保護,並在環境中保留。 如果沒有強制執行防毒原則,裝置將使用過時的定義、停用的即時保護或設定錯誤的掃描排程來運作。 這些差距允許攻擊者繞過偵測、提升權限並在網路中橫向移動。 缺乏防病毒強制措施會破壞裝置合規性、增加零時差威脅的風險,並可能導致法規不合規。 攻擊者利用這些弱點來維持持久性並逃避檢測,特別是在缺乏集中式策略執行的環境中。

強制執行 Defender 防毒軟體原則可確保針對惡意程式碼提供一致的保護、支援即時威脅偵測,並透過維護安全且符合規範的端點狀態來與零信任保持一致。

補救動作

設定並指派 Microsoft Defender 防毒軟體的 Intune 原則,以強制執行即時保護、維護最新的定義,並減少受到惡意程式碼的暴露:

Defender 防毒軟體原則可保護 macOS 裝置免於惡意程式碼的攻擊

如果未正確設定 Microsoft Defender 防毒軟體原則並將其指派給 Intune 中的 macOS 裝置,攻擊者可以利用未受保護的端點來執行惡意程式碼、停用防毒保護,並在環境中保留。 如果沒有強制執行的策略,裝置會執行過時的定義、缺乏即時保護或掃描計畫配置錯誤,從而增加未被發現的威脅和權限升級的風險。 這可以實現跨網路的橫向移動、憑證收集和資料外洩。 缺乏防病毒強制會破壞裝置合規性、增加端點面臨零時差威脅的風險,並可能導致法規不合規。 攻擊者利用這些間隙來維持持久性並逃避檢測,尤其是在沒有集中式策略執行的環境中。

強制執行 Defender 防毒軟體原則可確保 macOS 裝置始終受到惡意軟體保護、支援即時威脅偵測,並透過維護安全且合規的端點狀態來與零信任保持一致。

補救動作

使用 Intune 為 macOS 裝置設定和指派 Microsoft Defender 防毒軟體原則,以強制執行即時保護、維護最新的定義,並減少惡意程式碼的暴露程度:

Windows 防火牆原則可防範未經授權的網路存取

如果未設定並指派 Windows 防火牆的原則,威脅執行者可以利用未受保護的端點來取得未經授權的存取權、橫向移動,以及在環境中提高權限。 如果沒有強制執行的防火牆規則,攻擊者可以繞過網路分段、竊取資料或部署惡意軟體,從而增加廣泛危害的風險。

強制執行 Windows 防火牆原則可確保輸入和輸出流量控制的一致性套用、減少未經授權存取的風險,並透過網路分割和裝置層級保護來支援零信任。

補救動作

在 Intune 中設定和指派 Windows 的防火牆原則,以封鎖未經授權的流量,並在所有受管理的裝置上強制執行一致的網路保護:

  • 設定 Windows 裝置的防火牆原則。 Intune 使用兩個互補的設定檔來管理防火牆設定:
    • Windows 防火牆 - 使用此設定檔根據網路類型設定整體防火牆行為。
    • Windows 防火牆規則 - 使用此設定檔來定義應用程式、連接埠或 IP 的流量規則,專為特定群組或工作負載量身打造。 此 Intune 設定檔也支援使用可重複使用的設定群組,以協助簡化您用於不同設定檔執行個體之常用設定的管理。
  • 在 Intune 中指派原則

如需詳細資訊,請參閱:

macOS 防火牆原則可防止未經授權的網路存取

如果沒有集中管理的防火牆原則,macOS 裝置可能會依賴預設或使用者修改的設定,這通常無法符合公司安全性標準。 這會使裝置面臨未經請求的入站連線,使威脅行為者能夠利用漏洞、建立出站命令和控制 (C2) 流量以進行資料外洩,並在網路內橫向移動,從而顯著擴大了違規的範圍和影響。

強制執行 macOS 防火牆策略可確保對入站和出站流量的一致控制,減少未經授權存取的風險,並透過裝置級保護和網路分段支援零信任。

補救動作

在 Intune 中設定和指派 macOS 防火牆設定檔,以封鎖未經授權的流量,並在所有受管理的 macOS 裝置上強制執行一致的網路保護:

如需詳細資訊,請參閱:

強制執行 Windows Update 原則以降低未修補弱點帶來的風險

如果未在所有公司 Windows 裝置上強制執行 Windows Update 原則,威脅執行者可以利用未修補的弱點來取得未經授權的存取權、提高權限,以及在環境中橫向移動。 攻擊鏈通常從透過網路釣魚、惡意軟體或利用已知漏洞進行設備入侵開始,然後是嘗試繞過安全控制。 如果沒有強制執行的更新策略,攻擊者會利用過時的軟體在環境中持久存在,從而增加權限升級和全域洩露的風險。

強制執行 Windows Update 原則可確保及時修補安全性漏洞、中斷攻擊者的持久性並降低廣泛入侵的風險。

補救動作

Intune 中的管理 Windows 軟體更新開始,以瞭解可用的 Windows Update 原則類型以及如何設定它們。

Intune 包含下列 Windows Update 原則類型:

將安全性基準套用至 Windows 裝置,以加強安全性狀態

如果沒有正確設定和指派 Windows 的 Intune 安全性基準,裝置仍然容易受到各種攻擊媒介的攻擊,威脅行為者利用這些攻擊媒介來取得持久性並提高權限。 攻擊者利用缺乏強化安全性設定的預設 Windows 設定,使用認證傾印、透過未修補的弱點提升權限以及利用弱身份驗證機制等技術來執行橫向移動。 在沒有強制安全基準的情況下,威脅行為者可以繞過關鍵的安全控制,透過註冊表修改來保持持久性,並透過不受監控的管道竊取敏感資料。 如果無法實施深度防禦策略,裝置就會更容易被利用,因為攻擊者在攻擊鏈中取得進展(從最初存取到資料外洩),最終會損害組織的安全態勢並增加違反合規性的風險。

套用安全性基準可確保 Windows 裝置設定強化的設定、減少攻擊面、強制執行深度防禦,並透過標準化整個環境的安全性控制來支援零信任。

補救動作

設定並指派 Intune 安全性基準給 Windows 裝置,以強制執行標準化安全性設定並監視合規性:

會強制執行 macOS 的更新原則,以降低未修補漏洞帶來的風險

如果未正確設定和指派 macOS 更新原則,威脅行為者可以惡意探索組織內 macOS 裝置中未修補的弱點。 如果沒有強制執行更新原則,裝置將停留在過時的軟體版本上,從而增加權限提升、遠端程式碼執行或持久技術的攻擊面。 威脅行為者可以利用這些弱點來獲得初始存取權限、提升權限並在環境中橫向移動。 如果原則存在,但未指派給裝置群組,端點會維持未受保護狀態,且不會偵測到合規性差距。 這可能會導致廣泛的洩露、資料外洩和營運中斷。

強制執行 macOS 更新策略可確保裝置及時收到補丁,降低利用風險,並透過維護安全、合規的裝置群來支援零信任。

補救動作

在 Intune 中設定並指派 macOS 更新原則,以強制執行及時修補並降低未修補弱點帶來的風險:

強制執行 iOS/iPadOS 的更新原則,以降低未修補漏洞帶來的風險

如果未設定並指派 iOS 更新原則,威脅執行者可以在受管理的裝置上利用過時作業系統中的未修補漏洞。 由於缺乏強制更新原則,攻擊者可以利用已知的漏洞來取得初始存取權、提升權限,並在環境中橫向移動。 如果不及時更新,裝置仍然容易受到 Apple 已解決的漏洞利用,使威脅行為者能夠繞過安全控制、部署惡意軟體或竊取敏感資料。 此攻擊鏈首先是透過未修補的弱點導致裝置遭到入侵,然後是持續性和潛在的資料外洩,從而影響組織的安全性和合規性態勢。

強制執行更新原則可確保裝置始終受到保護,免受已知威脅,從而中斷此鏈。

補救動作

在 Intune 中設定並指派 iOS/iPadOS 更新原則,以強制執行及時修補,並降低未修補弱點帶來的風險: