保護您的 Intune 租用戶對於強制執行零信任原則和維護安全、管理良好的環境至關重要。 這些建議符合 Microsoft 的安全 未來計劃 ,透過限制爆炸範圍,並透過分段管理控制、安全裝置上線和原則導向保護強制執行最低權限存取。 它們共同有助於降低風險、維護租戶衛生並加強跨平台的合規性。
零信任安全性建議
會強制執行範圍標籤設定,以支援委派管理和最低權限存取權
如果未正確針對委派系統管理設定 Intune 範圍標記,則取得 Intune 或 Microsoft Entra ID 存取權的攻擊者可以提升權限,並在整個租用戶中存取機密裝置設定。 如果沒有細微的範圍標記,管理邊界就會不明確,因此攻擊者可以橫向移動、操作裝置原則、竊取設定資料,或將惡意設定部署到所有使用者和裝置。 單一受損的系統管理員帳戶可能會影響整個環境。 缺乏授權管理也會破壞最低權限存取,使得遏制違規行為和強制問責變得困難。 攻擊者可能會利用全域系統管理員角色或設定錯誤的角色型存取控制 (RBAC) 指派來略過合規性原則,並取得對裝置管理的廣泛控制。
強制執行範圍標籤會區段管理存取權,並使其與組織邊界保持一致。 這會限制遭入侵帳戶的攻擊範圍,支援最低權限存取,並符合分割、角色型控制和遏制的零信任原則。
補救動作
使用 Intune 範圍標記和 RBAC 角色,根據角色、地理位置或業務單位限制系統管理員存取權:
強制執行裝置註冊通知,以確保使用者意識和安全上線
如果沒有裝置註冊通知,使用者可能不知道其裝置已在 Intune 中註冊,尤其是在未經授權或未預期的註冊情況下。 這種缺乏可見性可能會延遲使用者對可疑活動的報告,並增加未受管理或受感染的裝置存取公司資源的風險。 取得使用者認證或利用自我註冊流程的攻擊者可以悄悄地上線裝置,繞過使用者審查並啟用資料暴露或橫向移動。
註冊通知可讓使用者更清楚了解裝置上線活動。 它們可協助偵測未經授權的註冊、強化安全佈建做法,並支援可見度、驗證和使用者參與的零信任原則。
補救動作
設定 Intune 註冊通知,以在使用者註冊裝置時提醒使用者,並強化安全的上線做法:
強制執行 Windows 自動裝置註冊,以排除來自未受管理端點的風險
如果未啟用 Windows 自動註冊,未受管理的裝置可能會成為攻擊者的進入點。 威脅行為者可能會使用這些設備來訪問公司數據、繞過合規性策略並將漏洞引入環境中。 在未註冊 Intune 的情況下加入 Microsoft Entra 的裝置會在可見度和控制方面造成差距。 這些未受管理的端點可能會暴露作業系統中的弱點或設定錯誤的應用程式,攻擊者可以利用這些弱點。
強制執行自動註冊可確保從一開始就管理 Windows 裝置,進而實現一致的原則執行和合規性可見度。 這透過確保所有設備都受到安全控制的驗證、監視和治理來支援零信任。
補救動作
使用 Intune 和 Microsoft Entra 啟用 Windows 裝置的自動註冊,以確保所有加入網域或加入 Entra 的裝置都受到管理:
如需詳細資訊,請參閱:
合規性原則可保護 Windows 裝置
如果未設定並指派 Windows 裝置合規性原則,威脅執行者可以利用未受管理或未相容的端點,取得對公司資源的未經授權存取權、略過安全性控制,並在環境中持續存在。 如果沒有強制合規性,裝置可能會缺乏重要的安全性設定,例如 BitLocker 加密、密碼需求、防火牆設定和作業系統版本控制。 這些差距增加了資料外洩、權限升級和橫向移動的風險。 不一致的裝置合規性會削弱組織的安全性態勢,並使在重大損害發生之前偵測和修復威脅變得更加困難。
強制執行合規性原則可確保 Windows 裝置符合核心安全性需求,並透過驗證裝置健康情況並減少設定錯誤端點的風險,來支援零信任。
補救動作
建立並指派 Intune 合規性原則至 Windows 裝置,以強制執行安全存取和管理的組織標準:
合規性原則可保護 macOS 裝置
如果未設定及指派 macOS 裝置合規性原則,威脅執行者可以利用未受管理或未符合規範的端點,取得對公司資源的未經授權存取權、略過安全性控制,並在環境中持續存在。 如果沒有強制合規性,macOS 裝置可能缺乏關鍵的安全配置,例如資料儲存加密、密碼要求和作業系統版本控制。 這些差距增加了資料外洩、權限升級和橫向移動的風險。 不一致的裝置合規性會削弱組織的安全性態勢,並使在重大損害發生之前偵測和修復威脅變得更加困難。
強制執行合規性原則可確保 macOS 裝置符合核心安全性需求,並透過驗證裝置健康情況並減少設定錯誤端點的風險,來支援零信任。
補救動作
建立 Intune 合規性原則並將其指派給 macOS 裝置,以強制執行安全存取和管理的組織標準:
合規性原則可保護完全受控和公司擁有的 Android 裝置
如果合規性原則未指派給 Intune 中完全受控的 Android 企業版裝置,威脅執行者可以惡意探索不符合規範的端點,以取得對公司資源的未經授權存取權、略過安全性控制,並保留在環境中。 如果沒有強制合規性,設備可能會缺乏關鍵的安全配置,例如密碼要求、資料儲存加密和作業系統版本控制。 這些差距增加了資料外洩、權限升級和橫向移動的風險。 不一致的裝置合規性會削弱組織的安全性態勢,並使在重大損害發生之前偵測和修復威脅變得更加困難。
強制執行合規性原則可確保 Android 企業版裝置符合核心安全性需求,並透過驗證裝置健康情況並減少設定錯誤或未受管理端點的風險,以支援零信任。
補救動作
建立 Intune 合規性原則並將其指派給完全受控和公司擁有的 Android 企業版裝置,以強制執行安全存取和管理的組織標準:
合規性原則可保護個人擁有的 Android 裝置
如果合規性原則未指派給 Intune 中的 Android 企業版個人擁有的裝置,威脅執行者可以惡意探索不符合規範的端點,以取得對公司資源的未經授權存取權、略過安全性控制,並引進弱點。 如果沒有強制合規性,裝置可能會缺乏關鍵的安全配置,例如密碼要求、資料儲存加密和作業系統版本控制。 這些差距增加了資料外洩和未經授權存取的風險。 不一致的裝置合規性會削弱組織的安全性態勢,並使在重大損害發生之前偵測和修復威脅變得更加困難。
強制執行合規性原則可確保個人擁有的 Android 裝置符合核心安全性需求,並透過驗證裝置健康情況並減少設定錯誤或未受管理端點的風險,以支援零信任。
補救動作
建立 Intune 合規性原則並將其指派給 Android 企業版個人擁有的裝置,以強制執行安全存取和管理的組織標準:
合規性原則可保護 iOS/iPadOS 裝置
如果合規性原則未指派給 Intune 中的 iOS/iPadOS 裝置,威脅執行者可以惡意探索不符合規範的端點,以取得對公司資源的未經授權存取權、略過安全性控制,並持續存在於環境中。 如果沒有強制合規性,設備可能缺乏關鍵的安全配置,例如密碼要求和作業系統版本控制。 這些差距增加了資料外洩、權限升級和橫向移動的風險。 不一致的裝置合規性會削弱組織的安全性態勢,並使在重大損害發生之前偵測和修復威脅變得更加困難。
強制執行合規性原則可確保 iOS/iPadOS 裝置符合核心安全性需求,並透過驗證裝置健康情況並減少設定錯誤或未受管理端點的風險來支援零信任。
補救動作
建立並指派 Intune 合規性原則至 iOS/iPadOS 裝置,以強制執行安全存取和管理的組織標準:
設定平台 SSO 以加強對 macOS 裝置的驗證
如果未在 macOS 裝置上強制執行平台 SSO 原則,端點可能會仰賴不安全或不一致的驗證機制,讓攻擊者能夠略過條件式存取與合規性原則。 這為跨雲端服務和內部部署資源的橫向移動打開了大門,尤其是在使用聯合身分時。 威脅行為者可以透過利用被盜的令牌或快取的憑證來持續存在,並透過非託管應用程式或瀏覽器會話竊取敏感資料。 缺乏 SSO 強制也會破壞應用程式保護策略和裝置狀態評估,從而難以偵測和遏制違規行為。 最終,未能設定和指派 macOS 平台 SSO 原則會損害身分識別安全性並削弱組織的零信任態勢。
在 macOS 裝置上強制執行平台 SSO 原則可確保跨應用程式和服務進行一致、安全的驗證。 這可強化身分識別保護、支援條件式存取強制執行,並透過減少對本機認證的依賴並改善狀態評估來與零信任保持一致。
補救動作
使用 Intune 為 macOS 裝置設定和指派平台 SSO 原則,以強制執行安全驗證並強化身分識別保護,請參閱:
- 在 Intune 中設定 macOS 的平台 SSO - 在 macOS 裝置上啟用平台 SSO 的逐步指導方針。
- 單一登入 (SSO) Microsoft Intune中 Apple 裝置的概述和選項 - Apple 平台可用的 SSO 選項概觀。
強制執行適用於端點的 Defender 自動註冊,以降低來自未受管理 Android 威脅的風險
如果未在 Intune 中為 Android 裝置設定自動註冊適用於端點的 Microsoft Defender,則受管理的端點可能未受到保護,以防範行動裝置威脅。 如果沒有 Defender 上線,裝置會缺乏進階威脅偵測和回應功能,從而增加惡意軟體、網路釣魚和其他行動攻擊的風險。 未受保護的裝置可以繞過安全策略、存取公司資源,並將敏感資料暴露於洩露中。 行動威脅防禦的這種差距削弱了組織的零信任態勢,並降低了對端點健康情況的可見性。
啟用自動 Defender 註冊可確保 Android 裝置受到進階威脅偵測和回應功能的保護。 這透過強制執行行動威脅防護、提高可見性並減少暴露於未受管理或受感染的端點來支援零信任。
補救動作
使用Intune為 Android 裝置設定自動註冊 適用於端點的 Microsoft Defender,以強制執行行動裝置威脅防護:
裝置清理規則可隱藏非作用中裝置,以維護租用戶衛生
如果未在 Intune 中設定裝置清理規則,過時或非作用中的裝置可能會無限期地保留在租用戶中。 這會導致設備列表混亂、報告不准確以及對活動設備環境的可見性降低。 未使用的裝置可能會保留存取憑證或令牌,從而增加未經授權存取或誤導政策決策的風險。
裝置清理規則會自動從管理員檢視和報告中隱藏非作用中裝置,改善租用戶衛生並減輕管理負擔。 這透過維護準確且值得信賴的裝置清單來支援零信任,同時保留歷史資料以供稽核或調查。
補救動作
設定 Intune 裝置清理規則,以自動對租用戶隱藏非作用中裝置:
如需詳細資訊,請參閱:
- 在 Microsoft Tech Community 部落格上使用 Intune 裝置清理規則
條款及條件原則可保護敏感性資料的存取權
如果未在 Intune 中設定及指派條款及條件原則,使用者可以存取公司資源,而不需要同意所需的法律、安全性或使用方式條款。 這種遺漏使組織面臨合規風險、法律責任和潛在的資源濫用。
執行條款和條件可確保使用者在存取敏感資料或系統之前承認並接受公司政策,從而支持法規遵循和負責任的資源使用。
補救動作
在 Intune 中建立並指派條款及條件原則,以要求使用者接受,再授與公司資源的存取權:
公司入口網站商標和支援設定可增強使用者體驗和信任度
如果 Intune 公司入口網站商標未設定為代表貴組織的詳細資料,使用者可能會遇到一般介面,而且缺乏直接的支援資訊。 這會降低用戶信任,增加支援開銷,並可能導致解決問題時的混亂或延遲。
使用貴組織的品牌和支援連絡詳細資訊自訂公司入口網站,可改善使用者信任度、簡化支援,並強化裝置管理通訊的合法性。
補救動作
使用貴組織的商標和支援連絡資訊設定 Intune 公司入口網站,以增強使用者體驗並減少支援額外負荷:
啟用端點分析以協助識別 Windows 裝置上的風險
如果未啟用端點分析,威脅執行者可以利用裝置健康情況、效能和安全性狀態中的差距。 如果沒有端點分析帶來的可見性,組織可能很難檢測異常設備行為、延遲修補或配置漂移等指標。 這些差距允許攻擊者建立持久性、提升權限並在整個環境中橫向移動。 缺乏分析數據可能會阻礙快速偵測和回應,使攻擊者能夠利用未受監控的端點進行命令和控制、資料外洩或進一步入侵。
啟用端點分析可讓您深入了解裝置健康情況和行為,協助組織偵測風險、快速回應威脅,並維持強大的零信任態勢。
補救動作
在 Intune 中將 Windows 裝置註冊到端點分析,以監視裝置健康情況並識別風險:
如需詳細資訊,請參閱: