次の方法で共有


セキュリティを強化するためにMicrosoft Intuneを構成する (プレビュー)

このドキュメントのセキュリティに関する推奨事項は、Microsoft Intuneを使用してorganizationのセキュリティ体制を改善するのに役立ちます。 これらの推奨事項は、NIST によって開発された業界標準、Microsoft で内部的に使用する構成基準、お客様とのエクスペリエンスによって影響を受けます。 Intuneに関するこの記事の推奨事項は、デバイスに焦点を当てていますが、Microsoft Secure Future Initiative の次の柱によって導かれます。

  • ID とシークレットを保護する
  • テナントを保護し、運用システムを分離する
  • ネットワークを保護する
  • エンジニアリング システムを保護する
  • サイバー脅威の監視と検出
  • 応答と修復を高速化する

ヒント

一部の組織では、これらの推奨事項が書かれたとおりに行われる場合もあれば、独自のビジネス ニーズに基づいて変更を加える場合もあります。

ライセンスが利用可能な場合は、次のすべてのコントロールを実装することをお勧めします。 これらのパターンとプラクティスは、このソリューションに基づいて構築された他のリソースの安全な基盤を提供するのに役立ちます。 このドキュメントには、時間の経過に伴ってさらに多くのコントロールが追加されます。

セキュリティで保護されたテナント

テナント レベルのガバナンス、ID、および構成の整合性を確保します。

チェック 最小ライセンス要件
委任された管理と最小特権アクセスをサポートするためにスコープ タグの構成が適用されます Microsoft Intune プラン 1
ユーザーの認識と安全なオンボードを確保するために、デバイス登録通知が適用されます Microsoft Intune プラン 1
管理されていないエンドポイントからのリスクを排除するために、Windows の自動デバイス登録が適用されます Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
コンプライアンス ポリシーによって Windows デバイスが保護される Microsoft Intune プラン 1
コンプライアンス ポリシーで macOS デバイスを保護する Microsoft Intune プラン 1
コンプライアンス ポリシーは、フル マネージドおよび企業所有の Android デバイスを保護します Microsoft Intune プラン 1
コンプライアンス ポリシーは、個人所有の Android デバイスを保護します Microsoft Intune プラン 1
コンプライアンス ポリシーによる iOS/iPadOS デバイスの保護 Microsoft Intune プラン 1
プラットフォーム SSO は、macOS デバイスでの認証を強化するように構成されています Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
Defender for Endpoint の自動登録は、管理されていない Android の脅威からのリスクを軽減するために適用されます Microsoft Intune プラン 1
Defender for Endpoint プラン 1
デバイスクリーンアップルールは、非アクティブなデバイスを非表示にすることでテナントの衛生状態を維持します Microsoft Intune プラン 1
契約条件ポリシーは機密データへのアクセスを保護します Microsoft Intune プラン 1
ポータル サイトブランド化とサポート設定により、ユーザー エクスペリエンスと信頼が向上します Microsoft Intune プラン 1
Endpoint Analytics が有効になっており、Windows デバイスのリスクを特定するのに役立ちます Microsoft Intune プラン 1

ライセンスの詳細については、次を参照してください。

セキュリティで保護されたデバイス

デバイス構成とセキュリティ ポリシーを使用してエンドポイントをセキュリティで保護します。

チェック 最小ライセンス要件
Windows 上のローカル管理者の資格情報は、Windows LAPS によって保護されます Microsoft Intune プラン
macOS のローカル管理者資格情報は、macOS LAPS による登録中に保護されます Microsoft Intune プラン 1
Windows でのローカル アカウントの使用は、承認されていないアクセスを減らすために制限されています Microsoft Intune プラン 1
Windows 上のデータは BitLocker 暗号化によって保護されます Microsoft Intune プラン 1
FileVault 暗号化は macOS デバイス上のデータを保護します Microsoft Intune プラン 1
Windows での認証では、Windows Hello for Businessを使用します Microsoft Intune プラン 1
攻撃表面の縮小ルールは、脆弱なシステム コンポーネントの悪用を防ぐために Windows デバイスに適用されます Microsoft Intune プラン 1
Defender for Endpoint プラン 1
Defender ウイルス対策 ポリシーによって Windows デバイスがマルウェアから保護される Microsoft Intune プラン 1
Defender for Endpoint プラン 1
Defender ウイルス対策 ポリシーによって macOS デバイスがマルウェアから保護される Microsoft Intune プラン 1
Defender for Endpoint プラン 1
Windows ファイアウォール ポリシーは、未承認のネットワーク アクセスから保護します Microsoft Intune プラン 1
macOS ファイアウォール ポリシーは、未承認のネットワーク アクセスから保護します Microsoft Intune プラン 1
Windows Updateポリシーは、パッチが適用されていない脆弱性からのリスクを軽減するために適用されます Microsoft Intune プラン 1
セキュリティ ベースラインが Windows デバイスに適用され、セキュリティ体制が強化されます Microsoft Intune プラン 1
パッチが適用されていない脆弱性によるリスクを軽減するために、macOS の更新ポリシーが適用されます Microsoft Intune プラン 1
パッチが適用されていない脆弱性によるリスクを軽減するために、iOS/iPadOS の更新ポリシーが適用されます Microsoft Intune プラン 1

ライセンスの詳細については、次を参照してください。

セキュリティで保護されたデータ

デバイス上および転送中のデータを保護し、組織データへの安全なアクセスを強制します。

チェック 最小ライセンス要件
Android 上のデータは、アプリ保護ポリシーによって保護されます Microsoft Intune プラン 1
iOS/iPadOS 上のデータは、アプリ保護ポリシーによって保護されます Microsoft Intune プラン 1
非管理対象アプリからのアクセスをブロックする条件付きアクセス ポリシー Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
条件付きアクセス ポリシーは、非準拠デバイスからのアクセスをブロックします Microsoft Intune プラン 1
Microsoft Entra ID P1 (条件付きアクセス用)
セキュリティで保護された Wi-Fi プロファイルは、承認されていないネットワーク アクセスから iOS デバイスを保護します Microsoft Intune プラン 1
セキュリティで保護された Wi-Fi プロファイルにより、macOS デバイスが未承認のネットワーク アクセスから保護される Microsoft Intune プラン 1
Wi-Fi プロファイルをセキュリティで保護し、Android デバイスを未承認のネットワーク アクセスから保護する Microsoft Intune プラン 1

ライセンスの詳細については、次を参照してください。