Data/Locales/checks/da/IntuneChecks.json
|
{ "_family": "IntuneChecks.json", "INTUNE-001": { "name": { "value": "Oversigt over politikker for enhedsoverholdelse", "status": "machine-draft" }, "description": { "value": "Politikker for enhedsoverholdelse definerer de sikkerhedsbaselinekrav, som tilmeldte enheder skal opfylde, som OS-version, kryptering og adgangskodekompleksitet. Uden en omfattende oversigt over disse politikker kan organisationer ikke verificere, at alle enhedsplatforme og brugergrupper har tilstrækkelige overholdelseskrav. Manglende eller ufuldstændige politikker efterlader enheder ustyrede og potentielt ikke-overholdende.", "status": "machine-draft" }, "recommendedValue": { "value": "Mindst én overholdelsespolitik pr. understøttet platform (Windows, iOS, Android, macOS)", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå den aktuelle oversigt over politikker for enhedsoverholdelse i Intune-administrationscenteret, og kontrollér, at hver understøttet platform har mindst én politik tildelt. Opret overholdelsespolitikker for eventuelle platforme, der mangler dækning, og definer passende krav til OS-version, kryptering og enhedstilstand. Tildel politikker til de relevante bruger- eller enhedsgrupper, og sørg for, at ingen enheder falder uden for politikkens omfang.", "status": "machine-draft" } }, "INTUNE-002": { "name": { "value": "Overblik over enhedsoverholdelsesstatus", "status": "machine-draft" }, "description": { "value": "Den samlede enhedsoverholdelsesstatus angiver, om tilmeldte enheder opfylder kravene i deres tildelte overholdelsespolitik. En høj procentdel af ikke-overholdende eller ikke-evaluerede enheder signalerer huller i håndhævelsen, der kan give usikre enheder adgang til virksomhedsressourcer. Løbende overvågning af overholdelsesstatus er afgørende for at opretholde enhedsflådens sikkerhedssituation.", "status": "machine-draft" }, "recommendedValue": { "value": "En overholdelsesgrad på 95 % eller højere på tværs af alle tilmeldte enheder", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå dashboardet med overblik over enhedsoverholdelse for at identificere fordelingen af overholdende, ikke-overholdende og ikke-evaluerede enheder. Undersøg enheder i en ikke-evalueret tilstand for at afgøre, om de mangler tildelte politikker eller har synkroniseringsproblemer, der forhindrer evaluering. Konfigurer beskeder om overholdelsesstatus, og integrer med betinget adgang for at blokere ikke-overholdende enheder fra at få adgang til virksomhedsressourcer.", "status": "machine-draft" } }, "INTUNE-003": { "name": { "value": "Optælling af ikke-overholdende enheder", "status": "machine-draft" }, "description": { "value": "Enheder, der ikke består evalueringen af overholdelsespolitikken, udgør en direkte risiko for organisationen ved potentielt at mangle kryptering, køre forældede operativsystemer eller have deaktiverede sikkerhedsfunktioner. Optælling af ikke-overholdende enheder og forståelse af de specifikke overholdelsesfejl muliggør målrettet afhjælpning. Uden denne indsigt kan usikre enheder fortsætte med at få adgang til virksomhedsdata uopdaget.", "status": "machine-draft" }, "recommendedValue": { "value": "Nul ikke-overholdende enheder med adgang til virksomhedsressourcer; alle ikke-overholdende enheder bør blokeres eller være under afhjælpning", "status": "machine-draft" }, "remediationSteps": { "value": "Generér en detaljeret rapport over ikke-overholdende enheder, herunder de specifikke overholdelsesindstillinger, der fejler for hver enhed. Prioritér afhjælpning af enheder, der fejler kritiske overholdelseskontroller som kryptering eller antiviruskrav, og samarbejd med enhedsejere om at løse problemerne. Konfigurer handlinger for manglende overholdelse i hver overholdelsespolitik, så enheder markeres som ikke-overholdende efter en henstandsperiode, og integrer med betinget adgang for at begrænse ressourceadgang.", "status": "machine-draft" } }, "INTUNE-004": { "name": { "value": "Oversigt over konfigurationsprofiler", "status": "machine-draft" }, "description": { "value": "Konfigurationsprofiler skubber sikkerhedsindstillinger, begrænsninger og funktionskonfigurationer ud til tilmeldte enheder. En ufuldstændig oversigt over konfigurationsprofiler kan føre til sikkerhedshuller, hvor kritiske indstillinger som skærmlås, Wi-Fi-sikkerhed eller certifikatudrulning ikke anvendes. Forståelse af det fulde omfang af konfigurationsprofiler er nødvendig for at identificere huller i dækningen på tværs af enhedsflåden.", "status": "machine-draft" }, "recommendedValue": { "value": "Dokumenteret oversigt over alle konfigurationsprofiler med klare navngivningskonventioner og tildelingsdokumentation", "status": "machine-draft" }, "remediationSteps": { "value": "Eksportér den komplette liste over konfigurationsprofiler fra Intune, og gennemgå hver profils formål, platformmål og aktuelle tildelingsstatus. Identificer eventuelle profiler, der er ikke-tildelte, modstridende eller overflødige, og konsolider, hvor det er passende. Etablér en navngivningskonvention og en dokumentationsstandard for alle profiler for at lette den løbende administration og revision.", "status": "machine-draft" } }, "INTUNE-005": { "name": { "value": "Analyse af tildeling af konfigurationsprofiler", "status": "machine-draft" }, "description": { "value": "Konfigurationsprofiler er kun effektive, når de er korrekt tildelt de rette enheds- eller brugergrupper. Profiler tildelt alt for brede grupper kan forårsage konflikter eller anvende indstillinger på uhensigtsmæssige enheder, mens snævert tildelte profiler kan efterlade enheder ukonfigurerede. Analyse af tildelingsdækningen sikrer, at sikkerhedskonfigurationer når alle tilsigtede endpoints uden konflikter.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle sikkerhedskritiske profiler tildelt passende grupper uden ikke-tildelte kritiske profiler og uden modstridende tildelinger", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå tildelingsstatus og målgrupper for hver konfigurationsprofil med opmærksomhed på profiler med fejl eller konflikter. Løs eventuelle profilkonflikter ved at justere tildelinger, flette lignende profiler eller bruge filtre til at målrette specifikke enhedskarakteristika. Sørg for, at sikkerhedskritiske profiler som BitLocker-, firewall- og antivirusindstillinger er tildelt alle relevante enheder via omfattende gruppemedlemskab.", "status": "machine-draft" } }, "INTUNE-006": { "name": { "value": "Konfiguration af Windows Update for Business-ringe", "status": "machine-draft" }, "description": { "value": "Windows Update for Business-ringe styrer kadencen og udsættelsesperioderne for kvalitets- og funktionsopdateringer på administrerede Windows-enheder. Fejlkonfigurerede opdateringsringe kan medføre, at enheder kører forældede builds med kendte sårbarheder i længere perioder. Korrekt iscenesatte opdateringsringe balancerer driftsstabilitet med rettidig sikkerhedsrettelse.", "status": "machine-draft" }, "recommendedValue": { "value": "Kvalitetsopdateringer udsat i højst 7 dage; funktionsopdateringer udsat i højst 60 dage; alle ringe tildelt og aktivt leverende opdateringer", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle Windows Update for Business-ringkonfigurationer, og kontrollér, at udsættelsesperioderne for kvalitetsopdateringer ikke overstiger 7 dage for sikkerhedskritiske ringe. Sørg for, at der som minimum findes en pilotring og en bred udrulningsring med passende iscenesættelse af udsættelse. Overvåg overholdelsesrapporter for opdateringer for at identificere enheder, der ikke har installeret de seneste opdateringer, og undersøg eventuelle opdateringsfejl eller stoppede installationer.", "status": "machine-draft" } }, "INTUNE-007": { "name": { "value": "Revision af BitLocker-krypteringspolitik", "status": "machine-draft" }, "description": { "value": "BitLocker-drevkryptering beskytter data i hvile på Windows-enheder og forhindrer uautoriseret adgang til harddiskens indhold, hvis en enhed mistes eller stjæles. Uden en korrekt konfigureret BitLocker-politik kan enheder gemme virksomhedsdata ukrypteret, hvilket eksponerer følsomme oplysninger. Politikken skal håndhæve kryptering på OS- og faste datadrev med sikre muligheder for nøglegendannelse.", "status": "machine-draft" }, "recommendedValue": { "value": "BitLocker aktiveret på alle OS- og faste datadrev med XTS-AES 256-bit-kryptering og Azure AD-nøgledeponering", "status": "machine-draft" }, "remediationSteps": { "value": "Opret eller opdater Intune-profilen for endpoint-beskyttelse, så den kræver BitLocker-kryptering på operativsystem- og faste datadrev ved hjælp af XTS-AES 256-bit-kryptering. Konfigurer deponering af gendannelsesnøgle til Azure AD for at sikre, at nøglegendannelse er mulig, og sæt politikken til lydløst at aktivere kryptering uden brugerinteraktion. Overvåg krypteringsstatusrapporten for at identificere enheder, der ikke har gennemført kryptering, og afhjælp eventuelle fejl.", "status": "machine-draft" } }, "INTUNE-008": { "name": { "value": "Revision af Windows Defender/antiviruspolitik", "status": "machine-draft" }, "description": { "value": "Windows Defender Antivirus er den primære endpoint-beskyttelsesagent på Windows-enheder og skal konfigureres korrekt for at levere realtidsbeskyttelse, skyleveret beskyttelse og eksempelindsendelse. Deaktiverede eller svækkede antivirusindstillinger efterlader enheder sårbare over for malwareinfektioner, der kan føre til datatyveri, ransomware og lateral bevægelse. Angribere forsøger hyppigt at manipulere med eller deaktivere antivirus som et første trin i en angrebskæde.", "status": "machine-draft" }, "recommendedValue": { "value": "Realtidsbeskyttelse aktiveret, skyleveret beskyttelse aktiveret, automatisk eksempelindsendelse aktiveret, manipulationsbeskyttelse aktiveret", "status": "machine-draft" }, "remediationSteps": { "value": "Udrul en Intune-antiviruspolitik, der håndhæver realtidsbeskyttelse, skyleveret beskyttelse, automatisk eksempelindsendelse og manipulationsbeskyttelse på alle administrerede Windows-enheder. Kontrollér, at PUA-beskyttelse (Potentially Unwanted Application) er aktiveret, og at planlagte scanninger er konfigureret til mindst ugentlige fulde scanninger. Overvåg Defender-antivirusagentens status på tværs af flåden, og undersøg eventuelle enheder, der rapporterer deaktiveret beskyttelse eller forældede definitioner.", "status": "machine-draft" } }, "INTUNE-009": { "name": { "value": "Konfiguration af Attack Surface Reduction-regler", "status": "machine-draft" }, "description": { "value": "Attack Surface Reduction (ASR)-regler i Microsoft Defender blokerer almindelige angrebsteknikker som slørede scripts, udnyttelse af Office-makroer og tyveri af legitimationsoplysninger fra LSASS. Uden ASR-regler konfigureret og håndhævet forbliver endpoints sårbare over for velkendte angrebsmønstre, som handelsvaremalware og modstandere rutinemæssigt udnytter. Korrekt konfigurerede ASR-regler reducerer markant angrebsfladen på Windows-endpoints.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle anbefalede ASR-regler aktiveret i blokeringstilstand; revisionstilstand for nyligt udrullede regler under test", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå den aktuelle ASR-regelkonfiguration i Intune endpoint security, og aktivér alle Microsoft-anbefalede regler i mindst revisionstilstand. Efter en overvågningsperiode til at identificere falske positiver skal du overføre regler til blokeringstilstand med start i regler med høj virkning, som at blokere Office-programmer fra at oprette underordnede processer og at blokere tyveri af legitimationsoplysninger fra LSASS. Konfigurer undtagelser for ASR-regler sparsomt og kun for dokumenterede forretningskritiske programmer, og overvåg rapporten over ASR-hændelser for løbende effektivitet.", "status": "machine-draft" } }, "INTUNE-010": { "name": { "value": "Konfiguration af Endpoint Detection and Response", "status": "machine-draft" }, "description": { "value": "Funktioner til Endpoint Detection and Response (EDR), som leveres af Microsoft Defender for Endpoint, muliggør avanceret trusselsregistrering, undersøgelse og automatiseret reaktion på administrerede enheder. Uden EDR-onboarding og korrekt sensorkonfiguration mangler sikkerhedsteams indsigt i sofistikerede angreb, der omgår traditionel antivirus. EDR er afgørende for at registrere fillos malware, living-off-the-land-teknikker og avancerede vedvarende trusler.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle administrerede enheder onboardet til Defender for Endpoint med EDR i blokeringstilstand; eksempeldeling og skybeskyttelse aktiveret", "status": "machine-draft" }, "remediationSteps": { "value": "Kontrollér, at alle administrerede Windows-enheder er onboardet til Microsoft Defender for Endpoint via Intune EDR-politikken, og at sensorens tilstandsstatus viser aktiv. Aktivér EDR i blokeringstilstand for at levere yderligere blokeringsfunktioner, selv når en tredjeparts antivirus er den primære motor. Gennemgå enhedsoversigten i Defender-portalen for at identificere enheder med sensortilstandsproblemer, og afhjælp forbindelses- eller konfigurationsproblemer, der forhindrer vellykket onboarding.", "status": "machine-draft" } }, "INTUNE-011": { "name": { "value": "Programbeskyttelsespolitikker (MAM)", "status": "machine-draft" }, "description": { "value": "Programbeskyttelsespolitikker (Mobile Application Management) styrer, hvordan virksomhedsdata håndteres i administrerede programmer på både tilmeldte og ikke-tilmeldte enheder. Uden disse politikker kan brugere kopiere virksomhedsdata til personlige programmer, dele filer via uadministrerede kanaler eller sikkerhedskopiere virksomhedsdata til personligt skylager. MAM-politikker er afgørende for at forhindre datalækage på mobile enheder.", "status": "machine-draft" }, "recommendedValue": { "value": "Programbeskyttelsespolitikker anvendt på alle administrerede apps på iOS og Android; klip/kopiér/indsæt begrænset til administrerede apps; sikkerhedskopiering til uadministrerede tjenester blokeret", "status": "machine-draft" }, "remediationSteps": { "value": "Opret programbeskyttelsespolitikker for både iOS- og Android-platforme rettet mod alle Microsoft 365- og forretningsspecifikke programmer, der håndterer virksomhedsdata. Konfigurer databeskyttelsesindstillinger, så de forhindrer klip/kopiér/indsæt til uadministrerede programmer, blokerer sikkerhedskopiering til personlige skytjenester og kræver PIN-kode eller biometrisk godkendelse på appniveau. Tildel politikkerne til alle brugere, der har adgang til virksomhedsdata på mobile enheder, og overvåg statusrapporten for programbeskyttelse for ikke-overholdende programmer.", "status": "machine-draft" } }, "INTUNE-012": { "name": { "value": "Indstillinger for betinget start", "status": "machine-draft" }, "description": { "value": "Indstillinger for betinget start i programbeskyttelsespolitikker definerer de betingelser, hvorunder et administreret program kan startes, som minimum OS-version, maksimalt tilladt trusselsniveau eller registrering af jailbreak/root. Uden disse indstillinger kan kompromitterede eller forældede enheder få adgang til virksomhedsdata via administrerede programmer, selv når enheden selv er usikker. Disse kontroller udgør en kritisk sidste forsvarslinje for databeskyttelse.", "status": "machine-draft" }, "recommendedValue": { "value": "Bloker adgang på jailbroken/rootede enheder; kræv minimum OS-version; bloker adgang, når enhedens trusselsniveau er højt", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå og opdater indstillingerne for betinget start i hver programbeskyttelsespolitik, så appadgang blokeres på jailbroken eller rootede enheder. Konfigurer minimumskrav til OS-version, der stemmer overens med leverandørunderstøttede versioner, og angiv tærskler for maksimalt enhedstrusselsniveau, der integreres med din Mobile Threat Defense-løsning. Test indstillingerne for betinget start med en pilotgruppe før bred udrulning for at sikre, at legitime brugere ikke utilsigtet blokeres.", "status": "machine-draft" } }, "INTUNE-013": { "name": { "value": "Begrænsninger for enhedstilmelding", "status": "machine-draft" }, "description": { "value": "Begrænsninger for enhedstilmelding styrer, hvilke enhedstyper, platforme og OS-versioner der har tilladelse til at tilmelde sig Intune-administration. Uden korrekte begrænsninger kan brugere tilmelde personlige enheder, der kører ikke-understøttede eller sårbare operativsystemversioner, hvilket udvider angrebsfladen. Tilmeldingsbegrænsninger forhindrer også uautoriserede enhedstyper i at få adgang til virksomhedsressourcer via enhedsadministration.", "status": "machine-draft" }, "recommendedValue": { "value": "Bloker personligt ejede enheder eller begræns til specifikke platforme; håndhæv minimumskrav til OS-version; begræns antallet af enhedstilmeldinger pr. bruger", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå begrænsningerne for enhedstilmelding i Intune, og konfigurer platformspecifikke begrænsninger, der stemmer overens med din organisations politik for understøttede enheder. Angiv minimumskrav til operativsystemversion for hver platform, og konfigurer det maksimale antal enheder, en enkelt bruger kan tilmelde, for at forhindre misbrug. Hvis tilmelding af virksomhedsejede enheder foretrækkes, skal du blokere tilmelding af personligt ejede enheder og henvise brugere til at bruge programbeskyttelsespolitikker til BYOD-scenarier.", "status": "machine-draft" } }, "INTUNE-014": { "name": { "value": "Autopilot-konfiguration", "status": "machine-draft" }, "description": { "value": "Windows Autopilot leverer en nul-touch-udrulningsoplevelse, der sikrer, at nye enheder konfigureres med de korrekte sikkerhedsbaselinjer fra første opstart. En dårligt konfigureret eller manglende Autopilot-udrulningsprofil betyder, at nye enheder kan provisioneres uden kritiske sikkerhedsindstillinger, hvilket skaber et sårbarhedsvindue. Gennemgang af Autopilot-konfigurationer sikrer konsekvent og sikker enhedsprovisionering.", "status": "machine-draft" }, "recommendedValue": { "value": "Autopilot-udrulningsprofil konfigureret for alle virksomhedsenheder med brugerdrevet eller selvudrullende tilstand og Azure AD-tilknytning", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå eksisterende Autopilot-udrulningsprofiler, og kontrollér, at de er konfigureret til Azure AD-tilknytning med passende indstillinger for brugerdrevet eller selvudrullende tilstand. Sørg for, at siden Tilmeldingsstatus er aktiveret for at forhindre brugere i at få adgang til skrivebordet, før alle kritiske politikker og programmer er installeret. Kontrollér, at alle virksomhedsenheders hardwarehashes er registreret hos Autopilot-tjenesten og tildelt den relevante udrulningsprofil.", "status": "machine-draft" } }, "INTUNE-015": { "name": { "value": "Status for diskkryptering", "status": "machine-draft" }, "description": { "value": "Fuld diskkryptering sikrer, at data, der er gemt på enhedsdrev, er beskyttet, hvis den fysiske enhed mistes, stjæles eller udfases. Enheder uden kryptering aktiveret eksponerer virksomhedsdata, herunder cachelagrede legitimationsoplysninger, dokumenter og e-mail, for fysiske tyveriangreb. Overvågning af krypteringsstatus på tværs af flåden identificerer enheder, der har fejlet kryptering eller endnu ikke er krypteret.", "status": "machine-draft" }, "recommendedValue": { "value": "100 % af administrerede enheder rapporterer kryptering aktiveret på alle drev", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå Intune-krypteringsrapporten for at identificere alle enheder, der ikke rapporterer fuld diskkryptering som aktiveret. Undersøg krypteringsfejl, som kan skyldes ikke-understøttet hardware, TPM-problemer eller politikkonflikter, og løs de underliggende årsager. For enheder, der ikke kan understøtte kryptering, skal du vurdere, om de bør have adgang til virksomhedsressourcer, og overveje at blokere dem via politikker for betinget adgang.", "status": "machine-draft" } }, "INTUNE-016": { "name": { "value": "Konfiguration af firewallpolitik", "status": "machine-draft" }, "description": { "value": "Windows Defender Firewall leverer værtsbaseret netværksbeskyttelse, der blokerer uautoriserede indgående og udgående forbindelser. Uden en centralt administreret firewallpolitik via Intune kan individuelle enheder have inkonsekvente eller deaktiverede firewallindstillinger, hvilket efterlader dem sårbare over for netværksbaserede angreb. Centraliseret firewalladministration sikrer konsekvent beskyttelse på tværs af alle administrerede endpoints uanset netværksplacering.", "status": "machine-draft" }, "recommendedValue": { "value": "Windows Defender Firewall aktiveret for alle profiler (Domæne, Privat, Offentlig); bloker indgående forbindelser som standard; log kasserede pakker", "status": "machine-draft" }, "remediationSteps": { "value": "Udrul en Intune endpoint security-firewallpolitik, der aktiverer Windows Defender Firewall for netværksprofilerne Domæne, Privat og Offentlig med indgående forbindelser blokeret som standard. Konfigurer firewallregler for eventuelle nødvendige programundtagelser, og aktivér logføring af kasserede og vellykkede forbindelser. Overvåg firewallpolitikkens udrulningsstatus, og undersøg eventuelle enheder, der rapporterer fejl i politikanvendelse eller deaktiverede firewalltilstande.", "status": "machine-draft" } }, "INTUNE-017": { "name": { "value": "Overholdelse af sikkerhedsbaselinjer", "status": "machine-draft" }, "description": { "value": "Microsoft-sikkerhedsbaselinjer i Intune leverer forudkonfigurerede grupper af Windows-indstillinger anbefalet af Microsofts sikkerhedsteams, der dækker områder som beskyttelse af legitimationsoplysninger, browsersikkerhed og reduktion af angrebsflade. Enheder, der afviger fra sikkerhedsbaselinen, har svækkede sikkerhedssituationer og kan være sårbare over for kendte angrebsvektorer. Overvågning af baselineoverholdelse identificerer konfigurationsafvigelse og hjælper med at opretholde en konsekvent sikkerhedssituation.", "status": "machine-draft" }, "recommendedValue": { "value": "Overholdelse på 90 % eller højere af tildelte sikkerhedsbaselinjer; alle konflikt- og fejltilstande løst", "status": "machine-draft" }, "remediationSteps": { "value": "Udrul den nyeste Microsoft-sikkerhedsbaselineprofil for Windows og Defender for Endpoint til alle administrerede enheder, og overvåg overholdelsesstatus pr. indstilling. Undersøg indstillinger, der rapporterer konflikt- eller fejltilstande, da disse ofte indikerer konkurrerende politikker, der skal afstemmes. Håndtér ikke-overholdende indstillinger ved at vurdere, om afvigelsen skyldes et legitimt forretningsbehov, der berettiger en dokumenteret undtagelse, eller et konfigurationsproblem, der bør rettes.", "status": "machine-draft" } }, "INTUNE-018": { "name": { "value": "Revision af PowerShell-scriptudrulning", "status": "machine-draft" }, "description": { "value": "Intune giver administratorer mulighed for at udrulle PowerShell-scripts til administrerede Windows-enheder, som som standard udføres med SYSTEM-niveaurettigheder. Ondsindede eller dårligt skrevne scripts, der udrulles via denne kanal, kan kompromittere enhedssikkerheden, eksfiltrere data eller installere uautoriseret software på tværs af hele flåden. Hvert udrullet script skal gennemgås for sikkerhedsmæssige konsekvenser og spores for autoriseret udrulning.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle udrullede scripts gennemgået og godkendt via ændringsstyring; scripts kører i brugerkontekst, hvor det er muligt; scriptindhold dokumenteret", "status": "machine-draft" }, "remediationSteps": { "value": "Revidér alle PowerShell-scripts, der i øjeblikket udrulles via Intune, og gennemgå deres indhold for sikkerhedsrisici som hardkodede legitimationsoplysninger, ubegrænsede fjerndownloads eller overdrevne rettighedsændringer. Sørg for, at scripts kører i brugerkonteksten snarere end SYSTEM-konteksten, hvor det er muligt, og at scriptudførelse begrænses til det minimalt påkrævede enhedsomfang. Indfør en ændringsstyringsproces for scriptudrulning, der omfatter kollegagennemgang af scriptindhold og formel godkendelse før produktionsudrulning.", "status": "machine-draft" } }, "INTUNE-019": { "name": { "value": "Sikkerhedsgennemgang af Win32-appudrulning", "status": "machine-draft" }, "description": { "value": "Win32-programudrulninger via Intune pakker og distribuerer traditionelle skrivebordsprogrammer til administrerede enheder. Utilstrækkeligt kontrollerede programmer kan indeholde sårbarheder, medfølgende malware eller overdrevne systemændringer, der svækker enhedssikkerheden. Gennemgang af kataloget over Win32-appudrulninger sikrer, at kun godkendte og sikre programmer distribueres til den administrerede enhedsflåde.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle Win32-apps hentet fra betroede leverandører med dokumenteret godkendelse; installationskommandoer gennemgået for sikkerhedsmæssige konsekvenser", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå alle Win32-programmer, der udrulles via Intune, og kontrollér, at hvert program er hentet fra en betroet leverandør og er godkendt via din softwaregodkendelsesproces. Undersøg kommandolinjerne for installation og afinstallation for eventuelle mistænkelige parametre, scriptudførelse eller registreringsdatabaseændringer, der kan svække sikkerheden. Indfør en programgennemgangsproces, der vurderer nye Win32-apppakker for sikkerhedsrisici, før de udrulles til produktionsenhedsgrupper.", "status": "machine-draft" } }, "INTUNE-020": { "name": { "value": "Enhedskategorier og gruppering", "status": "machine-draft" }, "description": { "value": "Enhedskategorier og dynamiske grupper i Intune organiserer administrerede enheder til målrettet politik- og programudrulning. Uden et struktureret kategoriseringsskema kan politikker anvendes inkonsekvent, og kritiske sikkerhedskonfigurationer kan gå glip af hele segmenter af enhedspopulationen. Korrekt enhedsgruppering muliggør differentierede sikkerhedssituationer for forskellige enhedsroller og brugerpopulationer.", "status": "machine-draft" }, "recommendedValue": { "value": "Definerede enhedskategorier tilpasset organisationens behov; dynamiske grupper baseret på enhedsegenskaber til automatiseret politikmålretning", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå og etablér enhedskategorier, der stemmer overens med organisationens enhedsroller som direktion, standardbruger, kiosk eller delt enhed. Opret dynamiske enhedsgrupper baseret på enhedsegenskaber, herunder kategori, OS, ejerskabstype og overholdelsesstatus, til automatiseret politik- og programmålretning. Kontrollér, at alle politiktildelinger refererer til passende grupper, og at ingen enheder falder uden for grupperingsstrukturen.", "status": "machine-draft" } }, "INTUNE-021": { "name": { "value": "Revision af fjernhandlinger (slet, udfas, lås)", "status": "machine-draft" }, "description": { "value": "Intune-fjernhandlinger som slet, udfas og fjernlås er kraftfulde enhedsadministrationsfunktioner, der, hvis de misbruges, kan medføre datatab eller lammelse af tjenesten for legitime brugere. Uautoriserede eller utilsigtede fjernsletninger kan ødelægge forretningskritiske data på enheder, mens ikke-reviderede fjernlåsehandlinger kan indikere kontokompromittering. Alle fjernhandlinger skal logges og gennemgås for autoriseret brug.", "status": "machine-draft" }, "recommendedValue": { "value": "Alle fjernhandlinger logget med operatøridentitet; sletningshandlinger kræver dokumenteret godkendelse; revisionslogfiler gennemgået ugentligt", "status": "machine-draft" }, "remediationSteps": { "value": "Gennemgå Intune-revisionslogfilerne for alle fjernhandlingshændelser, herunder slet, udfas, fjernlås og nulstilling af adgangskode, for at identificere enhver uautoriseret eller usædvanlig aktivitet. Indfør et godkendelsesforløb for destruktive fjernhandlinger som fuld sletning, der kræver dokumenteret begrundelse og sekundær godkendelse. Konfigurer beskeder for fjernsletningshandlinger for at sikre, at sikkerhedsteams straks bliver opmærksomme, når enheder slettes.", "status": "machine-draft" } }, "INTUNE-022": { "name": { "value": "Begrænsninger for OneDrive-synkronisering", "status": "machine-draft" }, "description": { "value": "OneDrive-synkroniseringsklientens indstillinger styrer, hvordan virksomhedsfiler synkroniseres mellem skylager og administrerede enheder, og ubegrænset synkronisering kan føre til, at virksomhedsdata gemmes på uadministrerede eller ikke-overholdende enheder. Uden domænebegrænsninger på synkroniseringsklienten kan brugere synkronisere virksomhedens SharePoint- og OneDrive-indhold til personlige enheder uden for it-kontrol. Korrekte synkroniseringsbegrænsninger forhindrer datalækage via uadministreret filsynkronisering.", "status": "machine-draft" }, "recommendedValue": { "value": "OneDrive-synkronisering begrænset til domænetilknyttede eller Intune-administrerede enheder; Flytning af kendte mapper aktiveret til sikkerhedskopiering; Filer efter behov aktiveret", "status": "machine-draft" }, "remediationSteps": { "value": "Konfigurer OneDrive-synkroniseringsklienten via Intune, så synkronisering begrænses til enheder, der er Azure AD-tilknyttede eller Intune-administrerede, ved hjælp af lejerens tilladelsesliste. Aktivér Flytning af kendte mapper for automatisk at omdirigere Skrivebord, Dokumenter og Billeder til OneDrive med henblik på databeskyttelse, og aktivér Filer efter behov for at minimere lokalt datalager. Bloker synkronisering af personlige OneDrive-konti på virksomhedsenheder, hvis det er tilladt af organisationens politik, for at forhindre datasammenblanding.", "status": "machine-draft" } }, "INTUNE-023": { "name": { "value": "Fleradministratorgodkendelse for destruktive enhedshandlinger", "status": "machine-draft" }, "description": { "value": "Microsoft Intune understøtter fleradministratorgodkendelsespolitikker, der kræver, at en anden administrator godkender handlinger med høj virkning som massevis enhedssletning, massevis enhedsudfasning og scriptudrulninger, før de udføres. Uden fleradministratorgodkendelse kan en enkelt kompromitteret administratorkonto udløse masseenhedssletninger på tværs af hele organisationen. Denne kontrol verificerer, at godkendelsespolitikker for handlinger er konfigureret til at beskytte mod destruktive handlinger udført af en kompromitteret eller useriøs administratorkonto.", "status": "machine-draft" }, "recommendedValue": { "value": "Fleradministratorgodkendelse aktiveret for destruktive handlinger, herunder massevis enhedssletning, massevis enhedsudfasning og scriptudrulningshandlinger", "status": "machine-draft" }, "remediationSteps": { "value": "Gå til Microsoft Intune admin center > Tenant administration > Multi-admin approval. Opret en godkendelsespolitik, der kræver, at en anden administrator godkender destruktive handlinger. Aktivér som minimum godkendelse for: masseenhedshandlinger (Wipe, Retire, Delete), appudrulning til store grupper og scriptudrulninger. Tildel en godkendelsesgruppe, der indeholder betroede senioradministratorer, som skal gennemgå og godkende disse anmodninger. Overvej at indføre en fremskyndet godkendelsesproces til nødscenarier.", "status": "machine-draft" } } } |