Data/Locales/checks/fr/IntuneChecks.json
|
{ "_family": "IntuneChecks.json", "INTUNE-001": { "name": { "value": "Inventaire des stratégies de conformité des appareils", "status": "machine-draft" }, "description": { "value": "Les stratégies de conformité des appareils définissent les exigences de base de sécurité que les appareils inscrits doivent satisfaire, telles que la version du système d'exploitation, le chiffrement et la complexité du mot de passe. Sans un inventaire complet de ces stratégies, les organisations ne peuvent pas vérifier que toutes les plateformes d'appareils et tous les groupes d'utilisateurs disposent d'exigences de conformité adéquates. Des stratégies manquantes ou incomplètes laissent des appareils non gouvernés et potentiellement non conformes.", "status": "machine-draft" }, "recommendedValue": { "value": "Au moins une stratégie de conformité par plateforme prise en charge (Windows, iOS, Android, macOS)", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez l'inventaire actuel des stratégies de conformité des appareils dans le centre d'administration Intune et vérifiez que chaque plateforme prise en charge dispose d'au moins une stratégie attribuée. Créez des stratégies de conformité pour toute plateforme dépourvue de couverture, en définissant des exigences appropriées pour la version du système d'exploitation, le chiffrement et l'état de santé de l'appareil. Attribuez les stratégies aux groupes d'utilisateurs ou d'appareils appropriés et assurez-vous qu'aucun appareil ne se trouve hors de la portée des stratégies.", "status": "machine-draft" } }, "INTUNE-002": { "name": { "value": "Vue d'ensemble de l'état de conformité des appareils", "status": "machine-draft" }, "description": { "value": "L'état de conformité global des appareils indique si les appareils inscrits satisfont aux exigences des stratégies de conformité qui leur sont attribuées. Un pourcentage élevé d'appareils non conformes ou non évalués signale des lacunes d'imposition qui pourraient permettre à des appareils non sécurisés d'accéder aux ressources de l'entreprise. Une surveillance continue de l'état de conformité est essentielle au maintien de la posture de sécurité du parc d'appareils.", "status": "machine-draft" }, "recommendedValue": { "value": "Taux de conformité des appareils de 95 % ou plus sur l'ensemble des appareils inscrits", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez le tableau de bord de vue d'ensemble de la conformité des appareils afin d'identifier la répartition des appareils conformes, non conformes et non évalués. Investiguez les appareils à l'état non évalué pour déterminer s'ils sont dépourvus de stratégies attribuées ou présentent des problèmes de synchronisation empêchant l'évaluation. Configurez des notifications d'état de conformité et intégrez l'accès conditionnel pour bloquer l'accès des appareils non conformes aux ressources de l'entreprise.", "status": "machine-draft" } }, "INTUNE-003": { "name": { "value": "Énumération des appareils non conformes", "status": "machine-draft" }, "description": { "value": "Les appareils qui échouent à l'évaluation de la stratégie de conformité présentent un risque direct pour l'organisation, pouvant être dépourvus de chiffrement, exécuter des systèmes d'exploitation obsolètes ou avoir des fonctionnalités de sécurité désactivées. Énumérer les appareils non conformes et comprendre les échecs de conformité spécifiques permet une remédiation ciblée. Sans cette visibilité, des appareils non sécurisés peuvent continuer d'accéder aux données de l'entreprise sans être détectés.", "status": "machine-draft" }, "recommendedValue": { "value": "Aucun appareil non conforme ayant accès aux ressources de l'entreprise ; tous les appareils non conformes devraient être bloqués ou en cours de remédiation", "status": "machine-draft" }, "remediationSteps": { "value": "Générez un rapport détaillé des appareils non conformes, incluant les paramètres de conformité spécifiques qui échouent pour chaque appareil. Donnez la priorité à la remédiation des appareils qui échouent aux contrôles de conformité critiques tels que les exigences de chiffrement ou d'antivirus, et collaborez avec les propriétaires des appareils pour résoudre les problèmes. Configurez les actions en cas de non-conformité dans chaque stratégie de conformité afin de marquer les appareils comme non conformes après un délai de grâce et intégrez l'accès conditionnel pour restreindre l'accès aux ressources.", "status": "machine-draft" } }, "INTUNE-004": { "name": { "value": "Inventaire des profils de configuration", "status": "machine-draft" }, "description": { "value": "Les profils de configuration transmettent aux appareils inscrits des paramètres de sécurité, des restrictions et des configurations de fonctionnalités. Un inventaire incomplet des profils de configuration peut entraîner des lacunes de sécurité où des paramètres critiques tels que le verrouillage d'écran, la sécurité Wi-Fi ou le déploiement de certificats ne sont pas appliqués. Comprendre la portée complète des profils de configuration est nécessaire pour identifier les lacunes de couverture sur l'ensemble du parc d'appareils.", "status": "machine-draft" }, "recommendedValue": { "value": "Inventaire documenté de tous les profils de configuration, avec des conventions de nommage claires et une documentation des attributions", "status": "machine-draft" }, "remediationSteps": { "value": "Exportez la liste complète des profils de configuration depuis Intune et examinez la finalité, la plateforme cible et l'état d'attribution actuel de chaque profil. Identifiez les profils non attribués, en conflit ou redondants et consolidez-les le cas échéant. Établissez une convention de nommage et une norme de documentation pour tous les profils afin de faciliter la gestion et l'audit continus.", "status": "machine-draft" } }, "INTUNE-005": { "name": { "value": "Analyse des attributions de profils de configuration", "status": "machine-draft" }, "description": { "value": "Les profils de configuration ne sont efficaces que lorsqu'ils sont correctement attribués aux bons groupes d'appareils ou d'utilisateurs. Les profils attribués à des groupes trop larges peuvent provoquer des conflits ou appliquer des paramètres à des appareils inappropriés, tandis que les profils attribués de manière trop restreinte peuvent laisser des appareils non configurés. Analyser la couverture des attributions garantit que les configurations de sécurité atteignent tous les points de terminaison prévus sans conflit.", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les profils critiques pour la sécurité attribués aux groupes appropriés, sans profil critique non attribué ni attribution conflictuelle", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez l'état d'attribution et les groupes cibles de chaque profil de configuration, en prêtant attention aux profils présentant des erreurs ou des conflits. Résolvez tout conflit de profil en ajustant les attributions, en fusionnant des profils similaires ou en utilisant des filtres pour cibler des caractéristiques d'appareil spécifiques. Assurez-vous que les profils critiques pour la sécurité tels que les paramètres BitLocker, pare-feu et antivirus sont attribués à tous les appareils applicables au moyen d'une appartenance de groupe complète.", "status": "machine-draft" } }, "INTUNE-006": { "name": { "value": "Configuration des anneaux Windows Update for Business", "status": "machine-draft" }, "description": { "value": "Les anneaux Windows Update for Business contrôlent la cadence et les périodes de report des mises à jour qualité et fonctionnelles sur les appareils Windows gérés. Des anneaux de mise à jour mal configurés peuvent conduire des appareils à exécuter des versions obsolètes présentant des vulnérabilités connues pendant des périodes prolongées. Des anneaux de mise à jour correctement échelonnés équilibrent la stabilité opérationnelle et l'application des correctifs de sécurité en temps voulu.", "status": "machine-draft" }, "recommendedValue": { "value": "Mises à jour qualité reportées de 7 jours au maximum ; mises à jour fonctionnelles reportées de 60 jours au maximum ; tous les anneaux attribués et distribuant activement les mises à jour", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez toutes les configurations d'anneaux Windows Update for Business et vérifiez que les périodes de report des mises à jour qualité n'excèdent pas 7 jours pour les anneaux critiques pour la sécurité. Assurez-vous qu'il existe au moins un anneau pilote et un anneau de déploiement large avec un échelonnement de report approprié. Surveillez les rapports de conformité des mises à jour afin d'identifier les appareils n'ayant pas installé les mises à jour récentes et investiguez tout échec ou blocage d'installation.", "status": "machine-draft" } }, "INTUNE-007": { "name": { "value": "Audit de la stratégie de chiffrement BitLocker", "status": "machine-draft" }, "description": { "value": "Le chiffrement de lecteur BitLocker protège les données au repos sur les appareils Windows, empêchant l'accès non autorisé au contenu du disque dur en cas de perte ou de vol d'un appareil. Sans stratégie BitLocker correctement configurée, les appareils peuvent stocker des données d'entreprise non chiffrées, exposant des informations sensibles. La stratégie doit imposer le chiffrement sur le lecteur du système d'exploitation et les lecteurs de données fixes avec des options sécurisées de récupération de clé.", "status": "machine-draft" }, "recommendedValue": { "value": "BitLocker activé sur tous les lecteurs du système d'exploitation et de données fixes avec un chiffrement XTS-AES 256 bits et un dépôt de clé dans Azure AD", "status": "machine-draft" }, "remediationSteps": { "value": "Créez ou mettez à jour le profil de protection de point de terminaison Intune afin d'exiger le chiffrement BitLocker sur les lecteurs du système d'exploitation et de données fixes à l'aide d'un chiffrement XTS-AES 256 bits. Configurez le dépôt de la clé de récupération dans Azure AD pour garantir la possibilité de récupération de clé et paramétrez la stratégie pour activer silencieusement le chiffrement sans interaction de l'utilisateur. Surveillez le rapport d'état de chiffrement afin d'identifier les appareils n'ayant pas terminé le chiffrement et remédiez à tout échec.", "status": "machine-draft" } }, "INTUNE-008": { "name": { "value": "Audit de la stratégie Windows Defender/Antivirus", "status": "machine-draft" }, "description": { "value": "Windows Defender Antivirus est l'agent principal de protection de point de terminaison sur les appareils Windows et doit être correctement configuré pour fournir une protection en temps réel, une protection fournie par le cloud et l'envoi d'échantillons. Des paramètres antivirus désactivés ou affaiblis laissent les appareils vulnérables aux infections par des programmes malveillants pouvant conduire au vol de données, à des rançongiciels et à des déplacements latéraux. Les attaquants tentent fréquemment d'altérer ou de désactiver l'antivirus comme première étape d'une chaîne d'attaque.", "status": "machine-draft" }, "recommendedValue": { "value": "Protection en temps réel activée, protection fournie par le cloud activée, envoi automatique d'échantillons activé, protection contre l'altération activée", "status": "machine-draft" }, "remediationSteps": { "value": "Déployez une stratégie antivirus Intune qui impose la protection en temps réel, la protection fournie par le cloud, l'envoi automatique d'échantillons et la protection contre l'altération sur tous les appareils Windows gérés. Vérifiez que la protection contre les applications potentiellement indésirables (PUA) est activée et que des analyses planifiées sont configurées pour au moins une analyse complète hebdomadaire. Surveillez l'état de l'agent antivirus Defender sur l'ensemble du parc et investiguez tout appareil signalant une protection désactivée ou des définitions obsolètes.", "status": "machine-draft" } }, "INTUNE-009": { "name": { "value": "Configuration des règles de réduction de la surface d'attaque", "status": "machine-draft" }, "description": { "value": "Les règles de réduction de la surface d'attaque (ASR) de Microsoft Defender bloquent des techniques d'attaque courantes telles que les scripts offusqués, l'exploitation des macros Office et le vol d'informations d'identification depuis LSASS. Sans règles ASR configurées et imposées, les points de terminaison restent vulnérables à des schémas d'attaque bien connus que les programmes malveillants courants et les adversaires exploitent régulièrement. Des règles ASR correctement configurées réduisent considérablement la surface d'attaque des points de terminaison Windows.", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les règles ASR recommandées activées en mode blocage ; mode audit pour les règles nouvellement déployées pendant les tests", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez la configuration actuelle des règles ASR dans la sécurité des points de terminaison Intune et activez toutes les règles recommandées par Microsoft au moins en mode audit. Après une période de surveillance visant à identifier les faux positifs, faites passer les règles en mode blocage en commençant par les règles à fort impact telles que le blocage de la création de processus enfants par les applications Office et le blocage du vol d'informations d'identification depuis LSASS. Configurez les exclusions de règles ASR avec parcimonie et uniquement pour des applications critiques pour l'activité et documentées, en surveillant le rapport des événements ASR pour une efficacité continue.", "status": "machine-draft" } }, "INTUNE-010": { "name": { "value": "Configuration de la détection et réponse de point de terminaison", "status": "machine-draft" }, "description": { "value": "Les capacités de détection et réponse de point de terminaison (EDR) fournies par Microsoft Defender pour point de terminaison permettent une détection avancée des menaces, l'investigation et la réponse automatisée sur les appareils gérés. Sans intégration EDR et configuration adéquate du capteur, les équipes de sécurité manquent de visibilité sur les attaques sophistiquées qui contournent l'antivirus traditionnel. L'EDR est essentiel pour détecter les programmes malveillants sans fichier, les techniques exploitant les ressources natives et les menaces persistantes avancées.", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les appareils gérés intégrés à Defender pour point de terminaison avec l'EDR en mode blocage ; partage d'échantillons et protection cloud activés", "status": "machine-draft" }, "remediationSteps": { "value": "Vérifiez que tous les appareils Windows gérés sont intégrés à Microsoft Defender pour point de terminaison via la stratégie EDR d'Intune et que l'état de santé du capteur est actif. Activez l'EDR en mode blocage pour fournir des capacités de blocage supplémentaires même lorsqu'un antivirus tiers est le moteur principal. Examinez l'inventaire des appareils dans le portail Defender afin d'identifier les appareils présentant des problèmes de santé du capteur et remédiez aux problèmes de connectivité ou de configuration empêchant une intégration réussie.", "status": "machine-draft" } }, "INTUNE-011": { "name": { "value": "Stratégies de protection des applications (MAM)", "status": "machine-draft" }, "description": { "value": "Les stratégies de protection des applications (gestion des applications mobiles) contrôlent la manière dont les données de l'entreprise sont traitées au sein des applications gérées, sur les appareils inscrits comme non inscrits. Sans ces stratégies, les utilisateurs peuvent copier des données d'entreprise vers des applications personnelles, partager des fichiers via des canaux non gérés ou sauvegarder des données d'entreprise vers un stockage cloud personnel. Les stratégies MAM sont essentielles pour prévenir la fuite de données sur les appareils mobiles.", "status": "machine-draft" }, "recommendedValue": { "value": "Stratégies de protection des applications appliquées à toutes les applications gérées sur iOS et Android ; couper/copier/coller restreint aux applications gérées ; sauvegarde vers des services non gérés bloquée", "status": "machine-draft" }, "remediationSteps": { "value": "Créez des stratégies de protection des applications pour les plateformes iOS et Android ciblant toutes les applications Microsoft 365 et métier qui traitent des données d'entreprise. Configurez les paramètres de protection des données pour empêcher le couper/copier/coller vers des applications non gérées, bloquer la sauvegarde vers des services cloud personnels et exiger une authentification par code PIN ou biométrique au niveau de l'application. Attribuez les stratégies à tous les utilisateurs qui accèdent aux données de l'entreprise sur des appareils mobiles et surveillez le rapport d'état de protection des applications à la recherche d'applications non conformes.", "status": "machine-draft" } }, "INTUNE-012": { "name": { "value": "Paramètres de lancement conditionnel", "status": "machine-draft" }, "description": { "value": "Les paramètres de lancement conditionnel au sein des stratégies de protection des applications définissent les conditions dans lesquelles une application gérée peut être lancée, telles que la version minimale du système d'exploitation, le niveau de menace maximal autorisé ou la détection de débridage/rootage. Sans ces paramètres, des appareils compromis ou obsolètes peuvent accéder aux données de l'entreprise via des applications gérées même lorsque l'appareil lui-même n'est pas sécurisé. Ces contrôles constituent une ligne de défense de dernier recours essentielle pour la protection des données.", "status": "machine-draft" }, "recommendedValue": { "value": "Bloquer l'accès sur les appareils débridés/rootés ; exiger une version minimale du système d'exploitation ; bloquer l'accès lorsque le niveau de menace de l'appareil est élevé", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez et mettez à jour les paramètres de lancement conditionnel de chaque stratégie de protection des applications afin de bloquer l'accès aux applications sur les appareils débridés ou rootés. Configurez des exigences de version minimale du système d'exploitation alignées sur les versions prises en charge par l'éditeur et définissez des seuils de niveau de menace maximal de l'appareil qui s'intègrent à votre solution de défense contre les menaces mobiles. Testez les paramètres de lancement conditionnel avec un groupe pilote avant un déploiement large afin de garantir que les utilisateurs légitimes ne soient pas bloqués par inadvertance.", "status": "machine-draft" } }, "INTUNE-013": { "name": { "value": "Restrictions d'inscription des appareils", "status": "machine-draft" }, "description": { "value": "Les restrictions d'inscription des appareils contrôlent quels types d'appareils, plateformes et versions de système d'exploitation sont autorisés à s'inscrire dans la gestion Intune. Sans restrictions adéquates, les utilisateurs pourraient inscrire des appareils personnels exécutant des versions de système d'exploitation non prises en charge ou vulnérables, élargissant la surface d'attaque. Les restrictions d'inscription empêchent également des types d'appareils non autorisés d'accéder aux ressources de l'entreprise via la gestion des appareils.", "status": "machine-draft" }, "recommendedValue": { "value": "Bloquer les appareils personnels ou les limiter à des plateformes spécifiques ; imposer des exigences de version minimale du système d'exploitation ; limiter le nombre d'inscriptions d'appareils par utilisateur", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez les restrictions d'inscription des appareils dans Intune et configurez des restrictions propres à chaque plateforme, alignées sur la stratégie des appareils pris en charge de votre organisation. Définissez des exigences de version minimale du système d'exploitation pour chaque plateforme et configurez le nombre maximal d'appareils qu'un même utilisateur peut inscrire afin d'éviter les abus. Si l'inscription d'appareils appartenant à l'entreprise est préférée, bloquez l'inscription des appareils personnels et orientez les utilisateurs vers l'utilisation de stratégies de protection des applications pour les scénarios BYOD.", "status": "machine-draft" } }, "INTUNE-014": { "name": { "value": "Configuration d'Autopilot", "status": "machine-draft" }, "description": { "value": "Windows Autopilot offre une expérience de déploiement sans intervention qui garantit que les nouveaux appareils sont configurés avec les bases de référence de sécurité correctes dès le premier démarrage. Un profil de déploiement Autopilot mal configuré ou manquant signifie que de nouveaux appareils peuvent être provisionnés sans paramètres de sécurité critiques, créant une fenêtre de vulnérabilité. L'examen des configurations Autopilot garantit un provisionnement des appareils cohérent et sécurisé.", "status": "machine-draft" }, "recommendedValue": { "value": "Profil de déploiement Autopilot configuré pour tous les appareils d'entreprise avec un mode piloté par l'utilisateur ou en auto-déploiement et une jonction à Azure AD", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez les profils de déploiement Autopilot existants et vérifiez qu'ils sont configurés pour la jonction à Azure AD avec des paramètres de mode piloté par l'utilisateur ou en auto-déploiement appropriés. Assurez-vous que la page d'état d'inscription est activée afin d'empêcher les utilisateurs d'accéder au bureau avant l'installation de toutes les stratégies et applications critiques. Vérifiez que les empreintes matérielles de tous les appareils d'entreprise sont enregistrées auprès du service Autopilot et attribuées au profil de déploiement approprié.", "status": "machine-draft" } }, "INTUNE-015": { "name": { "value": "État du chiffrement de disque", "status": "machine-draft" }, "description": { "value": "Le chiffrement de disque complet garantit que les données stockées sur les lecteurs des appareils sont protégées en cas de perte, de vol ou de mise hors service de l'appareil physique. Les appareils sans chiffrement activé exposent les données de l'entreprise, y compris les informations d'identification en cache, les documents et les courriers électroniques, à des attaques par vol physique. La surveillance de l'état de chiffrement sur l'ensemble du parc permet d'identifier les appareils ayant échoué au chiffrement ou n'ayant pas encore été chiffrés.", "status": "machine-draft" }, "recommendedValue": { "value": "100 % des appareils gérés signalant le chiffrement activé sur tous les lecteurs", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez le rapport de chiffrement d'Intune afin d'identifier tous les appareils qui ne signalent pas le chiffrement de disque complet comme activé. Investiguez les échecs de chiffrement, qui peuvent être dus à du matériel non pris en charge, à des problèmes de TPM ou à des conflits de stratégie, et résolvez les causes sous-jacentes. Pour les appareils qui ne peuvent pas prendre en charge le chiffrement, évaluez s'ils devraient être autorisés à accéder aux ressources de l'entreprise et envisagez de les bloquer au moyen de stratégies d'accès conditionnel.", "status": "machine-draft" } }, "INTUNE-016": { "name": { "value": "Configuration de la stratégie de pare-feu", "status": "machine-draft" }, "description": { "value": "Le Pare-feu Windows Defender fournit une protection réseau basée sur l'hôte qui bloque les connexions entrantes et sortantes non autorisées. Sans stratégie de pare-feu gérée de manière centralisée via Intune, les appareils individuels peuvent avoir des paramètres de pare-feu incohérents ou désactivés, les laissant vulnérables aux attaques réseau. La gestion centralisée du pare-feu garantit une protection cohérente sur tous les points de terminaison gérés, quel que soit l'emplacement réseau.", "status": "machine-draft" }, "recommendedValue": { "value": "Pare-feu Windows Defender activé pour tous les profils (Domaine, Privé, Public) ; connexions entrantes bloquées par défaut ; journalisation des paquets abandonnés", "status": "machine-draft" }, "remediationSteps": { "value": "Déployez une stratégie de pare-feu de sécurité des points de terminaison Intune qui active le Pare-feu Windows Defender pour les profils réseau Domaine, Privé et Public, avec les connexions entrantes bloquées par défaut. Configurez des règles de pare-feu pour les exceptions d'application requises et activez la journalisation des connexions abandonnées et réussies. Surveillez l'état de déploiement de la stratégie de pare-feu et investiguez tout appareil signalant des erreurs d'application de la stratégie ou un pare-feu désactivé.", "status": "machine-draft" } }, "INTUNE-017": { "name": { "value": "Conformité aux bases de référence de sécurité", "status": "machine-draft" }, "description": { "value": "Les bases de référence de sécurité Microsoft dans Intune fournissent des groupes préconfigurés de paramètres Windows recommandés par les équipes de sécurité de Microsoft, couvrant des domaines tels que la protection des informations d'identification, la sécurité du navigateur et la réduction de la surface d'attaque. Les appareils qui s'écartent de la base de référence de sécurité ont des postures de sécurité affaiblies et peuvent être vulnérables à des vecteurs d'attaque connus. La surveillance de la conformité aux bases de référence identifie la dérive de configuration et aide à maintenir une posture de sécurité cohérente.", "status": "machine-draft" }, "recommendedValue": { "value": "Conformité de 90 % ou plus aux bases de référence de sécurité attribuées ; tous les états de conflit et d'erreur résolus", "status": "machine-draft" }, "remediationSteps": { "value": "Déployez le profil de base de référence de sécurité Microsoft le plus récent pour Windows et Defender pour point de terminaison sur tous les appareils gérés et surveillez l'état de conformité paramètre par paramètre. Investiguez les paramètres signalant des états de conflit ou d'erreur, car ils indiquent souvent des stratégies concurrentes qui doivent être réconciliées. Traitez les paramètres non conformes en évaluant si l'écart est dû à une exigence métier légitime justifiant une exception documentée ou à un problème de configuration qui devrait être corrigé.", "status": "machine-draft" } }, "INTUNE-018": { "name": { "value": "Audit du déploiement de scripts PowerShell", "status": "machine-draft" }, "description": { "value": "Intune permet aux administrateurs de déployer des scripts PowerShell sur les appareils Windows gérés, qui s'exécutent par défaut avec des privilèges de niveau SYSTEM. Des scripts malveillants ou mal écrits déployés via ce canal peuvent compromettre la sécurité des appareils, exfiltrer des données ou installer des logiciels non autorisés sur l'ensemble du parc. Chaque script déployé doit être examiné pour ses implications de sécurité et suivi en vue d'un déploiement autorisé.", "status": "machine-draft" }, "recommendedValue": { "value": "Tous les scripts déployés examinés et approuvés via la gestion des changements ; scripts exécutés dans le contexte utilisateur lorsque c'est possible ; contenu des scripts documenté", "status": "machine-draft" }, "remediationSteps": { "value": "Auditez tous les scripts PowerShell actuellement déployés via Intune et examinez leur contenu à la recherche de risques de sécurité tels que des informations d'identification codées en dur, des téléchargements distants non restreints ou des modifications d'autorisations excessives. Assurez-vous que les scripts s'exécutent dans le contexte utilisateur plutôt que dans le contexte SYSTEM chaque fois que c'est possible et que l'exécution des scripts est limitée à la portée d'appareils minimale requise. Mettez en place un processus de gestion des changements pour le déploiement des scripts qui inclut une revue par les pairs du contenu des scripts et une approbation formelle avant le déploiement en production.", "status": "machine-draft" } }, "INTUNE-019": { "name": { "value": "Examen de sécurité du déploiement des applications Win32", "status": "machine-draft" }, "description": { "value": "Les déploiements d'applications Win32 via Intune empaquettent et distribuent des applications de bureau traditionnelles vers les appareils gérés. Des applications insuffisamment vérifiées peuvent contenir des vulnérabilités, des programmes malveillants intégrés ou des modifications système excessives qui affaiblissent la sécurité de l'appareil. L'examen du catalogue de déploiement des applications Win32 garantit que seules des applications approuvées et sécurisées sont distribuées au parc d'appareils gérés.", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les applications Win32 provenant d'éditeurs de confiance avec une approbation documentée ; commandes d'installation examinées pour leurs implications de sécurité", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez toutes les applications Win32 déployées via Intune et vérifiez que chaque application provient d'un éditeur de confiance et a été approuvée via votre processus d'approbation des logiciels. Examinez les lignes de commande d'installation et de désinstallation à la recherche de tout paramètre suspect, exécution de script ou modification de registre susceptible d'affaiblir la sécurité. Mettez en place un processus d'examen des applications qui évalue les risques de sécurité des nouveaux packages d'applications Win32 avant leur déploiement vers les groupes d'appareils de production.", "status": "machine-draft" } }, "INTUNE-020": { "name": { "value": "Catégories et regroupement des appareils", "status": "machine-draft" }, "description": { "value": "Les catégories d'appareils et les groupes dynamiques dans Intune organisent les appareils gérés en vue d'un déploiement ciblé de stratégies et d'applications. Sans schéma de catégorisation structuré, les stratégies peuvent être appliquées de manière incohérente et des configurations de sécurité critiques pourraient omettre des segments entiers du parc d'appareils. Un regroupement adéquat des appareils permet des postures de sécurité différenciées pour différents rôles d'appareils et populations d'utilisateurs.", "status": "machine-draft" }, "recommendedValue": { "value": "Catégories d'appareils définies et alignées sur les besoins de l'organisation ; groupes dynamiques basés sur les propriétés des appareils pour un ciblage automatisé des stratégies", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez et établissez des catégories d'appareils alignées sur les rôles d'appareils de l'organisation tels que dirigeant, utilisateur standard, borne ou appareil partagé. Créez des groupes d'appareils dynamiques basés sur les propriétés des appareils, notamment la catégorie, le système d'exploitation, le type de propriété et l'état de conformité, pour un ciblage automatisé des stratégies et des applications. Vérifiez que toutes les attributions de stratégies font référence à des groupes appropriés et qu'aucun appareil ne se trouve hors de la structure de regroupement.", "status": "machine-draft" } }, "INTUNE-021": { "name": { "value": "Audit des actions à distance (effacement, mise hors service, verrouillage)", "status": "machine-draft" }, "description": { "value": "Les actions à distance d'Intune telles que l'effacement, la mise hors service et le verrouillage à distance sont de puissantes capacités de gestion des appareils qui, en cas de mauvaise utilisation, peuvent entraîner une perte de données ou un déni de service pour des utilisateurs légitimes. Des effacements à distance non autorisés ou accidentels peuvent détruire des données critiques pour l'activité sur les appareils, tandis que des actions de verrouillage à distance non auditées pourraient indiquer une compromission de compte. Toutes les actions à distance doivent être consignées et examinées afin d'en vérifier l'usage autorisé.", "status": "machine-draft" }, "recommendedValue": { "value": "Toutes les actions à distance consignées avec l'identité de l'opérateur ; les actions d'effacement nécessitent une approbation documentée ; journaux d'audit examinés chaque semaine", "status": "machine-draft" }, "remediationSteps": { "value": "Examinez les journaux d'audit d'Intune pour tous les événements d'action à distance, y compris l'effacement, la mise hors service, le verrouillage à distance et la réinitialisation du code d'accès, afin d'identifier toute activité non autorisée ou inhabituelle. Mettez en place un flux d'approbation pour les actions à distance destructrices telles que l'effacement complet, exigeant une justification documentée et une approbation secondaire. Configurez des notifications d'alerte pour les actions d'effacement à distance afin que les équipes de sécurité soient immédiatement informées lorsque des appareils sont effacés.", "status": "machine-draft" } }, "INTUNE-022": { "name": { "value": "Restrictions de synchronisation OneDrive", "status": "machine-draft" }, "description": { "value": "Les paramètres du client de synchronisation OneDrive contrôlent la manière dont les fichiers de l'entreprise sont synchronisés entre le stockage cloud et les appareils gérés, et une synchronisation non restreinte peut conduire au stockage de données d'entreprise sur des appareils non gérés ou non conformes. Sans restrictions de domaine sur le client de synchronisation, les utilisateurs peuvent synchroniser du contenu SharePoint et OneDrive de l'entreprise vers des appareils personnels hors du contrôle du service informatique. Des restrictions de synchronisation adéquates préviennent la fuite de données via une synchronisation de fichiers non gérée.", "status": "machine-draft" }, "recommendedValue": { "value": "Synchronisation OneDrive restreinte aux appareils joints au domaine ou gérés par Intune ; déplacement des dossiers connus activé pour la sauvegarde ; Fichiers à la demande activé", "status": "machine-draft" }, "remediationSteps": { "value": "Configurez le client de synchronisation OneDrive via Intune afin de restreindre la synchronisation aux appareils joints à Azure AD ou gérés par Intune, à l'aide de la liste d'autorisation du locataire. Activez le déplacement des dossiers connus pour rediriger automatiquement les dossiers Bureau, Documents et Images vers OneDrive à des fins de protection des données, et activez Fichiers à la demande pour réduire le stockage local des données. Bloquez la synchronisation des comptes OneDrive personnels sur les appareils d'entreprise, si la stratégie de l'organisation le permet, afin d'éviter le mélange des données.", "status": "machine-draft" } }, "INTUNE-023": { "name": { "value": "Approbation par plusieurs administrateurs pour les actions destructrices sur les appareils", "status": "machine-draft" }, "description": { "value": "Microsoft Intune prend en charge des stratégies d'approbation par plusieurs administrateurs qui exigent qu'un second administrateur approuve les opérations à fort impact telles que l'effacement en masse d'appareils, la mise hors service en masse d'appareils et les déploiements de scripts avant leur exécution. Sans approbation par plusieurs administrateurs, un seul compte d'administrateur compromis peut déclencher des effacements massifs d'appareils dans toute l'organisation. Ce contrôle vérifie que des stratégies d'approbation des opérations sont configurées pour se protéger contre les actions destructrices effectuées par un compte d'administrateur compromis ou malveillant.", "status": "machine-draft" }, "recommendedValue": { "value": "Approbation par plusieurs administrateurs activée pour les opérations destructrices, notamment l'effacement en masse d'appareils, la mise hors service en masse d'appareils et les actions de déploiement de scripts", "status": "machine-draft" }, "remediationSteps": { "value": "Accédez au centre d'administration Microsoft Intune > Administration du locataire > Approbation par plusieurs administrateurs. Créez une stratégie d'approbation qui exige qu'un second administrateur approuve les opérations destructrices. Au minimum, activez l'approbation pour : les actions en masse sur les appareils (Effacer, Mettre hors service, Supprimer), le déploiement d'applications vers de grands groupes et les déploiements de scripts. Attribuez un groupe d'approbation contenant des administrateurs seniors de confiance qui examineront et approuveront ces demandes. Envisagez de mettre en place un processus d'approbation accéléré pour les scénarios d'urgence.", "status": "machine-draft" } } } |