Data/Locales/checks/he/IntuneChecks.json
|
{ "_family": "IntuneChecks.json", "INTUNE-001": { "name": { "value": "מלאי מדיניות עמידה בדרישות מכשיר", "status": "machine-draft" }, "description": { "value": "מדיניות עמידה בדרישות מכשיר מגדירה את דרישות קו הבסיס לאבטחה שמכשירים רשומים חייבים לעמוד בהן, כגון גרסת מערכת הפעלה, הצפנה ומורכבות סיסמה. ללא מלאי מקיף של מדיניות זו, ארגונים אינם יכולים לוודא שלכל פלטפורמות המכשירים וקבוצות המשתמשים יש דרישות עמידה נאותות. מדיניות חסרה או בלתי שלמה מותירה מכשירים בלתי מנוהלים ופוטנציאלית בלתי תואמים.", "status": "machine-draft" }, "recommendedValue": { "value": "לפחות מדיניות עמידה אחת לכל פלטפורמה נתמכת (Windows, iOS, Android, macOS)", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את המלאי הנוכחי של מדיניות עמידה בדרישות מכשיר במרכז הניהול של Intune וודא שלכל פלטפורמה נתמכת מוקצית מדיניות אחת לפחות. צור מדיניות עמידה עבור כל פלטפורמה החסרה כיסוי, תוך הגדרת דרישות מתאימות לגרסת מערכת הפעלה, הצפנה ותקינות מכשיר. הקצה מדיניות לקבוצות המשתמש או המכשיר המתאימות וודא שאף מכשיר אינו נופל מחוץ להיקף המדיניות.", "status": "machine-draft" } }, "INTUNE-002": { "name": { "value": "סקירת מצב עמידה בדרישות מכשיר", "status": "machine-draft" }, "description": { "value": "מצב העמידה הכולל של המכשירים מציין אם מכשירים רשומים עומדים בדרישות מדיניות העמידה המוקצית להם. אחוז גבוה של מכשירים בלתי תואמים או שלא הוערכו מסמן פערי אכיפה שעלולים לאפשר למכשירים בלתי מאובטחים לגשת למשאבי הארגון. ניטור מתמשך של מצב העמידה חיוני לשמירה על מצב האבטחה של צי המכשירים.", "status": "machine-draft" }, "recommendedValue": { "value": "שיעור עמידה של 95% או יותר בכל המכשירים הרשומים", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את לוח המחוונים של סקירת עמידת המכשירים כדי לזהות את ההתפלגות של מכשירים תואמים, בלתי תואמים ושלא הוערכו. חקור מכשירים במצב שלא הוערך כדי לקבוע אם הם חסרים מדיניות מוקצית או בעלי בעיות סנכרון המונעות הערכה. הגדר התראות מצב עמידה ושלב עם Conditional Access כדי לחסום מכשירים בלתי תואמים מגישה למשאבי הארגון.", "status": "machine-draft" } }, "INTUNE-003": { "name": { "value": "מניית מכשירים בלתי תואמים", "status": "machine-draft" }, "description": { "value": "מכשירים הנכשלים בהערכת מדיניות העמידה מציבים סיכון ישיר לארגון על ידי היעדר הצפנה פוטנציאלי, הרצת מערכות הפעלה מיושנות או תכונות אבטחה מושבתות. מניית מכשירים בלתי תואמים והבנת כשלי העמידה הספציפיים מאפשרות תיקון ממוקד. ללא נראות זו, מכשירים בלתי מאובטחים עשויים להמשיך לגשת לנתוני הארגון ללא זיהוי.", "status": "machine-draft" }, "recommendedValue": { "value": "אפס מכשירים בלתי תואמים בעלי גישה למשאבי הארגון; כל המכשירים הבלתי תואמים צריכים להיות חסומים או בתהליך תיקון", "status": "machine-draft" }, "remediationSteps": { "value": "צור דוח מפורט של מכשירים בלתי תואמים כולל הגדרות העמידה הספציפיות הנכשלות עבור כל מכשיר. תעדף תיקון של מכשירים הנכשלים בבדיקות עמידה קריטיות כגון דרישות הצפנה או אנטי-וירוס, ועבוד עם בעלי המכשירים לפתרון בעיות. הגדר פעולות עבור אי-עמידה בכל מדיניות עמידה כדי לסמן מכשירים כבלתי תואמים לאחר תקופת חסד ושלב עם Conditional Access כדי להגביל גישה למשאבים.", "status": "machine-draft" } }, "INTUNE-004": { "name": { "value": "מלאי פרופילי תצורה", "status": "machine-draft" }, "description": { "value": "פרופילי תצורה דוחפים הגדרות אבטחה, הגבלות ותצורות תכונות למכשירים רשומים. מלאי בלתי שלם של פרופילי תצורה עלול להוביל לפערי אבטחה שבהם הגדרות קריטיות כגון נעילת מסך, אבטחת Wi-Fi או פריסת אישורים אינן מוחלות. הבנת ההיקף המלא של פרופילי התצורה נחוצה לזיהוי פערי כיסוי ברחבי צי המכשירים.", "status": "machine-draft" }, "recommendedValue": { "value": "מלאי מתועד של כל פרופילי התצורה עם מוסכמות שמות ברורות ותיעוד הקצאה", "status": "machine-draft" }, "remediationSteps": { "value": "ייצא את הרשימה המלאה של פרופילי התצורה מ-Intune ובחן את מטרת כל פרופיל, פלטפורמת היעד ומצב ההקצאה הנוכחי. זהה פרופילים בלתי מוקצים, מתנגשים או מיותרים ואחד אותם היכן שמתאים. הקם מוסכמת שמות ותקן תיעוד לכל הפרופילים כדי להקל על ניהול וביקורת שוטפים.", "status": "machine-draft" } }, "INTUNE-005": { "name": { "value": "ניתוח הקצאת פרופילי תצורה", "status": "machine-draft" }, "description": { "value": "פרופילי תצורה אפקטיביים רק כאשר הם מוקצים כראוי לקבוצות המכשיר או המשתמש הנכונות. פרופילים המוקצים לקבוצות רחבות מדי עלולים לגרום להתנגשויות או להחיל הגדרות על מכשירים בלתי מתאימים, בעוד פרופילים המוקצים בצמצום עלולים להותיר מכשירים בלתי מוגדרים. ניתוח כיסוי ההקצאה מבטיח שתצורות אבטחה מגיעות לכל נקודות הקצה המיועדות ללא התנגשויות.", "status": "machine-draft" }, "recommendedValue": { "value": "כל הפרופילים הקריטיים לאבטחה מוקצים לקבוצות מתאימות, ללא פרופילים קריטיים בלתי מוקצים וללא הקצאות מתנגשות", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את מצב ההקצאה ואת קבוצות היעד עבור כל פרופיל תצורה, תוך תשומת לב לפרופילים בעלי שגיאות או התנגשויות. פתור התנגשויות פרופילים על ידי התאמת הקצאות, מיזוג פרופילים דומים או שימוש במסננים לכוונון למאפייני מכשיר ספציפיים. ודא שפרופילים קריטיים לאבטחה כגון הגדרות BitLocker, חומת אש ואנטי-וירוס מוקצים לכל המכשירים הרלוונטיים באמצעות חברות קבוצה מקיפה.", "status": "machine-draft" } }, "INTUNE-006": { "name": { "value": "תצורת טבעות של Windows Update for Business", "status": "machine-draft" }, "description": { "value": "טבעות Windows Update for Business שולטות בקצב ובתקופות הדחייה עבור עדכוני איכות ותכונה במכשירי Windows מנוהלים. טבעות עדכון המוגדרות בצורה שגויה עלולות לגרום למכשירים להריץ גרסאות מיושנות בעלות פגיעויות ידועות למשך תקופות ממושכות. טבעות עדכון מדורגות כראוי מאזנות בין יציבות תפעולית לעדכוני אבטחה בזמן.", "status": "machine-draft" }, "recommendedValue": { "value": "עדכוני איכות נדחים לא יותר מ-7 ימים; עדכוני תכונה נדחים לא יותר מ-60 ימים; כל הטבעות מוקצות ומספקות עדכונים באופן פעיל", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל תצורות הטבעות של Windows Update for Business וודא שתקופות דחיית עדכוני האיכות אינן עולות על 7 ימים עבור טבעות קריטיות לאבטחה. ודא שקיימות לפחות טבעת טייס וטבעת פריסה רחבה עם דירוג דחייה מתאים. נטר את דוחות עמידת העדכונים כדי לזהות מכשירים שלא התקינו עדכונים אחרונים וחקור כל כשל עדכון או התקנה שנתקעה.", "status": "machine-draft" } }, "INTUNE-007": { "name": { "value": "ביקורת מדיניות הצפנת BitLocker", "status": "machine-draft" }, "description": { "value": "הצפנת הכונן BitLocker מגינה על נתונים במנוחה במכשירי Windows, ומונעת גישה בלתי מורשית לתוכן הכונן הקשיח אם מכשיר אובד או נגנב. ללא מדיניות BitLocker המוגדרת כראוי, מכשירים עלולים לאחסן נתוני ארגון ללא הצפנה, ובכך לחשוף מידע רגיש. המדיניות חייבת לאכוף הצפנה על כונני מערכת הפעלה וכונני נתונים קבועים עם אפשרויות שחזור מפתח מאובטחות.", "status": "machine-draft" }, "recommendedValue": { "value": "BitLocker מופעל על כל כונני מערכת ההפעלה וכונני הנתונים הקבועים עם הצפנת XTS-AES 256-bit ו-Azure AD key escrow", "status": "machine-draft" }, "remediationSteps": { "value": "צור או עדכן את פרופיל הגנת נקודת הקצה של Intune כדי לדרוש הצפנת BitLocker על כונני מערכת הפעלה וכונני נתונים קבועים באמצעות הצפנת XTS-AES 256-bit. הגדר escrow של מפתח שחזור אל Azure AD כדי להבטיח ששחזור מפתח אפשרי והגדר את המדיניות להפעלת הצפנה בשקט ללא אינטראקציית משתמש. נטר את דוח מצב ההצפנה כדי לזהות מכשירים שלא השלימו הצפנה ותקן כל כשל.", "status": "machine-draft" } }, "INTUNE-008": { "name": { "value": "ביקורת מדיניות Windows Defender/אנטי-וירוס", "status": "machine-draft" }, "description": { "value": "Windows Defender Antivirus הוא סוכן הגנת נקודת הקצה הראשי במכשירי Windows וחייב להיות מוגדר כראוי כדי לספק הגנה בזמן אמת, הגנה מסופקת בענן והגשת דגימות. הגדרות אנטי-וירוס מושבתות או מוחלשות מותירות מכשירים פגיעים לזיהומי תוכנה זדונית העלולים להוביל לגניבת נתונים, כופרה ותנועה רוחבית. תוקפים מנסים לעתים קרובות לשבש או להשבית את האנטי-וירוס כצעד ראשון בשרשרת תקיפה.", "status": "machine-draft" }, "recommendedValue": { "value": "הגנה בזמן אמת מופעלת, הגנה מסופקת בענן מופעלת, הגשת דגימות אוטומטית מופעלת, tamper protection מופעל", "status": "machine-draft" }, "remediationSteps": { "value": "פרוס מדיניות אנטי-וירוס של Intune האוכפת הגנה בזמן אמת, הגנה מסופקת בענן, הגשת דגימות אוטומטית ו-tamper protection בכל מכשירי Windows המנוהלים. ודא שהגנת PUA (Potentially Unwanted Application) מופעלת ושסריקות מתוזמנות מוגדרות לסריקות מלאות שבועיות לפחות. נטר את מצב סוכן האנטי-וירוס של Defender ברחבי הצי וחקור כל מכשיר המדווח על הגנה מושבתת או הגדרות מיושנות.", "status": "machine-draft" } }, "INTUNE-009": { "name": { "value": "תצורת כללי Attack Surface Reduction", "status": "machine-draft" }, "description": { "value": "כללי Attack Surface Reduction (ASR) ב-Microsoft Defender חוסמים טכניקות תקיפה נפוצות כגון סקריפטים מעורפלים, ניצול מאקרו של Office וגניבת פרטי הזדהות מ-LSASS. ללא כללי ASR מוגדרים ונאכפים, נקודות קצה נותרות פגיעות לדפוסי תקיפה ידועים היטב שתוכנות זדוניות סחורה ויריבים מנצלים באופן שגרתי. כללי ASR המוגדרים כראוי מפחיתים משמעותית את משטח התקיפה של נקודות קצה Windows.", "status": "machine-draft" }, "recommendedValue": { "value": "כל כללי ה-ASR המומלצים מופעלים במצב block; מצב audit עבור כללים חדשים שנפרסו במהלך בדיקות", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את תצורת כללי ה-ASR הנוכחית ב-Intune endpoint security והפעל את כל הכללים המומלצים על ידי Microsoft במצב audit לפחות. לאחר תקופת ניטור לזיהוי תוצאות חיוביות שגויות, העבר כללים למצב block החל מכללים בעלי השפעה גבוהה כגון חסימת יישומי Office מיצירת תהליכי צאצא וחסימת גניבת פרטי הזדהות מ-LSASS. הגדר החרגות כללי ASR במשורה ורק עבור יישומים קריטיים לעסק מתועדים, תוך ניטור דוח אירועי ה-ASR ליעילות מתמשכת.", "status": "machine-draft" } }, "INTUNE-010": { "name": { "value": "תצורת Endpoint Detection and Response", "status": "machine-draft" }, "description": { "value": "יכולות Endpoint Detection and Response (EDR) המסופקות על ידי Microsoft Defender for Endpoint מאפשרות זיהוי איומים מתקדם, חקירה ותגובה אוטומטית במכשירים מנוהלים. ללא צירוף EDR ותצורת חיישן נאותה, לצוותי האבטחה חסרה נראות להתקפות מתוחכמות העוקפות אנטי-וירוס מסורתי. EDR קריטי לזיהוי תוכנות זדוניות ללא קבצים, טכניקות living-off-the-land ואיומים מתמשכים מתקדמים.", "status": "machine-draft" }, "recommendedValue": { "value": "כל המכשירים המנוהלים מצורפים ל-Defender for Endpoint עם EDR במצב block; שיתוף דגימות והגנת ענן מופעלים", "status": "machine-draft" }, "remediationSteps": { "value": "ודא שכל מכשירי Windows המנוהלים מצורפים ל-Microsoft Defender for Endpoint באמצעות מדיניות ה-EDR של Intune ושמצב תקינות החיישן מוצג כפעיל. הפעל EDR במצב block כדי לספק יכולות חסימה נוספות גם כאשר אנטי-וירוס של צד שלישי הוא המנוע הראשי. בחן את מלאי המכשירים בפורטל Defender כדי לזהות מכשירים בעלי בעיות תקינות חיישן ותקן בעיות קישוריות או תצורה המונעות צירוף מוצלח.", "status": "machine-draft" } }, "INTUNE-011": { "name": { "value": "מדיניות הגנת יישומים (MAM)", "status": "machine-draft" }, "description": { "value": "מדיניות הגנת יישומים (Mobile Application Management) שולטת באופן שבו נתוני ארגון מטופלים בתוך יישומים מנוהלים במכשירים רשומים ובלתי רשומים כאחד. ללא מדיניות זו, משתמשים יכולים להעתיק נתוני ארגון ליישומים אישיים, לשתף קבצים דרך ערוצים בלתי מנוהלים או לגבות נתוני ארגון לאחסון ענן אישי. מדיניות MAM חיונית למניעת דליפת נתונים במכשירים ניידים.", "status": "machine-draft" }, "recommendedValue": { "value": "מדיניות הגנת יישומים מוחלת על כל היישומים המנוהלים ב-iOS וב-Android; גזירה/העתקה/הדבקה מוגבלת ליישומים מנוהלים; גיבוי לשירותים בלתי מנוהלים חסום", "status": "machine-draft" }, "remediationSteps": { "value": "צור מדיניות הגנת יישומים עבור פלטפורמות iOS ו-Android המכוונת לכל יישומי Microsoft 365 ויישומי הקו העסקי המטפלים בנתוני ארגון. הגדר הגדרות הגנת נתונים למניעת גזירה/העתקה/הדבקה ליישומים בלתי מנוהלים, חסימת גיבוי לשירותי ענן אישיים ודרישת PIN ברמת היישום או אימות ביומטרי. הקצה את המדיניות לכל המשתמשים הניגשים לנתוני ארגון במכשירים ניידים ונטר את דוח מצב הגנת היישומים ליישומים בלתי תואמים.", "status": "machine-draft" } }, "INTUNE-012": { "name": { "value": "הגדרות conditional launch", "status": "machine-draft" }, "description": { "value": "הגדרות conditional launch בתוך מדיניות הגנת יישומים מגדירות את התנאים שבהם ניתן להפעיל יישום מנוהל, כגון גרסת מערכת הפעלה מזערית, רמת איום מרבית מותרת או זיהוי jailbreak/root. ללא הגדרות אלו, מכשירים פרוצים או מיושנים יכולים לגשת לנתוני ארגון דרך יישומים מנוהלים גם כאשר המכשיר עצמו בלתי מאובטח. בקרות אלו מספקות קו הגנה אחרון קריטי להגנת נתונים.", "status": "machine-draft" }, "recommendedValue": { "value": "חסום גישה במכשירים עם jailbreak/root; דרוש גרסת מערכת הפעלה מזערית; חסום גישה כאשר רמת האיום של המכשיר גבוהה", "status": "machine-draft" }, "remediationSteps": { "value": "בחן ועדכן את הגדרות ה-conditional launch בכל מדיניות הגנת יישומים כדי לחסום גישה ליישום במכשירים עם jailbreak או root. הגדר דרישות גרסת מערכת הפעלה מזערית התואמות לגרסאות הנתמכות על ידי הספק והגדר ספי רמת איום מכשיר מרבית המשתלבים עם פתרון ה-Mobile Threat Defense שלך. בדוק את הגדרות ה-conditional launch עם קבוצת טייס לפני פריסה רחבה כדי להבטיח שמשתמשים לגיטימיים אינם נחסמים בשוגג.", "status": "machine-draft" } }, "INTUNE-013": { "name": { "value": "הגבלות רישום מכשירים", "status": "machine-draft" }, "description": { "value": "הגבלות רישום מכשירים שולטות אילו סוגי מכשירים, פלטפורמות וגרסאות מערכת הפעלה מותרים להירשם לניהול Intune. ללא הגבלות נאותות, משתמשים יכולים לרשום מכשירים אישיים המריצים גרסאות מערכת הפעלה בלתי נתמכות או פגיעות, ובכך להרחיב את משטח התקיפה. הגבלות רישום גם מונעות מסוגי מכשירים בלתי מורשים לקבל גישה למשאבי הארגון דרך ניהול מכשירים.", "status": "machine-draft" }, "recommendedValue": { "value": "חסום מכשירים בבעלות אישית או הגבל לפלטפורמות ספציפיות; אכוף דרישות גרסת מערכת הפעלה מזערית; הגבל את מספר המכשירים הנרשמים לכל משתמש", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את הגבלות רישום המכשירים ב-Intune והגדר הגבלות ספציפיות לפלטפורמה התואמות למדיניות המכשירים הנתמכת של הארגון. הגדר דרישות גרסת מערכת הפעלה מזערית לכל פלטפורמה והגדר את המספר המרבי של מכשירים שמשתמש יחיד יכול לרשום כדי למנוע ניצול לרעה. אם רישום מכשירים בבעלות תאגידית מועדף, חסום רישום מכשירים בבעלות אישית והפנה משתמשים להשתמש במדיניות הגנת יישומים עבור תרחישי BYOD.", "status": "machine-draft" } }, "INTUNE-014": { "name": { "value": "תצורת Autopilot", "status": "machine-draft" }, "description": { "value": "Windows Autopilot מספק חוויית פריסה ללא מגע המבטיחה שמכשירים חדשים מוגדרים עם קווי בסיס האבטחה הנכונים מהאתחול הראשון. פרופיל פריסת Autopilot המוגדר בצורה שגויה או חסר משמעו שמכשירים חדשים עשויים להיות מסופקים ללא הגדרות אבטחה קריטיות, ובכך ליצור חלון פגיעות. בחינת תצורות ה-Autopilot מבטיחה אספקת מכשירים עקבית ומאובטחת.", "status": "machine-draft" }, "recommendedValue": { "value": "פרופיל פריסת Autopilot מוגדר לכל המכשירים התאגידיים במצב user-driven או self-deploying עם Azure AD join", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את פרופילי פריסת ה-Autopilot הקיימים וודא שהם מוגדרים עבור Azure AD join עם הגדרות מצב user-driven או self-deploying מתאימות. ודא שדף מצב הרישום (Enrollment Status Page) מופעל כדי למנוע ממשתמשים לגשת לשולחן העבודה לפני שכל המדיניות והיישומים הקריטיים מותקנים. ודא שכל גיבובי החומרה של המכשירים התאגידיים רשומים בשירות ה-Autopilot ומוקצים לפרופיל הפריסה המתאים.", "status": "machine-draft" } }, "INTUNE-015": { "name": { "value": "מצב הצפנת דיסק", "status": "machine-draft" }, "description": { "value": "הצפנת דיסק מלאה מבטיחה שנתונים המאוחסנים בכונני המכשיר מוגנים אם המכשיר הפיזי אובד, נגנב או מוצא משימוש. מכשירים ללא הצפנה מופעלת חושפים נתוני ארגון כולל פרטי הזדהות במטמון, מסמכים ודוא״ל להתקפות גניבה פיזית. ניטור מצב ההצפנה ברחבי הצי מזהה מכשירים שנכשלו בהצפנה או שטרם הוצפנו.", "status": "machine-draft" }, "recommendedValue": { "value": "100% מהמכשירים המנוהלים מדווחים על הצפנה מופעלת בכל הכוננים", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את דוח ההצפנה של Intune כדי לזהות את כל המכשירים שאינם מדווחים על הצפנת דיסק מלאה כמופעלת. חקור כשלי הצפנה שעשויים להיגרם מחומרה בלתי נתמכת, בעיות TPM או התנגשויות מדיניות ופתור את הסיבות הבסיסיות. עבור מכשירים שאינם יכולים לתמוך בהצפנה, הערך אם יש לאפשר להם לגשת למשאבי הארגון ושקול לחסום אותם באמצעות מדיניות Conditional Access.", "status": "machine-draft" } }, "INTUNE-016": { "name": { "value": "תצורת מדיניות חומת אש", "status": "machine-draft" }, "description": { "value": "Windows Defender Firewall מספקת הגנת רשת מבוססת מארח החוסמת חיבורים נכנסים ויוצאים בלתי מורשים. ללא מדיניות חומת אש מנוהלת מרכזית דרך Intune, מכשירים בודדים עשויים להיות בעלי הגדרות חומת אש בלתי עקביות או מושבתות, ובכך נותרים פגיעים להתקפות מבוססות רשת. ניהול חומת אש מרכזי מבטיח הגנה עקבית בכל נקודות הקצה המנוהלות ללא קשר למיקום הרשת.", "status": "machine-draft" }, "recommendedValue": { "value": "Windows Defender Firewall מופעלת עבור כל הפרופילים (Domain, Private, Public); חסום חיבורים נכנסים כברירת מחדל; תעד חבילות שנזרקו", "status": "machine-draft" }, "remediationSteps": { "value": "פרוס מדיניות חומת אש של Intune endpoint security המפעילה את Windows Defender Firewall עבור פרופילי רשת Domain, Private ו-Public עם חיבורים נכנסים חסומים כברירת מחדל. הגדר כללי חומת אש עבור כל חריגי יישום נדרשים והפעל תיעוד עבור חיבורים שנזרקו ומוצלחים. נטר את מצב פריסת מדיניות חומת האש וחקור כל מכשיר המדווח על שגיאות החלת מדיניות או מצבי חומת אש מושבתת.", "status": "machine-draft" } }, "INTUNE-017": { "name": { "value": "עמידה בקווי בסיס אבטחה", "status": "machine-draft" }, "description": { "value": "קווי בסיס אבטחה של Microsoft ב-Intune מספקים קבוצות מוגדרות מראש של הגדרות Windows המומלצות על ידי צוותי האבטחה של Microsoft, המכסות תחומים כגון הגנת פרטי הזדהות, אבטחת דפדפן וצמצום משטח תקיפה. מכשירים הסוטים מקו בסיס האבטחה בעלי מצב אבטחה מוחלש ועשויים להיות פגיעים לוקטורי תקיפה ידועים. ניטור העמידה בקו הבסיס מזהה סחף תצורה ומסייע לשמור על מצב אבטחה עקבי.", "status": "machine-draft" }, "recommendedValue": { "value": "עמידה של 90% או יותר בקווי בסיס האבטחה המוקצים; כל מצבי ההתנגשות והשגיאה נפתרו", "status": "machine-draft" }, "remediationSteps": { "value": "פרוס את פרופיל קו בסיס האבטחה העדכני של Microsoft עבור Windows ו-Defender for Endpoint לכל המכשירים המנוהלים ונטר את מצב העמידה לכל הגדרה. חקור הגדרות המדווחות על מצבי התנגשות או שגיאה, שכן אלו מצביעים לעתים קרובות על מדיניות מתחרה הזקוקה ליישוב. טפל בהגדרות בלתי תואמות על ידי הערכה אם הסטייה נובעת מדרישה עסקית לגיטימית המצדיקה חריגה מתועדת או מבעיית תצורה שיש לתקן.", "status": "machine-draft" } }, "INTUNE-018": { "name": { "value": "ביקורת פריסת סקריפטים של PowerShell", "status": "machine-draft" }, "description": { "value": "Intune מאפשר למנהלים לפרוס סקריפטים של PowerShell למכשירי Windows מנוהלים, אשר רצים עם הרשאות ברמת SYSTEM כברירת מחדל. סקריפטים זדוניים או כתובים בצורה גרועה שנפרסו דרך ערוץ זה עלולים לפרוץ את אבטחת המכשיר, לחלץ נתונים או להתקין תוכנה בלתי מורשית ברחבי הצי כולו. יש לבחון כל סקריפט שנפרס מבחינת השלכות אבטחה ולעקוב אחריו לצורך פריסה מורשית.", "status": "machine-draft" }, "recommendedValue": { "value": "כל הסקריפטים שנפרסו נבחנו ואושרו דרך ניהול שינויים; סקריפטים רצים בהקשר המשתמש היכן שאפשר; תוכן הסקריפט מתועד", "status": "machine-draft" }, "remediationSteps": { "value": "בקר את כל סקריפטי ה-PowerShell הנפרסים כעת דרך Intune ובחן את תוכנם מבחינת סיכוני אבטחה כגון פרטי הזדהות מקודדים קשיח, הורדות מרוחקות בלתי מוגבלות או שינויי הרשאות מוגזמים. ודא שסקריפטים רצים בהקשר המשתמש ולא בהקשר SYSTEM היכן שאפשר ושהרצת הסקריפט מוגבלת להיקף המכשירים המזערי הנדרש. הטמע תהליך ניהול שינויים לפריסת סקריפטים הכולל בחינת עמיתים של תוכן הסקריפט ואישור רשמי לפני פריסה בפרודקשן.", "status": "machine-draft" } }, "INTUNE-019": { "name": { "value": "בחינת אבטחה של פריסת יישומי Win32", "status": "machine-draft" }, "description": { "value": "פריסות יישומי Win32 דרך Intune אורזות ומפיצות יישומי שולחן עבודה מסורתיים למכשירים מנוהלים. יישומים שלא נבדקו כראוי עלולים להכיל פגיעויות, תוכנה זדונית מצורפת או שינויי מערכת מוגזמים המחלישים את אבטחת המכשיר. בחינת קטלוג פריסת יישומי ה-Win32 מבטיחה שרק יישומים מאושרים ומאובטחים מופצים לצי המכשירים המנוהל.", "status": "machine-draft" }, "recommendedValue": { "value": "כל יישומי ה-Win32 מקורם בספקים מהימנים עם אישור מתועד; פקודות ההתקנה נבחנו מבחינת השלכות אבטחה", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את כל יישומי ה-Win32 שנפרסו דרך Intune וודא שכל יישום מקורו בספק מהימן ואושר דרך תהליך אישור התוכנה שלך. בדוק את שורות פקודת ההתקנה וההסרה לאיתור פרמטרים חשודים, הרצת סקריפט או שינויי רישום העלולים להחליש אבטחה. הטמע תהליך בחינת יישומים המעריך חבילות יישומי Win32 חדשות מבחינת סיכוני אבטחה לפני פריסה לקבוצות מכשירים בפרודקשן.", "status": "machine-draft" } }, "INTUNE-020": { "name": { "value": "קטגוריות וקיבוץ מכשירים", "status": "machine-draft" }, "description": { "value": "קטגוריות מכשירים וקבוצות דינמיות ב-Intune מארגנות מכשירים מנוהלים לצורך פריסת מדיניות ויישומים ממוקדת. ללא סכמת סיווג מובנית, מדיניות עלולה להיות מוחלת באופן בלתי עקבי, ותצורות אבטחה קריטיות עלולות להחמיץ מקטעים שלמים של אוכלוסיית המכשירים. קיבוץ מכשירים נאות מאפשר מצבי אבטחה מובחנים עבור תפקידי מכשיר ואוכלוסיות משתמשים שונות.", "status": "machine-draft" }, "recommendedValue": { "value": "קטגוריות מכשירים מוגדרות בהתאם לצורכי הארגון; קבוצות דינמיות מבוססות תכונות מכשיר לכוונון מדיניות אוטומטי", "status": "machine-draft" }, "remediationSteps": { "value": "בחן והקם קטגוריות מכשירים התואמות לתפקידי המכשיר הארגוניים כגון מנהל בכיר, משתמש רגיל, קיוסק או מכשיר משותף. צור קבוצות מכשירים דינמיות מבוססות תכונות מכשיר כולל קטגוריה, מערכת הפעלה, סוג בעלות ומצב עמידה לכוונון מדיניות ויישומים אוטומטי. ודא שכל הקצאות המדיניות מפנות לקבוצות מתאימות ושאף מכשיר אינו נופל מחוץ למבנה הקיבוץ.", "status": "machine-draft" } }, "INTUNE-021": { "name": { "value": "ביקורת פעולות מרחוק (wipe, retire, lock)", "status": "machine-draft" }, "description": { "value": "פעולות מרחוק של Intune כגון wipe, retire ו-remote lock הן יכולות ניהול מכשירים עוצמתיות אשר, אם נעשה בהן שימוש לרעה, עלולות לגרום לאובדן נתונים או למניעת שירות ממשתמשים לגיטימיים. wipe מרחוק בלתי מורשה או בשוגג עלול להשמיד נתונים קריטיים לעסק במכשירים, בעוד פעולות remote lock בלתי מבוקרות עלולות להצביע על פריצת חשבון. יש לתעד ולבחון את כל הפעולות מרחוק לשימוש מורשה.", "status": "machine-draft" }, "recommendedValue": { "value": "כל הפעולות מרחוק מתועדות עם זהות המפעיל; פעולות wipe דורשות אישור מתועד; יומני הביקורת נבחנים מדי שבוע", "status": "machine-draft" }, "remediationSteps": { "value": "בחן את יומני הביקורת של Intune עבור כל אירועי הפעולה מרחוק כולל wipe, retire, remote lock ואיפוס קוד סיסמה כדי לזהות כל פעילות בלתי מורשית או חריגה. הטמע זרימת אישור עבור פעולות מרחוק הרסניות כגון wipe מלא הדורשת הצדקה מתועדת ואישור משני. הגדר התראות עבור פעולות wipe מרחוק כדי להבטיח שצוותי האבטחה מודעים מיד כאשר מכשירים נמחקים.", "status": "machine-draft" } }, "INTUNE-022": { "name": { "value": "הגבלות סנכרון OneDrive", "status": "machine-draft" }, "description": { "value": "הגדרות לקוח הסנכרון של OneDrive שולטות באופן שבו קבצי ארגון מסונכרנים בין אחסון הענן למכשירים מנוהלים, וסנכרון בלתי מוגבל עלול להוביל לאחסון נתוני ארגון במכשירים בלתי מנוהלים או בלתי תואמים. ללא הגבלות דומיין על לקוח הסנכרון, משתמשים עשויים לסנכרן תוכן SharePoint ו-OneDrive ארגוני למכשירים אישיים מחוץ לשליטת IT. הגבלות סנכרון נאותות מונעות דליפת נתונים דרך סנכרון קבצים בלתי מנוהל.", "status": "machine-draft" }, "recommendedValue": { "value": "סנכרון OneDrive מוגבל למכשירים המצורפים לדומיין או מנוהלי Intune; Known Folder Move מופעל לגיבוי; Files On-Demand מופעל", "status": "machine-draft" }, "remediationSteps": { "value": "הגדר את לקוח הסנכרון של OneDrive דרך Intune כדי להגביל סנכרון למכשירים המצורפים ל-Azure AD או מנוהלי Intune באמצעות רשימת ההיתר של הדייר. הפעל Known Folder Move כדי להפנות אוטומטית את Desktop, Documents ו-Pictures ל-OneDrive להגנת נתונים והפעל Files On-Demand כדי למזער אחסון נתונים מקומי. חסום סנכרון של חשבונות OneDrive אישיים במכשירים תאגידיים אם מותר על פי מדיניות הארגון כדי למנוע ערבוב נתונים.", "status": "machine-draft" } }, "INTUNE-023": { "name": { "value": "אישור מרובה מנהלים לפעולות מכשיר הרסניות", "status": "machine-draft" }, "description": { "value": "Microsoft Intune תומך במדיניות אישור מרובה מנהלים הדורשת ממנהל שני לאשר פעולות בעלות השפעה גבוהה כגון wipe מכשירים המוני, retire מכשירים המוני ופריסות סקריפטים לפני ביצוען. ללא אישור מרובה מנהלים, חשבון מנהל פרוץ יחיד יכול להפעיל מחיקות מכשירים המוניות ברחבי כל הארגון. בדיקה זו מאמתת שמדיניות אישור פעולות מוגדרת להגנה מפני פעולות הרסניות המבוצעות על ידי חשבון מנהל פרוץ או נוכל.", "status": "machine-draft" }, "recommendedValue": { "value": "אישור מרובה מנהלים מופעל עבור פעולות הרסניות כולל wipe מכשירים המוני, retire מכשירים המוני ופעולות פריסת סקריפטים", "status": "machine-draft" }, "remediationSteps": { "value": "נווט אל Microsoft Intune admin center > Tenant administration > Multi-admin approval. צור מדיניות אישור הדורשת ממנהל שני לאשר פעולות הרסניות. לכל הפחות, הפעל אישור עבור: פעולות מכשיר המוניות (Wipe, Retire, Delete), פריסת יישומים לקבוצות גדולות ופריסות סקריפטים. הקצה קבוצת אישור המכילה מנהלים בכירים ומהימנים שיבחנו ויאשרו בקשות אלו. שקול להטמיע תהליך אישור מזורז לתרחישי חירום.", "status": "machine-draft" } } } |