Data/Locales/checks/nl/IntuneChecks.json

{
  "_family": "IntuneChecks.json",
  "INTUNE-001": {
    "name": { "value": "Inventaris van beleid voor apparaatnaleving", "status": "machine-draft" },
    "description": { "value": "Beleid voor apparaatnaleving definieert de vereisten van de beveiligingsbasislijn waaraan ingeschreven apparaten moeten voldoen, zoals de OS-versie, versleuteling en wachtwoordcomplexiteit. Zonder een volledige inventaris van dit beleid kunnen organisaties niet controleren of alle apparaatplatforms en gebruikersgroepen over adequate nalevingsvereisten beschikken. Ontbrekend of onvolledig beleid laat apparaten onbeheerd en mogelijk niet-nalevend.", "status": "machine-draft" },
    "recommendedValue": { "value": "Ten minste een nalevingsbeleid per ondersteund platform (Windows, iOS, Android, macOS)", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de huidige inventaris van beleid voor apparaatnaleving in het Intune-beheercentrum en controleer of aan elk ondersteund platform ten minste een beleid is toegewezen. Maak nalevingsbeleid voor platforms zonder dekking en definieer passende vereisten voor de OS-versie, versleuteling en apparaatgezondheid. Wijs beleid toe aan de juiste gebruikers- of apparaatgroepen en zorg dat geen apparaten buiten het beleidsbereik vallen.", "status": "machine-draft" }
  },
  "INTUNE-002": {
    "name": { "value": "Overzicht van apparaatnalevingsstatus", "status": "machine-draft" },
    "description": { "value": "De algehele apparaatnalevingsstatus geeft aan of ingeschreven apparaten voldoen aan de vereisten van hun toegewezen nalevingsbeleid. Een hoog percentage niet-nalevende of niet-geevalueerde apparaten wijst op afdwingingshiaten die onveilige apparaten toegang tot bedrijfsresources kunnen geven. Continue bewaking van de nalevingsstatus is essentieel om de beveiligingshouding van het apparatenbestand te behouden.", "status": "machine-draft" },
    "recommendedValue": { "value": "Een nalevingspercentage van 95% of hoger over alle ingeschreven apparaten", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel het overzichtsdashboard voor apparaatnaleving om de verdeling van nalevende, niet-nalevende en niet-geevalueerde apparaten te identificeren. Onderzoek apparaten met de status niet-geevalueerd om te bepalen of ze geen toegewezen beleid hebben of synchronisatieproblemen hebben die de evaluatie verhinderen. Stel meldingen voor de nalevingsstatus in en integreer met voorwaardelijke toegang om niet-nalevende apparaten de toegang tot bedrijfsresources te ontzeggen.", "status": "machine-draft" }
  },
  "INTUNE-003": {
    "name": { "value": "Inventarisatie van niet-nalevende apparaten", "status": "machine-draft" },
    "description": { "value": "Apparaten die niet slagen voor de evaluatie van het nalevingsbeleid vormen een direct risico voor de organisatie doordat ze mogelijk geen versleuteling hebben, verouderde besturingssystemen draaien of uitgeschakelde beveiligingsfuncties hebben. Het inventariseren van niet-nalevende apparaten en het begrijpen van de specifieke nalevingsfouten maakt gerichte herstelmaatregelen mogelijk. Zonder dit inzicht kunnen onveilige apparaten ongemerkt bedrijfsgegevens blijven benaderen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Nul niet-nalevende apparaten met toegang tot bedrijfsresources; alle niet-nalevende apparaten moeten worden geblokkeerd of in herstel zijn", "status": "machine-draft" },
    "remediationSteps": { "value": "Genereer een gedetailleerd rapport van niet-nalevende apparaten, inclusief de specifieke nalevingsinstellingen die voor elk apparaat mislukken. Geef voorrang aan het herstel van apparaten die niet slagen voor kritieke nalevingscontroles zoals versleutelings- of antivirusvereisten en werk samen met apparaateigenaren om problemen op te lossen. Configureer acties voor niet-naleving in elk nalevingsbeleid om apparaten na een respijtperiode als niet-nalevend te markeren en integreer met voorwaardelijke toegang om de toegang tot resources te beperken.", "status": "machine-draft" }
  },
  "INTUNE-004": {
    "name": { "value": "Inventaris van configuratieprofielen", "status": "machine-draft" },
    "description": { "value": "Configuratieprofielen pushen beveiligingsinstellingen, beperkingen en functieconfiguraties naar ingeschreven apparaten. Een onvolledige inventaris van configuratieprofielen kan leiden tot beveiligingshiaten waarbij kritieke instellingen zoals schermvergrendeling, wifibeveiliging of certificaatimplementatie niet worden toegepast. Inzicht in de volledige omvang van de configuratieprofielen is noodzakelijk om dekkingshiaten in het apparatenbestand te identificeren.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gedocumenteerde inventaris van alle configuratieprofielen met duidelijke naamgevingsconventies en toewijzingsdocumentatie", "status": "machine-draft" },
    "remediationSteps": { "value": "Exporteer de volledige lijst met configuratieprofielen uit Intune en beoordeel voor elk profiel het doel, het doelplatform en de huidige toewijzingsstatus. Identificeer profielen die niet-toegewezen, conflicterend of overbodig zijn en consolideer waar passend. Stel een naamgevingsconventie en documentatiestandaard voor alle profielen op om doorlopend beheer en audits te vergemakkelijken.", "status": "machine-draft" }
  },
  "INTUNE-005": {
    "name": { "value": "Analyse van toewijzing van configuratieprofielen", "status": "machine-draft" },
    "description": { "value": "Configuratieprofielen zijn alleen effectief wanneer ze correct zijn toegewezen aan de juiste apparaat- of gebruikersgroepen. Profielen die aan te ruime groepen zijn toegewezen, kunnen conflicten veroorzaken of instellingen op ongepaste apparaten toepassen, terwijl te beperkt toegewezen profielen apparaten ongeconfigureerd kunnen laten. Het analyseren van de toewijzingsdekking zorgt ervoor dat beveiligingsconfiguraties alle beoogde eindpunten bereiken zonder conflicten.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle beveiligingskritieke profielen toegewezen aan de juiste groepen, zonder niet-toegewezen kritieke profielen en zonder conflicterende toewijzingen", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de toewijzingsstatus en de doelgroepen voor elk configuratieprofiel en let daarbij op profielen met fouten of conflicten. Los profielconflicten op door toewijzingen aan te passen, vergelijkbare profielen samen te voegen of filters te gebruiken om specifieke apparaatkenmerken te richten. Zorg dat beveiligingskritieke profielen zoals BitLocker-, firewall- en antivirusinstellingen aan alle van toepassing zijnde apparaten worden toegewezen via volledig groepslidmaatschap.", "status": "machine-draft" }
  },
  "INTUNE-006": {
    "name": { "value": "Configuratie van Windows Update for Business-ringen", "status": "machine-draft" },
    "description": { "value": "Windows Update for Business-ringen bepalen de cadans en uitstelperioden voor kwaliteits- en functie-updates op beheerde Windows-apparaten. Onjuist geconfigureerde update-ringen kunnen ertoe leiden dat apparaten gedurende langere tijd verouderde builds met bekende kwetsbaarheden draaien. Correct gefaseerde update-ringen brengen operationele stabiliteit en tijdige beveiligingspatches in balans.", "status": "machine-draft" },
    "recommendedValue": { "value": "Kwaliteitsupdates niet meer dan 7 dagen uitgesteld; functie-updates niet meer dan 60 dagen uitgesteld; alle ringen toegewezen en actief updates leverend", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle configuraties van Windows Update for Business-ringen en controleer of de uitstelperioden voor kwaliteitsupdates niet meer dan 7 dagen bedragen voor beveiligingskritieke ringen. Zorg dat er ten minste een pilot- en een brede implementatiering bestaan met passende gefaseerde uitstel. Bewaak de nalevingsrapporten voor updates om apparaten te identificeren die recente updates niet hebben geinstalleerd en onderzoek mislukte of vastgelopen installaties.", "status": "machine-draft" }
  },
  "INTUNE-007": {
    "name": { "value": "Audit van BitLocker-versleutelingsbeleid", "status": "machine-draft" },
    "description": { "value": "BitLocker-schijfversleuteling beschermt gegevens in rust op Windows-apparaten en voorkomt ongeautoriseerde toegang tot de inhoud van de harde schijf als een apparaat verloren gaat of wordt gestolen. Zonder een correct geconfigureerd BitLocker-beleid kunnen apparaten bedrijfsgegevens onversleuteld opslaan, waardoor gevoelige informatie wordt blootgesteld. Het beleid moet versleuteling afdwingen op OS- en vaste gegevensschijven met veilige opties voor sleutelherstel.", "status": "machine-draft" },
    "recommendedValue": { "value": "BitLocker ingeschakeld op alle OS- en vaste gegevensschijven met XTS-AES 256-bits versleuteling en sleuteldeponering bij Azure AD", "status": "machine-draft" },
    "remediationSteps": { "value": "Maak of werk het Intune-eindpuntbeschermingsprofiel bij om BitLocker-versleuteling op besturingssysteem- en vaste gegevensschijven te vereisen met XTS-AES 256-bits versleuteling. Configureer de deponering van herstelsleutels bij Azure AD om sleutelherstel mogelijk te maken en stel het beleid zo in dat versleuteling stil wordt ingeschakeld zonder gebruikersinteractie. Bewaak het versleutelingsstatusrapport om apparaten te identificeren die de versleuteling niet hebben voltooid en herstel eventuele fouten.", "status": "machine-draft" }
  },
  "INTUNE-008": {
    "name": { "value": "Audit van Windows Defender/antivirusbeleid", "status": "machine-draft" },
    "description": { "value": "Windows Defender Antivirus is de primaire eindpuntbeschermingsagent op Windows-apparaten en moet correct worden geconfigureerd om realtimebescherming, cloudgeleverde bescherming en het inzenden van voorbeelden te bieden. Uitgeschakelde of verzwakte antivirusinstellingen laten apparaten kwetsbaar voor malware-infecties die kunnen leiden tot gegevensdiefstal, ransomware en laterale verplaatsing. Aanvallers proberen antivirus vaak te manipuleren of uit te schakelen als eerste stap in een aanvalsketen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Realtimebescherming ingeschakeld, cloudgeleverde bescherming ingeschakeld, automatisch inzenden van voorbeelden ingeschakeld, manipulatiebeveiliging ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Implementeer een Intune-antivirusbeleid dat realtimebescherming, cloudgeleverde bescherming, automatisch inzenden van voorbeelden en manipulatiebeveiliging op alle beheerde Windows-apparaten afdwingt. Controleer of PUA-bescherming (Potentially Unwanted Application) is ingeschakeld en of geplande scans zijn geconfigureerd voor ten minste wekelijkse volledige scans. Bewaak de status van de Defender-antivirusagent over het hele bestand en onderzoek apparaten die uitgeschakelde bescherming of verouderde definities melden.", "status": "machine-draft" }
  },
  "INTUNE-009": {
    "name": { "value": "Configuratie van Attack Surface Reduction-regels", "status": "machine-draft" },
    "description": { "value": "Attack Surface Reduction (ASR)-regels in Microsoft Defender blokkeren veelvoorkomende aanvalstechnieken zoals versluierde scripts, misbruik van Office-macro's en referentiediefstal uit LSASS. Zonder geconfigureerde en afgedwongen ASR-regels blijven eindpunten kwetsbaar voor bekende aanvalspatronen die gangbare malware en tegenstanders routinematig misbruiken. Correct geconfigureerde ASR-regels verkleinen het aanvalsoppervlak van Windows-eindpunten aanzienlijk.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle aanbevolen ASR-regels ingeschakeld in blokkeermodus; auditmodus voor nieuw geimplementeerde regels tijdens tests", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de huidige ASR-regelconfiguratie in Intune-eindpuntbeveiliging en schakel alle door Microsoft aanbevolen regels ten minste in auditmodus in. Zet de regels na een bewakingsperiode om fout-positieven te identificeren over naar blokkeermodus, te beginnen met regels met hoge impact zoals het blokkeren dat Office-toepassingen onderliggende processen maken en het blokkeren van referentiediefstal uit LSASS. Configureer uitsluitingen voor ASR-regels spaarzaam en uitsluitend voor gedocumenteerde bedrijfskritieke toepassingen, en bewaak het rapport met ASR-gebeurtenissen op doorlopende effectiviteit.", "status": "machine-draft" }
  },
  "INTUNE-010": {
    "name": { "value": "Configuratie van Endpoint Detection and Response", "status": "machine-draft" },
    "description": { "value": "De mogelijkheden voor Endpoint Detection and Response (EDR) van Microsoft Defender for Endpoint maken geavanceerde dreigingsdetectie, onderzoek en geautomatiseerde respons op beheerde apparaten mogelijk. Zonder EDR-onboarding en correcte sensorconfiguratie missen beveiligingsteams inzicht in geavanceerde aanvallen die traditionele antivirus omzeilen. EDR is cruciaal voor het detecteren van fileless malware, living-off-the-land-technieken en geavanceerde persistente dreigingen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle beheerde apparaten onboard bij Defender for Endpoint met EDR in blokkeermodus; delen van voorbeelden en cloudbescherming ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Controleer of alle beheerde Windows-apparaten via het Intune-EDR-beleid zijn onboard bij Microsoft Defender for Endpoint en of de sensorgezondheidsstatus als actief wordt weergegeven. Schakel EDR in blokkeermodus in om aanvullende blokkeermogelijkheden te bieden, zelfs wanneer een antivirus van derden de primaire engine is. Beoordeel de apparaatinventaris in de Defender-portal om apparaten met sensorgezondheidsproblemen te identificeren en verhelp connectiviteits- of configuratieproblemen die succesvolle onboarding verhinderen.", "status": "machine-draft" }
  },
  "INTUNE-011": {
    "name": { "value": "Beleid voor toepassingsbescherming (MAM)", "status": "machine-draft" },
    "description": { "value": "Beleid voor toepassingsbescherming (Mobile Application Management) bepaalt hoe bedrijfsgegevens binnen beheerde toepassingen worden verwerkt op zowel ingeschreven als niet-ingeschreven apparaten. Zonder dit beleid kunnen gebruikers bedrijfsgegevens naar persoonlijke toepassingen kopieren, bestanden delen via onbeheerde kanalen of bedrijfsgegevens back-uppen naar persoonlijke cloudopslag. MAM-beleid is essentieel om gegevenslekken op mobiele apparaten te voorkomen.", "status": "machine-draft" },
    "recommendedValue": { "value": "Beleid voor toepassingsbescherming toegepast op alle beheerde apps op iOS en Android; knippen/kopieren/plakken beperkt tot beheerde apps; back-up naar onbeheerde services geblokkeerd", "status": "machine-draft" },
    "remediationSteps": { "value": "Maak beleid voor toepassingsbescherming voor zowel het iOS- als het Android-platform, gericht op alle Microsoft 365- en bedrijfsspecifieke toepassingen die bedrijfsgegevens verwerken. Configureer instellingen voor gegevensbescherming om knippen/kopieren/plakken naar onbeheerde toepassingen te voorkomen, back-up naar persoonlijke cloudservices te blokkeren en pincode- of biometrische authenticatie op app-niveau te vereisen. Wijs het beleid toe aan alle gebruikers die bedrijfsgegevens op mobiele apparaten benaderen en bewaak het statusrapport voor toepassingsbescherming op niet-nalevende toepassingen.", "status": "machine-draft" }
  },
  "INTUNE-012": {
    "name": { "value": "Instellingen voor voorwaardelijke start", "status": "machine-draft" },
    "description": { "value": "Instellingen voor voorwaardelijke start binnen beleid voor toepassingsbescherming definieren de voorwaarden waaronder een beheerde toepassing kan worden gestart, zoals de minimale OS-versie, het maximaal toegestane dreigingsniveau of detectie van jailbreak/root. Zonder deze instellingen kunnen gecompromitteerde of verouderde apparaten via beheerde toepassingen toegang krijgen tot bedrijfsgegevens, zelfs wanneer het apparaat zelf onveilig is. Deze maatregelen vormen een cruciale laatste verdedigingslinie voor gegevensbescherming.", "status": "machine-draft" },
    "recommendedValue": { "value": "Toegang blokkeren op apparaten met jailbreak/root; minimale OS-versie vereisen; toegang blokkeren wanneer het dreigingsniveau van het apparaat hoog is", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel en werk de instellingen voor voorwaardelijke start in elk beleid voor toepassingsbescherming bij om app-toegang op apparaten met jailbreak of root te blokkeren. Configureer vereisten voor de minimale OS-versie die aansluiten bij de door de leverancier ondersteunde versies en stel drempelwaarden voor het maximale dreigingsniveau van het apparaat in die integreren met uw Mobile Threat Defense-oplossing. Test de instellingen voor voorwaardelijke start met een pilotgroep voordat u ze breed implementeert, zodat legitieme gebruikers niet onbedoeld worden geblokkeerd.", "status": "machine-draft" }
  },
  "INTUNE-013": {
    "name": { "value": "Beperkingen op apparaatinschrijving", "status": "machine-draft" },
    "description": { "value": "Beperkingen op apparaatinschrijving bepalen welke apparaattypen, platforms en OS-versies mogen worden ingeschreven in Intune-beheer. Zonder passende beperkingen kunnen gebruikers persoonlijke apparaten inschrijven die niet-ondersteunde of kwetsbare besturingssysteemversies draaien, waardoor het aanvalsoppervlak wordt vergroot. Inschrijvingsbeperkingen voorkomen ook dat ongeautoriseerde apparaattypen via apparaatbeheer toegang krijgen tot bedrijfsresources.", "status": "machine-draft" },
    "recommendedValue": { "value": "Persoonlijke apparaten blokkeren of beperken tot specifieke platforms; vereisten voor de minimale OS-versie afdwingen; het aantal apparaatinschrijvingen per gebruiker beperken", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de beperkingen op apparaatinschrijving in Intune en configureer platformspecifieke beperkingen die aansluiten bij het beleid voor ondersteunde apparaten van uw organisatie. Stel voor elk platform vereisten voor de minimale besturingssysteemversie in en configureer het maximale aantal apparaten dat een enkele gebruiker kan inschrijven om misbruik te voorkomen. Als inschrijving van bedrijfseigen apparaten de voorkeur heeft, blokkeer dan de inschrijving van persoonlijke apparaten en verwijs gebruikers naar beleid voor toepassingsbescherming voor BYOD-scenario's.", "status": "machine-draft" }
  },
  "INTUNE-014": {
    "name": { "value": "Autopilot-configuratie", "status": "machine-draft" },
    "description": { "value": "Windows Autopilot biedt een zero-touch-implementatie-ervaring die ervoor zorgt dat nieuwe apparaten vanaf de eerste keer opstarten met de juiste beveiligingsbaselines worden geconfigureerd. Een slecht geconfigureerd of ontbrekend Autopilot-implementatieprofiel betekent dat nieuwe apparaten mogelijk zonder kritieke beveiligingsinstellingen worden ingericht, wat een venster van kwetsbaarheid creeert. Het beoordelen van Autopilot-configuraties zorgt voor consistente en veilige apparaatinrichting.", "status": "machine-draft" },
    "recommendedValue": { "value": "Autopilot-implementatieprofiel geconfigureerd voor alle bedrijfsapparaten met gebruikersgestuurde of zelfimplementerende modus en Azure AD join", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de bestaande Autopilot-implementatieprofielen en controleer of ze zijn geconfigureerd voor Azure AD join met passende instellingen voor gebruikersgestuurde of zelfimplementerende modus. Zorg dat de inschrijvingsstatuspagina is ingeschakeld om te voorkomen dat gebruikers het bureaublad benaderen voordat alle kritieke beleidsregels en toepassingen zijn geinstalleerd. Controleer of de hardwarehashes van alle bedrijfsapparaten bij de Autopilot-service zijn geregistreerd en aan het juiste implementatieprofiel zijn toegewezen.", "status": "machine-draft" }
  },
  "INTUNE-015": {
    "name": { "value": "Status van schijfversleuteling", "status": "machine-draft" },
    "description": { "value": "Volledige schijfversleuteling zorgt ervoor dat gegevens die op apparaatschijven zijn opgeslagen, worden beschermd als het fysieke apparaat verloren gaat, wordt gestolen of buiten gebruik wordt gesteld. Apparaten zonder ingeschakelde versleuteling stellen bedrijfsgegevens, waaronder gecachete referenties, documenten en e-mail, bloot aan fysieke diefstalaanvallen. Het bewaken van de versleutelingsstatus over het hele bestand identificeert apparaten waarvan de versleuteling is mislukt of die nog niet zijn versleuteld.", "status": "machine-draft" },
    "recommendedValue": { "value": "100% van de beheerde apparaten meldt versleuteling ingeschakeld op alle schijven", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel het Intune-versleutelingsrapport om alle apparaten te identificeren die geen ingeschakelde volledige schijfversleuteling melden. Onderzoek versleutelingsfouten die kunnen worden veroorzaakt door niet-ondersteunde hardware, TPM-problemen of beleidsconflicten en verhelp de onderliggende oorzaken. Beoordeel voor apparaten die geen versleuteling kunnen ondersteunen of ze toegang tot bedrijfsresources zouden moeten hebben en overweeg ze te blokkeren via beleidsregels voor voorwaardelijke toegang.", "status": "machine-draft" }
  },
  "INTUNE-016": {
    "name": { "value": "Configuratie van firewallbeleid", "status": "machine-draft" },
    "description": { "value": "Windows Defender Firewall biedt hostgebaseerde netwerkbescherming die ongeautoriseerde inkomende en uitgaande verbindingen blokkeert. Zonder een centraal beheerd firewallbeleid via Intune kunnen afzonderlijke apparaten inconsistente of uitgeschakelde firewallinstellingen hebben, waardoor ze kwetsbaar zijn voor netwerkgebaseerde aanvallen. Gecentraliseerd firewallbeheer zorgt voor consistente bescherming op alle beheerde eindpunten, ongeacht de netwerklocatie.", "status": "machine-draft" },
    "recommendedValue": { "value": "Windows Defender Firewall ingeschakeld voor alle profielen (domein, persoonlijk, openbaar); inkomende verbindingen standaard blokkeren; geweigerde pakketten registreren", "status": "machine-draft" },
    "remediationSteps": { "value": "Implementeer een Intune-eindpuntbeveiligingsfirewallbeleid dat Windows Defender Firewall inschakelt voor de netwerkprofielen domein, persoonlijk en openbaar, waarbij inkomende verbindingen standaard worden geblokkeerd. Configureer firewallregels voor eventuele vereiste toepassingsuitzonderingen en schakel registratie in voor geweigerde en geslaagde verbindingen. Bewaak de implementatiestatus van het firewallbeleid en onderzoek apparaten die fouten bij de beleidstoepassing of een uitgeschakelde firewall melden.", "status": "machine-draft" }
  },
  "INTUNE-017": {
    "name": { "value": "Naleving van beveiligingsbaselines", "status": "machine-draft" },
    "description": { "value": "Microsoft-beveiligingsbaselines in Intune bieden vooraf geconfigureerde groepen Windows-instellingen die worden aanbevolen door de beveiligingsteams van Microsoft en betreffen gebieden zoals referentiebescherming, browserbeveiliging en Attack Surface Reduction. Apparaten die afwijken van de beveiligingsbaseline hebben een verzwakte beveiligingshouding en kunnen kwetsbaar zijn voor bekende aanvalsvectoren. Het bewaken van de basislijnnaleving identificeert configuratieafwijking en helpt een consistente beveiligingshouding te behouden.", "status": "machine-draft" },
    "recommendedValue": { "value": "Naleving van 90% of hoger met de toegewezen beveiligingsbaselines; alle conflict- en foutstatussen opgelost", "status": "machine-draft" },
    "remediationSteps": { "value": "Implementeer het nieuwste Microsoft-beveiligingsbaselineprofiel voor Windows en Defender for Endpoint op alle beheerde apparaten en bewaak de nalevingsstatus per instelling. Onderzoek instellingen die een conflict- of foutstatus melden, aangezien deze vaak wijzen op concurrerende beleidsregels die met elkaar in overeenstemming moeten worden gebracht. Pak niet-nalevende instellingen aan door te beoordelen of de afwijking te wijten is aan een legitieme zakelijke vereiste die een gedocumenteerde uitzondering rechtvaardigt of aan een configuratieprobleem dat moet worden gecorrigeerd.", "status": "machine-draft" }
  },
  "INTUNE-018": {
    "name": { "value": "Audit van PowerShell-scriptimplementatie", "status": "machine-draft" },
    "description": { "value": "Met Intune kunnen beheerders PowerShell-scripts implementeren op beheerde Windows-apparaten, die standaard worden uitgevoerd met SYSTEM-machtigingen. Kwaadaardige of slecht geschreven scripts die via dit kanaal worden geimplementeerd, kunnen de apparaatbeveiliging compromitteren, gegevens exfiltreren of ongeautoriseerde software over het hele bestand installeren. Elk geimplementeerd script moet worden beoordeeld op beveiligingsimplicaties en worden gevolgd op geautoriseerde implementatie.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle geimplementeerde scripts beoordeeld en goedgekeurd via wijzigingsbeheer; scripts worden waar mogelijk in de gebruikerscontext uitgevoerd; scriptinhoud gedocumenteerd", "status": "machine-draft" },
    "remediationSteps": { "value": "Audit alle PowerShell-scripts die momenteel via Intune zijn geimplementeerd en beoordeel de inhoud ervan op beveiligingsrisico's zoals hardgecodeerde referenties, onbeperkte externe downloads of buitensporige machtigingswijzigingen. Zorg dat scripts waar mogelijk in de gebruikerscontext worden uitgevoerd in plaats van in de SYSTEM-context en dat de scriptuitvoering wordt beperkt tot het minimaal vereiste apparaatbereik. Implementeer een wijzigingsbeheerproces voor scriptimplementatie dat een peer review van de scriptinhoud en een formele goedkeuring vóór productie-implementatie omvat.", "status": "machine-draft" }
  },
  "INTUNE-019": {
    "name": { "value": "Beveiligingsbeoordeling van Win32-app-implementatie", "status": "machine-draft" },
    "description": { "value": "Win32-toepassingsimplementaties via Intune verpakken en distribueren traditionele desktoptoepassingen naar beheerde apparaten. Onvoldoende gecontroleerde toepassingen kunnen kwetsbaarheden, meegeleverde malware of buitensporige systeemwijzigingen bevatten die de apparaatbeveiliging verzwakken. Het beoordelen van de catalogus van Win32-app-implementaties zorgt ervoor dat alleen goedgekeurde en veilige toepassingen naar het beheerde apparatenbestand worden gedistribueerd.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle Win32-apps afkomstig van vertrouwde leveranciers met gedocumenteerde goedkeuring; installatieopdrachten beoordeeld op beveiligingsimplicaties", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel alle Win32-toepassingen die via Intune zijn geimplementeerd en controleer of elke toepassing afkomstig is van een vertrouwde leverancier en is goedgekeurd via uw softwaregoedkeuringsproces. Onderzoek de opdrachtregels voor installatie en verwijdering op verdachte parameters, scriptuitvoering of registerwijzigingen die de beveiliging kunnen verzwakken. Implementeer een toepassingsbeoordelingsproces dat nieuwe Win32-app-pakketten op beveiligingsrisico's evalueert voordat ze naar productie-apparaatgroepen worden geimplementeerd.", "status": "machine-draft" }
  },
  "INTUNE-020": {
    "name": { "value": "Apparaatcategorieen en groepering", "status": "machine-draft" },
    "description": { "value": "Apparaatcategorieen en dynamische groepen in Intune organiseren beheerde apparaten voor gerichte beleids- en toepassingsimplementatie. Zonder een gestructureerd categorisatieschema kan beleid inconsistent worden toegepast en kunnen kritieke beveiligingsconfiguraties hele segmenten van het apparatenbestand missen. Correcte apparaatgroepering maakt gedifferentieerde beveiligingshoudingen mogelijk voor verschillende apparaatrollen en gebruikerspopulaties.", "status": "machine-draft" },
    "recommendedValue": { "value": "Gedefinieerde apparaatcategorieen afgestemd op organisatiebehoeften; dynamische groepen op basis van apparaateigenschappen voor geautomatiseerde beleidsrichting", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel en stel apparaatcategorieen op die aansluiten bij organisatorische apparaatrollen zoals bestuurder, standaardgebruiker, kiosk of gedeeld apparaat. Maak dynamische apparaatgroepen op basis van apparaateigenschappen, waaronder categorie, OS, eigendomstype en nalevingsstatus, voor geautomatiseerde beleids- en toepassingsrichting. Controleer of alle beleidstoewijzingen naar de juiste groepen verwijzen en dat geen apparaten buiten de groeperingsstructuur vallen.", "status": "machine-draft" }
  },
  "INTUNE-021": {
    "name": { "value": "Audit van externe acties (wissen, buiten gebruik stellen, vergrendelen)", "status": "machine-draft" },
    "description": { "value": "Externe Intune-acties zoals wissen, buiten gebruik stellen en op afstand vergrendelen zijn krachtige mogelijkheden voor apparaatbeheer die, bij misbruik, kunnen leiden tot gegevensverlies of denial of service voor legitieme gebruikers. Ongeautoriseerde of onbedoelde externe wisbewerkingen kunnen bedrijfskritieke gegevens op apparaten vernietigen, terwijl niet-geauditeerde acties voor vergrendeling op afstand kunnen wijzen op accountcompromittering. Alle externe acties moeten worden geregistreerd en beoordeeld op geautoriseerd gebruik.", "status": "machine-draft" },
    "recommendedValue": { "value": "Alle externe acties geregistreerd met de identiteit van de operator; wisbewerkingen vereisen gedocumenteerde goedkeuring; auditlogboeken wekelijks beoordeeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Beoordeel de Intune-auditlogboeken op alle gebeurtenissen van externe acties, waaronder wissen, buiten gebruik stellen, op afstand vergrendelen en het opnieuw instellen van de toegangscode, om ongeautoriseerde of ongebruikelijke activiteit te identificeren. Implementeer een goedkeuringsworkflow voor destructieve externe acties zoals volledig wissen, die een gedocumenteerde rechtvaardiging en secundaire goedkeuring vereist. Configureer waarschuwingsmeldingen voor externe wisbewerkingen zodat beveiligingsteams onmiddellijk op de hoogte zijn wanneer apparaten worden gewist.", "status": "machine-draft" }
  },
  "INTUNE-022": {
    "name": { "value": "Beperkingen op OneDrive-synchronisatie", "status": "machine-draft" },
    "description": { "value": "De instellingen van de OneDrive-synchronisatieclient bepalen hoe bedrijfsbestanden worden gesynchroniseerd tussen cloudopslag en beheerde apparaten, en onbeperkte synchronisatie kan ertoe leiden dat bedrijfsgegevens worden opgeslagen op onbeheerde of niet-nalevende apparaten. Zonder domeinbeperkingen op de synchronisatieclient kunnen gebruikers bedrijfsinhoud van SharePoint en OneDrive synchroniseren naar persoonlijke apparaten buiten het IT-beheer. Correcte synchronisatiebeperkingen voorkomen gegevenslekken via onbeheerde bestandssynchronisatie.", "status": "machine-draft" },
    "recommendedValue": { "value": "OneDrive-synchronisatie beperkt tot aan een domein gekoppelde of door Intune beheerde apparaten; Known Folder Move ingeschakeld voor back-up; Files On-Demand ingeschakeld", "status": "machine-draft" },
    "remediationSteps": { "value": "Configureer de OneDrive-synchronisatieclient via Intune om de synchronisatie te beperken tot apparaten die aan Azure AD zijn gekoppeld of door Intune worden beheerd met behulp van de toestemmingslijst van de tenant. Schakel Known Folder Move in om de mappen Bureaublad, Documenten en Afbeeldingen automatisch naar OneDrive om te leiden voor gegevensbescherming en schakel Files On-Demand in om lokale gegevensopslag te minimaliseren. Blokkeer de synchronisatie van persoonlijke OneDrive-accounts op bedrijfsapparaten indien toegestaan door het organisatiebeleid om vermenging van gegevens te voorkomen.", "status": "machine-draft" }
  },
  "INTUNE-023": {
    "name": { "value": "Goedkeuring door meerdere beheerders voor destructieve apparaatacties", "status": "machine-draft" },
    "description": { "value": "Microsoft Intune ondersteunt beleid voor goedkeuring door meerdere beheerders dat vereist dat een tweede beheerder bewerkingen met hoge impact zoals bulksgewijs apparaten wissen, bulksgewijs apparaten buiten gebruik stellen en scriptimplementaties goedkeurt voordat ze worden uitgevoerd. Zonder goedkeuring door meerdere beheerders kan een enkel gecompromitteerd beheerdersaccount massale apparaatwissingen in de hele organisatie activeren. Deze controle verifieert dat er beleid voor bewerkingsgoedkeuring is geconfigureerd om te beschermen tegen destructieve acties die worden uitgevoerd door een gecompromitteerd of frauduleus beheerdersaccount.", "status": "machine-draft" },
    "recommendedValue": { "value": "Goedkeuring door meerdere beheerders ingeschakeld voor destructieve bewerkingen, waaronder bulksgewijs apparaten wissen, bulksgewijs apparaten buiten gebruik stellen en scriptimplementatieacties", "status": "machine-draft" },
    "remediationSteps": { "value": "Ga naar het Microsoft Intune-beheercentrum > Tenant administration > Multi-admin approval. Maak een goedkeuringsbeleid dat vereist dat een tweede beheerder destructieve bewerkingen goedkeurt. Schakel ten minste goedkeuring in voor: bulksgewijze apparaatacties (wissen, buiten gebruik stellen, verwijderen), app-implementatie naar grote groepen en scriptimplementaties. Wijs een goedkeuringsgroep toe met vertrouwde senior beheerders die deze aanvragen zullen beoordelen en goedkeuren. Overweeg een versneld goedkeuringsproces te implementeren voor noodsituaties.", "status": "machine-draft" }
  }
}