Data/Locales/checks/ru/IntuneChecks.json

{
  "_family": "IntuneChecks.json",
  "INTUNE-001": {
    "name": { "value": "Инвентаризация политик соответствия устройств", "status": "machine-draft" },
    "description": { "value": "Политики соответствия устройств определяют базовые требования безопасности, которым должны отвечать зарегистрированные устройства, такие как версия ОС, шифрование и сложность пароля. Без всеобъемлющей инвентаризации этих политик организации не могут убедиться, что все платформы устройств и группы пользователей имеют адекватные требования соответствия. Отсутствующие или неполные политики оставляют устройства неуправляемыми и потенциально несоответствующими", "status": "machine-draft" },
    "recommendedValue": { "value": "Как минимум одна политика соответствия для каждой поддерживаемой платформы (Windows, iOS, Android, macOS)", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте текущую инвентаризацию политик соответствия устройств в центре администрирования Intune и убедитесь, что каждой поддерживаемой платформе назначена хотя бы одна политика. Создайте политики соответствия для любых платформ, не имеющих охвата, определив соответствующие требования к версии ОС, шифрованию и работоспособности устройства. Назначьте политики соответствующим группам пользователей или устройств и убедитесь, что ни одно устройство не выходит за пределы области действия политик", "status": "machine-draft" }
  },
  "INTUNE-002": {
    "name": { "value": "Обзор состояния соответствия устройств", "status": "machine-draft" },
    "description": { "value": "Общее состояние соответствия устройств показывает, отвечают ли зарегистрированные устройства требованиям назначенных им политик соответствия. Высокий процент несоответствующих или неоценённых устройств сигнализирует о пробелах в применении, которые могут позволить небезопасным устройствам получать доступ к корпоративным ресурсам. Непрерывный мониторинг состояния соответствия необходим для поддержания защищённости парка устройств", "status": "machine-draft" },
    "recommendedValue": { "value": "Уровень соответствия устройств 95 % или выше по всем зарегистрированным устройствам", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте панель мониторинга обзора соответствия устройств, чтобы выявить распределение соответствующих, несоответствующих и неоценённых устройств. Расследуйте устройства в состоянии «не оценено», чтобы определить, отсутствуют ли у них назначенные политики или есть проблемы синхронизации, препятствующие оценке. Настройте уведомления о состоянии соответствия и интегрируйте с условным доступом для блокировки доступа несоответствующих устройств к корпоративным ресурсам", "status": "machine-draft" }
  },
  "INTUNE-003": {
    "name": { "value": "Перечисление несоответствующих устройств", "status": "machine-draft" },
    "description": { "value": "Устройства, не прошедшие оценку политики соответствия, представляют прямой риск для организации, потенциально не имея шифрования, работая на устаревших операционных системах или имея отключённые функции безопасности. Перечисление несоответствующих устройств и понимание конкретных несоответствий позволяет проводить целенаправленное устранение. Без этого обзора небезопасные устройства могут продолжать доступ к корпоративным данным незамеченными", "status": "machine-draft" },
    "recommendedValue": { "value": "Ноль несоответствующих устройств с доступом к корпоративным ресурсам; все несоответствующие устройства должны быть заблокированы или находиться в процессе устранения", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте подробный отчёт о несоответствующих устройствах, включая конкретные параметры соответствия, которые не выполняются для каждого устройства. Приоритизируйте устранение на устройствах, не проходящих критические проверки соответствия, такие как требования к шифрованию или антивирусу, и работайте с владельцами устройств для решения проблем. Настройте действия при несоответствии в каждой политике соответствия для пометки устройств как несоответствующих после льготного периода и интегрируйте с условным доступом для ограничения доступа к ресурсам", "status": "machine-draft" }
  },
  "INTUNE-004": {
    "name": { "value": "Инвентаризация профилей конфигурации", "status": "machine-draft" },
    "description": { "value": "Профили конфигурации распространяют параметры безопасности, ограничения и конфигурации функций на зарегистрированные устройства. Неполная инвентаризация профилей конфигурации может привести к пробелам в безопасности, где критически важные параметры, такие как блокировка экрана, безопасность Wi-Fi или развёртывание сертификатов, не применяются. Понимание полного объёма профилей конфигурации необходимо для выявления пробелов в охвате всего парка устройств", "status": "machine-draft" },
    "recommendedValue": { "value": "Задокументированная инвентаризация всех профилей конфигурации с чёткими соглашениями об именовании и документацией назначений", "status": "machine-draft" },
    "remediationSteps": { "value": "Экспортируйте полный список профилей конфигурации из Intune и проверьте назначение каждого профиля, целевую платформу и текущий статус назначения. Выявите любые профили, которые не назначены, конфликтуют или избыточны, и объедините их там, где это уместно. Установите соглашение об именовании и стандарт документации для всех профилей, чтобы облегчить текущее управление и аудит", "status": "machine-draft" }
  },
  "INTUNE-005": {
    "name": { "value": "Анализ назначения профилей конфигурации", "status": "machine-draft" },
    "description": { "value": "Профили конфигурации эффективны только при правильном назначении соответствующим группам устройств или пользователей. Профили, назначенные чрезмерно широким группам, могут вызывать конфликты или применять параметры к неподходящим устройствам, тогда как узко назначенные профили могут оставлять устройства ненастроенными. Анализ охвата назначений гарантирует, что конфигурации безопасности достигают всех предполагаемых конечных точек без конфликтов", "status": "machine-draft" },
    "recommendedValue": { "value": "Все критически важные для безопасности профили назначены соответствующим группам, без неназначенных критических профилей и конфликтующих назначений", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте статус назначения и целевые группы для каждого профиля конфигурации, обращая внимание на профили с ошибками или конфликтами. Разрешите любые конфликты профилей, скорректировав назначения, объединив похожие профили или используя фильтры для нацеливания на конкретные характеристики устройств. Убедитесь, что критически важные для безопасности профили, такие как параметры BitLocker, брандмауэра и антивируса, назначены всем применимым устройствам через всеобъемлющее членство в группах", "status": "machine-draft" }
  },
  "INTUNE-006": {
    "name": { "value": "Конфигурация колец Windows Update for Business", "status": "machine-draft" },
    "description": { "value": "Кольца Windows Update for Business управляют частотой и периодами отсрочки для качественных и функциональных обновлений на управляемых устройствах Windows. Неправильно настроенные кольца обновлений могут привести к тому, что устройства будут длительное время работать на устаревших сборках с известными уязвимостями. Правильно поэтапно настроенные кольца обновлений балансируют эксплуатационную стабильность со своевременным исправлением безопасности", "status": "machine-draft" },
    "recommendedValue": { "value": "Качественные обновления отсрочены не более чем на 7 дней; функциональные обновления отсрочены не более чем на 60 дней; все кольца назначены и активно доставляют обновления", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все конфигурации колец Windows Update for Business и убедитесь, что периоды отсрочки качественных обновлений не превышают 7 дней для критически важных для безопасности колец. Убедитесь, что существуют как минимум пилотное и широкое кольцо развёртывания с соответствующей поэтапной отсрочкой. Отслеживайте отчёты о соответствии обновлений для выявления устройств, не установивших последние обновления, и расследуйте любые сбои обновлений или зависшие установки", "status": "machine-draft" }
  },
  "INTUNE-007": {
    "name": { "value": "Аудит политики шифрования BitLocker", "status": "machine-draft" },
    "description": { "value": "Шифрование дисков BitLocker защищает данные в состоянии покоя на устройствах Windows, предотвращая несанкционированный доступ к содержимому жёсткого диска в случае потери или кражи устройства. Без правильно настроенной политики BitLocker устройства могут хранить корпоративные данные в незашифрованном виде, раскрывая конфиденциальную информацию. Политика должна принудительно применять шифрование на дисках ОС и фиксированных дисках данных с безопасными вариантами восстановления ключей", "status": "machine-draft" },
    "recommendedValue": { "value": "BitLocker включён на всех дисках ОС и фиксированных дисках данных с шифрованием XTS-AES 256 бит и депонированием ключей в Azure AD", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте или обновите профиль защиты конечных точек Intune, чтобы требовать шифрования BitLocker на дисках операционной системы и фиксированных дисках данных с использованием шифрования XTS-AES 256 бит. Настройте депонирование ключей восстановления в Azure AD, чтобы обеспечить возможность восстановления ключей, и настройте политику на тихое включение шифрования без взаимодействия с пользователем. Отслеживайте отчёт о состоянии шифрования для выявления устройств, не завершивших шифрование, и устраняйте любые сбои", "status": "machine-draft" }
  },
  "INTUNE-008": {
    "name": { "value": "Аудит политики Windows Defender/антивируса", "status": "machine-draft" },
    "description": { "value": "Антивирус Windows Defender является основным агентом защиты конечных точек на устройствах Windows и должен быть правильно настроен для обеспечения защиты в реальном времени, облачной защиты и отправки образцов. Отключённые или ослабленные параметры антивируса оставляют устройства уязвимыми к заражению вредоносными программами, которое может привести к краже данных, программам-вымогателям и боковому перемещению. Злоумышленники часто пытаются вмешаться в работу антивируса или отключить его как первый шаг в цепочке атаки", "status": "machine-draft" },
    "recommendedValue": { "value": "Защита в реальном времени включена, облачная защита включена, автоматическая отправка образцов включена, защита от изменений включена", "status": "machine-draft" },
    "remediationSteps": { "value": "Разверните политику антивируса Intune, которая принудительно применяет защиту в реальном времени, облачную защиту, автоматическую отправку образцов и защиту от изменений на всех управляемых устройствах Windows. Убедитесь, что защита от потенциально нежелательных приложений (PUA) включена и что запланированы как минимум еженедельные полные проверки. Отслеживайте состояние агента антивируса Defender по всему парку и расследуйте любые устройства, сообщающие об отключённой защите или устаревших определениях", "status": "machine-draft" }
  },
  "INTUNE-009": {
    "name": { "value": "Конфигурация правил сокращения направлений атак", "status": "machine-draft" },
    "description": { "value": "Правила сокращения направлений атак (ASR) в Microsoft Defender блокируют распространённые техники атак, такие как обфусцированные скрипты, эксплуатация макросов Office и кража учётных данных из LSASS. Без настроенных и применяемых правил ASR конечные точки остаются уязвимыми к хорошо известным схемам атак, которые регулярно используют массовые вредоносные программы и злоумышленники. Правильно настроенные правила ASR значительно сокращают поверхность атаки конечных точек Windows", "status": "machine-draft" },
    "recommendedValue": { "value": "Все рекомендованные правила ASR включены в режиме блокировки; режим аудита для недавно развёрнутых правил во время тестирования", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте текущую конфигурацию правил ASR в системе безопасности конечных точек Intune и включите все рекомендованные Microsoft правила как минимум в режиме аудита. После периода мониторинга для выявления ложных срабатываний переведите правила в режим блокировки, начиная с правил высокого воздействия, таких как блокировка создания дочерних процессов приложениями Office и блокировка кражи учётных данных из LSASS. Настраивайте исключения правил ASR экономно и только для задокументированных критически важных для бизнеса приложений, отслеживая отчёт о событиях ASR для оценки текущей эффективности", "status": "machine-draft" }
  },
  "INTUNE-010": {
    "name": { "value": "Конфигурация обнаружения и реагирования на конечных точках", "status": "machine-draft" },
    "description": { "value": "Возможности обнаружения и реагирования на конечных точках (EDR), предоставляемые Microsoft Defender for Endpoint, обеспечивают расширенное обнаружение угроз, расследование и автоматизированное реагирование на управляемых устройствах. Без подключения EDR и правильной настройки датчиков группам безопасности не хватает обзора изощрённых атак, обходящих традиционный антивирус. EDR критически важен для обнаружения бесфайловых вредоносных программ, техник использования легитимных инструментов и сложных постоянных угроз", "status": "machine-draft" },
    "recommendedValue": { "value": "Все управляемые устройства подключены к Defender for Endpoint с EDR в режиме блокировки; обмен образцами и облачная защита включены", "status": "machine-draft" },
    "remediationSteps": { "value": "Убедитесь, что все управляемые устройства Windows подключены к Microsoft Defender for Endpoint через политику EDR Intune и что статус работоспособности датчика отображается как активный. Включите EDR в режиме блокировки для обеспечения дополнительных возможностей блокировки, даже когда сторонний антивирус является основным механизмом. Проверьте инвентаризацию устройств в портале Defender для выявления устройств с проблемами работоспособности датчика и устраните проблемы подключения или конфигурации, препятствующие успешному подключению", "status": "machine-draft" }
  },
  "INTUNE-011": {
    "name": { "value": "Политики защиты приложений (MAM)", "status": "machine-draft" },
    "description": { "value": "Политики защиты приложений (управление мобильными приложениями) контролируют, как обрабатываются корпоративные данные в управляемых приложениях как на зарегистрированных, так и на незарегистрированных устройствах. Без этих политик пользователи могут копировать корпоративные данные в личные приложения, обмениваться файлами через неуправляемые каналы или создавать резервные копии корпоративных данных в личном облачном хранилище. Политики MAM необходимы для предотвращения утечки данных на мобильных устройствах", "status": "machine-draft" },
    "recommendedValue": { "value": "Политики защиты приложений применены ко всем управляемым приложениям на iOS и Android; вырезание, копирование и вставка ограничены управляемыми приложениями; резервное копирование в неуправляемые службы заблокировано", "status": "machine-draft" },
    "remediationSteps": { "value": "Создайте политики защиты приложений для платформ iOS и Android, нацеленные на все приложения Microsoft 365 и бизнес-приложения, обрабатывающие корпоративные данные. Настройте параметры защиты данных для предотвращения вырезания, копирования и вставки в неуправляемые приложения, блокировки резервного копирования в личные облачные службы и требования PIN-кода на уровне приложения или биометрической аутентификации. Назначьте политики всем пользователям, которые получают доступ к корпоративным данным на мобильных устройствах, и отслеживайте отчёт о состоянии защиты приложений на предмет несоответствующих приложений", "status": "machine-draft" }
  },
  "INTUNE-012": {
    "name": { "value": "Параметры условного запуска", "status": "machine-draft" },
    "description": { "value": "Параметры условного запуска в политиках защиты приложений определяют условия, при которых управляемое приложение может быть запущено, такие как минимальная версия ОС, максимально допустимый уровень угрозы или обнаружение взлома джейлбрейком или получением root-прав. Без этих параметров скомпрометированные или устаревшие устройства могут получать доступ к корпоративным данным через управляемые приложения, даже когда само устройство небезопасно. Эти средства контроля обеспечивают критически важный последний рубеж защиты данных", "status": "machine-draft" },
    "recommendedValue": { "value": "Блокировка доступа на устройствах с джейлбрейком или root-правами; требование минимальной версии ОС; блокировка доступа при высоком уровне угрозы устройства", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте и обновите параметры условного запуска в каждой политике защиты приложений для блокировки доступа приложений на устройствах с джейлбрейком или root-правами. Настройте требования к минимальной версии ОС, согласованные с поддерживаемыми поставщиком версиями, и установите пороги максимального уровня угрозы устройства, интегрируемые с вашим решением Mobile Threat Defense. Протестируйте параметры условного запуска с пилотной группой перед широким развёртыванием, чтобы легитимные пользователи не были случайно заблокированы", "status": "machine-draft" }
  },
  "INTUNE-013": {
    "name": { "value": "Ограничения регистрации устройств", "status": "machine-draft" },
    "description": { "value": "Ограничения регистрации устройств контролируют, какие типы устройств, платформы и версии ОС разрешено регистрировать в управлении Intune. Без надлежащих ограничений пользователи могли бы регистрировать личные устройства с неподдерживаемыми или уязвимыми версиями операционной системы, расширяя поверхность атаки. Ограничения регистрации также предотвращают получение несанкционированными типами устройств доступа к корпоративным ресурсам через управление устройствами", "status": "machine-draft" },
    "recommendedValue": { "value": "Блокировка личных устройств или ограничение конкретными платформами; принудительное применение требований к минимальной версии ОС; ограничение числа регистрируемых устройств на пользователя", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте ограничения регистрации устройств в Intune и настройте специфичные для платформы ограничения, согласованные с политикой поддерживаемых устройств вашей организации. Установите требования к минимальной версии операционной системы для каждой платформы и настройте максимальное число устройств, которое может зарегистрировать один пользователь, чтобы предотвратить злоупотребления. Если предпочтительна регистрация корпоративных устройств, заблокируйте регистрацию личных устройств и направьте пользователей на использование политик защиты приложений для сценариев BYOD", "status": "machine-draft" }
  },
  "INTUNE-014": {
    "name": { "value": "Конфигурация Autopilot", "status": "machine-draft" },
    "description": { "value": "Windows Autopilot обеспечивает бесконтактное развёртывание, гарантирующее, что новые устройства настраиваются с правильными базовыми уровнями безопасности с первой загрузки. Плохо настроенный или отсутствующий профиль развёртывания Autopilot означает, что новые устройства могут подготавливаться без критически важных параметров безопасности, создавая окно уязвимости. Проверка конфигураций Autopilot обеспечивает согласованную и безопасную подготовку устройств", "status": "machine-draft" },
    "recommendedValue": { "value": "Профиль развёртывания Autopilot настроен для всех корпоративных устройств с режимом под управлением пользователя или самостоятельного развёртывания и присоединением к Azure AD", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте существующие профили развёртывания Autopilot и убедитесь, что они настроены для присоединения к Azure AD с соответствующими параметрами режима под управлением пользователя или самостоятельного развёртывания. Убедитесь, что страница состояния регистрации включена, чтобы пользователи не получали доступ к рабочему столу до установки всех критически важных политик и приложений. Убедитесь, что аппаратные хеши всех корпоративных устройств зарегистрированы в службе Autopilot и назначены соответствующему профилю развёртывания", "status": "machine-draft" }
  },
  "INTUNE-015": {
    "name": { "value": "Состояние шифрования дисков", "status": "machine-draft" },
    "description": { "value": "Полное шифрование дисков гарантирует, что данные, хранящиеся на дисках устройств, защищены в случае потери, кражи или списания физического устройства. Устройства без включённого шифрования раскрывают корпоративные данные, включая кэшированные учётные данные, документы и электронную почту, для атак физической кражи. Мониторинг состояния шифрования по всему парку выявляет устройства, у которых шифрование не удалось или которые ещё не зашифрованы", "status": "machine-draft" },
    "recommendedValue": { "value": "100 % управляемых устройств сообщают о включённом шифровании на всех дисках", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте отчёт о шифровании Intune для выявления всех устройств, которые не сообщают о включённом полном шифровании дисков. Расследуйте сбои шифрования, которые могут быть вызваны неподдерживаемым оборудованием, проблемами TPM или конфликтами политик, и устраните основные причины. Для устройств, не способных поддерживать шифрование, оцените, следует ли разрешать им доступ к корпоративным ресурсам, и рассмотрите их блокировку через политики условного доступа", "status": "machine-draft" }
  },
  "INTUNE-016": {
    "name": { "value": "Конфигурация политики брандмауэра", "status": "machine-draft" },
    "description": { "value": "Брандмауэр Windows Defender обеспечивает сетевую защиту на уровне узла, блокируя несанкционированные входящие и исходящие подключения. Без централизованно управляемой политики брандмауэра через Intune отдельные устройства могут иметь непоследовательные или отключённые параметры брандмауэра, оставаясь уязвимыми к сетевым атакам. Централизованное управление брандмауэром обеспечивает согласованную защиту всех управляемых конечных точек независимо от местоположения в сети", "status": "machine-draft" },
    "recommendedValue": { "value": "Брандмауэр Windows Defender включён для всех профилей (домен, частный, общедоступный); блокировка входящих подключений по умолчанию; журналирование отброшенных пакетов", "status": "machine-draft" },
    "remediationSteps": { "value": "Разверните политику брандмауэра системы безопасности конечных точек Intune, которая включает брандмауэр Windows Defender для профилей доменной, частной и общедоступной сети с блокировкой входящих подключений по умолчанию. Настройте правила брандмауэра для любых необходимых исключений приложений и включите журналирование отброшенных и успешных подключений. Отслеживайте статус развёртывания политики брандмауэра и расследуйте любые устройства, сообщающие об ошибках применения политики или отключённом состоянии брандмауэра", "status": "machine-draft" }
  },
  "INTUNE-017": {
    "name": { "value": "Соответствие базовым уровням безопасности", "status": "machine-draft" },
    "description": { "value": "Базовые уровни безопасности Microsoft в Intune предоставляют предварительно настроенные группы параметров Windows, рекомендованных группами безопасности Microsoft, охватывающие такие области, как защита учётных данных, безопасность браузера и сокращение направлений атак. Устройства, отклоняющиеся от базового уровня безопасности, имеют ослабленную защищённость и могут быть уязвимы к известным векторам атак. Мониторинг соответствия базовому уровню выявляет отклонение конфигурации и помогает поддерживать согласованную защищённость", "status": "machine-draft" },
    "recommendedValue": { "value": "Соответствие назначенным базовым уровням безопасности 90 % или выше; все состояния конфликтов и ошибок устранены", "status": "machine-draft" },
    "remediationSteps": { "value": "Разверните последний профиль базового уровня безопасности Microsoft для Windows и Defender for Endpoint на всех управляемых устройствах и отслеживайте состояние соответствия по каждому параметру. Расследуйте параметры, сообщающие о состояниях конфликта или ошибки, поскольку они часто указывают на конкурирующие политики, которые необходимо согласовать. Устраняйте несоответствующие параметры, оценивая, вызвано ли отклонение обоснованным бизнес-требованием, оправдывающим задокументированное исключение, или проблемой конфигурации, которую следует исправить", "status": "machine-draft" }
  },
  "INTUNE-018": {
    "name": { "value": "Аудит развёртывания скриптов PowerShell", "status": "machine-draft" },
    "description": { "value": "Intune позволяет администраторам развёртывать скрипты PowerShell на управляемых устройствах Windows, которые по умолчанию выполняются с привилегиями уровня SYSTEM. Вредоносные или плохо написанные скрипты, развёрнутые через этот канал, могут скомпрометировать безопасность устройств, извлечь данные или установить несанкционированное программное обеспечение по всему парку. Каждый развёртываемый скрипт должен проверяться на предмет последствий для безопасности и отслеживаться на предмет авторизованного развёртывания", "status": "machine-draft" },
    "recommendedValue": { "value": "Все развёрнутые скрипты проверены и утверждены через управление изменениями; скрипты по возможности выполняются в контексте пользователя; содержимое скриптов задокументировано", "status": "machine-draft" },
    "remediationSteps": { "value": "Проведите аудит всех скриптов PowerShell, развёрнутых в настоящее время через Intune, и проверьте их содержимое на предмет рисков безопасности, таких как жёстко закодированные учётные данные, неограниченные удалённые загрузки или чрезмерные изменения разрешений. Убедитесь, что скрипты по возможности выполняются в контексте пользователя, а не в контексте SYSTEM, и что выполнение скриптов ограничено минимально необходимой областью действия устройств. Внедрите процесс управления изменениями для развёртывания скриптов, включающий рецензирование содержимого скриптов и формальное утверждение перед промышленным развёртыванием", "status": "machine-draft" }
  },
  "INTUNE-019": {
    "name": { "value": "Проверка безопасности развёртывания приложений Win32", "status": "machine-draft" },
    "description": { "value": "Развёртывания приложений Win32 через Intune упаковывают и распространяют традиционные настольные приложения на управляемые устройства. Ненадлежащим образом проверенные приложения могут содержать уязвимости, встроенные вредоносные программы или чрезмерные системные изменения, ослабляющие безопасность устройства. Проверка каталога развёртывания приложений Win32 гарантирует, что на управляемый парк устройств распространяются только утверждённые и безопасные приложения", "status": "machine-draft" },
    "recommendedValue": { "value": "Все приложения Win32 получены от доверенных поставщиков с задокументированным утверждением; команды установки проверены на предмет последствий для безопасности", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте все приложения Win32, развёрнутые через Intune, и убедитесь, что каждое приложение получено от доверенного поставщика и утверждено через ваш процесс утверждения программного обеспечения. Изучите командные строки установки и удаления на предмет любых подозрительных параметров, выполнения скриптов или изменений реестра, которые могут ослабить безопасность. Внедрите процесс проверки приложений, который оценивает новые пакеты приложений Win32 на предмет рисков безопасности перед развёртыванием на промышленные группы устройств", "status": "machine-draft" }
  },
  "INTUNE-020": {
    "name": { "value": "Категории и группировка устройств", "status": "machine-draft" },
    "description": { "value": "Категории устройств и динамические группы в Intune организуют управляемые устройства для целенаправленного развёртывания политик и приложений. Без структурированной схемы категоризации политики могут применяться непоследовательно, а критически важные конфигурации безопасности могут пропускать целые сегменты парка устройств. Правильная группировка устройств обеспечивает дифференцированную защищённость для разных ролей устройств и групп пользователей", "status": "machine-draft" },
    "recommendedValue": { "value": "Определённые категории устройств, согласованные с потребностями организации; динамические группы на основе свойств устройств для автоматизированного нацеливания политик", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте и установите категории устройств, согласованные с ролями устройств организации, такими как руководитель, стандартный пользователь, киоск или общее устройство. Создайте динамические группы устройств на основе свойств устройств, включая категорию, ОС, тип владения и состояние соответствия, для автоматизированного нацеливания политик и приложений. Убедитесь, что все назначения политик ссылаются на соответствующие группы и что ни одно устройство не выходит за пределы структуры группировки", "status": "machine-draft" }
  },
  "INTUNE-021": {
    "name": { "value": "Аудит удалённых действий (очистка, вывод из эксплуатации, блокировка)", "status": "machine-draft" },
    "description": { "value": "Удалённые действия Intune, такие как очистка, вывод из эксплуатации и удалённая блокировка, являются мощными возможностями управления устройствами, которые при неправильном использовании могут привести к потере данных или отказу в обслуживании легитимных пользователей. Несанкционированные или случайные удалённые очистки могут уничтожить критически важные для бизнеса данные на устройствах, тогда как неотслеживаемые действия удалённой блокировки могут указывать на компрометацию учётной записи. Все удалённые действия должны журналироваться и проверяться на предмет авторизованного использования", "status": "machine-draft" },
    "recommendedValue": { "value": "Все удалённые действия журналируются с указанием личности оператора; действия очистки требуют задокументированного утверждения; журналы аудита проверяются еженедельно", "status": "machine-draft" },
    "remediationSteps": { "value": "Проверьте журналы аудита Intune на предмет всех событий удалённых действий, включая очистку, вывод из эксплуатации, удалённую блокировку и сброс пароля, для выявления любой несанкционированной или необычной активности. Внедрите процесс утверждения для деструктивных удалённых действий, таких как полная очистка, требующий задокументированного обоснования и вторичного утверждения. Настройте уведомления об оповещениях для действий удалённой очистки, чтобы группы безопасности немедленно узнавали, когда устройства очищаются", "status": "machine-draft" }
  },
  "INTUNE-022": {
    "name": { "value": "Ограничения синхронизации OneDrive", "status": "machine-draft" },
    "description": { "value": "Параметры клиента синхронизации OneDrive контролируют, как корпоративные файлы синхронизируются между облачным хранилищем и управляемыми устройствами, и неограниченная синхронизация может привести к хранению корпоративных данных на неуправляемых или несоответствующих устройствах. Без ограничений по домену на клиенте синхронизации пользователи могут синхронизировать корпоративное содержимое SharePoint и OneDrive на личные устройства вне контроля ИТ. Правильные ограничения синхронизации предотвращают утечку данных через неуправляемую синхронизацию файлов", "status": "machine-draft" },
    "recommendedValue": { "value": "Синхронизация OneDrive ограничена устройствами, присоединёнными к домену или управляемыми Intune; перемещение известных папок включено для резервного копирования; файлы по запросу включены", "status": "machine-draft" },
    "remediationSteps": { "value": "Настройте клиент синхронизации OneDrive через Intune для ограничения синхронизации устройствами, присоединёнными к Azure AD или управляемыми Intune, с использованием списка разрешённых клиентов. Включите перемещение известных папок для автоматического перенаправления рабочего стола, документов и изображений в OneDrive для защиты данных и включите файлы по запросу для минимизации локального хранения данных. Заблокируйте синхронизацию личных учётных записей OneDrive на корпоративных устройствах, если это допускается политикой организации, чтобы предотвратить смешивание данных", "status": "machine-draft" }
  },
  "INTUNE-023": {
    "name": { "value": "Утверждение несколькими администраторами для деструктивных действий с устройствами", "status": "machine-draft" },
    "description": { "value": "Microsoft Intune поддерживает политики утверждения несколькими администраторами, которые требуют, чтобы второй администратор утвердил высоковоздействующие операции, такие как массовая очистка устройств, массовый вывод устройств из эксплуатации и развёртывание скриптов, перед их выполнением. Без утверждения несколькими администраторами одна скомпрометированная учётная запись администратора может запустить массовую очистку устройств по всей организации. Эта проверка подтверждает, что политики утверждения операций настроены для защиты от деструктивных действий, выполняемых скомпрометированной или мошеннической учётной записью администратора", "status": "machine-draft" },
    "recommendedValue": { "value": "Утверждение несколькими администраторами включено для деструктивных операций, включая массовую очистку устройств, массовый вывод устройств из эксплуатации и действия развёртывания скриптов", "status": "machine-draft" },
    "remediationSteps": { "value": "Перейдите в центр администрирования Microsoft Intune > Tenant administration > Multi-admin approval. Создайте политику утверждения, требующую, чтобы второй администратор утверждал деструктивные операции. Как минимум включите утверждение для: массовых действий с устройствами (Wipe, Retire, Delete), развёртывания приложений на большие группы и развёртывания скриптов. Назначьте группу утверждения, содержащую доверенных старших администраторов, которые будут проверять и утверждать эти запросы. Рассмотрите возможность внедрения ускоренного процесса утверждения для аварийных сценариев", "status": "machine-draft" }
  }
}