Data/Locales/checks/hi/IntuneChecks.json

{
  "_family": "IntuneChecks.json",
  "INTUNE-001": {
    "name": { "value": "डिवाइस अनुपालन नीति सूची", "status": "machine-draft" },
    "description": { "value": "डिवाइस अनुपालन नीतियां उन सुरक्षा आधाररेखा आवश्यकताओं को परिभाषित करती हैं जिन्हें नामांकित डिवाइसों को पूरा करना चाहिए, जैसे OS संस्करण, एन्क्रिप्शन, और पासवर्ड जटिलता। इन नीतियों की एक व्यापक सूची के बिना, संगठन यह सत्यापित नहीं कर सकते कि सभी डिवाइस प्लेटफ़ॉर्म और उपयोगकर्ता समूहों में पर्याप्त अनुपालन आवश्यकताएं हैं। अनुपस्थित या अपूर्ण नीतियां डिवाइसों को अशासित और संभावित रूप से गैर-अनुपालक छोड़ देती हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "प्रत्येक समर्थित प्लेटफ़ॉर्म (Windows, iOS, Android, macOS) के लिए कम से कम एक अनुपालन नीति", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune admin center में डिवाइस अनुपालन नीतियों की वर्तमान सूची की समीक्षा करें और सत्यापित करें कि प्रत्येक समर्थित प्लेटफ़ॉर्म में कम से कम एक नीति असाइन है। किसी भी ऐसे प्लेटफ़ॉर्म के लिए अनुपालन नीतियां बनाएं जिनमें कवरेज का अभाव है, OS संस्करण, एन्क्रिप्शन, और डिवाइस स्वास्थ्य के लिए उपयुक्त आवश्यकताएं परिभाषित करते हुए। नीतियों को उपयुक्त उपयोगकर्ता या डिवाइस समूहों को असाइन करें और सुनिश्चित करें कि कोई डिवाइस नीति दायरे के बाहर न रहे।", "status": "machine-draft" }
  },
  "INTUNE-002": {
    "name": { "value": "डिवाइस अनुपालन स्थिति अवलोकन", "status": "machine-draft" },
    "description": { "value": "समग्र डिवाइस अनुपालन स्थिति यह इंगित करती है कि नामांकित डिवाइस अपनी असाइन की गई अनुपालन नीति आवश्यकताओं को पूरा करते हैं या नहीं। गैर-अनुपालक या अ-मूल्यांकित डिवाइसों का उच्च प्रतिशत प्रवर्तन अंतरालों का संकेत देता है जो असुरक्षित डिवाइसों को कॉर्पोरेट संसाधनों तक पहुंचने दे सकते हैं। अनुपालन स्थिति की निरंतर निगरानी डिवाइस बेड़े की सुरक्षा स्थिति बनाए रखने के लिए आवश्यक है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी नामांकित डिवाइसों में 95% या उससे अधिक डिवाइस अनुपालन दर", "status": "machine-draft" },
    "remediationSteps": { "value": "अनुपालक, गैर-अनुपालक, और अ-मूल्यांकित डिवाइसों के वितरण की पहचान के लिए डिवाइस अनुपालन अवलोकन डैशबोर्ड की समीक्षा करें। अ-मूल्यांकित स्थिति वाले डिवाइसों की जांच करके निर्धारित करें कि क्या उनमें असाइन की गई नीतियों का अभाव है या मूल्यांकन रोकने वाली sync समस्याएं हैं। अनुपालन स्थिति सूचनाएं सेट करें और गैर-अनुपालक डिवाइसों को कॉर्पोरेट संसाधनों तक पहुंचने से अवरुद्ध करने के लिए Conditional Access के साथ एकीकृत करें।", "status": "machine-draft" }
  },
  "INTUNE-003": {
    "name": { "value": "गैर-अनुपालक डिवाइस गणना", "status": "machine-draft" },
    "description": { "value": "अनुपालन नीति मूल्यांकन में विफल रहने वाले डिवाइस संभावित रूप से एन्क्रिप्शन की कमी, पुराने ऑपरेटिंग सिस्टम चलाने, या अक्षम सुरक्षा सुविधाओं के कारण संगठन के लिए एक प्रत्यक्ष जोखिम प्रस्तुत करते हैं। गैर-अनुपालक डिवाइसों की गणना करना और विशिष्ट अनुपालन विफलताओं को समझना लक्षित उपचार को सक्षम करता है। इस दृश्यता के बिना, असुरक्षित डिवाइस बिना पता चले कॉर्पोरेट डेटा तक पहुंचना जारी रख सकते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "कॉर्पोरेट संसाधनों तक पहुंच वाले शून्य गैर-अनुपालक डिवाइस; सभी गैर-अनुपालक डिवाइस अवरुद्ध या उपचार में होने चाहिए", "status": "machine-draft" },
    "remediationSteps": { "value": "गैर-अनुपालक डिवाइसों की एक विस्तृत रिपोर्ट उत्पन्न करें, जिसमें प्रत्येक डिवाइस के लिए विफल हो रही विशिष्ट अनुपालन सेटिंग्स शामिल हों। एन्क्रिप्शन या एंटीवायरस आवश्यकताओं जैसी महत्वपूर्ण अनुपालन जांचों में विफल रहने वाले डिवाइसों के उपचार को प्राथमिकता दें, और समस्याओं को हल करने के लिए डिवाइस स्वामियों के साथ काम करें। प्रत्येक अनुपालन नीति में गैर-अनुपालन के लिए क्रियाएं कॉन्फ़िगर करें ताकि एक ग्रेस अवधि के बाद डिवाइसों को गैर-अनुपालक के रूप में चिह्नित किया जाए और संसाधन पहुंच को प्रतिबंधित करने के लिए Conditional Access के साथ एकीकृत करें।", "status": "machine-draft" }
  },
  "INTUNE-004": {
    "name": { "value": "कॉन्फ़िगरेशन प्रोफ़ाइल सूची", "status": "machine-draft" },
    "description": { "value": "कॉन्फ़िगरेशन प्रोफ़ाइल नामांकित डिवाइसों को सुरक्षा सेटिंग्स, प्रतिबंध, और सुविधा कॉन्फ़िगरेशन भेजते हैं। कॉन्फ़िगरेशन प्रोफ़ाइलों की एक अपूर्ण सूची सुरक्षा अंतरालों का कारण बन सकती है जहां स्क्रीन लॉक, Wi-Fi सुरक्षा, या प्रमाणपत्र परिनियोजन जैसी महत्वपूर्ण सेटिंग्स लागू नहीं होतीं। डिवाइस बेड़े में कवरेज अंतरालों की पहचान के लिए कॉन्फ़िगरेशन प्रोफ़ाइलों के पूर्ण दायरे को समझना आवश्यक है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी कॉन्फ़िगरेशन प्रोफ़ाइलों की स्पष्ट नामकरण परंपराओं और असाइनमेंट प्रलेखन के साथ प्रलेखित सूची", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune से कॉन्फ़िगरेशन प्रोफ़ाइलों की संपूर्ण सूची निर्यात करें और प्रत्येक प्रोफ़ाइल के उद्देश्य, प्लेटफ़ॉर्म लक्ष्य, और वर्तमान असाइनमेंट स्थिति की समीक्षा करें। किसी भी ऐसी प्रोफ़ाइल की पहचान करें जो अ-असाइन, परस्पर विरोधी, या अतिरेकी हैं और जहां उपयुक्त हो वहां समेकित करें। निरंतर प्रबंधन और लेखापरीक्षा को सुगम बनाने के लिए सभी प्रोफ़ाइलों के लिए एक नामकरण परंपरा और प्रलेखन मानक स्थापित करें।", "status": "machine-draft" }
  },
  "INTUNE-005": {
    "name": { "value": "कॉन्फ़िगरेशन प्रोफ़ाइल असाइनमेंट विश्लेषण", "status": "machine-draft" },
    "description": { "value": "कॉन्फ़िगरेशन प्रोफ़ाइल केवल तभी प्रभावी होती हैं जब उन्हें सही डिवाइस या उपयोगकर्ता समूहों को ठीक से असाइन किया जाता है। अत्यधिक व्यापक समूहों को असाइन की गई प्रोफ़ाइल टकराव पैदा कर सकती हैं या अनुपयुक्त डिवाइसों पर सेटिंग्स लागू कर सकती हैं, जबकि संकीर्ण रूप से असाइन की गई प्रोफ़ाइल डिवाइसों को अकॉन्फ़िगर्ड छोड़ सकती हैं। असाइनमेंट कवरेज का विश्लेषण सुनिश्चित करता है कि सुरक्षा कॉन्फ़िगरेशन बिना टकराव के सभी इच्छित endpoints तक पहुंचें।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी सुरक्षा-महत्वपूर्ण प्रोफ़ाइल उपयुक्त समूहों को असाइन हों, कोई अ-असाइन महत्वपूर्ण प्रोफ़ाइल न हो और कोई परस्पर विरोधी असाइनमेंट न हो", "status": "machine-draft" },
    "remediationSteps": { "value": "प्रत्येक कॉन्फ़िगरेशन प्रोफ़ाइल के लिए असाइनमेंट स्थिति और लक्षित समूहों की समीक्षा करें, त्रुटियों या टकराव वाली प्रोफ़ाइलों पर ध्यान देते हुए। असाइनमेंट समायोजित करके, समान प्रोफ़ाइलों को मिलाकर, या विशिष्ट डिवाइस विशेषताओं को लक्षित करने हेतु filters का उपयोग करके किसी भी प्रोफ़ाइल टकराव को हल करें। सुनिश्चित करें कि BitLocker, फ़ायरवॉल, और एंटीवायरस सेटिंग्स जैसी सुरक्षा-महत्वपूर्ण प्रोफ़ाइल व्यापक समूह सदस्यता के माध्यम से सभी लागू डिवाइसों को असाइन हैं।", "status": "machine-draft" }
  },
  "INTUNE-006": {
    "name": { "value": "Windows Update for Business ring कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Windows Update for Business rings प्रबंधित Windows डिवाइसों पर गुणवत्ता और सुविधा अद्यतनों के लिए लय और स्थगन अवधियों को नियंत्रित करते हैं। गलत कॉन्फ़िगर किए गए update rings के परिणामस्वरूप डिवाइस विस्तारित अवधि के लिए ज्ञात भेद्यताओं वाले पुराने बिल्ड चला सकते हैं। ठीक से चरणबद्ध update rings परिचालन स्थिरता को समय पर सुरक्षा पैचिंग के साथ संतुलित करते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "गुणवत्ता अद्यतन 7 दिनों से अधिक स्थगित न हों; सुविधा अद्यतन 60 दिनों से अधिक स्थगित न हों; सभी rings असाइन और सक्रिय रूप से अद्यतन वितरित कर रहे हों", "status": "machine-draft" },
    "remediationSteps": { "value": "सभी Windows Update for Business ring कॉन्फ़िगरेशन की समीक्षा करें और सत्यापित करें कि सुरक्षा-महत्वपूर्ण rings के लिए गुणवत्ता अद्यतन स्थगन अवधि 7 दिनों से अधिक न हो। सुनिश्चित करें कि उपयुक्त स्थगन चरणबद्धता के साथ कम से कम एक pilot और broad deployment ring मौजूद है। हाल के अद्यतन स्थापित न करने वाले डिवाइसों की पहचान के लिए अद्यतन अनुपालन रिपोर्ट की निगरानी करें और किसी भी अद्यतन विफलता या रुके हुए स्थापनों की जांच करें।", "status": "machine-draft" }
  },
  "INTUNE-007": {
    "name": { "value": "BitLocker एन्क्रिप्शन नीति लेखापरीक्षा", "status": "machine-draft" },
    "description": { "value": "BitLocker ड्राइव एन्क्रिप्शन Windows डिवाइसों पर विश्राम में डेटा की रक्षा करता है, जिससे डिवाइस खोने या चोरी होने पर हार्ड ड्राइव सामग्री तक अनधिकृत पहुंच रोकी जाती है। ठीक से कॉन्फ़िगर की गई BitLocker नीति के बिना, डिवाइस कॉर्पोरेट डेटा अनएन्क्रिप्टेड संग्रहीत कर सकते हैं, जिससे संवेदनशील जानकारी उजागर होती है। नीति को सुरक्षित कुंजी पुनर्प्राप्ति विकल्पों के साथ OS और fixed data drives पर एन्क्रिप्शन लागू करना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी OS और fixed data drives पर BitLocker सक्षम हो, XTS-AES 256-bit एन्क्रिप्शन और Azure AD key escrow के साथ", "status": "machine-draft" },
    "remediationSteps": { "value": "XTS-AES 256-bit एन्क्रिप्शन का उपयोग करके operating system और fixed data drives पर BitLocker एन्क्रिप्शन आवश्यक करने के लिए Intune endpoint protection profile बनाएं या अद्यतन करें। कुंजी पुनर्प्राप्ति संभव सुनिश्चित करने के लिए recovery key escrow को Azure AD में कॉन्फ़िगर करें और नीति को बिना उपयोगकर्ता हस्तक्षेप के मौन रूप से एन्क्रिप्शन सक्षम करने हेतु सेट करें। एन्क्रिप्शन पूरा न करने वाले डिवाइसों की पहचान के लिए एन्क्रिप्शन स्थिति रिपोर्ट की निगरानी करें और किसी भी विफलता का उपचार करें।", "status": "machine-draft" }
  },
  "INTUNE-008": {
    "name": { "value": "Windows Defender/Antivirus नीति लेखापरीक्षा", "status": "machine-draft" },
    "description": { "value": "Windows Defender Antivirus Windows डिवाइसों पर प्राथमिक endpoint सुरक्षा एजेंट है और वास्तविक-समय सुरक्षा, cloud-delivered सुरक्षा, और नमूना सबमिशन प्रदान करने के लिए ठीक से कॉन्फ़िगर किया जाना चाहिए। अक्षम या कमज़ोर एंटीवायरस सेटिंग्स डिवाइसों को मैलवेयर संक्रमणों के प्रति असुरक्षित छोड़ देती हैं जो डेटा चोरी, ransomware, और लेटरल मूवमेंट का कारण बन सकते हैं। हमलावर अक्सर एक आक्रमण श्रृंखला के पहले चरण के रूप में एंटीवायरस से छेड़छाड़ करने या उसे अक्षम करने का प्रयास करते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "वास्तविक-समय सुरक्षा सक्षम, cloud-delivered सुरक्षा सक्षम, स्वचालित नमूना सबमिशन सक्षम, tamper protection सक्षम", "status": "machine-draft" },
    "remediationSteps": { "value": "एक Intune antivirus नीति परिनियोजित करें जो सभी प्रबंधित Windows डिवाइसों पर वास्तविक-समय सुरक्षा, cloud-delivered सुरक्षा, स्वचालित नमूना सबमिशन, और tamper protection लागू करती हो। सत्यापित करें कि PUA (Potentially Unwanted Application) सुरक्षा सक्षम है और अनुसूचित स्कैन कम से कम साप्ताहिक पूर्ण स्कैन के लिए कॉन्फ़िगर हैं। बेड़े में Defender antivirus एजेंट स्थिति की निगरानी करें और अक्षम सुरक्षा या पुरानी परिभाषाओं की रिपोर्ट करने वाले किसी भी डिवाइस की जांच करें।", "status": "machine-draft" }
  },
  "INTUNE-009": {
    "name": { "value": "Attack Surface Reduction नियम कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Microsoft Defender में Attack Surface Reduction (ASR) नियम सामान्य आक्रमण तकनीकों, जैसे अस्पष्ट स्क्रिप्ट, Office मैक्रो शोषण, और LSASS से क्रेडेंशियल चोरी को अवरुद्ध करते हैं। ASR नियम कॉन्फ़िगर और लागू किए बिना, endpoints उन सुप्रसिद्ध आक्रमण पैटर्न के प्रति असुरक्षित रहते हैं जिनका commodity मैलवेयर और विरोधी नियमित रूप से शोषण करते हैं। ठीक से कॉन्फ़िगर किए गए ASR नियम Windows endpoints की आक्रमण सतह को काफ़ी कम कर देते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी अनुशंसित ASR नियम block mode में सक्षम हों; परीक्षण के दौरान नए परिनियोजित नियमों के लिए audit mode", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune endpoint security में वर्तमान ASR नियम कॉन्फ़िगरेशन की समीक्षा करें और सभी Microsoft-अनुशंसित नियमों को कम से कम audit mode में सक्षम करें। false positives की पहचान के लिए एक निगरानी अवधि के बाद, नियमों को उच्च-प्रभाव नियमों से शुरू करते हुए block mode में स्थानांतरित करें, जैसे Office अनुप्रयोगों को child processes बनाने से अवरुद्ध करना और LSASS से क्रेडेंशियल चोरी अवरुद्ध करना। ASR नियम अपवर्जन कम से कम और केवल प्रलेखित व्यवसाय-महत्वपूर्ण अनुप्रयोगों के लिए कॉन्फ़िगर करें, निरंतर प्रभावशीलता के लिए ASR events report की निगरानी करते हुए।", "status": "machine-draft" }
  },
  "INTUNE-010": {
    "name": { "value": "Endpoint Detection and Response कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Microsoft Defender for Endpoint द्वारा प्रदान की गई Endpoint Detection and Response (EDR) क्षमताएं प्रबंधित डिवाइसों पर उन्नत खतरा पहचान, जांच, और स्वचालित प्रतिक्रिया को सक्षम करती हैं। EDR onboarding और उचित sensor कॉन्फ़िगरेशन के बिना, सुरक्षा टीमों के पास पारंपरिक एंटीवायरस को बायपास करने वाले परिष्कृत हमलों में दृश्यता नहीं होती। EDR fileless मैलवेयर, living-off-the-land तकनीकों, और advanced persistent threats का पता लगाने के लिए महत्वपूर्ण है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी प्रबंधित डिवाइस Defender for Endpoint में onboard हों, EDR block mode में हो; नमूना साझाकरण और cloud protection सक्षम हो", "status": "machine-draft" },
    "remediationSteps": { "value": "सत्यापित करें कि सभी प्रबंधित Windows डिवाइस Intune EDR नीति के माध्यम से Microsoft Defender for Endpoint में onboard हैं और sensor स्वास्थ्य स्थिति सक्रिय दर्शाती है। EDR को block mode में सक्षम करें ताकि तब भी अतिरिक्त अवरोधन क्षमताएं प्रदान की जा सकें जब कोई तृतीय-पक्ष एंटीवायरस प्राथमिक इंजन हो। sensor स्वास्थ्य समस्याओं वाले डिवाइसों की पहचान के लिए Defender पोर्टल में डिवाइस सूची की समीक्षा करें और सफल onboarding रोकने वाली कनेक्टिविटी या कॉन्फ़िगरेशन समस्याओं का उपचार करें।", "status": "machine-draft" }
  },
  "INTUNE-011": {
    "name": { "value": "अनुप्रयोग सुरक्षा नीतियां (MAM)", "status": "machine-draft" },
    "description": { "value": "अनुप्रयोग सुरक्षा नीतियां (Mobile Application Management) यह नियंत्रित करती हैं कि नामांकित और गैर-नामांकित दोनों डिवाइसों पर प्रबंधित अनुप्रयोगों के भीतर कॉर्पोरेट डेटा कैसे संभाला जाता है। इन नीतियों के बिना, उपयोगकर्ता कॉर्पोरेट डेटा को व्यक्तिगत अनुप्रयोगों में कॉपी कर सकते हैं, अप्रबंधित चैनलों के माध्यम से फ़ाइलें साझा कर सकते हैं, या कॉर्पोरेट डेटा को व्यक्तिगत क्लाउड भंडारण में बैकअप कर सकते हैं। मोबाइल डिवाइसों पर डेटा रिसाव को रोकने के लिए MAM नीतियां आवश्यक हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "iOS और Android पर सभी प्रबंधित apps पर app सुरक्षा नीतियां लागू हों; cut/copy/paste प्रबंधित apps तक प्रतिबंधित हो; अप्रबंधित सेवाओं में बैकअप अवरुद्ध हो", "status": "machine-draft" },
    "remediationSteps": { "value": "कॉर्पोरेट डेटा संभालने वाले सभी Microsoft 365 और line-of-business अनुप्रयोगों को लक्षित करते हुए iOS और Android दोनों प्लेटफ़ॉर्म के लिए अनुप्रयोग सुरक्षा नीतियां बनाएं। डेटा सुरक्षा सेटिंग्स को अप्रबंधित अनुप्रयोगों में cut/copy/paste रोकने, व्यक्तिगत क्लाउड सेवाओं में बैकअप अवरुद्ध करने, और app-स्तरीय PIN या बायोमेट्रिक प्रमाणीकरण आवश्यक करने हेतु कॉन्फ़िगर करें। नीतियों को उन सभी उपयोगकर्ताओं को असाइन करें जो मोबाइल डिवाइसों पर कॉर्पोरेट डेटा तक पहुंचते हैं और गैर-अनुपालक अनुप्रयोगों के लिए app सुरक्षा स्थिति रिपोर्ट की निगरानी करें।", "status": "machine-draft" }
  },
  "INTUNE-012": {
    "name": { "value": "Conditional launch सेटिंग्स", "status": "machine-draft" },
    "description": { "value": "अनुप्रयोग सुरक्षा नीतियों के भीतर conditional launch सेटिंग्स उन शर्तों को परिभाषित करती हैं जिनके अंतर्गत एक प्रबंधित अनुप्रयोग लॉन्च किया जा सकता है, जैसे न्यूनतम OS संस्करण, अधिकतम अनुमत खतरा स्तर, या jailbreak/root पहचान। इन सेटिंग्स के बिना, समझौता किए गए या पुराने डिवाइस प्रबंधित अनुप्रयोगों के माध्यम से कॉर्पोरेट डेटा तक तब भी पहुंच सकते हैं जब डिवाइस स्वयं असुरक्षित हो। ये नियंत्रण डेटा सुरक्षा के लिए एक महत्वपूर्ण अंतिम रक्षा पंक्ति प्रदान करते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "jailbroken/rooted डिवाइसों पर पहुंच अवरुद्ध हो; न्यूनतम OS संस्करण आवश्यक हो; डिवाइस खतरा स्तर उच्च होने पर पहुंच अवरुद्ध हो", "status": "machine-draft" },
    "remediationSteps": { "value": "jailbroken या rooted डिवाइसों पर app पहुंच अवरुद्ध करने के लिए प्रत्येक अनुप्रयोग सुरक्षा नीति में conditional launch सेटिंग्स की समीक्षा और अद्यतन करें। न्यूनतम OS संस्करण आवश्यकताएं कॉन्फ़िगर करें जो विक्रेता-समर्थित संस्करणों के अनुरूप हों और अधिकतम डिवाइस खतरा स्तर सीमाएं सेट करें जो आपके Mobile Threat Defense समाधान के साथ एकीकृत हों। व्यापक परिनियोजन से पहले एक pilot समूह के साथ conditional launch सेटिंग्स का परीक्षण करें ताकि यह सुनिश्चित हो कि वैध उपयोगकर्ता अनजाने में अवरुद्ध न हों।", "status": "machine-draft" }
  },
  "INTUNE-013": {
    "name": { "value": "डिवाइस नामांकन प्रतिबंध", "status": "machine-draft" },
    "description": { "value": "डिवाइस नामांकन प्रतिबंध यह नियंत्रित करते हैं कि कौन से डिवाइस प्रकार, प्लेटफ़ॉर्म, और OS संस्करण Intune प्रबंधन में नामांकित होने की अनुमति रखते हैं। उचित प्रतिबंधों के बिना, उपयोगकर्ता असमर्थित या असुरक्षित ऑपरेटिंग सिस्टम संस्करण चलाने वाले व्यक्तिगत डिवाइस नामांकित कर सकते हैं, जिससे आक्रमण सतह बढ़ती है। नामांकन प्रतिबंध अनधिकृत डिवाइस प्रकारों को डिवाइस प्रबंधन के माध्यम से कॉर्पोरेट संसाधनों तक पहुंच प्राप्त करने से भी रोकते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "व्यक्तिगत स्वामित्व वाले डिवाइस अवरुद्ध करें या विशिष्ट प्लेटफ़ॉर्म तक सीमित करें; न्यूनतम OS संस्करण आवश्यकताएं लागू करें; प्रति-उपयोगकर्ता डिवाइस नामांकन संख्या सीमित करें", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune में डिवाइस नामांकन प्रतिबंधों की समीक्षा करें और अपने संगठन की समर्थित डिवाइस नीति के अनुरूप प्लेटफ़ॉर्म-विशिष्ट प्रतिबंध कॉन्फ़िगर करें। प्रत्येक प्लेटफ़ॉर्म के लिए न्यूनतम ऑपरेटिंग सिस्टम संस्करण आवश्यकताएं सेट करें और दुरुपयोग रोकने के लिए एक उपयोगकर्ता द्वारा नामांकित किए जा सकने वाले डिवाइसों की अधिकतम संख्या कॉन्फ़िगर करें। यदि कॉर्पोरेट-स्वामित्व वाला डिवाइस नामांकन पसंदीदा है, तो व्यक्तिगत स्वामित्व वाले डिवाइस नामांकन को अवरुद्ध करें और उपयोगकर्ताओं को BYOD परिदृश्यों के लिए app सुरक्षा नीतियों का उपयोग करने हेतु निर्देशित करें।", "status": "machine-draft" }
  },
  "INTUNE-014": {
    "name": { "value": "Autopilot कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Windows Autopilot एक zero-touch परिनियोजन अनुभव प्रदान करता है जो सुनिश्चित करता है कि नए डिवाइस पहले बूट से ही सही सुरक्षा आधाररेखाओं के साथ कॉन्फ़िगर हों। एक खराब कॉन्फ़िगर या अनुपस्थित Autopilot परिनियोजन प्रोफ़ाइल का अर्थ है कि नए डिवाइस बिना महत्वपूर्ण सुरक्षा सेटिंग्स के प्रावधानित हो सकते हैं, जिससे भेद्यता की एक खिड़की बनती है। Autopilot कॉन्फ़िगरेशन की समीक्षा सुसंगत और सुरक्षित डिवाइस प्रावधान सुनिश्चित करती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी कॉर्पोरेट डिवाइसों के लिए Autopilot परिनियोजन प्रोफ़ाइल user-driven या self-deploying mode और Azure AD join के साथ कॉन्फ़िगर हो", "status": "machine-draft" },
    "remediationSteps": { "value": "मौजूदा Autopilot परिनियोजन प्रोफ़ाइलों की समीक्षा करें और सत्यापित करें कि वे उपयुक्त user-driven या self-deploying mode सेटिंग्स के साथ Azure AD join के लिए कॉन्फ़िगर हैं। सुनिश्चित करें कि Enrollment Status Page सक्षम है ताकि सभी महत्वपूर्ण नीतियां और अनुप्रयोग स्थापित होने से पहले उपयोगकर्ता डेस्कटॉप तक न पहुंच सकें। सत्यापित करें कि सभी कॉर्पोरेट डिवाइस हार्डवेयर हैश Autopilot सेवा के साथ पंजीकृत हैं और उपयुक्त परिनियोजन प्रोफ़ाइल को असाइन हैं।", "status": "machine-draft" }
  },
  "INTUNE-015": {
    "name": { "value": "डिस्क एन्क्रिप्शन स्थिति", "status": "machine-draft" },
    "description": { "value": "पूर्ण डिस्क एन्क्रिप्शन सुनिश्चित करता है कि डिवाइस ड्राइव पर संग्रहीत डेटा सुरक्षित रहे यदि भौतिक डिवाइस खो जाए, चोरी हो जाए, या डिकमीशन हो जाए। एन्क्रिप्शन सक्षम किए बिना डिवाइस कॉर्पोरेट डेटा को, जिसमें कैश किए गए क्रेडेंशियल, दस्तावेज़, और ईमेल शामिल हैं, भौतिक चोरी हमलों के प्रति उजागर करते हैं। बेड़े में एन्क्रिप्शन स्थिति की निगरानी उन डिवाइसों की पहचान करती है जिनमें एन्क्रिप्शन विफल हुआ है या जो अभी तक एन्क्रिप्ट नहीं हुए हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "100% प्रबंधित डिवाइस सभी ड्राइव पर एन्क्रिप्शन सक्षम रिपोर्ट करें", "status": "machine-draft" },
    "remediationSteps": { "value": "उन सभी डिवाइसों की पहचान के लिए Intune एन्क्रिप्शन रिपोर्ट की समीक्षा करें जो पूर्ण डिस्क एन्क्रिप्शन सक्षम के रूप में रिपोर्ट नहीं कर रहे हैं। एन्क्रिप्शन विफलताओं की जांच करें, जो असमर्थित हार्डवेयर, TPM समस्याओं, या नीति टकराव के कारण हो सकती हैं, और अंतर्निहित कारणों को हल करें। जो डिवाइस एन्क्रिप्शन का समर्थन नहीं कर सकते, उनके लिए मूल्यांकन करें कि क्या उन्हें कॉर्पोरेट संसाधनों तक पहुंचने की अनुमति दी जानी चाहिए और Conditional Access नीतियों के माध्यम से उन्हें अवरुद्ध करने पर विचार करें।", "status": "machine-draft" }
  },
  "INTUNE-016": {
    "name": { "value": "फ़ायरवॉल नीति कॉन्फ़िगरेशन", "status": "machine-draft" },
    "description": { "value": "Windows Defender Firewall host-आधारित नेटवर्क सुरक्षा प्रदान करता है जो अनधिकृत इनबाउंड और आउटबाउंड कनेक्शनों को अवरुद्ध करता है। Intune के माध्यम से एक केंद्रीय रूप से प्रबंधित फ़ायरवॉल नीति के बिना, व्यक्तिगत डिवाइसों में असंगत या अक्षम फ़ायरवॉल सेटिंग्स हो सकती हैं, जिससे वे नेटवर्क-आधारित हमलों के प्रति असुरक्षित हो जाते हैं। केंद्रीकृत फ़ायरवॉल प्रबंधन नेटवर्क स्थान की परवाह किए बिना सभी प्रबंधित endpoints में सुसंगत सुरक्षा सुनिश्चित करता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी profiles (Domain, Private, Public) के लिए Windows Defender Firewall सक्षम हो; डिफ़ॉल्ट रूप से इनबाउंड कनेक्शन अवरुद्ध करें; गिराए गए पैकेट लॉग करें", "status": "machine-draft" },
    "remediationSteps": { "value": "एक Intune endpoint security फ़ायरवॉल नीति परिनियोजित करें जो Domain, Private, और Public नेटवर्क profiles के लिए Windows Defender Firewall सक्षम करती हो, जिसमें इनबाउंड कनेक्शन डिफ़ॉल्ट रूप से अवरुद्ध हों। किसी भी आवश्यक अनुप्रयोग अपवाद के लिए फ़ायरवॉल नियम कॉन्फ़िगर करें और गिराए गए तथा सफल कनेक्शनों के लिए लॉगिंग सक्षम करें। फ़ायरवॉल नीति परिनियोजन स्थिति की निगरानी करें और नीति अनुप्रयोग त्रुटियों या फ़ायरवॉल अक्षम स्थितियों की रिपोर्ट करने वाले किसी भी डिवाइस की जांच करें।", "status": "machine-draft" }
  },
  "INTUNE-017": {
    "name": { "value": "सुरक्षा आधाररेखा अनुपालन", "status": "machine-draft" },
    "description": { "value": "Intune में Microsoft सुरक्षा आधाररेखाएं Microsoft सुरक्षा टीमों द्वारा अनुशंसित Windows सेटिंग्स के पूर्व-कॉन्फ़िगर समूह प्रदान करती हैं, जो क्रेडेंशियल सुरक्षा, ब्राउज़र सुरक्षा, और attack surface reduction जैसे क्षेत्रों को कवर करते हैं। सुरक्षा आधाररेखा से विचलित होने वाले डिवाइसों की सुरक्षा स्थिति कमज़ोर होती है और वे ज्ञात आक्रमण वेक्टरों के प्रति असुरक्षित हो सकते हैं। आधाररेखा अनुपालन की निगरानी कॉन्फ़िगरेशन विचलन की पहचान करती है और एक सुसंगत सुरक्षा स्थिति बनाए रखने में मदद करती है।", "status": "machine-draft" },
    "recommendedValue": { "value": "असाइन की गई सुरक्षा आधाररेखाओं के साथ 90% या उससे अधिक अनुपालन; सभी टकराव और त्रुटि स्थितियां हल हों", "status": "machine-draft" },
    "remediationSteps": { "value": "Windows और Defender for Endpoint के लिए नवीनतम Microsoft सुरक्षा आधाररेखा प्रोफ़ाइल सभी प्रबंधित डिवाइसों को परिनियोजित करें और प्रति-सेटिंग अनुपालन स्थिति की निगरानी करें। टकराव या त्रुटि स्थितियां रिपोर्ट करने वाली सेटिंग्स की जांच करें, क्योंकि ये अक्सर प्रतिस्पर्धी नीतियों का संकेत देती हैं जिन्हें सुलझाने की आवश्यकता है। गैर-अनुपालक सेटिंग्स को संबोधित करें, यह मूल्यांकन करते हुए कि क्या विचलन किसी वैध व्यावसायिक आवश्यकता के कारण है जो एक प्रलेखित अपवाद का पात्र है, या किसी कॉन्फ़िगरेशन समस्या के कारण है जिसे ठीक किया जाना चाहिए।", "status": "machine-draft" }
  },
  "INTUNE-018": {
    "name": { "value": "PowerShell स्क्रिप्ट परिनियोजन लेखापरीक्षा", "status": "machine-draft" },
    "description": { "value": "Intune प्रशासकों को प्रबंधित Windows डिवाइसों पर PowerShell स्क्रिप्ट परिनियोजित करने की अनुमति देता है, जो डिफ़ॉल्ट रूप से SYSTEM-स्तरीय विशेषाधिकारों के साथ निष्पादित होती हैं। इस चैनल के माध्यम से परिनियोजित दुर्भावनापूर्ण या खराब लिखी गई स्क्रिप्ट पूरे बेड़े में डिवाइस सुरक्षा से समझौता कर सकती हैं, डेटा बहिष्कृत कर सकती हैं, या अनधिकृत सॉफ़्टवेयर स्थापित कर सकती हैं। प्रत्येक परिनियोजित स्क्रिप्ट की सुरक्षा निहितार्थों के लिए समीक्षा की जानी चाहिए और अधिकृत परिनियोजन के लिए ट्रैक की जानी चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी परिनियोजित स्क्रिप्ट परिवर्तन प्रबंधन के माध्यम से समीक्षित और अनुमोदित हों; जहां संभव हो स्क्रिप्ट user context में चलें; स्क्रिप्ट सामग्री प्रलेखित हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune के माध्यम से वर्तमान में परिनियोजित सभी PowerShell स्क्रिप्ट की लेखापरीक्षा करें और उनकी सामग्री की hardcoded क्रेडेंशियल, अप्रतिबंधित रिमोट डाउनलोड, या अत्यधिक अनुमति परिवर्तनों जैसे सुरक्षा जोखिमों के लिए समीक्षा करें। सुनिश्चित करें कि स्क्रिप्ट जहां भी संभव हो SYSTEM context के बजाय user context में चलें और स्क्रिप्ट निष्पादन न्यूनतम आवश्यक डिवाइस दायरे तक सीमित हो। स्क्रिप्ट परिनियोजन के लिए एक परिवर्तन प्रबंधन प्रक्रिया लागू करें जिसमें स्क्रिप्ट सामग्री की peer review और उत्पादन परिनियोजन से पहले औपचारिक अनुमोदन शामिल हो।", "status": "machine-draft" }
  },
  "INTUNE-019": {
    "name": { "value": "Win32 app परिनियोजन सुरक्षा समीक्षा", "status": "machine-draft" },
    "description": { "value": "Intune के माध्यम से Win32 अनुप्रयोग परिनियोजन पारंपरिक डेस्कटॉप अनुप्रयोगों को प्रबंधित डिवाइसों में पैकेज और वितरित करते हैं। अनुचित रूप से जांचे गए अनुप्रयोगों में भेद्यताएं, बंडल किया गया मैलवेयर, या अत्यधिक सिस्टम संशोधन हो सकते हैं जो डिवाइस सुरक्षा को कमज़ोर करते हैं। Win32 app परिनियोजन कैटलॉग की समीक्षा सुनिश्चित करती है कि केवल अनुमोदित और सुरक्षित अनुप्रयोग ही प्रबंधित डिवाइस बेड़े में वितरित किए जाएं।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी Win32 apps विश्वसनीय विक्रेताओं से प्रलेखित अनुमोदन के साथ प्राप्त हों; install commands की सुरक्षा निहितार्थों के लिए समीक्षा हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Intune के माध्यम से परिनियोजित सभी Win32 अनुप्रयोगों की समीक्षा करें और सत्यापित करें कि प्रत्येक अनुप्रयोग एक विश्वसनीय विक्रेता से प्राप्त है और आपकी सॉफ़्टवेयर अनुमोदन प्रक्रिया के माध्यम से अनुमोदित है। install और uninstall command lines की किसी भी संदिग्ध पैरामीटर, स्क्रिप्ट निष्पादन, या registry संशोधनों के लिए जांच करें जो सुरक्षा को कमज़ोर कर सकते हैं। एक अनुप्रयोग समीक्षा प्रक्रिया लागू करें जो उत्पादन डिवाइस समूहों में परिनियोजन से पहले नए Win32 app packages का सुरक्षा जोखिमों के लिए मूल्यांकन करे।", "status": "machine-draft" }
  },
  "INTUNE-020": {
    "name": { "value": "डिवाइस श्रेणियां और समूहीकरण", "status": "machine-draft" },
    "description": { "value": "Intune में डिवाइस श्रेणियां और dynamic groups लक्षित नीति और अनुप्रयोग परिनियोजन के लिए प्रबंधित डिवाइसों को व्यवस्थित करते हैं। एक संरचित वर्गीकरण योजना के बिना, नीतियां असंगत रूप से लागू हो सकती हैं, और महत्वपूर्ण सुरक्षा कॉन्फ़िगरेशन डिवाइस जनसंख्या के पूरे खंडों को चूक सकते हैं। उचित डिवाइस समूहीकरण विभिन्न डिवाइस भूमिकाओं और उपयोगकर्ता जनसंख्याओं के लिए विभेदित सुरक्षा स्थितियों को सक्षम करता है।", "status": "machine-draft" },
    "recommendedValue": { "value": "संगठनात्मक आवश्यकताओं के अनुरूप परिभाषित डिवाइस श्रेणियां; स्वचालित नीति लक्ष्यीकरण के लिए डिवाइस गुणों पर आधारित dynamic groups", "status": "machine-draft" },
    "remediationSteps": { "value": "ऐसी डिवाइस श्रेणियां समीक्षित और स्थापित करें जो executive, standard user, kiosk, या shared device जैसी संगठनात्मक डिवाइस भूमिकाओं के अनुरूप हों। स्वचालित नीति और अनुप्रयोग लक्ष्यीकरण के लिए श्रेणी, OS, स्वामित्व प्रकार, और अनुपालन स्थिति सहित डिवाइस गुणों पर आधारित dynamic device groups बनाएं। सत्यापित करें कि सभी नीति असाइनमेंट उपयुक्त समूहों को संदर्भित करते हैं और कोई डिवाइस समूहीकरण संरचना के बाहर न रहे।", "status": "machine-draft" }
  },
  "INTUNE-021": {
    "name": { "value": "रिमोट क्रियाओं की लेखापरीक्षा (wipe, retire, lock)", "status": "machine-draft" },
    "description": { "value": "wipe, retire, और remote lock जैसी Intune रिमोट क्रियाएं शक्तिशाली डिवाइस प्रबंधन क्षमताएं हैं जो दुरुपयोग होने पर वैध उपयोगकर्ताओं को डेटा हानि या सेवा-अस्वीकृति का कारण बन सकती हैं। अनधिकृत या आकस्मिक रिमोट wipe डिवाइसों पर व्यवसाय-महत्वपूर्ण डेटा नष्ट कर सकते हैं, जबकि अ-लेखापरीक्षित remote lock क्रियाएं खाता समझौते का संकेत दे सकती हैं। सभी रिमोट क्रियाओं को लॉग और अधिकृत उपयोग के लिए समीक्षित किया जाना चाहिए।", "status": "machine-draft" },
    "recommendedValue": { "value": "सभी रिमोट क्रियाएं ऑपरेटर पहचान के साथ लॉग हों; wipe क्रियाओं के लिए प्रलेखित अनुमोदन आवश्यक हो; ऑडिट लॉग की साप्ताहिक समीक्षा हो", "status": "machine-draft" },
    "remediationSteps": { "value": "किसी भी अनधिकृत या असामान्य गतिविधि की पहचान के लिए wipe, retire, remote lock, और passcode reset सहित सभी रिमोट क्रिया घटनाओं के लिए Intune ऑडिट लॉग की समीक्षा करें। full wipe जैसी विनाशकारी रिमोट क्रियाओं के लिए एक अनुमोदन कार्यप्रवाह लागू करें जो प्रलेखित औचित्य और द्वितीयक अनुमोदन आवश्यक करे। remote wipe क्रियाओं के लिए अलर्ट सूचनाएं कॉन्फ़िगर करें ताकि डिवाइस wipe किए जाने पर सुरक्षा टीमें तुरंत सूचित हों।", "status": "machine-draft" }
  },
  "INTUNE-022": {
    "name": { "value": "OneDrive sync प्रतिबंध", "status": "machine-draft" },
    "description": { "value": "OneDrive sync client सेटिंग्स यह नियंत्रित करती हैं कि क्लाउड भंडारण और प्रबंधित डिवाइसों के बीच कॉर्पोरेट फ़ाइलें कैसे समक्रमित होती हैं, और अप्रतिबंधित sync कॉर्पोरेट डेटा को अप्रबंधित या गैर-अनुपालक डिवाइसों पर संग्रहीत होने का कारण बन सकता है। sync client पर डोमेन प्रतिबंधों के बिना, उपयोगकर्ता कॉर्पोरेट SharePoint और OneDrive सामग्री को IT नियंत्रण के बाहर व्यक्तिगत डिवाइसों में समक्रमित कर सकते हैं। उचित sync प्रतिबंध अप्रबंधित फ़ाइल समक्रमण के माध्यम से डेटा रिसाव को रोकते हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "OneDrive sync domain-joined या Intune-प्रबंधित डिवाइसों तक प्रतिबंधित हो; बैकअप के लिए Known Folder Move सक्षम हो; Files On-Demand सक्षम हो", "status": "machine-draft" },
    "remediationSteps": { "value": "tenant allow list का उपयोग करके समक्रमण को Azure AD joined या Intune प्रबंधित डिवाइसों तक प्रतिबंधित करने के लिए Intune के माध्यम से OneDrive sync client कॉन्फ़िगर करें। डेटा सुरक्षा के लिए Desktop, Documents, और Pictures को स्वचालित रूप से OneDrive पर पुनर्निर्देशित करने हेतु Known Folder Move सक्षम करें और स्थानीय डेटा भंडारण न्यूनतम करने के लिए Files On-Demand सक्षम करें। यदि संगठनात्मक नीति द्वारा अनुमत हो, तो डेटा मिश्रण रोकने के लिए कॉर्पोरेट डिवाइसों पर व्यक्तिगत OneDrive खातों के sync को अवरुद्ध करें।", "status": "machine-draft" }
  },
  "INTUNE-023": {
    "name": { "value": "विनाशकारी डिवाइस क्रियाओं के लिए बहु-व्यवस्थापक अनुमोदन", "status": "machine-draft" },
    "description": { "value": "Microsoft Intune बहु-व्यवस्थापक अनुमोदन नीतियों का समर्थन करता है जो bulk device wipe, bulk device retire, और स्क्रिप्ट परिनियोजन जैसे उच्च-प्रभाव संचालनों को निष्पादित होने से पहले एक दूसरे प्रशासक द्वारा अनुमोदित किए जाने की आवश्यकता रखती हैं। बहु-व्यवस्थापक अनुमोदन के बिना, एक अकेला समझौता किया गया व्यवस्थापक खाता पूरे संगठन में बड़े पैमाने पर डिवाइस wipe ट्रिगर कर सकता है। यह जांच सत्यापित करती है कि एक समझौता किए गए या दुष्ट व्यवस्थापक खाते द्वारा की जाने वाली विनाशकारी क्रियाओं से बचाने के लिए संचालन अनुमोदन नीतियां कॉन्फ़िगर हैं।", "status": "machine-draft" },
    "recommendedValue": { "value": "bulk device wipe, bulk device retire, और स्क्रिप्ट परिनियोजन क्रियाओं सहित विनाशकारी संचालनों के लिए बहु-व्यवस्थापक अनुमोदन सक्षम हो", "status": "machine-draft" },
    "remediationSteps": { "value": "Microsoft Intune admin center > Tenant administration > Multi-admin approval पर जाएं। एक अनुमोदन नीति बनाएं जो विनाशकारी संचालनों को अनुमोदित करने के लिए एक दूसरे व्यवस्थापक की आवश्यकता रखे। न्यूनतम रूप से, इनके लिए अनुमोदन सक्षम करें: Bulk device actions (Wipe, Retire, Delete), बड़े समूहों में Apps परिनियोजन, और Script परिनियोजन। एक अनुमोदन समूह असाइन करें जिसमें विश्वसनीय वरिष्ठ प्रशासक हों जो इन अनुरोधों की समीक्षा और अनुमोदन करेंगे। आपातकालीन परिदृश्यों के लिए एक त्वरित अनुमोदन प्रक्रिया लागू करने पर विचार करें।", "status": "machine-draft" }
  }
}