01 · Lý thuyết
Intune Endpoint Security – Tổng quan
Endpoint Security trong Intune là nhóm chính sách chuyên biệt để bảo vệ thiết bị khỏi các mối đe dọa. Khác với Device Configuration Profiles (dùng cho cấu hình chung), Endpoint Security tập trung vào bảo mật và có dashboard riêng để theo dõi trạng thái bảo vệ.
| Workload | Bảo vệ điều gì | Công nghệ |
|---|---|---|
| Antivirus | Virus, malware, spyware | Microsoft Defender Antivirus |
| Disk Encryption | Mã hóa ổ đĩa khi mất thiết bị | BitLocker (Windows), FileVault (Mac) |
| Firewall | Traffic vào/ra thiết bị | Windows Defender Firewall |
| Endpoint Detection & Response | Phát hiện tấn công nâng cao (APT) | Microsoft Defender for Endpoint |
| Attack Surface Reduction | Giảm điểm tấn công | ASR Rules, Exploit Protection |
| Account Protection | Bảo vệ tài khoản Windows | Windows Hello, Credential Guard |
BitLocker – Mã hóa ổ đĩa
| Thiết lập | Tùy chọn | Khuyến nghị doanh nghiệp |
|---|---|---|
| Encryption method | XTS-AES 128-bit / 256-bit | XTS-AES 256-bit (cao nhất) |
| OS drive | Require startup PIN / TPM only | TPM + PIN (2-factor) |
| Recovery key | Azure AD / Active Directory / File | Entra ID (tự động backup) |
| Fixed drives | Encrypt if not encrypted | Block write if not encrypted |
| Removable drives | Block write to unencrypted USB | Enable – ngăn data leak qua USB |
Attack Surface Reduction (ASR) Rules
ASR Rules chặn các hành vi nguy hiểm thường dùng trong tấn công mà không cần biết signature của malware cụ thể:
| Rule | Mô tả | Mode |
|---|---|---|
| Block Office macros | Chặn macro trong file Office tải từ internet | Block |
| Block credential stealing | Chặn đánh cắp credentials từ lsass.exe | Block |
| Block child processes | Office apps không được tạo child processes | Block |
| Block obfuscated scripts | Chặn script bị obfuscate (PowerShell) | Block |
| Block executable email | Chặn chạy file .exe từ email | Block |
| Audit mode | Ghi log nhưng không chặn (test trước) | Audit |
Windows Defender Firewall – Cấu hình qua Intune
Intune Endpoint Security Firewall profiles cho phép:
- Bật Firewall cho cả 3 network profiles: Domain, Private, Public
- Block inbound connections by default (chặn tất cả kết nối vào trừ allowed)
- Tạo Firewall rules cụ thể: allow port 443 inbound từ IP range nội bộ
- Logging: log dropped packets để phân tích sau
02 · Thực hành
Lab A: Bật BitLocker qua Intune Endpoint Security
Thực hành tại: intune.microsoft.com → Endpoint security → Disk encryption
- Vào Endpoint security → Disk encryption → Create Policy
- Platform: Windows 10 and later, Profile: BitLocker
- Name:
BitLocker-Corp-Standard - Cấu hình OS drive encryption:
• Require BitLocker: Yes
• Encryption method: XTS-AES 256-bit
• Additional authentication at startup: Require
• TPM startup: Required - Recovery key settings:
• Save BitLocker recovery to Azure AD: Required
• Create BitLocker recovery password: Allowed
• Block BitLocker until recovery info stored in Azure AD: Yes - Fixed data drives:
• Encryption method: XTS-AES 256-bit
• Block write access to fixed drives not protected: Yes - Assign to group GRP-All-Windows-Devices → Create
Lab B: Cấu hình ASR Rules qua PowerShell
Lab C: Kiểm tra Firewall status và tạo rule
03 · Tình huống thực tế
Công ty Luật Hà Nội Legal – Bảo vệ tài liệu pháp lý nhạy cảm
Hà Nội Legal có 80 luật sư và trợ lý, thường xuyên mang laptop về nhà. Một luật sư bị mất laptop chứa hồ sơ vụ kiện trị giá hàng triệu USD. Yêu cầu: đảm bảo dữ liệu không thể đọc được nếu mất thiết bị.
Giải pháp:
- ✓ BitLocker XTS-AES 256-bit + TPM + PIN trên tất cả laptop
- ✓ Recovery key tự động backup lên Entra ID — IT tra cứu được khi cần
- ✓ Block write access to removable drives nếu không encrypted
- ✓ ASR Rules: block macro, block lsass credential stealing, block obfuscated scripts
- ✓ Firewall: block all inbound except VPN tunnel (UDP 500/4500)
Kết quả:
- • Laptop mất không thể đọc dữ liệu — BitLocker hoạt động hoàn hảo
- • 1 sự cố ransomware email attachment: ASR rule block macro → không bị nhiễm
- • Compliance audit đạt 100% — tất cả thiết bị đều encrypted