Zero-Touch IT sikkerhed: Stop hackeren før pc’en er pakket ud

IT-medarbejder pakker ny bærbar ud, mens Windows Autopilot automatisk konfigurerer sikkerhedspolitikker

Zero-Touch IT sikkerhed: Stop hackeren før pc’en er pakket ud

Af Sten Albert Person A-one Solutions ·
·
Kategori: IT-sikkerhed

En ny bærbar bliver leveret. En medarbejder pakker den ud, klikker “Næste” et par gange, og logger på. Problemet er, at ingen ved præcis hvad der skete undervejs — og om enheden overhovedet lever op til jeres sikkerhedskrav. Zero-Touch IT sikkerhed fjerner den usikkerhed: enheden konfigurerer sig selv efter jeres regler, før nogen får adgang til data. Her får I en konkret plan for, hvordan I gør det rigtigt med Windows Autopilot, Intune og Entra ID.

Key takeaways

  • Standardiser udrulningen: Manuel opsætning skaber konfigurations-drift. Autopilot giver samme sikkerhedsbaseline hver gang — auditerbart.
  • Luk supply chain-hullet: Registrér hardware-hashes hos leverandøren og bind enheden til jeres tenant, før den forlader fabrikken.
  • Automatisering alene er ikke nok: Uden Conditional Access kan en enhed nå firmadata, før BitLocker og compliance er på plads.
  • Fjern lokal admin: Ingen slutbruger skal være lokal administrator. Det er det største enkelthul for ransomware.
  • Log alt: Gem provisioneringslogs. For sundhedssektoren er auditerbar udrulning på vej fra best practice til lovkrav.

Diagram over sikker enhedsrejse fra leverandør til medarbejder med Autopilot og Intune

Hvorfor manuel pc-opsætning bryder jeres NIS2-compliance

Når to teknikere sætter to pc’er op i hånden, får I to forskellige maskiner. Én glemmer at slå BitLocker til. En anden lader en lokal admin-konto stå. Ingen kan bagefter dokumentere præcis hvad der blev gjort. Det er konfigurations-drift, og det er præcis det, NIS2 og GDPR presser jer væk fra.

NIST anbefaler, at udrulning følger “least-privilege” og deaktiverer unødvendige tjenester som standard (NIST SP 1800-21). For regulerede sektorer som sundhed skal MDM-provisioneringslogs gemmes og kunne fremvises over for revisorer. Uden en standardiseret proces har I hverken kontrollen eller beviset.

Før: Teknikeren sætter hver pc op manuelt. Ingen dokumentation, varierende sikkerhed.
Efter: Autopilot anvender samme baseline hver gang, og hver udrulning logges automatisk. I kan fremvise beviset på et kvarter.

Sådan lukker I supply chain-hullet før enheden ankommer

Det farligste tidspunkt i en pc’s liv er, før jeres IT-afdeling overhovedet ser den. En kompromitteret enhed kan blive manipuleret hos distributøren, eller en angriber kan forsøge at hijacke selve Autopilot-registreringen.

Windows Autopilot bygger på hardware-hashes og enhedsidentiteter (Microsoft). Når leverandøren registrerer enhedens hash direkte i jeres tenant, er enheden bundet til jer, før den pakkes. Kombinér det med TPM 2.0 som hardware-baseret trust anchor, som ENISA anbefaler mod fejlkonfigurationer i storskala onboarding (ENISA).

  1. Aftal med leverandøren, at hardware-hashes uploades direkte til jeres Autopilot-profil.
  2. Kræv TPM 2.0 på alt hardware, I indkøber.
  3. Verificér at enheden dukker op i Intune, før den sendes til brugeren.
  4. Håndhæv certifikatbaseret enrollment, så profiler ikke kan manipuleres undervejs.

Skærmbillede-lignende illustration af Intune compliance-politik der blokerer adgang til firmadata

Hvorfor Autopilot og Intune ikke er nok uden Conditional Access

Her fejler mange. De tror, at automatisk udrulning i sig selv er sikkerhed. Det er den ikke. Uden Conditional Access kan en nyudrullet enhed nå firmadata, før Intune har bekræftet, at sikkerhedsbaselines faktisk er anvendt.

Microsoft anbefaler nu direkte, at enheder ikke får adgang til firmadata, før Intune bekræfter, at fx BitLocker er fuldt aktiveret. Zero Trust betyder også, at enhedens tilstand valideres kontinuerligt — ikke kun ved første login. Byg derfor onboarding-flowet, så adgang til patientdata først gives, når enheden er meldt compliant.

Før: Ny pc får adgang til journalsystemet med det samme.
Efter: Adgang gives først, når Intune melder “compliant” — kryptering, patch-niveau og politikker er verificeret.

Se hvordan vi kobler enhedssikkerhed og adgangskontrol sammen i praksis.

Er jeres Autopilot-udrulning tæt?

Book et 30-minutters Autopilot-tjek. Vi gennemgår jeres nuværende udrulningsproces, finder hullerne og viser, hvordan I lukker dem og sparer tid ved hver ny enhed. Book jeres gennemgang.

Tjekliste: 8 kontroller for en sikker Zero-Touch udrulning

Kontrol Hvad I kigger efter
Hardware-hash registreret Enheden er i jeres Autopilot-profil, før den sendes ud.
BitLocker håndhævet Kryptering aktiveres automatisk og rapporteres til Intune.
Ingen lokal admin Slutbruger er standardbruger. Admin-rettigheder styres centralt.
Conditional Access aktiv Ingen dataadgang før enheden er compliant.
Intune RBAC Kun få, navngivne personer kan ændre udrulningsprofiler.
Provisioneringslogs gemmes Hver udrulning kan dokumenteres over for revisor.
Sikkerhedsbaseline testet Skabelonen er testet i pilot, før den ruller bredt ud.
Klinisk udstyr i kiosk-mode Delte enheder er låst til få funktioner og skrivebeskyttet.

Sådan sikrer I klinisk IT-udstyr uden IT på stedet

Delte pc’er og tablets på klinikker er en særlig udfordring. Der er sjældent lokal IT-support, og flere brugere deler samme enhed. Sæt dem op i kiosk-mode, så de kun kan tilgå de nødvendige apps. Overvej skrivebeskyttede images (immutable infrastructure), så uautoriserede ændringer ikke kan foretages lokalt (Red Hat).

For iOS-enheder til sundhedspersonale binder Apple ADE enheden til jeres MDM, så brugeren ikke kan fjerne overvågningen. Kræv certifikatbaseret mutual TLS mellem enhed og MDM, så konfigurationsprofiler ikke kan manipuleres under udrulningen (Apple). Vores driftsteam håndterer både Windows- og Apple-flåder i samme opsætning.

Tablet i kiosk-mode på klinik, låst til enkelt journalapp

Hvem overvåger dem, der bygger jeres profiler?

CISA advarer om, at fejlkonfigurerede automatiserings-pipelines er blevet en primær kilde til brud (CISA SCuBA). Hvis en angriber — eller en kompromitteret konto — kan ændre jeres udrulningsprofil, rammer det hver eneste ny enhed. Derfor er Role-Based Access Control i Intune ikke valgfrit.

Begræns hvem der kan redigere profiler til få navngivne personer. Kræv MFA på alle admin-konti. Adskil den infrastruktur, der kører provisionerings-scripts, fra det daglige miljø. Og log ændringer, så I kan se hvem der gjorde hvad.

FAQ om Zero-Touch IT sikkerhed

Hvad er Zero-Touch IT sikkerhed helt konkret?

Det er en udrulningsmodel, hvor enheden konfigurerer sig selv efter jeres sikkerhedsregler ved første opstart — uden manuel opsætning. Med Autopilot, Intune og Entra ID får hver enhed samme baseline, og adgang til data gives først, når enheden er compliant.

Kræver Zero-Touch, at vi er en stor virksomhed?

Nej. Fordelen ved standardiseret udrulning vokser faktisk relativt mest for mindre virksomheder uden en stor IT-afdeling. Har I 10 pc’er eller derover om året, tjener opsætningen sig typisk ind hurtigt.

Fjerner Autopilot alene alle sikkerhedsrisici?

Nej. Autopilot udruller, men beskytter ikke i sig selv. I skal koble Conditional Access på, så en enhed ikke får dataadgang, før Intune bekræfter kryptering og compliance. Uden det er automatiseringen et falsk sikkerhedsnet.

Hvordan hjælper Zero-Touch os med NIS2?

Standardiseret, auditerbar udrulning giver jer dokumentation for, at hver enhed lever op til jeres baseline. Gem provisioneringslogs, så I kan fremvise beviset ved en revision. Manuel opsætning giver ikke den samme sporbarhed.

Skal slutbrugere være lokale administratorer?

Nej. Tommelfingerregel: ingen slutbruger er lokal admin. Rettigheder styres centralt via Intune. Det lukker det største enkelthul for ransomware og reducerer supportbelastningen.

Kan vi bruge samme model til iPhones og iPads?

Ja. Apple ADE svarer til Autopilot for iOS. Enheden bindes til jeres MDM, og brugeren kan ikke fjerne overvågningen. Kør Windows og Apple i samme Intune-opsætning.

Hvor lang tid tager det at komme i gang?

En pilot på et par enheder kan køre inden for få uger. Selve gevinsten mærkes ved hver ny udrulning bagefter — fra timers manuelt arbejde til minutters overvågning.

Sådan kommer I i gang: 6 konkrete skridt

  1. Kortlæg jeres nuværende udrulningsproces, og find hvor konfigurations-drift opstår.
  2. Aftal med jeres hardwareleverandør, at hardware-hashes registreres direkte i jeres Autopilot-profil.
  3. Byg og test én sikkerhedsbaseline i Intune, inklusiv BitLocker og fjernelse af lokal admin.
  4. Aktivér Conditional Access, så dataadgang kræver en compliant enhed.
  5. Stram Intune RBAC: begræns profil-redigering til få navngivne, MFA-beskyttede konti.
  6. Kør en pilot på 3–5 enheder, verificér logs, og rul derefter bredt ud.

Vil I have et par ekstra øjne på processen, så tag fat i os for en uforpligtende gennemgang af jeres udrulning.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relvante sprøgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?