Verständnis des Urteils zur Gerätebescheinigung

IBM® MaaS360® integriert jetzt die Play Integrity API, um die Bescheinigungsprüfungen zu verbessern und sie schneller, widerstandsfähiger gegen Angriffe und datenschutzfreundlicher für die Nutzer zu machen.

Die Play Integrity API unterstützt Entwickler und Organisationen bei der Bewertung der Zuverlässigkeit von Geräten, die auf ihre Anwendungen zugreifen, indem sie eine Zertifizierung für Android-Geräte anbietet. Es bietet verschiedene Sicherheitsstufen, die sich nach dem Status des Geräts richten. Durch die Erkennung potenziell riskanter und betrügerischer Interaktionen, z. B. von manipulierten App-Versionen und nicht vertrauenswürdigen Umgebungen, reagiert der Backend-Server der App mit geeigneten Maßnahmen, um Angriffe zu verhindern und Missbrauch zu reduzieren.

Im Folgenden sind die verschiedenen Bescheinigungsanforderungen aufgeführt.
Attestation Strictness Android 12 oder früher Android 13 und höher
Basis Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass die App auf einem Gerät ausgeführt wird, das grundlegende Systemintegritätsprüfungen besteht. Der Bootloader des Geräts kann gesperrt oder entsperrt werden, und der Bootstatus kann verifiziert oder nicht verifiziert werden. Möglicherweise ist sie nicht Play Protect-zertifiziert. In diesem Fall kann Google keine Garantien für Sicherheit, Datenschutz oder App-Kompatibilität geben. Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass die Sicherheitsüberprüfung auf einem physischen Android-Gerät stattgefunden hat. Der Bootloader des Geräts kann gesperrt oder entsperrt werden, und der Bootstatus kann verifiziert oder nicht verifiziert werden. Es ist zwar nicht Play Protect-zertifiziert, aber es ist hardwaregestützt. Es ist möglicherweise nicht Play Protect-zertifiziert, und Google kann keine Garantien für Sicherheit, Datenschutz oder App-Kompatibilität geben und kann nicht garantieren, dass das Gerät nicht als Proxy fungiert, z. B. für eine virtuelle Instanz von Android. Dies bedeutet, dass gerootete Geräte die "meets-basic-integrity"-Prüfung trotzdem bestehen können, wenn eine Schlüsselbescheinigung verfügbar ist.

Das Grundurteil verlangt lediglich, dass die Vertrauensbasis für die Bescheinigung von Google bereitgestellt wird.

Moderat Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass es sich bei der App auf dem Gerät um ein echtes Play Protect-zertifiziertes und Android-betriebenes Gerät handelt. Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass es sich bei der App auf dem Gerät um ein echtes Play Protect-zertifiziertes und Android-betriebenes Gerät handelt. Dieses Urteil setzt voraus, dass der Bootloader des Geräts gesperrt ist und das geladene Android-Betriebssystem ein zertifiziertes Image des Geräteherstellers ist

Es gibt einen Hardware-gestützten Nachweis, dass der Bootloader des Geräts gesperrt ist und das geladene Android-Betriebssystem ein zertifiziertes Image des Geräteherstellers ist.

Stark Diese Geräteerkennung ist ein Hinweis darauf, dass die App auf einem echten Play Protect-zertifizierten Android-Gerät ausgeführt wird, und bietet einen hardwaregestützten Nachweis der Boot-Integrität. Diese Geräteerkennung ist ein Hinweis auf ein echtes Play Protect-zertifiziertes und hardwaregestütztes Android-Gerät mit einem aktuellen Sicherheitsupdate. Diese Anforderung schreibt vor, dass die Geräte den Standard der Geräteintegrität erfüllen und innerhalb des letzten Jahres für alle Partitionen Sicherheitsaktualisierungen erhalten haben. Dazu gehören Patches sowohl für das Android-Betriebssystem als auch für die Herstellerpartitionen.

Das strenge Urteil erfordert mäßige und Sicherheitsupdates im letzten Jahr für alle Partitionen des Geräts, einschließlich eines Patches für die Android OS-Partition und eines Patches für die Herstellerpartition.

IBM MaaS360 unterstützt den stärkeren Rahmen für die Device Attestation Checks. Der Administrator kann nun im Abschnitt Geräteprüfung die folgenden Prüfungen auswählen.
Basis
Bei Android 13 und höher wird dadurch sichergestellt, dass es sich bei dem Gerät um ein physisches Gerät handelt, unabhängig von seinem Bootloader-Status, dem Boot-Status oder der Play Protect-Zertifizierung.
Bei Android 12 und früheren Versionen wird jedoch die grundlegende Systemintegrität sichergestellt, so dass nicht erkannte Android-Versionen, ein entsperrter Bootloader, ein nicht verifizierter Bootvorgang oder eine fehlende Herstellerzertifizierung zulässig sind.
Moderat
Für Android 13 und spätere Versionen bedeutet dies, dass das Gerät für Android Play Protect zertifiziert ist und über einen gesperrten Bootloader und ein zertifiziertes Betriebssystem verfügt.
Für Android 12 und früher bedeutet dies, dass das Gerät für Android Play Protect zertifiziert ist.
Stark
Für Android 13 und höher bedeutet dies, dass das Gerät Android Play Protect-zertifiziert ist, über einen gesperrten Bootloader und ein zertifiziertes Betriebssystem verfügt und innerhalb des letzten Jahres ein Sicherheitsupdate erhalten hat.
Für Android 12 und frühere Versionen stellt dies sicher, dass das Gerät Google Play-Dienste ausführt und einen starken hardwaregestützten Nachweis der Boot-Integrität liefert.

Ab Android 13 sind alle drei Integritätsprüfungen jetzt standardmäßig hardwaregestützt, wodurch höhere Sicherheitsstandards durchgesetzt werden. Die Geräte müssen über einen Sicherheits-Patch verfügen, der nicht älter als ein Jahr ist, um das Strong-Integrity-Urteil zu bestehen, was sich auf die Registrierung und die Einhaltung der Vorschriften auswirken kann.

Hinweise:
  • Bei WPCO-Geräten muss der EMM warnen, dass die Play Integrity API bei älteren Geräten möglicherweise ein falsches Ergebnis liefert, wenn der IT-Administrator eine andere Aktion als die Quarantäne auswählt.

Einrichten der Gerätebescheinigung bei der Geräteanmeldung

Gehen Sie folgendermaßen vor, um neue Integritätsprüfungen zur Überprüfung der Gerätekonformität auszuwählen.
  1. Gehen Sie auf der Startseite des Portals IBM MaaS360 zu Einrichtung > Einstellungen > Verzeichnis und Registrierung > Erweiterte Registrierungseinstellungen > Erweiterte Verwaltung für Android-Geräte.
  2. Wählen Sie im Abschnitt Gerätebescheinigung einen Modus für die Überprüfung der Gerätebescheinigung aus.

Ermöglichung der Gerätebescheinigung durch Richtlinien

Um die Integrität des Geräts zu gewährleisten, können Sie festlegen, wie oft die Bescheinigungsprüfungen durchgeführt werden. Gehen Sie folgendermaßen vor, um die Gerätebescheinigung zu aktivieren und zu konfigurieren.
  1. Gehen Sie auf der Startseite des Portals IBM MaaS360 zu Sicherheit > Policies.
  2. Wählen Sie die Android-MDM-Richtlinie aus, für die Sie die Gerätebescheinigung aktivieren möchten. Standardmäßig wird die Bescheinigungsprüfung alle 24 Stunden durchgeführt. und stellen Sie die Frequenz ein.
  3. Klicken Sie auf Ansicht > Einstellungen konfigurieren > Sicherheit > Gerätesicherheit > Geräte-Attestierung aktivieren.
  4. Aktivieren Sie das Kontrollkästchen, um die Einstellung für die Bescheinigungsprüfung auf dem Gerät zu aktivieren.
  5. Gehen Sie zu Häufigkeit auswählen und wählen Sie die Häufigkeit der Bescheinigungsprüfung aus, z. B. einmal täglich, zweimal täglich, einmal in 2 Tagen und einmal pro Woche. Standardmäßig ist die Häufigkeit auf einmal pro Tag eingestellt.

Festlegung von Durchsetzungsregeln für fehlgeschlagene Gerätebescheinigungen

Sie können Regeln definieren, die festlegen, welche Maßnahmen zu ergreifen sind, wenn ein Gerät die Bescheinigung nicht besteht, z. B. wenn das Gerät gerootet oder jailbroken ist. Wenn die Bescheinigungsprüfung während der Einschreibung aktiviert ist, wird die Einschreibung blockiert, wenn die Bescheinigung fehlschlägt. Wenn die Bescheinigungsprüfung deaktiviert ist, wird die Registrierung auch dann fortgesetzt, wenn das Gerät die Bescheinigung nicht besteht. Auch wenn die Einschreibung erlaubt ist, kann das System die Bescheinigungsregel nachträglich noch durchsetzen. Wenn beispielsweise die Regel lautet, dass das Gerät bei einer fehlgeschlagenen Bescheinigung gelöscht wird, wird das Gerät sofort nach der Registrierung gelöscht. Gehen Sie folgendermaßen vor, um Durchsetzungsregeln einzurichten.
  1. Gehen Sie auf der Startseite des Portals IBM MaaS360 zu Sicherheit > Compliance-Regeln.
  2. Klicken Sie auf Bearbeiten und gehen Sie zu Durchsetzungsregeln > Durchsetzungsmaßnahme.
  3. Wählen Sie die Durchsetzungsmaßnahme wie Warnung, selektives Löschen, vollständiges Löschen, Richtlinie ändern, Gerät verbergen.

Details zur fehlgeschlagenen Bescheinigung anzeigen

In der folgenden Tabelle werden die Details zu Bescheinigungsfehlern für Android 12 und früher und Android 13 und später beschrieben.
Android-Version Bescheinigungsstufe Fehlerursache Beschreibung der Fehlerursache
Android 12 und früher Moderat Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartete mäßig, erhielt aber einfach. Die App läuft möglicherweise nicht auf einem echten, von Play Protect zertifizierten Android-Gerät.
Android 12 und früher Stark Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten einfach. Die App wird möglicherweise nicht auf einem Play Protect-zertifizierten Android-Gerät ausgeführt, oder das Gerät unterstützt keine hardwarebasierte Boot-Integritätsprüfung.
Android 12 und früher Stark Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten mäßig. Das Gerät unterstützt möglicherweise keine hardwarebasierte Boot-Integritätsprüfung.
Android 12 und früher Einfach, Mäßig, Stark Das Gerät weist Anzeichen eines Angriffs, einer Systemkompromittierung oder eines Emulators auf. Die App wird auf einem Gerät ausgeführt, das Anzeichen eines Angriffs (z. B. API-Hooking) oder einer Systemkompromittierung (z. B. Rooting) aufweist, oder die App wird nicht auf einem physischen Gerät ausgeführt (z. B. auf einem Emulator, der die Google Play-Integritätsprüfungen nicht besteht).
Android 13 und höher Moderat Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartete mäßig, erhielt aber einfach. Das Gerät ist möglicherweise nicht Play Protect-zertifiziert, hat möglicherweise einen entsperrten Bootloader oder läuft möglicherweise mit einer nicht zertifizierten Android-Version.
Android 13 und höher Stark Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten einfach. Das Gerät ist möglicherweise nicht Play Protect-zertifiziert, verfügt über einen entsperrten Bootloader, verwendet möglicherweise eine nicht zertifizierte Android-Version oder hat im vergangenen Jahr keine Sicherheitsupdates für alle Partitionen, einschließlich des Android-Betriebssystems und der Herstellerpartitionen, erhalten.
Android 13 und höher Stark Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten mäßig. Das Gerät hat möglicherweise im letzten Jahr keine Sicherheitsupdates für alle Partitionen des Geräts erhalten, einschließlich eines Patches für die Android-Betriebssystempartition und eines Patches für die Herstellerpartition.
Android 13 und höher Einfach, Mäßig, Stark Das Gerät weist Anzeichen eines Angriffs, einer Systemkompromittierung oder eines Emulators auf. Die App wird auf einem Gerät ausgeführt, das Anzeichen eines Angriffs (z. B. API-Hooking) oder einer Systemkompromittierung (z. B. Rooting) aufweist, oder die App wird nicht auf einem physischen Gerät ausgeführt (z. B. auf einem Emulator, der die Google Play-Integritätsprüfungen nicht besteht).
In der folgenden Tabelle werden die Details der fehlgeschlagenen Bescheinigungen für alle Android-Versionen beschrieben.
Android-Version Bescheinigungsstufe Fehlerursache
Alle Versionen Einfach, Mäßig, Stark Geräteprüfung fehlgeschlagen
Alle Versionen Einfach, Mäßig, Stark Token-Entschlüsselung fehlgeschlagen
Alle Versionen Einfach, Mäßig, Stark Verfälschte Antwort
Alle Versionen Einfach, Mäßig, Stark Integrität der Anwendung/des Geräts fehlgeschlagen
Alle Versionen Einfach, Mäßig, Stark Agent-Paketname stimmt nicht überein
Alle Versionen Einfach, Mäßig, Stark Agentenzertifikat stimmt nicht überein
Alle Versionen Einfach, Mäßig, Stark Empfangene leere/unbewertete Werte
Alle Versionen Einfach, Mäßig, Stark Das Gerät hat die Bescheinigungsprüfung nicht bestanden