Sicherheitsrisiken mit dem Risikoregelkonfigurator verwalten
Sehen Sie sich alle Regeln an, die Risikoereignisse für die Funktion "Benutzerrisikomanagement" identifizieren. Jede Regel identifiziert eine Bedingung für einen Risikovorfall. Wenn die in der Risikoregel festgelegte Bedingung erfüllt ist, wird ein entsprechender Risikofall mit einem Schweregrad und einer Punktzahl für das Gerät und den Benutzer, der diesem Gerät zugewiesen ist, erzeugt.
Zugriff auf das Konfigurationsprogramm für Risikoregeln über das MaaS360-Portal
Gehen Sie auf der Startseite des Portals von IBM® MaaS360® zum Abschnitt "Sicherheitsverwaltung" und wählen Sie aus. Standardmäßig sind alle Regelsätze in der Funktion Risikoregelkonfigurator aktiviert. Administratoren haben die Flexibilität, eine der Regelsätze zu inaktivieren oder zu aktivieren und auch eine bestimmte Regelbeschreibung unter einem Regelnamen zu aktivieren oder zu inaktivieren. Sie können die Wertigkeit der Risikoregel für eine einzelne Regelbeschreibung unter einem Regelnamen als niedrig, mittel und hoch definieren.
Anzeige "Risikoregelkonfigurator"
Eine Regel wird im Risk Rule Configurator mit einem Schweregrad und einer Voraussetzung definiert. Wenn eine Einheit nicht konform ist, ist die Vorbedingung für den App-Compliance-Status 'true'. Ein Risikoereignis mit hoher Schwere wird für das Gerät und den Benutzer erstellt, der diesem Gerät zugewiesen ist.
Vordefinierte Risikoregeln in der Konfiguration des Risikoregelkonfigurators
| Vordefinierte Risikoregel | Beschreibung | Anwendbare Dienste | Standardmäßig aktiviert |
|---|---|---|---|
| Abnormale Prozessaktivität | Diese Regel prüft auf abnormale Aktivitäten auf dem Gerät. Das Gerät wird auf eventuelle Angriffe überwacht. | MTD | Ja |
| Zugriff auf Bluetooth-Informationen für MaaS360 MTD-App verweigert | Diese Regel prüft, ob die App eine Bluetooth-Erlaubnis benötigt, um unbekannte Tag-Tracker zu erkennen, die den Standort des Geräts verfolgen können. | MTD | Ja |
| Zugriff auf lokale Netzwerkinformationen für MaaS360 MTD-Anwendung verweigert | Diese Regel prüft, ob die App einen lokalen Netzwerkzugriff benötigt, um die Geräte vor ausgeklügelten Wi-Fi-basierten Netzwerkangriffen zu schützen. | MTD | Ja |
| Zugriff auf Standortinformationen verweigert für MaaS360 MTD-App | Diese Regel prüft, ob die App eine Standortgenehmigung benötigt, um Geräte vor raffinierten Netzwerkangriffen zu schützen. | MTD | Ja |
| Zugriff auf Speicherinformationen verweigert für MaaS360 MTD-Anwendung | Diese Regel prüft, ob die App eine Speichererlaubnis benötigt, um den lokalen Speicher des Geräts zu scannen und riskante oder bösartige Apps zu identifizieren, die persönliche oder sensible Daten stehlen könnten. | MTD | Ja |
| Aktivierung ausstehend für MaaS360 MTD-App | Diese Regel überprüft, ob die App-Aktivierung für die Anwendung Mobile Threat Defense (MTD) nicht abgeschlossen ist. | MTD | Ja |
| Android Debug Bridge (ADB) Apps nicht verifiziert | Diese Regel prüft, ob über Android Debug Bridge installierte Anwendungen nicht verifiziert sind. | MTD | Ja |
| Android Debug Bridge (ADB) Wi-Fi aktiviert | Diese Regel prüft, ob die Wireless-Entwickleroptionen auf dem Gerät aktiviert sind. Die drahtlosen Entwickleroptionen sind für Entwicklungszwecke gedacht. Wenn diese Funktion aktiviert ist, kann der Benutzer erweiterte Einstellungen ändern, die die Sicherheit des Geräts gefährden. | MTD | Ja |
| Virenschutzinaktiv | Diese Regel überprüft den inaktiven Status von Antivirensoftware, die auf einer Windows-Einheit installiert ist. Auf einem Windows-Gerät können verschiedene Antivirenprogramme installiert sein, die auf dem Gerät installiert sind. Wenn sich alle auf dem Gerät installierten Antivirenprogramme in einem inaktiven Status befinden, ist der Standardwert 'High' (Hoch). Wenn eines der auf dem Gerät installierten Antivirenprogramme sich in einem aktiven Status befindet, wird der Risikoscore und der Risikoeinfall, der dieser Risikoregel zugeordnet ist, aus dem Sicherheitsdashboard entfernt.
Anmerkung: Diese Risikoregel wertet Windows-Geräte aus, auf denen keine Antivirensoftwareprogramme installiert sind.
|
URM, TM, MTD | Ja |
| App immer auf VPN | Diese Regel prüft, ob eine App auf diesem Gerät als immer aktives VPN konfiguriert ist. Die App kann die gesamte Gerätekommunikation mit dem Internet überwachen. | MTD | Ja |
| App Debug Aktiviert | Diese Regel prüft, ob der Debug-Modus auf dem Gerät aktiviert ist. | MTD | Ja |
| Anwendungskonformitätsstatus | Diese Regel überprüft den Anwendungskonformitätsstatus auf einer Einheit. Der Status der Anwendungskonformität wird nicht eingehalten, wenn die eingeschränkte App auf dem Gerät des Benutzers erkannt wird oder wenn die erforderliche App auf dem Gerät des Benutzers als fehlend erkannt wird. Um die eingeschränkten Apps und die erforderlichen Apps auf dem Gerät zu definieren, konfigurieren Sie die Anwendungseinhaltung -Einstellungen in der folgenden MDM-Einheitenrichtlinien:
|
URM, TM, MTD | Ja |
| Anwendungssicherheit | Diese Regel prüft die Anwendungssicherheit eines Geräts, die auf der Grundlage der in den installierten Anwendungen erkannten Bedrohungen und Gefährdungen ermittelt wird. | Risikobasierte Anwendungspatches | Ja |
| Berechtigung zur Batterieoptimierung für MaaS360 MTD-Anwendung verweigert | Diese Regel prüft, ob die App die Erlaubnis zur Akku-Optimierung benötigt, damit sie aktiv bleibt, wenn sie im Hintergrund ausgeführt wird, und einen kontinuierlichen Schutz des Geräts gewährleistet. | MTD | Ja |
| Blockierter URL Zugang ( MaaS360 Browser) | Diese Regel überprüft die Anzahl der Zugriffe auf blockierte URLs auf dem Gerät über den MaaS360 Browser. Sie können blockierte URLs in den URL Filtereinstellungen für MaaS360 Browser ( WorkPlace Persona-Richtlinie) unter definieren. |
URM, TM, MTD | Ja |
| Captive Portal | Diese Regel prüft, ob das Gerät mit einem Captive Portal verbunden ist, dessen Netzwerke den Datenverkehr über einen einzigen Proxy (Portal) leiten, wodurch der Datenverkehr möglicherweise für die Überwachung geöffnet wird | MTD | Ja |
| Kompromittierter Zugangspunkt Verbunden | Diese Regel prüft, ob das Gerät mit einem Wi-Fi-Netzwerk verbunden ist, in dem bösartige Angriffe beobachtet wurden oder das zuvor als unseriös eingestuft wurde. | MTD | Ja |
| Kompromittierter Zugangspunkt in der Nähe | Diese Regel prüft, ob sich das Gerät in der Nähe eines Wi-Fi-Netzes befindet, in dem bösartige Angriffe beobachtet wurden oder das zuvor als unseriös eingestuft wurde. | MTD | Ja |
| Kritischer Sicherheitspatch fehlt | Diese Regel prüft, ob auf dem Windows-Gerät ein kritischer Sicherheitspatch fehlt. Je höher die Anzahl der kritischen Sicherheitspatches, die auf dem Gerät fehlen, um so höher ist die Risikobewertung und der Schweregrad. Die definierte Wertigkeit basiert auf 1-2 Sicherheits-Patches, die fehlen, 3-5 Sicherheits-Patches fehlen, oder mehr als fünf Sicherheitspatches fehlen auf dem Windows-Gerät. |
URM, TM, MTD | Ja |
| Geräteadministrationsberechtigung fehlt | Diese Regel prüft, ob die App eine Geräteadministrationsberechtigung benötigt, um die Samsung Knox-Funktion zum Schutz von Geräten vor mobilen Bedrohungen zu aktivieren. | MTD | Ja |
| Gerät kompromittiert | Diese Regel prüft, ob das Gerät durch einen Blueborne-Angriff, eine Daemon-Anomalie oder andere Arten von Angriffen gefährdet ist. Es wird auch erkannt, ob das Gerät nicht auf Kompatibilität mit Android getestet wurde, ob es möglicherweise zu Problemen mit Android-Geräten kommt oder ob das sicherheitserweiterte Linux auf dem Gerät deaktiviert ist. | MTD | Ja |
| Gerät- Verschlüsselung | Diese Regel überprüft den Verschlüsselungsstatus auf dem Gerät. Diese Regel prüft, ob die Einheit auf allen eingeschriebenen und aktivierten Einheiten teilweise verschlüsselt oder unverschlüsselt ist. Wenn der Verschlüsselungsstatus teilweise verschlüsselt ist, ist der StandardSchweregrad "Medium". Wenn der Verschlüsselungsstatus unverschlüsselt ist, ist der Standardwert 'High' (Hoch). |
URM, TM, MTD | Ja |
| Einheit - Inaktivität | Diese Regel prüft, wann die Einheit zuletzt an MaaS360 gemeldet wurde. Die Zeit ab dem letzten gemeldeten Check-in bestimmt den Risikograd der Einheit. Je höher die Anzahl der Tage seit dem letzten Einchecken der Einheit, um so höher ist die Risikostufe. | URM, TM, MTD | No |
| Gerät per Jailbreak manipuliert oder rooted | Diese Regel prüft, ob das Gerätper Jailbreak manipuliert oder rooted (Android) ist. Jailbreaking und Rooting sind Verfahren zur Erlangung von nicht autorisiertem Zugriff oder erweiterten Rechten auf einem System. Dieser Status wird für alle eingeschriebenen und aktivierten Einheiten bestimmt. | URM, TM, MTD | Ja |
| Einheitenkenncode nicht konform | Diese Regel prüft, ob der Kenncode-Status auf dem Gerät den definierten Kenncode-Anforderungen entspricht. Konfigurieren Sie die Kenncode -Einstellungen in der folgenden EinheitenMDM-Richtlinie, um die Anforderungen für den Kenncode zu definieren:
|
URM, TM, MTD | Ja |
| Nicht verwaltete Einheiten | Diese Regel überprüft den verwalteten Status der Einheit. Wenn sich der verwaltete Status des Geräts in einem nicht eingeschriebenen Status befindet, erhöht sich das Risiko für diese Typen von Einheiten. Auch wenn sich das Gerät im Status "Benutzer hat die Kontrolle entzogen" oder "Aufhebung der MDM-Kontrolle steht aus" befindet, würde dies als Verstoß betrachtet. | URM, TM, MTD | Ja |
| Geräte mit aktiviertem Entwicklermodus | Diese Regel sucht nach Geräten, auf denen der Entwicklermodus aktiviert ist. | URM, TM, MTD | Ja |
| Geräte mit fehlgeschlagener Geräteattestierung | Diese Regel sucht nach Geräten, die die Gerätebescheinigung nicht bestanden haben. | URM, TM, MTD | Ja |
| Geräte mit aktiviertem USB-Debugging | Diese Regel prüft, ob das USB-Debugging auf dem Gerät aktiviert ist. Wenn diese Option aktiviert ist, kann das Gerät Befehle von einem Computer annehmen, wenn es an einen USB-Anschluss angeschlossen ist. | URM, TM, MTD | Ja |
| Anwendungen aus unbekannten Quellen herunterladen Aktiviert | Diese Regel überprüft, ob das Herunterladen von Anwendungen aus unbekannten Quellen aktiviert ist. | MTD | Ja |
| Anhebung der Privilegien | Diese Regel prüft, ob die Berechtigungen erhöht sind. | MTD | Ja |
| Geändertes Dateisystem | Diese Regel prüft, ob das Dateisystem für das Gerät geändert wurde. Änderungen an Dateien im Dateisystem können manchmal zu einem bösartigen Ereignis führen. Hinweis: Die verschiedenen Gerätehersteller beeinflussen das Verhalten dieses Bedrohungsereignisses.
|
MTD | Ja |
| Google Wiedergabeschutz deaktiviert | Diese Regel prüft, ob Google Play protect für das Gerät deaktiviert ist. Google Play Protect hilft, das Gerät vor bösartigen Apps zu schützen und muss erneut aktiviert werden. | MTD | Ja |
| Unsichere Verknüpfung zu iOS | Diese Regel erkennt, ob eine schädliche oder potenziell riskante iOS -Verknüpfung auf dem Gerät installiert ist. Die iOS -Verknüpfungen können ein erhebliches Sicherheitsrisiko für die Geräteinformationen darstellen. | MTD A | Ja |
| Unsicheres WiFi | Diese Regel prüft, wie oft ein Gerät mit einem unsicheren Wi-Fi-Netzwerk verbunden war, das nicht durch Verschlüsselungs- oder Authentifizierungsprotokolle geschützt ist und für Angreifer offen ist. | TM, MTD | Ja |
| Zerstörerische Datenübertragungen erkannt | Diese Regel prüft, ob ein Gerät Daten übertragen hat, die gegen die DLP-Richtlinie verstoßen. | ™ | Ja |
| Schädliche E-Mail empfangen | Diese Regel überprüft die Geräte, die E-Mails mit bösartigen URLs in ihrem MaaS360 E-Mail-Client empfangen haben. | TM, MTD | Ja |
| Böswillige lokale Benutzer erkannt | Diese Regel sucht nach lokalen Benutzerkonten, von denen bekannt ist, dass sie bösartige Aktivitäten ermöglichen. | TM, MTD | Ja |
| Schädliche SMS empfangen | Diese Regel sucht nach Geräten, die SMS-Nachrichten mit bösartigen URLs erhalten haben. | TM, MTD | Ja |
| Bösartige URLs Zugriff | Diese Regel prüft, wie oft bösartige URLs über eine Anwendung oder einen Browser aufgerufen wurden. | TM, MTD | Ja |
| Malware erkannt | Diese Regel überprüft den Status des IBM Security Trusteer Malware-Produkts. Wenn dieser Status wahr ist, tritt ein Risikoeinfall an der Einheit auf. Um die Trusteer Threat Management-Einstellungen zu definieren, aktivieren Sie Trusteer Threat Management in den MDM-Richtlinien der folgenden Einheit:
|
URM, TM, MTD | Ja |
| Man-in-the-Middle(MITM)-Angriff | Diese Regel überprüft, ob das Gerät einem Man-in-the-Middle-Angriff ( MITM ) ausgesetzt ist, bei dem ein böswilliger Angreifer den Datenverkehr kapern, Anmeldedaten stehlen und Malware auf das Gerät übertragen kann. | MTD | Ja |
| Grenzwert für Nutzungsbeschränkung für mobile Daten überschritten | Diese Regel prüft, ob das Gerät den Grenzwert für die Nutzung von Netzdaten oder die Nutzung von Roaming-Daten überschritten hat. Diese Begrenzung basiert auf dem Mobilfunkplan, der im MaaS360 -Portal definiert ist.
Hinweis : Sie müssen die Einstellung "Mobile Expense Management (MEM)" auf der Seite "Services" aktivieren, damit diese Regelprüfung wie vorgesehen funktioniert.
|
URM, TM, MTD | Ja |
| Benachrichtigungen für MaaS360 MTD-App deaktiviert | Diese Regel prüft, ob die Berechtigung "Benachrichtigung" für die App erforderlich ist, damit die Benutzer auf dem Gerät Warnungen zur mobilen Sicherheit erhalten können. | MTD | Ja |
| Ältere Version der MaaS360-App | Diese Regel überprüft, wie alt die MaaS360-App-Version auf dem Gerät (Android und iOS) ist, wenn sie mit der neuesten verfügbaren MaaS360-App-Version verglichen wird. Diese Regel gilt für alle registrierten und aktivierten Einheiten mit der installierten MaaS360-App. Je älter die MaaS360-App-Version auf dem Android-und iOS-Gerät ist, je höher der Risikoscore und der Schweregrad. Die definierte Wertigkeit basiert auf der MaaS360-App, bei der es sich um eine untergeordnete Version handelt, bei der zwei untergeordnete Releases alt sind, oder drei kleinere Releases alt sind. |
URM, TM, MTD | No |
| Alte Version des Betriebssystems | Diese Regel prüft, wie alt die Betriebssystemversion auf dem Gerät mit der neuesten Betriebssystemversion verglichen wird, die für die Einheit verfügbar ist. Je höher die ältere Version des Betriebssystems auf dem Gerät, verglichen mit der neuesten verfügbaren Betriebssystemversion, um so höher ist der Risikograd. Diese Regel gilt für Android-, iOS, macOS, und Windows-Geräte. Die folgenden Betriebssystemversionen werden in der Risikoregel zum Vergleich mit der Betriebssystemversion auf Einheiten verwendet:
|
URM, TM, MTD | No |
| Out of Compliance (OOC) -Ereignisse | Diese Regel prüft, wie oft ein Gerät nicht eingehalten werden kann. Diese Regel wird anhand von Compliance-Regeln überprüft, die unter definiert sind (weitere Informationen finden Sie unter "Anwenden von Compliance-Regeln auf Geräte "). Je höher die Häufigkeit von Out-of-Compliance-Ereignissen ist, je höher der Risikoscore und der Schweregrad. Die definierte Wertigkeit basiert auf 1-2-mal, 3-5-mal oder mehr als fünf Mal, wenn das Gerät aus der Compliance heraus ist. |
URM, TM, MTD | Ja |
| Over-the-Air Betriebssystem-Updates deaktiviert | Diese Regel prüft, ob Over-the-Air(OTA)-Updates für das Gerät deaktiviert wurden. OTA-Updates sorgen dafür, dass die Software eines Geräts auf dem neuesten Stand und sicherer ist. | MTD | Ja |
| Protokoll-Scan | Diese Regel überprüft das Netzwerkprotokoll auf Scans wie „ TCP “, „IP Scan“ oder „ARP Scan“, die auf einen böswilligen Versuch eines Angreifers hinweisen, nach einem Gerät zu suchen, das für einen Netzwerkangriff anfällig ist. | MTD | Ja |
| Vollmacht ändern | Diese Regel prüft, ob die Proxy-Konfiguration auf dem Gerät geändert wurde, was dazu führen kann, dass Netzwerkverkehr an unbeabsichtigte Ziele gesendet wird. | MTD | Ja |
| Risikobehaftete Apps mit Geräteadministratorberechtigungen | Diese Regel prüft auf Android-Geräten auf Anwendungen mit Geräteverwaltungsberechtigungen. | TM, MTD | Ja |
| Riskante Browser-Erweiterung installiert | Diese Regel ist mit Chromium-Browsern kompatibel. Die Regel identifiziert Browser-Erweiterungen, die per Sideloading installiert wurden, unsicher sind oder nicht den Vorschriften entsprechen, und stellt sicher, dass die Unternehmensdaten vor unbefugtem Zugriff geschützt bleiben. | MTD A | Ja |
| Riskantes Gerät-Betriebssystem | Diese Regel identifiziert, ob das Betriebssystem des Geräts nicht konform, veraltet, anfällig, nicht aktualisierbar oder aktiv ausgenutzt ist. Es erhält die Integrität der Sicherheit des Geräte-Betriebssystems aufrecht. | MTD A | Ja |
| Riskante URLs Zugang | Diese Regel überprüft, wie oft auf eine riskante URL zugegriffen wurde. Eine risikobehaftete URL ist eine URL, die als Risiko eingestuft wird, aber nicht als zerstörerisch markiert ist. | TM, MTD | Ja |
| Safari Link-Überprüfung deaktiviert | Diese Regel prüft, ob die Link-Überprüfung mit der Safari-Browsererweiterung auf dem Gerät deaktiviert ist. | MTD | Ja |
| Seitlich geladene Anwendung(en) | Diese Regel prüft, ob sideloaded Apps unabhängig von einem offiziellen App Store installiert werden, was ein Sicherheitsrisiko darstellen kann. | MTD | Ja |
| SIM-Änderung am Gerät erkannt | Diese Regel prüft, ob eine SIM-Kartenänderungs-Aktion auf dem Gerät aufgetreten ist. Wenn eine SIM-Änderung auf dem Gerät erkannt wird, wird standardmäßig eine mittlere Wertigkeit angewendet. Die Regel zum Wechsel der SIM-Karte gilt nur für Geräte, die sich im Besitz des Unternehmens oder eines Drittanbieters befinden. | URM, TM, MTD | Ja |
| Verdächtige Malware/Spyware für Apps oder Erweiterungen | Diese Regel prüft, ob das Gerät mit verdächtiger Malware, Spyware oder einer oder mehreren manipulierten Anwendungen infiziert ist. | MTD | Ja |
| Systemmanipulationen | Diese Regel prüft auf Systemmanipulationen am Gerät. Systemmanipulation ist ein Prozess der Aufhebung von Sicherheitsbeschränkungen, die vom Gerätehersteller eingerichtet wurden, und bedeutet, dass das Gerät vollständig kompromittiert ist und nicht mehr vertrauenswürdig ist. | MTD | Ja |
| Tag Tracker erkannt | Diese Regel prüft, ob ein Tag-Tracker erkannt wird. Der Tag wird verwendet, um den Standort des Benutzers zu verfolgen. | MTD | Ja |
| Akzeptanz für Nutzungsrichtlinien | Diese Regel überprüft den Status der Nutzungsannahmerichtlinie auf dem Gerät. Sie können die Benutzerakzeptanzrichtlinie in den Diensteinstellungen ( WorkPlace Persona-Richtlinie ) festlegen. Sie können den Schweregrad der Regel auf der Basis des Status der Nutzungsannahmerichtlinie definieren (abgelaufen, nicht akzeptiert oder anstehend):
Hinweis : Sie müssen den EULA-Verwaltungsdienst auf der Seite "Dienste" unter "Selbstbedienungsfähigkeit der Endbenutzer-Lizenzvereinbarung" aktivieren, damit diese Regelprüfung wie vorgesehen funktioniert.
|
URM, TM, MTD | Ja |
| VPN-Konfigurationen verweigert für MaaS360 MTD-App - Sicheres Web | Diese Regel prüft, ob eine VPN-Erlaubnis erforderlich ist, um die Geräte vor riskanten Websites zu schützen. | MTD | Ja |
| VPN-Konfigurationen verweigert für MaaS360 MTD-App - Sicheres Wi-Fi | Diese Regel prüft, ob die App eine VPN-Erlaubnis benötigt, um Netzwerkdaten im Falle eines bösartigen Netzwerkangriffs zu schützen. | MTD | Ja |
| Verstöße gegen Windows-Berechtigungen | Diese Regel sucht nach Standardbenutzerkonten mit Administratorrechten auf Windows 10/11-Geräten. | TM, MTD | Ja |