Sicherheitsrisiken mit dem Risikoregelkonfigurator verwalten

Sehen Sie sich alle Regeln an, die Risikoereignisse für die Funktion "Benutzerrisikomanagement" identifizieren. Jede Regel identifiziert eine Bedingung für einen Risikovorfall. Wenn die in der Risikoregel festgelegte Bedingung erfüllt ist, wird ein entsprechender Risikofall mit einem Schweregrad und einer Punktzahl für das Gerät und den Benutzer, der diesem Gerät zugewiesen ist, erzeugt.

Zugriff auf das Konfigurationsprogramm für Risikoregeln über das MaaS360-Portal

Gehen Sie auf der Startseite des Portals von IBM® MaaS360® zum Abschnitt "Sicherheitsverwaltung" und wählen Sie "Sicherheit" > "Risikoregelkonfigurator" aus. Standardmäßig sind alle Regelsätze in der Funktion Risikoregelkonfigurator aktiviert. Administratoren haben die Flexibilität, eine der Regelsätze zu inaktivieren oder zu aktivieren und auch eine bestimmte Regelbeschreibung unter einem Regelnamen zu aktivieren oder zu inaktivieren. Sie können die Wertigkeit der Risikoregel für eine einzelne Regelbeschreibung unter einem Regelnamen als niedrig, mittel und hoch definieren.

Anzeige "Risikoregelkonfigurator"

Eine Regel wird im Risk Rule Configurator mit einem Schweregrad und einer Voraussetzung definiert. Wenn eine Einheit nicht konform ist, ist die Vorbedingung für den App-Compliance-Status 'true'. Ein Risikoereignis mit hoher Schwere wird für das Gerät und den Benutzer erstellt, der diesem Gerät zugewiesen ist.

Vordefinierte Risikoregeln in der Konfiguration des Risikoregelkonfigurators

Konfigurieren Sie die folgenden vordefinierten Risikoregeln im Risikoregel-Konfigurator, um die Risikobewertung von Geräten und Benutzern im Kundenkonto zu ermitteln.
Vordefinierte Risikoregel Beschreibung Anwendbare Dienste Standardmäßig aktiviert
Abnormale Prozessaktivität Diese Regel prüft auf abnormale Aktivitäten auf dem Gerät. Das Gerät wird auf eventuelle Angriffe überwacht. MTD Ja
Zugriff auf Bluetooth-Informationen für MaaS360 MTD-App verweigert Diese Regel prüft, ob die App eine Bluetooth-Erlaubnis benötigt, um unbekannte Tag-Tracker zu erkennen, die den Standort des Geräts verfolgen können. MTD Ja
Zugriff auf lokale Netzwerkinformationen für MaaS360 MTD-Anwendung verweigert Diese Regel prüft, ob die App einen lokalen Netzwerkzugriff benötigt, um die Geräte vor ausgeklügelten Wi-Fi-basierten Netzwerkangriffen zu schützen. MTD Ja
Zugriff auf Standortinformationen verweigert für MaaS360 MTD-App Diese Regel prüft, ob die App eine Standortgenehmigung benötigt, um Geräte vor raffinierten Netzwerkangriffen zu schützen. MTD Ja
Zugriff auf Speicherinformationen verweigert für MaaS360 MTD-Anwendung Diese Regel prüft, ob die App eine Speichererlaubnis benötigt, um den lokalen Speicher des Geräts zu scannen und riskante oder bösartige Apps zu identifizieren, die persönliche oder sensible Daten stehlen könnten. MTD Ja
Aktivierung ausstehend für MaaS360 MTD-App Diese Regel überprüft, ob die App-Aktivierung für die Anwendung Mobile Threat Defense (MTD) nicht abgeschlossen ist. MTD Ja
Android Debug Bridge (ADB) Apps nicht verifiziert Diese Regel prüft, ob über Android Debug Bridge installierte Anwendungen nicht verifiziert sind. MTD Ja
Android Debug Bridge (ADB) Wi-Fi aktiviert Diese Regel prüft, ob die Wireless-Entwickleroptionen auf dem Gerät aktiviert sind. Die drahtlosen Entwickleroptionen sind für Entwicklungszwecke gedacht. Wenn diese Funktion aktiviert ist, kann der Benutzer erweiterte Einstellungen ändern, die die Sicherheit des Geräts gefährden. MTD Ja
Virenschutzinaktiv Diese Regel überprüft den inaktiven Status von Antivirensoftware, die auf einer Windows-Einheit installiert ist.

Auf einem Windows-Gerät können verschiedene Antivirenprogramme installiert sein, die auf dem Gerät installiert sind. Wenn sich alle auf dem Gerät installierten Antivirenprogramme in einem inaktiven Status befinden, ist der Standardwert 'High' (Hoch).

Wenn eines der auf dem Gerät installierten Antivirenprogramme sich in einem aktiven Status befindet, wird der Risikoscore und der Risikoeinfall, der dieser Risikoregel zugeordnet ist, aus dem Sicherheitsdashboard entfernt.
Anmerkung: Diese Risikoregel wertet Windows-Geräte aus, auf denen keine Antivirensoftwareprogramme installiert sind.
URM, TM, MTD Ja
App immer auf VPN Diese Regel prüft, ob eine App auf diesem Gerät als immer aktives VPN konfiguriert ist. Die App kann die gesamte Gerätekommunikation mit dem Internet überwachen. MTD Ja
App Debug Aktiviert Diese Regel prüft, ob der Debug-Modus auf dem Gerät aktiviert ist. MTD Ja
Anwendungskonformitätsstatus Diese Regel überprüft den Anwendungskonformitätsstatus auf einer Einheit. Der Status der Anwendungskonformität wird nicht eingehalten, wenn die eingeschränkte App auf dem Gerät des Benutzers erkannt wird oder wenn die erforderliche App auf dem Gerät des Benutzers als fehlend erkannt wird.
Um die eingeschränkten Apps und die erforderlichen Apps auf dem Gerät zu definieren, konfigurieren Sie die Anwendungseinhaltung -Einstellungen in der folgenden MDM-Einheitenrichtlinien:
URM, TM, MTD Ja
Anwendungssicherheit Diese Regel prüft die Anwendungssicherheit eines Geräts, die auf der Grundlage der in den installierten Anwendungen erkannten Bedrohungen und Gefährdungen ermittelt wird. Risikobasierte Anwendungspatches Ja
Berechtigung zur Batterieoptimierung für MaaS360 MTD-Anwendung verweigert Diese Regel prüft, ob die App die Erlaubnis zur Akku-Optimierung benötigt, damit sie aktiv bleibt, wenn sie im Hintergrund ausgeführt wird, und einen kontinuierlichen Schutz des Geräts gewährleistet. MTD Ja
Blockierter URL Zugang ( MaaS360 Browser) Diese Regel überprüft die Anzahl der Zugriffe auf blockierte URLs auf dem Gerät über den MaaS360 Browser.

Sie können blockierte URLs in den URL Filtereinstellungen für MaaS360 Browser ( WorkPlace Persona-Richtlinie) unter Browser > URL Filterung definieren.

URM, TM, MTD Ja
Captive Portal Diese Regel prüft, ob das Gerät mit einem Captive Portal verbunden ist, dessen Netzwerke den Datenverkehr über einen einzigen Proxy (Portal) leiten, wodurch der Datenverkehr möglicherweise für die Überwachung geöffnet wird MTD Ja
Kompromittierter Zugangspunkt Verbunden Diese Regel prüft, ob das Gerät mit einem Wi-Fi-Netzwerk verbunden ist, in dem bösartige Angriffe beobachtet wurden oder das zuvor als unseriös eingestuft wurde. MTD Ja
Kompromittierter Zugangspunkt in der Nähe Diese Regel prüft, ob sich das Gerät in der Nähe eines Wi-Fi-Netzes befindet, in dem bösartige Angriffe beobachtet wurden oder das zuvor als unseriös eingestuft wurde. MTD Ja
Kritischer Sicherheitspatch fehlt Diese Regel prüft, ob auf dem Windows-Gerät ein kritischer Sicherheitspatch fehlt.

Je höher die Anzahl der kritischen Sicherheitspatches, die auf dem Gerät fehlen, um so höher ist die Risikobewertung und der Schweregrad. Die definierte Wertigkeit basiert auf 1-2 Sicherheits-Patches, die fehlen, 3-5 Sicherheits-Patches fehlen, oder mehr als fünf Sicherheitspatches fehlen auf dem Windows-Gerät.

URM, TM, MTD Ja
Geräteadministrationsberechtigung fehlt Diese Regel prüft, ob die App eine Geräteadministrationsberechtigung benötigt, um die Samsung Knox-Funktion zum Schutz von Geräten vor mobilen Bedrohungen zu aktivieren. MTD Ja
Gerät kompromittiert Diese Regel prüft, ob das Gerät durch einen Blueborne-Angriff, eine Daemon-Anomalie oder andere Arten von Angriffen gefährdet ist. Es wird auch erkannt, ob das Gerät nicht auf Kompatibilität mit Android getestet wurde, ob es möglicherweise zu Problemen mit Android-Geräten kommt oder ob das sicherheitserweiterte Linux auf dem Gerät deaktiviert ist. MTD Ja
Gerät- Verschlüsselung Diese Regel überprüft den Verschlüsselungsstatus auf dem Gerät.

Diese Regel prüft, ob die Einheit auf allen eingeschriebenen und aktivierten Einheiten teilweise verschlüsselt oder unverschlüsselt ist. Wenn der Verschlüsselungsstatus teilweise verschlüsselt ist, ist der StandardSchweregrad "Medium". Wenn der Verschlüsselungsstatus unverschlüsselt ist, ist der Standardwert 'High' (Hoch).

URM, TM, MTD Ja
Einheit - Inaktivität Diese Regel prüft, wann die Einheit zuletzt an MaaS360 gemeldet wurde. Die Zeit ab dem letzten gemeldeten Check-in bestimmt den Risikograd der Einheit. Je höher die Anzahl der Tage seit dem letzten Einchecken der Einheit, um so höher ist die Risikostufe. URM, TM, MTD No
Gerät per Jailbreak manipuliert oder rooted Diese Regel prüft, ob das Gerätper Jailbreak manipuliert oder rooted (Android) ist. Jailbreaking und Rooting sind Verfahren zur Erlangung von nicht autorisiertem Zugriff oder erweiterten Rechten auf einem System. Dieser Status wird für alle eingeschriebenen und aktivierten Einheiten bestimmt. URM, TM, MTD Ja
Einheitenkenncode nicht konform Diese Regel prüft, ob der Kenncode-Status auf dem Gerät den definierten Kenncode-Anforderungen entspricht.
Konfigurieren Sie die Kenncode -Einstellungen in der folgenden EinheitenMDM-Richtlinie, um die Anforderungen für den Kenncode zu definieren:
URM, TM, MTD Ja
Nicht verwaltete Einheiten Diese Regel überprüft den verwalteten Status der Einheit. Wenn sich der verwaltete Status des Geräts in einem nicht eingeschriebenen Status befindet, erhöht sich das Risiko für diese Typen von Einheiten. Auch wenn sich das Gerät im Status "Benutzer hat die Kontrolle entzogen" oder "Aufhebung der MDM-Kontrolle steht aus" befindet, würde dies als Verstoß betrachtet. URM, TM, MTD Ja
Geräte mit aktiviertem Entwicklermodus Diese Regel sucht nach Geräten, auf denen der Entwicklermodus aktiviert ist. URM, TM, MTD Ja
Geräte mit fehlgeschlagener Geräteattestierung Diese Regel sucht nach Geräten, die die Gerätebescheinigung nicht bestanden haben. URM, TM, MTD Ja
Geräte mit aktiviertem USB-Debugging Diese Regel prüft, ob das USB-Debugging auf dem Gerät aktiviert ist. Wenn diese Option aktiviert ist, kann das Gerät Befehle von einem Computer annehmen, wenn es an einen USB-Anschluss angeschlossen ist. URM, TM, MTD Ja
Anwendungen aus unbekannten Quellen herunterladen Aktiviert Diese Regel überprüft, ob das Herunterladen von Anwendungen aus unbekannten Quellen aktiviert ist. MTD Ja
Anhebung der Privilegien Diese Regel prüft, ob die Berechtigungen erhöht sind. MTD Ja
Geändertes Dateisystem Diese Regel prüft, ob das Dateisystem für das Gerät geändert wurde. Änderungen an Dateien im Dateisystem können manchmal zu einem bösartigen Ereignis führen.
Hinweis: Die verschiedenen Gerätehersteller beeinflussen das Verhalten dieses Bedrohungsereignisses.
MTD Ja
Google Wiedergabeschutz deaktiviert Diese Regel prüft, ob Google Play protect für das Gerät deaktiviert ist. Google Play Protect hilft, das Gerät vor bösartigen Apps zu schützen und muss erneut aktiviert werden. MTD Ja
Unsichere Verknüpfung zu iOS Diese Regel erkennt, ob eine schädliche oder potenziell riskante iOS -Verknüpfung auf dem Gerät installiert ist. Die iOS -Verknüpfungen können ein erhebliches Sicherheitsrisiko für die Geräteinformationen darstellen. MTD A Ja
Unsicheres WiFi Diese Regel prüft, wie oft ein Gerät mit einem unsicheren Wi-Fi-Netzwerk verbunden war, das nicht durch Verschlüsselungs- oder Authentifizierungsprotokolle geschützt ist und für Angreifer offen ist. TM, MTD Ja
Zerstörerische Datenübertragungen erkannt Diese Regel prüft, ob ein Gerät Daten übertragen hat, die gegen die DLP-Richtlinie verstoßen. Ja
Schädliche E-Mail empfangen Diese Regel überprüft die Geräte, die E-Mails mit bösartigen URLs in ihrem MaaS360 E-Mail-Client empfangen haben. TM, MTD Ja
Böswillige lokale Benutzer erkannt Diese Regel sucht nach lokalen Benutzerkonten, von denen bekannt ist, dass sie bösartige Aktivitäten ermöglichen. TM, MTD Ja
Schädliche SMS empfangen Diese Regel sucht nach Geräten, die SMS-Nachrichten mit bösartigen URLs erhalten haben. TM, MTD Ja
Bösartige URLs Zugriff Diese Regel prüft, wie oft bösartige URLs über eine Anwendung oder einen Browser aufgerufen wurden. TM, MTD Ja
Malware erkannt Diese Regel überprüft den Status des IBM Security Trusteer Malware-Produkts. Wenn dieser Status wahr ist, tritt ein Risikoeinfall an der Einheit auf.
Um die Trusteer Threat Management-Einstellungen zu definieren, aktivieren Sie Trusteer Threat Management in den MDM-Richtlinien der folgenden Einheit:
URM, TM, MTD Ja
Man-in-the-Middle(MITM)-Angriff Diese Regel überprüft, ob das Gerät einem Man-in-the-Middle-Angriff ( MITM ) ausgesetzt ist, bei dem ein böswilliger Angreifer den Datenverkehr kapern, Anmeldedaten stehlen und Malware auf das Gerät übertragen kann. MTD Ja
Grenzwert für Nutzungsbeschränkung für mobile Daten überschritten Diese Regel prüft, ob das Gerät den Grenzwert für die Nutzung von Netzdaten oder die Nutzung von Roaming-Daten überschritten hat.
Diese Begrenzung basiert auf dem Mobilfunkplan, der im MaaS360 -Portal unter "Ausgaben" > "Pläne verwalten" definiert ist.
Hinweis : Sie müssen die Einstellung "Mobile Expense Management (MEM)" auf der Seite "Services" aktivieren, damit diese Regelprüfung wie vorgesehen funktioniert.
URM, TM, MTD Ja
Benachrichtigungen für MaaS360 MTD-App deaktiviert Diese Regel prüft, ob die Berechtigung "Benachrichtigung" für die App erforderlich ist, damit die Benutzer auf dem Gerät Warnungen zur mobilen Sicherheit erhalten können. MTD Ja
Ältere Version der MaaS360-App Diese Regel überprüft, wie alt die MaaS360-App-Version auf dem Gerät (Android und iOS) ist, wenn sie mit der neuesten verfügbaren MaaS360-App-Version verglichen wird. Diese Regel gilt für alle registrierten und aktivierten Einheiten mit der installierten MaaS360-App.

Je älter die MaaS360-App-Version auf dem Android-und iOS-Gerät ist, je höher der Risikoscore und der Schweregrad. Die definierte Wertigkeit basiert auf der MaaS360-App, bei der es sich um eine untergeordnete Version handelt, bei der zwei untergeordnete Releases alt sind, oder drei kleinere Releases alt sind.

URM, TM, MTD No
Alte Version des Betriebssystems Diese Regel prüft, wie alt die Betriebssystemversion auf dem Gerät mit der neuesten Betriebssystemversion verglichen wird, die für die Einheit verfügbar ist. Je höher die ältere Version des Betriebssystems auf dem Gerät, verglichen mit der neuesten verfügbaren Betriebssystemversion, um so höher ist der Risikograd.
Diese Regel gilt für Android-, iOS, macOS, und Windows-Geräte. Die folgenden Betriebssystemversionen werden in der Risikoregel zum Vergleich mit der Betriebssystemversion auf Einheiten verwendet:
  • Android 11.0
  • iOS 13.6
  • macOS 10.15.6
  • Windows 10.0.19041
URM, TM, MTD No
Out of Compliance (OOC) -Ereignisse Diese Regel prüft, wie oft ein Gerät nicht eingehalten werden kann. Diese Regel wird anhand von Compliance-Regeln überprüft, die unter "Sicherheit " > "Compliance-Regeln" definiert sind (weitere Informationen finden Sie unter "Anwenden von Compliance-Regeln auf Geräte ").

Je höher die Häufigkeit von Out-of-Compliance-Ereignissen ist, je höher der Risikoscore und der Schweregrad. Die definierte Wertigkeit basiert auf 1-2-mal, 3-5-mal oder mehr als fünf Mal, wenn das Gerät aus der Compliance heraus ist.

URM, TM, MTD Ja
Over-the-Air Betriebssystem-Updates deaktiviert Diese Regel prüft, ob Over-the-Air(OTA)-Updates für das Gerät deaktiviert wurden. OTA-Updates sorgen dafür, dass die Software eines Geräts auf dem neuesten Stand und sicherer ist. MTD Ja
Protokoll-Scan Diese Regel überprüft das Netzwerkprotokoll auf Scans wie „ TCP “, „IP Scan“ oder „ARP Scan“, die auf einen böswilligen Versuch eines Angreifers hinweisen, nach einem Gerät zu suchen, das für einen Netzwerkangriff anfällig ist. MTD Ja
Vollmacht ändern Diese Regel prüft, ob die Proxy-Konfiguration auf dem Gerät geändert wurde, was dazu führen kann, dass Netzwerkverkehr an unbeabsichtigte Ziele gesendet wird. MTD Ja
Risikobehaftete Apps mit Geräteadministratorberechtigungen Diese Regel prüft auf Android-Geräten auf Anwendungen mit Geräteverwaltungsberechtigungen. TM, MTD Ja
Riskante Browser-Erweiterung installiert Diese Regel ist mit Chromium-Browsern kompatibel. Die Regel identifiziert Browser-Erweiterungen, die per Sideloading installiert wurden, unsicher sind oder nicht den Vorschriften entsprechen, und stellt sicher, dass die Unternehmensdaten vor unbefugtem Zugriff geschützt bleiben. MTD A Ja
Riskantes Gerät-Betriebssystem Diese Regel identifiziert, ob das Betriebssystem des Geräts nicht konform, veraltet, anfällig, nicht aktualisierbar oder aktiv ausgenutzt ist. Es erhält die Integrität der Sicherheit des Geräte-Betriebssystems aufrecht. MTD A Ja
Riskante URLs Zugang Diese Regel überprüft, wie oft auf eine riskante URL zugegriffen wurde. Eine risikobehaftete URL ist eine URL, die als Risiko eingestuft wird, aber nicht als zerstörerisch markiert ist. TM, MTD Ja
Safari Link-Überprüfung deaktiviert Diese Regel prüft, ob die Link-Überprüfung mit der Safari-Browsererweiterung auf dem Gerät deaktiviert ist. MTD Ja
Seitlich geladene Anwendung(en) Diese Regel prüft, ob sideloaded Apps unabhängig von einem offiziellen App Store installiert werden, was ein Sicherheitsrisiko darstellen kann. MTD Ja
SIM-Änderung am Gerät erkannt Diese Regel prüft, ob eine SIM-Kartenänderungs-Aktion auf dem Gerät aufgetreten ist. Wenn eine SIM-Änderung auf dem Gerät erkannt wird, wird standardmäßig eine mittlere Wertigkeit angewendet. Die Regel zum Wechsel der SIM-Karte gilt nur für Geräte, die sich im Besitz des Unternehmens oder eines Drittanbieters befinden. URM, TM, MTD Ja
Verdächtige Malware/Spyware für Apps oder Erweiterungen Diese Regel prüft, ob das Gerät mit verdächtiger Malware, Spyware oder einer oder mehreren manipulierten Anwendungen infiziert ist. MTD Ja
Systemmanipulationen Diese Regel prüft auf Systemmanipulationen am Gerät. Systemmanipulation ist ein Prozess der Aufhebung von Sicherheitsbeschränkungen, die vom Gerätehersteller eingerichtet wurden, und bedeutet, dass das Gerät vollständig kompromittiert ist und nicht mehr vertrauenswürdig ist. MTD Ja
Tag Tracker erkannt Diese Regel prüft, ob ein Tag-Tracker erkannt wird. Der Tag wird verwendet, um den Standort des Benutzers zu verfolgen. MTD Ja
Akzeptanz für Nutzungsrichtlinien Diese Regel überprüft den Status der Nutzungsannahmerichtlinie auf dem Gerät.

Sie können die Benutzerakzeptanzrichtlinie in den Diensteinstellungen ( WorkPlace Persona-Richtlinie ) festlegen.

Sie können den Schweregrad der Regel auf der Basis des Status der Nutzungsannahmerichtlinie definieren (abgelaufen, nicht akzeptiert oder anstehend):
  • Wenn die Richtlinie für die Akzeptanz der definierten Verwendung auf dem Gerät abgelaufen ist, wird der Status auf abgelaufen gesetzt.
  • Wenn die Nutzungsannahmerichtlinie auf dem Gerät nicht akzeptiert wird, wird der Status auf "Nicht akzeptiert" gesetzt.
  • Wenn die Richtlinie für die Nutzungsannahme auf dem Gerät ansteht, wird der Status auf 'Anstehend' gesetzt.
Hinweis : Sie müssen den EULA-Verwaltungsdienst auf der Seite "Dienste" unter "Selbstbedienungsfähigkeit der Endbenutzer-Lizenzvereinbarung" aktivieren, damit diese Regelprüfung wie vorgesehen funktioniert.
URM, TM, MTD Ja
VPN-Konfigurationen verweigert für MaaS360 MTD-App - Sicheres Web Diese Regel prüft, ob eine VPN-Erlaubnis erforderlich ist, um die Geräte vor riskanten Websites zu schützen. MTD Ja
VPN-Konfigurationen verweigert für MaaS360 MTD-App - Sicheres Wi-Fi Diese Regel prüft, ob die App eine VPN-Erlaubnis benötigt, um Netzwerkdaten im Falle eines bösartigen Netzwerkangriffs zu schützen. MTD Ja
Verstöße gegen Windows-Berechtigungen Diese Regel sucht nach Standardbenutzerkonten mit Administratorrechten auf Windows 10/11-Geräten. TM, MTD Ja