Verständnis des Urteils zur Gerätebescheinigung
IBM® MaaS360® integriert jetzt die Play Integrity API, um die Bescheinigungsprüfungen zu verbessern und sie schneller, widerstandsfähiger gegen Angriffe und datenschutzfreundlicher für die Nutzer zu machen.
Die Play Integrity API unterstützt Entwickler und Organisationen bei der Bewertung der Zuverlässigkeit von Geräten, die auf ihre Anwendungen zugreifen, indem sie eine Zertifizierung für Android-Geräte anbietet. Es bietet verschiedene Sicherheitsstufen, die sich nach dem Status des Geräts richten. Durch die Erkennung potenziell riskanter und betrügerischer Interaktionen, z. B. von manipulierten App-Versionen und nicht vertrauenswürdigen Umgebungen, reagiert der Backend-Server der App mit geeigneten Maßnahmen, um Angriffe zu verhindern und Missbrauch zu reduzieren.
| Attestation Strictness | Android 12 oder früher | Android 13 und höher |
|---|---|---|
| Basis | Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass die App auf einem Gerät ausgeführt wird, das grundlegende Systemintegritätsprüfungen besteht. Der Bootloader des Geräts kann gesperrt oder entsperrt werden, und der Bootstatus kann verifiziert oder nicht verifiziert werden. Möglicherweise ist sie nicht Play Protect-zertifiziert. In diesem Fall kann Google keine Garantien für Sicherheit, Datenschutz oder App-Kompatibilität geben. | Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass die Sicherheitsüberprüfung auf einem physischen Android-Gerät stattgefunden hat. Der Bootloader des Geräts kann gesperrt oder entsperrt werden, und der Bootstatus kann verifiziert oder nicht verifiziert werden. Es ist zwar nicht Play Protect-zertifiziert, aber es ist hardwaregestützt. Es ist möglicherweise nicht Play Protect-zertifiziert, und Google kann keine Garantien für Sicherheit, Datenschutz oder App-Kompatibilität geben und kann nicht garantieren, dass das Gerät nicht als Proxy fungiert, z. B. für eine virtuelle Instanz von Android. Dies bedeutet, dass gerootete Geräte die "meets-basic-integrity"-Prüfung trotzdem bestehen können, wenn eine Schlüsselbescheinigung verfügbar ist. Das Grundurteil verlangt lediglich, dass die Vertrauensbasis für die Bescheinigung von Google bereitgestellt wird. |
| Moderat | Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass es sich bei der App auf dem Gerät um ein echtes Play Protect-zertifiziertes und Android-betriebenes Gerät handelt. | Dieses Urteil zur Geräteerkennung ist ein Hinweis darauf, dass es sich bei der App auf dem Gerät um ein echtes Play Protect-zertifiziertes und Android-betriebenes Gerät handelt. Dieses Urteil setzt voraus, dass der Bootloader des Geräts gesperrt ist und das geladene Android-Betriebssystem ein zertifiziertes Image des Geräteherstellers ist Es gibt einen Hardware-gestützten Nachweis, dass der Bootloader des Geräts gesperrt ist und das geladene Android-Betriebssystem ein zertifiziertes Image des Geräteherstellers ist. |
| Stark | Diese Geräteerkennung ist ein Hinweis darauf, dass die App auf einem echten Play Protect-zertifizierten Android-Gerät ausgeführt wird, und bietet einen hardwaregestützten Nachweis der Boot-Integrität. | Diese Geräteerkennung ist ein Hinweis auf ein echtes Play Protect-zertifiziertes und hardwaregestütztes Android-Gerät mit einem aktuellen Sicherheitsupdate. Diese Anforderung schreibt vor, dass die Geräte den Standard der Geräteintegrität erfüllen und innerhalb des letzten Jahres für alle Partitionen Sicherheitsaktualisierungen erhalten haben. Dazu gehören Patches sowohl für das Android-Betriebssystem als auch für die Herstellerpartitionen. Das strenge Urteil erfordert mäßige und Sicherheitsupdates im letzten Jahr für alle Partitionen des Geräts, einschließlich eines Patches für die Android OS-Partition und eines Patches für die Herstellerpartition. |
- Basis
- Bei Android 13 und höher wird dadurch sichergestellt, dass es sich bei dem Gerät um ein physisches Gerät handelt, unabhängig von seinem Bootloader-Status, dem Boot-Status oder der Play Protect-Zertifizierung.
- Moderat
- Für Android 13 und spätere Versionen bedeutet dies, dass das Gerät für Android Play Protect zertifiziert ist und über einen gesperrten Bootloader und ein zertifiziertes Betriebssystem verfügt.
- Stark
- Für Android 13 und höher bedeutet dies, dass das Gerät Android Play Protect-zertifiziert ist, über einen gesperrten Bootloader und ein zertifiziertes Betriebssystem verfügt und innerhalb des letzten Jahres ein Sicherheitsupdate erhalten hat.
Ab Android 13 sind alle drei Integritätsprüfungen jetzt standardmäßig hardwaregestützt, wodurch höhere Sicherheitsstandards durchgesetzt werden. Die Geräte müssen über einen Sicherheits-Patch verfügen, der nicht älter als ein Jahr ist, um das Strong-Integrity-Urteil zu bestehen, was sich auf die Registrierung und die Einhaltung der Vorschriften auswirken kann.
- Bei WPCO-Geräten muss der EMM warnen, dass die Play Integrity API bei älteren Geräten möglicherweise ein falsches Ergebnis liefert, wenn der IT-Administrator eine andere Aktion als die Quarantäne auswählt.
Einrichten der Gerätebescheinigung bei der Geräteanmeldung
- Gehen Sie auf der Startseite des Portals IBM MaaS360 zu .
- Wählen Sie im Abschnitt Gerätebescheinigung einen Modus für die Überprüfung der Gerätebescheinigung aus.
Ermöglichung der Gerätebescheinigung durch Richtlinien
- Gehen Sie auf der Startseite des Portals IBM MaaS360 zu .
- Wählen Sie die Android-MDM-Richtlinie aus, für die Sie die Gerätebescheinigung aktivieren möchten. Standardmäßig wird die Bescheinigungsprüfung alle 24 Stunden durchgeführt. und stellen Sie die Frequenz ein.
- Klicken Sie auf .
- Aktivieren Sie das Kontrollkästchen, um die Einstellung für die Bescheinigungsprüfung auf dem Gerät zu aktivieren.
- Gehen Sie zu Häufigkeit auswählen und wählen Sie die Häufigkeit der Bescheinigungsprüfung aus, z. B. einmal täglich, zweimal täglich, einmal in 2 Tagen und einmal pro Woche. Standardmäßig ist die Häufigkeit auf einmal pro Tag eingestellt.
Festlegung von Durchsetzungsregeln für fehlgeschlagene Gerätebescheinigungen
- Gehen Sie auf der Startseite des Portals IBM MaaS360 zu .
- Klicken Sie auf Bearbeiten und gehen Sie zu .
- Wählen Sie die Durchsetzungsmaßnahme wie Warnung, selektives Löschen, vollständiges Löschen, Richtlinie ändern, Gerät verbergen.
Details zur fehlgeschlagenen Bescheinigung anzeigen
| Android-Version | Bescheinigungsstufe | Fehlerursache | Beschreibung der Fehlerursache |
|---|---|---|---|
| Android 12 und früher | Moderat | Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartete mäßig, erhielt aber einfach. | Die App läuft möglicherweise nicht auf einem echten, von Play Protect zertifizierten Android-Gerät. |
| Android 12 und früher | Stark | Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten einfach. | Die App wird möglicherweise nicht auf einem Play Protect-zertifizierten Android-Gerät ausgeführt, oder das Gerät unterstützt keine hardwarebasierte Boot-Integritätsprüfung. |
| Android 12 und früher | Stark | Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten mäßig. | Das Gerät unterstützt möglicherweise keine hardwarebasierte Boot-Integritätsprüfung. |
| Android 12 und früher | Einfach, Mäßig, Stark | Das Gerät weist Anzeichen eines Angriffs, einer Systemkompromittierung oder eines Emulators auf. | Die App wird auf einem Gerät ausgeführt, das Anzeichen eines Angriffs (z. B. API-Hooking) oder einer Systemkompromittierung (z. B. Rooting) aufweist, oder die App wird nicht auf einem physischen Gerät ausgeführt (z. B. auf einem Emulator, der die Google Play-Integritätsprüfungen nicht besteht). |
| Android 13 und höher | Moderat | Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartete mäßig, erhielt aber einfach. | Das Gerät ist möglicherweise nicht Play Protect-zertifiziert, hat möglicherweise einen entsperrten Bootloader oder läuft möglicherweise mit einer nicht zertifizierten Android-Version. |
| Android 13 und höher | Stark | Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten einfach. | Das Gerät ist möglicherweise nicht Play Protect-zertifiziert, verfügt über einen entsperrten Bootloader, verwendet möglicherweise eine nicht zertifizierte Android-Version oder hat im vergangenen Jahr keine Sicherheitsupdates für alle Partitionen, einschließlich des Android-Betriebssystems und der Herstellerpartitionen, erhalten. |
| Android 13 und höher | Stark | Das Gerät hat die Bescheinigungsprüfung nicht bestanden. Erwartet stark, aber erhalten mäßig. | Das Gerät hat möglicherweise im letzten Jahr keine Sicherheitsupdates für alle Partitionen des Geräts erhalten, einschließlich eines Patches für die Android-Betriebssystempartition und eines Patches für die Herstellerpartition. |
| Android 13 und höher | Einfach, Mäßig, Stark | Das Gerät weist Anzeichen eines Angriffs, einer Systemkompromittierung oder eines Emulators auf. | Die App wird auf einem Gerät ausgeführt, das Anzeichen eines Angriffs (z. B. API-Hooking) oder einer Systemkompromittierung (z. B. Rooting) aufweist, oder die App wird nicht auf einem physischen Gerät ausgeführt (z. B. auf einem Emulator, der die Google Play-Integritätsprüfungen nicht besteht). |
| Android-Version | Bescheinigungsstufe | Fehlerursache |
|---|---|---|
| Alle Versionen | Einfach, Mäßig, Stark | Geräteprüfung fehlgeschlagen |
| Alle Versionen | Einfach, Mäßig, Stark | Token-Entschlüsselung fehlgeschlagen |
| Alle Versionen | Einfach, Mäßig, Stark | Verfälschte Antwort |
| Alle Versionen | Einfach, Mäßig, Stark | Integrität der Anwendung/des Geräts fehlgeschlagen |
| Alle Versionen | Einfach, Mäßig, Stark | Agent-Paketname stimmt nicht überein |
| Alle Versionen | Einfach, Mäßig, Stark | Agentenzertifikat stimmt nicht überein |
| Alle Versionen | Einfach, Mäßig, Stark | Empfangene leere/unbewertete Werte |
| Alle Versionen | Einfach, Mäßig, Stark | Das Gerät hat die Bescheinigungsprüfung nicht bestanden |