Comprendere il verdetto di attestazione del dispositivo
IBM® MaaS360® integra ora l'API Play Integrity per migliorare i controlli di attestazione, rendendoli più veloci, più resistenti agli attacchi e più orientati alla privacy degli utenti.
Play Integrity API aiuta gli sviluppatori e le organizzazioni a valutare l'affidabilità dei dispositivi che accedono alle loro applicazioni, offrendo un'attestazione per i dispositivi Android. Fornisce diversi livelli di sicurezza in base allo stato del dispositivo. Rilevando interazioni potenzialmente rischiose e fraudolente, come quelle provenienti da versioni manomesse dell'app e da ambienti non affidabili, il server di backend dell'app risponde con azioni appropriate per prevenire gli attacchi e ridurre gli abusi.
| Rigidità dell'autenticazione | Android 12 o precedente | Android 13 e successivi |
|---|---|---|
| Base | Il verdetto di riconoscimento del dispositivo indica che l'applicazione è in esecuzione su un dispositivo che supera i controlli di base dell'integrità del sistema. Il bootloader del dispositivo può essere bloccato o sbloccato e lo stato di avvio può essere verificato o non verificato. Potrebbe non essere certificato Play Protect, nel qual caso Google non può fornire alcuna garanzia di sicurezza, privacy o compatibilità con le app. | Il verdetto di riconoscimento del dispositivo indica che il controllo di sicurezza è stato effettuato su un dispositivo fisico con sistema operativo Android. Il bootloader del dispositivo può essere bloccato o sbloccato e lo stato di avvio può essere verificato o non verificato. Potrebbe non essere certificato Play Protect, ma è supportato dall'hardware. Potrebbe non essere certificato Play Protect e Google non può fornire alcuna garanzia di sicurezza, privacy o compatibilità delle app e non può garantire che il dispositivo non stia agendo come un proxy, ad esempio per un'istanza virtuale di Android. Ciò implica che i dispositivi rooted possono comunque superare il controllo meets-basic-integrity, se è disponibile l'attestazione della chiave. Il verdetto di base richiede solo che la radice di fiducia dell'attestazione sia fornita da Google. |
| Moderato | Il verdetto di riconoscimento del dispositivo indica che l'app sul dispositivo è un dispositivo autentico certificato Play Protect e alimentato da Android. | Il verdetto di riconoscimento del dispositivo indica che l'app sul dispositivo è un dispositivo autentico certificato Play Protect e alimentato da Android. Questo verdetto richiede che il bootloader del dispositivo sia bloccato e che il sistema operativo Android caricato sia un'immagine certificata dal produttore del dispositivo Esiste una prova hardware che il bootloader del dispositivo è bloccato e il sistema operativo Android caricato è un'immagine certificata dal produttore del dispositivo. |
| Forte | Il verdetto di riconoscimento del dispositivo indica che l'applicazione è in esecuzione su un dispositivo Android certificato Play Protect e fornisce una prova hardware dell'integrità dell'avvio. | Il verdetto di riconoscimento del dispositivo indica che si tratta di un dispositivo autentico certificato Play Protect e supportato da hardware Android con un recente aggiornamento di sicurezza. Questo requisito richiede che i dispositivi soddisfino lo standard di integrità dei dispositivi e che abbiano ricevuto aggiornamenti di sicurezza nell'ultimo anno per tutte le partizioni. Questo include patch sia per il sistema operativo Android che per le partizioni del fornitore. Il forte verdetto richiede aggiornamenti moderati e di sicurezza nell'ultimo anno per tutte le partizioni del dispositivo, tra cui una patch per la partizione del sistema operativo Android e una patch per la partizione del fornitore. |
- Base
- Per Android 13 e successivi, questo assicura che il dispositivo sia un dispositivo fisico, indipendentemente dallo stato del bootloader, dallo stato di avvio o dalla certificazione Play Protect.
- Moderato
- Per Android 13 e successivi, questo garantisce che il dispositivo sia certificato Android Play Protect, con un bootloader bloccato e un sistema operativo certificato.
- Forte
- Per Android 13 e successivi, questo garantisce che il dispositivo sia certificato Android Play Protect, con bootloader bloccato, sistema operativo certificato e che abbia ricevuto un aggiornamento di sicurezza entro l'ultimo anno.
Per Android 13 e successivi, per impostazione predefinita tutti e tre i controlli di integrità sono ora supportati dall'hardware, per garantire standard di sicurezza più elevati. I dispositivi devono avere una patch di sicurezza non più vecchia di un anno per superare il verdetto Strong Integrity, il che potrebbe avere un impatto sull'iscrizione e sulla conformità.
- Per i dispositivi WPCO, l'EMM deve avvertire che l'API Play Integrity potrebbe restituire un falso negativo sui dispositivi più vecchi se l'amministratore IT seleziona un'azione diversa dalla quarantena.
Impostazione dell'attestazione del dispositivo durante la registrazione dello stesso
- Dalla home page del portale IBM MaaS360, andare su .
- Nella sezione Attestazione del dispositivo, selezionare una modalità per i controlli di attestazione del dispositivo.
Abilitazione dell'attestazione dei dispositivi attraverso i criteri
- Dalla home page del portale IBM MaaS360, andare a .
- Selezionare il criterio MDM Android per il quale si desidera abilitare l'attestazione del dispositivo. Per impostazione predefinita, il controllo dell'attestazione viene eseguito ogni 24 ore. e impostare la frequenza.
- Fare clic su .
- Selezionare la casella di controllo per abilitare l'impostazione dell'attestazione del dispositivo per il controllo dell'attestazione sul dispositivo.
- Andare su Seleziona frequenza e selezionare la frequenza di controllo dell'attestato, ad esempio una volta al giorno, due volte al giorno, una volta ogni due giorni e una volta alla settimana. Per impostazione predefinita, la frequenza è impostata su una volta al giorno.
Impostazione delle regole di applicazione per i fallimenti dell'attestazione del dispositivo
- Dalla home page del portale IBM MaaS360, andare su .
- Fare clic su Modifica, andare su .
- Selezionare l'azione di applicazione come Avviso, Cancellazione selettiva, Cancellazione completa, Modifica criterio, Nascondi dispositivo.
Visualizza i dettagli del fallimento dell'attestazione
| Versione Android | Livello di attestazione | Motivo dell'errore | Descrizione del motivo del fallimento |
|---|---|---|---|
| Android 12 e precedenti | Moderato | Il dispositivo non ha superato il controllo di attestazione. Si aspettava un livello moderato, ma ha ricevuto un livello base. | L'applicazione potrebbe non essere in esecuzione su un dispositivo Android certificato Play Protect. |
| Android 12 e precedenti | Forte | Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un livello elevato, ma è stato ricevuto un livello base. | L'applicazione potrebbe non essere in esecuzione su un dispositivo Android certificato Play Protect, oppure il dispositivo potrebbe non supportare la verifica dell'integrità di avvio basata sull'hardware. |
| Android 12 e precedenti | Forte | Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un forte impatto, ma è stato ricevuto un livello moderato. | Il dispositivo potrebbe non supportare la verifica dell'integrità di avvio basata su hardware. |
| Android 12 e precedenti | Di base, moderato, forte | Il dispositivo presenta segni di attacco, compromissione del sistema o emulatore. | L'app è in esecuzione su un dispositivo che presenta segni di attacco (come l'aggancio delle API) o di compromissione del sistema (come il root), oppure l'app non è in esecuzione su un dispositivo fisico (come un emulatore che non supera i controlli di integrità di Google Play). |
| Android 13 e successivi | Moderato | Il dispositivo non ha superato il controllo di attestazione. Si aspettava un livello moderato, ma ha ricevuto un livello base. | Il dispositivo potrebbe non essere certificato Play Protect, avere un bootloader sbloccato o eseguire una versione non certificata di Android. |
| Android 13 e successivi | Forte | Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un livello elevato, ma è stato ricevuto un livello base. | Il dispositivo potrebbe non essere certificato Play Protect, potrebbe avere un bootloader sbloccato, potrebbe essere in esecuzione una versione non certificata di Android o potrebbe non aver ricevuto aggiornamenti di sicurezza nell'ultimo anno per tutte le partizioni, comprese quelle del sistema operativo Android e del fornitore. |
| Android 13 e successivi | Forte | Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un forte impatto, ma è stato ricevuto un livello moderato. | Il dispositivo potrebbe non aver ricevuto aggiornamenti di sicurezza nell'ultimo anno per tutte le partizioni del dispositivo, tra cui una patch per la partizione del sistema operativo Android e una patch per la partizione del fornitore. |
| Android 13 e successivi | Di base, moderato, forte | Il dispositivo presenta segni di attacco, compromissione del sistema o emulatore. | L'app è in esecuzione su un dispositivo che presenta segni di attacco (come l'aggancio delle API) o di compromissione del sistema (come il root), oppure l'app non è in esecuzione su un dispositivo fisico (come un emulatore che non supera i controlli di integrità di Google Play). |
| Versione Android | Livello di attestazione | Motivo dell'errore |
|---|---|---|
| Tutte le versioni | Di base, moderato, forte | Controllo dispositivo fallito |
| Tutte le versioni | Di base, moderato, forte | Decodifica del token fallita |
| Tutte le versioni | Di base, moderato, forte | Risposta corrotta |
| Tutte le versioni | Di base, moderato, forte | Integrità dell'app/dispositivo non riuscita |
| Tutte le versioni | Di base, moderato, forte | Mancata corrispondenza del nome del pacchetto agente |
| Tutte le versioni | Di base, moderato, forte | Mancata corrispondenza del certificato dell'agente |
| Tutte le versioni | Di base, moderato, forte | Valori vuoti/non valutati ricevuti |
| Tutte le versioni | Di base, moderato, forte | Il dispositivo non ha superato il controllo di attestazione |