Comprendere il verdetto di attestazione del dispositivo

IBM® MaaS360® integra ora l'API Play Integrity per migliorare i controlli di attestazione, rendendoli più veloci, più resistenti agli attacchi e più orientati alla privacy degli utenti.

Play Integrity API aiuta gli sviluppatori e le organizzazioni a valutare l'affidabilità dei dispositivi che accedono alle loro applicazioni, offrendo un'attestazione per i dispositivi Android. Fornisce diversi livelli di sicurezza in base allo stato del dispositivo. Rilevando interazioni potenzialmente rischiose e fraudolente, come quelle provenienti da versioni manomesse dell'app e da ambienti non affidabili, il server di backend dell'app risponde con azioni appropriate per prevenire gli attacchi e ridurre gli abusi.

Di seguito sono riportati i diversi requisiti di attestazione.
Rigidità dell'autenticazione Android 12 o precedente Android 13 e successivi
Base Il verdetto di riconoscimento del dispositivo indica che l'applicazione è in esecuzione su un dispositivo che supera i controlli di base dell'integrità del sistema. Il bootloader del dispositivo può essere bloccato o sbloccato e lo stato di avvio può essere verificato o non verificato. Potrebbe non essere certificato Play Protect, nel qual caso Google non può fornire alcuna garanzia di sicurezza, privacy o compatibilità con le app. Il verdetto di riconoscimento del dispositivo indica che il controllo di sicurezza è stato effettuato su un dispositivo fisico con sistema operativo Android. Il bootloader del dispositivo può essere bloccato o sbloccato e lo stato di avvio può essere verificato o non verificato. Potrebbe non essere certificato Play Protect, ma è supportato dall'hardware. Potrebbe non essere certificato Play Protect e Google non può fornire alcuna garanzia di sicurezza, privacy o compatibilità delle app e non può garantire che il dispositivo non stia agendo come un proxy, ad esempio per un'istanza virtuale di Android. Ciò implica che i dispositivi rooted possono comunque superare il controllo meets-basic-integrity, se è disponibile l'attestazione della chiave.

Il verdetto di base richiede solo che la radice di fiducia dell'attestazione sia fornita da Google.

Moderato Il verdetto di riconoscimento del dispositivo indica che l'app sul dispositivo è un dispositivo autentico certificato Play Protect e alimentato da Android. Il verdetto di riconoscimento del dispositivo indica che l'app sul dispositivo è un dispositivo autentico certificato Play Protect e alimentato da Android. Questo verdetto richiede che il bootloader del dispositivo sia bloccato e che il sistema operativo Android caricato sia un'immagine certificata dal produttore del dispositivo

Esiste una prova hardware che il bootloader del dispositivo è bloccato e il sistema operativo Android caricato è un'immagine certificata dal produttore del dispositivo.

Forte Il verdetto di riconoscimento del dispositivo indica che l'applicazione è in esecuzione su un dispositivo Android certificato Play Protect e fornisce una prova hardware dell'integrità dell'avvio. Il verdetto di riconoscimento del dispositivo indica che si tratta di un dispositivo autentico certificato Play Protect e supportato da hardware Android con un recente aggiornamento di sicurezza. Questo requisito richiede che i dispositivi soddisfino lo standard di integrità dei dispositivi e che abbiano ricevuto aggiornamenti di sicurezza nell'ultimo anno per tutte le partizioni. Questo include patch sia per il sistema operativo Android che per le partizioni del fornitore.

Il forte verdetto richiede aggiornamenti moderati e di sicurezza nell'ultimo anno per tutte le partizioni del dispositivo, tra cui una patch per la partizione del sistema operativo Android e una patch per la partizione del fornitore.

IBM MaaS360 supporta un quadro più solido per i controlli di attestazione del dispositivo. L'amministratore può ora selezionare i seguenti controlli di attestazione dalla sezione Attestazione dispositivo.
Base
Per Android 13 e successivi, questo assicura che il dispositivo sia un dispositivo fisico, indipendentemente dallo stato del bootloader, dallo stato di avvio o dalla certificazione Play Protect.
Tuttavia, per Android 12 e precedenti, garantisce l'integrità di base del sistema, consentendo versioni di Android non riconosciute, un bootloader sbloccato, un avvio non verificato o la mancanza di certificazione del produttore.
Moderato
Per Android 13 e successivi, questo garantisce che il dispositivo sia certificato Android Play Protect, con un bootloader bloccato e un sistema operativo certificato.
Per Android 12 e precedenti, questo assicura che il dispositivo sia certificato Android Play Protect.
Forte
Per Android 13 e successivi, questo garantisce che il dispositivo sia certificato Android Play Protect, con bootloader bloccato, sistema operativo certificato e che abbia ricevuto un aggiornamento di sicurezza entro l'ultimo anno.
Per Android 12 e precedenti, questo garantisce che il dispositivo esegua i servizi di Google Play e fornisce una solida prova di integrità di avvio supportata dall'hardware.

Per Android 13 e successivi, per impostazione predefinita tutti e tre i controlli di integrità sono ora supportati dall'hardware, per garantire standard di sicurezza più elevati. I dispositivi devono avere una patch di sicurezza non più vecchia di un anno per superare il verdetto Strong Integrity, il che potrebbe avere un impatto sull'iscrizione e sulla conformità.

Note:
  • Per i dispositivi WPCO, l'EMM deve avvertire che l'API Play Integrity potrebbe restituire un falso negativo sui dispositivi più vecchi se l'amministratore IT seleziona un'azione diversa dalla quarantena.

Impostazione dell'attestazione del dispositivo durante la registrazione dello stesso

Procedere come segue per selezionare nuovi controlli di integrità per verificare la conformità del dispositivo.
  1. Dalla home page del portale IBM MaaS360, andare su Configurazione > Impostazioni > Directory e iscrizione > Impostazioni di iscrizione avanzate > Gestione avanzata per dispositivi Android.
  2. Nella sezione Attestazione del dispositivo, selezionare una modalità per i controlli di attestazione del dispositivo.

Abilitazione dell'attestazione dei dispositivi attraverso i criteri

Per garantire l'integrità del dispositivo, è possibile gestire la frequenza dei controlli di attestazione. Seguire questi passaggi per abilitare e configurare l'attestazione del dispositivo.
  1. Dalla home page del portale IBM MaaS360, andare a Sicurezza > Criteri.
  2. Selezionare il criterio MDM Android per il quale si desidera abilitare l'attestazione del dispositivo. Per impostazione predefinita, il controllo dell'attestazione viene eseguito ogni 24 ore. e impostare la frequenza.
  3. Fare clic su Visualizza > Configura impostazioni > Sicurezza > Sicurezza dispositivo > Abilita attestazione dispositivo.
  4. Selezionare la casella di controllo per abilitare l'impostazione dell'attestazione del dispositivo per il controllo dell'attestazione sul dispositivo.
  5. Andare su Seleziona frequenza e selezionare la frequenza di controllo dell'attestato, ad esempio una volta al giorno, due volte al giorno, una volta ogni due giorni e una volta alla settimana. Per impostazione predefinita, la frequenza è impostata su una volta al giorno.

Impostazione delle regole di applicazione per i fallimenti dell'attestazione del dispositivo

È possibile definire regole che specificano le azioni da intraprendere quando un dispositivo non supera l'attestazione, come ad esempio se il dispositivo è rootato o jailbroken, e che attivano azioni automatiche quando i dispositivi non superano i controlli di integrità. Se il controllo dell'attestazione è abilitato durante l'iscrizione, l'iscrizione viene bloccata se l'attestazione fallisce. Se il controllo dell'attestazione è disattivato, l'iscrizione procede anche se il dispositivo non supera l'attestazione. Anche se l'iscrizione è consentita, il sistema può comunque applicare la regola di attestazione anche in seguito. Ad esempio, se la regola prevede la cancellazione del dispositivo in caso di fallimento dell'attestazione, il dispositivo verrà cancellato immediatamente dopo l'iscrizione. Per impostare le regole di applicazione, procedere come segue.
  1. Dalla home page del portale IBM MaaS360, andare su Sicurezza > Regole di conformità.
  2. Fare clic su Modifica, andare su Regole di applicazione > Azione di applicazione.
  3. Selezionare l'azione di applicazione come Avviso, Cancellazione selettiva, Cancellazione completa, Modifica criterio, Nascondi dispositivo.

Visualizza i dettagli del fallimento dell'attestazione

La tabella seguente descrive i dettagli del fallimento dell'attestazione per Android 12 e precedenti e Android 13 e successivi.
Versione Android Livello di attestazione Motivo dell'errore Descrizione del motivo del fallimento
Android 12 e precedenti Moderato Il dispositivo non ha superato il controllo di attestazione. Si aspettava un livello moderato, ma ha ricevuto un livello base. L'applicazione potrebbe non essere in esecuzione su un dispositivo Android certificato Play Protect.
Android 12 e precedenti Forte Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un livello elevato, ma è stato ricevuto un livello base. L'applicazione potrebbe non essere in esecuzione su un dispositivo Android certificato Play Protect, oppure il dispositivo potrebbe non supportare la verifica dell'integrità di avvio basata sull'hardware.
Android 12 e precedenti Forte Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un forte impatto, ma è stato ricevuto un livello moderato. Il dispositivo potrebbe non supportare la verifica dell'integrità di avvio basata su hardware.
Android 12 e precedenti Di base, moderato, forte Il dispositivo presenta segni di attacco, compromissione del sistema o emulatore. L'app è in esecuzione su un dispositivo che presenta segni di attacco (come l'aggancio delle API) o di compromissione del sistema (come il root), oppure l'app non è in esecuzione su un dispositivo fisico (come un emulatore che non supera i controlli di integrità di Google Play).
Android 13 e successivi Moderato Il dispositivo non ha superato il controllo di attestazione. Si aspettava un livello moderato, ma ha ricevuto un livello base. Il dispositivo potrebbe non essere certificato Play Protect, avere un bootloader sbloccato o eseguire una versione non certificata di Android.
Android 13 e successivi Forte Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un livello elevato, ma è stato ricevuto un livello base. Il dispositivo potrebbe non essere certificato Play Protect, potrebbe avere un bootloader sbloccato, potrebbe essere in esecuzione una versione non certificata di Android o potrebbe non aver ricevuto aggiornamenti di sicurezza nell'ultimo anno per tutte le partizioni, comprese quelle del sistema operativo Android e del fornitore.
Android 13 e successivi Forte Il dispositivo non ha superato il controllo di attestazione. Ci si aspettava un forte impatto, ma è stato ricevuto un livello moderato. Il dispositivo potrebbe non aver ricevuto aggiornamenti di sicurezza nell'ultimo anno per tutte le partizioni del dispositivo, tra cui una patch per la partizione del sistema operativo Android e una patch per la partizione del fornitore.
Android 13 e successivi Di base, moderato, forte Il dispositivo presenta segni di attacco, compromissione del sistema o emulatore. L'app è in esecuzione su un dispositivo che presenta segni di attacco (come l'aggancio delle API) o di compromissione del sistema (come il root), oppure l'app non è in esecuzione su un dispositivo fisico (come un emulatore che non supera i controlli di integrità di Google Play).
La tabella seguente descrive i dettagli del fallimento dell'attestazione per tutte le versioni di Android.
Versione Android Livello di attestazione Motivo dell'errore
Tutte le versioni Di base, moderato, forte Controllo dispositivo fallito
Tutte le versioni Di base, moderato, forte Decodifica del token fallita
Tutte le versioni Di base, moderato, forte Risposta corrotta
Tutte le versioni Di base, moderato, forte Integrità dell'app/dispositivo non riuscita
Tutte le versioni Di base, moderato, forte Mancata corrispondenza del nome del pacchetto agente
Tutte le versioni Di base, moderato, forte Mancata corrispondenza del certificato dell'agente
Tutte le versioni Di base, moderato, forte Valori vuoti/non valutati ricevuti
Tutte le versioni Di base, moderato, forte Il dispositivo non ha superato il controllo di attestazione