

Gerade im Hinblick auf die compliancerelevante Informationssicherheit müssen Unternehmen große Sorgfalt wallten lassen. Firmen müssen die Verfügbarkeit, Vertraulichkeit und Integrität ihrer Daten jederzeit nicht nur auf Grund gesetzlicher Vorgaben sicherstellen. Dies kommt insbesondere bei Initiativen wie dem Bring your own Device (BYOD) zum tragen, wenn Unternehmen der Zugriff auf die Daten teilweise aus der Hand genommen wird.
Dabei spielt es prinzipiell kaum eine Rolle, welche Smartphones für den Unternehmenszweck ausgewählt werden oder welche Smartphones Mitarbeiter mit ins Unternehmen bringen und ins Netzwerk schleusen. Gefährdet sind alle Geräte, unabhängig vom laufenden Betriebssystem. Ein Lieblingsangriffsziel der Datendiebe hat sich jedoch heraus kristallisiert: Smartphones mit Googles Betriebssystem Android.Was man bisher nur von stationären PCs und Noteboks kannte, Viren, Würmer, Trojaner (Malware allgemein) wird zunehmend auch für Smartphone-Besitzer zum Problem. Besonders beim Unternehmenseinsatz mobiler Geräte stellt dies die hiesigen IT vor völlig neue Herausforderungen. Nicht nur das Mobile Device Management verlangt eine eingehende Auseinandersetzung mit dem Thema, auch die Gewährleistung der Datensicherheit mit möglichst geringer Benutzereinschränkung auf den privaten Geräten muss hierbei das Ziel sein. Richteten sich frühere Malware-Angriffe vorzugsweise per SMS oder Bluetooth primär auf eine Sabotage des mobilen Systems durch Blockieren oder Abstürzen, liegt der heutige Fokus der Malware-Programmierer auf dem Ausspähen von Daten und dem Entwenden von (Betriebs)Geheimnissen.

Für gewöhnlich gelangen die Viren per App-Download auf das private Smartphone. Apps bei Googles Androids "Play Sore" werden nicht direkt geprüft , bevor sie in den Store aufgenommen werden, sind diese Smartphones deutlich mehr gefährdet als Apples iPhone, Blackberry oder Microsofts Windows Phone. Bei diesen Betriebssystemen können nur Apps über die hauseigene Download-Portale installiert werden, welche vor Aufbahme überprüft werden. Somit gibt es für diese Plattformen keine Viren sondern (wenn überhaupt möglich) lauert die Gefahr in als nützliche (oft kostenlose) Anwendung, die im Hintergrund ansich geschützte Daten an den Programmierer senden.
Eine Lösung für dieses Problem ist ein Black- bzw. Whitelisting der zugelassenen und vom Unternehmen geprüften Apps. Beim Blacklisting werden alle Apps aufgeführt, die nicht erlaubt sind, wohingegen beim Whitelisting die Apps aufgeführt sind die explizit erlaubt sind. Letzteres ist für das Unternehmen deutlich leichter, bringt allerdings auch im BYOD Konzept die meisten Einschränkungen für die privaten Smartphones mit sich.
Den vollständigen Mobile Threat Report Q4 2012 (aus der auch die Grafiken stammen) gibt es hier.
| Hinweis: Teile dieses Beitrags könnten unter Einsatz von KI-gestützten Tools erstellt oder überarbeitet worden sein. Weitere Informationen finden Sie im Impressum/Disclaimer. | Marken- und Bildrechte: Dargestellte Logos und genannten Marken liegen ausschließlich bei den jeweiligen Rechteinhabern. Nutzung erfolgt ausschließlich zu illustrativen Zwecken. |
Wenn Sie den Blog-Beitrag abonnieren, senden wir Ihnen eine E-Mail, sobald es Updates auf dieser Website gibt.

Kommentare 18
Das wirft eine praktische Frage auf. Welche Regeln sind bei der mobilen Nutzung besonders wichtig für einen praktikablen Einstieg?
Ich würde Datenzugriff, Verlust eines Geräts und Unterstützung der Nutzer getrennt betrachten. Dafür braucht es verständliche Regeln und Ansprechpartner.
Der Ansatz ist nachvollziehbar. Offen bleibt für mich, woran sich der praktische Nutzen des beschriebenen Vorgehens zuerst erkennen lässt. Wo würdet ihr mit der Prüfung beginnen?
Ich würde zunächst einen konkreten Ablauf auswählen und dort Ausgangslage, Entscheidung und Ergebnis gegenüberstellen. Sonst bleibt die Bewertung leicht abstrakt.
Den Pilotgedanken finde ich gut. Ergänzen würde ich eine klare Schwelle: Ab wann führt das Ergebnis zu einer Entscheidung und wann bleibt es nur eine Beobachtung?
Ich würde ebenfalls mit einem konkreten Fall starten. Wichtig sind dabei eine eindeutige Zuständigkeit, ein überprüfbares Ergebnis und ein Termin, an dem die Wirkung erneut bewertet wird.
Gerade der feste Termin zur erneuten Bewertung ist wichtig. Andernfalls wird aus einer vorläufigen Annahme schnell ein dauerhafter Status.
Dazu eine Rückfrage: Ist mehr Kontrolle auf dem Endgerät immer der richtige Weg?
Für mich liegt der Schwerpunkt hier: Nicht unbedingt. Ich würde zuerst klären, welche Unternehmensdaten dort überhaupt verfügbar sein müssen und wie sich deren Zugriff begrenzen lässt.
Das klingt nachvollziehbar, aber der Aufwand ist damit noch nicht geklärt. Welchen Teil würdest du zuerst angehen? Meine Ausgangsfrage bleibt: Ist mehr Kontrolle auf dem Endgerät immer der richtige Weg?
Ein weiterer Punkt: Wie viel Schutz bringt eine Sicherheitsfunktion, wenn Updates und Berechtigungen nicht gepflegt werden?
Mein Vorschlag wäre: Die Funktion wäre für mich nur ein Baustein. Entscheidend wäre auch, wer den Zustand überprüft und wie mit Geräten umgegangen wird, die die Anforderungen nicht mehr erfüllen.
Welche Entscheidung müsste zu Verlust und Austausch mobiler Geräte zuerst fallen, wenn die verfügbaren Nachweise lückenhaft sind?
Ich würde zunächst die Lücke offen dokumentieren und einen überprüfbaren nächsten Schritt vereinbaren, statt Vollständigkeit zu unterstellen. Das schafft eine begrenzte, überprüfbare Arbeitsgrundlage für die weitere Umsetzung. Bei Verlust und Austausch mobiler Geräte sollte die Prüfung aus meiner Sicht auf den im Beitrag beschriebenen Zusammenhang begrenzt werden.
Wo liegt für dich die Grenze zwischen einer Geräteschwachstelle und einem organisatorischen Problem?
Für mich liegt der Schwerpunkt hier: Ich würde beides getrennt untersuchen. Eine technische Absicherung kann unklare Zuständigkeiten oder unkontrollierte Datenwege nicht vollständig ausgleichen.
Könnte diese Lösung nicht gerade bei kleinen Teams zu viel Aufwand verursachen? Ich würde die Mindestanforderung deutlicher abgrenzen.
Für sichere mobile Nutzung ohne unnötige Hürden sollte auch feststehen, welche Annahmen der Bewertung zugrunde liegen. Sonst wird ein Status leicht länger fortgeschrieben als sinnvoll.