Diese Funktion steht Ihnen bereits in unserem neuen Verwaltungsportal zur Verfügung. Das neue Portal befindet sich derzeit in einer Beta-Phase. Die Anleitung für das neue Portal findest du am Ende dieses Artikels.
Die Google Integritätsprüfung (Play Integrity API) für Android-Geräte steht ab sofort im Verwaltungsportal von Cortado zur Verfügung und löst damit die Google SafetyNet-Überprüfung ab. Mit Hilfe der Integritätsprüfung können Sie beispielsweise gerootete Geräte aufspüren, oder Geräte finden, deren Bootloader entsperrt wurde. Beides stellt ein Sicherheitsrisiko dar und vergrößert die Angriffsmöglichkeiten für Schadprogramme. Für Android-Geräte, die nicht den gewünschten Sicherheitsstandards entsprechen, können im Verwaltungsportal sowohl unter Einstellungen (für alle Geräte) als auch unter Richtlinien (für ausgewählte Nutzer/-innen/Gruppen/Geräte) bestimmte Maßnahmen festgelegt werden. So kann zum Beispiel das Arbeitsprofil auf einem BYOD-Gerät auf Wunsch gesperrt oder gelöscht werden, sollte durch die Integritätsprüfung ein entsperrter Bootloader festgestellt worden sein.
Aktionen für nicht-konforme Geräte festlegen
Integritätsstufe prüfen
- Für jedes im Verwaltungsportal eingebundene Android-Gerät können Sie die von Google festgestellte Integritätsstufe einsehen.
- Wählen Sie dafür das gewünschte Gerät unter Verwaltung→ Geräte aus.
- Sie finden die Integritätsstufe und den Zeitpunkt der letzten Prüfung im Reiter Details (Pfeil im Bild).
Hinweis! Die Integritätsstufe eines Gerätes wird von Google ermittelt. Es kann mitunter etwas dauern bis das Ergebnis dieser Prüfung zu sehen ist. Unter Umständen steht hier vorläufig die Integritätsstufe Keine. Warten Sie in diesem Fall zunächst eine Weile und prüfen das Ergebnis zu einem späteren Zeitpunkt erneut. Solange keine Integritätsstufe festgestellt werden kann, werden auch keine Aktionen für nicht-konforme Geräte ausgeführt.

Folgende Integritätsstufen für ein Gerät können von Google festgestellt werden:
- Hoch (hardwaregestützt) (Pfeil im oberen Bild): Die Cortado-App wird auf einem Android-Gerät ausgeführt, das von Google Play-Diensten unterstützt wird und eine hohe Garantie für die Systemintegrität aufweist, wie z. B. einen hardwaregestützten Nachweis der Boot-Integrität. Hardwaregestützt bedeutet, dass die Verschlüsselungscodes in einem separaten Speicher abgelegt werden, auf den das Betriebssystem keinen Zugriff hat. Daher kann eine bösartige App keinen Zugriff darauf erhalten. Das Gerät besteht die Systemintegritätsprüfungen und erfüllt die Android-Kompatibilitätsanforderungen.
- Mittel (Gerät): Die Cortado-App wird auf einem Android-Gerät ausgeführt, das von den Google Play-Diensten unterstützt wird. Das Gerät besteht Systemintegritätsprüfungen und erfüllt die Android-Kompatibilitätsanforderungen. Der Werks-ROM ist installiert (z. B. durch Zurücksetzen des Geräts) und der Bootloader ist gesperrt.
- Niedrig (Basis): Die Cortado-App wird auf einem Gerät ausgeführt, das die grundlegenden Systemintegritätsprüfungen besteht. Das Gerät erfüllt möglicherweise nicht die Android-Kompatibilitätsanforderungen und ist möglicherweise nicht für die Ausführung von Google Play-Diensten zugelassen. Beispielsweise kann auf dem Gerät eine nicht anerkannte Android-Version ausgeführt werden, es kann einen entsperrten Bootloader haben oder vom Hersteller nicht zertifiziert worden sein.
- Kompromittiert (Pfeil im unteren Bild): Die Cortado-App wird auf einem Gerät ausgeführt, das die grundlegenden Systemintegritätsprüfungen nicht besteht. Das Gerät erfüllt möglicherweise nicht die Android-Kompatibilitätsanforderungen und ist möglicherweise nicht für die Ausführung von Google Play-Diensten zugelassen. Es wird ein Gerät verwendet, das Anzeichen eines Angriffs (z. B. API-Hooking) oder einer System-Kompromittierung (z. B. Rooting) aufweist, oder die App wird nicht auf einem physischen Gerät ausgeführt (z. B. auf einem Emulator, der die Integritätsprüfungen von Google Play nicht besteht).
- Keine: Die Integritätsstufe des Geräts konnte nicht ermittelt werden.

Aktion für nicht-konforme Geräte festlegen
Legen Sie fest, über welche minimale Integritätsstufe Android-Geräte verfügen müssen. Sollten Geräte mit einer niedrigeren Stufe, als der von Ihnen festgelegten gefunden werden, wird die von Ihnen zuvor ausgewählte Aktion ausgeführt.
Möchten Sie eine Aktion für nicht-konforme Geräte global, für alle im Verwaltungsportal eingebundenen Android-Geräte festlegen, gehen Sie wie folgt vor:
- Wählen Sie Verwaltung→ Einstellungen→ Android Enterprise→ Konfigurieren.
- Scrollen Sie hinunter bis zum Abschnitt Richtlinie zur Geräteintegrität (Pfeil im Bild).

Möchten Sie die Aktion für nicht-konforme Geräte stattdessen nur für bestimmte Nutzer/-innen/Gruppen/Geräte festlegen, erstellen Sie stattdessen eine entsprechende Richtlinie für Android-Geräte.
- Wählen Sie, über welche minimale Integritätsstufe ihre Android-Geräte verfügen müssen (Beispiel im Bild, oberer Pfeil).
- Entscheiden Sie außerdem, was während und nach der Konfiguration der Android-Geräte passieren soll, wenn die Integritätsprüfung von Google eine niedrigere Integritätsstufe feststellt, als von Ihnen festgelegt (unterer Pfeil im Bild).

- Gerät bzw. Arbeitsbereich sperren: Alle verwalteten Apps werden gesperrt.
- Gerät zurücksetzen/Arbeitsbereich entfernen: Komplett verwaltete Geräte werden auf Werkseinstellungen zurückgesetzt. Bei Geräten mit Arbeitsprofil wird das Arbeitsprofil vom Gerät gelöscht.
In der Regel reicht es aus, die Option Gerät bzw. Arbeitsbereich sperren auszuwählen und anschließend am Gerät der Nutzer/-in zu überprüfen, welches Problem vorliegt.
Gesperrte Geräte können unter Verwaltung→ Geräte ausgewählt und mit Arbeitsbereich freischalten wieder entsperrt werden. Die Sperrung wiederholt sich allerdings nach 10 Minuten, wenn die Ursache für die Sperrung nicht beseitigt wurde.
Sie können diese Einstellungen auch in den Richtlinien für Android Enterprise vornehmen und dabei unterschiedliche Einstellungen für ausgewählte Nutzer/-innen, Gruppen oder Geräte anwenden. Diese Richtlinien greifen dann aber unter Umständen erst 10 Minuten nach der Konfiguration der Geräte. Wird eine Konfiguration der Integritätsstufe in den Richtlinien vorgenommen, hat diese eine höhere Priorität als unter Verwaltung→ Einstellungen. Letztere gilt dann nur noch für diejenigen Nutzer/-innen, für die keine entsprechende Richtlinie erstellt und verteilt wurde.
NEUES VERWALTUNGSPORTAL: Minimale Integritätsstufe für Android-Geräte festlegen
Das neue Verwaltungsportal befindet sich derzeit in der Beta-Phase. Gern kannst du uns dein Feedback zum neuen Portal, über den entsprechenden Button (links unten im neuen Verwaltungsportal) zukommen lassen.
Die Google Integritätsprüfung (Play Integrity API) für Android-Geräte steht ab sofort im Verwaltungsportal von Cortado zur Verfügung und löst damit die Google SafetyNet-Überprüfung ab. Mit Hilfe der Integritätsprüfung kannst du beispielsweise gerootete Geräte aufspüren, oder Geräte finden, deren Bootloader entsperrt wurde. Beides stellt ein Sicherheitsrisiko dar und vergrößert die Angriffsmöglichkeiten für Schadprogramme. Für Android-Geräte, die nicht den gewünschten Sicherheitsstandards entsprechen, können im Verwaltungsportal sowohl unter Einstellungen (für alle Geräte) als auch unter Richtlinien (für ausgewählte Nutzer/-innen/Gruppen/Geräte) bestimmte Maßnahmen festgelegt werden. So kann zum Beispiel das Arbeitsprofil auf einem BYOD-Gerät auf Wunsch gesperrt oder gelöscht werden, sollte durch die Integritätsprüfung ein entsperrter Bootloader festgestellt worden sein.
Integritätsstufe prüfen
- Für jedes im Verwaltungsportal eingebundene Android-Gerät kannst du die von Google festgestellte Integritätsstufe einsehen.
- Wähle dafür das gewünschte Gerät im Menü Geräte (linker Pfeil im Bild), mit Klick auf den Gerätenamen (rechter Pfeil im Bild) aus.

- Du findest die Integritätsstufe und den Zeitpunkt der letzten Prüfung unter Konformität (Pfeil im Bild).
Hinweis! Die Integritätsstufe eines Gerätes wird von Google ermittelt. Es kann mitunter etwas dauern bis das Ergebnis dieser Prüfung zu sehen ist. Unter Umständen steht hier vorläufig die Integritätsstufe Keine. Warte in diesem Fall zunächst eine Weile und prüfe das Ergebnis zu einem späteren Zeitpunkt erneut. Solange keine Integritätsstufe festgestellt werden kann, werden auch keine Aktionen für nicht-konforme Geräte ausgeführt.

Folgende Integritätsstufen für ein Gerät können von Google festgestellt werden:
- Hoch (hardwaregestützt) (Pfeil im oberen Bild): Die Cortado-App wird auf einem Android-Gerät ausgeführt, das von Google Play-Diensten unterstützt wird und eine hohe Garantie für die Systemintegrität aufweist, wie z. B. einen hardwaregestützten Nachweis der Boot-Integrität. Hardwaregestützt bedeutet, dass die Verschlüsselungscodes in einem separaten Speicher abgelegt werden, auf den das Betriebssystem keinen Zugriff hat. Daher kann eine bösartige App keinen Zugriff darauf erhalten. Das Gerät besteht die Systemintegritätsprüfungen und erfüllt die Android-Kompatibilitätsanforderungen.
- Mittel (Gerät): Die Cortado-App wird auf einem Android-Gerät ausgeführt, das von den Google Play-Diensten unterstützt wird. Das Gerät besteht Systemintegritätsprüfungen und erfüllt die Android-Kompatibilitätsanforderungen. Der Werks-ROM ist installiert (z. B. durch Zurücksetzen des Geräts) und der Bootloader ist gesperrt.
- Niedrig (Basis): Die Cortado-App wird auf einem Gerät ausgeführt, das die grundlegenden Systemintegritätsprüfungen besteht. Das Gerät erfüllt möglicherweise nicht die Android-Kompatibilitätsanforderungen und ist möglicherweise nicht für die Ausführung von Google Play-Diensten zugelassen. Beispielsweise kann auf dem Gerät eine nicht anerkannte Android-Version ausgeführt werden, es kann einen entsperrten Bootloader haben oder vom Hersteller nicht zertifiziert worden sein.
- Kompromittiert: Die Cortado-App wird auf einem Gerät ausgeführt, das die grundlegenden Systemintegritätsprüfungen nicht besteht. Das Gerät erfüllt möglicherweise nicht die Android-Kompatibilitätsanforderungen und ist möglicherweise nicht für die Ausführung von Google Play-Diensten zugelassen. Es wird ein Gerät verwendet, das Anzeichen eines Angriffs (z. B. API-Hooking) oder einer System-Kompromittierung (z. B. Rooting) aufweist, oder die App wird nicht auf einem physischen Gerät ausgeführt (z. B. auf einem Emulator, der die Integritätsprüfungen von Google Play nicht besteht).
- Keine: Die Integritätsstufe des Geräts konnte nicht ermittelt werden.
Aktion für nicht-konforme Geräte festlegen
Lege fest, über welche minimale Integritätsstufe Android-Geräte verfügen müssen. Sollten Geräte mit einer niedrigeren Stufe, als der von dir festgelegten gefunden werden, wird die von dir zuvor ausgewählte Aktion ausgeführt.
Möchtest du eine Aktion für nicht-konforme Geräte global, für alle im Verwaltungsportal eingebundenen Android-Geräte festlegen, gehe wie folgt vor:
- Öffne im Verwaltungsportal die Einstellungen und wechsle danach in den Reiter Android Enterprise.
- Klicke unter Richtlinie zur Geräteintegrität auf Verwalten (Pfeil im Bild).

Hier kannst du eine Mindestintegritätsstufe für die Gerätesicherheit festlegen. Es gibt drei Stufen (niedrig, mittel und hoch).

Für jede der drei Stufen kann außerdem festgelegt werden, welche Aktionen für nicht-konforme Geräte durchgeführt werden sollen. So kann ein Gerät (bzw. Arbeitsbereich), das (der) die Kriterien nicht erfüllt, gesperrt oder zurückgesetzt werden.
Wir empfehlen die Verwendung der Option Gerät bzw. Arbeitsbereich sperren, da es Erfahrungsgemäß schnell mal passieren kann, das gerade bei hoher Integritätsstufe ein Gerät nicht mehr konform läuft.
Möchtest du die Aktion für nicht-konforme Geräte stattdessen nur für bestimmte Nutzer/-innen/Gruppen/Geräte festlegen, erstelle stattdessen eine entsprechende Richtlinie für Android-Geräte.

- Gerät bzw. Arbeitsbereich sperren: Alle verwalteten Apps werden gesperrt.
- Gerät zurücksetzen/Arbeitsbereich entfernen: Komplett verwaltete Geräte werden auf Werkseinstellungen zurückgesetzt. Bei Geräten mit Arbeitsprofil wird das Arbeitsprofil vom Gerät gelöscht.
In der Regel reicht es aus, die Option Gerät bzw. Arbeitsbereich sperren auszuwählen und anschließend am Gerät der Nutzer/-in zu überprüfen, welches Problem vorliegt.
Gesperrte Geräte können unter Verwaltung→ Geräte ausgewählt und mit Arbeitsbereich freischalten wieder entsperrt werden. Die Sperrung wiederholt sich allerdings nach 10 Minuten, wenn die Ursache für die Sperrung nicht beseitigt wurde.
Du kannst diese Einstellungen auch in den Richtlinien für Android Enterprise vornehmen und dabei unterschiedliche Einstellungen für ausgewählte Nutzer/-innen, Gruppen oder Geräte anwenden. Diese Richtlinien greifen dann aber unter Umständen erst 10 Minuten nach der Konfiguration der Geräte. Wird eine Konfiguration der Integritätsstufe in den Richtlinien vorgenommen, hat diese eine höhere Priorität als unter Verwaltung→ Einstellungen. Letztere gilt dann nur noch für diejenigen Nutzer/-innen, für die keine entsprechende Richtlinie erstellt und verteilt wurde.