
„Tom, auf meinem Smartphone habe ich Teams, Outlook und Zugriff auf unsere Unternehmensdaten. Aber wie stellt die IT eigentlich sicher, dass mein Smartphone genauso geschützt ist wie mein Notebook?“
„Dafür werden mobile Endgeräte zentral verwaltet. Mit MDM oder UEM können wir Sicherheitsvorgaben durchsetzen und beispielsweise verhindern, dass ein unsicheres Gerät auf Unternehmensdaten zugreift.“

Auch Smartphones und Tablets sind heute vollwertige Unternehmensendgeräte. Mitarbeiter lesen darauf E-Mails, bearbeiten Dokumente, verwenden Cloud-Anwendungen oder greifen auf interne Dienste zu. Entsprechend können sich auf ihnen ebenso schützenswerte Unternehmensdaten und Zugangsdaten befinden wie auf einem Notebook.
Zwar gehören auch Notebooks im allgemeinen Sinne zu den mobilen Endgeräten. Da sie hinsichtlich Betriebssystem, Verwaltung und Sicherheitsmaßnahmen jedoch weitgehend wie klassische Arbeitsplatzrechner behandelt werden, haben wir sie in den bisherigen Themen bereits berücksichtigt. In dieser Lektion verwenden wir den Begriff „mobile Endgeräte“ daher im engeren Sinne für Smartphones und Tablets.

Diese Geräte bringen einige besondere Herausforderungen mit sich. Sie werden häufig außerhalb des Unternehmens eingesetzt, verbinden sich mit unterschiedlichsten Netzwerken und können aufgrund ihrer Größe leicht verloren gehen oder gestohlen werden. Hinzu kommt, dass teilweise private und geschäftliche Nutzung auf demselben Gerät stattfinden.
Daher müssen auch mobile Geräte über ihren gesamten Lebenszyklus hinweg verwaltet und geschützt werden. NIST betrachtet dabei ausdrücklich sowohl unternehmenseigene als auch privat bereitgestellte Geräte und empfiehlt eine zentrale Verwaltung der mobilen Sicherheit – siehe hier.
Ein Smartphone ist längst mehr als nur ein Telefon. Entdecke über die Info-Buttons, welche Funktionen es u.a. zu einem vollwertigen Unternehmensendgerät machen. Klicke auf das Symbol oben rechts zum Maximieren:
Um mobile Geräte nicht einzeln konfigurieren und kontrollieren zu müssen, setzen Unternehmen zentrale Managementsysteme ein. Mobile Device Management (MDM) bezeichnet die zentrale Verwaltung von Smartphones, Tablets und anderen mobilen Endgeräten. Die nachfolgende Abbildung zeigt ein Beispiel für ein MDM-Dashboard mit einer Statusübersicht. Klicke auf das Symbol oben rechts zum Maximieren der Ansicht:

Ein Gerät wird dazu zunächst beim Managementsystem registriert – dem sogenannten Enrollment. Anschließend können Konfigurationen und Sicherheitsrichtlinien zentral auf das Gerät übertragen und dessen Zustand überwacht werden. Mit einer MDM-Lösung können Unternehmen beispielsweise:
Solche Funktionen finden sich auch in den aktuellen Enterprise-Management-Konzepten von Android und Apple. Android Enterprise ermöglicht beispielsweise zentrale Sicherheits-, App- und Netzwerkrichtlinien. Apple unterstützt über Device Management unter anderem Konfigurationsprofile, verwaltete Apps und Remote-Kommandos.
Im Zusammenhang mit der Geräteverwaltung begegnen uns verschiedene Begriffe, die wir im Folgenden aufschlüsseln:

Die Begriffe sind in der Praxis nicht immer scharf voneinander getrennt. Moderne Plattformen vereinen häufig Funktionen aus MDM, EMM und UEM, sodass die konkrete Funktionsausstattung wichtiger ist als die Produktbezeichnung.
📌 Aus Gründen der Vereinfachung sprechen wir im Folgenden meist von MDM/UEM. EMM lassen wir dabei weg, da die typischen EMM-Funktionen heute weitgehend in UEM-Lösungen aufgegangen sind und EMM eine Entwicklungsstufe zwischen klassischem MDM und modernem UEM darstellt.
Nicht jedes Smartphone, das auf Unternehmensdaten zugreift, gehört dem Unternehmen. Deshalb werden unterschiedliche Bereitstellungs- und Nutzungsmodelle unterschieden. Klicke auf die Titel für weitere Details:

Der Mitarbeiter verwendet sein privates Gerät auch für geschäftliche Zwecke.
Das Unternehmen spart die Bereitstellung eines zusätzlichen Geräts und der Mitarbeiter kann ein ihm vertrautes Smartphone verwenden. Gleichzeitig entsteht ein Spannungsfeld: Unternehmensdaten müssen geschützt werden, während die Privatsphäre des Mitarbeiters gewahrt bleiben muss.
Das Smartphone gehört dem Unternehmen, darf aber auch privat verwendet werden.
Da das Unternehmen Eigentümer des Geräts ist, sind weitergehende Verwaltungs- und Sicherheitsmaßnahmen möglich. Gleichzeitig muss berücksichtigt werden, dass sich auch private Daten auf dem Gerät befinden können.


Das Gerät gehört dem Unternehmen und darf ausschließlich geschäftlich verwendet werden.
Dadurch kann die Organisation besonders restriktive Vorgaben durchsetzen und beispielsweise die Installation nicht freigegebener Anwendungen verhindern.
Insbesondere bei BYOD und bei unternehmenseigenen Geräten mit erlaubter Privatnutzung entsteht ein Problem:

„Wie können Unternehmensdaten kontrolliert werden, ohne gleichzeitig sämtliche privaten Daten des Benutzers zu kontrollieren?„
Eine Möglichkeit besteht darin, geschäftliche Anwendungen und Daten von der privaten Nutzung logisch zu trennen.
Bei Android können beispielsweise Work Profiles eingesetzt werden. Dabei existiert auf demselben Gerät ein gesonderter geschäftlicher Bereich, dessen Apps und Daten vom Unternehmen verwaltet werden können. Android Enterprise unterstützt solche Work Profiles sowohl für private als auch für bestimmte unternehmenseigene Geräte.

Auch Apple unterscheidet verschiedene Enrollment- und Managementformen, mit denen abhängig vom Besitz- und Nutzungsszenario unterschiedliche Verwaltungsrechte eingeräumt werden können. Die folgende Abbildung fasst dies zusammen, maximiere sie für bessere Lesbarkeit:

Zur Einordung eine kurze Erläuterung der verschiedenen Optionen:
Die zentrale Verwaltung ermöglicht nicht nur das Verteilen von Einstellungen. Sie kann auch kontrollieren, ob ein Gerät die Sicherheitsanforderungen weiterhin erfüllt. Beispielsweise kann geprüft werden:
Erfüllt ein Gerät die festgelegten Anforderungen, kann es als compliant – also richtlinienkonform – eingestuft werden. Werden Anforderungen verletzt, gilt es als non-compliant.
💡 Damit begegnet uns ein bekanntes Prinzip wieder: Wir haben einen gewünschten Soll-Zustand (Baseline) und vergleichen ihn mit dem tatsächlichen Ist-Zustand des Endgeräts.
Was soll nun passieren, wenn das Managementsystem feststellt, dass ein Gerät die Sicherheitsanforderungen nicht mehr erfüllt? Eine Möglichkeit besteht darin, den Zugriff auf Unternehmensressourcen vom Sicherheitszustand des Endgeräts abhängig zu machen.
Dieses Prinzip wird als Conditional Access – bedingter Zugriff – bezeichnet. Dabei kann beispielsweise geprüft werden:
Erst wenn die festgelegten Bedingungen erfüllt sind, wird der Zugriff gewährt:

Mobile Endgeräte können ihren Standort über GPS/GNSS, WLAN und Mobilfunknetze bestimmen. In Verbindung mit einer MDM-/EMM- oder UEM-Lösung lassen sich Standortinformationen auch für administrative und sicherheitsbezogene Zwecke nutzen. So können sie beispielsweise dabei helfen, ein verlorenes oder gestohlenes Unternehmensgerät zu lokalisieren.
Geofencing geht einen Schritt weiter: Dabei wird ein geografischer Bereich als virtuelle Grenze definiert. Abhängig von der eingesetzten Plattform können beim Betreten oder Verlassen dieses Bereichs bestimmte Regeln oder Aktionen ausgelöst werden.
Beispiel: Ein Unternehmen definiert sein Betriebsgelände als Geofence. Verlässt ein verwaltetes Gerät diesen Bereich, kann dies beispielsweise eine Meldung auslösen oder dazu führen, dass bestimmte Funktionen eingeschränkt werden.
Dabei gibt es einige wichtige Einschränkungen, die beachtet werden müssen:
Standortdienste und Geofencing können die Verwaltung und Absicherung mobiler Endgeräte sinnvoll ergänzen – sie sollten jedoch gezielt eingesetzt werden und niemals starke technische Sicherheitskontrollen ersetzen. Die folgende Abbildung fasst es noch einmal zusammen:

Verlässt ein Mitarbeiter das Unternehmen oder soll ein privates Gerät nicht mehr geschäftlich genutzt werden, müssen Unternehmensdaten und Zugriffsrechte entfernt werden. Dabei muss nicht zwangsläufig das komplette Gerät gelöscht werden. Beim Selective Wipe werden gezielt verwaltete Unternehmensdaten, Apps, Konten oder Konfigurationen entfernt, während private Inhalte erhalten bleiben können.
Je nach Managementmodell und Plattform sind unterschiedliche Maßnahmen möglich. Bei Apple können beispielsweise verwaltete Apps remote entfernt werden. Auf iPhone und iPad werden dabei auch die zugehörigen Datencontainer entfernt.
Bei einem vollständig unternehmenseigenen Gerät kann dagegen auch ein vollständiges Zurücksetzen erforderlich sein. Der bereits betrachtete Decommissioning-Prozess kann und sollte hier sinngemäß angewendet werden.

Du bist dran – löse die folgenden Quizfragen und überprüfe dein Wissen: