Was sind die wichtigsten Vorteile des Bitdefender GravityZone Security for Mobile Add-On?
Zentrale Konsole – Die Verwaltung erfolgt über GravityZone und nicht geräteweise.
Add-on-Produkt – Erfordert eine vorhandene GravityZone-Basislösung.
Drei Plattformen – Unterstützt Android-, iOS- und ChromeOS-Geräte.
Phishing-Schutz – Überprüft Links im Browser und in SMS-Nachrichten auf dem Gerät.
App-Prüfung – Markiert nicht konforme Apps im Vergleich zu Ihrem genehmigten Katalog.
Wichtiger Hinweis – Es handelt sich nicht um ein MDM; für das Löschen und Sperren ist ein solches erforderlich.
Mobile Security-Konsole – Spezieller Bereich in GravityZone für mobile Geräte und Richtlinien.
GravityZone MTD-App – Agent für Android-, iOS- und Chromebook-Geräte.
App-Prüfung – Bewertet die Sicherheit und den Datenschutz von Apps anhand von über 180 Erkennungskriterien.
Phishing- und Webfilterung – Blockiert schädliche Links in Browsern und SMS-Nachrichten.
Forensische Analyse des Bedrohungsprotokolls – Zeichnet App-, Netzwerk- und Systemaktivitäten mit MITRE-Zuordnung auf.
Wichtig – Ohne MDM ist weder das Löschen oder Sperren von Geräten noch das Blockieren von Apps möglich.
Das Bitdefender GravityZone Security for Mobile Add-On ist ein Produkt zum Schutz vor mobilen Bedrohungen, das eine bestehende GravityZone-Bereitstellung auf Android-, iOS- und ChromeOS-Geräte ausweitet und von einer zentralen Konsole aus verwaltet wird, anstatt geräteweise. Es handelt sich nicht um das ältere, lokal installierte Modul „Security for Mobile Devices“, für das Bitdefender das Ende des Lebenszyklus erklärt hat, und es fungiert als Erkennungsschicht neben einem MDM, anstatt dieses zu ersetzen.
Eine Konsole – Mobile Risiken werden in GravityZone neben Endpunkt-Risiken angezeigt.
Offline-Erkennung – Das geräteinterne maschinelle Lernen meldet Bedrohungen auch ohne Internetverbindung.
BYOD ohne MDM-Registrierung – Schützt private Smartphones, ohne Verwaltungsrechte für das Gerät zu beanspruchen.
Sichtbarkeit von Jailbreak und Root-Zugriff – Meldet manipulierte Geräte und fehlende Betriebssystem-Updates.
SIEM-Export – Sendet Geräte- und Bedrohungsereignisse als JSON-Syslog.
Schnelle Bereitstellung – Benutzer registrieren sich über einen per E-Mail gesendeten Link oder einen QR-Code.
Das Risiko hängt hier eher von der Branche und dem Kundenstamm als von der Mitarbeiterzahl ab. Ein Ingenieurbüro mit 30 Mitarbeitern, das einen börsennotierten Hersteller beliefert, steht vor größeren Herausforderungen im Zusammenhang mit Mobilgeräten als ein Einzelhandelsunternehmen mit 200 Mitarbeitern, das ausschließlich an Endverbraucher verkauft. Die praktische Trennlinie besteht darin, ob Smartphones bereits Zugriff auf Unternehmens-E-Mails und -Dokumente haben und ob derzeit jemand sagen kann, wie viele dieser Smartphones jailbroken oder gerootet sind oder ein Betriebssystem nutzen, für das keine Updates mehr bereitgestellt werden.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | Selten | Nach Branchen | Nach Sektoren |
| NIS 2 in der Europäischen Union | Selten | Nach Sektoren | Häufig |
| Sicherheitsfragebogen von Großkunden | Häufig | ✓ | ✓ |
| MDM oder UEM bereits vorhanden | ✕ | Teilweise | ✓ |
| Dieses Produkt eignet sich | Eingeschränkt | ✓ | ✓ |
Kein Produkt erfüllt diese Anforderungen von sich aus. Die Meldepflicht im revidierten Informationssicherheitsgesetz gilt für Betreiber kritischer Infrastrukturen wie Energie, Wasser, Verkehr, Gesundheit und öffentliche Verwaltung und nicht für Unternehmen ab einer bestimmten Grösse; daher sind die meisten Schweizer KMU eher indirekt über ihre Kunden als direkt betroffen. Gilt die Meldepflicht, muss ein Cyberangriff innerhalb von 24 Stunden nach seiner Entdeckung dem Bundesamt für Cybersicherheit (BACS) gemeldet werden, was bedeutet, dass die Organisation schnell feststellen muss, was passiert ist und auf welchem Gerät. „Security for Mobile“ unterstützt den mobilen Teil davon: Das „Threat Log“ protokolliert die App-, Netzwerk- und Systemaktivitäten, die hinter einer Erkennung stehen, ordnet sie den MITRE-Taktiken zu, und Ereignisse können als JSON-Syslog exportiert werden, sodass mobile Vorfälle in derselben SIEM-Zeitleiste landen wie Endpunktvorfälle. Der Rest der Melde-Kette wird nicht abgedeckt, da das Tool keine Ereignisse auf Servern, Arbeitsplätzen oder E-Mail-Postfächern erkennt, keinen vorgefertigten Bericht für das BACS erstellt und ein kompromittiertes Smartphone nur dann isolieren oder löschen kann, wenn ein MDM-System integriert ist. Dieser Text stellt keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollte mit einem qualifizierten Rechtsbeistand geklärt werden.
Kein Softwareprodukt sorgt für NIS-2-Konformität, da die Richtlinie organisatorische Pflichten festlegt: Risikoanalyse und Richtlinien zur Informationssicherheit, Vorfallbearbeitung, Geschäftskontinuität, Sicherheit der Lieferkette, Sicherheit bei Beschaffung und Entwicklung, Bewertung der Wirksamkeit, Cyberhygiene und Schulungen, Kryptografie, Zugriffskontrolle und Bestandsverwaltung sowie Multi-Faktor-Authentifizierung. „Security for Mobile“ trägt nachweisbar zu einer kleinen Anzahl dieser Kategorien bei: Die Bestandsverwaltung erhält ein Inventar der Mobilgeräte mit Angaben zu Betriebssystemrisiken, Jailbreak und Root-Status; die Vorfallbearbeitung erhält Erkennungsdaten für Mobilgeräte mit forensischen Details; und die Cyberhygiene erhält Einblick darin, welche Anwendungen Mitarbeiter tatsächlich auf Geräten ausführen, die Zugriff auf Unternehmensdaten haben. Es leistet keinen Beitrag zur Geschäftskontinuität, Kryptografie, Lieferanten-Due-Diligence, Schulung oder Zugriffskontrolle, und es verwaltet weder die Geräteverschlüsselung noch erzwingt es Passcodes. Ein Prüfer erwartet Maßnahmen im gesamten Unternehmen, sodass eine mobile Ebene für sich allein eine NIS-2-Bewertung nicht ausreicht. Der tatsächliche Nutzen ist enger gefasst und praktischer als die bloße Einhaltung von Vorschriften: Mobile Geräte sind in der Regel die am wenigsten dokumentierte Anlageklasse innerhalb des NIS-2-Anwendungsbereichs, und dieses Add-on macht sie erfassbar.
Teilweise, und zwar in einem Bereich, den die meisten Anbieter auslassen. In Fragebögen von Unternehmenskunden und Versicherern wird zunehmend gefragt, ob mobile Geräte mit Zugriff auf Unternehmensdaten überwacht werden, ob Geräte mit „Jailbreak“ oder „Root-Zugriff“ erkannt werden, ob mobile Anwendungen vor der Nutzung geprüft werden und ob mobile Sicherheitsereignisse in einem zentralen Protokoll erfasst werden. „Security for Mobile“ beantwortet alle vier Fragen anhand von Konsolendaten statt durch eine schriftliche Zusicherung, und insbesondere der Katalog zur Überprüfung von Apps verwandelt eine vage Antwort in eine konkrete Liste. Es beantwortet jedoch nicht die Punkte, die bei der Bewertung normalerweise mehr Gewicht haben: Abdeckung durch Endpunkt-Erkennung und -Reaktion, Patch-Stand, Festplattenverschlüsselung auf Notebooks, Tests zur Datensicherung und -wiederherstellung, Schutz von E-Mail-Postfächern, Zugriffskontrolle sowie dokumentierte Verfahren zur Reaktion auf Vorfälle. Wenn hier Lücken festgestellt werden, ist es in der Regel kostengünstiger, innerhalb der GravityZone-Familie zu bleiben, da Patch-Management und vollständige Festplattenverschlüsselung als weitere Add-ons auf derselben Konsole verfügbar sind, anstatt einen zweiten Anbieter und einen zweiten Agenten einzuführen, was eigene Probleme bei der Befragung hinsichtlich Agentenkonflikten und doppelter Berichterstattung mit sich bringt.
Der entscheidende Unterschied besteht darin, dass es sich bei dem aktuellen Add-on um ein Produkt zur Bedrohungserkennung handelt, während das ältere ein Produkt zur Geräteverwaltung war. „Security for Mobile Devices“ war eine MDM-Funktion innerhalb des lokalen GravityZone Control Center, nutzte die GravityZone Mobile Client-App und konnte ein Smartphone selbst sperren, orten und löschen; Bitdefender hat das Produkt als „End of Life“ deklariert. „Security for Mobile“ ist ein Cloud-Add-on, nutzt die GravityZone MTD-App und erkennt Phishing, schädliche Anwendungen, Manipulationen am Gerät sowie Netzwerkangriffe, führt Sperr- und Löschvorgänge jedoch nur über ein integriertes MDM durch. Wenn Sie das alte Modul ersetzen, sollten Sie zusätzlich ein MDM einplanen, da die Durchsetzungsmaßnahmen nicht übernommen wurden.
| Funktionsumfang | Security for Mobile | Sicherheit für mobile Geräte |
|---|---|---|
| Produkttyp | Bedrohungsabwehr | Geräteverwaltung |
| Konsole | Cloud-Erweiterung | Vor Ort |
| Fernsperrung und -löschung | Nur über MDM | ✓ |
| Anwendungsüberprüfung | ✓ | ✕ |
| Schutz vor Phishing und SMS-Links | ✓ | ✕ |
| Produktstatus | Aktuell | Auslaufend |
Das Add-on kann nicht eigenständig ausgeführt werden, da es an eine bestehende GravityZone-Endpunktlösung oder an GravityZone Cloud MSP angebunden ist und es kein lokales Äquivalent gibt, da das ältere lokale Modul das Ende der Lebensdauer erreicht hat. Am häufigsten wird im Anschluss ein MDM- oder UEM-Produkt erworben, da Funktionen wie Sperren, Löschen, erzwungene App-Entfernung und das Blockieren von Installationen über den Funktionsumfang eines Produkts zur Abwehr mobiler Bedrohungen hinausgehen; Ohne ein solches Produkt beschränken sich die Reaktionsmöglichkeiten bei einem kompromittierten Smartphone darauf, den Benutzer zu warnen, die WLAN-Verbindung zu trennen, Bluetooth zu deaktivieren und bei Samsung-Knox-Geräten das Gerät zu isolieren oder Apps zu deaktivieren. Die Plattformabdeckung ist in einem bestimmten Punkt ungleichmäßig, der bei der Einführung eine Rolle spielt: Unter Android ist das Anwendungsinventar sofort nach der Installation des Agenten verfügbar, während unter iOS aufgrund der Bauweise des Betriebssystems eine MDM-Integration erforderlich ist; daher profitiert eine iPhone-dominierte Geräteflotte deutlich weniger von der App-Prüfung, bis eine MDM-Verbindung hergestellt ist. Die Chromebook-Unterstützung hängt davon ab, ob das Gerät Android-Apps und den Google Play Store unterstützt, was ältere verwaltete Chromebooks ausschließt. Bitdefender veröffentlicht keine Länderbeschränkungen für einzelne Funktionen dieses Add-ons, doch es lohnt sich, die Datenlokalisierung bei Ihrem Händler zu bestätigen, da „Security for Mobile“ neben GravityZone eine eigene „Mobile Security“-Konsole und ein eigenes Konto verwendet.
Der Administrator erstellt ein Mobile Security-Konto in GravityZone und versendet Aktivierungs-E-Mails oder verteilt einen Gruppen-Einladungslink und einen QR-Code. Benutzer aktivieren das Konto, indem sie den Link öffnen oder den Code mit der Kamera des Geräts scannen. Wenn bereits ein MDM-System vorhanden ist, kann stattdessen die GravityZone MTD-App auf die Geräte übertragen werden, und die meisten MDM-Plattformen können die Aktivierungsdaten automatisch bereitstellen.
Die Erkennung erfolgt auf dem Gerät mithilfe von lokalem maschinellem Lernen, sodass private Inhalte nicht zur Analyse in die Cloud gesendet werden müssen. Die forensische Datenerfassung umfasst das App-Verhalten, Netzwerkverbindungen und Systemaktivitäten; in welchem Umfang diese Daten gespeichert werden, wird zentral im Bereich „Datenschutz“ der Konsole gesteuert. Diese Einstellung muss vor der Einführung von BYOD mit Ihrem Betriebsrat oder Datenschutzbeauftragten abgestimmt werden, nicht erst danach.
Bitdefender dokumentiert die Integration mit Plattformen wie VMware Workspace ONE UEM, BlackBerry UEM, Citrix, IBM MaaS360, MobileIron Core, SOTI MobiControl und BlackBerry Dynamics. Die verfügbaren Aktionen unterscheiden sich je nach Plattform, und Bitdefender veröffentlicht auf seinem Support-Portal eine MDM-Funktionsmatrix. Prüfen Sie diese Matrix vor dem Kauf anhand Ihrer eigenen MDM-Lösung, da die Ihnen zur Verfügung stehenden Reaktionsmaßnahmen davon abhängen.