Sicherheitsoptimierungen

Relution ist ein mächtiges Werkzeug, mit dem Anwendende teilweise große Berechtigungen auf verwalteten Geräten haben. Daher sollte das System bestmöglich vor Fremdzugriff geschützt werden. Das Relution Portal lässt sich an verschiedenen Stellen mit eingebauten Funktionen sicherheitstechnisch optimieren. Hinzu kommt die gezielte Verteilung von notwendigen Berechtigungen.


Sicheres Kennwort verwenden

Wird ein neues Benutzerkonto in Relution angelegt, wird hier ein komplexes Kennwort vorgeschlagen. Dies kann übernommen oder auch abgeändert werden. Auf jeden Fall darauf achten, sich an die Komplexitätsempfehlung des BSI → zu halten.


Zweiten Faktor zur Authentifizierung hinzufügen

Relution unterstüzt die Anmeldung mit einem zweiten Faktor. Dies müssen Benutzer:Innen für ihren eigenen Account selbst konfigurieren. Hierzu oben rechts auf Benutzername → Profil klicken. Dort kann ein MFA-Token für eine Authenticator App oder eine E-Mail Verifizierung hinterlegt werden. Diese Funktion auf jeden Fall nutzen!


Access Token verwenden

In Relution kann ebenfalls im Profil des Userkontos ein Access Token für die Nutzung der API hinterlegt werden. Dieses Token bietet den Vorteil, dass in Skripten keine Username/Passwort Kombination im Klartext hinterlegt werden müssen. Zudem kann das Token mit einem Ablaufdatum versehen werden, um sicherzustellen, dass es nicht länger aktiv ist als wirklich notwendig.


IP-Zugriffsregeln & Fail2Ban konfigurieren

In der Global Organisation kann unter
Einstellungen → Systemsicherheit sowohl IP-Zugriffsregeln als auch Fail2Ban konfiguriert werden.

Damit lässt sich z. B. festlegen, dass eine IP-Adresse nach einer bestimmten Anzahl fehlgeschlagener Loginversuche (z. B. 10) für einen Zeitraum gesperrt wird.

IP-Zugriffsregeln steuern grundsätzlich, von welchen IP-Adressen oder Netzwerken aus eine Anmeldung erlaubt oder blockiert wird. Dabei können sowohl einzelne IPs als auch ganze Bereiche definiert werden.


Bedeutung der Statuswerte

Erlaubt

  • Anmeldung ist aktuell möglich
  • Wird automatisch gesetzt, sobald ein Anmeldeversuch erfolgt (auch bei fehlgeschlagenen Versuchen)
  • Dient hauptsächlich der Übersicht und Protokollierung

Dauerhaft erlaubt

  • IP-Adresse ist explizit freigegeben
  • Hat Vorrang vor anderen Regeln
  • Bleibt dauerhaft bestehen
  • Empfohlen für vertrauenswürdige Standorte (z. B. Büro oder VPN)

Blockiert

  • IP-Adresse ist vorübergehend gesperrt
  • Kann jederzeit wieder freigegeben werden

Dauerhaft blockiert

  • IP-Adresse ist dauerhaft gesperrt
  • Keine Anmeldung mehr möglich
  • Sinnvoll bei eindeutig unerwünschten Zugriffen

Verwendung von IP-Bereichen

Mit dem sogenannten CIDR-Präfix wird festgelegt, wie groß der IP-Bereich ist, auf den sich eine Regel bezieht.

PräfixBedeutung
/32Genau eine einzelne IP-Adresse
/24Ein typisches Netzwerk (z. B. Firmennetz)

Grundregel:
Je kleiner die Zahl, desto größer der abgedeckte IP-Bereich.

Beispiele CIDR

  • 192.168.1.10/32
    → Betrifft genau ein einzelnes Gerät

  • 192.168.1.0/24
    → Betrifft alle Geräte von 192.168.1.1 bis 192.168.1.254


Vertrauenswürdige IPs definieren

  • Eigene oder bekannte Netzwerke festlegen
  • Diese als „Dauerhaft erlaubt“ konfigurieren
  • Beispiele:
    • Büro-Netzwerk
    • VPN-Zugänge

Globale Blockregel erstellen

  • Regel für alle übrigen IP-Adressen anlegen
  • Beispiel: 0.0.0.0/0 (umfasst alle IPs weltweit)
  • Status: „Dauerhaft blockiert“

Sicherheitsoptimierungen für Einschreibungen

Link und QR-Code einer Einschreibung wirken wie ein Zugangsschlüssel: Solange die Einschreibung gültig ist, lässt sich darüber ein Gerät in Relution einschreiben. Das Gerät erhält anschließend die mit der Einschreibung verknüpften Richtlinien und Regelwerke – unter Umständen also auch WLAN-Zugangsdaten, Zertifikate oder Zugänge zu Unternehmensdiensten. Offene Einschreibungen sollten daher so knapp wie möglich gehalten werden.

  • Gültigkeit kurz halten: Beim Anlegen einer Einschreibung steht Gültig bis standardmäßig sieben Tage in der Zukunft. Der Zeitraum sollte nicht länger gewählt werden, als für die geplante Einschreibung tatsächlich nötig ist. Reicht die Zeit nicht aus, lassen sich noch nicht verwendete Einschreibungen über Einschreibungen verlängern nachträglich verlängern – vorsorglich lange Laufzeiten sind daher nicht notwendig.
  • Einmal-Einschreibungen bevorzugen: Standardmäßig ist jede Einschreibung nur für ein einziges Gerät nutzbar. Über eine Mehrfach-Einschreibung lassen sich dagegen bis zum Ablaufdatum beliebig viele Geräte einschreiben, begrenzt nur durch die verfügbaren Lizenzen. Sie sollte deshalb nur gezielt für größere Rollouts eingesetzt und mit einer besonders kurzen Gültigkeit kombiniert werden.
  • Nicht mehr benötigte Einschreibungen löschen: Offene Einschreibungen, die nicht mehr gebraucht werden – etwa nach Abschluss eines Rollouts oder wenn ein Gerät doch nicht eingeschrieben wird –, sollten unter Geräte → Einschreibungen gelöscht werden. Geräte, die bereits über eine Mehrfach-Einschreibung eingeschrieben wurden, bleiben dabei eingeschrieben. Bei Android Enterprise wird zusätzlich das zugehörige Einschreibungstoken bei Google gelöscht, sodass der QR-Code nicht mehr funktioniert.
  • Links und QR-Codes nicht öffentlich teilen: Einschreibungslinks werden nur an die vorgesehenen Personen verschickt und nicht im Intranet, in Wikis oder über große E-Mail-Verteiler veröffentlicht. Ausgedruckte QR-Codes werden nach dem Rollout vernichtet.
  • Einschreibungen regelmäßig prüfen: In der Liste unter Geräte → Einschreibungen lässt sich anhand von Status und Gültig bis erkennen, welche Einschreibungen noch offen sind. Zusätzlich lohnt ein Blick ins Geräte-Inventar, ob dort unerwartete Geräte aufgetaucht sind.
  • macOS: Passwort zum Entfernen des Profils: Bei macOS-Einschreibungen kann Passwort zum Entfernen des Profils verwenden aktiviert werden. Das MDM-Profil lässt sich dann nur mit einem automatisch generierten Passwort vom Gerät entfernen.

Berechtigungen verwalten

Relution bietet im Standard zwölf Berechtigungsvorkonfigurationen an. Prüfen, welche Funktionen in welchem Berechtigungspreset aktiv sind. Hierzu auf Benutzer → Berechtigungen klicken und auf die Einträge achten, die vom System angelegt wurden. Diese Rollen können nicht editiert werden. Es lassen sich jedoch jederzeit neue Berechtigungen anlegen und dort feingranular die notwendigen Funktionen für einzelne Benutzer:Innen freischalten. Die Berechtigungen korrelieren mit den Benutzergruppen, die von Relution angelegt wurden.

Top