Sicherheitsoptimierungen
- Sicheres Kennwort verwenden
- Zweiten Faktor zur Authentifizierung hinzufügen
- Access Token verwenden
- IP-Zugriffsregeln & Fail2Ban konfigurieren
- Bedeutung der Statuswerte
- Verwendung von IP-Bereichen
- Vertrauenswürdige IPs definieren
- Globale Blockregel erstellen
- Sicherheitsoptimierungen für Einschreibungen
- Berechtigungen verwalten
Auf dieser Seite
- Sicheres Kennwort verwenden
- Zweiten Faktor zur Authentifizierung hinzufügen
- Access Token verwenden
- IP-Zugriffsregeln & Fail2Ban konfigurieren
- Bedeutung der Statuswerte
- Verwendung von IP-Bereichen
- Vertrauenswürdige IPs definieren
- Globale Blockregel erstellen
- Sicherheitsoptimierungen für Einschreibungen
- Berechtigungen verwalten
Relution ist ein mächtiges Werkzeug, mit dem Anwendende teilweise große Berechtigungen auf verwalteten Geräten haben. Daher sollte das System bestmöglich vor Fremdzugriff geschützt werden. Das Relution Portal lässt sich an verschiedenen Stellen mit eingebauten Funktionen sicherheitstechnisch optimieren. Hinzu kommt die gezielte Verteilung von notwendigen Berechtigungen.
Sicheres Kennwort verwenden
Wird ein neues Benutzerkonto in Relution angelegt, wird hier ein komplexes Kennwort vorgeschlagen. Dies kann übernommen oder auch abgeändert werden. Auf jeden Fall darauf achten, sich an die Komplexitätsempfehlung des BSI → zu halten.
Zweiten Faktor zur Authentifizierung hinzufügen
Relution unterstüzt die Anmeldung mit einem zweiten Faktor. Dies müssen Benutzer:Innen für ihren eigenen Account selbst konfigurieren. Hierzu oben rechts auf Benutzername → Profil klicken. Dort kann ein MFA-Token für eine Authenticator App oder eine E-Mail Verifizierung hinterlegt werden. Diese Funktion auf jeden Fall nutzen!
Access Token verwenden
In Relution kann ebenfalls im Profil des Userkontos ein Access Token für die Nutzung der API hinterlegt werden. Dieses Token bietet den Vorteil, dass in Skripten keine Username/Passwort Kombination im Klartext hinterlegt werden müssen. Zudem kann das Token mit einem Ablaufdatum versehen werden, um sicherzustellen, dass es nicht länger aktiv ist als wirklich notwendig.
IP-Zugriffsregeln & Fail2Ban konfigurieren
In der Global Organisation kann unterEinstellungen → Systemsicherheit sowohl IP-Zugriffsregeln als auch Fail2Ban konfiguriert werden.
Damit lässt sich z. B. festlegen, dass eine IP-Adresse nach einer bestimmten Anzahl fehlgeschlagener Loginversuche (z. B. 10) für einen Zeitraum gesperrt wird.
IP-Zugriffsregeln steuern grundsätzlich, von welchen IP-Adressen oder Netzwerken aus eine Anmeldung erlaubt oder blockiert wird. Dabei können sowohl einzelne IPs als auch ganze Bereiche definiert werden.
Bedeutung der Statuswerte
Erlaubt
- Anmeldung ist aktuell möglich
- Wird automatisch gesetzt, sobald ein Anmeldeversuch erfolgt (auch bei fehlgeschlagenen Versuchen)
- Dient hauptsächlich der Übersicht und Protokollierung
Dauerhaft erlaubt
- IP-Adresse ist explizit freigegeben
- Hat Vorrang vor anderen Regeln
- Bleibt dauerhaft bestehen
- Empfohlen für vertrauenswürdige Standorte (z. B. Büro oder VPN)
Blockiert
- IP-Adresse ist vorübergehend gesperrt
- Kann jederzeit wieder freigegeben werden
Dauerhaft blockiert
- IP-Adresse ist dauerhaft gesperrt
- Keine Anmeldung mehr möglich
- Sinnvoll bei eindeutig unerwünschten Zugriffen
Verwendung von IP-Bereichen
Mit dem sogenannten CIDR-Präfix wird festgelegt, wie groß der IP-Bereich ist, auf den sich eine Regel bezieht.
| Präfix | Bedeutung |
|---|---|
/32 | Genau eine einzelne IP-Adresse |
/24 | Ein typisches Netzwerk (z. B. Firmennetz) |
Grundregel:
Je kleiner die Zahl, desto größer der abgedeckte IP-Bereich.
Beispiele CIDR
192.168.1.10/32
→ Betrifft genau ein einzelnes Gerät192.168.1.0/24
→ Betrifft alle Geräte von192.168.1.1bis192.168.1.254
Vertrauenswürdige IPs definieren
- Eigene oder bekannte Netzwerke festlegen
- Diese als „Dauerhaft erlaubt“ konfigurieren
- Beispiele:
- Büro-Netzwerk
- VPN-Zugänge
Globale Blockregel erstellen
- Regel für alle übrigen IP-Adressen anlegen
- Beispiel:
0.0.0.0/0(umfasst alle IPs weltweit) - Status: „Dauerhaft blockiert“
Sicherheitsoptimierungen für Einschreibungen
Link und QR-Code einer Einschreibung wirken wie ein Zugangsschlüssel: Solange die Einschreibung gültig ist, lässt sich darüber ein Gerät in Relution einschreiben. Das Gerät erhält anschließend die mit der Einschreibung verknüpften Richtlinien und Regelwerke – unter Umständen also auch WLAN-Zugangsdaten, Zertifikate oder Zugänge zu Unternehmensdiensten. Offene Einschreibungen sollten daher so knapp wie möglich gehalten werden.
- Gültigkeit kurz halten: Beim Anlegen einer Einschreibung steht Gültig bis standardmäßig sieben Tage in der Zukunft. Der Zeitraum sollte nicht länger gewählt werden, als für die geplante Einschreibung tatsächlich nötig ist. Reicht die Zeit nicht aus, lassen sich noch nicht verwendete Einschreibungen über Einschreibungen verlängern nachträglich verlängern – vorsorglich lange Laufzeiten sind daher nicht notwendig.
- Einmal-Einschreibungen bevorzugen: Standardmäßig ist jede Einschreibung nur für ein einziges Gerät nutzbar. Über eine Mehrfach-Einschreibung lassen sich dagegen bis zum Ablaufdatum beliebig viele Geräte einschreiben, begrenzt nur durch die verfügbaren Lizenzen. Sie sollte deshalb nur gezielt für größere Rollouts eingesetzt und mit einer besonders kurzen Gültigkeit kombiniert werden.
- Nicht mehr benötigte Einschreibungen löschen: Offene Einschreibungen, die nicht mehr gebraucht werden – etwa nach Abschluss eines Rollouts oder wenn ein Gerät doch nicht eingeschrieben wird –, sollten unter
Geräte→Einschreibungengelöscht werden. Geräte, die bereits über eine Mehrfach-Einschreibung eingeschrieben wurden, bleiben dabei eingeschrieben. Bei Android Enterprise wird zusätzlich das zugehörige Einschreibungstoken bei Google gelöscht, sodass der QR-Code nicht mehr funktioniert. - Links und QR-Codes nicht öffentlich teilen: Einschreibungslinks werden nur an die vorgesehenen Personen verschickt und nicht im Intranet, in Wikis oder über große E-Mail-Verteiler veröffentlicht. Ausgedruckte QR-Codes werden nach dem Rollout vernichtet.
- Einschreibungen regelmäßig prüfen: In der Liste unter
Geräte→Einschreibungenlässt sich anhand von Status und Gültig bis erkennen, welche Einschreibungen noch offen sind. Zusätzlich lohnt ein Blick ins Geräte-Inventar, ob dort unerwartete Geräte aufgetaucht sind. - macOS: Passwort zum Entfernen des Profils: Bei macOS-Einschreibungen kann Passwort zum Entfernen des Profils verwenden aktiviert werden. Das MDM-Profil lässt sich dann nur mit einem automatisch generierten Passwort vom Gerät entfernen.
Berechtigungen verwalten
Relution bietet im Standard zwölf Berechtigungsvorkonfigurationen an. Prüfen, welche Funktionen in welchem Berechtigungspreset aktiv sind. Hierzu auf Benutzer → Berechtigungen klicken und auf die Einträge achten, die vom System angelegt wurden. Diese Rollen können nicht editiert werden. Es lassen sich jedoch jederzeit neue Berechtigungen anlegen und dort feingranular die notwendigen Funktionen für einzelne Benutzer:Innen freischalten.
Die Berechtigungen korrelieren mit den Benutzergruppen, die von Relution angelegt wurden.