Sicherheitscheckliste für die Geräteverwaltung

Diese Best Practices für die Sicherheit sind für Administratoren von Google Workspace und Cloud Identity.

Als Administrator können Sie mit den Funktionen und Einstellungen der Google-Endpunktverwaltung dazu beitragen, Arbeitsdaten auf den privaten Geräten der Nutzer (BYOD) und auf den unternehmenseigenen Geräten Ihrer Organisation zu schützen. Andere Sicherheitsfunktionen bieten einen besseren Kontoschutz, eine detaillierte Zugriffssteuerung und Datenschutz. Sehen Sie sich die folgende Checkliste an, um sicherzugehen, dass Sie die Gerätesicherheitsziele Ihrer Organisation erreichen.

Alle Mobilgeräte

Passwörter erforderlich machen

Um Daten auf verwalteten Mobilgeräten zu schützen, können Sie festlegen, dass Nutzer eine Displaysperre oder ein Passwort für ihr Gerät einrichten müssen. Bei Geräten mit erweiterter Verwaltung haben Sie außerdem die Möglichkeit, die Art des Passworts, die Stärke und die Mindestanzahl der Zeichen festzulegen.

Passwortanforderungen für verwaltete Mobilgeräte festlegen

Unternehmensdaten auf fehlenden Geräten sperren oder löschen

Wenn ein Gerät verloren geht oder ein Mitarbeiter Ihre Organisation verlässt, sind die Unternehmensdaten auf dem Gerät gefährdet. Sie können das Arbeitskonto eines Nutzers von einem Gerät löschen – einschließlich aller Unternehmensdaten. Bei Geräten mit erweiterter Verwaltung können Sie alle auf dem Gerät vorhandenen Daten löschen. Diese Funktion ist in der kostenlosen Version von Cloud Identity nicht verfügbar.

Für die Arbeit verwendete Android-Apps verwalten

Sie können unbefugten Zugriff auf Android-Apps, die für die Arbeit verwendet werden, verhindern, indem Sie sie der Liste „Web- und mobile Apps“ hinzufügen, damit sie verwaltet werden. Sie können die Installation von verwalteten Sicherheits-Apps erzwingen und verwaltete Apps von verlorenen oder gestohlenen Geräten entfernen. Verwaltete Apps werden automatisch von einem Gerät entfernt, wenn ein Nutzer sein Arbeitskonto entfernt.

Verwaltete Apps für Android-Geräte einrichten

Mobilgeräte mit erweiterter Verwaltung

Verschlüsselung

Bei der Verschlüsselung werden Daten so gespeichert, dass sie nur gelesen werden können, wenn das Gerät entsperrt ist. Die Daten werden also beim Entsperren des Geräts entschlüsselt. Die Verschlüsselung erhöht den Schutz bei Verlust oder Diebstahl des Gerätes.

Verschlüsselung

Geräteeinschränkungen anwenden

Sie können einschränken, wie Nutzer Daten auf Android- und Apple iOS-Geräten freigeben und sichern. Auf Android-Geräten können Sie z. B. USB-Dateiübertragungen und auf iOS-Geräten Sicherungen im persönlichen Cloud-Speicher verhindern. Außerdem lässt sich der Zugriff auf einige Geräte- und Netzwerkeinstellungen beschränken. Sie können beispielsweise die Kamera des Geräts deaktivieren und verhindern, dass Android-Nutzer ihre WLAN-Einstellungen ändern.

Gehackte Geräte

Verhindern Sie, dass das Arbeitskonto eines Nutzers mit möglicherweise manipulierten Android- und Apple iOS-Geräten synchronisiert wird. Ein Gerät wird manipuliert, wenn ein Jailbreak oder Rooting darauf ausgeführt wird. Dabei werden alle Einschränkungen auf einem Gerät entfernt. Gehackte Geräte können eine Sicherheitsbedrohung darstellen.

Gehackte Geräte

Android-Geräte, die nicht Ihren Richtlinien entsprechen, automatisch blockieren

Wenn ein Gerät nicht mehr den Richtlinien Ihrer Organisation entspricht, können Sie den Zugriff auf Arbeitsdaten automatisch blockieren und den Nutzer benachrichtigen. Wenn Sie beispielsweise eine Mindestpasswortlänge von 6 Zeichen erzwingen und ein Nutzer das Gerätepasswort auf 5 Zeichen ändert, entspricht das Gerät nicht den Richtlinien, da es nicht Ihrer Passwortrichtlinie entspricht.

Mobilgeräteverwaltung mit Regeln automatisieren

Automatisches Löschen der Kontodaten für Android-Geräte aktivieren

Unternehmenskontodaten und verwaltete Apps werden automatisch von einem Android-Gerät entfernt, wenn es für eine bestimmte Anzahl von Tagen inaktiv ist. So verringern Sie das Risiko von Datenlecks.

Einstellungen für Android-Mobilgeräte übernehmen

Für die Arbeit verwendete iOS-Apps verwalten

Sie können unbefugten Zugriff auf iOS-Apps, die für die Arbeit verwendet werden, verhindern, indem Sie sie der Liste „Web- und mobile Apps“ hinzufügen und verwalten. Sie können verwaltete Apps von verloren gegangenen oder gestohlenen Geräten entfernen. Verwaltete Apps werden automatisch von einem Gerät entfernt, wenn ein Nutzer sein Arbeitskonto entfernt.

Verwaltete Apps für Android-Geräte einrichten

Potenziell gefährliche Android-Apps blockieren

Standardmäßig blockiert Google auf Android-Mobilgeräten Apps aus unbekannten Quellen, die nicht aus dem Play Store stammen. Apps werden auch automatisch von Google Play Protect gescannt und bei Gefahr blockiert. Diese Funktionen verringern das Risiko von Datenlecks, gehackten Konten, Daten-Exfiltrationen, Datenlöschungen und einer Bedrohung durch Malware. Achten Sie darauf, dass Die Installation von Apps aus unbekannten Quellen blockieren für alle Ihre Nutzer aktiviert und Nutzern erlauben, Google Play Protect zu deaktivieren deaktiviert ist.

Einstellungen für Android-Mobilgeräte übernehmen

Computer, die auf Unternehmensdaten zugreifen

Endpunktprüfung aktivieren oder deaktivieren

Wenn Laptops und Computer mit Endpunktprüfung verwaltet werden, können Sie den kontextsensitiven Zugriff verwenden, um die Daten Ihrer Organisation zu schützen und mehr Informationen über die Geräte zu erhalten, die auf diese Daten zugreifen.

Endpunktprüfung aktivieren oder deaktivieren

Google Drive for Desktop auf unternehmenseigene Geräte beschränken

Mit Drive für Desktop können Nutzer Drive-Dateien auf ihrem Mac- oder Windows-Computer außerhalb eines Browsers an Drive-Dateien bearbeiten. Um die Offenlegung Ihrer Organisationsdaten einzuschränken, können Sie festlegen, dass Drive File Stream nur auf unternehmenseigenen, in der Bestandsliste aufgeführten Geräten ausgeführt werden kann.

Drive for Desktop auf unternehmenseigene Geräte beschränken

Google-Anmeldeinformationsanbieter für Windows (GCPW) einrichten

Damit erlauben Sie Nutzern, sich mit ihrem geschäftlichen Google-Konto auf Windows 10-Computern anzumelden. Dies umfasst die Bestätigung in zwei Schritten und die Identitätsbestätigung. Nutzer können auch auf Google Workspace-Dienste und andere SSO-Apps (Einmalanmeldung) zugreifen, ohne ihren Google-Nutzernamen und ihr Passwort noch einmal eingeben zu müssen.

Erhöhte Computersicherheit für Windows

Nutzerberechtigungen auf unternehmenseigenen Windows-Computern einschränken

Mit der Windows-Geräteverwaltung steuern Sie, was Nutzer auf ihren unternehmenseigenen Windows 10-Computern tun können. Sie haben die Möglichkeit, Ebenen für Administratorberechtigungen der Nutzer für Windows festzulegen. Sie können auch Sicherheits-, Netzwerk-, Hardware- und Softwareeinstellungen aus Windows übernehmen.

Erhöhte Computersicherheit für Windows aktivieren

Windows-Einstellungen übernehmen

Weitere Sicherheitsoptionen für alle Geräte

Unbefugten Zugriff auf Nutzerkonten verhindern

Mit der Bestätigung in zwei Schritten können Sie einen zusätzlichen Identitätsnachweis erzwingen, wenn sich Nutzer in ihrem Google-Konto anmelden. Das kann ein physischer oder ein in das Gerät des Nutzers integrierter Sicherheitsschlüssel oder auch ein Sicherheitscode sein, der per SMS oder Telefonanruf übermittelt wird.

Wenn wir vermuten, dass eine nicht autorisierte Person versucht, auf das Konto eines Nutzers zuzugreifen, stellen wir eine zusätzliche Sicherheitsfrage oder fordern eine Identitätsbestätigung. Falls Sie die Google-Endpunktverwaltung verwenden, bitten wir Nutzer möglicherweise, ihre Identität über ein verwaltetes Mobilgerät zu bestätigen, also über das Gerät, mit dem sie normalerweise auf ihr Arbeitskonto zugreifen. Zusätzliche Sicherheitsmaßnahmen verringern deutlich das Risiko, dass sich eine unbefugte Person Zugang zu Nutzerkonten verschafft.

Kontextsensitiven Zugriff verwenden, um den Zugriff auf Google-Apps bedingt zu erlauben

Je nach Nutzeridentität und Kontext der Anfrage (Land/Region, Sicherheitsstatus des Geräts, IP-Adresse) können Sie verschiedene Zugriffsebenen einrichten. So lässt sich zum Beispiel der Zugriff von Mobilgeräten auf mobile Google-Apps und -Webanwendungen blockieren, wenn sich das Gerät außerhalb eines bestimmten Landes oder einer bestimmten Region befindet oder wenn es nicht Ihren Anforderungen an Verschlüsselung und Passwörter entspricht. Sie können z. B. auch festlegen, dass Auftragnehmer nur auf vom Unternehmen verwalteten Chromebooks auf Google-Webanwendungen zugreifen können.

Kontextsensitiver Zugriff

Festlegen, welche Apps auf Google Workspace-Daten zugreifen können

Sie können festlegen, welche mobilen Apps von Ihrer Organisation verwaltet werden. Mit der App-Zugriffssteuerung lässt sich außerdem festlegen, auf welche Dienste eine App zugreifen kann. So wird verhindert, dass Nutzer schädlichen Apps ungewollt Zugriff auf ihre Arbeitsdaten gewähren. Die App-Zugriffssteuerung ist geräteunabhängig und blockiert den Zugriff nicht autorisierter Apps auf privaten und unternehmenseigenen Geräten.

Sensible Daten in Google Drive, Docs, Sheets, Präsentationen und Gmail identifizieren

Mit Richtlinien zum Schutz vor Datenverlust (Data Loss Protection, DLP) schützen Sie sensible Daten, beispielsweise von Behörden ausgestellte persönliche IDs. Mit diesen Richtlinien lassen sich viele gängige Datentypen ermitteln. Darüber hinaus können Sie auch benutzerdefinierte Inhaltsdetektoren erstellen, um die jeweiligen Anforderungen Ihres Unternehmens zu erfüllen. DLP schützt Daten auf Quell- und Anwendungsebene und gilt für alle Geräte und Zugriffsmethoden.

Vertrauliche Informationen mit DLP schützen


Google, Google Workspace und zugehörige Warenzeichen und Logos sind Marken von Google LLC. Alle anderen Unternehmens- und Produktnamen sind Marken der jeweiligen Unternehmen.