Die rasante Entwicklung der tragbaren Elektronik, insbesondere von Smartphones und Tablets, hat eine Vielzahl neuer Herausforderungen fĂŒr die Unternehmenssicherheit geschaffen. TatsĂ€chlich war es frĂŒher so, dass die gesamte Cybersicherheit darauf beruhte, einen geschĂŒtzten Perimeter zu schaffen und diesen anschlieĂend zu sichern. Jetzt, da fast jeder Mitarbeiter eigene mobile GerĂ€te fĂŒr Arbeitsaufgaben verwendet, ist es sehr schwierig geworden, den Sicherheitsperimeter zu kontrollieren. Dies ist besonders fĂŒr groĂe Unternehmen relevant, in denen jeder Mitarbeiter ĂŒber Anmeldedaten fĂŒr E-Mail und andere Unternehmensressourcen verfĂŒgt. Oft gibt ein Mitarbeiter bei der Anschaffung eines neuen Smartphones oder Tablets seine Zugangsdaten ein, vergisst jedoch hĂ€ufig, sich auf dem alten GerĂ€t abzumelden. Selbst wenn nur 5 % solcher verantwortungslosen Mitarbeiter in einem Unternehmen tĂ€tig sind, kann ohne angemessene Kontrolle durch den Administrator die Situation mit dem Zugriff von mobilen GerĂ€ten auf E-Mail zu einem Server sehr schnell zu einem regelrechten Chaos werden.

DarĂŒber hinaus gehen mobile GerĂ€te hĂ€ufig verloren oder werden gestohlen und werden anschlieĂend fĂŒr die Beschaffung von kompromittierenden Informationen sowie fĂŒr den Zugriff auf Unternehmensressourcen und Daten, die ein GeschĂ€ftsgeheimnis darstellen, verwendet. In der Regel richtet sich der gröĂte Schaden fĂŒr die Unternehmenscybersicherheit gegen den Zugang von Angreifern zur E-Mail eines Mitarbeiters. Dadurch können sie auf die globale Adressliste und Kontakte, auf den Terminkalender, an dem der unglĂŒckliche Mitarbeiter teilnehmen sollte, sowie auf seine Korrespondenz zugreifen. Zudem ermöglicht der Zugriff auf die Unternehmens-E-Mail den Angreifern, Phishing- oder mit Malware infizierte E-Mails von einer vertrauenswĂŒrdigen E-Mail-Adresse zu versenden. All dies zusammen gibt Angreifern praktisch unbegrenzte Möglichkeiten zur DurchfĂŒhrung von Cyberangriffen und zur Nutzung sozialer Ingenieurtechniken, um ihre Ziele zu erreichen.
Um die Kontrolle ĂŒber mobile GerĂ€te innerhalb des Sicherheitsbereichs zu gewĂ€hrleisten, gibt es die Technologie ABQ, oder Allow/Block/Quarantine. Sie ermöglicht es dem Administrator, die Liste der mobilen GerĂ€te zu verwalten, die erlaubt sind, Daten mit dem Mailserver zu synchronisieren. Bei Bedarf können kompromittierte GerĂ€te blockiert und verdĂ€chtige mobile GerĂ€te in QuarantĂ€ne gestellt werden.
Wie jeder Administrator der kostenlosen Version der Zimbra Collaboration Suite Open-Source Edition weiĂ, sind die Möglichkeiten ihrer Interaktion mit mobilen GerĂ€ten stark eingeschrĂ€nkt. Streng genommen können Benutzer der kostenlosen Version von Zimbra nur E-Mails ĂŒber die Protokolle POP3 oder IMAP empfangen und senden, ohne ĂŒber integrierte Funktionen zur Synchronisierung von Kalender, Adressbuch und Notizen mit dem Server zu verfĂŒgen. In der kostenlosen Version der Zimbra Collaboration Suite ist auch die ABQ-Technologie nicht implementiert, was automatisch alle Versuche, einen geschĂŒtzten Informationsbereich im Unternehmen zu schaffen, zunichte macht. In Situationen, in denen der Administrator nicht weiĂ, welche GerĂ€te sich mit seinem Server verbinden, können Informationslecks im Unternehmen auftreten, und die Wahrscheinlichkeit eines Cyberangriffs nach dem zuvor beschriebenen Szenario steigt erheblich.
Eine Lösung fĂŒr dieses Problem in der Zimbra Collaboration Suite Open-Source Edition bietet das modulare Erweiterungsmodul Zextras Mobile. Diese Erweiterung ermöglicht es, der kostenlosen Version von Zimbra umfassende UnterstĂŒtzung fĂŒr das ActiveSync-Protokoll hinzuzufĂŒgen und eröffnet dadurch zahlreiche Möglichkeiten fĂŒr die Interaktion zwischen mobilen GerĂ€ten und Ihrem Mailserver. Neben vielen weiteren Funktionen implementiert die Zextras Mobile-Erweiterung vollstĂ€ndige UnterstĂŒtzung fĂŒr ABQ.
Wir möchten darauf hinweisen, dass eine fehlerhaft konfigurierte ABQ dazu fĂŒhren kann, dass einige Benutzer keine Daten auf ihren mobilen GerĂ€ten mit dem Server synchronisieren können. Daher sollte die Konfiguration mit höchster Sorgfalt und Vorsicht angegangen werden. Die ABQ-Konfiguration erfolgt ĂŒber die Kommandozeile von Zextras. Hier wird der Betriebsmodus von ABQ in Zimbra konfiguriert sowie die Verwaltung der GerĂ€teslisten durchgefĂŒhrt.
Er wird wie folgt realisiert: Nachdem der Benutzer sich mit seinem MobilgerĂ€t in die Unternehmens-E-Mail einloggt, sendet er die Authentifizierungsdaten sowie die Identifikationsdaten seines GerĂ€ts an den Server. Diese Daten treffen auf ein Hindernis in Form von ABQ, das die Identifikationsdaten ĂŒberprĂŒft und mit denjenigen abgleicht, die in den Listen der erlaubten, quarantĂ€nisierten und blockierten GerĂ€te vorhanden sind. Wenn das GerĂ€t in keiner der Listen aufgefĂŒhrt ist, handelt ABQ gemÀà dem Modus, in dem es arbeitet.
ABQ in Zimbra sieht drei Betriebsmodi vor:
Erlaubend (Permissive): In diesem Betriebsmodus erfolgt nach der Authentifizierung des Benutzers die Synchronisierung automatisch beim ersten Anfrage von dem mobilen GerÀt. In diesem Modus besteht die Möglichkeit, einzelne GerÀte zu sperren, wÀhrend alle anderen frei Daten mit dem Server synchronisieren können.
Interaktiv (Interactive): In diesem Betriebsmodus fordert das Sicherheitssystem direkt nach der Benutzeranmeldung die Identifikationsdaten des GerĂ€ts an und vergleicht sie mit der Liste der erlaubten GerĂ€te. Wenn das GerĂ€t in der erlaubten Liste steht, wird die Synchronisierung automatisch fortgesetzt. Sollte sich das GerĂ€t nicht auf der "Whitelist" befinden, wird es automatisch in QuarantĂ€ne gesetzt, damit der Administrator spĂ€ter darĂŒber entscheiden kann, ob die Synchronisierung mit dem Server erlaubt oder das GerĂ€t blockiert wird. Der Benutzer erhĂ€lt in diesem Fall eine entsprechende Benachrichtigung. Der Administrator wird regelmĂ€Ăig, einmal in einem einstellbaren Zeitraum, informiert. Jede neue Benachrichtigung enthĂ€lt dabei nur neue GerĂ€te, die in QuarantĂ€ne geraten sind.
Streng (Strict): In diesem Betriebsmodus wird direkt nach der Authentifizierung des Benutzers ĂŒberprĂŒft, ob die Identifikationsdaten des GerĂ€ts in der Liste der erlaubten GerĂ€te vorhanden sind. Falls dies der Fall ist, wird die Synchronisierung automatisch fortgesetzt. Sollte das GerĂ€t nicht auf der Liste der erlaubten GerĂ€te stehen, landet es sofort auf der Liste der blockierten GerĂ€te, und der Benutzer erhĂ€lt eine entsprechende Benachrichtigung per E-Mail.
Auch auf Wunsch kann der Zimbra-Administrator ABQ vollstÀndig in seinem Postfach deaktivieren. Server.
Die Konfiguration des ABQ-Betriebsmodus erfolgt ĂŒber die Befehle:
zxsuite config global set attribute abqMode value Permissive
zxsuite config global set attribute abqMode value Interactive
zxsuite config global set attribute abqMode value Strict
zxsuite config global set attribute abqMode value Disabled
Den aktuellen ABQ-Betriebsmodus erfÀhrt man mit dem Befehl zxsuite config global get attribute abqMode.
Wenn Sie den interaktiven oder strengen Betriebsmodus von ABQ verwenden, mĂŒssen Sie hĂ€ufig mit den Listen der erlaubten und blockierten GerĂ€te sowie den GerĂ€ten im QuarantĂ€ne-Modus arbeiten. Angenommen, zwei GerĂ€te, ein iPhone und ein Android mit den entsprechenden Identifikationsdaten, haben sich mit unserem Server verbunden. SpĂ€ter stellt sich heraus, dass das iPhone kĂŒrzlich dem GeschĂ€ftsfĂŒhrer des Unternehmens gehörte, der damit auf seine E-Mails zugreifen möchte, wĂ€hrend das Android einem gewöhnlichen Manager gehört, der aus SicherheitsgrĂŒnden keine Arbeits-E-Mails auf seinem Smartphone nutzen darf.
Im interaktiven Modus werden alle diese GerĂ€te in QuarantĂ€ne geschickt, von wo aus der Administrator das iPhone in die Liste der erlaubten GerĂ€te und das Android in die Liste der blockierten GerĂ€te ĂŒbertragen muss. DafĂŒr verwendet er die Befehle zxsuite mobile abq allow iPhone und zxsuite mobile abq block Android. Danach kann der GeschĂ€ftsfĂŒhrer vollstĂ€ndig von seinen GerĂ€ten aus mit seinen E-Mails arbeiten, wĂ€hrend der Manager weiterhin nur ĂŒber sein Arbeitslaptop darauf zugreifen kann.
Es ist erwÀhnenswert, dass im interaktiven Modus, selbst wenn der Manager auf seinem Android-GerÀt korrekt seinen Benutzernamen und sein Passwort eingibt, er trotzdem keinen Zugriff auf sein Konto erhÀlt, sondern in das virtuelle Postfach gelangt, in dem er die Benachrichtigung erhÀlt, dass sein GerÀt in QuarantÀne gesetzt wurde und er nicht auf seine E-Mails von diesem GerÀt aus zugreifen kann.

Im strengen Modus werden alle neuen GerĂ€te blockiert, und nachdem festgestellt wurde, wem sie gehören, muss der Administrator nur noch das iPhone des GeschĂ€ftsfĂŒhrers mit dem Befehl zxsuite mobile ABQ set iPhone Allowed, in die Liste der erlaubten GerĂ€te aufnehmen und das Telefon des Managers dort belassen.
Ein Genehmigungsbetrieb ist jedoch nur schlecht mit Sicherheitsregeln im Unternehmen vereinbar. Sollte dennoch die Notwendigkeit bestehen, ein genehmigtes mobiles GerÀt zu sperren, beispielsweise wenn der Manager plötzlich mit einem Skandal entlassen wurde, kann dies mit dem Befehl erfolgen. zxsuite mobile ABQ set Android Blocked.
Wenn im Unternehmen fĂŒr die Arbeit mit E-Mails DienstgerĂ€te an die Mitarbeiter ausgegeben werden, kann das GerĂ€t bei einem Wechsel des EigentĂŒmers vollstĂ€ndig aus den ABQ-Listen entfernt werden, um spĂ€ter erneut zu entscheiden, ob die Synchronisierung mit dem Server erlaubt wird oder nicht. Dies erfolgt mit dem Befehl. zxsuite mobile ABQ delete Android.
Wie Sie sehen können, ermöglicht das Zextras Mobile-Plugin in Zimbra ein sehr flexibles System zur Kontrolle der verwendeten mobilen GerĂ€te, das sowohl fĂŒr Unternehmen mit einer strengen Richtlinie hinsichtlich der Nutzung von Unternehmensressourcen auĂerhalb des BĂŒros als auch fĂŒr solche geeignet ist, die in dieser Hinsicht recht liberal sind.
Quelle: habr.com
