Ein Passwort ist zu wenig!

Ratgeber Mobiler Cloud-Zugriff

05.12.2011
Von 
Der Diplom-Physiker Oliver Schonschek ist freier IT-Fachjournalist und IT-Analyst in Bad Ems.

Tipps für mobilen Cloud-Zugriff III

Lösung 4: Standortabhängige Zugriffskontrolle

Die Positionsdaten zum aktuellen Standort eines Smartphones können nicht nur dabei helfen, ein verlorenes Gerät wieder aufzuspüren. Die Überprüfung der Position des Gerätes kann auch Teil der Zugangskontrolle zur Cloud werden. So könnte der Zugriff auf die Cloud auf bestimmte Orte eingeschränkt werden, indem die Position des Smartphones über GPS- oder WLAN-Ortung bestimmt und mit der Liste der erlaubten Orte verglichen wird.

Lösungen wie ZoneDefense von AirPatrol können Smartphones in einem gewissen Umkreis orten und die Zugangsberechtigungen abhängig vom aktuellen Ort vergeben und unbefugte Nutzungen sperren. Solche Lösungen eignen sich für eine räumlich begrenzte Kontrolle der Smartphone-Aktivitäten. Eine übergreifende Kontrolle des mobilen Cloud-Zugangs ist damit nicht vorgesehen.

Empfehlung:

Gegenwärtig arbeiten jedoch zum Beispiel Forscher des Mobile Business-Teams am Institut für angewandte Informatik und formale Beschreibungsverfahren (AIFB) des Karlsruher Institut für Technologie an Lösungen für eine ortsabhängige Zugriffskontrolle zur Absicherung mobiler Geschäftsprozesse und Cloud Computing.

Lösung 5: Geräteerkennung als Zugriffsschutz

Der Zugang zu Office 365 kann z.B. auf der Ebene der Smartphone-Geräte-ID kontrolliert werden.
Der Zugang zu Office 365 kann z.B. auf der Ebene der Smartphone-Geräte-ID kontrolliert werden.
Foto: Microsoft

Der mobile Zugriff auf Cloud-Lösungen wie Microsoft Office 365 lässt sich zum Beispiel durch eine Prüfung der Geräteidentität (Geräte- ID, Geräte-IMEI, International Mobile Equipment Identity) zusätzlich absichern. Der Administrator kann über eine Regel für den Gerätezugriff die Smartphones und mobilen Endgeräte festlegen, mit denen der mobile Zugang erlaubt sein soll. Ein gestohlenes Passwort reicht dann nicht, wenn der Dieb das legitimierte Smartphone nicht im Zugriff hat.

Geht allerdings ein legitimiertes Smartphone und das Passwort des Nutzers verloren, müssen Benutzerzugang und Berechtigung für das Smartphone umgehend durch den Administrator deaktiviert werden.

Mit Sophos Mobile Control lassen sich einzelne Smartphones gezielt überwachen und bei Abweichung von den Vorgaben blockieren.
Mit Sophos Mobile Control lassen sich einzelne Smartphones gezielt überwachen und bei Abweichung von den Vorgaben blockieren.
Foto: Sophos

Dienste wie Junos Pulse Mobile Security Suite oder Sophos Mobile Control können zum Beispiel für die Zugriffskontrolle auf eine Private Cloud eingesetzt werden. Dabei können die mobilen Geräte, die für den Zugang zur Cloud genutzt werden sollen, unter anderem auf Geräteidentität, aktuelle Position und Sicherheitsstatus überprüft werden. Bei Abweichung von den Vorgaben wird der Zugriff auf die Cloud verweigert. Verlorene Smartphones können aus der Ferne gesperrt und gelöscht werden.

Empfehlung:

Gerade die Prüfung der Geräteidentität ist eine sinnvolle Ergänzung des Passwortes, um den Passwortmissbrauch zu verhindern. Der mobile Cloud-Zugriff über ein verlorenes oder gestohlenes Smartphone, auf dem das Passwort gespeichert wurde, kann jedoch nicht verhindert werden, wenn der Betroffene den Verlust nicht sofort meldet und der Administrator das Gerät für den Cloud-Zugang blockiert.