ETM-Pillar

ETM Gerätevertrauen → AAM-Zugriff

Den Benutzer zu verifizieren reicht nicht; beziehen Sie auch den Vertrauensstatus des Geräts in die Zugriffsentscheidung ein.

Dies ist der Pillar des ETM-Add-ons, der integriert mit AAM arbeitet. Gerätesignale vom TR7-ETM-Agenten — verwalteter/unverwalteter Status, Betriebssystemlevel, Festplattenverschlüsselung, Sicherheitsagent-Status, Zertifikatspeicher und Compliance-Informationen — werden zur Live-Eingabe der AAM-Zugriffsrichtlinie. In diesem Ansatz erzeugt das Gerät ein Vertrauenssignal. Ein konformes Gerät kann mit dem Zugriff fortfahren; ein riskantes Gerät kann zu zusätzlicher MFA geleitet werden; ein nicht-konformes oder gefährliches Gerät kann blockiert werden. So beantwortet die Zugriffsentscheidung nicht nur die Frage "wer ist der Benutzer?", sondern auch die Frage "von welchem Gerät, mit welchem Risiko kommt er?". Das ETM-Gerätevertrauen arbeitet integriert mit der AAM-Conditional-Access-Policy-Kette. Die Geräte-Posture kann zu Sitzungsbeginn bewertet werden; ändert sich das Vertrauensniveau während der Sitzung, wird die Richtlinie über Continuous Trust Evaluation erneut angewendet. Die anderen Pillars des ETM-Add-ons (Continuous Telemetry, Remote Actions, Mobile MDM, Server Telemetry) arbeiten gemeinsam mit diesem Pillar auf einer einzigen Plattform — die Positionierung findet sich auf der ETM-Hauptseite.

5
Unterstützte Plattformen: Windows, macOS, Linux, iOS, Android
10+
Kontinuierlich überwachte Posture-Signale
15 Min
Continuous-Evaluation-Standardzyklusdauer

Passwort und MFA verifizieren den Benutzer; aber sie garantieren nicht, dass das zugreifende Gerät sicher ist.

Bei modernen Angriffen bedeutet die Übernahme eines Kontos nicht immer, das Passwort zu knacken. Der Benutzer kann die richtige Person sein und auch MFA erfolgreich bestehen; aber das Gerät, von dem er zugreift, kann veraltet sein, der Sicherheitsagent kann deaktiviert, die Festplattenverschlüsselung abgeschaltet, das Gerät mit Malware infiziert oder gerootet sein. In diesem Fall besteht das Zugriffsrisiko fort, selbst wenn die Authentifizierung erfolgreich ist.

Remote-Arbeit und das BYOD-Modell (Persönliche Geräte) verstärken dieses Problem. Ein Unternehmensgerät, ein persönliches Gerät, ein verwaltetes Mobilgerät, eine temporäre Browser-Sitzung und ein unbekannter Endpoint können versuchen, auf dieselben Anwendungen zuzugreifen. All diesen Geräten dasselbe Zugriffsvertrauen zu gewähren, widerspricht dem Zero-Trust-Ansatz.

Herkömmliche Load-Balancer- oder WAAP-Schichten sehen die Geräte-Posture meist nicht. Wenn Benutzerverkehr eintrifft, können sie IP, Header, TLS oder Sitzungsinformationen interpretieren; aber sie können nicht natürlich an die Zugriffsentscheidung binden, ob das Gerät verwaltet ist, den Festplattenverschlüsselungsstatus, die Aktivität des Sicherheitsagenten oder die Betriebssystem-Compliance.

Der richtige Ansatz besteht darin, Gerätevertrauen zu einem erstklassigen Signal der Zugriffsrichtlinie zu machen. Benutzeridentität, Geräte-Posture, Standort, Risikoniveau, Sitzungsverhalten und MFA-Status sollten in derselben Conditional-Access-Kette bewertet werden.

TR7 Endpoint Trust Manager bietet dieses Modell: Es bindet Vertrauenssignale aus der Geräte-Posture an die AAM-Zugriffsrichtlinien und trifft die Zugriffsentscheidung mit dem Tripel Benutzer + Gerät + Kontext.

Unser Ansatz

TR7 ETM arbeitet mit Geräte-Posture, agentenlosen Signalen, kontinuierlicher Bewertung und Integration in die Zugriffsrichtlinie.

Agentenbasierte Signale messen die Geräte-Posture detailliert

Auf verwalteten Geräten können Betriebssystemversion, Festplattenverschlüsselung, Sicherheitsagent-Status, Firewall, Geräteverwaltung und Compliance-Informationen erfasst werden. Diese reichhaltigen Signale liefern einen hochvertrauenswürdigen Kontext für die Zugriffsentscheidung.

Agentenlose Signale bieten minimale Sichtbarkeit auf Geräten ohne Agenten

Auf Geräten ohne installierten Agenten können Browser-Informationen, TLS-Fingerabdruck, Betriebssystem-Hinweise und Client-Kontext ausgewertet werden. Dieses Modell ist nicht so reichhaltig wie die vollständige Posture, lässt aber unbekannte Geräte nicht völlig im Dunkeln.

Continuous Evaluation bewertet das Vertrauen während der gesamten Sitzung neu

Das Gerät kann nicht nur zum Login-Zeitpunkt, sondern auch während der Sitzung bewertet werden. Verschlechtert sich die Posture, kann das Zugriffsniveau herabgestuft, MFA angefordert oder die Sitzung beendet werden.

Das Posture-Ergebnis wird an die Conditional-Access-Entscheidung gebunden

Das Gerät kann in Klassen wie compliant, non-compliant oder at-risk eingeteilt werden. Diese Klassen werden direkt an AAM-Richtlinien wie allow, MFA, block oder eingeschränkten Zugriff gebunden.

Fähigkeiten

Der Endpoint Trust Manager wandelt Gerätevertrauenssignale in eine durchsetzbare Entscheidungseingabe der AAM-Zugriffsrichtlinien um.

Plattformübergreifende Posture-Signale decken verschiedene Gerätetypen ab

TR7 ETM ist so positioniert, dass Posture-Signale von Desktop-, Laptop- und Mobilgeräten in die Zugriffsentscheidung einbezogen werden. Unternehmensgerät, persönliches Gerät und verwaltetes Mobilgerät können in derselben Richtlinienkette bewertet werden. Dieser Ansatz reduziert die Bildung separater Sicherheitsinseln für verschiedene Endpoint-Typen. Die Zugriffsentscheidung wird nach Gerätetyp und Vertrauensniveau geformt.

Prüfung der Betriebssystemversion und Aktualität trennt riskante Geräte ab

Alte Betriebssystemversionen, ungepatchte Endpoints und Plattformen ohne Support erhöhen das Zugriffsrisiko. TR7 ETM kann Betriebssystemversion und Aktualitätsinformationen als Trust-Signal nutzen. Auf alte Geräte kann direkte Blockierung, zusätzliche MFA oder eine Zugriffsrichtlinie mit niedrigen Berechtigungen angewendet werden. So wird der Anwendungszugriff mit der Anforderung einer sicheren Plattform verknüpft.

Das Festplattenverschlüsselungssignal überträgt das Datenverlustrisiko in die Zugriffsrichtlinie

Geräte ohne Festplattenverschlüsselung bergen in Szenarien mit verlorenen oder gestohlenen Endpoints ein hohes Risiko. TR7 ETM kann den Festplattenverschlüsselungsstatus als eines der Kernsignale des Gerätevertrauens bewerten. Zugriff auf kritische Anwendungen kann nur Geräten mit verschlüsselter Festplatte gewährt werden. Dieses Modell ist besonders in Umgebungen wichtig, die Finanz-, Gesundheits- und behördliche Daten verarbeiten.

Der Status von Sicherheitsagent und Endpoint Threat Protection (EDR) kann das Zugriffsniveau beeinflussen

Ob der Sicherheitsagent auf dem Endpoint aktiv ist, ist ein wichtiger Posture-Indikator. Ist der Sicherheitsagent deaktiviert, abgeschaltet oder nicht aktuell, kann das Gerät in die Klasse at-risk eingestuft werden. In diesem Fall kann die AAM-Richtlinie zusätzliche MFA anfordern, den Zugriff einschränken oder vollständig blockieren. Die Zugriffsentscheidung wird mit dem Verteidigungsstatus des Endpoints abgestimmt.

Die Unterscheidung zwischen verwalteten und unverwalteten Geräten kontrolliert das BYOD-Risiko (Persönliche Geräte)

Der Verwaltungsstatus aus modernen MDM/EMM-Integrationen kann zeigen, ob das Gerät unter Unternehmenskontrolle steht. Verwalteten Geräten kann ein höheres Vertrauensniveau, unverwalteten persönlichen Geräten hingegen ein eingeschränkterer Zugriff gewährt werden. Dieser Ansatz ermöglicht ein risikobasiertes Management der BYOD-Nutzung (Persönliche Geräte), ohne sie vollständig zu verbieten. Zwischen Benutzererlebnis und Sicherheitsrichtlinie wird eine praktischere Balance hergestellt.

Jailbreak- und Root-Erkennung bietet kritischen Schutz beim mobilen Zugriff

Gerootete oder per Jailbreak modifizierte Geräte sind hinsichtlich Anwendungsisolation, Zertifikatssicherheit und Datenschutz hochriskant. TR7 ETM kann diese Geräte in die Klasse non-compliant oder at-risk einstufen. Beim Zugriff auf Mobile Banking, Gesundheitsportale oder Unternehmensverwaltung kann dieses Signal direkt ein Blockierungsgrund sein. Mobiles Endpoint-Vertrauen wird Teil der Zugriffsrichtlinie.

Agentenloser Fingerabdruck lässt unbekannte Geräte nicht völlig unsichtbar

Nicht auf jedem Gerät ist ein Agent installiert. In diesem Fall können agentenlose Signale wie Browserversion, TLS-Fingerabdruck, Betriebssystem-Hinweis und Header-Kontext genutzt werden. Diese Signale liefern keine vollständige Geräte-Posture, helfen aber bei der Unterscheidung zwischen unbekanntem und vertrauenswürdigem Gerät. AAM kann in diesen Fällen zusätzliche MFA oder ein niedriges Vertrauensniveau anwenden.

Der Geo-IP-Risiko-Score wird zusammen mit dem Gerätekontext bewertet

Die Geräte-Posture allein reicht nicht aus; Standort und Netzwerkkontext sind ebenfalls wichtig. Zugriffe aus einem riskanten Land, von einem ungewöhnlichen Standort oder aus einem unerwarteten Netzwerk können zusammen mit dem Gerätevertrauenssignal bewertet werden. Treffen ein altes Betriebssystem und ein Standort mit hohem Risiko zusammen, kann eine stärkere Aktion ergriffen werden. Dieses Modell macht die Zugriffsentscheidung mehrdimensional.

Der Trust-Score liefert eine schlanke Entscheidungseingabe für die Zugriffsrichtlinie

Eine Vielzahl von Posture-Signalen kann für das Betriebsteam komplex sein. TR7 ETM kann diese Signale in einen Trust-Score von 0–100 oder ein ähnliches Klassifizierungsverhalten umwandeln. Das Team, das die Richtlinie schreibt, kann statt jedes einzelne Signal zu interpretieren, mit den Vertrauensstufen low, medium, high entscheiden. Das wandelt Vertrauenssignale in eine durchsetzbare Zugriffsrichtlinie um.

Die Conditional-Access-Integration bindet allow-, MFA- und block-Entscheidungen

Das Gerätevertrauensniveau kann direkt innerhalb der AAM-Conditional-Access-Policy verwendet werden. Konformen Geräten kann allow, at-risk-Geräten MFA, nicht-konformen Geräten block als Richtlinie angewendet werden. So wird die Geräte-Posture nicht nur eine berichtete Information, sondern die Eingabe der Live-Zugriffsentscheidung. Der Anwendungszugriff arbeitet näher an der Zero-Trust-Logik.

Continuous Trust Evaluation erkennt einen Posture-Abfall während der Sitzung

Das Gerät kann zum Login-Zeitpunkt sicher sein, aber während der Sitzung kann der Sicherheitsagent abgeschaltet werden oder sich der Posture-Status ändern. TR7 ETM kann diese Änderung durch regelmäßige Bewertung erkennen. Fällt die Posture ab, kann die Sitzung ausgesetzt, erneut MFA angefordert oder der Zugriff geschlossen werden. Dieser Ansatz beseitigt die Annahme "eingeloggt, also vertrauenswürdig".

Der SIEM-Event-Export überträgt Posture-Ereignisse in den Sicherheitsbetrieb

Geräte-Posture, Trust-Score-Änderungen, Non-Compliance, MFA-Auslösung und Blockierungsereignisse können an ein SIEM gesendet werden. SOC-Teams können Endpoint-Risiken zusammen mit Anwendungszugriffsereignissen korrelieren. Diese Sichtbarkeit stärkt die Analyse von Kontoübernahme, Geräte-Non-Compliance und anomalem Zugriff. Das Endpoint-Trust-Signal wird Teil des Sicherheitsbetriebs.

Operative Tiefe

Der Endpoint Trust Manager wird zusammen mit Posture-Daten, Trust-Signal-Protokoll, Policy-Integration, kontinuierlicher Bewertung, Audit und SIEM-Stream betrieben.

01

Posture Data Store

Die Geräte-Posture kann mit dem AAM-Sitzungskontext verknüpft werden. Dadurch wird die Zugriffsentscheidung nicht nur über das Login-Ergebnis, sondern auch über den Gerätevertrauensstatus der Sitzung getroffen. Die Übertragung der Posture-Daten zusammen mit der Sitzung macht Policy-Entscheidungen konsistenter.

02

Trust-Signal-Protokoll

In Szenarien mit Agent können die Posture-Signale vom Gerät über einen sicheren Kanal an die TR7-ETM-Schicht übermittelt werden. Im agentenlosen Modus werden aus Browser- und TLS-Kontext gewonnene Signale verwendet. Beide Modelle werden mit unterschiedlichen Vertrauensniveaus in die Policy gespeist.

03

Policy-Integration

ETM-Signale arbeiten zusammen mit der Conditional-Access-Policy, den MFA-Methoden und der Continuous-Trust-Evaluation-Engine. Diese Integration ermöglicht allow-, challenge-, block- oder session-suspend-Entscheidungen. Gerätevertrauen ist nicht allein ein Bericht, sondern eine Zugriffsaktion.

04

Kontinuierlicher Bewertungszyklus

Die Geräte-Posture kann in bestimmten Intervallen neu bewertet werden. Der Standardzyklus kann gemäß Unternehmensrichtlinie eingestellt werden. Bei kritischen Anwendungen kann eine häufigere, bei Anwendungen mit niedrigem Risiko eine seltenere Bewertung bevorzugt werden.

05

Audit-Trails

Jedes Posture-Event, jede Trust-Score-Änderung und jede Zugriffsentscheidung kann ins Audit-Log geschrieben werden. Die Frage, wer von welchem Gerät, mit welcher Posture, auf welche Anwendung zugegriffen hat, wird beantwortbar. Diese Aufzeichnungen unterstützen Audit- und Incident-Untersuchungsprozesse.

06

SIEM-Integration

ETM-Ereignisse können in die SIEM-Log-Streaming-Pipeline übertragen werden. Ereignisse wie Endpoint-Non-Compliance, MFA-Auslösung, Zugriffsverweigerung oder Sitzungsaussetzung können im zentralen Sicherheitsüberwachungssystem korreliert werden. Dadurch wird Endpoint-Trust an die Sichtbarkeit der Anwendungssicherheit gebunden.

In welchen Szenarien wird es verwendet

Im Mobile Banking den Zugriff von Jailbreak-Geräten blockieren

Banking-Teams können gerootete oder per Jailbreak modifizierte Mobilgeräte als non-compliant klassifizieren. Zugriffe von diesen Geräten werden blockiert oder können zusätzliche Verifizierung erfordern.

Zugriff auf behördliche Datenbanken nur von verwalteten Geräten

Behörden können den Zugriff auf klassifizierte Anwendungen nur von verwalteten Geräten mit aktiver Festplattenverschlüsselung und aktivem Sicherheitsagenten gewähren. Nicht-konforme Geräte werden auf Policy-Ebene abgewiesen.

Im Gesundheitswesen den BYOD-Zugriff (Persönliche Geräte) risikobasiert verwalten

Wenn medizinisches Personal von einem persönlichen Gerät zugreift und der Geräte-Trust-Score niedrig ist, kann zusätzliche MFA oder eingeschränkter Zugriff angewendet werden. Wird der Sicherheitsagent abgeschaltet, kann die Sitzung ausgesetzt werden.

Bei Remote-Arbeit Kontrolle von altem OS und riskantem Standort

Statt einem Benutzer mit altem Betriebssystem und von einem Standort mit hohem Risiko direkten Zugriff zu gewähren, kann Step-up-MFA angewendet werden. Steigt das Risikoniveau, kann der Zugriff vollständig blockiert werden.

Häufig gestellte Fragen

Erfordert TR7 ETM einen Agenten?
Nein. TR7 ETM kann sowohl im agentenbasierten als auch im agentenlosen Modus arbeiten. Auf Geräten mit installiertem Agenten werden reichhaltige Posture-Signale wie Betriebssystemversion, Festplattenverschlüsselung, Sicherheitsagent-Status und MDM-Compliance erfasst. Auf Geräten ohne Agenten werden aus Browser-Informationen, TLS-Fingerabdruck und Client-Kontext gewonnene Signale verwendet. Beide Modi werden mit unterschiedlichen Vertrauensniveaus in die AAM-Policy gespeist.
Wie beeinflusst die Geräte-Posture die Zugriffsentscheidung?
TR7 ETM ordnet das Gerät einer der Klassen compliant, at-risk oder non-compliant zu. Diese Klasse wird direkt mit der AAM-Conditional-Access-Policy-Kette verknüpft. Konforme Geräte können mit dem Zugriff fortfahren; at-risk-Geräten kann zusätzliche MFA auferlegt werden; nicht-konforme Geräte können gemäß Zugriffsrichtlinie blockiert werden. Die Zugriffsentscheidung wird nicht nur an die Benutzeridentität, sondern auch an den Gerätevertrauensstatus gebunden.
Was passiert, wenn der Sicherheitsagent während der Sitzung abgeschaltet wird?
TR7 ETM kann mit Continuous Trust Evaluation die Geräte-Posture während der gesamten Sitzung neu bewerten. Wird ein Abschalten des Sicherheitsagenten oder eine andere Posture-Verschlechterung erkannt, greift die AAM-Richtlinie ein. Es kann erneut MFA angefordert, das Zugriffsniveau herabgestuft oder die Sitzung vollständig ausgesetzt werden. Dieser Ansatz deckt auch die Sicherheitsrisiken nach dem Login-Zeitpunkt ab.
Muss ich persönliche Geräte (BYOD (Persönliche Geräte)) vollständig verbieten?
Nein. TR7 ETM ermöglicht es, unverwaltete persönliche Geräte risikobasiert zu verwalten, statt den Zugriff vollständig zu sperren. Ist der Trust-Score eines persönlichen Geräts niedrig, kann zusätzliche MFA oder eingeschränkter Zugriff angewendet werden. Dieser Ansatz schafft eine praktische Balance zwischen Benutzererlebnis und Geschäftskontinuität einerseits und Sicherheitsrichtlinie andererseits.
Können ETM-Ereignisse an ein zentrales Sicherheitssystem übertragen werden?
Ja. Änderungen der Geräte-Posture, Trust-Score-Aktualisierungen, Non-Compliance-Erkennungen, MFA-Auslösungen und Zugriffsverweigerungsentscheidungen können an die SIEM-Log-Streaming-Pipeline gesendet werden. SOC-Teams können diese Daten zusammen mit Anwendungszugriffsereignissen korrelieren, um Kontoübernahme und anomales Geräteverhalten zu analysieren.
Mit welchen mobilen Bedrohungen befasst sich TR7 ETM?
TR7 ETM kann auf Mobilgeräten die Jailbreak- und Root-Erkennung als eines der Posture-Signale bewerten. Gerootete oder per Jailbreak modifizierte Geräte werden in die Klasse non-compliant oder at-risk eingestuft. Diese Klasse kann gemäß AAM-Richtlinie direkt zu Blockierung, zusätzlicher MFA oder eingeschränktem Zugriff führen. Mobiles Endpoint-Vertrauen wird zu einem messbaren Teil der Zugriffsrichtlinie.

Machen Sie Gerätevertrauen zum Teil der Zugriffsentscheidung

Lassen Sie Benutzeridentität, Geräte-Posture und Kontext gemeinsam bewerten. Planen wir eine Live-Setup-Tour in Ihrer eigenen Umgebung.