<img height="1" width="1" style="display:none;" alt="" src="https://px.ads.linkedin.com/collect/?pid=1732033&amp;fmt=gif">
Skip to content
All posts

Best Practice: Mehr aus dem UEM herausholen

Geprüft und aktualisiert im Oktober 2026.

Die meisten Organisationen setzen bereits eine Reihe von Werkzeugen ein, um Mobilgeräte, Endgeräte und Netz zu verwalten und zu schützen. Die Frage ist, ob sie diese Werkzeuge ausschöpfen. Eine gute Sicherheitslage entsteht nicht, indem man jedes Sicherheitsprodukt einführt und alle Schalter umlegt. Sie entsteht, indem man die Risiken erkennt, bewertet und für jede Schwachstelle die passende Maßnahme wählt.

Eine Plattform für Unified Endpoint Management (UEM) verhindert viele mobile Bedrohungen, bevor es überhaupt eine Erkennung braucht: IT-Richtlinien schalten riskante Funktionen ab, und Compliance-Regeln greifen automatisch, wenn ein Gerät aus der Reihe fällt, etwa indem sie den Zugriff auf E-Mails sperren, bis ein fehlendes Betriebssystem-Update installiert ist. Voll genutzt schließt das vorhandene UEM viele Lücken, für die sonst ein weiteres Produkt nötig wäre.

Warum ist das UEM die erste Verteidigungslinie?

Dieser Beitrag eröffnet unsere Best-Practice-Reihe dazu, wie Sie mehr aus Lösungen herausholen, die viele Organisationen schon haben. Schutz und Abwehr sind nötig, aber Vorbeugung verhindert die meisten Bedrohungen von vornherein. Das UEM ist die Lösung, die Ihre Nutzer am deutlichsten wahrnehmen, und es ist Ihre erste Verteidigungslinie gegen mobile Bedrohungen auf allen Ebenen, vom Gerät über das Netz bis zu den Apps. Zwei Mechanismen tragen die Arbeit: IT-Richtlinien, die Funktionen unterbinden, und Compliance-Regeln, die eingreifen, wenn ein Gerät kompromittiert ist oder gegen Richtlinien verstößt. Hier sind fünf häufige Bedrohungen und wie ein UEM ihnen begegnet.

1. Nicht verwaltete Profile

Manche Apps brauchen bestimmte Konfigurationsprofile im Betriebssystem, um zu funktionieren. Dazu gehören VPN-Dienste für Privatkunden, die völlig legitim, aber trotzdem ein Risiko sind, weil Daten über Server oder Netze laufen können, die das Unternehmen weder kontrolliert noch einsehen kann. Die meisten UEM-Lösungen können per IT-Richtlinie verhindern, dass Nutzer VPN-Profile von Hand auf dem Gerät oder im Work Profile installieren. Hintergrund zu VPNs bietet Sicherheit erklärt: Virtual Private Network (VPN).

2. Ausgenutzte Schwachstellen im Betriebssystem

Schwachstellen im Betriebssystem sind Fehler im Code, über die Angreifer privilegierten Zugriff auf das Gerät erlangen, unberechtigte Aktionen ausführen und das ganze Gerät kompromittieren können. Erkennen Sie solche Schwachstellen, sobald sie veröffentlicht sind, und handeln Sie schnell, meist mit einem Sicherheitspatch, sobald er verfügbar ist, oder vorab mit dem Abschalten betroffener Funktionen.

Das UEM kann auf verwalteten Geräten Betriebssystem-Updates anstoßen, sobald eine neue Version verfügbar ist, und Compliance-Regeln greifen bei Geräten, die nicht aktuell sind. Auf Apple-Geräten lassen sich Updates seit iOS 17 über die deklarative Geräteverwaltung mit Frist durchsetzen. Apple beschreibt die Möglichkeiten im Leitfaden zur Plattformbereitstellung, den aktuellen Stand fasst iOS 27 im Unternehmen: Die Update-Steuerung läuft nur noch deklarativ zusammen. Warum schnelles Patchen zählt, zeigt Sicherheitsvorfall: Patchen oder scheitern.

3. Gejailbreakte oder gerootete Geräte

Ein Jailbreak ist eine Rechteausweitung auf iOS-Geräten, die eingebaute Einschränkungen des Betriebssystems aufhebt, etwa die, Apps nur aus dem App Store zu installieren. Rooting ist das Gegenstück unter Android und gibt dem Nutzer volle Kontrolle über das Betriebssystem (Root-Rechte). Anders als die meisten Bedrohungen löst der Nutzer diese bewusst selbst aus, um Herstellerbeschränkungen zu umgehen. Mit den richtigen Kontrollen lässt sie sich deshalb vollständig vermeiden. Compliance-Regeln im UEM erkennen den Status gejailbreakt oder gerootet und reagieren darauf, etwa indem sie den Zugriff auf Unternehmensdaten sperren oder den dienstlichen Container löschen. Unter Android stützt sich die Integritätsprüfung heute auf die Play Integrity API von Google, die die SafetyNet Attestation API abgelöst hat.

4. Man-in-the-Middle-Angriffe

WLAN ist einer der beliebtesten Wege, um wertvolle Informationen von Geräten zu stehlen, private wie Zugangsdaten und Kreditkartendaten oder dienstliche wie E-Mails und eingestufte Dokumente. Bei einem Man-in-the-Middle-Angriff (MITM) fängt der Angreifer die Kommunikation zwischen zwei Parteien ab und kann sie verändern, während beide glauben, direkt miteinander zu sprechen. Eine Technik ist DNS-Spoofing oder DNS-Hijacking: Der Angreifer fängt DNS-Anfragen ab, liefert eine andere Adresse zurück und leitet den Datenverkehr auf einen eigenen Server um. Eine andere ist das Abhören, auch Sniffing genannt, bei dem der Angreifer die Kommunikation unbemerkt mitliest, um Zugangsdaten, Kartendaten oder alles andere zu sammeln, was unverschlüsselt übertragen wird. Mehr zu diesen Risiken in Alltägliche Sicherheitsrisiken: WLAN.

Um das Risiko zu senken, können UEM-Richtlinien verhindern, dass Nutzer sich mit unbekannten oder ungesicherten WLANs verbinden, oder WLAN auf dem Gerät bei Bedarf ganz abschalten. Einen laufenden MITM-Angriff im Netz zu erkennen, ist Aufgabe von Mobile Threat Defense.

5. Schadsoftware

Schadsoftware ist Code oder Software mit schädlicher Absicht, etwa um Störungen zu verursachen, Informationen zu stehlen oder abfließen zu lassen oder unberechtigt auf ein System zuzugreifen. Mit Mobile Application Management (MAM) legt das UEM fest, welche Apps auf verwalteten Geräten erlaubt oder gesperrt sind und welche zentral installiert und konfiguriert werden. Compliance-Regeln greifen bei Geräten, die dem nicht entsprechen. Wer die Installation aus unbekannten Quellen sperrt, schließt unter Android den wichtigsten Einfallsweg; mehr dazu in What Is Sideloading? (Englisch).

Wo braucht das UEM Unterstützung?

Ein UEM setzt Konfiguration und Compliance durch, analysiert aber weder das Verhalten von Apps noch den Netzwerkverkehr auf Bedrohungen. Das übernimmt Mobile Threat Defense (MTD): Es erkennt schädliche Apps, Netzwerkangriffe und Bedrohungen auf Betriebssystemebene und kann die Risikostufe des Geräts an das UEM melden, das dann seine Compliance-Regeln anwendet. Zusammen mit Conditional Access verliert ein nicht konformes oder riskantes Gerät den Zugriff auf Unternehmensdienste, bis das Problem behoben ist.

Fazit

Die Bedrohungen nehmen zu, und der Schutz von Infrastruktur und Geräten ist unverzichtbar. Die Risiken verschwinden nicht, aber wer die vorhandene Lösung voll ausschöpft, verhindert Angriffe und schreckt Angreifer ab. Zur Vorbeugung beim Menschen lesen Sie Best Practice: Cybersecurity Awareness (Englisch).

Häufige Fragen

Was unterscheidet MDM und UEM?

Mobile Device Management (MDM) verwaltet Smartphones und Tablets. Unified Endpoint Management (UEM) deckt auch Laptops und Desktops ab und ergänzt die Verwaltung von Apps und Inhalten in einer Plattform.

Kann ein UEM gejailbreakte oder gerootete Geräte erkennen?

Ja. UEM-Lösungen melden den Status gejailbreakt oder gerootet, unter Android auf Basis der Play Integrity API. Compliance-Regeln können dann automatisch den Zugriff sperren oder Unternehmensdaten entfernen.

Kann ein UEM Betriebssystem-Updates erzwingen?

Ja. Ein UEM kann Updates auf verwaltete Geräte verteilen und Geräte einschränken, die nicht aktualisiert werden. Auf Apple-Geräten lassen sich Updates über die deklarative Geräteverwaltung mit Frist durchsetzen.

Ersetzt ein UEM Mobile Threat Defense?

Nein. Das UEM verhindert Bedrohungen über Konfiguration und Compliance, MTD erkennt aktive Bedrohungen wie schädliche Apps und Netzwerkangriffe. Zusammen und mit Conditional Access decken sie Vorbeugung und Erkennung ab.

Sie möchten wissen, was Ihr UEM noch leisten kann? ISEC7 berät zu UEM-Plattformen, integriert und betreibt sie im Rahmen von Endpoint Management, und ISEC7 SPHERE überwacht Compliance und Richtlinien über mehrere UEM-Plattformen hinweg in einer Konsole. Sprechen Sie uns an.