Was ist Remote Wipe? Fernlöschung von Geräten
Definition
Remote Wipe (Fernlöschung) ist eine Sicherheitsfunktion, mit der IT-Administratoren alle Daten auf einem verlorenen, gestohlenen oder kompromittierten Gerät aus der Ferne löschen können. Bei Apple-Geräten wird das Gerät auf die Werkseinstellungen zurückgesetzt und alle Daten werden kryptografisch unzugänglich gemacht.
Was ist Remote Wipe?
Remote Wipe, auf Deutsch Fernlöschung, ist eine der wichtigsten Sicherheitsfunktionen für die Verwaltung mobiler Geräte. Die Funktion ermöglicht es, alle Daten auf einem Gerät aus der Ferne zu löschen, ohne physischen Zugang zum Gerät zu haben.
Die häufigsten Szenarien für einen Remote Wipe:
- Verlorene oder gestohlene Geräte: Wenn ein iPhone, iPad oder MacBook verloren geht, können Unternehmensdaten sofort geschützt werden
- Mitarbeiter-Offboarding: Beim Austritt eines Mitarbeitenden können Unternehmensdaten von firmeneigenen Geräten entfernt werden
- Kompromittierte Geräte: Wenn ein Gerät mit Malware infiziert oder anderweitig kompromittiert wurde, kann ein Wipe den sauberen Neuanfang ermöglichen
- Compliance-Verstösse: Geräte, die wiederholt gegen Sicherheitsrichtlinien verstossen, können automatisch gelöscht werden
Bei Apple-Geräten nutzt Remote Wipe die Hardware-Verschlüsselung: Statt jeden einzelnen Datenblock zu überschreiben, werden die Verschlüsselungsschlüssel gelöscht. Da alle Daten auf Apple-Geräten verschlüsselt gespeichert sind, werden sie durch das Löschen der Schlüssel sofort und unwiderruflich unzugänglich, ein Vorgang, der nur Sekunden dauert.
Remote Wipe bei Apple-Geräten: Die Optionen
Apple bietet verschiedene Stufen der Fernlöschung, die über eine MDM-Lösung ausgelöst werden können:
- Erase All Content and Settings (Full Wipe): Das gesamte Gerät wird auf Werkseinstellungen zurückgesetzt. Alle Daten, Apps, Profile und Einstellungen werden entfernt. Das Gerät ist danach wie neu und kann erneut eingerichtet werden.
- Selektiver Wipe (Managed Data Only): Nur verwaltete Daten und MDM-Profile werden entfernt. Private Daten und Apps bleiben erhalten. Diese Option ist besonders relevant für BYOD-Geräte.
- Account-Entfernung: Bei User Enrollment kann der verwaltete Account und das zugehörige APFS-Volume entfernt werden, während das persönliche Volume unangetastet bleibt.
Zusätzlich zum MDM bietet Apple die Funktion Wo ist? (Find My), mit der auch Privatpersonen ihr Gerät aus der Ferne löschen können. Im Unternehmenskontext ist jedoch das MDM der empfohlene Weg, da es zentrales Management und Logging bietet.
Wichtig: Ein Remote Wipe setzt voraus, dass das Gerät eine Internetverbindung hat. Ist das Gerät offline, wird der Wipe-Befehl ausgeführt, sobald es sich wieder verbindet. FileVault auf Macs schützt die Daten in der Zwischenzeit durch Verschlüsselung.
Remote Wipe und Datenschutz
Die Fernlöschung von Geräten berührt wichtige Datenschutzfragen, die Unternehmen vorab klären sollten:
- BYOD-Richtlinie: Darf das Unternehmen ein privates Gerät komplett löschen? In den meisten Rechtsordnungen ist ein Full Wipe auf BYOD-Geräten problematisch. Nutzen Sie stattdessen den selektiven Wipe oder User Enrollment.
- Firmeneigene Geräte: Bei firmeneigenen Geräten ist ein Full Wipe in der Regel unproblematisch. Dennoch sollten Mitarbeitende darüber informiert sein, dass diese Möglichkeit besteht.
- Protokollierung: Dokumentieren Sie jeden Remote Wipe mit Zeitstempel, Grund und Genehmigung. Dies ist besonders wichtig für die Einhaltung von DSGVO und Schweizer DSG.
- Vorwarnung bei Offboarding: Beim geordneten Offboarding sollten Mitarbeitende die Möglichkeit erhalten, persönliche Daten zu sichern, bevor ein Wipe durchgeführt wird, sofern es sich um ein BYOD-Gerät handelt.
Die Schweizer Datenschutzgesetzgebung (revDSG) verlangt angemessene technische Massnahmen zum Schutz personenbezogener Daten. Remote Wipe ist eine solche Massnahme, vorausgesetzt, sie ist in einer klaren Richtlinie dokumentiert und wird verhältnismässig eingesetzt.
Best Practices für Remote Wipe im Unternehmen
Damit Remote Wipe im Ernstfall zuverlässig funktioniert, empfehlen wir folgende Massnahmen:
- MDM-Enrollment sicherstellen: Remote Wipe funktioniert nur, wenn das Gerät in einem MDM registriert ist. Stellen Sie sicher, dass alle Unternehmensgeräte über Automated Device Enrollment registriert werden.
- Activation Lock verwalten: Apples Activation Lock verhindert, dass ein gelöschtes Gerät ohne die ursprüngliche Apple ID eingerichtet werden kann. Bei firmeneigenen Geräten muss die IT das Activation Lock über den Apple Business Manager deaktivieren können.
- Lost Mode vor Wipe: Vor einem Wipe kann der Lost Mode aktiviert werden, der das Gerät sperrt und eine Nachricht anzeigt (z. B. Kontaktinformationen zum Zurückgeben). Der Wipe sollte erst erfolgen, wenn das Gerät als unwiederbringlich verloren gilt.
- Automatisierte Wipe-Policies: Konfigurieren Sie im MDM automatische Wipe-Regeln, z. B. nach einer bestimmten Anzahl fehlgeschlagener Passwort-Eingaben oder nach einer definierten Zeit ohne MDM-Kontakt.
- Regelmässig testen: Führen Sie in Ihrer Testumgebung regelmässig Wipe-Tests durch, um sicherzustellen, dass der Prozess im Ernstfall funktioniert.
Axtero Orchestra hilft Ihnen, Remote-Wipe-Prozesse in automatisierte Workflows einzubetten und den Überblick über alle Gerätezustände zu behalten. Vereinbaren Sie ein Gespräch mit unserem Team.
Verwandte Begriffe
Mobile Device Management (MDM)
Mobile Device Management (MDM) ist eine Software-Lösung, mit der IT-Abteilungen Mobilgeräte wie iPhones, iPads und Macs zentral konfigurieren, sichern und verwalten können, unabhängig davon, wo sich die Geräte befinden.
Endpoint Security
Endpoint Security (Endgeräteschutz) umfasst alle Technologien, Richtlinien und Prozesse, die Endgeräte wie Computer, Smartphones und Tablets vor Cyberbedrohungen schützen. Dazu gehören Malware-Schutz, Verschlüsselung, Zugriffskontrollen und Compliance-Überwachung.
Geräte im Ernstfall schützen?
Erfahren Sie, wie Axtero Orchestra Remote Wipe, Lost Mode und weitere Sicherheitsfunktionen in automatisierte Workflows einbettet.
Gespräch vereinbaren