
Dateizugriff durch Apps in macOS steuern
Apple vertritt die Ansicht, dass Benutzer:innen volle Transparenz darüber haben müssen, was Apps mit ihren Daten anstellen, den Vorgängen zustimmen müssen und sie kontrollieren können müssen. Unter macOS 10.15 (oder neuer) wird dieses Modell systemseitig erzwungen, um sicherzustellen, dass alle Apps die Zustimmung der Benutzer:innen eingeholt haben, bevor sie auf Dateien im Ordner „Dokumente“, „Downloads“, auf dem Schreibtisch, in iCloud Drive oder auf Netzwerk-Volumes zugreifen möchten.
Unter macOS 10.13 müssen Apps, die den Zugriff auf das gesamte Speichergerät benötigen, explizit in den Systemeinstellungen hinzugefügt werden. Darüber hinaus erfordern Funktionen für die Bedienungshilfen und die Automatisierung die Einwilligung der Benutzer:innen, damit sichergestellt werden kann, dass keine anderen Schutzvorkehrungen umgangen werden. Abhängig von der für den Zugriff geltenden Richtlinie werden Benutzer:innen zur Änderung der folgenden Einstellung entweder aufgefordert oder gezwungen:
Unter macOS 13 (oder neuer): „Systemeinstellungen“ > „Datenschutz & Sicherheit“ > „Datenschutz“
Unter macOS 12 (oder älter): „Systemeinstellungen“ > „Sicherheit & Datenschutz“ > „Datenschutz“
Objekt | Benutzer:innen werden durch App aufgefordert | Benutzer:innen müssen die Einstellungen zu Datenschutz und Datensicherheit ändern |
---|---|---|
Bedienungshilfen | ||
Vollzugriff auf internen Speicher | ||
Dateien und Ordner Hinweis: Umfasst Schreibtisch, Ordner „Dokumente“, Ordner „Downloads“, Volumes im Netzwerk und Wechseldatenträger | ||
Automatisierung (Apple-Ereignisse) |
Benutzer:innen, die FileVault auf einem Mac aktivieren, werden zur Eingabe ihrer gültigen Anmeldeinformationen aufgefordert, bevor der Boot-Prozess fortgesetzt wird und sie Zugriff auf spezialisierte Modi beim Startvorgang erhalten. Ohne gültige Anmeldeinformationen oder einen Wiederherstellungsschlüssel bleibt das gesamte Volume verschlüsselt und vor unbefugtem Zugriff geschützt, selbst wenn das physische Speichergerät entfernt und an einen anderen Computer angeschlossen wird.
Um den Schutz in einer Unternehmensumgebung zu gewährleisten, sollten die IT-Verantwortlichen mithilfe einer Lösung für die Mobilgeräteverwaltung (Mobile Device Management, MDM) FileVault-Konfigurationsrichtlinien definieren und deren Einhaltung erzwingen. Organisationen haben mehrere Möglichkeiten, um verschlüsselte Volumes zu verwalten – zum Beispiel institutionelle Wiederherstellungsschlüssel, persönliche Wiederherstellungsschlüssel (die optional treuhänderisch in der MDM-Lösung gespeichert werden können) oder eine Kombination der beiden Varianten. Auch die Schlüsselrotation kann in der MDM-Lösung als Richtlinie konfiguriert werden.