Case: S/MIME im Mailclient für mobile Endgeräte
Herausforderung
Im Zentrum dieser Case Study stand eine Organisation mit besonders hohem Informationsschutz-Bedürfnis und streng abgeschotteten Kommunikationswegen. Für sie, wie für viele Unternehmen, gewann die Kommunikation über mobile Endgeräte zunehmend an Bedeutung. Denn immer mehr Mitarbeitende arbeiten mobil und greifen auch unterwegs auf geschäftliche E-Mails zu.
Mit der Einführung von S/MIME (Secure/Multipurpose Internet Mail Extensions) im Mailclient mobiler Endgeräte können E-Mails auch von diesen signiert und verschlüsselt versendet werden. Dadurch ist es auch möglich, entsprechend geschützte Nachrichten direkt auf diesen Geräten zu empfangen und zu öffnen.
Während die Nutzung solcher signierten und verschlüsselten E-Mails auf Desktop-Systemen bereits etabliert war, setzte die Anzeige und Verarbeitung auf mobilen Endgeräten ein Zusammenspiel zwischen E-Mail-Client und Mobile-Device-Management-System (MDM) voraus.
Für die IT-Verantwortlichen bedeutete das konkret:
- S/MIME sollte auch auf mobilen Geräten zuverlässig verfügbar sein
- die Lösung musste in die bestehende Enterprise-Mobility-Architektur passen
- der Einsatz sollte für Mitarbeitende ohne zusätzlichen Aufwand im Alltag funktionieren
- gleichzeitig musste die Lösung zentral administrierbar und betriebssicher bleiben
Eine weitere Herausforderung lag in der technischen Umsetzung: Viele MDM-Systeme verwalten Zertifikate in einem separaten Keystore auf dem Gerät. Dadurch können diese nicht von jedem Standard-E-Mail-Client direkt genutzt werden.
Lösung
Für Unternehmen die bereits auf ein Ivanti MDM-System setzten bietet sich Folgendes als Basis für die Lösung an:
- Ivanti nMDM oder Ivanti EPMM
- Ivanti E-Mail-Client Email+
Damit kann S/MIME auf mobilen Endgeräten zuverlässig und zentral verwaltet umgesetzt werden.
Die Umsetzung für unseren Kunden erfolgte vollständig über das Mobile Device Management:
- Mailclient und S/MIME-Zertifikate werden dem Endgerät nun über das MDM zur Verfügung gestellt
- in der App-Konfiguration definiert die IT nun, welches Zertifikat für Signatur und Verschlüsselung verwendet wird
- Richtlinien und Konfigurationen können nun zentral gesteuert und angepasst werden
Die Lösung bietet zudem eine hohe infrastrukturelle Flexibilität. Je nach bestehender Infrastruktur und den Anforderungen, kann diese an die folgenden Umgebungen angepasst werden:
- Betrieb mit Exchange Online
- Betrieb mit On-Premise Exchange
- Betrieb mit Hybrid-Umgebungen
Damit lässt sich die Lösung nahtlos in bestehende IT-Architekturen integrieren.
Resultat: Signierte und verschlüsselte E-Mails auf allen Endgeräten zentral gesteuert nutzbar
Die Anforderungen wurden erfolgreich erfüllt und die Lösung erlaubt eine nahtlose, mobile Kommunikation.
Mitarbeitende können nun auch unterwegs:
- E-Mails digital signieren
- Nachrichten verschlüsseln
- verschlüsselte E-Mails sicher öffnen und lesen
Damit lassen sich signierte und verschlüsselte E-Mails, die bisher primär auf Desktop-Systemen genutzt wurden, nun auch in mobilen Arbeitsumgebungen einsetzen.
Auch für den IT-Betrieb ergeben sich klare Vorteile:
Zentrale Steuerbarkeit
- Zertifikate und E-Mail-Client werden zentral über das MDM verwaltet
- Konfigurationen können einheitlich und kontrolliert ausgerollt werden
Zertifikatsverwaltung
- Zertifikate werden auf den mobilen Endgeräten bereitgestellt
Hohe Alltagstauglichkeit
- bestehende Zertifikate bleiben auf dem Gerät erhalten
- bereits verschlüsselte E-Mails bleiben weiterhin lesbar
- keine Einschränkungen für Mitarbeitende im täglichen Einsatz
Bei neu eingerichteten Geräten wird nur das aktuell gültige Zertifikat verteilt. Für den laufenden Betrieb ist diese Einschränkung jedoch gut handhabbar, da vorherige Zertifikate bei Erneuerungen auf dem Gerät erhalten bleiben.
Fazit
Die Einführung von S/MIME mit Ivanti nMDM oder Ivanti EPMM und Email+ zeigt, dass sich verschlüsselte oder signierte mobile E-Mail-Kommunikation auch in komplexen Enterprise-Umgebungen praxistauglich umsetzen lässt.
Für unseren Kunden entstand eine Lösung, die:
- die Arbeit für Benutzer erleichtert
- zentral administrierbar bleibt
- und sich reibungslos in bestehende Betriebsprozesse integriert
Organisationen, die S/MIME auch mobil einsetzen möchten und dabei auf Ivanti nMDM oder Ivanti EPMM setzen, erhalten damit einen klar strukturierten und bewährten Ansatz für den produktiven Betrieb.