Eine Mac-Sicherheitsbaseline beschreibt den erwarteten Mindestzustand jedes geschäftlich eingesetzten Macs. Sie verbindet Gerätezuordnung, Betriebssystem, Verschlüsselung, Benutzerrechte, Updates, Schutzsoftware und Wiederherstellung zu einer prüfbaren Grundlage.

Ein Mac bringt bereits starke Sicherheitsfunktionen mit. Diese Funktionen helfen dem Unternehmen aber nur, wenn sie aktiviert, verwaltet und regelmässig kontrolliert werden.

Bestand und Verantwortung

Jeder Mac braucht eine eindeutige Zuordnung: Seriennummer, verantwortlicher Benutzer, Gerätestatus, Betriebssystem und Verwaltungsweg. Ohne Bestand lässt sich weder erkennen, ob ein Gerät fehlt, noch ob es aktuelle Regeln erhält.

Apple Business und MDM schaffen dafür die organisatorische und technische Grundlage. Neue Geräte sollten möglichst automatisiert registriert werden, damit die Sicherheitskonfiguration nicht von einer manuellen Checkliste abhängt.

Betriebssystem und Updates

Aktuelle Betriebssysteme schliessen bekannte Sicherheitslücken und erhalten neue Schutzfunktionen. Apple weist in seiner Dokumentation zu Softwareupdates darauf hin, dass verwaltete Geräte Updates gezielt erhalten und durchsetzen können.

Eine Baseline definiert deshalb:

  • welche macOS-Version mindestens zulässig ist,
  • wie lange Updates höchstens aufgeschoben werden dürfen,
  • wie kritische Aktualisierungen beschleunigt werden,
  • wie Ausnahmen dokumentiert und beendet werden,
  • wer fehlgeschlagene oder ausstehende Updates kontrolliert.

Ein Updateprofil ohne Kontrolle genügt nicht. Der Betrieb muss erkennen, welche Geräte die Vorgabe tatsächlich erfüllen.

Verschlüsselung und Wiederherstellung

FileVault schützt Daten auf einem ausgeschalteten oder gesperrten Mac. Für Unternehmen gehört der persönliche Recovery Key in einen kontrollierten Verwaltungsprozess. Er darf weder nur beim Benutzer liegen noch ungeschützt in einer Tabelle stehen.

Zusätzlich muss geklärt sein, welche Konten das Volume entsperren können und wie ein Supportfall abläuft. Verschlüsselung ohne erreichbaren Recovery-Prozess kann aus einem Sicherheitsgewinn einen Datenverlust machen.

Benutzerrechte und Anwendungen

Mitarbeiter sollten nicht dauerhaft mehr Rechte besitzen, als ihre Aufgaben benötigen. Lokale Administratorrechte können für bestimmte Rollen nötig sein, sollten aber begründet, begrenzt und überprüfbar bleiben.

Zur Baseline gehören ausserdem:

  • Gatekeeper und die Ausführung vertrauenswürdiger Software,
  • definierte Quellen für Apps und Updates,
  • Schutz vor unerwünschten Konfigurationsänderungen,
  • sichere Browser- und Passwortmanager-Einstellungen,
  • kontrollierte Freigaben für externe Datenträger und Fernzugriff.

Die Apple-Plattformsicherheit verbindet Secure Boot, Systemintegrität, Softwareupdates und weitere Schutzschichten. Eine Baseline sollte diese vorhandenen Mechanismen nutzen, statt sie durch unnötige Sonderkonfigurationen zu schwächen.

Erkennung, Backup und Betrieb

Je nach Risiko ergänzt EDR oder MDR die eingebauten Schutzfunktionen. Dabei zählt nicht die Anzahl der Warnungen, sondern ob jemand sie beurteilt und auf relevante Veränderungen reagiert.

Ein Backup bleibt ebenfalls nötig. FileVault schützt vor unbefugtem Zugriff, aber nicht vor Löschen, Defekt, Ransomware oder einer fehlerhaften Änderung. Wiederherstellungen müssen getestet werden.

Baseline als messbarer Zustand

Die Sicherheitsbaseline sollte wenige klare Kriterien enthalten, die sich regelmässig prüfen lassen:

  • Gerät inventarisiert und verwaltet,
  • unterstützte macOS-Version installiert,
  • FileVault aktiv und Recovery bestätigt,
  • erforderliche Schutzsoftware funktionsfähig,
  • keine ungeklärten Administrator- oder Alt-Konten,
  • Backup aktuell und Wiederherstellung bekannt,
  • letzte Verbindung und Sicherheitsstatus plausibel.

Beim Offboarding oder Gerätewechsel wird derselbe Zustand erneut kontrolliert.

Merksatz

Eine Mac-Sicherheitsbaseline ist kein einmaliges Härtungsprojekt. Sie beschreibt einen überprüfbaren Zustand, den jeder Firmen-Mac während seines gesamten Lebenszyklus einhalten soll.