Zum Inhalt springen

macOS 15 Sequoia · macOS 26 Tahoe · Apple silicon

Jeden Mac härten, Schicht für Schicht.

Eine praxisnahe Karte der macOS-Sicherheitskontrollen – von FileVault und System Integrity Protection bis zu TCC, MDM-Profilen und NIST-mSCP-Baselines – mit den Befehlen, um jede einzelne anzuwenden und zu überprüfen.

Bereiche
11
Leitfäden
11
Glossarbegriffe
12
admin@mac — zsh — posture-check

$ fdesetup status

FileVault is On.

$ csrutil status

System Integrity Protection status: enabled.

$ spctl --status

assessments enabled

$ socketfilterfw --getglobalstate

Firewall is enabled. (State = 1)

$ profiles status -type enrollment

MDM enrollment: Yes (User Approved)

✓ FileVault✓ SIP✓ Gatekeeper✓ Firewall✓ MDM
Den Sicherheitsstatus eines Macs im Terminal prüfen

defense-in-depth

Defense in Depth nach Apple-Art

Die Sicherheit von macOS ist ein Stapel zusammenarbeitender Schichten. Härten heißt, zu bestätigen, dass jede aktiv, durchgesetzt und überwacht ist.

  1. L1

    Hardware & Start

    Secure Enclave, Boot-ROM und Startsicherheitsrichtlinie bestimmen, welcher Code laufen darf, bevor macOS lädt.

  2. L2

    Betriebssystem

    SIP und das Signed System Volume halten das System schreibgeschützt und überprüfbar – selbst gegenüber root.

  3. L3

    Apps & Daten

    Gatekeeper, Notarisierung, XProtect und TCC steuern, was ausgeführt wird und worauf es zugreifen darf.

  4. L4

    Richtlinien & Sichtbarkeit

    MDM-Profile setzen die Baseline durch; Unified Logs und Endpoint Security melden Abweichungen.

/Library/Hardening

Die Karte der macOS-Härtung

Elf Bereiche, von der Startkette bis zu den Personen, die am ehesten angegriffen werden. Jeder führt zu Leitfäden mit Konfiguration, Prüfbefehlen und typischen Fallstricken.

  1. 01

    Verschlüsselung & Boot

    FileVault, Hinterlegung von Wiederherstellungsschlüsseln, Startsicherheit und Aktivierungssperre.

    FileVaultfdesetupRecovery key1 Leitfaden
  2. 02

    Plattformintegrität

    System Integrity Protection, versiegeltes Systemvolume und Kernel-Erweiterungen.

    SIPSigned System Volumekmutil1 Leitfaden
  3. 03

    App-Ausführungskontrolle

    Gatekeeper, Codesignatur, Notarisierung, XProtect und Allowlisting.

    GatekeeperNotarizationXProtect1 Leitfaden
  4. 04

    Netzwerk & Firewall

    Application Firewall, Tarnmodus, pf-Regeln, Freigabedienste und verschlüsseltes DNS.

    socketfilterfwpfStealth mode1 Leitfaden
  5. 05

    Konten & Berechtigungen

    Standardbenutzer als Normalfall, eingeschränktes sudo, Passwortrichtlinie und Bildschirmsperre.

    sudoersStandard userpam_tid1 Leitfaden
  6. 06

    Datenschutz & TCC

    Transparency, Consent and Control: Festplattenvollzugriff, Bildschirmaufnahme und PPPC-Profile.

    TCCPPPCFull Disk Access1 Leitfaden
  7. 07

    Updates & Patches

    softwareupdate, automatische Sicherheitsreaktionen und Update-Durchsetzung per DDM.

    softwareupdateDDMBackground Security Improvements1 Leitfaden
  8. 08

    MDM & Konfigurationsprofile

    Automatisierte Registrierung, Überwachung, .mobileconfig-Payloads und deklaratives Management.

    .mobileconfigADESupervision1 Leitfaden
  9. 09

    Protokollierung & Erkennung

    Unified-Logging-Prädikate, das Endpoint-Security-Framework und EDR-Bereitstellung.

    Unified LogEndpoint Securityeslogger1 Leitfaden
  10. 10

    Benchmarks & Compliance

    NIST-mSCP-Baselines, CIS macOS Benchmarks, Anpassung und kontinuierliche Compliance.

    NIST mSCPCIS BenchmarkBaselines1 Leitfaden
  11. 11

    Lockdown & Hochrisiko-Nutzer

    Blockierungsmodus, erweiterter Datenschutz und Sicherheitsschlüssel für gefährdete Personen.

    Lockdown ModeADPSecurity keys1 Leitfaden
  12. Glossar der macOS-Sicherheit

    Kurze, präzise Definitionen der Sicherheitsbegriffe der Apple-Plattform, die in den Leitfäden verwendet werden.

~/guides

Neueste Leitfäden

Diese Leitfäden sind derzeit nur auf Englisch verfügbar. Übersetzungen sind in Arbeit.

Alle Leitfäden ansehen
08 · MDM & KonfigurationsprofileEnglisch

MDM and Configuration Profiles for Mac Hardening

How MDM, Automated Device Enrollment, supervision, configuration profiles and Declarative Device Management fit together to enforce a macOS security baseline.

Leitfaden lesen
03 · App-AusführungskontrolleEnglisch

Gatekeeper, XProtect and Notarization on macOS

How Gatekeeper, quarantine, code signing, notarization and XProtect decide what runs on a Mac, how to verify them, and how to manage them with MDM and Santa.

Leitfaden lesen
11 · Lockdown & Hochrisiko-NutzerEnglisch

Lockdown Mode on macOS: Protecting High-Risk Users

What Lockdown Mode restricts on macOS, how to enable it, how it affects MDM, and the companion controls high-risk users need, from ADP to security keys.

Leitfaden lesen

Wie die Leitfäden geschrieben sind

01

Prüfen statt annehmen

Zu jeder Kontrolle gehört der Befehl, der ihren aktuellen Zustand belegt – so auditieren Sie einen Mac, statt einem Häkchen zu vertrauen.

02

Im großen Maßstab durchsetzen

Wo sich eine Einstellung verwalten lässt, zeigen wir das Konfigurationsprofil oder den MDM-Ansatz neben dem lokalen Befehl.

03

An Benchmarks ausgerichtet

Die Kontrollen werden im Kontext der CIS macOS Benchmarks und des NIST macOS Security Compliance Project erklärt.