Was ist Kertos Device Monitor?
Last updated: June 11, 2026
Der Kertos Device Monitor (KDM) hilft deinem Unternehmen, Laptops und Desktops konform zu den Sicherheitsanforderungen zu halten. Er sammelt wichtige, nicht sensible Geräteinformationen und zeigt dir, ob jedes Gerät die Standards deines Unternehmens erfüllt.
KDM ist für kleinere Unternehmen konzipiert, die keine Mobile Device Management (MDM)-Lösung besitzen. Mitarbeitende installieren den Gerätemonitor selbst – es ist keine IT-Infrastruktur oder zentrale Bereitstellung erforderlich.
Wenn dein Unternehmen bereits ein MDM wie Intune, Jamf oder Kandji verwendet, kannst du es stattdessen direkt als Integration mit Kertos verbinden. Siehe den Abschnitt unten für Anleitung.
Derzeit nur für macOS und Windows verfügbar.
Wesentliche Vorteile für Ihr Unternehmen
Zeit sparen durch Vermeidung manueller Vermögenswert-Updates
Compliance-Status ansehen pro Gerät und pro Benutzer auf einen Blick
Gemeinsame Standards unterstützen wie ISO 27001 und SOC 2 mit klaren, einfachen Prüfungen
Daten privat halten: der Gerätemonitor liest keine sensiblen Informationen wie Passwörter, E-Mails oder den Browserverlauf
KDM vs. MDM - welches brauche ich?
Nicht sicher, ob ich KDM oder eine MDM-Integration verwenden soll? Hier ist ein kurzer Leitfaden:
Verwende KDM wenn dein Unternehmen keine MDM-Lösung hat und Mitarbeiter Software auf ihren eigenen Geräten installieren können. KDM ist ideal für kleinere Teams (ungefähr 5–30 Mitarbeiter) ohne dedizierte IT-Infrastruktur.
Verwende eine MDM-Integration wenn dein Unternehmen bereits ein MDM (z. B. Intune, Jamf, Kandji) hat, die Überwachung stillschweigend auf allen Geräten bereitstellen muss oder gesperrte Geräte hat, bei denen Benutzer die Software nicht selbst installieren können.
⚠ KDM unterstützt keine stillen oder unternehmensweiten Massenbereitstellungen. Wenn du eine zentralisierte Bereitstellung ohne Einbeziehung der Mitarbeitenden benötigst, ist ein MDM der richtige Weg – und du kannst es mit Kertos verbinden, um dieselbe Compliance‑Sichtbarkeit zu erhalten.
Wie man es einrichtet
1) Admin: Aktivieren Sie den Kertos Device Monitor
Gehe zu Integrationen in Kertos oder zum Tile im Dashboard
Wähle Kertos Device Monitor
Lade den Installer für dein Betriebssystem herunter
💡 Der Schlüssel ist auch im Dashboard-Link für Benutzer verfügbar.
🔗 Verwende bereits ein MDM? Wenn dein Unternehmen Geräte über ein MDM wie Intune, Jamf oder Kandji verwaltet, musst du KDM nicht installieren. Verbinde dein MDM stattdessen mit Kertos als Integration – es bietet dieselbe Compliance‑Überwachung. Der KDM‑Download kann deaktiviert sein, wenn eine MDM‑Integration aktiv ist.
2) An Mitarbeitende verteilen
Sobald die Geräteüberwachung von einem Administrator aktiviert wird, kann jeder Benutzer sie herunterladen.
Benutzer können den Download direkt in ihrem Kertos-Dashboard finden (auch für Basisbenutzer verfügbar).
3) Mitarbeiter: Installiere die Geräteüberwachung
Führe das Installationsprogramm für macOS oder Windows aus
Wenn du dazu aufgefordert wirst, füge den bereitgestellten Schlüssel ein
Der Gerätemonitor schließt die Einrichtung in Sekunden ab und startet die Prüfungen automatisch
Wie es nach der Installation funktioniert
Was der Gerätemonitor überprüft
Der Gerätemonitor führt leichtgewichtige, schreibgeschützte Prüfungen durch und synchronisiert die Ergebnisse etwa alle 1,5 Stunden mit Kertos. Typische Prüfungen umfassen:
Gerätebesitzer und Geräte-ID
Version des Betriebssystems
Festplattenverschlüsselung aktiviert
Antivirus installiert
Passwort-Manager installiert
Zuletzt aktualisiert oder synchronisierter Zeitstempel
Die Software aktualisiert sich automatisch, wenn eine neue Version veröffentlicht wird.

Unterstützte Antivirus- und Passwort-Manager
KDM erkennt heute die folgenden Antivirus- und Passwort-Manager-Lösungen. Wenn Sie eine Lösung verwenden, die hier nicht aufgeführt ist, informiere bitte den Kertos-Support, damit wir die Aufnahme prüfen können.
Antivirus
Windows
Windows Defender, Sophos, Symantec, McAfee, Kaspersky, CrowdStrike, Carbon Black, Avast, AVG, ESET, Trend Micro, Bitdefender, Malwarebytes, Norton
macOS
Sophos, Symantec, McAfee, Kaspersky, CrowdStrike, Carbon Black, Avast, AVG, ESET, Trend Micro, Bitdefender, Malwarebytes, SentinelOne
Der integrierte XProtect wird ebenfalls erkannt.
Passwort-Manager
Windows
1Password, LastPass, KeePass, Bitwarden, Dashlane, Keeper, RoboForm
macOS
1Password, LastPass, KeePass, KeePassXC, Bitwarden, Dashlane, Keeper, NordPass, RoboForm, Enpass, ProtonPass, Strongbox, MacPass, AuthPass, Password Depot, Sticky Password, Zoho Vault
Die integrierte Passwords-App von Apple wird ebenfalls unterstützt.
Zeitplan‑Erwartungen prüfen
KDM führt derzeit Prüfungen automatisch nach einem Zeitplan durch. Manuelle oder bedarfsgesteuerte Prüfungen werden momentan nicht unterstützt, und Geräte müssen aktiv sein, damit Prüfungen ausgeführt werden können.
Die Software aktualisiert sich automatisch, wenn eine neue Version veröffentlicht wird.
Wo Sie Ergebnisse in Kertos sehen
Vermögenswerte-Seite
Jedes Gerät erscheint als unterstützendes Asset mit Quelle "Gerätemonitor"
Ein Compliance-Status Spalte zeigt, ob das Gerät konform, nicht konform oder nicht anwendbar ist
Sortieren oder filtern nach Status, um sich auf Geräte zu konzentrieren, die Aufmerksamkeit benötigen.
Die Geräte-Detailansicht listet jede Prüfung und die zuletzt synchronisierte Zeit auf.

Benutzerseite
Zeigt das Gerät, das von jedem Benutzer gehalten wird, und dessen Konformitätsstatus
Ein Klick auf ein Gerät öffnet den Geräteeintrag

Compliance-Status
✅ Konform - alle Prüfungen bestehen
❌ Nicht konform - mindestens eine Prüfung schlägt fehl
➖ Nicht anwendbar - noch keine Verbindung oder der Gerätmonitor ist nicht erreichbar, nicht vom Gerätmonitor überwacht (oder MDM, falls du ein MDM anstelle des Gerätmonitors verwendet)

Datenschutz und Sicherheit
Nur lesend nach Design
Sammelt keine sensiblen Inhalte wie Passwörter, E-Mails oder Browserverlauf
Zweck ist es, das Risiko zu minimieren und gleichzeitig eine praktische Compliance-Überwachung zu ermöglichen
Deinstallieren des Kertos Device Monitor
Falls du den Gerätemonitor von einem Gerät entfernen musst:
Auf dem Gerät
macOS: Beende den Gerätemonitor, falls er läuft, und verwende dann das bereitgestellte Deinstallationsprogramm
Windows: Öffne Apps & Features, finde den Gerätemonitor und wähle "Deinstallieren"
In Kertos
Es sind keine zusätzlichen Schritte erforderlich, um den Geräteeintrag zu entfernen, aber beachte:
Der Status des Geräts kann sich ändern zu Nicht anwendbar sobald der Gerätemonitor die Synchronisierung stoppt
Wenn du einen Geräteeintrag vollständig entfernen möchtest, löscht du den Vermögenswert in Kertos. Wenn der Vermögenswert vom Gerätemonitor verfolgt wird, erinnere Kertos vor dem Löschen an die Synchronisierungsverbindung.
Übergabe eines Geräts an einen anderen Mitarbeiter
Deinstalliere den Gerätemonitor oder installiere ihn erneut mit dem Schlüssel des neuen Benutzers, damit das Gerät dem richtigen Benutzer zugeordnet wird
Lösche das Gerät aus dem Vermögenswerte-Bereich
Der neue Benutzer installiert den Gerätemonitor mit seinem eigenen Schlüssel - der Vermögenswert wird automatisch erstellt
Grundlagen zur Fehlerbehebung
Ich habe die Geräteüberwachung installiert, sehe aber mein Gerät noch nicht.
Warte ein paar Minuten. Synchronisierungen finden etwa alle 1,5 Stunden statt, und die ersten Prüfungen sind schneller.
Stelle sicher, dass du den richtigen Schlüssel während der Installation verwendet hast.
Mein Gerät wird als "Nicht anwendbar" angezeigt
Der Gerätemonitor könnte offline sein, nicht installiert oder deinstalliert sein. Installiere ihn mit Ihrem Schlüssel erneut und stelle sicher, dass das Gerät online ist.
Ein Check wird als fehlgeschlagen angezeigt
Öffne die Vermögenswert-Seite des Geräts, um zu sehen, welcher Check fehlgeschlagen ist und was zu beheben ist, z. B. die Aktivierung der Festplattenverschlüsselung oder der Bildschirmsperre.
Ich muss den Gerätemonitor auf viele Geräte gleichzeitig ohne Benutzerbeteiligung bereitstellen
KDM unterstützt keine stille Massenbereitstellung. Wenn du eine zentrale Ausrollung benötigst, solltest du stattdessen eine MDM-Integration mit Kertos verbinden. MDM bietet dieselbe Konformitätsübersicht und unterstützt die unternehmensweite Bereitstellung.
Technische Transparenz
Dieser Abschnitt ist für technische Prüfer (CTOs, Führung Engineers, Sicherheitsteams) zur Bewertung des Kertos Device Monitor. Er behandelt das Privilegienniveau, die genauen Daten, die KDM liest, wie Telemetrie gespeichert und verschlüsselt wird und wie Updates bereitgestellt werden.
KDM basiert auf den Open-Source-Projekten osquery (Apache 2.0, ursprünglich bei Meta entwickelt) und Fleet's orbit Updater (MIT). Beide sind unabhängig prüfbar:
osquery Quelle: github.com/osquery/osquery
orbit Quelle: github.com/fleetdm/fleet
1. Privilegienstufe
Plattform | Prozess | Läuft als | Kernelkomponenten |
macOS | LaunchDaemon | root (Benutzerraum) | Keine - keine Kernel-Erweiterung, keine Endpoint Security-Erweiterung, die von KDM installiert wurde |
Windows | Windows-Dienst | LocalSystem (Benutzerraum) | Keine |
Erhöhte Berechtigungen sind erforderlich, weil die Compliance-Prüfungen den vom Betriebssystem verwalteten Zustand (FileVault/BitLocker-Status, installierte Softwareinventar usw.) lesen, der einem nicht privilegierten Benutzer nicht zugänglich ist.
KDM installiert keinen Treiber, kext, Kernelmodul, Hook oder Filter.
Der Agent ist schreibgeschützt nach Design: osquery ist eine Lese-Schnittstelle über OS-Daten und stellt keine veränderbaren Tabellen für die Daten bereit, die KDM verwendet.
2. Was KDM liest – explizite Attributliste
KDM führt nur die Abfragen aus, die das Kertos-Backend an es sendet. Der aktuelle Produktionsabfragesatz, der für jeden Kunden angewendet wird, ist drei boolesche Compliance‑Prüfungen:
Schlüssel | Was es prüft | Rückgabewerte |
| Ob das System-Root-Volume verschlüsselt ist (FileVault unter macOS, BitLocker unter Windows) | 0 oder 1 |
| Ob eines einer bekannten Liste von AV/EDR-Produkten installiert ist | 0 oder 1 |
| Ob eines einer bekannten Liste von Passwort-Managern installiert ist | 0 oder 1 |
Jedes Abfrageergebnis liefert eine einzelne boolesche Spalte zurück.
Dekorationswerte (an jedes Ergebnis angehängt)
Neben jedem Konformitätsergebnis fügt der Agent diese Werte hinzu, damit das Backend das Gerät und das Betriebssystem identifizieren kann:
uuid- Gerätehardware UUIDcomputer_nameos_name,os_version,platform,platform_like,arch
Einschreibungsdaten (einmalig, beim ersten Kontakt)
Nur zum Einschreibungszeitpunkt berichtet KDM zusätzlich:
host_identifier(UUID),computer_name,os_name,os_versionplatform,platform_raw,hardware_model,hardware_serial
Tabellen, die KDM nicht lesen darf
Selbst wenn eine zukünftige Konfiguration es versucht, werden die folgenden osquery-Tabellen beim Start des Agenten explizit deaktiviert und können nicht abgefragt werden. Die Liste wird plattformabhängig durchgesetzt.
macOS deaktivierte Tabellen:
keychain_items, keychain_acls, mdfind, curl, user_ssh_keys, browser_plugins, safari_extensions, chrome_extensions, firefox_addons, user_interaction_events, process_envs, es_process_events, wifi_networks, location_services, certificates, ssh_configs
Windows deaktivierte Tabellen:
curl, process_envs, ie_extensions, edge_extensions, prefetch, userassist, explorer_recent_docs, windows_crashes, user_ssh_keys, certificates
Im Besonderen: Keychain-Inhalte (macOS), Browser-Erweiterungen und -Verlauf, SSH-Privatschlüssel, Wi‑Fi-SSIDs, Standortdienste und Prozessumgebungsvariablen werden alle blockiert auf der osquery-Ebene, unabhängig von jeglichem Konfigurations‑Push.
Die vollständigen plattformbezogenen Listen sind in der osquery.flags Konfigurationsdateien, die mit jeder Installation geliefert werden.
Verteilte Abfragefähigkeit - vollständige Offenlegung
osquery unterstützt einen verteilten Abfrage-Mechanismus, der es einem Server ermöglicht, nach Bedarf Ad-hoc-Abfragen zu starten. Der KDM-Agent hat die entsprechenden Endpunkte aktiviert. In der Produktion gibt das Kertos-Backend derzeit bei jeder verteilten Leseabfrage ein leeres Set zurück - die Funktion ist verkabelt, wird aber nicht verwendet.
Wenn wir es jemals aktivieren, wären Abfragen weiterhin durch die oben genannte Liste deaktivierter Tabellen und durch die Nur-Lese-Garantie von osquery beschränkt.
3. Telemetrie-Speicherung und Verschlüsselung
Im Transit
Alle Kommunikation zwischen dem Agent und dem Kertos-Backend verwendet HTTPS/TLS über die TLS-Plugins von osquery für die Registrierung, Konfiguration, Protokollierung und den (derzeit nicht genutzten) verteilten Kanal. Der Agent prüft das Serverzertifikat gegen den System-CA-Speicher.
Im Ruhezustand - Kertos-Backend
Eigenschaft | Wert |
Region | AWS eu-central-1 (Frankfurt). Speicher, Schlüsselverwaltung und E‑Mail-Dienste sind alle auf diese Region konfiguriert. |
Verschlüsselung im Ruhezustand | Telemetrie ist verschlüsselt mit AWS KMS mit einer unternehmensspezifischer Umschlag‑Verschlüsselungsschlüssel (jede Kundenorganisation erhält ihr eigenes KMS‑Schlüsselalias). |
Datenbank | PostgreSQL, im selben AWS‑Region gehostet. |
Im Ruhezustand - auf dem Gerät
KDM schreibt nur:
Die osquery-Konfigurationsdatei, die das Enrollment-Token enthält, mit restriktiven Dateiberechtigungen (nur Root auf macOS, SYSTEM und Administratoren nur auf Windows)
Lokale Agent‑Betriebsprotokolle
Die lokale Zustandsdatenbank von osquery, die für die Buchführung verwendet wird
KDM fügt keine zweite Verschlüsselungsebene über die von ihm überwachte OS-Festplattenverschlüsselung hinzu.
Authentifizierung des Agenten zum Backend
Registrierungs-Token sind einmalig verwendbar mit einem Ablaufzeitstempel.
Das langfristige Agenten-Credential wird serverseitig mit kryptografisch sicherer Entropie erzeugt und im Backend nur als Einweg-Hash. Ein Kompromittieren der Backend-Datenbank führt nicht zu nutzbaren Agenten-Credentials.
Jeder Log‑Block, den der Agent übermittelt, wird serverseitig gegen die registrierte Host‑UUID und Plattform validiert. Fehlanpassungen werden abgelehnt und als Sicherheitsereignisse protokolliert – dies schützt vor der Nutzung gestohlener Credentials von einer anderen Maschine.
Die Agenten‑Registrierungs-, Konfigurations- und Log‑Endpunkte sind ratenbegrenzt pro Agent und pro Unternehmen.
4. Updates und Lieferkettenverwaltung
Agent-Binärdateien
Der Agent-Code ist osquery + Fleet's orbit, verpackt mit fleetctl. Updates werden über Fleets Standard-TUF-signierte Update-Kanäle (stabiler Kanal für sowohl osquery als auch orbit).
TUF (The Update Framework) ist derselbe signierte Aktualisierungsmechanismus, der von Docker, Datadog Agent, Notary und anderen verwendet wird; er bietet kryptografische Verifizierung und Rollback‑Schutz.
KDM überschreibt oder deaktiviert diesen Aktualisierungsmechanismus nicht und führt keinen eigenen binären Aktualisierungskanal ein.
Installer-Signatur
Plattform | Signatur | Verifizierung |
macOS | Apple Developer ID-Anwendung (Binärdateien) + Developer ID Installer (PKG) + Apple-Notarisierung mit angebundenem Ticket |
|
Windows | Authenticode signiert über SSL.com Cloud-HSM (EV-Code‑Signaturzertifikat). Sowohl das innere MSI als auch der äußere EXE-Bootstrapper sind signiert. | Rechtsklick → Eigenschaften → Digitale Signaturen |
Konfigurationskanal
Der Compliance‑Abfrageplan wird zur Laufzeit über TLS vom Kertos‑Backend bereitgestellt (Standard‑Aktualisierungsintervall: 600 Sekunden). Das bedeutet:
Die Menge der Abfragen kann von jedem, der das Gerät kontrolliert, eingesehen werden, indem die Konfigurationsantwort des Agenten gelesen wird.
Verhaltensänderungen erfordern keinen neuen Installer
Änderungen sind durch die obenstehende disabled-tables-Liste und durch die Nur-Lese-Garantie von osquery begrenzt
5. Garantien vs. operativ verwaltetes Verhalten
Eigenschaft | Garantiegrad |
Nur Userspace, keine Kernelkomponenten | Garantiert durch Build-Skripte und osquery/orbit Upstream |
Deaktivierte Tabellenliste | Garantiert durch Code in |
Nur-Lesebetrieb | Garantiert durch osquery-Design (keine ändernden Tabellen für abgefragte Daten) |
Derzeit null verteilte Abfragen | Operativ verwaltet: Backend liefert derzeit leeres Ergebnis; könnte sich ändern, ohne dass ein Installer-Update nötig ist |
Compliance-Abfragesatz | Operativ verwaltet: aus dem Backend bereitgestellt; aktueller Satz sind die oben aufgeführten drei Prüfungen |
Verschlüsselung im Ruhezustand (KMS), Region eu-central-1 | Garantiert in Produktionskonfiguration |
Installer-Signierung und Notarisierung | CI-gesteuert. Auf jedem veröffentlichten Artefakt mit den nativen OS-Tools verifizierbar |
6. Selbst überprüfen
Überprüfe die Agentenkonfiguration das Gerät empfängt: Es ist ein JSON-Dokument, das vom Konfigurationsendpunkt des Backends zurückgegeben wird (sichtbar in den Agentenprotokollen).
Überprüfe die Liste der deaktivierten Tabellen auf einem laufenden Agenten, indem du die
osquery.flagsDatei, die auf dem Gerät installiert ist kontrollierst.Überprüfe die Signaturen der Installer mit den plattformnativen Tools, die in Abschnitt 4 aufgeführt sind.
osquery selbst kann interaktiv abgefragt werden (
osqueryi) um genau zu sehen, was jede Compliance‑Abfrage auf deinem Rechner zurückgeben würde.
Für eine gründlichere Überprüfung oder einen Sicherheitsfragebogen kontaktiere den Kertos Support.