Os dispositivos móveis carregam metade dos dados corporativos; mas permanecem invisíveis para a maioria das plataformas ADC/WAAP.
Uma parte importante do trabalho corporativo moderno é feita por dispositivo móvel: e-mail, acesso a documentos, calendário, banco, aplicativos de saúde, sistemas de inspeção. Pessoal de campo, equipes de vendas, profissionais de saúde e executivos usam telefone ou tablet como dispositivo de trabalho.
Ainda assim, para a maioria da infraestrutura de segurança corporativa, o dispositivo móvel é invisível. As plataformas ADC e WAAP veem o tráfego de navegador/aplicativo móvel, mas não conseguem coletar dados sobre o próprio dispositivo. A necessidade de MDM costuma ser atendida com um produto separado, uma licença separada e uma equipe de operações separada.
Essa separação cria dois problemas. O primeiro: a política de acesso do dispositivo móvel não se une ao AAM; a postura do dispositivo e a decisão de acesso vivem em lugares diferentes. O segundo: as equipes de SOC e TI são obrigadas a olhar duas interfaces separadas durante um incident.
O TR7 ETM fecha essa separação. A gestão móvel é oferecida na mesma plataforma como uma extensão natural da gestão desktop.
Nossa abordagem
O TR7 ETM oferece o mesmo modelo operacional para dispositivos móveis e desktop — telemetria, ação, política e auditoria comuns.
Protocolos MDM nativos para Android e iOS
Para transmitir comandos aos dispositivos, são usados os padrões nativos de push e MDM do iOS e do Android. Não é necessária uma solução MDM de terceiros; o ETM funciona como MDM integrado.
A interface única de operador gerencia em conjunto o inventário de dispositivos móveis + desktop
Um operador pode aplicar política a um dispositivo Android enquanto executa consulta ao vivo no desktop. Sem ferramenta separada, sem treinamento separado, sem auditoria separada — tudo a partir de uma única plataforma TR7.
A postura do dispositivo funciona junto com o AAM
Os sinais de conformidade do dispositivo móvel — jailbreak, root, nível do SO, criptografia, se está ou não sob controle do MDM — são alimentados diretamente na conditional-access policy do AAM. A decisão de acesso para o dispositivo móvel também é tomada conforme a confiança do dispositivo.
Separação de dados de trabalho e pessoais
Com o perfil de trabalho do Android e a configuração de aplicativo gerenciado do iOS, os dados de trabalho são separados dos dados pessoais. Em cenários de dispositivo pessoal (BYOD), os dados corporativos são gerenciados sem tocar nos aplicativos pessoais do usuário; em caso de perda do dispositivo, apenas o perfil de trabalho é apagado.
Recursos
O MDM integrado inclui na camada de gestão TR7 todos os tipos de dispositivos em campo, sem distinção.
Fluxo de registro de dispositivo: consumidor, dispositivo pessoal (BYOD) e dispositivo corporativo
O fluxo de registro de dispositivo é configurado conforme o cenário: zero-touch enrollment para dispositivo adquirido pela organização, registro self-service para dispositivo trazido pelo usuário, cadeia de comando MDM para dispositivo corporativo. É suportada a integração da plataforma com programas de dispositivos corporativos.
Os perfis de configuração definem Wi-Fi, VPN, e-mail e certificado
Redes Wi-Fi corporativas, configurações de VPN, definições de conta de e-mail e certificados de cliente são transmitidos ao dispositivo como perfil. O usuário não faz configuração manual; uma mudança de política é distribuída automaticamente a todo o inventário de dispositivos.
Gestão de aplicativos: instalação, remoção, obrigatoriedade de versão
Aplicativos corporativos podem ser instalados automaticamente, versões antigas podem ser renovadas com obrigatoriedade de atualização, aplicativos proibidos podem ser bloqueados ou apagados. Os aplicativos dentro do managed app do iOS e do work profile do Android ficam sob controle total.
Política de conformidade: versão mínima do SO, criptografia, tela de bloqueio
Para o dispositivo ser considerado conforme, são definidas condições mínimas: versão do sistema operacional, criptografia de disco, tipo de tela de bloqueio, atividade biométrica, estado de depuração USB. Dispositivos não conformes são impedidos de acessar ou restringidos.
A detecção de jailbreak e root é aplicada em tempo real
Dispositivos com jailbreak ou root são automaticamente colocados na classe non-compliant. Esse sinal reflete-se instantaneamente na decisão de conditional-access do AAM; em cenários de alta sensibilidade como aplicações bancárias, de saúde ou do setor público, o acesso é bloqueado diretamente.
O wipe remoto e o wipe seletivo entram em ação em cenário de perda/roubo do dispositivo
Quando o dispositivo é perdido, há duas opções: wipe total (factory reset, incluindo dados corporativos e pessoais) ou wipe seletivo (apenas o perfil de trabalho). Em cenários de dispositivo pessoal (BYOD), o wipe seletivo protege os dados pessoais do usuário.
Monitoramento de localização e política geográfica
Com autorização da política da organização, a localização do dispositivo pode ser monitorada; para um dispositivo que sai dos limites geográficos, um gatilho de política é acionado. Esse recurso é usado especialmente em setores com restrição de transferência transfronteiriça de dados.
Distribuição e gestão de certificados
Certificados de cliente, certificados raiz e certificados de assinatura de aplicativos são distribuídos automaticamente aos dispositivos. A renovação, revogação e distribuição de certificados são gerenciadas de forma centralizada; o usuário não faz instalação manual.
Política de função do telefone: chamada, SMS, câmera, alto-falante
Para ambientes de alta segurança, o uso da câmera, o acesso ao microfone, a gravação de tela e a conexão de dispositivos externos podem ser gerenciados por política. É adequado para cenários de sala de reunião, locais sensíveis ou ambientes do setor público/defesa.
Mudança de política via push notification
Quando uma nova política é definida, o dispositivo é alertado pelo canal de push nativo da plataforma; a política é aplicada em minutos. O usuário não precisa esperar por reinício ou estabelecimento de conexão.
Profundidade operacional
O MDM integrado não é apenas uma capacidade técnica; oferece um modelo de gestão completo para frotas móveis.
Interface única, auditoria comum
As ações de dispositivos móveis e desktop acumulam-se na mesma trilha de auditoria. As equipes de compliance não precisam fazer relatórios separados; para um incident, os dados de ambos os tipos de dispositivo chegam em conjunto.
Integração de confiança de dispositivo com o AAM
O sinal de postura móvel (conformidade, jailbreak, versão do SO) é uma entrada direta da conditional-access policy do AAM. A política de acesso é escrita conforme a confiança do dispositivo, não conforme o tipo de dispositivo.
Integração da plataforma com programas de dispositivos corporativos
Para dispositivos adquiridos pela organização, é suportado o zero-touch enrollment. Quando o dispositivo é ligado, entra automaticamente no escopo do MDM; o usuário não executa passos adicionais no setup wizard.
Isolamento de perfil de trabalho para dispositivo pessoal (BYOD)
O perfil de trabalho do Android e a configuração de aplicativo gerenciado do iOS separam fisicamente os dados pessoais e de trabalho. A organização vê e gerencia apenas o perfil de trabalho; não tem acesso aos dados pessoais.
Localidade de dados e conformidade com GDPR
Os dados coletados dos dispositivos são mantidos na rede da organização, no repositório de gestão TR7. Não há dependência de MDM em nuvem. Pode-se realizar uma configuração adequada à minimização de dados e às restrições de transferência transfronteiriça de dados.
Escalabilidade
Dezenas de milhares de dispositivos móveis podem ser gerenciados a partir de um único cluster TR7. A distribuição de política em massa, a instalação de aplicativos em todo o inventário de dispositivos e a consulta de conformidade ao vivo escalam.
Em quais cenários é usado
Profissionais de saúde acessam dados de pacientes via tablet dispositivo pessoal (BYOD)
O médico precisa estar em conformidade com o GDPR e com a proteção de dados de saúde em seu próprio tablet. O ETM MDM distribui um perfil de trabalho; sem tocar nos aplicativos pessoais, o e-mail corporativo, o sistema de gestão de pacientes e o acesso baseado em certificado funcionam dentro do perfil seguro. Em caso de perda do dispositivo, apenas o perfil de trabalho é apagado.
O pessoal de campo usa dispositivo Android corporativo
O pessoal de campo dos setores de logística, energia ou infraestrutura usa dispositivo corporativo. Com zero-touch enrollment, ao ser ligado, o dispositivo entra automaticamente no escopo do MDM; os aplicativos de campo são instalados automaticamente e as configurações de Wi-Fi e VPN são distribuídas sem necessidade de intervenção manual.
O aplicativo bancário só abre em dispositivos móveis conformes
Para serviços bancários ou financeiros, a política de acesso do AAM é vinculada à confiança do dispositivo móvel. Dispositivos com jailbreak, versão antiga do SO ou criptografia desabilitada, considerados non-compliant, não obtêm acesso ao aplicativo. A decisão é tomada com base em sinal ao vivo.
Quando o dispositivo é roubado, os dados corporativos são apagados remotamente
Quando o usuário comunica a perda do dispositivo, o operador de TI aplica wipe seletivo ou wipe total com um clique. No cenário de dispositivo pessoal (BYOD), as fotos e aplicativos pessoais do usuário não são perdidos; apenas o perfil de trabalho é limpo. Os dados corporativos são removidos do dispositivo em minutos.
Perguntas frequentes
O ETM requer uma licença MDM separada?
Usa a infraestrutura MDM da Apple e do Google?
No cenário de dispositivo pessoal (BYOD), os dados pessoais do usuário estão seguros?
Como a confiança do dispositivo móvel é vinculada à política do AAM?
Faça do móvel e do desktop um único inventário de dispositivos, não mundos separados
Vamos ver o ETM MDM ao vivo no seu próprio inventário móvel — vamos planejar uma sessão de implantação para um grupo piloto.