Мобильные устройства несут половину корпоративных данных; но для большинства платформ ADC/WAAP остаются невидимыми.
Значительная часть современной корпоративной работы выполняется с мобильных устройств: электронная почта, доступ к документам, календарь, банкинг, медицинские приложения, системы аудита. Полевой персонал, отделы продаж, медицинские работники и руководители используют телефон или планшет как рабочее устройство.
Тем не менее для большинства корпоративных инфраструктур безопасности мобильное устройство невидимо. Платформы ADC и WAAP видят трафик мобильного браузера/приложения, но не могут собирать данные о самом устройстве. Потребность в MDM обычно удовлетворяется отдельным продуктом, отдельной лицензией и отдельной операционной командой.
Это разделение создаёт две проблемы. Первая: access policy мобильного устройства не объединяется с AAM; постура устройства и решение о доступе живут в разных местах. Вторая: командам SOC и IT в ходе инцидента приходится смотреть в два разных интерфейса.
TR7 ETM закрывает это разделение. Управление мобильными устройствами предлагается на той же платформе как естественное продолжение управления настольными устройствами.
Наш подход
TR7 ETM предлагает одну и ту же операционную модель для мобильных и настольных устройств — телеметрия, действия, политика и аудит общие.
Нативные MDM-протоколы для Android и iOS
Для передачи команд на устройства используются нативные стандарты push и MDM iOS и Android. Нет потребности в стороннем MDM-решении; ETM работает как встроенный MDM.
Единый интерфейс оператора управляет инвентарём мобильных + настольных устройств вместе
Оператор может применять политику к устройству Android, одновременно запуская live query к настольному. Никаких отдельных инструментов, отдельного обучения, отдельного аудита — всё через одну платформу TR7.
Постура устройства работает вместе с AAM
Сигналы соответствия мобильного устройства — jailbreak, root, уровень ОС, шифрование, нахождение под контролем MDM — напрямую подаются в conditional-access policy AAM. Решение о доступе для мобильного устройства тоже принимается по доверию устройства.
Разделение рабочих и личных данных
С помощью рабочего профиля Android и конфигурации управляемых приложений iOS рабочие данные отделяются от личных. В сценариях личного устройства (BYOD) корпоративные данные управляются без касания личных приложений пользователя; при утере устройства стирается только рабочий профиль.
Возможности
Встроенный MDM включает все типы устройств в поле в слой управления TR7 без различения.
Процесс регистрации устройства: потребительское, личное (BYOD) и корпоративное устройство
Процесс регистрации устройства настраивается под сценарий: zero-touch enrollment для устройства, приобретённого организацией, self-service регистрация для устройства, принесённого пользователем, цепочка MDM-команд для корпоративного устройства. Поддерживается интеграция платформы с корпоративными программами устройств.
Конфигурационные профили определяют Wi-Fi, VPN, электронную почту и сертификат
Корпоративные сети Wi-Fi, конфигурации VPN, определения учётных записей электронной почты и клиентские сертификаты доставляются на устройство как профиль. Пользователь не выполняет ручную конфигурацию; изменение политики автоматически распространяется по всему инвентарю устройств.
Управление приложениями: установка, удаление, обязательность версии
Корпоративные приложения могут устанавливаться автоматически, устаревшие версии обновляться через обязательность обновления, запрещённые приложения блокироваться или удаляться. Приложения внутри iOS managed app и Android work profile находятся под полным контролем.
Политика соответствия: минимальная версия ОС, шифрование, экран блокировки
Для признания устройства соответствующим определяются минимальные условия: версия операционной системы, шифрование диска, тип экрана блокировки, активность биометрии, статус USB-отладки. Несоответствующие устройства не допускаются к доступу или ограничиваются.
Обнаружение jailbreak и root применяется в реальном времени
Устройства с jailbreak или root автоматически относятся к классу non-compliant. Этот сигнал мгновенно отражается в решении conditional-access AAM; в высокочувствительных сценариях, таких как банковские, медицинские или государственные приложения, доступ блокируется напрямую.
Удалённое стирание и выборочное стирание включаются в сценарии утери/кражи устройства
При утере устройства есть два варианта: полное стирание (factory reset, включая корпоративные и личные данные) или выборочное стирание (только рабочий профиль). В сценариях личного устройства (BYOD) выборочное стирание сохраняет личные данные пользователя.
Отслеживание местоположения и географической политики
С разрешения политики организации местоположение устройства может отслеживаться; для устройства, вышедшего за географическую границу, срабатывает триггер политики. Эта функция используется особенно в отраслях с ограничениями трансграничного перемещения данных.
Распространение и управление сертификатами
Клиентские сертификаты, корневые сертификаты и сертификаты подписи приложений автоматически распространяются на устройства. Обновление, отзыв и распространение сертификатов управляются централизованно; пользователь не выполняет ручную установку.
Политика функций телефона: вызовы, SMS, камера, динамик
Для сред высокой безопасности использование камеры, доступ к микрофону, запись экрана и подключение внешних устройств могут управляться политикой. Подходит для сценариев переговорных комнат, чувствительных объектов или государственных/оборонных сред.
Изменение политики через push notification
Когда определяется новая политика, устройство оповещается через платформенно-нативный канал push; политика применяется в течение минут. Пользователю не нужно ждать перезапуска или установки соединения.
Операционная глубина
Встроенный MDM — это не только техническая возможность, а полная модель управления для мобильных парков.
Единый интерфейс, общий аудит
Действия с мобильными и настольными устройствами накапливаются в одном аудиторском следе. Командам комплаенса не приходится делать отдельную отчётность; для инцидента данные с обоих типов устройств приходят вместе.
Интеграция доверия устройства с AAM
Сигнал мобильной постуры (соответствие, jailbreak, версия ОС) — прямой вход conditional-access policy AAM. Access policy пишется не по типу устройства, а по доверию устройства.
Интеграция платформы с корпоративными программами устройств
Для устройств, приобретённых организацией, поддерживается zero-touch enrollment. Когда устройство включается, оно автоматически попадает под охват MDM; пользователь не делает дополнительных шагов в setup wizard.
Изоляция рабочего профиля для личного устройства (BYOD)
Рабочий профиль Android и конфигурация управляемых приложений iOS физически отделяют личные данные от рабочих. Организация видит и управляет только рабочим профилем; доступа к личным данным у неё нет.
Локальность данных и соответствие GDPR
Данные, собираемые с устройств, хранятся в сети организации, в хранилище управления TR7. Зависимости от облачного MDM нет. Возможна конфигурация, подходящая для минимизации данных и ограничений трансграничного перемещения данных.
Масштабируемость
Из единого кластера TR7 можно управлять десятками тысяч мобильных устройств. Массовое распространение политики, установка приложений по всему инвентарю устройств и живой опрос соответствия масштабируются.
В каких сценариях используется
Медицинские работники получают доступ к данным пациентов через личный (BYOD) планшет
Врач обязан соответствовать требованиям GDPR и защиты медицинских данных на собственном планшете. ETM MDM распространяет рабочий профиль; без касания личных приложений корпоративная электронная почта, система управления пациентами и доступ на основе сертификатов работают внутри защищённого профиля. При утере устройства стирается только рабочий профиль.
Полевой персонал использует корпоративное устройство Android
Полевой персонал в логистике, энергетике или инфраструктуре использует корпоративное устройство. С zero-touch enrollment устройство при включении автоматически попадает под охват MDM; полевые приложения устанавливаются автоматически, настройки Wi-Fi и VPN распространяются без ручного вмешательства.
Банковское приложение открывается только на соответствующих мобильных устройствах
Для банковских или финансовых сервисов access policy AAM привязывается к доверию мобильного устройства. Устройства, ставшие non-compliant из-за jailbreak, устаревшей версии ОС или отключённого шифрования, не получают доступ к приложению. Решение принимается на основе живого сигнала.
При краже устройства корпоративные данные стираются удалённо
Когда пользователь сообщает об утере устройства, IT-оператор одним кликом применяет выборочное или полное стирание. В сценарии личного устройства (BYOD) личные фотографии и приложения пользователя не теряются; очищается только рабочий профиль. Корпоративные данные удаляются с устройства в течение минут.
Частые вопросы
Требует ли ETM отдельной лицензии MDM?
Использует ли он MDM-инфраструктуру Apple и Google?
Защищены ли личные данные пользователя в сценарии личного устройства (BYOD)?
Как доверие мобильного устройства привязывается к политике AAM?
Сделайте мобильные и настольные не отдельными мирами, а единым инвентарём устройств
Посмотрим ETM MDM вживую в вашем собственном мобильном инвентаре — запланируем установочную сессию для пилотной группы.