Перейти к основному содержимому
Возможность

Управление мобильными устройствами (MDM)

Мобильные устройства не вне вашего инвентаря устройств; они часть того же слоя контроля.

Корпоративный IT обычно работает в двух разных мирах: один инструмент для настольных, другая MDM-платформа для мобильных устройств. Политика пишется в разных местах, аудит собирается в разных местах, операционной команде приходится изучать оба по отдельности. TR7 ETM устраняет это разделение. Под тем же интерфейсом предлагаются полнофункциональные возможности MDM для устройств Android и iOS: конфигурационные профили, управление приложениями, политика соответствия, удалённое стирание, обнаружение jailbreak/root, распространение сертификатов, определения Wi-Fi и VPN. Мобильный полевой персонал, пользователь личного устройства (BYOD) или управляемое корпоративное мобильное устройство — все они управляются на одной платформе TR7, вместе с инвентарём настольных устройств. Решение о доступе, телеметрия и удалённые действия работают совместно для мобильных и настольных устройств.

2
Мобильные платформы: iOS и Android
Встроенный
Отдельная лицензия MDM или инструмент не требуются
Общий
Единый интерфейс оператора для настольных и мобильных

Мобильные устройства несут половину корпоративных данных; но для большинства платформ ADC/WAAP остаются невидимыми.

Значительная часть современной корпоративной работы выполняется с мобильных устройств: электронная почта, доступ к документам, календарь, банкинг, медицинские приложения, системы аудита. Полевой персонал, отделы продаж, медицинские работники и руководители используют телефон или планшет как рабочее устройство.

Тем не менее для большинства корпоративных инфраструктур безопасности мобильное устройство невидимо. Платформы ADC и WAAP видят трафик мобильного браузера/приложения, но не могут собирать данные о самом устройстве. Потребность в MDM обычно удовлетворяется отдельным продуктом, отдельной лицензией и отдельной операционной командой.

Это разделение создаёт две проблемы. Первая: access policy мобильного устройства не объединяется с AAM; постура устройства и решение о доступе живут в разных местах. Вторая: командам SOC и IT в ходе инцидента приходится смотреть в два разных интерфейса.

TR7 ETM закрывает это разделение. Управление мобильными устройствами предлагается на той же платформе как естественное продолжение управления настольными устройствами.

Наш подход

TR7 ETM предлагает одну и ту же операционную модель для мобильных и настольных устройств — телеметрия, действия, политика и аудит общие.

Нативные MDM-протоколы для Android и iOS

Для передачи команд на устройства используются нативные стандарты push и MDM iOS и Android. Нет потребности в стороннем MDM-решении; ETM работает как встроенный MDM.

Единый интерфейс оператора управляет инвентарём мобильных + настольных устройств вместе

Оператор может применять политику к устройству Android, одновременно запуская live query к настольному. Никаких отдельных инструментов, отдельного обучения, отдельного аудита — всё через одну платформу TR7.

Постура устройства работает вместе с AAM

Сигналы соответствия мобильного устройства — jailbreak, root, уровень ОС, шифрование, нахождение под контролем MDM — напрямую подаются в conditional-access policy AAM. Решение о доступе для мобильного устройства тоже принимается по доверию устройства.

Разделение рабочих и личных данных

С помощью рабочего профиля Android и конфигурации управляемых приложений iOS рабочие данные отделяются от личных. В сценариях личного устройства (BYOD) корпоративные данные управляются без касания личных приложений пользователя; при утере устройства стирается только рабочий профиль.

Возможности

Встроенный MDM включает все типы устройств в поле в слой управления TR7 без различения.

Процесс регистрации устройства: потребительское, личное (BYOD) и корпоративное устройство

Процесс регистрации устройства настраивается под сценарий: zero-touch enrollment для устройства, приобретённого организацией, self-service регистрация для устройства, принесённого пользователем, цепочка MDM-команд для корпоративного устройства. Поддерживается интеграция платформы с корпоративными программами устройств.

Конфигурационные профили определяют Wi-Fi, VPN, электронную почту и сертификат

Корпоративные сети Wi-Fi, конфигурации VPN, определения учётных записей электронной почты и клиентские сертификаты доставляются на устройство как профиль. Пользователь не выполняет ручную конфигурацию; изменение политики автоматически распространяется по всему инвентарю устройств.

Управление приложениями: установка, удаление, обязательность версии

Корпоративные приложения могут устанавливаться автоматически, устаревшие версии обновляться через обязательность обновления, запрещённые приложения блокироваться или удаляться. Приложения внутри iOS managed app и Android work profile находятся под полным контролем.

Политика соответствия: минимальная версия ОС, шифрование, экран блокировки

Для признания устройства соответствующим определяются минимальные условия: версия операционной системы, шифрование диска, тип экрана блокировки, активность биометрии, статус USB-отладки. Несоответствующие устройства не допускаются к доступу или ограничиваются.

Обнаружение jailbreak и root применяется в реальном времени

Устройства с jailbreak или root автоматически относятся к классу non-compliant. Этот сигнал мгновенно отражается в решении conditional-access AAM; в высокочувствительных сценариях, таких как банковские, медицинские или государственные приложения, доступ блокируется напрямую.

Удалённое стирание и выборочное стирание включаются в сценарии утери/кражи устройства

При утере устройства есть два варианта: полное стирание (factory reset, включая корпоративные и личные данные) или выборочное стирание (только рабочий профиль). В сценариях личного устройства (BYOD) выборочное стирание сохраняет личные данные пользователя.

Отслеживание местоположения и географической политики

С разрешения политики организации местоположение устройства может отслеживаться; для устройства, вышедшего за географическую границу, срабатывает триггер политики. Эта функция используется особенно в отраслях с ограничениями трансграничного перемещения данных.

Распространение и управление сертификатами

Клиентские сертификаты, корневые сертификаты и сертификаты подписи приложений автоматически распространяются на устройства. Обновление, отзыв и распространение сертификатов управляются централизованно; пользователь не выполняет ручную установку.

Политика функций телефона: вызовы, SMS, камера, динамик

Для сред высокой безопасности использование камеры, доступ к микрофону, запись экрана и подключение внешних устройств могут управляться политикой. Подходит для сценариев переговорных комнат, чувствительных объектов или государственных/оборонных сред.

Изменение политики через push notification

Когда определяется новая политика, устройство оповещается через платформенно-нативный канал push; политика применяется в течение минут. Пользователю не нужно ждать перезапуска или установки соединения.

Операционная глубина

Встроенный MDM — это не только техническая возможность, а полная модель управления для мобильных парков.

01

Единый интерфейс, общий аудит

Действия с мобильными и настольными устройствами накапливаются в одном аудиторском следе. Командам комплаенса не приходится делать отдельную отчётность; для инцидента данные с обоих типов устройств приходят вместе.

02

Интеграция доверия устройства с AAM

Сигнал мобильной постуры (соответствие, jailbreak, версия ОС) — прямой вход conditional-access policy AAM. Access policy пишется не по типу устройства, а по доверию устройства.

03

Интеграция платформы с корпоративными программами устройств

Для устройств, приобретённых организацией, поддерживается zero-touch enrollment. Когда устройство включается, оно автоматически попадает под охват MDM; пользователь не делает дополнительных шагов в setup wizard.

04

Изоляция рабочего профиля для личного устройства (BYOD)

Рабочий профиль Android и конфигурация управляемых приложений iOS физически отделяют личные данные от рабочих. Организация видит и управляет только рабочим профилем; доступа к личным данным у неё нет.

05

Локальность данных и соответствие GDPR

Данные, собираемые с устройств, хранятся в сети организации, в хранилище управления TR7. Зависимости от облачного MDM нет. Возможна конфигурация, подходящая для минимизации данных и ограничений трансграничного перемещения данных.

06

Масштабируемость

Из единого кластера TR7 можно управлять десятками тысяч мобильных устройств. Массовое распространение политики, установка приложений по всему инвентарю устройств и живой опрос соответствия масштабируются.

В каких сценариях используется

Медицинские работники получают доступ к данным пациентов через личный (BYOD) планшет

Врач обязан соответствовать требованиям GDPR и защиты медицинских данных на собственном планшете. ETM MDM распространяет рабочий профиль; без касания личных приложений корпоративная электронная почта, система управления пациентами и доступ на основе сертификатов работают внутри защищённого профиля. При утере устройства стирается только рабочий профиль.

Полевой персонал использует корпоративное устройство Android

Полевой персонал в логистике, энергетике или инфраструктуре использует корпоративное устройство. С zero-touch enrollment устройство при включении автоматически попадает под охват MDM; полевые приложения устанавливаются автоматически, настройки Wi-Fi и VPN распространяются без ручного вмешательства.

Банковское приложение открывается только на соответствующих мобильных устройствах

Для банковских или финансовых сервисов access policy AAM привязывается к доверию мобильного устройства. Устройства, ставшие non-compliant из-за jailbreak, устаревшей версии ОС или отключённого шифрования, не получают доступ к приложению. Решение принимается на основе живого сигнала.

При краже устройства корпоративные данные стираются удалённо

Когда пользователь сообщает об утере устройства, IT-оператор одним кликом применяет выборочное или полное стирание. В сценарии личного устройства (BYOD) личные фотографии и приложения пользователя не теряются; очищается только рабочий профиль. Корпоративные данные удаляются с устройства в течение минут.

Частые вопросы

Требует ли ETM отдельной лицензии MDM?
Нет. Управление мобильными устройствами — естественная часть аддона ETM. В рамках той же модели лицензирования на устройство устройства Android и iOS управляются так же, как настольные. Нет необходимости покупать отдельный инструмент или дополнительную лицензию.
Использует ли он MDM-инфраструктуру Apple и Google?
Да. TR7 ETM использует нативные стандарты push, MDM и корпоративных программ устройств iOS и Android. Используется экосистемная поддержка этих платформ; охват функций поставляется вместе со стандартным нативным MDM.
Защищены ли личные данные пользователя в сценарии личного устройства (BYOD)?
Да. Рабочий профиль Android и конфигурация управляемых приложений iOS физически отделяют личные данные от рабочих. Организация видит и управляет только рабочим профилем; доступа к личным приложениям, фотографиям или местоположению у неё нет. При утере устройства выборочное стирание очищает только рабочий профиль.
Как доверие мобильного устройства привязывается к политике AAM?
Сигнал соответствия, поступающий от мобильного устройства (версия ОС, статус jailbreak/root, шифрование, нахождение под контролем MDM), — прямой вход conditional-access policy AAM. AAM оценивает этот сигнал вместе с идентичностью пользователя, статусом MFA и контекстом сессии. Решение о доступе отвечает не только на вопрос «кто», но и на вопрос «с какого устройства?».

Сделайте мобильные и настольные не отдельными мирами, а единым инвентарём устройств

Посмотрим ETM MDM вживую в вашем собственном мобильном инвентаре — запланируем установочную сессию для пилотной группы.