Зачем компании MDM: следить за сотрудниками или блюсти безопасность?

Концепция корпоративной мобильности захватывает мир. Миллионы сотрудников крупных компаний работают из дома или «в полях» на собственных мобильных устройствах, ездят в командировки и «держат руку на пульсе» рабочих дел со смартфонов.

Согласно статистике Microsoft, два из трех сотрудников используют свои мобильные устройства для работы. По данным Crowd Research, 84% сотрудников проверяют на них электронную почту, встречи и контакты. 45% сотрудников используют мобильное устройство для доступа к документам, а 43% — для доступа к внутренней сети.

Сотрудник, работающий на мобильном устройстве, — удобно для компании. Это снижает затраты на оборудование рабочего места и покупку техники. А еще повышает оперативность работы — гаджет всегда под рукой, а значит, можно быстро проверить почту, заполнить отчет, ответить на вопрос. По данным Apperian, 53% компаний считают, что возможность работать с мобильных устройств улучшает бизнес-процессы и производительность.

Мы в Surf тоже активно используем мобильные устройства для работы

Но в этой технологичной идиллии перед любой компанией встают 2 вопроса:

  1. Как обеспечить безопасность данных компании и защититься от внешних угроз?

  2. Как настроить работу? Ведь нужно предоставить доступ к внутренним ресурсам компании, поддерживать актуальность приложений, сертификатов и других составляющих рабочего процесса на его мобильном устройстве.

Закрыть эти вопросы помогает MDM (Mobile Device Management). Это пулл технологий, которые помогают ИТ-отделу компании управлять мобильными устройствами, находящимися у сотрудников.

О чем расскажем в статье

Surf разрабатывает мобильные приложения для крупных компаний. Мы понимаем их потребности и уровень требований к безопасности. Поэтому сегодня хотим поговорить об этой важной концепции.

Что такое корпоративная мобильность, и как с ней связан MDM

MDM — логичное дополнение концепции корпоративной мобильности, которая появилась в 2000-х и с тех пор только набирает обороты.

Корпоративная мобильность охватывает:

  • все мобильные устройства пользователей, которые используются для работы;

  • технологии для передачи информации внутри компании и за её пределы;

  • технологии информационной безопасности;

  • корпоративные информационные системы, которые автоматизируют бизнес-процессы.

Другими словами, корпоративная мобильность — это не только мобильные устройства, которые применяют для работы. Это и все технологии и приложения, которые участвуют в рабочем процессе на этих устройствах.

Есть три варианта реализации корпоративной мобильности — в зависимости от устройств, на которых работают сотрудники.

  • Сотруднику выдают для работы корпоративное устройство — COPE (Corporate-Owned, Personally Enabled). COPE была популярна, когда мобильные устройства и ноутбуки были дороги и мало распространены. Техническим обслуживанием в этом случае сотрудник занимается сам. Сейчас такая схема работы вызывает скорее дискомфорт, потому что сотруднику приходится ломать привычки, например в случае ультимативного перехода с личного iOS на корпоративный Android.

  • Сотрудник выбирает, компания покупает — CYOD (Choose Your Own Device). Сотрудник может выбрать одно устройство из нескольких, компания покупает его и занимается его обслуживанием.

  • Сотрудник использует для работы собственный гаджет — BYOD (Bring Your Own Device). Драйверами подхода стали топ-менеджеры, которым проще и удобней работать на своем личном ноутбуке или смартфоне. Сегодня этот подход самый популярный. Подробно о плюсах и минусах BYOD мы рассказали в этой статье.

От чего защищает MDM и зачем он компании

Чем активней развивалась концепция корпоративной мобильности, тем выше становилась потребность в централизованном управлении этими мобильными устройствами. Для компании важно защитить свои конфиденциальные данные и избежать кибератак. Для сотрудников — настроить процесс работы на их устройствах. Топ-менеджер не будет сам ставить корпоративные приложения и обновлять их на своем мобильном устройстве, у него нет на это времени. Многие сотрудники и вовсе предпочтут «не заметить» нужное для работы обновление.

Важно понимать, что MDM — это не самоцель для компании, а важное дополнение корпоративной мобильности. Если компания создает мобильное приложение для внутреннего использования и планирует применять его на собственных и корпоративных мобильных девайсах сотрудников, рано или поздно перед ней встанет вопрос обслуживания этих устройств и обеспечения безопасности данных компании, которые таким образом уходят за пределы ее ИТ-инфраструктуры. И MDM — это то, что может помочь с этими проблемами.

Например, мы в Surf разработали для KFC мобильное приложение, которое позволяет упростить и автоматизировать рутинную работу территориальных управляющих, директоров и менеджеров ресторанов. Теперь они могут заполнять отчеты и чек-листы, смотреть показатели работы ресторанов со своих или корпоративных мобильных устройств. Но это повышает требования к информационной безопасности. Поэтому KFC провели перед запуском приложения проверку его безопасности и реализовали систему MDM. Она контролирует, что данные не уйдут за пределы ресторанов.

Другой важной составляющей информационной защиты стал механизм разграничения прав. Например, территориальный управляющий может смотреть данные по нескольким ресторанам и региону в целом. А менеджеру доступен совсем другой пулл задач — операционные показатели по конкретному ресторану, список чек-листов, задания сотрудникам. Такой комплекс мер защищает компанию от утечки информации.

Подробней об этом проекте для KFC можно почитать у нас на сайте.

Как MDM помогает компании

  • Контролирует, как и кем используются данные в удаленном режиме.
  • С его помощью сотрудники получают доступ со своих мобильных устройств ко всем корпоративным сервисам, от корпоративного мессенджера до ERP-систем.

  • Решает задачи технической поддержки пользователей — с ним можно настраивать устройства, устанавливать и обновлять приложения, отключать неиспользуемые функции.
  • Защищает все «точки доступа» к корпоративной информации и ищет возможные угрозы.

От каких угроз защищает компанию MDM

Угроза 1. Утечка конфиденциальной информации при пересылке за пределы корпоративной сети или копировании

Как защищает. Используются технологии Data Leak Prevention (DLP). DLP-система анализирует данные, которые уходят вовне. Если она выявляет среди них конфиденциальную информацию, срабатывает активная компонента системы, которая блокирует передачу информации.

Кроме того, можно на этапе настройки устройства запретить определенные действия, например передавать документы в облачные хранилища.

Угроза 2. Утечка информации при утере или краже устройства

Как защищает. MDM-система позволяет настроить системную работу с устройствами. Она отслеживает их геолокацию, в случае необходимости может удаленно заблокировать устройство или удалить конфиденциальные данные из его памяти. Также для защиты информации используют шифрование данных.

Угроза 3. Вредоносные приложения, которые могут украсть или уничтожить конфиденциальную информацию компании или повредить нужные пользователю программы

Как защищает. Многие MDM-решения сосредоточены прежде всего на безопасности и устранении таких угроз, например Kaspersky Security для мобильных устройств. Кроме того, при настройке устройства можно ограничить использование сторонних приложений на нем.

Угроза 4. Перехват передаваемой информации через внешние каналы связи

Как защищает. MDM-система может запретить подключение к недоверенным WiFi-сетям, Bluetooth-точкам доступа и т. д.

Почему MDM — это хорошо для компании

Удаленное управление. Позволяет администраторам контролировать все операции пользователей и их устройств на расстоянии:

  • удаленно настраивать устройство в соответствии с политиками безопасности организации;

  • устанавливать, обновлять и удалять приложения и сертификаты;
  • централизованно устанавливать обновления на все контролируемые системой устройства одновременно;
  • посмотреть геолокацию или заблокировать телефон, если возникла угроза безопасности.

Контроль безопасности. MDM-системы контролируют все точки входа внешних устройств в инфраструктуру компании. Кроме того, с ним можно отслеживать, какие приложения установлены на устройстве. MDM может блокировать или ограничивать запуск приложений без авторизации. Также он проверяет приложения на соответствие принципам безопасности компании.

Экономия. MDM системы, конечно, не бесплатны. Но сумма на управление одним мобильным устройством в этом случае все равно меньше, чем затраты на покупку нового устройства сотруднику (этот пункт работает, если сотрудник пользуется для работы своим смартфоном).

Поддерживает BYOD. Сотрудникам комфортно работать на знакомых им устройствах. Это упрощает их адаптацию на новом месте работы и повышает лояльность по отношению к компании.

Резервное копирование и автоматическое удаление данных. MDM копирует или архивирует файлы и папки и может восстановить их в случае потери данных. На регулярной основе освобождает хранилище от ненужных данных, поэтому реже возникает проблема «не хватает места».

Почему MDM — это хорошо для пользователя

Кажется очевидным, что MDM - это очень удобно для компании. Но зачем это пользователям? Несколько плюсов в MDM есть и для них.

Безопасность. Система защищает с двух сторон — и компанию, и самого пользователя, чтобы он не установил на телефон вредоносное ПО или не скачал файл, зараженный вирусом.

Помощь при потере девайса. В случае потери телефона можно его найти по геолокации или хотя бы удаленно заблокировать, чтобы никто не смог воспользоваться телефоном или информацией в нем.

Удобные обновления. Так как все обновления устанавливаются централизованно на все контролируемые устройства, пользователю не нужно самому скачивать и устанавливать обновления.

Удаленная техподдержка. ИТ-специалисты могут помочь с настройкой устройства, установкой на него нужных программ удаленно.

Структура MDM-решения

MDM-система состоит из серверной и клиентской частей. Серверная часть находится на стороне компании, клиентская — непосредственно на мобильном устройстве сотрудника. Они взаимодействуют между собой по защищенному каналу.

Серверная часть отправляет команды для управления на мобильные устройства пользователей. Эти команды запускаются и реализуют нужную задачу на устройстве.

MDM-решение применяет принцип контейнеризации. Это значит, что все корпоративные данные «упаковываются» внутри надежно защищенного и изолированного пространства — контейнера. Это повышает безопасность их передачи.

Какие MDM решения бывают и как выбрать подходящее

На ИТ-рынке представлено множество специализированных решений для управления мобильными устройствами. Это могут быть интегрированные решения, с большим перечнем функций, или узконаправленные продукты (например, по обеспечению безопасности или по управлению только мобильными приложениями).

С точки зрения модели использования, все MDM решения можно разделить на облачные, инхаус и предоставляемые «в аренду» по принципу SaaS (Software as a Service).

Как компании понять, какое MDM-решение выбрать и что оно ей подходит? Делимся советами от IBM.

Советы по выбору MDM-решения

Совет 1. Проанализируйте, какие устройства используются в компании. Задайте себе вопросы:

  • Какими устройствами мне нужно управлять? (iOS, macOS, Android, Windows)
  • Сколько устройств нужно контролировать?
  • Какие варианты использования есть у этих устройств?
  • Какие приложения нужны?
  • К каким внутренним ресурсам подключаются эти мобильные устройства?

Так вы сможете объективно оценить требования компании к MDM-системе.

Совет 2. Выбирайте решение MDM с сильной партнерской сетью, инфраструктурой и возможностями техподдержки. Это упростит процесс внедрения.

Совет 3. Попробуйте возможности решения, прежде чем покупать его. Выбирайте систему, работе с которой можно быстро научиться.

Убедитесь, что в системе просто:

  • зарегистрировать устройство;
  • настроить его;
  • установить обновления;
  • настроить и опубликовать политики;
  • защитить устройства паролем;
  • запустить приложение.

Совет 4. Выбирайте решения с гибким управлением и удобной визуализацией. Независимо от числа устройств у MDM-решения должна быть единая панель администрирования, где вы можете видеть устройства, пользователей и процессы. Удобно, когда в ней можно строить отчеты, искать информацию, получать доступ к устройствам, приложениям и защищенным документам за пару кликов.

Совет 5. Выбирайте решение MDM с надежными средствами безопасности и автоматическим уведомлением о ее нарушениях. Если используемое устройство не соответствует корпоративным политикам, отчет об этом должен немедленно отправляться ИТ-отделу. Устранение нарушений должно быть быстрым и автоматическим, включая блокировку и выборочную очистку устройства.

Совет 6. Убедитесь, что решение защищает корпоративные данные. Например, в нем можно отделить рабочие приложения от развлекательных и установить правила для доступа к защищенным данным.

Спросите себя:

  • Что мне делать, если устройство потеряно или украдено? Как я могу защитить данные моей организации? Ваше решение MDM должно удаленно обнаруживать, блокировать и стирать конфиденциальные данные с устройства.

  • Как я могу заблокировать корпоративные данные? Вы можете настроить безопасность корпоративных данных с помощью политики и применить ее к пользователю или устройству.

Совет 7. Выбирайте систему, которая может ограничить список приложений, доступных к использованию на корпоративных устройствах.

Совет 8. Убедитесь, что в системе можно работать с политиками, устанавливающими правила работы с мобильными устройствами в компании. Решение MDM должно предлагать гибко настраиваемую политику и поддерживать неограниченное количество политик. Политики могут применяться к отдельному пользователю / устройству, определенной группе или ко всем в компании.

Совет 9. Убедитесь, что система может контролировать расход трафика. Пользователи часто тратят большую часть корпоративного трафика на потоковое видео и музыкальные сервисы. Система MDM должна уметь устанавливать лимиты расхода трафика. Также решение может быть интегрировано с оператором связи. В этом случае вы сможете получать через систему отчеты об использовании трафика.

Совет 10. Выбирайте систему MDM, которую легко интегрировать с решениями производителей мобильных устройств.

MDM — необходимость для компании

MDM — неотъемлемая часть корпоративной мобильности. Чем больше людей пользуются данными компании за ее пределами, со своих мобильных устройств, тем острей необходимость контролировать их работу и заботиться о том, чтобы данные не ушли «на сторону».

Системы MDM позволяют контролировать безопасность данных организации и то, какие программы используют ее сотрудники. Плюсы MDM для компании очевидны — безопасность, удаленное управление, своевременные обновления всех гаджетов, экономия. Но как ни странно, свои преимущества есть и для сотрудников — удаленная техподдержка, больше не надо думать об актуальности рабочих программ, можно найти или заблокировать устройство в случае потери.

Повсеместное распространение MDM связано и с развитием корпоративных мобильных приложений. Крупные компании все чаще приходят к выводу, что мобильное приложение — это удобный инструмент для решения внутренних задач. Через него можно организовать электронный документооборот, быстро выдавать сотруднику справки, принимать заявления на отпуск, делиться новостями о компании, проводить обучение и многое другое. И чтобы обеспечить безопасность использования и актуальность таких приложений, компании не обойтись без MDM.

Поэтому, что бы мы, как пользователи, не думали об MDM, для компаний — это жесткая необходимость и вопрос выживания. Чем больше мы будем использовать для работы мобильные устройства, тем больше компаний будут задумываться о внедрении единой системы контроля этих устройств.

Другие статьи про мобильную разработку и близкие к ней темы:

В этой статье рассказали про BYOD.

Здесь разобрали тренды в мобильной банковской разработке.

А тут рассказываем про цифровую трансформацию аптек.

Подписывайтесь на наш блог на VC и читайте про актуальные тренды и технологии мобильной разработки.

0
5 комментариев
Андрей Браиловский

Совет номер 11:
Никогда не позволяйте работодателю ставить шпионское говно на свой смартфон и лезть в ваше личное пространство

Ответить
Развернуть ветку
Владимир В

Это совет номер 0.
Остальные десять не нужны.

Ответить
Развернуть ветку
Аккаунт удален

Комментарий недоступен

Ответить
Развернуть ветку
Mikhail Sergeev

MDM ставить на телефоны сотрудников - так себе идея. Стандвртизованного API у вендоров телефонов нет и каждая новая модель аппарата - квест.
MDM нормально работает на телефонах, покупаемых компанией (полагая, что компания озаботилась проверкой совместимости решения MDM и телефонного аппарата). 
Ну и заодно это решает этические проблемы. 

Ответить
Развернуть ветку
Бабка в засаде

«Это пулл» нет, это не пулл (pull), это пул (pool)

Ответить
Развернуть ветку
2 комментария
Раскрывать всегда