BYOD при карантине: разворачиваем MDM для личных устройств за выходные
Корпоративных ноутбуков не хватает на всех - разворачиваем Mobile Device Management для личных устройств: политики, контейнеризация данных, удалённая очистка.
Массовое использование личных устройств для работы (BYOD) в условиях карантина: MDM-системы и политики безопасности для personal device management
Задачу нам поставили в четверг вечером: у клиента есть 40 корпоративных ноутбуков, а сотрудников, которым нужно работать из дома, - 120. Карантин введён. Закупить технику быстро не получается - поставщики и так едва справляются с волной запросов. Значит, оставшиеся 80 человек будут работать с личных устройств. Задача: сделать это так, чтобы корпоративные данные не оказались на домашних компах без какого-либо контроля.
Это классический BYOD-сценарий, который большинство компаний откладывали «на потом» - и вот это потом наступило одновременно для всех.
Что вообще нужно контролировать
Прежде чем разворачивать что-либо, определились с моделью угроз. Личное устройство - это чужая территория: мы не управляем ОС, не знаем что установлено, не можем требовать корпоративных стандартов конфигурации. При этом с этого устройства будут открываться письма, документы, доступ к внутренним системам.
Минимальный контроль, который осмысленно требовать:
- PIN/пароль экрана - чтобы разблокировать устройство без аутентификации было нельзя.
- Шифрование диска - на современных Android и iOS включено по умолчанию при наличии пин-кода, но проверить явно не лишнее.
- Отсутствие root/jailbreak - устройство с jailbreak теряет значительную часть защитных механизмов ОС.
- Актуальная версия ОС - свежие патчи безопасности. Здесь компромисс: нельзя требовать немедленного обновления, можно установить минимальную планку.
- Раздельное хранение корпоративных данных - рабочие документы не должны попадать в личные фотоальбомы и мессенджеры.
И отдельно - возможность удалённо очистить корпоративные данные при увольнении или утере устройства. Важный момент: не весь телефон, а именно корпоративный контейнер. Это принципиально для сотрудника, у которого на том же устройстве личные фотографии, переписка и прочая жизнь.
Выбор MDM
Клиент - компания среднего размера на Microsoft-стеке, Active Directory, часть уже в Azure AD. Тут выбор очевидный: Microsoft Intune. Лицензии EMS E3 уже были - туда входит Intune, и дополнительных затрат не потребовалось. Для Android - режим Android Enterprise Work Profile, для iOS - MDM enrollment через Компанейский портал.
Если бы стека Microsoft не было, смотрели бы на VMware Workspace ONE (бывший AirWatch) или MobileIron. Оба продукта зрелые, обе поддерживают контейнеризацию корпоративного профиля. Просто у клиента уже было готовое решение, которое не нужно было поднимать с нуля.
Что такое Work Profile и почему это важно
Android Enterprise Work Profile создаёт на устройстве отдельный криптографически изолированный профиль. С точки зрения пользователя - это отдельный набор иконок (обычно с иконкой-портфелем), отдельное хранилище данных, отдельный контейнер приложений. Корпоративная почта, документы, VPN-клиент - всё там. Личная почта и мессенджеры - в основном профиле.
Принципиальное следствие: ИТ-отдел видит и управляет только рабочим профилем. Что у сотрудника установлено лично - за рамками MDM. Это снимает легитимные опасения людей «а вы теперь будете следить за всем телефоном».
На iOS аналог реализован через Managed Apps - корпоративные приложения помечаются как управляемые, их данные изолированы и могут быть удалены отдельно от личных данных.
Минимальный набор политик
Развернули три группы политик через Intune.
Baseline - для всех устройств:
- PIN минимум 6 символов или биометрия
- Блокировка экрана через 5 минут бездействия
- Шифрование обязательно (политика compliance)
- Запрет на устройствах с root/jailbreak - при обнаружении устройство выпадает из compliance и теряет доступ к корпоративным ресурсам через Conditional Access
- Минимальная версия ОС: Android 8.0, iOS 13
Корпоративные приложения:
- Outlook, Teams, OneDrive - только через Managed Apps / Work Profile
- Запрет на «вырезать-вставить» из корпоративных приложений в личные (Microsoft App Protection Policy)
- Запрет на сохранение корпоративных вложений в личное хранилище
Удалённые действия:
- Selective wipe - очистка только рабочего профиля и управляемых приложений
- Full wipe - только для утерянных устройств, по явной заявке, с согласования
О Selective wipe стоит сказать отдельно: это та функция, ради которой весь BYOD-сценарий имеет смысл. Когда сотрудник увольняется - нажимаем Selective wipe, рабочий профиль стирается, личные данные не тронуты. Без MDM при увольнении нет никакого способа это сделать.
Где возникли трения
Онбординг прошёл не идеально. Сотрудники, которые никогда не слышали про Work Profile, не понимали почему им нужно устанавливать какое-то приложение на личный телефон, чтобы читать рабочую почту. Несколько человек упёрлись принципиально - «вы за мной будете следить». Пришлось делать разъяснительный документ на два абзаца: что именно видит ИТ-отдел (compliance-статус устройства, список установленных корпоративных приложений), и что явно не видит (личные приложения, переписка, местоположение).
Часть сотрудников оказалась на Android-устройствах старше 8.0 - Work Profile там не поддерживается. Для них сделали компромисс: доступ только через веб-браузер с MFA, без нативных корпоративных приложений. Менее удобно, зато управляемо и не требует установки агента.
Macbook у нескольких сотрудников обработали через Jamf Free - бесплатная версия ограничена, но базовые политики и MDM enrollment закрывает.
Где сейчас
Три дня на развертывание и ещё два на онбординг основной волны. Не всё гладко - несколько устройств пришлось разбирать вручную, у одного сотрудника Huawei без сервисов Google пришлось искать обходной путь через HMS-портал. Но корпоративная почта и документы у всех 80 человек теперь в управляемом контейнере, а не просто «скачал Outlook и сам разобрался».
Это не идеальный BYOD - идеальный требует нормального планирования, бюджета на лицензии, времени на политики и обучение. Это BYOD за выходные, и компромиссов хватает. Но это лучше чем альтернатива, которая была три дня назад.
Проблему с закупкой техники это не закрывает - по-прежнему ждём поставку ноутбуков, и как только они придут, часть людей переедет на корпоративные устройства. Managed-сопровождение как раз и нужно для того, чтобы удерживать такие ситуации под контролем, пока логистика не выровняется.