MDM – zarządzanie urządzeniami mobilnymi i komputerami w firmie
Co MDM realnie potrafi
| Funkcja | Po co | Kiedy się przydaje |
|---|---|---|
| Wymuszenie blokady ekranu i szyfrowania | Dane pozostają niedostępne dla znalazcy | Przy każdym zgubionym telefonie |
| Zdalne usunięcie danych firmowych | Odcięcie dostępu do poczty i plików | Kradzież sprzętu, odejście pracownika |
| Automatyczna instalacja aplikacji | Nowy pracownik dostaje gotowe urządzenie | Przy zatrudnieniu i wymianie sprzętu |
| Wymuszanie aktualizacji | Zamknięcie znanych luk w systemie | Stale – to najczęstsza droga ataku |
| Blokada niebezpiecznych ustawień | Uniemożliwienie obejścia zabezpieczeń | Sprzęt służbowy z dostępem do danych |
| Warunek dostępu do danych firmy | Do poczty wchodzi tylko urządzenie spełniające zasady | W połączeniu z dostępem warunkowym |
| Spis sprzętu | Wiadomo, kto co ma i w jakim stanie | Przy audycie i rozliczaniu sprzętu |
MDM, MAM i UEM – trzy skróty, jedna rodzina
| Skrót | Co obejmuje | Kiedy się wybiera |
|---|---|---|
| MDM | Całe urządzenie – ustawienia systemu, zabezpieczenia, aplikacje | Sprzęt służbowy, kupiony przez firmę |
| MAM | Tylko aplikacje służbowe i dane w nich zawarte | Sprzęt prywatny pracownika |
| UEM | Jedna konsola do telefonów, tabletów i komputerów naraz | Gdy firma chce jednego narzędzia zamiast trzech |
Rozróżnienie ma znaczenie praktyczne i prawne. Przy sprzęcie służbowym firma zarządza całym urządzeniem. Przy prywatnym telefonie pracownika sięganie po pełne zarządzanie jest nadmiarowe – wystarczy oddzielić dane służbowe od prywatnych.
Sprzęt firmowy a prywatny
| Zagadnienie | Sprzęt służbowy | Sprzęt prywatny |
|---|---|---|
| Zakres zarządzania | Całe urządzenie | Wyłącznie aplikacje i dane służbowe |
| Co firma widzi | Model, system, zainstalowane aplikacje służbowe | Tylko to, co dotyczy pracy |
| Usunięcie danych | Czyszczenie całego urządzenia | Usuwane są wyłącznie dane firmowe |
| Zdjęcia i wiadomości prywatne | Nie dotyczy – sprzęt należy do firmy | Poza zasięgiem firmy |
| Zgoda pracownika | Wynika z regulaminu powierzenia sprzętu | Wymagana, wraz z informacją o zakresie |
- Co dokładnie firma widzi. Najczęstsza obawa dotyczy zdjęć i prywatnych wiadomości – a te są poza zasięgiem przy zarządzaniu samymi aplikacjami.
- Co się stanie przy odejściu. Usuwane są dane służbowe, nie zawartość telefonu.
- Jakie wymagania musi spełnić urządzenie. Blokada ekranu, aktualny system, brak modyfikacji systemowych.
- Że to warunek dostępu, nie nadzór. Bez spełnienia zasad urządzenie po prostu nie dostaje danych firmowych.
Ta rozmowa jest częścią wdrożenia, nie formalnością. Wdrożenia MDM najczęściej rozbijają się nie o technikę, lecz o brak zgody zespołu – a ta bierze się z niewiedzy, co firma faktycznie widzi.
Jak wygląda wdrożenie
Krok trzeci zmienia najwięcej w codziennej pracy działu IT. Urządzenie wyjęte z pudełka, podłączone do sieci i zalogowane kontem służbowym samo pobiera ustawienia i aplikacje. Znika ręczne przygotowywanie każdego laptopa, a nowy pracownik dostaje gotowy sprzęt pierwszego dnia.
Czego MDM nie zrobi
- Nie zastąpi ochrony przed zagrożeniami. Wymusza ustawienia, ale nie wykrywa szkodliwego zachowania – to zadanie EDR.
- Nie zastąpi kopii zapasowej. Zdalne czyszczenie usuwa dane bezpowrotnie. Jeśli nie były nigdzie skopiowane, znikają.
- Nie czyta prywatnych wiadomości. Nawet przy pełnym zarządzaniu administrator nie ma wglądu w treść rozmów i zdjęcia.
- Nie działa bez zasad. Sam system niczego nie wymusza – dopóki nie opisze się, co ma być egzekwowane.
- Nie obejmuje sprzętu, którego nikt nie zarejestrował. Prywatny laptop używany po cichu do pracy pozostaje poza kontrolą i to on jest realnym ryzykiem.
Ustawa o krajowym systemie cyberbezpieczeństwa wymienia wśród wymaganych środków zarządzanie aktywami – art. 8 ust. 1 pkt 2 lit. m – oraz regularne aktualizacje oprogramowania stosownie do zaleceń producenta – art. 8 ust. 1 pkt 5 lit. b.
Zarządzanie aktywami zaczyna się od wiedzy, jaki sprzęt firma w ogóle ma i kto z niego korzysta. MDM prowadzi ten spis samoczynnie, zamiast utrzymywać go w arkuszu, który dezaktualizuje się w tydzień. Wymuszanie aktualizacji pokrywa z kolei punkt 5 litera b – i to na wszystkich urządzeniach naraz, a nie tylko na tych, które ktoś pamiętał sprawdzić.
Przy sprzęcie prywatnym dochodzi RODO. Zakres danych, do których firma ma wgląd, musi być określony i zakomunikowany pracownikowi, a przetwarzanie ograniczone do tego, co konieczne. Zarządzanie samymi aplikacjami służbowymi zamiast całym urządzeniem jest tu rozwiązaniem zgodnym z zasadą minimalizacji.
Ustawa o krajowym systemie cyberbezpieczeństwa; rozporządzenie 2016/679 (RODO).
Najczęstsze pytania
Czy MDM działa na prywatnych telefonach?
Tak, ale w ograniczonym zakresie. Zarządza się wtedy wyłącznie aplikacjami służbowymi i danymi w nich zawartymi. Zdjęcia, wiadomości i aplikacje prywatne pozostają poza zasięgiem firmy – i tak być powinno.
Czy administrator widzi, gdzie jestem?
Przy sprzęcie służbowym lokalizacja bywa dostępna i zwykle służy odnalezieniu zgubionego urządzenia. Przy sprzęcie prywatnym w modelu zarządzania aplikacjami – nie. Zakres należy opisać w regulaminie przed wdrożeniem.
Co się dzieje przy odejściu pracownika?
Urządzenie służbowe jest czyszczone i przygotowywane dla kolejnej osoby. Z prywatnego znikają wyłącznie dane firmowe – poczta, pliki i aplikacje służbowe przestają działać, reszta zostaje nietknięta.
Czy potrzebuję MDM przy dziesięciu osobach?
Zwykle tak, jeśli pracownicy korzystają z poczty firmowej na telefonach. Podstawowe zasady i możliwość zdalnego usunięcia danych rozwiązują największe ryzyko – zgubiony telefon z dostępem do skrzynki – a bywają dostępne w opłacanym już pakiecie.
Jak długo trwa wdrożenie?
Konfiguracja zasad to kwestia dni. Objęcie istniejącego sprzętu trwa dłużej, bo wymaga kontaktu z każdym pracownikiem. Nowe urządzenia rejestrują się już automatycznie, więc problem dotyczy tylko sprzętu obecnego.
Zaczynamy od spisu: kto pracuje na czym, które telefony mają dostęp do poczty i co się stanie, gdy któryś zginie. Zwykle to wystarczy, by zobaczyć skalę ryzyka.