MDM – zarządzanie urządzeniami mobilnymi i komputerami w firmie

MDM (Mobile Device Management, zarządzanie urządzeniami mobilnymi) to system, który pozwala firmie skonfigurować, zabezpieczyć i nadzorować telefony, tablety i laptopy pracowników z jednego miejsca – bez fizycznego dostępu do sprzętu. Wymusza szyfrowanie i blokadę ekranu, instaluje aplikacje służbowe, a przy zgubieniu urządzenia pozwala usunąć z niego dane firmowe.
Rozwinięcie skrótuMobile Device Management – zarządzanie urządzeniami mobilnymi
Czym zarządzaTelefony, tablety, laptopy – służbowe i prywatne używane do pracy
Podstawa prawnaZarządzanie aktywami – art. 8 ust. 1 pkt 2 lit. m ustawy o KSC
Rozwiązanie w Microsoft 365Intune, wchodzące w skład wybranych pakietów

Co MDM realnie potrafi

Funkcja Po co Kiedy się przydaje
Wymuszenie blokady ekranu i szyfrowania Dane pozostają niedostępne dla znalazcy Przy każdym zgubionym telefonie
Zdalne usunięcie danych firmowych Odcięcie dostępu do poczty i plików Kradzież sprzętu, odejście pracownika
Automatyczna instalacja aplikacji Nowy pracownik dostaje gotowe urządzenie Przy zatrudnieniu i wymianie sprzętu
Wymuszanie aktualizacji Zamknięcie znanych luk w systemie Stale – to najczęstsza droga ataku
Blokada niebezpiecznych ustawień Uniemożliwienie obejścia zabezpieczeń Sprzęt służbowy z dostępem do danych
Warunek dostępu do danych firmy Do poczty wchodzi tylko urządzenie spełniające zasady W połączeniu z dostępem warunkowym
Spis sprzętu Wiadomo, kto co ma i w jakim stanie Przy audycie i rozliczaniu sprzętu

MDM, MAM i UEM – trzy skróty, jedna rodzina

Skrót Co obejmuje Kiedy się wybiera
MDM Całe urządzenie – ustawienia systemu, zabezpieczenia, aplikacje Sprzęt służbowy, kupiony przez firmę
MAM Tylko aplikacje służbowe i dane w nich zawarte Sprzęt prywatny pracownika
UEM Jedna konsola do telefonów, tabletów i komputerów naraz Gdy firma chce jednego narzędzia zamiast trzech

Rozróżnienie ma znaczenie praktyczne i prawne. Przy sprzęcie służbowym firma zarządza całym urządzeniem. Przy prywatnym telefonie pracownika sięganie po pełne zarządzanie jest nadmiarowe – wystarczy oddzielić dane służbowe od prywatnych.

Sprzęt firmowy a prywatny

Zagadnienie Sprzęt służbowy Sprzęt prywatny
Zakres zarządzania Całe urządzenie Wyłącznie aplikacje i dane służbowe
Co firma widzi Model, system, zainstalowane aplikacje służbowe Tylko to, co dotyczy pracy
Usunięcie danych Czyszczenie całego urządzenia Usuwane są wyłącznie dane firmowe
Zdjęcia i wiadomości prywatne Nie dotyczy – sprzęt należy do firmy Poza zasięgiem firmy
Zgoda pracownika Wynika z regulaminu powierzenia sprzętu Wymagana, wraz z informacją o zakresie
O czym trzeba uprzedzić pracownika przy sprzęcie prywatnym

  • Co dokładnie firma widzi. Najczęstsza obawa dotyczy zdjęć i prywatnych wiadomości – a te są poza zasięgiem przy zarządzaniu samymi aplikacjami.
  • Co się stanie przy odejściu. Usuwane są dane służbowe, nie zawartość telefonu.
  • Jakie wymagania musi spełnić urządzenie. Blokada ekranu, aktualny system, brak modyfikacji systemowych.
  • Że to warunek dostępu, nie nadzór. Bez spełnienia zasad urządzenie po prostu nie dostaje danych firmowych.

Ta rozmowa jest częścią wdrożenia, nie formalnością. Wdrożenia MDM najczęściej rozbijają się nie o technikę, lecz o brak zgody zespołu – a ta bierze się z niewiedzy, co firma faktycznie widzi.

Jak wygląda wdrożenie

Krok 1Spis sprzętuKto czym pracuje, co jest firmowe, co prywatne
Krok 2Zasady bezpieczeństwaBlokada ekranu, szyfrowanie, minimalna wersja systemu
Krok 3Rejestracja urządzeńNowy sprzęt konfiguruje się sam przy pierwszym uruchomieniu
Krok 4Powiązanie z dostępemDane firmowe tylko dla urządzeń spełniających zasady
Krok 5UtrzymaniePrzegląd zgodności, wycofywanie sprzętu, aktualizacja zasad

Krok trzeci zmienia najwięcej w codziennej pracy działu IT. Urządzenie wyjęte z pudełka, podłączone do sieci i zalogowane kontem służbowym samo pobiera ustawienia i aplikacje. Znika ręczne przygotowywanie każdego laptopa, a nowy pracownik dostaje gotowy sprzęt pierwszego dnia.

Czego MDM nie zrobi

Częste nieporozumienia

  • Nie zastąpi ochrony przed zagrożeniami. Wymusza ustawienia, ale nie wykrywa szkodliwego zachowania – to zadanie EDR.
  • Nie zastąpi kopii zapasowej. Zdalne czyszczenie usuwa dane bezpowrotnie. Jeśli nie były nigdzie skopiowane, znikają.
  • Nie czyta prywatnych wiadomości. Nawet przy pełnym zarządzaniu administrator nie ma wglądu w treść rozmów i zdjęcia.
  • Nie działa bez zasad. Sam system niczego nie wymusza – dopóki nie opisze się, co ma być egzekwowane.
  • Nie obejmuje sprzętu, którego nikt nie zarejestrował. Prywatny laptop używany po cichu do pracy pozostaje poza kontrolą i to on jest realnym ryzykiem.
Co mówią przepisy

Ustawa o krajowym systemie cyberbezpieczeństwa wymienia wśród wymaganych środków zarządzanie aktywami – art. 8 ust. 1 pkt 2 lit. m – oraz regularne aktualizacje oprogramowania stosownie do zaleceń producenta – art. 8 ust. 1 pkt 5 lit. b.

Zarządzanie aktywami zaczyna się od wiedzy, jaki sprzęt firma w ogóle ma i kto z niego korzysta. MDM prowadzi ten spis samoczynnie, zamiast utrzymywać go w arkuszu, który dezaktualizuje się w tydzień. Wymuszanie aktualizacji pokrywa z kolei punkt 5 litera b – i to na wszystkich urządzeniach naraz, a nie tylko na tych, które ktoś pamiętał sprawdzić.

Przy sprzęcie prywatnym dochodzi RODO. Zakres danych, do których firma ma wgląd, musi być określony i zakomunikowany pracownikowi, a przetwarzanie ograniczone do tego, co konieczne. Zarządzanie samymi aplikacjami służbowymi zamiast całym urządzeniem jest tu rozwiązaniem zgodnym z zasadą minimalizacji.

Ustawa o krajowym systemie cyberbezpieczeństwa; rozporządzenie 2016/679 (RODO).

Najczęstsze pytania

Czy MDM działa na prywatnych telefonach?

Tak, ale w ograniczonym zakresie. Zarządza się wtedy wyłącznie aplikacjami służbowymi i danymi w nich zawartymi. Zdjęcia, wiadomości i aplikacje prywatne pozostają poza zasięgiem firmy – i tak być powinno.

Czy administrator widzi, gdzie jestem?

Przy sprzęcie służbowym lokalizacja bywa dostępna i zwykle służy odnalezieniu zgubionego urządzenia. Przy sprzęcie prywatnym w modelu zarządzania aplikacjami – nie. Zakres należy opisać w regulaminie przed wdrożeniem.

Co się dzieje przy odejściu pracownika?

Urządzenie służbowe jest czyszczone i przygotowywane dla kolejnej osoby. Z prywatnego znikają wyłącznie dane firmowe – poczta, pliki i aplikacje służbowe przestają działać, reszta zostaje nietknięta.

Czy potrzebuję MDM przy dziesięciu osobach?

Zwykle tak, jeśli pracownicy korzystają z poczty firmowej na telefonach. Podstawowe zasady i możliwość zdalnego usunięcia danych rozwiązują największe ryzyko – zgubiony telefon z dostępem do skrzynki – a bywają dostępne w opłacanym już pakiecie.

Jak długo trwa wdrożenie?

Konfiguracja zasad to kwestia dni. Objęcie istniejącego sprzętu trwa dłużej, bo wymaga kontaktu z każdym pracownikiem. Nowe urządzenia rejestrują się już automatycznie, więc problem dotyczy tylko sprzętu obecnego.

Sprawdź, ile sprzętu wymyka się kontroli

Zaczynamy od spisu: kto pracuje na czym, które telefony mają dostęp do poczty i co się stanie, gdy któryś zginie. Zwykle to wystarczy, by zobaczyć skalę ryzyka.

Porozmawiajmy o urządzeniach Checklista offboardingu

Powiązane pojęcia i narzędzia