Mobiliųjų įrenginių MDM taisyklės: ką valdyti, ką matyti ir ką trinti
Mobiliųjų įrenginių valdymo taisyklėse reikia atsakyti į tris skirtingus klausimus: kokie įrenginiai gali pasiekti darbo duomenis, kokią informaciją mato administratorius ir kokius veiksmus jis gali atlikti. Vien teiginys „telefonai valdomi per MDM“ nepaaiškina, ar darbuotojo asmeniniame telefone galima pašalinti tik darbo paskyrą, ar pasirinkta komanda gali ištrinti visą įrenginį.
Toliau pateiktas modelis padeda parengti valdymo matricą, darbuotojo informavimo tekstą ir priėmimo patikrą. Jis skirtas organizacijai, kuri naudoja darbdavio telefonus ir leidžia ribotą prieigą iš asmeninių įrenginių. Konkretūs nustatymai priklauso nuo operacinės sistemos, registravimo būdo, valdymo produkto ir jo versijos. Todėl taisyklę patvirtinkite tik patikrinę pasirinktą derinį bandymo įrenginyje.
Įrenginio nuosavybė ir registravimo būdas
Pirmasis inventoriaus laukas turi atskirti darbdavio įrenginį nuo darbuotojo asmeninio. Antrasis – registravimo ir valdymo režimą. Tas pats telefono modelis gali būti naudojamas skirtingais režimais, kurių administratoriaus teisės skiriasi. Įrašas „Android telefonas“ nėra pakankamas aprašymas nei saugumo komandai, nei žmogui, kurio privatūs duomenys yra tame telefone.
Darbdavio visiškai valdomam telefonui galima numatyti plačiau administruojamą konfigūraciją, jei ji pagrįsta užduotimi. Asmeniniam įrenginiui dažnai tinkamesnis atskiras darbo profilis arba valdomos programos, tačiau jų tinkamumą reikia patikrinti pagal konkrečią darbo funkciją. Jei reikalingas darbas negali būti saugiai atliekamas pasirinktame asmeninio įrenginio režime, sprendimas gali būti suteikti darbo įrenginį.
Apple „User Enrollment“ aprašomas kaip asmeniniams įrenginiams skirtas registravimo modelis, ribojantis organizacijos valdymą jos paskyromis, nustatymais ir informacija. Android darbo profilis atskiria darbo programas bei duomenis nuo asmeninės aplinkos. Tai skirtingi techniniai modeliai; jų pavadinimų negalima vartoti kaip vienodo visų MDM funkcijų pažado. Apple registravimo dokumentacija, Android darbo profilio paaiškinimas.
Užpildyta valdymo matrica
Hipotetinėje bendrovėje pardavimo darbuotojai gali skaityti darbo paštą asmeniniu telefonu, o sandėlio skeneriai priklauso darbdaviui. Pasirenkamas toks pradinis modelis. Tai organizacijos sprendimo pavyzdys, kurį reikia suderinti su realiais duomenimis ir techninėmis galimybėmis.
| Klausimas | Asmeninis telefonas | Darbdavio sandėlio įrenginys |
|---|---|---|
| Leidžiama užduotis | Darbo paštas ir kalendorius valdomoje aplinkoje | Sandėlio operacijos specialioje programoje |
| Duomenų iškėlimas | Darbo dokumentų kopijavimas į asmenines programas ribojamas | Asmeninių programų naudojimas nenumatytas |
| Neatitinkanti sauga | Darbo prieiga sustabdoma, suteikiamas pagalbos kelias | Įrenginys išimamas iš naudojimo iki pataisos |
| Darbo pabaiga | Patikrintas darbo duomenų pašalinimas | Grąžinimas ir patvirtintas parengimas kitam naudotojui |
| Ištrynimo teisė | Tik paskirto siauro veiksmo teisė | Platesnis veiksmas tik pagal patvirtintą procedūrą |
Prie matricos pridėkite leidžiamų operacinių sistemų ir palaikymo būklės kriterijus. Svarbu, ar gamintojas dar teikia saugumo pataisas ir ar organizacija gali nustatyti reikalingą konfigūraciją. Vienodo „atnaujinti per trisdešimt dienų“ termino nelaikykite savaimine BDAR taisykle. Konkretų terminą parinkite pagal pažeidžiamumo riziką, paslaugos svarbą ir taikytinus reikalavimus, o skubiems pažeidžiamumams numatykite atskirą sprendimą.
Kokius duomenis iš tikrųjų mato administratorius
Prieš rašydami informavimo tekstą atidarykite bandymo įrenginio administravimo kortelę ir surašykite matomus laukus. Tai gali būti įrenginio modelis, operacinės sistemos versija, registracijos būsena, identifikatoriai ir saugos atitikties signalai. Programų sąrašo, telefono numerio ar kitų duomenų matomumas priklauso nuo nuosavybės ir pasirinktos konfigūracijos.
Microsoft atskirai aprašo Intune registravimo metu visada, kartais ir nematomus duomenis. Šis paaiškinimas naudingas rengiant informavimą, tačiau reikia vertinti ir kitas organizacijos įdiegtas programas bei paslaugas: MDM produkto ribos nėra bendras pažadas, kad jokia kita darbo sistema niekada negauna atitinkamų duomenų. Microsoft informacija apie įrenginio duomenų matomumą.
Vietos nustatymo, išsamaus veiklos stebėjimo ir saugos būsenos kontrolės nelaikykite viena funkcija. Jeigu organizacija planuoja rinkti vietos informaciją, jai reikia atskiro būtinybės, proporcingumo, pagrindo ir informavimo vertinimo. Teiginys „tai darbo telefonas“ šio vertinimo neatlieka. Darbuotojų privatumo pranešimo modelis padeda susieti kiekvieną stebėjimo tikslą su konkrečia informacija žmogui.
Prieiga prie darbo sistemų ir išimtys
Valdymo priemonė gali pateikti saugos būseną, o darbo paslauga – pagal ją leisti ar riboti prisijungimą. Patikrinkite visą grandinę: kas nutinka įrenginiui pašalinus profilį, praradus palaikymą ar ilgai neprisijungus prie valdymo sistemos. Vien žalias ženklas administravimo portale neįrodo, kad senas prisijungimo seansas jau nebegalioja.
Microsoft 365 aplinkoje įrenginio būseną reikia derinti su paskyrų ir prieigos taisyklėmis. Microsoft 365 saugos patikra padeda peržiūrėti autentifikavimą, bendrinimą ir audito duomenis, kad MDM nebūtų atskiras, su prieigos sprendimais nesusietas sąrašas. Licencijų ir funkcijų tinkamumą patvirtinkite pagal pasirinktą planą, o ne pagal bendrą produkto pavadinimą.
Išimties pavyzdys: palaikymo laikotarpį baigiantį įrenginį leidžiama naudoti tik iki pakaitinio telefono perdavimo, be vietinių klientų dokumentų kopijų. Įraše nurodomas savininkas, pabaigos data, ribojimas ir jį tikrinantis asmuo. Neapibrėžta išimtis „vadovybei netaikoma“ silpnina tiek saugą, tiek taisyklių patikimumą.
Nuotolinio pašalinimo komandos nėra tapačios
Atskirkite darbo duomenų pašalinimą, įrenginio išregistravimą, paskyros blokavimą ir gamyklinių nustatymų atkūrimą. Jie turi skirtingą poveikį, o konkrečios komandos elgesys priklauso nuo platformos. Microsoft „Wipe“ dokumentacijoje aprašomas viso įrenginio atstatymas ir platformoms būdingos parinktys bei išimtys. Todėl darbuotojui negalima bendrai pažadėti, kad bet kuris administratoriaus trynimo veiksmas visada paliks asmeninę informaciją. Intune įrenginio ištrynimo dokumentacija.
Praktiniame scenarijuje darbuotojas praneša praradęs asmeninį telefoną. Pagalbos komanda pirmiausia patvirtina pranešėją ir įrenginio identifikatorių, sustabdo atitinkamą darbo prieigą, įvertina duomenų riziką ir pasirenka būtent tam registravimo režimui patvirtintą veiksmą. Plačiam trynimui reikia atskiros aiškios teisės ir sprendimo; jo negalima vykdyti vien todėl, kad mygtukas matomas portale.
Komandos išsiuntimas nėra jos įvykdymo įrodymas. Neprisijungęs įrenginys gali nepriimti užduoties. Užfiksuokite komandą, jos būseną ir papildomą prieigos blokavimą serverio pusėje. Įvertinkite ir incidento aplinkybes pagal pažeidimų valdymo procedūrą, nes valdymo platformos pranešimas savaime neatsako, ar duomenys buvo pasiekti.
Darbuotojui pateikiamas tekstas turi atitikti bandymą
Užpildyto informavimo fragmento pavyzdys: „Asmeniniame telefone darbo paštui naudojame pasirinktą darbo profilį. IT komanda mato įrenginio saugos būseną ir šiame pranešime išvardytus techninius laukus. Darbo santykiams pasibaigus pašaliname organizacijos darbo duomenis pagal išbandytą šio profilio procedūrą. Pagalbos kontaktas nurodytas žemiau.“ Šis fragmentas tinka tik tada, kai kiekvienas sakinys patvirtintas realia konfigūracija; likusią BDAR informaciją pateikite susietame pranešime.
Neslėpkite svarbiausio poveikio ilgo dokumento pabaigoje. Prieš registravimą žmogus turi suprasti, ką prarastų pašalinus darbo profilį, kaip gauti pagalbą ir kokia alternatyva suteikiama, jei asmeninis įrenginys netinkamas. Jei naudojamas darbdavio įrenginys su platesniu valdymu, informavimas turi tai pasakyti aiškiai. Skaidraus pranešimo rengimo metodas padeda patikrinti, ar darbuotojas randa šiuos atsakymus.
Darbuotojo paspaudimas „sutinku registruoti“ savaime neišsprendžia viso duomenų tvarkymo teisėtumo. Reikia atskirai įvertinti tikslus ir teisinį pagrindą, ypač kai darbuotojas negali laisvai atsisakyti. Techninės naudojimo sąlygos ir BDAR sutikimas nėra automatiškai tas pats dokumentas.
Priėmimo bandymas su dviem įrenginiais
Paruoškite vieną asmeninį ir vieną darbdavio bandymo įrenginį su sintetiniais darbo bei asmeniniais failais. Užregistruokite juos numatytais režimais. Užfiksuokite administratoriaus matomus laukus, patikrinkite duomenų kopijavimo ribas ir parodykite darbuotojui, ką jis pats mato. Tada imituokite neatitiktį ir patikrinkite, ar prieiga ribojama taip, kaip aprašyta.
Atskirame žingsnyje atlikite patvirtintą darbo pabaigos veiksmą. Patikrinkite likusias paskyras, failus, sertifikatus, prieigos seansus ir asmeninį turinį. Bandymo rezultatas turi parodyti ne tik pašalintą įrašą portale, bet ir tikrą įrenginio bei darbo paslaugų būseną. Nesėkmę dokumentuokite kaip priėmimo trūkumą ir nekeiskite informavimo teksto vien tam, kad jis paslėptų netinkamą funkciją.
Prieš platesnį diegimą pagalbos komanda turi išbandyti ir klaidingai pasirinkto įrenginio prevenciją. Pavyzdžiui, sutikrinamas inventoriaus numeris, naudotojas ir registravimo režimas, o didelio poveikio veiksmą patvirtina kitas įgaliotas asmuo. Tai organizacijos kontrolės pasirinkimas, kurį galima įgyvendinti procedūra arba turima technine funkcija; jo nereikia pristatyti kaip visų platformų vienodos galimybės.
Taisyklių priežiūra po įdiegimo
Paskirkite atsakingą asmenį, kuris peržiūri nebenaudojamus įrenginius, pasibaigusias išimtis ir pasikeitusį gamintojo palaikymą. Naujas registravimo režimas, programos pakeitimas arba platesnė administratoriaus teisė turi sukelti atitinkamą bandymo ir informavimo peržiūrą. Sena ekrano kopija nepatvirtina šiandien įdiegto valdymo modelio.
Taisyklių bylos galutinis rezultatas – ne vien darbuotojų pasirašytas lapas. Joje turi būti valdymo matrica, naudojamų režimų sąrašas, patikrinti matomumo laukai, pašalinimo bandymo rezultatas ir išimčių sprendimai. Šis rinkinys leidžia ir administratoriui, ir darbuotojui suprasti realias organizacijos galias bei jų taikymo ribas.