Seguridad móvil e IoT

MDM (Gestión de dispositivos móviles)

Se lee en aproximadamente 4 minutos

Qué es MDM

MDM (Mobile Device Management / Gestión de dispositivos móviles) es una solución para que empresas y organizaciones gestionen y controlen de forma centralizada los smartphones, tabletas, portátiles y otros dispositivos móviles de los empleados.

Cuando los empleados acceden a datos empresariales desde redes que la empresa no gestiona, deja de sostenerse la premisa de que el dispositivo está dentro de la red corporativa. Al implementar MDM, los administradores de TI pueden ejecutar desde una consola de gestión la aplicación de políticas de seguridad de dispositivos, la distribución y restricción de aplicaciones, y el borrado remoto (eliminación remota de datos) en caso de pérdida.

MDM se integra con IAM (Gestión de identidades y accesos) para controlar "quién", "desde qué dispositivo" y "a qué puede acceder", funcionando como un componente importante de la arquitectura de confianza cero.

Funciones principales de MDM

  • Registro y configuración de dispositivos: Registrar nuevos dispositivos en MDM y distribuir automáticamente configuración Wi-Fi, configuración VPN, cuentas de correo y políticas de seguridad. Si el dispositivo es propiedad de la empresa, con el Registro Automatizado de Dispositivos (Automated Device Enrollment, antes DEP) de Apple o Zero-Touch Enrollment de Android el dispositivo se registra automáticamente en MDM desde el momento en que se saca de la caja. El Registro Automatizado de Dispositivos de Apple deja además el dispositivo en estado supervisado, lo que habilita controles - como forzar una VPN siempre activa - que no pueden aplicarse a un dispositivo personal.
  • Imposición de políticas de seguridad: Aplicar obligatoriamente políticas como número mínimo de dígitos del código de acceso, activación del cifrado de dispositivo, tiempo hasta el bloqueo de pantalla y versión mínima del SO. Se puede bloquear el acceso a datos empresariales desde dispositivos que no cumplen las políticas.
  • Distribución y restricción de aplicaciones: Gestionar la distribución de aplicaciones necesarias para el trabajo, la restricción de instalación de aplicaciones innecesarias y el cifrado de datos dentro de las aplicaciones. El control de permisos de aplicaciones también se puede configurar a través de MDM.
  • Borrado remoto: En caso de pérdida o robo del dispositivo, borrar remotamente los datos del dispositivo desde la consola de gestión. Se puede elegir entre "borrado completo" (inicialización completa del dispositivo) y "borrado selectivo" (borrado solo de datos empresariales).
  • Seguimiento de ubicación y modo perdido: Rastrear la ubicación de un dispositivo perdido y activar un "modo perdido" que muestra un mensaje en la pantalla. El modo perdido es una acción que el administrador activa de forma explícita desde la consola, y conviene distinguirlo de una configuración que hiciera al dispositivo informar su posición de forma continua en situación normal.

BYOD y desafíos de MDM

En entornos BYOD (Bring Your Own Device / uso de dispositivos personales para el trabajo), la implementación de MDM tiene desafíos específicos.

  • Preocupaciones de privacidad: Los empleados frecuentemente se resisten a instalar perfiles MDM en sus dispositivos personales. Existe la preocupación de "¿la empresa podrá ver mis fotos y mensajes personales?". Sin embargo, lo que el administrador puede ver realmente depende del método de registro utilizado. Con los métodos orientados a BYOD (registro de usuario en iOS o perfil de trabajo en Android), la gestión se limita a las cuentas, los ajustes y las aplicaciones que la organización distribuyó, y las cuentas personales y las aplicaciones del área personal quedan fuera de su alcance. En un dispositivo propiedad de la empresa registrado mediante el Registro Automatizado de Dispositivos, el equipo queda supervisado y el rango de restricciones aplicables es mucho más amplio. Poder indicar de antemano cuál de los dos casos se aplica es lo que decide si los empleados aceptan la implantación.
  • Separación mediante contenedorización: Como enfoque para resolver los desafíos de BYOD, se crea un contenedor cifrado (área virtual) para uso empresarial en el dispositivo, separando los datos personales de los empresariales. Solo los datos dentro del contenedor quedan bajo la gestión de MDM, y al eliminar el perfil de registro se borran los datos de la organización mientras los personales permanecen. En iOS, el registro de usuario materializa esta separación colocando los datos empresariales en un volumen cifrado distinto del área personal.
  • MAM (Mobile Application Management) como alternativa: En lugar de MDM, que gestiona todo el dispositivo, una organización puede gestionar solo las aplicaciones empresariales. Las "Políticas de protección de aplicaciones" de Microsoft Intune protegen los datos dentro de las aplicaciones empresariales sin registro en MDM, por lo que son un punto intermedio viable cuando los empleados no quieren instalar un perfil de gestión en un dispositivo personal.

En la elaboración de políticas BYOD, es importante el equilibrio entre los requisitos de seguridad y la privacidad de los empleados. Las políticas excesivamente restrictivas pueden provocar rechazo de los empleados y fomentar el shadow IT (uso de dispositivos y servicios que el departamento de TI no conoce).

Integración de MDM y confianza cero

Si el diseño parte de no confiar sin condiciones en el interior de la red, MDM pasa a ser un componente importante del modelo de confianza cero.

  • Evaluación de confiabilidad del dispositivo: En confianza cero, se verifica el estado del dispositivo antes de permitir el acceso. Al incorporar la información del dispositivo proporcionada por MDM (versión del SO, presencia de cifrado, detección de jailbreak, fecha de última aplicación de parche) en las políticas de acceso condicional, se puede bloquear automáticamente el acceso desde dispositivos que no cumplen los estándares de seguridad.
  • Verificación continua: No solo en la autenticación inicial, sino monitorear continuamente el estado de cumplimiento del dispositivo durante la sesión. Si el dispositivo entra en estado de violación de política (ejemplo: no ha aplicado la actualización del SO), restringir el acceso a partir de ese momento.
  • Integración con IAM: Combinando la autenticación de usuario (IAM) con la autenticación de dispositivo (MDM), se verifica desde múltiples ángulos que "el usuario correcto está accediendo al recurso autorizado desde un dispositivo confiable".

Los productos representativos de MDM / UEM (Unified Endpoint Management) incluyen Microsoft Intune, Omnissa Workspace ONE (antes VMware Workspace ONE), Jamf (especializado en dispositivos Apple) y Google Endpoint Management.

Para obtener más información sobre este tema, consulte Configuración de privacidad del smartphone - 8 ajustes que suelen pasarse por alto.

Conceptos erróneos comunes

Implementar MDM permite a la empresa monitorear todos los datos personales de los empleados
Lo que se puede ver depende del método de registro. Con los métodos orientados a BYOD (registro de usuario en iOS o perfil de trabajo en Android), el administrador solo maneja las cuentas, los ajustes y las aplicaciones que la organización distribuyó; las cuentas personales y las aplicaciones y datos del área personal no pueden consultarse. En un dispositivo propiedad de la empresa registrado mediante el Registro Automatizado de Dispositivos, el equipo queda supervisado y se amplían tanto las restricciones aplicables como la información del dispositivo que puede recogerse. La respuesta no es que no se vea nada ni que se vea todo: lo primero es comprobar con qué método está registrado ese dispositivo.
MDM es una solución que solo necesitan las grandes empresas
Si incluso un solo empleado accede a datos empresariales con un dispositivo móvil, es necesario considerar MDM. Los MDM basados en la nube se ofrecen a precios accesibles para pymes, y solo el borrado remoto en caso de pérdida o robo del dispositivo ya justifica la implementación.
Compartir

Términos relacionados

Artículos relacionados