移动与 IoT 安全

MDM (移动设备管理)

约 4 分钟阅读

什么是 MDM

MDM (Mobile Device Management / 移动设备管理) 是企业和组织集中管理和控制员工的智能手机、平板电脑、笔记本电脑等移动设备的解决方案。

员工从公司外部的网络访问业务数据时,「设备位于公司网络内部」这一前提不再成立。部署 MDM 后,IT 管理员可以从管理控制台统一执行设备安全策略应用、应用分发和限制、丢失时的远程擦除 (远程数据清除) 等操作。

MDM 与 IAM (身份和访问管理) 联动,控制「谁」从「哪台设备」可以访问「什么」,作为零信任架构的重要组成部分发挥作用。

MDM 的主要功能

  • 设备注册与配置:将新设备注册到 MDM,自动分发 Wi-Fi 设置、VPN 设置、邮箱账户和安全策略。如果是公司所有的设备,使用 Apple 的自动设备注册 (Automated Device Enrollment,原称 DEP) 或 Android 的 Zero-Touch Enrollment,设备开箱即自动注册到 MDM。Apple 的自动设备注册会让设备自动进入「监督 (supervision)」状态,从而可以应用强制常时连接 VPN 这类在个人设备上无法应用的控制。
  • 安全策略强制:强制应用密码最低位数、设备加密启用、屏幕锁定超时、操作系统最低版本等策略。可以阻止不合规设备访问业务数据。
  • 应用的分发与限制:管理业务所需应用的分发、限制不必要应用的安装、加密应用内数据。应用权限控制也可通过 MDM 配置。
  • 远程擦除:设备丢失或被盗时,从管理控制台远程清除设备数据。可选择「完全擦除」(设备整体恢复出厂设置) 和「选择性擦除」(仅清除业务数据)。
  • 位置追踪与丢失模式:追踪丢失设备的位置,启用在屏幕上显示消息的「丢失模式」。丢失模式需要管理员从管理控制台明确启用,这与让设备在平常状态下持续上报位置的设置应当分开来看。

BYOD 与 MDM 的挑战

BYOD (自带设备) 环境中,MDM 的部署面临特有的挑战。

  • 隐私顾虑:员工往往抵触在个人设备上安装 MDM 配置文件。存在「公司是否能看到我的个人照片和消息」的担忧。不过管理方实际能看到的范围,取决于采用了哪种注册方式。面向 BYOD 的注册方式 (iOS 的用户注册 / Android 的工作资料) 下,管理对象仅限于组织分发的账户、设置和应用,个人账户以及个人区域内的应用无法从管理方查看。而公司所有的设备通过自动设备注册登记后,设备进入监督状态,可应用的限制范围会随之扩大。能否事先说明采用哪种方式注册,是能否取得员工认同的分界点。
  • 容器化隔离:解决 BYOD 挑战的方法之一是在设备上创建加密的业务容器 (虚拟区域),隔离个人数据和业务数据。仅容器内的数据作为 MDM 的管理对象,删除注册配置文件时只会清除组织的数据,个人数据保留。iOS 的用户注册通过把业务数据放在与个人区域相互独立的加密卷中来实现这种隔离。
  • 向 MAM (移动应用管理) 转型:除了管理整个设备的 MDM,也可以选择仅管理业务应用的 MAM。Microsoft Intune 的「应用保护策略」无需 MDM 注册即可保护业务应用内的数据,因此在员工不愿把管理配置文件装进个人设备时,这是一个可行的折中方案。

制定 BYOD 策略时,平衡安全需求和员工隐私至关重要。过于严格的策略会引起员工反感,反而助长影子 IT (使用 IT 部门未掌握的设备和服务)。

MDM 与零信任的融合

如果按照不无条件信任网络内部的前提来设计,MDM 就是零信任模型的重要组成部分。

  • 设备信任评估:在零信任中,授予访问权限前验证设备状态。将 MDM 提供的设备信息 (操作系统版本、加密状态、越狱检测、最后补丁日期) 纳入条件访问策略,可以自动阻止不满足安全标准的设备访问。
  • 持续验证:不仅在初次认证时,在会话期间也持续监控设备的合规状态。设备进入违规状态时 (例如未应用操作系统更新),在该时点限制访问。
  • IAM 的联动:将用户认证 (IAM) 与设备认证 (MDM) 结合,实现「正确的用户从可信设备访问被许可资源」的多角度验证。

代表性的 MDM / UEM (统一端点管理) 产品包括 Microsoft Intune、Omnissa Workspace ONE (原 VMware Workspace ONE)、Jamf (Apple 设备专用) 和 Google Endpoint Management。

常见误解

部署 MDM 后公司就能监控员工的所有个人数据
能看到的范围由注册方式决定。面向 BYOD 的注册方式 (iOS 的用户注册 / Android 的工作资料) 下,管理方能处理的只有组织分发的账户、设置和应用,个人账户以及个人区域内的应用和数据无法查看。而公司所有的设备通过自动设备注册登记后,设备进入监督状态,可应用的限制和可获取的设备信息范围都会扩大。既不是「什么都看不到」,也不是「什么都能看到」,首先要确认的是这台设备采用了哪种注册方式。
MDM 是只有大企业才需要的解决方案
即使只有一名员工通过移动设备访问业务数据,就应该考虑 MDM。基于云的 MDM 以中小企业也能接受的价格提供,仅设备丢失或被盗时的远程擦除功能就具有部署价值。
分享

相关术语

相关文章