Recurso

Gestão de Dispositivos Móveis (MDM)

Os dispositivos móveis não ficam fora do seu inventário de dispositivos; são parte da mesma camada de controle.

A TI corporativa geralmente trabalha em dois mundos separados: uma ferramenta para o desktop, outra plataforma MDM para os dispositivos móveis. A política é escrita em lugares diferentes, a auditoria é reunida em lugares diferentes e a equipe de operações é obrigada a aprender ambas separadamente. O TR7 ETM elimina essa separação. Sob a mesma interface, são oferecidas capacidades de MDM de cobertura completa para dispositivos Android e iOS: perfis de configuração, gestão de aplicativos, política de conformidade, wipe remoto, detecção de jailbreak/root, distribuição de certificados, definições de Wi-Fi e VPN. Pessoal de campo móvel, usuário de dispositivo pessoal (BYOD) ou dispositivo móvel corporativo gerenciado — todos são gerenciados na mesma plataforma TR7, junto com o inventário de dispositivos desktop. Decisão de acesso, telemetria e ação remota funcionam de forma comum para móvel e desktop.

2
Plataformas móveis: iOS e Android
Integrado
Sem necessidade de licença ou ferramenta MDM separada
Comum
Interface única de operador para desktop e móvel

Os dispositivos móveis carregam metade dos dados corporativos; mas permanecem invisíveis para a maioria das plataformas ADC/WAAP.

Uma parte importante do trabalho corporativo moderno é feita por dispositivo móvel: e-mail, acesso a documentos, calendário, banco, aplicativos de saúde, sistemas de inspeção. Pessoal de campo, equipes de vendas, profissionais de saúde e executivos usam telefone ou tablet como dispositivo de trabalho.

Ainda assim, para a maioria da infraestrutura de segurança corporativa, o dispositivo móvel é invisível. As plataformas ADC e WAAP veem o tráfego de navegador/aplicativo móvel, mas não conseguem coletar dados sobre o próprio dispositivo. A necessidade de MDM costuma ser atendida com um produto separado, uma licença separada e uma equipe de operações separada.

Essa separação cria dois problemas. O primeiro: a política de acesso do dispositivo móvel não se une ao AAM; a postura do dispositivo e a decisão de acesso vivem em lugares diferentes. O segundo: as equipes de SOC e TI são obrigadas a olhar duas interfaces separadas durante um incident.

O TR7 ETM fecha essa separação. A gestão móvel é oferecida na mesma plataforma como uma extensão natural da gestão desktop.

Nossa abordagem

O TR7 ETM oferece o mesmo modelo operacional para dispositivos móveis e desktop — telemetria, ação, política e auditoria comuns.

Protocolos MDM nativos para Android e iOS

Para transmitir comandos aos dispositivos, são usados os padrões nativos de push e MDM do iOS e do Android. Não é necessária uma solução MDM de terceiros; o ETM funciona como MDM integrado.

A interface única de operador gerencia em conjunto o inventário de dispositivos móveis + desktop

Um operador pode aplicar política a um dispositivo Android enquanto executa consulta ao vivo no desktop. Sem ferramenta separada, sem treinamento separado, sem auditoria separada — tudo a partir de uma única plataforma TR7.

A postura do dispositivo funciona junto com o AAM

Os sinais de conformidade do dispositivo móvel — jailbreak, root, nível do SO, criptografia, se está ou não sob controle do MDM — são alimentados diretamente na conditional-access policy do AAM. A decisão de acesso para o dispositivo móvel também é tomada conforme a confiança do dispositivo.

Separação de dados de trabalho e pessoais

Com o perfil de trabalho do Android e a configuração de aplicativo gerenciado do iOS, os dados de trabalho são separados dos dados pessoais. Em cenários de dispositivo pessoal (BYOD), os dados corporativos são gerenciados sem tocar nos aplicativos pessoais do usuário; em caso de perda do dispositivo, apenas o perfil de trabalho é apagado.

Recursos

O MDM integrado inclui na camada de gestão TR7 todos os tipos de dispositivos em campo, sem distinção.

Fluxo de registro de dispositivo: consumidor, dispositivo pessoal (BYOD) e dispositivo corporativo

O fluxo de registro de dispositivo é configurado conforme o cenário: zero-touch enrollment para dispositivo adquirido pela organização, registro self-service para dispositivo trazido pelo usuário, cadeia de comando MDM para dispositivo corporativo. É suportada a integração da plataforma com programas de dispositivos corporativos.

Os perfis de configuração definem Wi-Fi, VPN, e-mail e certificado

Redes Wi-Fi corporativas, configurações de VPN, definições de conta de e-mail e certificados de cliente são transmitidos ao dispositivo como perfil. O usuário não faz configuração manual; uma mudança de política é distribuída automaticamente a todo o inventário de dispositivos.

Gestão de aplicativos: instalação, remoção, obrigatoriedade de versão

Aplicativos corporativos podem ser instalados automaticamente, versões antigas podem ser renovadas com obrigatoriedade de atualização, aplicativos proibidos podem ser bloqueados ou apagados. Os aplicativos dentro do managed app do iOS e do work profile do Android ficam sob controle total.

Política de conformidade: versão mínima do SO, criptografia, tela de bloqueio

Para o dispositivo ser considerado conforme, são definidas condições mínimas: versão do sistema operacional, criptografia de disco, tipo de tela de bloqueio, atividade biométrica, estado de depuração USB. Dispositivos não conformes são impedidos de acessar ou restringidos.

A detecção de jailbreak e root é aplicada em tempo real

Dispositivos com jailbreak ou root são automaticamente colocados na classe non-compliant. Esse sinal reflete-se instantaneamente na decisão de conditional-access do AAM; em cenários de alta sensibilidade como aplicações bancárias, de saúde ou do setor público, o acesso é bloqueado diretamente.

O wipe remoto e o wipe seletivo entram em ação em cenário de perda/roubo do dispositivo

Quando o dispositivo é perdido, há duas opções: wipe total (factory reset, incluindo dados corporativos e pessoais) ou wipe seletivo (apenas o perfil de trabalho). Em cenários de dispositivo pessoal (BYOD), o wipe seletivo protege os dados pessoais do usuário.

Monitoramento de localização e política geográfica

Com autorização da política da organização, a localização do dispositivo pode ser monitorada; para um dispositivo que sai dos limites geográficos, um gatilho de política é acionado. Esse recurso é usado especialmente em setores com restrição de transferência transfronteiriça de dados.

Distribuição e gestão de certificados

Certificados de cliente, certificados raiz e certificados de assinatura de aplicativos são distribuídos automaticamente aos dispositivos. A renovação, revogação e distribuição de certificados são gerenciadas de forma centralizada; o usuário não faz instalação manual.

Política de função do telefone: chamada, SMS, câmera, alto-falante

Para ambientes de alta segurança, o uso da câmera, o acesso ao microfone, a gravação de tela e a conexão de dispositivos externos podem ser gerenciados por política. É adequado para cenários de sala de reunião, locais sensíveis ou ambientes do setor público/defesa.

Mudança de política via push notification

Quando uma nova política é definida, o dispositivo é alertado pelo canal de push nativo da plataforma; a política é aplicada em minutos. O usuário não precisa esperar por reinício ou estabelecimento de conexão.

Profundidade operacional

O MDM integrado não é apenas uma capacidade técnica; oferece um modelo de gestão completo para frotas móveis.

01

Interface única, auditoria comum

As ações de dispositivos móveis e desktop acumulam-se na mesma trilha de auditoria. As equipes de compliance não precisam fazer relatórios separados; para um incident, os dados de ambos os tipos de dispositivo chegam em conjunto.

02

Integração de confiança de dispositivo com o AAM

O sinal de postura móvel (conformidade, jailbreak, versão do SO) é uma entrada direta da conditional-access policy do AAM. A política de acesso é escrita conforme a confiança do dispositivo, não conforme o tipo de dispositivo.

03

Integração da plataforma com programas de dispositivos corporativos

Para dispositivos adquiridos pela organização, é suportado o zero-touch enrollment. Quando o dispositivo é ligado, entra automaticamente no escopo do MDM; o usuário não executa passos adicionais no setup wizard.

04

Isolamento de perfil de trabalho para dispositivo pessoal (BYOD)

O perfil de trabalho do Android e a configuração de aplicativo gerenciado do iOS separam fisicamente os dados pessoais e de trabalho. A organização vê e gerencia apenas o perfil de trabalho; não tem acesso aos dados pessoais.

05

Localidade de dados e conformidade com GDPR

Os dados coletados dos dispositivos são mantidos na rede da organização, no repositório de gestão TR7. Não há dependência de MDM em nuvem. Pode-se realizar uma configuração adequada à minimização de dados e às restrições de transferência transfronteiriça de dados.

06

Escalabilidade

Dezenas de milhares de dispositivos móveis podem ser gerenciados a partir de um único cluster TR7. A distribuição de política em massa, a instalação de aplicativos em todo o inventário de dispositivos e a consulta de conformidade ao vivo escalam.

Em quais cenários é usado

Profissionais de saúde acessam dados de pacientes via tablet dispositivo pessoal (BYOD)

O médico precisa estar em conformidade com o GDPR e com a proteção de dados de saúde em seu próprio tablet. O ETM MDM distribui um perfil de trabalho; sem tocar nos aplicativos pessoais, o e-mail corporativo, o sistema de gestão de pacientes e o acesso baseado em certificado funcionam dentro do perfil seguro. Em caso de perda do dispositivo, apenas o perfil de trabalho é apagado.

O pessoal de campo usa dispositivo Android corporativo

O pessoal de campo dos setores de logística, energia ou infraestrutura usa dispositivo corporativo. Com zero-touch enrollment, ao ser ligado, o dispositivo entra automaticamente no escopo do MDM; os aplicativos de campo são instalados automaticamente e as configurações de Wi-Fi e VPN são distribuídas sem necessidade de intervenção manual.

O aplicativo bancário só abre em dispositivos móveis conformes

Para serviços bancários ou financeiros, a política de acesso do AAM é vinculada à confiança do dispositivo móvel. Dispositivos com jailbreak, versão antiga do SO ou criptografia desabilitada, considerados non-compliant, não obtêm acesso ao aplicativo. A decisão é tomada com base em sinal ao vivo.

Quando o dispositivo é roubado, os dados corporativos são apagados remotamente

Quando o usuário comunica a perda do dispositivo, o operador de TI aplica wipe seletivo ou wipe total com um clique. No cenário de dispositivo pessoal (BYOD), as fotos e aplicativos pessoais do usuário não são perdidos; apenas o perfil de trabalho é limpo. Os dados corporativos são removidos do dispositivo em minutos.

Perguntas frequentes

O ETM requer uma licença MDM separada?
Não. A gestão de dispositivos móveis é parte natural do add-on ETM. Dentro do mesmo modelo de licença por dispositivo, os dispositivos Android e iOS são gerenciados da mesma forma que o desktop. Não é necessário comprar uma ferramenta separada ou licença adicional.
Usa a infraestrutura MDM da Apple e do Google?
Sim. O TR7 ETM usa os padrões nativos de push, MDM e programa de dispositivos corporativos do iOS e do Android. Aproveita-se o suporte de ecossistema dessas plataformas; a cobertura de recursos vem junto com o MDM nativo padrão.
No cenário de dispositivo pessoal (BYOD), os dados pessoais do usuário estão seguros?
Sim. O perfil de trabalho do Android e a configuração de aplicativo gerenciado do iOS separam fisicamente os dados pessoais e de trabalho. A organização vê e gerencia apenas o perfil de trabalho; não tem acesso aos aplicativos, fotos ou localização pessoais. Em caso de perda do dispositivo, o wipe seletivo limpa apenas o perfil de trabalho.
Como a confiança do dispositivo móvel é vinculada à política do AAM?
O sinal de conformidade proveniente do dispositivo móvel (versão do SO, estado de jailbreak/root, criptografia, se está ou não sob controle do MDM) é uma entrada direta da conditional-access policy do AAM. O AAM avalia esse sinal junto com a identidade do usuário, o estado do MFA e o contexto de sessão. A decisão de acesso responde, além de 'quem', também à pergunta 'de qual dispositivo?'.

Faça do móvel e do desktop um único inventário de dispositivos, não mundos separados

Vamos ver o ETM MDM ao vivo no seu próprio inventário móvel — vamos planejar uma sessão de implantação para um grupo piloto.