Durcissement des appareils

Comment un appareil est durci de bout en bout

Durcir un terminal ne consiste pas à installer une application. C'est une séquence de contrôles qui commence au niveau du matériel, est gouvernée depuis l'EMM et est maintenue pendant toute la vie de l'appareil. Cette page réunit les trois piliers : gestion, communications et chiffrement.

Soldat équipé près d'un véhicule blindé
Modèle en couches

Six couches, de bas en haut

Chaque couche dépend de la précédente. Une défaillance dans une couche basse invalide les couches supérieures ; c'est pourquoi l'ordre compte.

  1. 01

    Matériel et démarrage vérifié

    Appareils Galaxy avec Knox : racine de confiance matérielle, démarrage vérifié, Knox Warranty Bit et détection de manipulation. C'est la base sur laquelle reposent les autres couches.

  2. 02

    Enrôlement obligatoire

    Knox Mobile Enrollment lie le terminal à l'EMM de l'organisation dès le premier démarrage et après toute réinitialisation. Provisionnement NFC pour les mises en service massives.

  3. 03

    Politique et restrictions (EMM)

    Mot de passe et biométrie, chiffrement obligatoire, caméra, USB, Bluetooth, partage de connexion, boutique d'applications, captures d'écran, débogage. Des centaines de contrôles de Knox Platform for Enterprise appliqués par profil.

  4. 04

    Applications et conteneur

    Uniquement des applications approuvées, distribuées depuis un dépôt interne. Conteneur de travail séparé avec Knox Workspace et, lorsque cela est requis, chiffrement supplémentaire avec DualDAR.

  5. 05

    Communications

    VPN always-on avec blocage du trafic hors tunnel, VPN par application pour segmenter, certificats d'appareil délivrés par la PKI, TLS mutuel et, sur les réseaux classifiés, double tunnel.

  6. 06

    Exploitation et réponse

    Conformité continue, alertes, assistance à distance, effacement sélectif ou complet, révocation des certificats et retrait sécurisé avec preuve. Le tout journalisé pour l'audit.

06Exploitation 05VPN 04Apps et conteneur 03Politiques EMM 02Enrôlement 01Matériel
fig.Couches de durcissement sur un appareil géré
Procédure

Comment un parc est durci en pratique

  1. Classifier

    Quelles informations le terminal va traiter, sur quel réseau et avec quel niveau d'exposition. C'est de là que découle le profil.

  2. Concevoir le profil

    Politiques, applications, certificats, VPN et chiffrement par groupe. Le profil est documenté comme configuration de référence et confronté aux guides CCN-STIC et au STIG.

  3. Provisionner

    KME, NFC ou QR. Le terminal quitte le magasin déjà enrôlé, chiffré et avec le profil appliqué.

  4. Exploiter

    Conformité continue, mises à jour approuvées avec E-FOTA, assistance à distance et revue périodique de la configuration de référence.

  5. Retirer

    Effacement sécurisé vérifié, dissociation de Knox et de l'inventaire, certificat de retrait.

Matrice de contrôles

Quelle couche couvre chaque menace

MenaceContrôle principalCouchePilier
Perte ou vol du terminalChiffrement au repos, DualDAR, verrouillage et effacement à distance01, 04, 06EMM + Chiffrement
Extraction de données par USB ou débogageRestriction de l'USB, d'ADB et du transfert de fichiers03EMM
Application malveillante ou non autoriséeListe d'applications autorisées, dépôt interne, conteneur04EMM
Interception sur un réseau non fiableVPN always-on, TLS mutuel, certificats d'appareil05VPN
Accès latéral aux ressources internesVPN par application et segmentation05VPN
Firmware manipulé ou obsolèteDémarrage vérifié, E-FOTA avec versions approuvées01, 06EMM
Terminal désenrôlé ou réinitialiséKME : réenrôlement forcé après réinitialisation02EMM
Retrait sans garantiesEffacement sécurisé vérifié et certificat de retrait06EMM + Chiffrement

Le durcissement est défini par écrit comme configuration de référence et versionné. Chaque modification du profil suit le même processus d'approbation qu'une modification d'un système classifié.

Étape suivante

Évaluation gratuite de continuité MDM/EMM (45 minutes)

Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.

  • Architecture actuelle et nombre d'appareils
  • Criticité des données et contraintes réseau ou cloud
  • Intégration avec Samsung Knox et parc mixte
  • Options de transition et modèle de déploiement (on-prem, hybride ou cloud)