Chiffrement en couches, avec des clés sous le contrôle de l'organisation
Le chiffrement protège ce que la politique ne peut pas empêcher : un terminal perdu, un réseau intercepté, un disque retiré. Blindium configure le chiffrement au repos et en transit depuis l'EMM, avec des modules cryptographiques validés et une gestion des clés et des certificats intégrée à la PKI de l'organisme.

Chiffrement de l'appareil et Knox DualDAR
Tout appareil géré applique un chiffrement du stockage basé sur les fichiers, avec des clés protégées par le matériel et liées au secret d'authentification de l'utilisateur. L'EMM le rend obligatoire et vérifie son état à chaque cycle de conformité.
Knox DualDAR ajoute une seconde couche indépendante sur le conteneur de travail : clés distinctes, politique de verrouillage propre et module cryptographique pouvant être celui de Samsung ou un module tiers approuvé. La couche intérieure reste chiffrée tant que le conteneur est verrouillé, même lorsque le terminal est en cours d'utilisation. C'est le mécanisme documenté par Samsung pour les scénarios de communications militaires à double chiffrement.
Clés, certificats et modules validés
Chiffrement en transit
VPN IPsec/IKEv2 ou TLS avec suites approuvées et TLS mutuel entre le terminal et le serveur EMM. Aucun canal en clair.
Gestion des clés et des certificats
Émission, renouvellement et révocation des certificats d'appareil et d'utilisateur depuis la PKI de l'organisation via l'EMM. Magasin de clés adossé au matériel.
Modules cryptographiques validés
Le fabricant déclare la validation FIPS 140-2 de son module cryptographique ; sur les appareils Galaxy, Samsung maintient des modules validés FIPS 140-2 et 140-3. Le certificat CMVP applicable est vérifié dans chaque projet.
CPSTIC, ENS et produits qualifiés
Le Catálogo de Productos y Servicios de Seguridad TIC (CPSTIC) du Centro Criptológico Nacional (CCN) recense les produits qualifiés et approuvés pour un usage dans l'Administration espagnole et dans les systèmes traitant des informations classifiées. La présence d'un produit au catalogue, et dans quelle catégorie, constitue un critère d'achat objectif.
L'Esquema Nacional de Seguridad (ENS) exige, en catégorie haute, le chiffrement de l'information sur les appareils portables et dans les communications, avec des algorithmes et des produits accrédités. Les guides CCN-STIC relatifs aux terminaux mobiles détaillent des configurations concrètes.
Blindium indique dans chaque proposition quel composant est qualifié au CPSTIC, lequel dispose d'une certification Common Criteria ou FIPS et lequel est présenté comme aligné sans certification. Aucune qualification ne figurant pas au catalogue n'est revendiquée.
- CPSTIC Catalogue du CCN. On y consulte la catégorie et la version qualifiée du produit.
- ENS Contrôles op.exp, mp.eq et mp.com de catégorie haute comme référence de configuration.
- CCN-STIC Guides de configuration sécurisée des terminaux mobiles et de gestion des parcs.
Effacement sécurisé et cycle de vie de l'appareil
Mise en service
Chiffrement obligatoire activé avant tout chargement de données. Certificats émis par la PKI. Vérification du module cryptographique et de la version du firmware.
Exploitation
Renouvellement automatique des certificats, vérification de la conformité et rotation des clés du conteneur selon la politique.
Perte ou compromission
Effacement cryptographique immédiat (destruction des clés), révocation des certificats et verrouillage. Journalisation de l'ordre et de sa confirmation.
Retrait
Effacement sécurisé vérifié, dissociation de Knox et de l'inventaire, certificat de retrait pour le dossier.
Évaluation gratuite de continuité MDM/EMM (45 minutes)
Une session technique avec un spécialiste pour examiner votre situation et vous remettre une recommandation exploitable. Sans engagement.
- Architecture actuelle et nombre d'appareils
- Criticité des données et contraintes réseau ou cloud
- Intégration avec Samsung Knox et parc mixte
- Options de transition et modèle de déploiement (on-prem, hybride ou cloud)


