Blindagem de dispositivos

Como se reforça um dispositivo de extremo a extremo

Blindar um terminal não é instalar uma aplicação. É uma sequência de controlos que começa no hardware, é governada a partir do EMM e se mantém durante toda a vida do dispositivo. Esta página reúne os três pilares: gestão, comunicações e cifra.

Soldado equipado junto a um veículo blindado
Modelo por camadas

Seis camadas, de baixo para cima

Cada camada depende da anterior. Uma falha numa camada inferior invalida as superiores; por isso a ordem importa.

  1. 01

    Hardware e arranque verificado

    Dispositivos Galaxy com Knox: raiz de confiança em hardware, arranque verificado, Knox Warranty Bit e deteção de manipulação. É a base sobre a qual assentam as restantes camadas.

  2. 02

    Inscrição obrigatória

    O Knox Mobile Enrollment vincula o terminal ao EMM da organização desde o primeiro arranque e após qualquer reposição. Aprovisionamento NFC para ativações em massa.

  3. 03

    Política e restrições (EMM)

    Palavra-passe e biometria, cifra obrigatória, câmara, USB, Bluetooth, tethering, loja de aplicações, capturas de ecrã, depuração. Centenas de controlos do Knox Platform for Enterprise aplicados por perfil.

  4. 04

    Aplicações e contentor

    Apenas aplicações aprovadas, distribuídas a partir de repositório interno. Contentor de trabalho separado com Knox Workspace e, quando necessário, cifra adicional com DualDAR.

  5. 05

    Comunicações

    VPN always-on com bloqueio de tráfego fora do túnel, VPN por aplicação para segmentar, certificados de dispositivo a partir da PKI, TLS mútuo e, em redes classificadas, duplo túnel.

  6. 06

    Operação e resposta

    Conformidade contínua, alertas, suporte remoto, apagamento seletivo ou completo, revogação de certificados e abate seguro com evidência. Tudo registado para auditoria.

06Operação 05VPN 04Apps e contentor 03Políticas EMM 02Inscrição 01Hardware
fig.Camadas de blindagem sobre um dispositivo gerido
Procedimento

Como se blinda uma frota na prática

  1. Classificar

    Que informação vai o terminal tratar, em que rede e com que nível de exposição. Daqui resulta o perfil.

  2. Desenhar o perfil

    Políticas, aplicações, certificados, VPN e cifra por grupo. Documenta-se como linha de base e confronta-se com CCN-STIC e STIG.

  3. Aprovisionar

    KME, NFC ou QR. O terminal sai do depósito já inscrito, cifrado e com o perfil aplicado.

  4. Operar

    Conformidade contínua, atualizações aprovadas com E-FOTA, suporte remoto e revisão periódica da linha de base.

  5. Retirar

    Apagamento seguro verificado, desvinculação do Knox e do inventário, certificado de abate.

Matriz de controlos

Que camada cobre cada ameaça

AmeaçaControlo principalCamadaPilar
Perda ou roubo do terminalCifra em repouso, DualDAR, bloqueio e apagamento remotos01, 04, 06EMM + Cifra
Extração de dados por USB ou depuraçãoRestrição de USB, ADB e transferência de ficheiros03EMM
Aplicação maliciosa ou não autorizadaLista de permitidas, repositório interno, contentor04EMM
Interceção em rede não fiávelVPN always-on, TLS mútuo, certificados de dispositivo05VPN
Acesso lateral a recursos internosVPN por aplicação e segmentação05VPN
Firmware manipulado ou desatualizadoArranque verificado, E-FOTA com versões aprovadas01, 06EMM
Terminal com inscrição removida ou repostoKME: reinscrição forçada após reposição02EMM
Retirada sem garantiasApagamento seguro verificado e certificado de abate06EMM + Cifra

A blindagem define-se por escrito como linha de base e é versionada. Cada alteração ao perfil passa pelo mesmo processo de aprovação que uma alteração num sistema classificado.

Próximo passo

Assessment gratuito de continuidade MDM/EMM (45 minutos)

Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.

  • Arquitetura atual e número de dispositivos
  • Criticidade dos dados e restrições de rede ou cloud
  • Integração com Samsung Knox e frota mista
  • Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)