Como se reforça um dispositivo de extremo a extremo
Blindar um terminal não é instalar uma aplicação. É uma sequência de controlos que começa no hardware, é governada a partir do EMM e se mantém durante toda a vida do dispositivo. Esta página reúne os três pilares: gestão, comunicações e cifra.

Seis camadas, de baixo para cima
Cada camada depende da anterior. Uma falha numa camada inferior invalida as superiores; por isso a ordem importa.
- 01
Hardware e arranque verificado
Dispositivos Galaxy com Knox: raiz de confiança em hardware, arranque verificado, Knox Warranty Bit e deteção de manipulação. É a base sobre a qual assentam as restantes camadas.
- 02
Inscrição obrigatória
O Knox Mobile Enrollment vincula o terminal ao EMM da organização desde o primeiro arranque e após qualquer reposição. Aprovisionamento NFC para ativações em massa.
- 03
Política e restrições (EMM)
Palavra-passe e biometria, cifra obrigatória, câmara, USB, Bluetooth, tethering, loja de aplicações, capturas de ecrã, depuração. Centenas de controlos do Knox Platform for Enterprise aplicados por perfil.
- 04
Aplicações e contentor
Apenas aplicações aprovadas, distribuídas a partir de repositório interno. Contentor de trabalho separado com Knox Workspace e, quando necessário, cifra adicional com DualDAR.
- 05
Comunicações
VPN always-on com bloqueio de tráfego fora do túnel, VPN por aplicação para segmentar, certificados de dispositivo a partir da PKI, TLS mútuo e, em redes classificadas, duplo túnel.
- 06
Operação e resposta
Conformidade contínua, alertas, suporte remoto, apagamento seletivo ou completo, revogação de certificados e abate seguro com evidência. Tudo registado para auditoria.
Como se blinda uma frota na prática
Classificar
Que informação vai o terminal tratar, em que rede e com que nível de exposição. Daqui resulta o perfil.
Desenhar o perfil
Políticas, aplicações, certificados, VPN e cifra por grupo. Documenta-se como linha de base e confronta-se com CCN-STIC e STIG.
Aprovisionar
KME, NFC ou QR. O terminal sai do depósito já inscrito, cifrado e com o perfil aplicado.
Operar
Conformidade contínua, atualizações aprovadas com E-FOTA, suporte remoto e revisão periódica da linha de base.
Retirar
Apagamento seguro verificado, desvinculação do Knox e do inventário, certificado de abate.
Que camada cobre cada ameaça
| Ameaça | Controlo principal | Camada | Pilar |
|---|---|---|---|
| Perda ou roubo do terminal | Cifra em repouso, DualDAR, bloqueio e apagamento remotos | 01, 04, 06 | EMM + Cifra |
| Extração de dados por USB ou depuração | Restrição de USB, ADB e transferência de ficheiros | 03 | EMM |
| Aplicação maliciosa ou não autorizada | Lista de permitidas, repositório interno, contentor | 04 | EMM |
| Interceção em rede não fiável | VPN always-on, TLS mútuo, certificados de dispositivo | 05 | VPN |
| Acesso lateral a recursos internos | VPN por aplicação e segmentação | 05 | VPN |
| Firmware manipulado ou desatualizado | Arranque verificado, E-FOTA com versões aprovadas | 01, 06 | EMM |
| Terminal com inscrição removida ou reposto | KME: reinscrição forçada após reposição | 02 | EMM |
| Retirada sem garantias | Apagamento seguro verificado e certificado de abate | 06 | EMM + Cifra |
A blindagem define-se por escrito como linha de base e é versionada. Cada alteração ao perfil passa pelo mesmo processo de aprovação que uma alteração num sistema classificado.
Assessment gratuito de continuidade MDM/EMM (45 minutos)
Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.
- Arquitetura atual e número de dispositivos
- Criticidade dos dados e restrições de rede ou cloud
- Integração com Samsung Knox e frota mista
- Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)


