Cifra de dados e dispositivos

Cifra em camadas, com chaves sob controlo da organização

A cifra protege aquilo que a política não pode evitar: um terminal perdido, uma rede intercetada, um disco retirado. A Blindium configura a cifra em repouso e em trânsito a partir do EMM, com módulos criptográficos validados e gestão de chaves e certificados integrada com a PKI do organismo.

Militar a trabalhar num posto de ciberdefesa
Dados em repouso

Cifra do dispositivo e Knox DualDAR

Todos os dispositivos geridos aplicam cifra de disco baseada em ficheiros, com chaves protegidas por hardware e ligadas à credencial do utilizador. O EMM torna-a obrigatória e verifica o seu estado em cada ciclo de conformidade.

O Knox DualDAR acrescenta uma segunda camada independente sobre o contentor de trabalho: chaves distintas, política própria de bloqueio e um módulo criptográfico que pode ser o da Samsung ou um de terceiros aprovado. A camada interior permanece cifrada enquanto o contentor está bloqueado, mesmo com o terminal em utilização. É o mecanismo que a Samsung documenta para cenários de comunicações militares com dupla cifra.

Hardware Knox Cifra do dispositivo Chave 1 DualDAR (2.ª camada) Chave 2 Contentor de trabalho Dados
fig.Duas camadas de cifra em repouso com chaves independentes
Dados em trânsito

Chaves, certificados e módulos validados

Cifra em trânsito

VPN IPsec/IKEv2 ou TLS com suites aprovadas e TLS mútuo entre o terminal e o servidor EMM. Sem canais em claro.

Gestão de chaves e certificados

Emissão, renovação e revogação de certificados de dispositivo e utilizador a partir da PKI corporativa através do EMM. Armazenamento de chaves suportado por hardware.

Módulos criptográficos validados

O fabricante declara a validação FIPS 140-2 do seu módulo criptográfico; nos dispositivos Galaxy, a Samsung mantém módulos validados FIPS 140-2 e 140-3. O certificado CMVP aplicável é verificado em cada projeto.

Enquadramento espanhol

CPSTIC, ENS e produtos qualificados

O Catálogo de Produtos e Serviços de Segurança TIC (CPSTIC) do Centro Criptológico Nacional (CCN) reúne os produtos qualificados e aprovados para utilização na Administração e em sistemas que tratam informação classificada. A presença de um produto no catálogo, e em que categoria, é um critério objetivo de compra.

O Esquema Nacional de Seguridad (ENS) exige, na categoria alta, a cifra da informação em dispositivos portáteis e nas comunicações, com algoritmos e produtos acreditados. As guias CCN-STIC de dispositivos móveis detalham configurações concretas.

A Blindium indica em cada proposta que componente está qualificado no CPSTIC, qual dispõe de certificação Common Criteria ou FIPS e qual se apresenta como alinhado sem certificação. Não se afirma qualquer qualificação que não conste do catálogo.

  • CPSTIC Catálogo do CCN. Consulta-se a categoria e a versão qualificada do produto.
  • ENS Controlos op.exp, mp.eq e mp.com de categoria alta como referência de configuração.
  • CCN-STIC Guias de configuração segura de dispositivos móveis e de gestão de frotas.
06Operação 05VPN 04Apps e contentor 03Políticas EMM 02Inscrição 01Hardware
fig.Referências normativas aplicáveis ao dispositivo
Ciclo de vida

Apagamento seguro e ciclo de vida do dispositivo

  1. Ativação

    Cifra obrigatória ativada antes de carregar dados. Certificados emitidos pela PKI. Verificação do módulo criptográfico e da versão de firmware.

  2. Operação

    Renovação automática de certificados, verificação de conformidade e rotação de chaves do contentor segundo a política.

  3. Perda ou comprometimento

    Apagamento criptográfico imediato (destruição de chaves), revogação de certificados e bloqueio. Registo da ordem e da sua confirmação.

  4. Abate

    Apagamento seguro verificado, desvinculação do Knox e do inventário, certificado de abate para o processo.

Próximo passo

Assessment gratuito de continuidade MDM/EMM (45 minutos)

Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.

  • Arquitetura atual e número de dispositivos
  • Criticidade dos dados e restrições de rede ou cloud
  • Integração com Samsung Knox e frota mista
  • Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)