Defesa e Forças Armadas

Mobilidade tática gerida, com o controlo dentro da sua rede

As unidades destacadas precisam de terminais que funcionem sem cobertura, protejam a informação classificada se caírem em mãos alheias e respondam às ordens do comando em segundos. A Blindium implementa o Samsung SDS EMM na rede do organismo ou da unidade, com Galaxy Tactical Edition, dupla cifra DualDAR e políticas por missão.

Militares a instalar uma antena de comunicações num veículo ao entardecer
Desafios

O que um MDM cloud não resolve em defesa

Redes isoladas ou degradadas

Enclaves sem Internet, ligações satélite intermitentes, EMCON. A gestão não pode depender de serviços push públicos nem de uma consola na cloud de um terceiro.

Informação classificada no terminal

Um dispositivo perdido em zona de operações não pode ser uma fuga. Exige-se cifra em duas camadas, apagamento remoto e de emergência e evidência de que foi executado.

Evidências para acreditação

A autoridade de acreditação pede certificações (Common Criteria, STIG, FIPS) e rastreabilidade de cada ação administrativa, não descrições comerciais.

Integração com sistemas táticos

Rádios, PTT, mensagens seguras, mapas e aplicações de consciência situacional têm de coexistir no mesmo terminal sob uma política comum.

Capacidades

O que a Blindium traz a uma unidade

Servidor EMM on-prem na rede do organismo

Consola, base de dados e políticas dentro do perímetro acreditado. Gestão em air-gap através do SDS Private Push e Secure Setting para aplicar perfis sem conectividade.

Galaxy Tactical Edition

Terminais Samsung com binários específicos para uso tático: modo furtivo (sem emissões nem luz), compatibilidade com visão noturna, integração com rádios e acessórios militares.

Knox DualDAR

Duas camadas independentes de cifra de dados em repouso. A camada interior permanece cifrada mesmo com o terminal desbloqueado, com chaves distintas e política de apagamento própria.

Perfis por unidade, missão e classificação

Conjuntos de políticas, aplicações e certificados atribuídos por grupo. Um terminal pode mudar de perfil ao mudar de missão sem nova inscrição.

Resposta a perda ou comprometimento

Bloqueio, apagamento seletivo ou completo, revogação de certificados e apagamento de emergência iniciado pelo utilizador. Cada ação fica registada para o relatório.

Comunicações e cifra geridas

VPN always-on e por aplicação, duplo túnel para arquiteturas tipo CSfC, distribuição de certificados a partir da PKI do organismo e módulos criptográficos validados.

Soldado em silhueta a vigiar a partir de uma posição elevada
Unidades destacadas

A missão não espera pela cobertura

Perfis por missão, cifra em duas camadas e apagamento de emergência: o terminal está pronto antes de sair e continua sob controlo mesmo que a ligação se perca.

Pedir briefing de segurança

Setor prioritário

Concebido para Forças Armadas e unidades destacadas

Mobilidade tática com controlo local: o servidor EMM instala-se na rede da unidade ou do organismo e continua a gerir os terminais sem acesso à Internet. Dispositivos Samsung Galaxy Tactical Edition, dupla cifra DualDAR e políticas por missão.

Perímetro da organização Consola EMM Servidor EMM Base de dados SDS Private Push PKI / Diretório SIEM Repositório apps e firmware Gateway VPN Dispositivos geridos Internet sem dependência
fig.Posto de comando com um operador a acompanhar a situação no ecrã
Cenários

Três situações típicas

  1. Cenário A

    Base ou quartel com rede classificada

    Servidor EMM no centro de dados acreditado, sem acesso à Internet. Terminais inscritos por KME e aprovisionados por NFC no depósito de material. Atualizações de firmware aprovadas com Knox E-FOTA a partir de repositório interno.

  2. Cenário B

    Unidade destacada com conectividade intermitente

    Os dispositivos operam com a última política recebida e sincronizam quando há ligação. Aplicações de consciência situacional e mensagens seguras em contentor cifrado com DualDAR. Apagamento de emergência pelo utilizador.

  3. Cenário C

    Plataforma naval ou instalação isolada

    Instalação EMM completa a bordo ou na instalação, com Private Push local. Gestão de tarefas e manutenção em terminais partilhados por turnos. Sincronização com o nó central ao atracar ou por ligação programada.

Evidências

Documentação entregue à autoridade de acreditação

  • Certificado NIAP Common Criteria ao abrigo do MDM-PP v4.0 e respetivo relatório de validação.
  • STIG da DISA para Samsung SDS EMM aplicado e checklist de configuração resultante.
  • Referências do fabricante ao NSA CSfC e à validação FIPS 140-2 do módulo criptográfico, com os respetivos documentos de origem.
  • Mapa de controlos face ao ENS (categoria alta) e às guias CCN-STIC de dispositivos móveis, indicando que controlo é coberto pela plataforma e que controlo é coberto pelo procedimento.
  • Arquitetura de referência, matriz de fluxos de rede e plano de testes do piloto.

A Blindium redige estes documentos como "alinhamento" ou "ajuda a cumprir" quando não existe uma certificação acreditada. Não é atribuída qualquer certificação que não possa ser confirmada em fonte oficial.

Perguntas frequentes

Dúvidas habituais das unidades

A plataforma pode operar sem qualquer ligação externa, incluindo à Samsung?

Sim. Em modo air-gap, o servidor EMM, o SDS Private Push e os repositórios de aplicações e firmware residem na rede do organismo. Não é necessária ligação a serviços da Samsung, da Google nem da Apple para gerir os terminais.

O que acontece com as licenças numa rede isolada?

O licenciamento é gerido com ficheiros de licença importados na consola. Não há verificação online obrigatória. Os detalhes são acordados na fase de arquitetura.

É possível integrar com o nosso sistema de rádio ou PTT?

A plataforma gere o terminal e as aplicações; as soluções de PTT e mensagens seguras de terceiros são distribuídas e configuradas a partir do EMM. O fabricante documenta implementações com orquestração de PTT e mensagens em ambientes militares.

Quem administra a consola?

Pessoal do organismo, com funções e permissões definidas. A Blindium forma os administradores, entrega os procedimentos e pode prestar suporte de segundo nível segundo o modelo que a acreditação exigir.

Modelo de implementação

On-prem, híbrido ou cloud: decide o projeto, não o fornecedor

Com a plataforma EMM da Samsung podemos implementar em infraestrutura própria do cliente, em arquitetura híbrida ou em cloud gerida pela Samsung. O modelo é escolhido a partir da classificação da informação, da conectividade disponível e dos requisitos do caderno de encargos.

On-prem

Samsung SDS EMM On-Prem

Servidor EMM no centro de dados da organização. Suporta redes isoladas sem acesso à Internet através do SDS Private Push. Recomendado para defesa, informação classificada e ambientes com exigência de soberania dos dados.

Híbrido

Nuvem privada ou governamental

Consola e dados em infraestrutura própria, com os serviços de apoio Knox consumidos a partir da nuvem através de uma gateway controlada: distribuição de firmware com Knox E-FOTA e Knox Asset Intelligence. Segmentação clara do que sai e do que não sai da organização.

Cloud

EMM Cloud da Samsung (Knox Manage)

Serviço gerido pela Samsung para frotas sem restrição de rede fechada, com arranque rápido e sem manutenção de servidores. Opção adequada para unidades administrativas ou projetos com requisitos de disponibilidade padrão.

O assessment inicial determina o modelo. É habitual combinar on-prem para unidades operacionais e cloud para pessoal administrativo dentro da mesma organização.

Próximo passo

Solicitar briefing de segurança

Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.

  • Arquitetura atual e número de dispositivos
  • Criticidade dos dados e restrições de rede ou cloud
  • Integração com Samsung Knox e frota mista
  • Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)