VPN e comunicações seguras

Comunicações cifradas geridas a partir do EMM

A VPN não é uma aplicação que o utilizador abre quando se lembra. É uma política: distribui-se, ativa-se, supervisiona-se e revoga-se a partir da consola EMM, com certificados da PKI da organização e sem que o terminal possa enviar tráfego fora do túnel.

Soldado a operar uma antena de comunicações por satélite no terreno
Modos de operação

Always-on e por aplicação

VPN always-on

O túnel é estabelecido no arranque do terminal e mantém-se sem intervenção do utilizador. Com a opção de bloqueio, nenhuma aplicação pode comunicar se o túnel não estiver ativo. É a configuração por defeito para terminais que tratam informação sensível.

VPN por aplicação

Cada aplicação (ou grupo) utiliza o seu próprio túnel para o segmento de rede que lhe corresponde. Permite que as mensagens táticas, o correio e as aplicações de gestão cheguem a recursos distintos sem os expor entre si.

Tecnologia

Knox VPN framework e protocolos

Nos dispositivos Galaxy, o Knox VPN framework permite ao EMM configurar túneis ao nível do sistema e do contentor, encadear túneis e aplicar regras por aplicação com garantias que a API padrão do Android não oferece.

Protocolos habituais em implementações de defesa e administração: IPsec/IKEv2 com autenticação por certificado e suites criptográficas aprovadas, e TLS para cenários de acesso a aplicações. O WireGuard é considerado unicamente como opção a avaliar em cada projeto, em função da sua adequação aos requisitos da autoridade de acreditação.

O concentrador VPN e o cliente são selecionados por projeto: [PRODUTO VPN A DEFINIR]. A Blindium valida a combinação no piloto.

  • IPsec/IKEv2 Autenticação por certificado X.509, suites aprovadas, reautenticação periódica.
  • TLS 1.2/1.3 Acesso a aplicações e App Tunnel; TLS mútuo com certificado de dispositivo.
  • WireGuard Opção a avaliar. Leve e auditável, pendente de adequação aos requisitos de acreditação.
App Terminal Túnel exterior Túnel interior Gateway A Gateway B Recursos internos Configurado pelo EMM
fig.Duplo túnel: camada exterior e camada interior independentes
Redes fechadas e classificadas

Dupla camada: dois túneis independentes

As abordagens tipo CSfC (Commercial Solutions for Classified) da NSA baseiam-se em duas camadas de cifra independentes, com componentes de fabricantes distintos, de modo que o comprometimento de uma camada não exponha o tráfego. O terminal estabelece um túnel exterior para a gateway de acesso e um túnel interior para o segmento de destino.

O Samsung SDS EMM suporta o encadeamento de duas VPN (dual VPN chaining) em dispositivos Galaxy e distribui a configuração e os certificados de ambas as camadas. O fabricante declara a pertença ao programa CSfC; em Espanha, esta arquitetura é adaptada aos requisitos do CCN para cada nível de classificação.

  • Segmentação Recursos internos acessíveis apenas através do túnel que corresponde a cada aplicação.
  • Sem exposição Nenhum serviço interno é publicado na Internet; a gateway só aceita clientes com certificado válido.
  • Revogação Um terminal perdido perde o acesso ao revogar-se o seu certificado a partir do EMM.
Perímetro da organização Consola EMM Servidor EMM Base de dados SDS Private Push PKI / Diretório SIEM Repositório apps e firmware Gateway VPN Dispositivos geridos Internet sem dependência
fig.Acesso a recursos internos através de gateway
Entregáveis

O que se documenta num projeto de comunicações

  • Matriz de fluxos: aplicação, túnel, segmento de destino, porta e protocolo.
  • Perfil de certificados: modelo, ciclo de renovação, revogação e raiz de confiança.
  • Configuração VPN exportada a partir do EMM, versionada como linha de base.
  • Plano de testes: queda do túnel, bloqueio de tráfego, mudança de rede, revogação.
  • Procedimento de operação para o centro de controlo.
Próximo passo

Assessment gratuito de continuidade MDM/EMM (45 minutos)

Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.

  • Arquitetura atual e número de dispositivos
  • Criticidade dos dados e restrições de rede ou cloud
  • Integração com Samsung Knox e frota mista
  • Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)