Comunicações cifradas geridas a partir do EMM
A VPN não é uma aplicação que o utilizador abre quando se lembra. É uma política: distribui-se, ativa-se, supervisiona-se e revoga-se a partir da consola EMM, com certificados da PKI da organização e sem que o terminal possa enviar tráfego fora do túnel.

Always-on e por aplicação
VPN always-on
O túnel é estabelecido no arranque do terminal e mantém-se sem intervenção do utilizador. Com a opção de bloqueio, nenhuma aplicação pode comunicar se o túnel não estiver ativo. É a configuração por defeito para terminais que tratam informação sensível.
VPN por aplicação
Cada aplicação (ou grupo) utiliza o seu próprio túnel para o segmento de rede que lhe corresponde. Permite que as mensagens táticas, o correio e as aplicações de gestão cheguem a recursos distintos sem os expor entre si.
Knox VPN framework e protocolos
Nos dispositivos Galaxy, o Knox VPN framework permite ao EMM configurar túneis ao nível do sistema e do contentor, encadear túneis e aplicar regras por aplicação com garantias que a API padrão do Android não oferece.
Protocolos habituais em implementações de defesa e administração: IPsec/IKEv2 com autenticação por certificado e suites criptográficas aprovadas, e TLS para cenários de acesso a aplicações. O WireGuard é considerado unicamente como opção a avaliar em cada projeto, em função da sua adequação aos requisitos da autoridade de acreditação.
O concentrador VPN e o cliente são selecionados por projeto: [PRODUTO VPN A DEFINIR]. A Blindium valida a combinação no piloto.
- IPsec/IKEv2 Autenticação por certificado X.509, suites aprovadas, reautenticação periódica.
- TLS 1.2/1.3 Acesso a aplicações e App Tunnel; TLS mútuo com certificado de dispositivo.
- WireGuard Opção a avaliar. Leve e auditável, pendente de adequação aos requisitos de acreditação.
Dupla camada: dois túneis independentes
As abordagens tipo CSfC (Commercial Solutions for Classified) da NSA baseiam-se em duas camadas de cifra independentes, com componentes de fabricantes distintos, de modo que o comprometimento de uma camada não exponha o tráfego. O terminal estabelece um túnel exterior para a gateway de acesso e um túnel interior para o segmento de destino.
O Samsung SDS EMM suporta o encadeamento de duas VPN (dual VPN chaining) em dispositivos Galaxy e distribui a configuração e os certificados de ambas as camadas. O fabricante declara a pertença ao programa CSfC; em Espanha, esta arquitetura é adaptada aos requisitos do CCN para cada nível de classificação.
- Segmentação Recursos internos acessíveis apenas através do túnel que corresponde a cada aplicação.
- Sem exposição Nenhum serviço interno é publicado na Internet; a gateway só aceita clientes com certificado válido.
- Revogação Um terminal perdido perde o acesso ao revogar-se o seu certificado a partir do EMM.
O que se documenta num projeto de comunicações
- Matriz de fluxos: aplicação, túnel, segmento de destino, porta e protocolo.
- Perfil de certificados: modelo, ciclo de renovação, revogação e raiz de confiança.
- Configuração VPN exportada a partir do EMM, versionada como linha de base.
- Plano de testes: queda do túnel, bloqueio de tráfego, mudança de rede, revogação.
- Procedimento de operação para o centro de controlo.
Assessment gratuito de continuidade MDM/EMM (45 minutos)
Uma sessão técnica com um especialista para rever a sua situação e devolver-lhe uma recomendação acionável. Sem compromisso.
- Arquitetura atual e número de dispositivos
- Criticidade dos dados e restrições de rede ou cloud
- Integração com Samsung Knox e frota mista
- Opções de transição e modelo de implementação (on-prem, híbrido ou cloud)


