Motivación

Cuando se utilizan dispositivos móviles, se accede a todo tipo de datos. Debe garantizarse la conformidad de la protección de datos. Se hace una distinción entre los dispositivos propiedad de la empresa, los llamados "dispositivos propiedad de la empresa" (COD) y los dispositivos propiedad del usuario, los llamados "traiga sus propios dispositivos" (BYOD). Para ambos tipos de uso, los fabricantes de los sistemas operativos para dispositivos móviles iOS y Android ofrecen ahora sus propias tecnologías para la separación de datos. A continuación se describen detalladamente estos "medios de a bordo" y su implementación en Relution.


iOS - Dispositivos de propiedad corporativa

Diferenciación gestionada / no gestionada

Desde el iOS12 Apple básicamente distingue entre "administrado" y "no administrado" para los siguientes objetos:

Dispositivos administrados Dispositivos no administrados
Aplicaciones empujado por Relution o instalado a través de la Appstore de Relution Enterprise, servidor configurable instalado por el usuario desde la AppStore de Apple, no configurable por el servidor
Cuentas de correo configurado por Relution a través de una política configurado en el dispositivo por el usuario
Contactos cargado desde la cuenta de correo administrada al dispositivo (sincronizado) creado por el usuario
Documentos cargado desde la cuenta de correo administrada al dispositivo (sincronizado) generados por el usuario en aplicaciones no gestionadas o recibidos en cuentas de correo no gestionadas


Una aplicación no gestionada puede convertirse en una aplicación gestionada al ser empujado por Relution de nuevo. Reemplaza la aplicación no administrada del mismo nombre en el dispositivo. Sin embargo, las cuentas de correo, contactos y documentos no administrados no pueden ser transferidos a los administrados.


Restricciones de acceso

En iOS, los datos se separan del lado del sistema mediante una política que permite establecer si se debe permitir o no el acceso a los datos gestionados desde aplicaciones no gestionadas. Para ello, la configuración "Restricciones" como parte de una política en Relution ofrece las siguientes opciones de restricción:

  • Prohibir la apertura de documentos gestionados en aplicaciones no gestionadas
  • Permitir la apertura de documentos no gestionados en aplicaciones gestionadas
  • Denegar a las aplicaciones no gestionadas el acceso a los contactos gestionados
  • Permitir la apertura de documentos no gestionados en aplicaciones gestionadas
  • Permitir que las aplicaciones administradas escriban contactos no administrados
  • En general, considere los objetivos de AirDrop como no manejados
  • Prohibir el traslado de correos a cuentas de correo no gestionadas

Por ejemplo, se puede prevenir lo siguiente:

  • Una aplicación privada (por ejemplo, WhatsApp) que ve los contactos de negocios (Exchange)
  • Un correo comercial se reenvía a voluntad
  • El archivo adjunto de un correo comercial se abre en cualquier aplicación (por ejemplo, Dropbox)


Restricciones de iCloud

Para evitar la salida incontrolada de datos, Relution ofrece la posibilidad de prohibir o al menos restringir completamente las cuentas en la nube. Las siguientes funciones pueden ser desactivadas:

  • Copias de seguridad de iCloud
  • Sincronización del llavero iCloud
  • Permitir que las aplicaciones gestionadas almacenen datos en iCloud
  • Guardar fotos en iCloud
  • Sincronización de los documentos de iCloud


Restricciones funcionales

Por último, hay algunas funciones del sistema iOS que pueden considerarse con arreglo a los criterios de seguridad de los datos y que también pueden desactivarse por restricción:

  • La lista de aplicaciones en blanco y negro
  • Web-URL Lista en blanco y negro
  • AirDrop (se puede apagar completamente)
  • Compartir la contraseña
  • Acceso a la AppStore de Apple
  • Capturas de pantalla y grabaciones
  • Cámara (se puede apagar completamente, también para las funciones in-app)
  • Creación y modificación de cuentas (Mail, ID de Apple)
  • Bluetooth
  • Instalación de perfiles VPN
  • Conexiones USB

A través de la aplicación VPN

Como una importante medida de protección de datos, el iOS ofrece la opción de acoplar permanentemente la conexión de datos de las aplicaciones a una conexión VPN, que a su vez puede ser reconfigurada por el servidor de Relution. Esto garantiza que ciertas aplicaciones sólo se ejecuten en la red propia de la empresa y que se evite el acceso externo (sólo en intranet).


iOS - Traiga sus propios dispositivos

Hasta iOS 12, era habitual utilizar una app contenedora en los dispositivos BYOD de iOS que se podía configurar en el lado del servidor y que, por tanto, garantizaba la separación de los datos empresariales y privados.

Mientras tanto, sin embargo, iOS ofrece una "solución de contenedor" integrada para separar las aplicaciones y los datos empresariales de los privados. Para ello, se añade un dispositivo iOS a Relution mediante una inscripción (BYOD) en el inventario. Esto instala un perfil MDM en el dispositivo, lo que permite gestionarlo a través de Relution. Técnicamente, se distingue entre aplicaciones y contenidos "gestionados" y "no gestionados". Esto convierte el dispositivo iOS en un dispositivo de "doble persona" y separa completamente los datos. Las restricciones también pueden utilizarse para controlar si los datos pueden ser compartidos entre aplicaciones "gestionadas" y "no gestionadas".

Se pueden cargar varias configuraciones en las unidades y gestionarlas a través de Relution:

  • Aplicaciones
  • Configuración de la VPN
  • Notas (en las futuras versiones de iOS habrá más aplicaciones de sistema)
  • Cuenta iCloud
  • Llavero
  • Cuentas de correo / archivos adjuntos
  • Cuentas de calendario / anexos

Si se elimina el perfil MDM, se eliminan todas las aplicaciones y contenidos gestionados. Esta acción puede realizarse a través de Relution o en el propio dispositivo.

Android - Dispositivos de propiedad corporativa

A partir de Android 9: Inscripción empresarial en Android (gestión completa de dispositivos)

Desde Relution 5 a más tardar, la inscripción de Android Enterprise como dispositivo totalmente gestionado (propietario del dispositivo) se ha vuelto cada vez más común en la gestión de dispositivos Android en Relution. Las funciones MDM están integradas y estandarizadas en el sistema operativo. Esto permite una funcionalidad MDM uniforme y en gran medida independiente del fabricante en la plataforma Android. Las funciones de Android Enterprise sólo están disponibles para los dispositivos certificados. Los dispositivos de Samsung pueden administrarse y asegurarse aún más mediante las funciones KNOX. La aplicación Relution Client ya no es necesaria para la inscripción de Android Enterprise. Además, la inscripción clásica como "Administrador de dispositivos" sigue estando disponible. En este caso, la Relution Client App recibe derechos especiales en el dispositivo para poder ejecutar las funciones MDM. Sin embargo, con este tipo de inscripción, las posibilidades de intervención del MDM dependen en gran medida del dispositivo Android utilizado. Existe una amplia gama de configuraciones y funciones para la gestión de los dispositivos Android:

  • Instalación y configuración de aplicaciones (por ejemplo, cliente de Exchange)
  • Managed Google Play Store
  • Configuración de WLAN y VPN
  • Registro totalmente automático de los dispositivos (KNOX Mobile Enrolment)


Android - Trae tus propios dispositivos

Inscripción del perfil de trabajo

Android Enterprise también ofrece el llamado "perfil de trabajo", que está destinado a dispositivos privados y establece un contenedor ("trabajo") en el dispositivo que puede ser gestionado por Relution. Este contenedor contiene una "Play Store gestionada" que sólo proporciona aplicaciones aprobadas para su instalación. La instalación de aplicaciones desde la "Managed Google Play Store" es posible sin una cuenta local de Google. Además, las aplicaciones pueden configurarse a través de Relution, siempre que la aplicación respectiva admita una "configuración de aplicación gestionada" (por ejemplo, una aplicación de correo electrónico con una dirección de servidor y un ID de usuario predefinidos). El contenedor también puede contener su propia libreta de direcciones para separar los contactos profesionales de los privados.

Relution no puede afectar a nada fuera del contenedor ("Personal"), por ejemplo, la unidad no puede reiniciarse o bloquearse. Sin embargo, el contenedor puede ser eliminado con Relution, que borra todos los datos que contiene.

Relution apoya el perfil de trabajo en una organización en paralelo a la gestión completa de dispositivos de Android Enterprise y la inscripción clásica como administrador del sistema. Así, en Relution es posible el funcionamiento mixto con diferentes dispositivos.

Restricciones funcionales

Además, las siguientes funciones del contenedor "Work" también pueden ser desactivadas por restricción:

  • App Block and Allowlisting
  • Crear nuevos usuarios y perfiles
  • Añadir y quitar cuentas
  • Instalar aplicaciones
  • Desinstalar aplicaciones
  • Usar la cámara
  • Tomar fotos de la pantalla
  • Configuración y uso del Bluetooth
  • Compartir contactos a través de Bluetooth
  • Configurar la red móvil
  • Configurar VPN
  • Configurar las redes Wi-Fi predeterminadas
  • Usar Android Beam (NFC) para compartir datos de aplicaciones
  • Integrar los medios físicos externos
  • Transferir archivos a través de USB

Resumen

En sus versiones actuales, Android e iOS ofrecen amplias posibilidades de uso seguro, incluida la separación de los datos empresariales y privados. Estas posibilidades se amplían aún más con cada nueva versión del sistema operativo. Así, el clásico contenedor basado en aplicaciones se ha vuelto obsoleto, ya que no permite una separación tan estricta a nivel de sistema (por ejemplo, no tiene un sistema de archivos propio) y tiene claras desventajas en comparación con la separación de datos a nivel de sistema operativo, tanto desde el punto de vista de los costos como de la usabilidad.

Gestión de dispositivos móviles y aplicaciones con Relution

Gratis para hasta 5 dispositivos y 5 aplicaciones para siempre. No se requiere información de pago.