Jaké je současné postavení MDM?
Práce z domova, různé typy mobilních zařízení a notebooků či vzdálený přístup k firemním datům, to vše při dodržení maximální možné bezpečnosti, jsou dnes standardní požadavky na firemní IT prostředí. Moderní bezpečnostní koncept vyžaduje komplexní přístup a MDM systémy (Mobile Device Management, tedy nástroje pro centrální správu a zabezpečení firemních zařízení) v něm stále hrají nezastupitelnou roli.
Obsah:
- Co je MDM a jaká je praxe?
- MDM vs EMM vs UEM: jaký je mezi nimi rozdíl?
- Správa všech koncových bodů a IoT
- Proč je moderní správa zařízení stále důležitější
- Co zvládne a co nezvládne MDM
- Bezpečná správa zařízení v praxi
- Obecné a speciální nástroje na správu zařízení
- Nejčastější dotazy
Co je MDM a jaká je praxe?
MDM (Mobile Device Management) je systém pro hromadnou správu a zabezpečení firemních zařízení. Umožňuje IT oddělení na dálku konfigurovat zařízení, vynucovat bezpečnostní pravidla, distribuovat aplikace a chránit firemní data, ať už jde o mobilní telefony, tablety, nebo dnes i počítače a průmyslové terminály.
Bylo již mnohokrát napsáno, že původní termín Mobile Device Management je překonán a nahrazen novou generací systémů zvaných Enterprise Mobility Management (EMM) a následně Unified Endpoint Management (UEM). To je pravda a rozdíly mezi MDM, EMM a UEM jsou jasně vymezené. V praxi však termín MDM zůstává nejčastějším a mnoho výrobců i uživatelů ho stále používá. A to přesto, že čistý MDM systém už dnes, snad s výjimkou několika okrajových řešení, nikdo nenabízí. Vždy jde o širší platformy zahrnující funkce typické pro EMM a UEM. Asi to tak i zůstane, stejně jako říkáme vysavači lux a ohřívači vody karma. V dalším textu proto budu používat termín MDM.
MDM vs EMM vs UEM: jaký je mezi nimi rozdíl?
Tři zkratky popisují tři vývojové generace stejné myšlenky: spravovat firemní zařízení centrálně, bezpečně a s co nejmenší zátěží pro IT.
MDM (Mobile Device Management)
Původní technologie pro správu mobilních zařízení s operačním systémem iOS nebo Android. Obsahuje nástroje pro jejich konfiguraci a základní zabezpečení. Pomocí MDM na všech zařízeních nastavíte například zámek obrazovky, Wi‑Fi, e‑mailového klienta a nainstalujete potřebné aplikace.
EMM (Enterprise Mobility Management)
Další evoluce správy zařízení, ve které je MDM základním stavebním kamenem. Navíc obsahuje nástroje pro zabezpečení firemních aplikací MAM (Mobile Application Management) a pro správu dokumentů a zabezpečení přístupu k firemním zdrojům MCM (Mobile Content Management). EMM systémy typicky umožňují zabezpečit firemní data pomocí šifrovaného kontejneru. K dispozici jsou bezpečnostní brány pro přístup na interní webové stránky či síťová úložiště. Díky úzké integraci je možné v reálném čase povolit nebo zablokovat přístup podle stavu spravovaného zařízení.
UEM (Unified Endpoint Management)
UEM systémy představují další stupeň, který rozšiřuje správu na všechna firemní zařízení: nejen na mobilní platformy, ale i na desktopy a IoT řešení. Díky modernímu API ve většině současných operačních systémů lze z jedné administrátorské konzole jednotně spravovat všechna firemní zařízení, a to kdekoli na světě.
To je velká výhoda oproti tradiční správě počítačů s Windows pomocí Active Directory Group Policies (GPO), případně nástrojů typu Microsoft SCCM (System Center Configuration Manager). Ty byly navrženy pro správu stanic a serverů v lokální síti a pro zařízení pohybující se mimo síťový perimetr se nehodí. Právě proto se o moderní správu Windows dnes zajímá stále více společností.
| MDM | EMM | UEM |
Spravovaná zařízení | mobilní telefony a tablety (iOS, Android) | mobilní zařízení, aplikace a firemní obsah | všechny koncové body: mobily, desktopy (Windows, macOS, Linux), wearables, IoT |
Hlavní funkce | konfigurace, základní zabezpečení, instalace aplikací | MDM + MAM (správa aplikací) + MCM (správa obsahu), šifrovaný kontejner | jednotná správa všech zařízení z jedné konzole, vyhodnocování důvěryhodnosti zařízení |
Typické použití | základní správa mobilů | zabezpečení firemních dat na mobilech, BYOD | moderní správa celého IT prostředí, Zero Trust |
Dnes už na trhu prakticky neexistuje čistě MDM nástroj a většina řešení nabízí funkcionalitu EMM. Lídři trhu jako Microsoft, Omnissa (VMware), SOTI nebo Ivanti poskytují komplexní řešení v oblasti jednotné správy UEM. Velmi silnou pozici si drží také Jamf jako specializovaný nástroj pro správu Apple zařízení. SOTI zase vyniká ve správě odolných (rugged) zařízení s Androidem, hojně používaných například v logistice.
Správa všech koncových bodů a IoT
Oproti minulosti mají současné systémy pro správu a zabezpečení zařízení výrazně širší možnosti. Zatímco původní MDM řešení umožňovala spravovat výhradně mobilní zařízení (telefony a tablety), současný záběr je mnohem širší, jak napovídá i termín UEM (Unified Endpoint Management). Spravovat je dnes možné i stolní počítače a notebooky, ať už běží na operačním systému Windows, macOS či Linux. Trendem poslední doby je samozřejmě správa tzv. wearables (hodinky, brýle) či zařízení podporujících standardy IoT.
Proč je moderní správa zařízení stále důležitější
Požadavkem většiny firem je poskytnout zaměstnancům jednoduchý a uživatelsky přívětivý způsob práce a přístupu k firemním datům. Tento trend výrazně urychlil adopci cloudových nástrojů pro firemní spolupráci, které umožňují snadné sdílení souborů a komunikaci odkudkoli a z jakéhokoli zařízení. A to bez nutnosti provozovat komplexní on‑premise infrastrukturu a složitě připojovat klienty přes VPN.
Stále častěji si zaměstnanec může zvolit vlastní zařízení, ať už v modelu CYOD (Choose Your Own Device), nebo BYOD (Bring Your Own Device). Studie potvrzují, že zaměstnanci jsou při práci efektivnější, pokud používají zařízení podle svých znalostí a preferencí. Vývojáři, designéři a kreativní profese často preferují macOS, administrativa a IT zase spoléhají na Windows kvůli široké kompatibilitě s podnikovými aplikacemi. Když zaměstnanci pracují na zařízení, které znají, roste jejich produktivita a zkracuje se čas na zaškolení.
Tato flexibilita ale přináší řadu bezpečnostních výzev: jak nastavit bezpečnostní pravidla, jak řídit přístup do cloudu a jak ochránit firemní data před neautorizovaným přístupem a případným únikem. Každý operační systém má navíc svá specifika. Windows a macOS se liší v přístupu k aktualizacím, záplatám, šifrování i správě přístupů a zajistit konzistentní bezpečnostní standard napříč platformami není triviální. A právě zde hrají moderní systémy pro správu zařízení velmi důležitou roli.
Co zvládne a co nezvládne MDM
Občas je možné zaslechnout hlasy, že MDM řešení jsou překonaná a nahrazená jinými systémy. S tím si dovolím nesouhlasit: MDM řešení jsou stále nezbytnou součástí firemní infrastruktury a bezpečnosti a domnívám se, že to tak ještě nějakou dobu zůstane.
Samotné MDM však rozhodně není komplexní odpovědí na problémy a požadavky moderní firemní bezpečnosti. Nasazení samotného MDM zajistí správu a zabezpečení koncových zařízení či distribuci aplikací. Moderní řešení firemní bezpečnosti však vyžaduje více: kombinaci MDM s dalšími bezpečnostními nástroji, jako je Identity and Access Management (IAM), koncept Zero Trust nebo Extended Detection and Response (XDR).
Základní premisou Zero Trust konceptu je „nikomu nevěř, vždy ověřuj“. Díky úzké integraci systémů pro správu identit (IAM), UEM a rozšířenou detekci a reakci (XDR) je možné v reálném čase vyhodnotit přístup uživatele z konkrétního zařízení ke konkrétní aplikaci a přístup povolit, případně zablokovat. Systém pro správu zařízení je přitom klíčovým zdrojem informací o důvěryhodnosti zařízení.
Můžeme se setkat i s názory (a některé firmy na tom dokonce staví svůj marketing), že MDM plní funkci zejména „velkého bratra“: sleduje uživatele a jejich činnost a jeho přítomnost ve firemním IT prostředí je škodlivá. Pokud se ale podíváme, jak je správa koncových bodů navržena a jak MDM funguje, můžeme s klidným svědomím podobná tvrzení zařadit mezi hoaxy a polopravdy.
Nelze rozporovat, že je možné sledovat polohu uživatele, využití aplikací či například monitorovat komunikaci. Jsou situace, kdy je podobná funkcionalita vyžadována, třeba při sledování vozidel dispečerem. Vždy však platí, že o jakémkoliv sběru dat a přístupu k citlivým informacím je uživatel informován a nic se neděje bez jeho vědomí. Moderní MDM systémy jsou stavěny s ohledem na ochranu soukromí a v souladu se zákonnými požadavky. Podporují striktní oddělení soukromých a firemních informací, ať už v modelu BYOD (zařízení uživatele používané i pro firemní práci), COPE (firemní zařízení používané i pro soukromé účely), či COBO (firemní zařízení jen pro firemní účely).
Bezpečná správa zařízení v praxi
Co od moderního systému pro správu zařízení čekat v každodenním provozu?
- Centralizovaná správa všech platforem. IT oddělení spravuje Windows, macOS, iOS i Android zařízení z jednoho rozhraní: aplikuje aktualizace, instaluje bezpečnostní záplaty a monitoruje stav zařízení napříč celou organizací, bez rozdílných postupů pro jednotlivé platformy.
- Automatizace bezpečnostních politik. Nově připojené zařízení může automaticky projít bezpečnostní kontrolou a zařadit se do centrální správy. Automaticky lze nasadit i šifrování dat, silnou autentizaci nebo řízení přístupu ke klíčovým aplikacím.
- Zabezpečení v reálném čase. Pokud je zařízení ohroženo, například neautorizovaným přístupem nebo pokusem o instalaci škodlivého softwaru, lze ho okamžitě izolovat nebo zablokovat, dokud není problém vyřešen.
- Podpora BYOD. I soukromá zařízení splní požadavky na zabezpečení, aniž by bylo narušeno soukromí zaměstnanců. IT spravuje pouze pracovní část zařízení a chrání firemní data, k soukromým souborům uživatele přístup nemá.
Bez ohledu na zvolený nástroj by měla každá firma dodržovat několik osvědčených postupů:
- pravidelné aktualizace a bezpečnostní záplaty na všech platformách,
- vícefaktorová autentizace (MFA) při přihlašování,
- šifrování dat na zařízení,
- pravidelná kontrola a audit přístupů k firemním systémům.
Obecné a speciální nástroje na správu zařízení
Převážná většina moderních řešení pro správu zařízení pokryje standardní potřeby zákazníků očekávané od MDM: správu, evidenci a zabezpečení zařízení, distribuci aplikací, zabezpečený přístup do firemní sítě a podobně. Existuje však několik úzce specializovaných systémů, které standardní možnosti správy rozšiřují a řeší specifické potřeby zákazníků.
Mezi tyto systémy patří zejména dvě technologie: Jamf, orientovaný na správu zařízení Apple, a SOTI One, specializovaná na správu průmyslových zařízení.
Jamf oproti jiným MDM řešením výrazně rozšiřuje možnosti správy zařízení na platformě Apple. Zajistí kompletní řízení životního cyklu zařízení: automatizované nastavení včetně požadovaných aplikací i aktualizace operačního systému a aplikací. Platforma Jamf je postavena na moderních pilířích a přístupech, jako je Zero Trust, prevence bezpečnostních hrozeb a vyhodnocování rizik v reálném čase.
Systém SOTI One Platform je specializovaný na správu průmyslových zařízení, takzvaných rugged devices. Jedná se například o podpisové tablety, čtečky čárových kódů či mobilní průmyslové tiskárny a terminály. SOTI umožňuje detailní řízení a správu těchto zařízení, včetně vzdáleného přístupu a pokročilého monitoringu. Umožňuje také výrazné zrychlení low‑code vývoje mobilních aplikací, nabízí vlastní řešení pro identity management a mnoho dalších funkcí.



































