АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

MDM для корпоративных смартфонов: как не потерять доступ к почте и 1С, если телефон сотрудника пропал

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-07-21
MDM для корпоративных смартфонов: как не потерять доступ к почте и 1С, если телефон сотрудника пропал

Два года назад у одного нашего клиента, небольшой юрфирмы на 18 человек, менеджер по продажам уволился в пятницу вечером, а в понедельник не вышел на связь. На его рабочем телефоне была почта компании, доступ к 1С через мобильное приложение и корпоративный Telegram-чат с клиентами. Телефон он не сдал. Полтора месяца мы разгребали последствия. С тех пор я всем клиентам говорю одно и то же: смартфон сотрудника — это не аксессуар, это дверь в вашу компанию, и у двери должен быть замок, который открываете вы, а не он.

Почему рабочий телефон опаснее рабочего ноутбука

Ноутбук обычно остаётся в офисе или хотя бы под каким-то присмотром. А телефон человек носит с собой в метро, в такси, в кафе, в отпуске. Роняет, забывает, у него его крадут. И на этом телефоне, если он рабочий, — почта на корпоративном домене, иногда 1С-Клиент или Мобильное приложение 1С, доступ к CRM, к банк-клиенту через СМС-подтверждения, к Telegram и WhatsApp с перепиской клиентов.

Вот смотрите: почта — это восстановление паролей от всего остального. Получил доступ к почте — можешь сбросить пароль от 1С, от банк-клиента, от чего угодно, где привязана эта почта. Один забытый в такси телефон без блокировки экрана — и через полчаса человек, который его нашёл, читает вашу переписку с бухгалтером про зарплаты.

У медицинских клиник добавляется ещё и 152-ФЗ — персональные данные пациентов. Если телефон с доступом к медицинской информационной системе пропал и данные утекли, штраф — это в лучшем случае, в худшем — репутация клиники на годы вперёд. Причём неважно, потерял сотрудник телефон случайно или ушёл с концами, забрав с собой доступ. Последствия одни и те же.

Что вообще такое MDM и почему это не паранойя

MDM — Mobile Device Management, управление мобильными устройствами. По-простому: программа, которая ставится на корпоративный (или личный, если сотрудник работает по BYOD-схеме) смартфон и даёт вам, как работодателю, ограниченный, но конкретный контроль. Заблокировать экран удалённо. Стереть корпоративные данные, не трогая личные фото. Посмотреть, установлены ли на телефоне нужные приложения и обновлена ли операционка.

Я знаю, о чём вы думаете — звучит как слежка. На деле хорошо настроенный MDM работает ровно наоборот: он разделяет личное и рабочее контейнером. У Android это называется Work Profile, у Apple — Managed Apple ID и Supervised-режим. Работодатель видит и контролирует только рабочую часть: почту, корпоративные приложения, документы. Личные фотографии, переписку в личном мессенджере, звонки жене — вы не видите и видеть не можете, даже если захотите. Это прописано в архитектуре, а не в честном слове.

Из решений, с которыми мы чаще всего работаем у клиентов до 50 рабочих мест: Microsoft Intune (если у компании уже есть Microsoft 365 или Business Premium — часто он уже включён в подписку и просто не настроен), корпоративные функции Google Workspace для Android, и отдельные MDM вроде Hexnode или SafeUEM — для тех, кто не сидит на экосистеме Microsoft или Google.

Сценарий 'потеряли телефон' — что должно произойти за первые 15 минут

Представим: сотрудница отдела продаж торговой компании оставила телефон в такси. Без MDM события развиваются так: она звонит вам в панике, вы звоните оператору связи с просьбой заблокировать сим-карту (это займёт от 20 минут до нескольких часов, если попадёте не на того оператора), а данные на самом телефоне — почта, документы, доступ к CRM — как были доступны, так и остаются. Экран разблокируется четырёхзначным пином, который легко подсмотреть или подобрать.

С настроенным MDM сценарий другой. Вы или ваш айтишник заходите в консоль управления с компьютера, находите устройство по имени сотрудника, нажимаете 'заблокировать' — телефон блокируется удалённо в течение минуты-двух, как только ловит интернет. Если через сутки телефон не нашёлся — нажимаете 'удалить корпоративные данные', и почта, документы, доступ к 1С стираются с устройства, при этом сама трубка, если это личный телефон сотрудника по BYOD, продолжает работать с его личными фото и контактами.

У одного клиента, производственной компании, мы настроили именно такую цепочку: пропажа телефона — блокировка через приложение Find My Device (для Android) или Найти iPhone (для Apple) в первые пять минут своими силами, затем звонок нам, и мы через консоль Intune довершаем зачистку корпоративного контура. Весь процесс — 10-15 минут вместо полутора месяцев разгребания, как было у той юрфирмы.

Сценарий 'уволился' — самый частый и самый недооценённый

Если честно, потерянный телефон — это редкость. А вот увольнения происходят регулярно, и вот тут MDM экономит нервы куда чаще. Проблема в том, что при увольнении про телефон вспоминают в последнюю очередь — отключают доступ к 1С, забирают пропуск, но человек уходит с личным телефоном, на котором осталась синхронизированная почта и приложение 1С с сохранённым паролем.

Дальше два варианта. Хороший: бывший сотрудник просто забывает удалить приложения, и через месяц-два у него само отваливается — токен истёк, и всё. Плохой: он не забывает, а уходит к конкуренту и продолжает читать вашу переписку с клиентами через синхронизированную почту ещё полгода, пока кто-то случайно не заметит. Я видел оба варианта у клиентов, и предсказать заранее, какой из них случится с конкретным человеком, невозможно — и не надо пытаться, лучше исключить сценарий целиком.

С MDM увольнение сотрудника — это чек-лист из одного пункта в вашей HR-процедуре: 'удалить корпоративный профиль на личном устройстве' или 'сдать корпоративный телефон и стереть его перед повторной выдачей'. Занимает две минуты в консоли. У бухгалтерской компании, которую мы обслуживаем, это теперь прописано прямо в приказе об увольнении рядом с пунктом про сдачу пропуска — стало таким же рутинным действием, как забрать ключи от кабинета.

Как это настроить, если у вас 15-30 человек и нет своего айтишника

Первый шаг — понять, на чём вы уже сидите. Если у компании есть Microsoft 365 Business Premium (а не базовый Business Basic) — Intune уже входит в подписку, платить дополнительно не нужно, нужно просто включить и настроить. Это самый частый случай у наших клиентов, и самый безболезненный: обычно за один рабочий день можно завести все телефоны сотрудников под управление.

Второй шаг — решить, BYOD у вас или корпоративные устройства. Если люди работают с личных телефонов (частая история у торговых компаний и у юрфирм с небольшим штатом) — ставится Work Profile, отдельный рабочий контейнер, сотрудник сам соглашается на условия при первом входе. Если телефоны выдаёт компания — можно настроить полное управление устройством, это даёт больше контроля, включая принудительные обновления безопасности и запрет установки посторонних приложений.

Третий шаг, и это чаще всего забывают — прописать саму процедуру на бумаге. Не сама технология защищает компанию, а то, что кто-то конкретный обязан нажать кнопку блокировки в течение часа после сигнала о потере или увольнении. У нас в компании это закреплено в регламенте: любой клиент на обслуживании может позвонить нам круглосуточно по номеру дежурного инженера, и мы блокируем устройство удалённо, даже если это случилось в 23:00 в субботу.

Сколько это стоит и почему экономия здесь обманчива

Microsoft Intune в составе Business Premium — это около 2100-2400 рублей на пользователя в месяц за весь пакет (почта, офис, антивирус и MDM вместе), если у вас уже есть подписка Microsoft, доплата не требуется вообще. Отдельные MDM-решения без привязки к Microsoft — от 150 до 400 рублей на устройство в месяц в зависимости от функционала. Для компании на 20 человек это 3000-8000 рублей в месяц — цена одного корпоративного обеда раз в месяц.

Экономия на этом кажется логичной ровно до первого инцидента. Та юрфирма с потерянным контролем над телефоном уволившегося сотрудника потратила на разгребание — смену паролей у всех сотрудников, аудит того, что могло утечь, юридическую консультацию по возможным претензиям клиентов — суммарно около 280 тысяч рублей и полтора месяца рабочего времени директора и двух юристов. MDM обошёлся бы им в 4000 рублей в месяц.

Я не пытаюсь запугать — просто делюсь тем, что вижу у клиентов регулярно. Инцидент с телефоном происходит не 'если', а 'когда' — вопрос времени. У компании до 50 человек за пять-семь лет работы почти гарантированно случится либо потеря телефона, либо конфликтное увольнение с недовольным сотрудником. Настроить защиту заранее стоит копейки по сравнению с разбором последствий постфактум.

Частые вопросы

Можно ли настроить MDM на личных телефонах сотрудников без их согласия?
Нет, и пытаться не стоит — это и юридически рискованно, и технически не сработает без активного участия сотрудника, который должен установить профиль сам. Правильный путь — прописать использование MDM в трудовом договоре или отдельном соглашении об использовании личных устройств для работы, где чётко указано, что компания видит и что может стереть. У всех наших клиентов это оформляется одной страницей допсоглашения при трудоустройстве.

А если сотрудник просто откажется ставить MDM-профиль на свой телефон?
Тогда у него не будет доступа к корпоративной почте и 1С с личного устройства — это нормальное и законное условие работодателя, связанное с защитой коммерческой тайны и персональных данных. В таком случае для рабочих задач с телефона выдаётся корпоративное устройство, на котором MDM ставится по умолчанию ещё до выдачи сотруднику.

Что если телефон украли, а не просто потеряли — не заблокирует ли вор SIM-карту раньше, чем мы успеем среагировать?
Блокировка через MDM работает независимо от SIM-карты, как только устройство подключается к любому интернету — Wi-Fi или мобильному. Даже если вор сразу вынет SIM, при первом подключении к Wi-Fi (а большинство людей рано или поздно это делают, чтобы проверить, что на телефоне) команда на блокировку и стирание данных придёт и выполнится.

Есть ли смысл в MDM для компании из 5-7 человек или это уже перебор?
Смысл есть даже для пяти человек, если у кого-то из них в телефоне рабочая почта или доступ к 1С — размер компании тут ни при чём, важно, что именно лежит на устройстве. Для совсем маленьких команд иногда достаточно бесплатных базовых функций — Find My Device от Google и Найти iPhone от Apple с включённым удалённым стиранием, полноценный MDM имеет смысл добавлять примерно от 10-15 сотрудников, когда сложно уследить за всеми вручную.

Не ждите первого потерянного телефона, чтобы понять, что доступ к вашей почте и 1С никак не защищён.
Напишите нам — за один рабочий день настроим MDM на смартфонах ваших сотрудников и пропишем понятную процедуру блокировки на случай потери или увольнения.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи