АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

MDM для рабочих телефонов сотрудников: удалённая блокировка и стирание данных при потере

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-09-13
MDM для рабочих телефонов сотрудников: удалённая блокировка и стирание данных при потере

Два года назад у одного нашего клиента, юридической фирмы на 18 человек, помощник юриста забыл телефон в такси. В телефоне — переписка в WhatsApp с клиентами по спорным делам, доступ к почте, пароли в заметках. Мы тогда смогли только сменить пароль от почты. С телефоном ничего сделать не смогли — он просто исчез вместе со всем содержимым. С тех пор я не устаю объяснять клиентам разницу между «ограничить почту на телефоне» и «управлять телефоном целиком».

Почему потерянный телефон — это не мелкая неприятность

Директор небольшой компании обычно относится к рабочему телефону сотрудника как к расходнику. Разбил — купили новый, потерял — тоже не трагедия, «Айфон найдётся». Но дело не в железе. Дело в том, что на этом телефоне лежит.

У бухгалтера в телефоне может быть КриптоПро для подписания платёжек, доступ к клиент-банку, токен для СБИС. У менеджера по продажам — вся база клиентов в контактах и переписка в WhatsApp за три года. У врача в частной клинике — фото пациентов и переписка в мессенджере с записью на приём. У юриста — как в примере выше, вообще всё дело целиком.

Потеря телефона — это не потеря куска пластика за 40-80 тысяч рублей. Это утечка данных, которую вы даже не всегда сможете зафиксировать. Никто не напишет вам, что нашёл ваш телефон и прочитал переписку. Просто в какой-то момент вы узнаете, что клиентская база утекла к конкуренту, или что от имени сотрудника кому-то написали странное сообщение.

Что такое MDM и почему это не про почту

MDM — mobile device management, управление мобильными устройствами. Многие путают это с настройкой корпоративной почты на телефоне через Exchange ActiveSync. Там правда есть кусочек безопасности: можно потребовать пин-код, можно удалённо стереть только почтовый профиль. Но это капля в море.

Разница простая. Ограничение почты работает на уровне одного приложения. MDM работает на уровне всего устройства. Регистрируете телефон в системе управления — и с этого момента он подчиняется корпоративным политикам целиком: какие приложения можно ставить, какие нельзя, обязательно ли шифрование, можно ли делать скриншоты в рабочих приложениях, разрешён ли root или джейлбрейк.

И самое главное для темы этой статьи — при потере или краже вы можете заблокировать устройство целиком или стереть его полностью, вплоть до заводских настроек, одной командой из консоли администратора. Не почту отдельно, а весь телефон: контакты, фото, мессенджеры, кэш приложений, всё.

Как это устроено технически

На практике я работаю с двумя основными платформами. Для компаний, которые уже сидят на Microsoft 365 или собираются переходить, это Microsoft Intune — он входит в подписку Business Premium, это примерно 1500-1700 рублей на пользователя в месяц, либо покупается отдельно как самостоятельный продукт. Для компаний с парком Android-телефонов без привязки к Microsoft — Android Enterprise напрямую или через альтернативные MDM-платформы.

На iPhone регистрация идёт через Apple Business Manager: компания либо покупает устройства через корпоративную программу и они автоматом попадают под управление при первом включении, либо сотрудник вручную ставит корпоративный профиль на личный или уже выданный телефон. На Android то же самое делает Android Enterprise через режим Work Profile — рабочие приложения живут в отдельном защищённом контейнере, отдельно от личных фото и игр сотрудника.

Именно контейнер снимает главное возражение сотрудников: «вы теперь видите все мои личные фото и переписки?» Нет. При грамотной настройке админ видит только корпоративный контейнер — список установленных рабочих приложений, версию ОС, уровень заряда, геопозицию устройства в некоторых конфигурациях. Личная переписка в личном WhatsApp вне контейнера ему не видна и не доступна.

Что реально можно сделать удалённо

Вернёмся к сценарию «потерял телефон в такси». С развёрнутым MDM это выглядит так. Сотрудник звонит мне или пишет в наш чат поддержки. Я захожу в консоль администратора — у Microsoft Intune это Endpoint Manager, у Google это Android Enterprise Admin Console — нахожу устройство по имени сотрудника и через 30 секунд ставлю телефон на блокировку с сообщением на экране: «Устройство потеряно. Нашедшему просьба позвонить по номеру...».

Если телефон не находится в течение нескольких часов или речь идёт о явной краже, следующий шаг — полное стирание. Wipe Device. Команда уходит на устройство и при следующем подключении к интернету (или сразу, если оно ещё онлайн) телефон откатывается к заводским настройкам. Всё содержимое уничтожается: приложения, файлы, кэш, аккаунты. У корпоративных устройств можно стереть только рабочий контейнер, оставив личные данные сотрудника нетронутыми — это важно юридически, к этому я ещё вернусь.

Кроме экстренных сценариев MDM даёт постоянный контроль: список всех зарегистрированных устройств компании с версией ОС и статусом шифрования, автоматическая установка обязательных приложений типа 1С:Мобильная бухгалтерия или корпоративного мессенджера, запрет на установку из непроверенных источников, принудительное требование пароля от 6 цифр и биометрии. Один клиент из сферы медицины у нас держит через MDM ещё и запрет на камеру в определённых приложениях — чтобы фото пациентов физически нельзя было переслать мимо защищённого канала.

Почему ограничение почты — это полумера

Я регулярно слышу от директоров: «у нас и так есть защита, IT-отдел настроил, что почта на телефоне требует пароль». Это лучше, чем ничего, но давайте посчитаем, что останется доступным нашедшему телефон при такой настройке.

Мессенджеры — WhatsApp, Telegram авторизованы отдельно, ограничение на почтовый клиент их не трогает. Корпоративные приложения типа CRM или 1С, если они установлены как отдельные мобильные приложения, а не через почтовый профиль, — тоже вне зоны действия. Файлы, скачанные из почты и сохранённые в галерею. Заметки с паролями, которые сотрудники, чего греха таить, записывают именно туда. Банк-клиент с сохранённым паролем. Всё это просто лежит на разблокированном (или уже взломанном) устройстве.

У другого нашего клиента, это торговая компания с разъездными менеджерами, до внедрения MDM была именно такая схема: Exchange-политики на почту и всё. Когда у одного менеджера украли телефон из машины, единственное, что удалось сделать — сменить пароль от почты и от 1С. Telegram с историей переговоров по ценам и скидкам для полусотни клиентов остался у вора вместе с телефоном. После этого случая мы за две недели развернули им полноценный MDM на весь парк из 22 устройств.

Сколько это стоит и сколько занимает внедрение

Для компании на Microsoft 365 Business Premium MDM уже оплачен — он в составе подписки. Дополнительных затрат нет, кроме работы по настройке. Если компания на более простых тарифах Microsoft или вообще не в экосистеме Microsoft, отдельная лицензия Intune Plan 1 стоит порядка 350-450 рублей на устройство в месяц в зависимости от курса и способа покупки через партнёра.

Для чистого Android-парка без привязки к Microsoft есть более бюджетные варианты на базе Android Enterprise через сторонние MDM-платформы — там ценник может начинаться от 150-200 рублей на устройство. iPhone обычно тянут за собой Apple Business Manager, который бесплатен сам по себе, но требует MDM-платформу поверх — то есть тот же Intune или альтернативу.

По времени на компанию до 50 рабочих мест с парком в 15-30 телефонов у нас уходит обычно 3-5 рабочих дней: настройка политик, тестовая регистрация на паре устройств, обкатка сценариев блокировки и стирания, затем массовая регистрация остальных телефонов и короткий инструктаж сотрудников — как выглядит рабочий профиль и что делать при потере устройства.

Подводные камни: личные телефоны и согласие сотрудников

Основной вопрос, который встаёт у директора сразу после слов «стереть телефон» — а если это личный телефон сотрудника, купленный им самим? Полное стирание такого устройства без разбора — прямой путь к трудовому спору и, чего доброго, к заявлению в полицию от сотрудника о порче имущества.

Решение — режим разделения профилей, о котором я говорил выше. На личном Android-телефоне сотрудника создаётся отдельный рабочий контейнер (Work Profile), в него ставится корпоративная почта, CRM, мессенджер для работы. Команда на стирание в этом случае затрагивает только контейнер — личные фото, звонки, приложения сотрудника не трогаются. На iPhone похожая логика реализуется через управляемые Apple ID и разделение на управляемые и личные приложения.

Второй момент — согласие. Даже с разделением на контейнеры сотруднику нужно явно объяснить и оформить письменным согласием, что рабочий профиль на его личном устройстве подпадает под политику компании, включая право на удалённую блокировку и стирание при увольнении, потере или подозрении на утечку. Мы всегда советуем клиентам добавить пункт про MDM в трудовой договор или отдельное соглашение об использовании личных устройств (BYOD-политика), иначе при первом же конфликтном увольнении можно получить претензию за незаконный доступ к личному имуществу.

Частые вопросы

Если сотрудник уволился и не отдал корпоративный телефон, можно ли его заблокировать?
Да, это один из самых частых сценариев использования MDM у наших клиентов. Как только устройство зарегистрировано в системе управления, компания может заблокировать или стереть его в любой момент, вне зависимости от того, у кого оно физически находится. Единственное условие — устройство должно выйти в интернет, чтобы получить команду. Если сотрудник держит телефон в авиарежиме без сети, команда встанет в очередь и выполнится при первом подключении.

Сотрудники будут против, если узнают, что телефон можно стереть удалённо?
На старте почти всегда есть настороженность, особенно если это личный телефон в режиме BYOD. Она снимается объяснением про разделение на рабочий и личный контейнеры: администратор видит только корпоративные приложения и может стереть только их. Мы обычно проводим короткую пятиминутную встречу с коллективом при внедрении, показываем на реальном экране, что именно видно IT-отделу, и вопросы отпадают.

Работает ли это на старых бюджетных Android-телефонах?
Android Enterprise поддерживается начиная с Android 8, это устройства примерно с 2017-2018 года выпуска, так что подавляющее большинство рабочих телефонов подходит. Проблемы обычно возникают с очень бюджетными китайскими брендами, у которых производитель урезал часть системных API — в таких случаях мы рекомендуем при следующей закупке брать модели из списка Android Enterprise Recommended.

Можно ли отследить геолокацию потерянного телефона через MDM?
Да, если функция геолокации была включена в политике заранее и устройство находится онлайн. Но это работает как вспомогательный инструмент для поиска, а не как замена полиции при краже. На практике я советую клиентам не тратить время на охоту за координатами, а сразу переходить к блокировке и стиранию — данные важнее железа.

Не ждите, пока телефон с базой клиентов уедет в такси без возврата.
Напишите нам в ITfresh — за неделю развернём MDM на весь парк телефонов компании и настроим сценарии блокировки и стирания под ваши процессы.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи