MDM для корпоративных смартфонов: работа отдельно, жизнь отдел
АйТи Фреш
Главная / Статьи / Информационная безопасность
Информационная безопасность

MDM для корпоративных смартфонов: как разграничить личное и рабочее и не стать шпионом для своих сотрудников

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-06-24
MDM для корпоративных смартфонов: как разграничить личное и рабочее и не стать шпионом для своих сотрудников

Ко мне регулярно приходят руководители с одной и той же историей. Менеджер уволился, забрал смартфон с корпоративной почтой и клиентской базой — и поминай как звали. Или другой вариант: сотрудник потерял телефон в метро, а на нём был доступ к 1С и вся переписка с контрагентами. Обе ситуации решаются одним инструментом — MDM, системой управления мобильными устройствами. Но каждый второй директор боится: а вдруг это превратит его в надсмотрщика, который роется в личных фотографиях подчинённых? Давление понятное. Расскажу, как это устроено на практике и почему нормальный MDM — это не слежка, а договор между компанией и сотрудником.

Что вообще такое MDM и зачем это небольшой компании

MDM — Mobile Device Management, управление мобильными устройствами. Программный комплекс, который даёт IT-специалисту или руководителю централизованный контроль над смартфонами и планшетами, где сотрудники работают с корпоративными данными. Ключевое слово здесь — «устройство», не «человек». Контролируется железо и корпоративные данные на нём, а не личная жизнь владельца. Разница принципиальная, и я к ней ещё вернусь.

Частый аргумент: MDM — это для корпораций с тысячами сотрудников. Нам, небольшой юридической фирме на 20 человек, оно ни к чему. Это заблуждение, причём опасное. На нашей практике именно компании до 50 рабочих мест получают от утечки данных удар, от которого не оправляются. Крупный банк переживёт потерю одного менеджера — у него служба безопасности, юридический отдел, запасной план. Юрфирма, у которой уволившийся юрист унёс с телефона базу клиентов, может просто закрыться. Без вариантов.

Был у нас клиент — небольшое медицинское учреждение в Москве, 35 сотрудников. Врачи работали на личных смартфонах, результаты анализов и назначения гоняли через обычные мессенджеры. Никакого контроля. Когда один из врачей ушёл к конкурентам, вместе с ним утекла вся переписка с пациентами. Это не просто этически неприглядно — это прямое нарушение 152-ФЗ о персональных данных. Штрафы, репутационный ущерб, нервы. MDM, внедрённый после того случая, закрыл проблему: рабочая переписка пошла только через защищённый контейнер, а при увольнении сотрудника она удаляется за 15 минут.

Личное и рабочее: как работает разграничение на практике

Главный страх сотрудников — что компания будет читать личные сообщения, видеть фотографии детей, отслеживать маршруты по выходным. Страх понятный и объяснимый. Но нормально настроенный MDM так не работает. Ключевая технология здесь — контейнеризация, или Work Profile, рабочий профиль. На Android, начиная с версии 5.0, то есть практически на любом современном телефоне, и на iOS через механизм Managed Apps это реализовано прямо на уровне операционной системы.

Как это выглядит в жизни. На смартфоне сотрудника появляется отдельное пространство — рабочий профиль. Внутри него живут корпоративная почта, мессенджер компании, 1С или CRM, VPN-клиент, рабочие документы. Значки приложений в рабочем профиле обычно помечены маленьким символом — например, портфелем. Всё, что находится в этом профиле, управляется компанией. IT-специалист может удалённо стереть только рабочие данные, заблокировать отдельные функции внутри рабочих приложений, принудительно установить политику паролей. И только это.

Личная часть телефона — фотографии, Gmail или Яндекс.Почта, банковские приложения, Instagram — остаётся полностью в зоне сотрудника. Компания её не видит. Вообще. Это не просто красивые слова: по Android Enterprise Architecture рабочий и личный профили криптографически изолированы друг от друга. Даже если IT-специалист захочет залезть в личные сообщения сотрудника через MDM — технически не сможет. Когда я объясняю это директорам и сотрудникам одновременно, напряжение в комнате заметно спадает.

Android Enterprise и Apple Business Manager: два мира, два подхода

В корпоративной мобильности два лагеря — Android и iOS. По возможностям они похожи, но устроены по-разному, и это напрямую влияет на выбор стратегии. Начну с Android — у большинства моих клиентов именно он: Samsung, Xiaomi, Honor, реже Pixel.

Для Android корпоративное управление строится через Android Enterprise — программу Google, в которой сертифицируются и производители устройств, и MDM-системы. Если MDM имеет сертификат Android Enterprise Recommended — она прошла проверку и поддерживает все нужные политики безопасности. Работает это через Google-аккаунт компании. Есть два основных сценария. COPE (Corporate Owned, Personally Enabled) — устройство принадлежит компании, но сотрудник может использовать его и в личных целях. BYOD (Bring Your Own Device) — сотрудник приносит личный телефон, на котором создаётся рабочий профиль. Второй вариант дешевле, но требует чёткого регламента — иначе потом будут вопросы.

Apple идёт другим путём. Для управления корпоративными iPhone и iPad есть Apple Business Manager — бесплатный портал, через который компания регистрирует свои устройства и связывает их с MDM-системой. На iOS нет рабочего профиля в том же явном виде, что у Android. Вместо этого корпоративные приложения получают статус Managed Apps, а данные внутри них изолируются через политику Managed Open In: документ из корпоративного приложения нельзя открыть в личном, и наоборот. Работает надёжно, хотя для сотрудников интерфейсно это менее очевидно. iPhone дороже. Зато экосистема Apple Business Manager стабильнее и меньше зависит от конкретного производителя железа.

Какие MDM-системы реально используются в России

Вопрос с выбором конкретного MDM-решения стал непростым после 2022 года. Часть западных продуктов ушла с рынка или оказалась недоступна из-за санкций. Рынок адаптировался — не быстро, но адаптировался. Расскажу о том, с чем мы реально работаем и что рекомендуем клиентам.

Microsoft Intune — часть экосистемы Microsoft 365 — до сих пор работает у большинства компаний с подпиской M365 Business Premium. Если вы уже платите за Office и почту на Exchange Online, Intune идёт в комплекте. Для компании на 20-30 человек это самый логичный выбор: управляющая консоль в облаке, не нужен отдельный сервер, интеграция с Azure AD из коробки. Ориентировочная стоимость в составе M365 Business Premium — около 1200-1400 рублей на пользователя в месяц по актуальным ценам российских партнёров.

Из отечественных решений стоит выделить САЙФЕР MDM и SafePhone от НТЦ «Вулкан». SafePhone сертифицирован ФСТЭК — это актуально для госструктур и компаний, работающих с гостайной. Для частного бизнеса такая сертификация избыточна, но если ваш клиент — госкорпорация и требует подтверждённой безопасности устройств, SafePhone закрывает этот вопрос. Есть ещё VMware Workspace ONE, теперь Omnissa, — мощная платформа, но для небольших компаний она избыточна по функционалу и непростая во внедрении. Наша стандартная рекомендация: Intune для Microsoft-ориентированных компаний, отечественные альтернативы — там, где есть регуляторные требования.

Удалённый сброс данных при увольнении: как это работает технически

Вот сценарий, который мы разбираем с каждым новым клиентом. Менеджер по продажам увольняется. В его телефоне — корпоративная CRM с контактами покупателей, почта с историей переговоров, доступ к корпоративному облаку. Как только HR подтверждает увольнение, IT-специалист открывает консоль MDM и нажимает одну кнопку. Что происходит дальше — зависит от типа устройства и настроенного профиля.

Если устройство корпоративное — компания купила телефон и выдала сотруднику — MDM выполняет полный Factory Reset: телефон сбрасывается до заводских настроек. Личных данных сотрудника на таком устройстве в норме и не должно быть — он работал на корпоративном железе. Если устройство личное, BYOD — MDM удаляет только рабочий профиль целиком: почта, приложения, документы, VPN-сертификаты. Личные фотографии, переписка с мамой и установленные игры остаются нетронутыми. Технически операция занимает от 30 секунд до нескольких минут, если телефон онлайн. Сотрудник выключил устройство — команда встанет в очередь и выполнится при следующем включении.

Есть один момент, о котором почему-то редко предупреждают. Удалённый сброс сработает только при двух условиях: устройство зарегистрировано в MDM и в момент команды имеет выход в интернет. Если сотрудник успел снять телефон с управления — всё, команда просто не дойдёт. На Android такое иногда реально провернуть, если не выставлен Device Administrator Lock. Именно поэтому политику нужно закладывать правильно ещё на старте — так, чтобы сотрудник физически не мог отключить MDM-агент самостоятельно. На корпоративных Android-устройствах это решается режимом Device Owner: он прописывается при первичной настройке телефона, и после этого удалить MDM-приложение без разрешения администратора невозможно.

Что MDM видит, а что нет: честный разговор с сотрудником

Перед любым внедрением MDM я прошу клиентов сделать одну простую вещь — собрать команду и по-человечески объяснить, что именно система видит, а что нет. Люди боятся того, чего не понимают. Сказать «мы ставим MDM» и уйти — значит гарантированно получить слух, что начальник читает личную переписку. Половина команды сделает именно такой вывод. Нормальный разговор на 20 минут снимает этот вопрос лучше, чем любая внутренняя коммуникация.

Что MDM реально видит — конкретно, без общих слов. Список приложений в рабочем профиле. Версию ОС и статус обновлений безопасности. Включено ли шифрование устройства. Стоит ли PIN или пароль на экране блокировки. Серийный номер и модель. Статус сети. В отдельных конфигурациях — GPS-координаты, но только если это явно настроено и сотрудник об этом знает. Геолокацию я лично рекомендую включать только для выездного персонала, только с письменного согласия и только в рабочее время. Всё остальное — уже юридически мутная территория.

Чего система не видит — и это принципиально. Личные сообщения и звонки. Содержимое личных приложений. Браузерная история в личном браузере. Личные фото и файлы. Переписка в мессенджерах за пределами рабочего профиля. При BYOD-сценарии с Android Enterprise это не просто декларация — это архитектурное ограничение на уровне платформы. MDM-агент технически не имеет доступа к данным вне рабочего профиля. Когда сотрудник смотрит на меня скептически, я открываю документацию Google по этой теме. Обычно вопрос закрывается.

Как внедрить MDM без хаоса: практический порядок действий

MDM — это не «поставили программу и готово». Это полноценный проект с тремя слоями: юридическим (согласие сотрудников, политика использования устройств), технологическим (выбор системы, настройка политик) и организационным (обучение, регламент при увольнении). Пропустить хотя бы один — и вы получите что-нибудь из трёх: судебные риски, саботаж со стороны команды или систему, которая в нужный момент просто не сработает.

Начинать нужно с документов — не с настроек. Политика использования мобильных устройств — внутренний документ, где прописано: какие устройства вообще допускаются к корпоративным данным, что компания мониторит, а что остаётся приватным, как именно удаляются данные при увольнении. Сотрудники это подписывают. Лучше — при трудоустройстве, чтобы не было ощущения, что правила появились из ниоткуда. Если люди уже работают без такого документа — проводим встречу, объясняем, подписываем допсоглашение к трудовому договору. Без этого шага MDM превращается в инструмент нарушения приватности — даже если технически всё сделано идеально.

Дальше — техника. MDM-систему выбираем под конкретную инфраструктуру: если в компании Microsoft 365 — берём Intune, нужна ФСТЭК-сертификация — смотрим отечественные решения, нужен on-premise без облака — Jamf для Apple или Enterprise-решения для Android. Политики настраиваем жёстко: PIN не короче 6 символов, шифрование диска включено, запрет на перенос корпоративных документов в личные приложения, автоблокировка через 5 минут бездействия. Регистрация устройств: новые корпоративные телефоны — через Zero Touch Enrollment или Apple Business Manager, без ручной возни с каждым аппаратом. На личных устройствах сотрудник сам ставит агент и создаёт рабочий профиль — занимает 5–10 минут, IT не нужен. После внедрения обязательно делаем тест: просим кого-то из команды «уволиться» понарошку и смотрим, насколько быстро и чисто удаляется рабочий профиль. Не паранойя — нормальная проверка боеспособности.

Частые вопросы

Можно ли через MDM читать личные сообщения сотрудника в WhatsApp или Telegram?
Нет, если WhatsApp или Telegram установлены в личном профиле устройства — а именно так и должно быть при корректной настройке. MDM-система видит только то, что находится внутри рабочего профиля: корпоративные приложения, почту, документы. Архитектура Android Enterprise и управляемые приложения Apple специально спроектированы так, чтобы личные данные были недоступны для корпоративного управления. Если кто-то утверждает обратное — либо он ошибается, либо у вас нестандартная конфигурация с расширенными правами, о которой сотрудники должны быть явно предупреждены.

Что будет с личными данными сотрудника, если я удалённо сотру телефон при увольнении?
При сценарии BYOD (личный телефон сотрудника с рабочим профилем) команда на удаление затрагивает только рабочий профиль — фотографии, личная переписка, приложения банков и всё остальное личное остаётся нетронутым. Если же телефон корпоративный и зарегистрирован в режиме полного управления — выполняется Factory Reset, то есть полный сброс до заводских настроек. Именно поэтому на корпоративных устройствах сотрудники не должны хранить личные данные — это прописывается в политике использования устройств, которую подписывают при трудоустройстве.

Насколько это законно — ставить MDM на личные телефоны сотрудников?
Законно при соблюдении двух условий: сотрудник дал письменное согласие и ознакомлен с тем, что именно система контролирует. Это оформляется как дополнение к трудовому договору или отдельная политика использования мобильных устройств. Без согласия сотрудника устанавливать MDM на его личный телефон нельзя — это нарушение конституционного права на неприкосновенность частной жизни и может повлечь претензии по 152-ФЗ. На корпоративных телефонах, которые принадлежат компании, согласие не требуется — устройство ваше, вы вправе им управлять.

Сколько стоит внедрить MDM для небольшой компании?
Если у вас уже есть подписка Microsoft 365 Business Premium — Intune входит в неё без доплаты, платите только за работу специалиста по настройке. Для компании на 25 человек это 15 000–30 000 рублей разово за настройку и 3 000–5 000 рублей в месяц на поддержку. Если нужна отдельная MDM-система без Microsoft — лицензии на сотрудника стоят от 300 до 800 рублей в месяц в зависимости от вендора. Итого для компании на 30 человек — 9 000–24 000 рублей в месяц за лицензии плюс разовые работы по внедрению. Сравните это со стоимостью одной утечки клиентской базы.

Защитите корпоративные данные на смартфонах сотрудников — без слежки и без лишних расходов
Оставьте заявку, и мы подберём MDM-решение под ваш бюджет и количество устройств — с бесплатным аудитом текущей мобильной безопасности.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Каждую неделю — практические гайды для руководителей и сисадминов: безопасность, 1С, миграции, резервные копии, находки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи