АйТи Фреш
Главная / Статьи / Разное
Разное

Потерял телефон — потерял вашу почту: зачем малому бизнесу MDM

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-08-26
Потерял телефон — потерял вашу почту: зачем малому бизнесу MDM

Полтора месяца назад мне позвонил клиент в панике: менеджер отдела продаж забыл телефон в такси. Обычный iPhone, личный, купленный самим сотрудником. Проблема в том, что на нём была рабочая почта, доступ к CRM и переписка с полусотней клиентов. Спрашиваю: «У вас MDM стоит?» В ответ тишина. Вот с этого и начнём.

BYOD — это когда компания сама открывает дверь

BYOD расшифровывается как Bring Your Own Device — «принеси своё устройство». Звучит экономно и удобно: не надо покупать корпоративные смартфоны, сотрудник и так с телефоном не расстаётся, работает с него хоть из дома, хоть из очереди в поликлинике. Экономия на железе — реальная, тысяч 30-50 на человека, если считать нормальный Android-флагман или iPhone.

Только вот незаметно для директора этот личный телефон становится филиалом офиса. На нём рабочая почта в родном приложении Gmail или Outlook. На нём Telegram с рабочими чатами. На нём иногда даже 1С-Клиент или доступ к 1С через веб — я таких клиентов видел с десяток. А иногда и просто сохранённый пароль в браузере от облачной бухгалтерии.

И вот тут вопрос: а что случится, если этот телефон украдут в метро? Или сотрудник уволится в один день, хлопнув дверью, а телефон так и останется у него, залогиненный во всё подряд? Ответ прост и неприятен — ничего не случится. Компания просто не узнает, что данные утекли, пока не будет поздно.

Реальный случай: как телефон в такси чуть не стоил клиенту репутации

Возвращаюсь к тому звонку. Менеджер оставил телефон в такси, водитель не ответил на звонки, приложение такси не давало контакта пассажира предыдущей поездки. Классика. На телефоне — рабочая почта с перепиской по контрактам, доступ к облачному диску компании через приложение, и, что хуже всего, в заметках — список клиентов с телефонами и суммами сделок.

Мы тогда сделали что могли постфактум: сменили пароль от почты, отозвали токены доступа к облаку, попросили клиента предупредить контрагентов на всякий случай. Заняло это часа три нервотрёпки и созвонов. А могло занять три минуты, если бы на телефоне стоял MDM-агент — нажал кнопку в консоли, и через несколько секунд на устройстве стёрты корпоративные данные. Именно корпоративные, а не личные фото ребёнка и переписка с женой.

После этого случая мы клиенту поставили Microsoft Intune на все рабочие устройства, включая личные телефоны менеджеров. Стоило это порядка 250 рублей на пользователя в месяц в составе Microsoft 365 Business Premium, который у них и так уже был, просто функцию не включали. Обидно — платили за возможность, которой не пользовались.

Что такое MDM и как он вообще стирает данные удалённо

MDM — Mobile Device Management, управление мобильными устройствами. По сути это агент-программа, которая ставится на телефон и подключает его к центральной консоли в облаке. Через эту консоль администратор — у нас это обычно я или мой инженер — видит список устройств, их статус, местоположение по последнему подключению, версию ОС.

Ключевая функция для темы статьи — удалённая очистка, remote wipe. Есть два режима. Полный wipe стирает вообще всё на устройстве, возвращает его к заводским настройкам. Это для корпоративных телефонов, которые компания купила сама и выдала сотруднику. А вот селективный wipe, он же corporate wipe, удаляет только рабочий контейнер: почту, документы, доступ к CRM, VPN-профиль — и оставляет нетронутыми личные фото, WhatsApp с друзьями, музыку. Именно этот режим используют при BYOD, и это справедливо: телефон-то личный, деньги на него сотрудник свои потратил.

Технически команда на стирание уходит через push-уведомление на устройство даже если SIM-карта уже вынута, лишь бы был Wi-Fi или мобильный интернет хоть на секунду. Если телефон вообще офлайн — команда встанет в очередь и выполнится, как только устройство появится в сети. У Android это работает через Android Enterprise, у Apple — через Apple Business Manager и профили MDM, которые ставятся при первом входе в корпоративный аккаунт.

Какие решения реально ставят в компаниях до 50 рабочих мест

Для небольшой юрфирмы или бухгалтерии не нужен монструозный enterprise-продукт за миллион в год. Мы обычно смотрим на три варианта. Первый — Microsoft Intune, если у компании уже есть Microsoft 365 или Office 365 в подписке Business Premium. Это самый частый случай у наших клиентов, потому что почта у многих и так на Exchange Online или просто на Microsoft-инфраструктуре.

Второй вариант — встроенные средства Google Workspace, называется endpoint management. Если у компании почта на Gmail для бизнеса, функция удалённого стирания корпоративных данных с телефона включается прямо в консоли администратора, без доплаты сверх обычного тарифа. Мы такое ставили клинике на 15 сотрудников — там весь документооборот был завязан на Google Docs, и телефоны врачей с записями пациентов нужно было держать под контролем из-за 152-ФЗ о персональных данных.

Третий — специализированные MDM вроде Hexnode или Mosyle, если нужна тонкая настройка и компания не привязана к Microsoft или Google. Дороже по деньгам, зато гибче: можно настроить геозоны, блокировку камеры на территории производства, ограничение установки сторонних приложений. Для торговой компании с разъездными торговыми представителями мы как раз ставили Hexnode — там важна была ещё функция отслеживания местоположения корпоративных планшетов с кассовым приложением.

Почему одного пароля на телефоне недостаточно

Директор часто говорит: «У нас же пароль стоит, зачем ещё что-то?» Пароль или отпечаток пальца защищает от того, кто нашёл телефон случайно и пытается сразу залезть в настройки. Но современный взлом блокировки экрана — вопрос времени и денег, если телефон украли специально ради данных, а не ради перепродажи железа. И это ещё не главная проблема.

Главная проблема в том, что пароль ничего не делает, если сотрудник просто уволился и не вернул телефон. Личный же, купленный на свои. По закону вы даже не можете его требовать назад, если это не прописано в трудовом договоре отдельным пунктом про использование личных устройств в служебных целях. А почта в его телефоне так и продолжает синхронизироваться, пока вы вручную не отзовёте доступ на сервере — и вот тут вопрос, вспомните ли вы про это через неделю после увольнения, в текучке.

У одного клиента, юридической фирмы на 20 человек, был случай похуже кражи: обиженный на увольнение юрист месяц ходил и читал рабочую почту руководителя, потому что при увольнении никто не подумал отозвать доступ с его личного iPad. Просто выключил бы административно доступ через консоль — три клика, тридцать секунд. А тут узнали случайно, когда конкурент начал перехватывать клиентов день в день с отправкой коммерческих предложений.

Как внедрить MDM без бунта в коллективе

Тут есть человеческий момент, который директора часто недооценивают. Сотрудники нервничают, когда на личный телефон ставят корпоративное приложение слежения — а MDM многие воспринимают именно так, хотя это неверно. Важно объяснить прямо: администратор видит только рабочий контейнер, а не личные фото, не переписку в личном WhatsApp, не историю браузера вне рабочих приложений.

Практика показывает, что лучше всего заходит через явное разделение — отдельная рабочая иконка на экране, отдельный «контейнер» приложений, куда попадает почта, календарь, корпоративный мессенджер. У Android это называется Work Profile, выглядит как папка с оранжевым значком портфеля рядом с личными приложениями. У Apple аналог — управляемый Apple ID внутри User Enrollment. Сотрудник физически видит границу: вот это моё, вот это компании.

И ещё момент — согласие. По-хорошему, нужно прописать пункт про использование личных устройств в трудовом договоре или отдельном допсоглашении, где чёрным по белому: компания вправе удалённо удалить корпоративные данные с устройства при увольнении или утере. Занимает пять минут у юриста, а сохраняет кучу нервов, если вдруг дойдёт до трудового спора.

Сколько это стоит и с чего начать прямо сейчас

Если у вас уже есть Microsoft 365 Business Premium — MDM у вас фактически уже оплачен, просто не настроен. Мы включаем и настраиваем Intune клиентам на 15-30 рабочих мест обычно за один рабочий день, вместе с созданием политик и рассылкой инструкции сотрудникам. Если считать в деньгах отдельно от подписки — тарифицируется от 250 до 400 рублей на устройство в месяц в зависимости от набора функций.

Если подписки Microsoft или Google Workspace ещё нет, а почта висит на каком-нибудь бесплатном хостинге — сначала имеет смысл посчитать миграцию на нормальную бизнес-почту с MDM в комплекте, это часто выгоднее, чем покупать отдельное MDM-решение поверх существующей инфраструктуры. Специализированные MDM без привязки к почтовому провайдеру начинаются от 150-200 рублей за устройство, но настройка сложнее — нужен отдельный сервер политик, интеграция с VPN, тестирование на разных моделях телефонов.

С чего начать конкретно сегодня: составьте список — у кого из сотрудников на личном телефоне стоит рабочая почта или доступ к CRM. Список этот обычно у директора вызывает лёгкий шок, потому что оказывается — у половины отдела продаж. После этого можно уже предметно решать, ставить MDM самим через встроенные в почтовый сервис функции или звать подрядчика на полноценную настройку с политиками и обучением сотрудников.

Частые вопросы

Если MDM сотрёт данные, пропадут ли у сотрудника личные фото и переписка?
При правильной настройке — нет. Корпоративный wipe затрагивает только рабочий контейнер: почту, документы, VPN-профиль, корпоративные приложения. Личные фото, WhatsApp с друзьями и остальные данные вне рабочего профиля не трогаются. Это принципиальное отличие от полного сброса устройства к заводским настройкам, который применяют только на корпоративных телефонах, купленных самой компанией.

Можно ли поставить MDM без согласия сотрудника на личный телефон?
Технически поставить можно, юридически — рискованно. Лучше оформить письменное согласие или пункт в трудовом договоре про использование личных устройств для работы, с явным упоминанием права компании на удалённое удаление корпоративных данных. Без этого при трудовом споре может выйти боком, даже если по факту стёрли только рабочую почту.

Что делать, если телефон потерян и был выключен несколько дней?
Команда на стирание встанет в очередь на стороне MDM-сервера и выполнится автоматически, как только устройство подключится к интернету хотя бы на несколько секунд. Дополнительно стоит сразу же отозвать токены доступа к почте и облачным сервисам на сервере — это сработает мгновенно и не зависит от состояния самого телефона.

Есть ли MDM для маленькой компании без подписки на Microsoft 365 или Google Workspace?
Да, есть отдельные продукты вроде Hexnode или Mosyle с оплатой от 150-200 рублей за устройство в месяц. Но для компании до 50 человек часто выгоднее сначала посчитать переход на бизнес-почту с MDM в комплекте — тогда функция управления устройствами достаётся фактически бесплатно поверх уже нужной подписки.

Проверьте прямо сейчас, у скольких сотрудников на личном телефоне открыта рабочая почта.
Если список получился длиннее, чем хотелось бы, — напишите нам, за один день настроим MDM и закроем эту дыру.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи