SafeMobile: Российская UEM платформа для управления и комплексной защиты мобильной инфраструктуры
Введение: Необходимость обеспечения безопасности мобильных устройств в корпоративном секторе
В условиях современного цифрового ландшафта мобильные устройства играют ключевую роль в корпоративных процессах. Они обеспечивают доступ к корпоративным почтовым системам, внутренним ресурсам, клиентским базам данных и финансовым приложениям. Однако использование мобильных устройств сопряжено с рядом серьёзных рисков: потеря устройства, утечка конфиденциальной информации, несанкционированный доступ и кибератаки. Для российских компаний эти вызовы становятся особенно актуальными в свете ухода с рынка зарубежных решений (Microsoft Intune, VMware Workspace ONE, MobileIron) и ужесточения регуляторных требований.
Российская UEM-платформа SafeMobile, разработанная ООО «НИИ СОКБ Центр разработки» (резидент Фонда «Сколково»), предоставляет комплексное решение для централизованного управления и защиты мобильных устройств сотрудников.
Основные характеристики и функционал платформы SafeMobile
SafeMobile — российская платформа класса UEM (Unified Endpoint Management) для централизованного администрирования, контроля и защиты мобильных устройств. Решение разработано с учётом специфики отечественного рынка и предназначено для обеспечения безопасности корпоративных данных в мобильной среде.
Цели и задачи платформы:
-
Импортозамещение: SafeMobile — полностью отечественная разработка, заменяющая зарубежные MDM/UEM: Microsoft Intune, VMware Workspace ONE (AirWatch), MobileIron/Ivanti, Citrix XenMobile, IBM MaaS360, SOTI MobiControl.
-
Поддержка различных операционных систем: Android, iOS/iPadOS, ОС «Аврора», Windows 10/11, ALT Linux, Astra Linux, РЕД ОС М, AQOS (ООО «ПК Аквариус») и ОС ОКО (смартфоны ОКО Phone от «Байтэрг»). Это позволяет компаниям внедрять стратегию постепенного импортозамещения клиентских устройств без полной модернизации инфраструктуры управления.
-
Работа в парадигме BYOD: на Android — рабочие профили (Google, Knox) для изоляции корпоративных данных от личных; на iOS — ограничение передачи файлов из управляемых приложений в неуправляемые. Администратор управляет только рабочей частью; личная область пользователя остаётся приватной.
Конкретные возможности платформы:
1. Управление устройствами (MDM):
-
Настройка парольных политик (длина, сложность, период смены, количество попыток до блокировки).
-
Автоматическая конфигурация Wi-Fi, VPN и сертификатов (SCEP) для безопасного доступа к корпоративным ресурсам.
-
Дистанционное управление (блокировка устройства, сброс к заводским настройкам, удаление корпоративного контейнера без удаления личных данных в режиме BYOD).
-
Защита от программного взлома (обнаружение root на Android и джейлбрейка на iOS, автоматическая блокировка доступа к корпоративным ресурсам).
-
Перезагрузка по расписанию (добавлена в SafeMobile 15.1 для Android; в 16.0 — для Android и «Аврора»).
2. Управление приложениями (MAM):
-
Централизованная установка и обновление корпоративных приложений с преднастроенными параметрами.
-
Управление списками разрешённых и запрещённых приложений.
-
Режим «киоска» (в т.ч. Single App Kiosk — устройство работает только с одним приложением, которое нельзя остановить; добавлено в 14.0).
-
Управление разрешениями приложений (доступ к камере, геолокации, контактам, микрофону).
-
Поддержка AppConfig и OEMConfig (включая Samsung Knox Service Plugin) — начиная с версии 16.0.
3. Управление контентом (MCM):
-
Создание изолированного, зашифрованного «корпоративного контейнера» внутри устройства.
-
Технологии изоляции (Android Enterprise Work Profile или Knox Workspace для разделения личных и рабочих данных).
-
Блокировка передачи данных (файлы из корпоративной почты не могут быть переданы в личные приложения, мессенджеры или облачные хранилища).
-
Запрет скриншотов в корпоративных приложениях (Android — только для рабочих приложений; iOS — для всего устройства).
4. Контроль действий и аудит:
-
Расширенный аудит событий в Syslog (с SafeMobile 15.1): вход/выход администраторов, ошибки аутентификации, изменения учётных записей, полномочий и ролей, изменения в критически важных разделах (подключения к серверам, SCEP, лицензия, синхронизация с AD), управление профилями.
-
Интеграция с SIEM-системами (события ИБ передаются через Syslog).
5. Интеграции:
-
Поддержка Active Directory/LDAP (импорт из подгрупп AD, синхронизация групп LDAP).
-
Поддержка SMAPI (SafeMobile API — расширенные параметры фильтрации, получение узлов ОШС, выгрузка отчёта аудита; в 16.0 — отправка файлов на устройство и запуск приложений).
-
Совместимость с оборудованием: терминалы сбора данных CipherLab RS36/RS38, M3 Mobile (стратегическое партнёрство, тест на Android 13), Fplus (R570Е, P670, LifeTabPlus), смартфоны Samsung с Knox Mobile Enrollment, устройства MIG, смартфоны ОКО Phone 5 PRO.
6. Защита канала управления:
-
Канал управления защищён шифрованием AES.
-
Взаимная аутентификация (mTLS) — клиентский сертификат монитора выдаётся встроенным удостоверяющим центром SafeMobile (действует 182 дня с автоматическим перевыпуском).
-
Поддержка российских TLS-сертификатов Национального удостоверяющего центра (НУЦ) Минцифры через gosuslugi.ru/crt.
-
Push-уведомления без Google FCM через SDK SafeMobile (с версии 16.0).
Публичные кейсы внедрения системы SafeMobile
«РИВ ГОШ» — быстрая миграция и значительная экономия
Сеть магазинов косметики и парфюмерии «РИВ ГОШ» (более 250 торговых точек от Калининграда до Владивостока, топ-3 российского сегмента) осуществила миграцию с Microsoft Intune на SafeMobile.
-
Сроки миграции: полный переход 1 250 устройств (смартфоны и ТСД) — за неделю (чуть больше недели).
-
Экономия: 19–26 млн рублей в год (по оценке компании) за счёт сокращения времени настройки, уменьшения затрат на командировки и пересылку, предотвращения простоев, контроля утечек.
-
Технологическое решение: смартфоны Samsung (A10, A22, A23, A24, A32) с Knox Mobile Enrollment — автоматическая регистрация по QR-коду без участия персонала.
-
Надёжность: за два года заменено менее 10 устройств (преимущественно физические повреждения).
-
Эффективность ИТ: обновление 1 250 устройств вручную — 3 750 человеко-часов в год; после внедрения SafeMobile — 10 часов.
-
Развитие проекта: на данный момент под управлением находится более 1500 устройств.
«Почта России» — масштабирование без остановки операционных процессов
«Почта России» внедрила SafeMobile для централизованного управления мобильными устройствами. После пилотного проекта 2020 года (несколько сотен устройств) количество управляемых устройств увеличилось до 12 500 (смартфоны и ТСД). Доля своевременно обработанных заявок на обслуживание — почти 100%. В требования к закупкам оборудования добавлена совместимость с UEM SafeMobile.
АЛРОСА — замена зарубежного решения в горнодобывающей отрасли
Крупнейшая алмазодобывающая компания «АЛРОСА» внедрила SafeMobile для замены западной системы управления мобильными устройствами (Vmware AirWatch). Реализован единый защищённый контур с разделением корпоративных и личных данных, интеграцией с Active Directory для автоматического распределения прав по должностям, поддержкой многопользовательского режима (передача устройства другому сотруднику без переустановки системы — перерегистрация с очисткой корпоративных данных). Проект выполнен без отрыва от производства.
Сбербанк — замена VMware Workspace ONE в финансовном секторе
Сбербанк заменил VMware Workspace ONE (ранее AirWatch) на UEM SafeMobile. На старте проекта парк включал 60 000 устройств на iOS и 6 000 на Android. Миграция выполнялась со скоростью от 500 до 2 500 устройств в день; корпоративное приложение объёмом 23 МБ доставлено на 19 000 устройств за один час — в два раза быстрее VMware AirWatch. На текущий момент под управлением SafeMobile находится более 75 000 корпоративных мобильных устройств Сбербанка (40 000 iOS + 35 000 Android). Настроено 160 профилей управления, 300 динамических групп, централизованная установка 55 мобильных приложений. Платформа обеспечивает соответствие требованиям ГОСТ Р 57580.1-2017.
«Бристоль» — масштабирование на тысячи устройств
Ритейлер «Бристоль» (свыше 5 000 магазинов в 57 регионах) завершил миграцию парка корпоративных мобильных устройств на SafeMobile. Миграция началась в апреле 2023 года; под управлением платформы — порядка 9 000 устройств, включая смартфоны, планшеты и терминалы сбора данных. Решение заменило иностранный MDM-продукт.
Какие уязвимости закрывает решение SafeMobile
| Класс уязвимости | Как SafeMobile закрывает уязвимость |
|---|---|
| Программный взлом (Root/Jailbreak) | Детектирование признаков рутирования/джейлбрейка с автоматической блокировкой доступа к корпоративным ресурсам и возможностью удалённого удаления устройства. |
| Скомпрометированные приложения | Управление «белыми» и «чёрными» списками приложений, централизованное администрирование разрешений (камера, микрофон, геолокация). |
| Кража или потеря устройства | Удалённая блокировка, сброс корпоративных данных или полное удаление информации с устройства. |
| MITM-атаки в публичных сетях | Автоматическая настройка VPN, контроль сертификатов (SCEP), шифрование канала управления AES с взаимной аутентификацией (mTLS). |
| Утечка данных через буфер обмена или облачные сервисы | Изоляция корпоративных данных в специализированном контейнере, блокировка передачи файлов в личные приложения, запрет скриншотов в корпоративных приложениях. |
Выгода для бизнеса
-
Снижение финансовых и репутационных рисков: предотвращение утечек данных и несанкционированного доступа защищает компанию от штрафов, судебных исков и потери доверия клиентов.
-
Повышение эффективности ИТ-подразделений: в «РИВ ГОШ» обновление 1 250 устройств сократилось с 3 750 человеко-часов/год до 10 часов. По исследованию J'son & Partners Consulting, UEM-платформа сокращает трудозатраты на обслуживание парка от 1 000 устройств в 64 раза, для парка 100–1 000 — в 22 раза. cnews.ru +1
-
Экономия до 53 млн рублей за год: для парка 7 700 устройств (по исследованию J'son & Partners Consulting, 2022 г.).
-
Безопасное внедрение BYOD: сотрудники используют личные устройства, риски для корпоративных данных минимизированы.
-
Гибкость и масштабируемость: от 50 устройств до десятков тысяч. Под управлением — более 400 000 устройств.
Соблюдение требований регуляторов РФ
-
Приказ ФСТЭК России № 117 (от 11.04.2025, вступил в силу 1 марта 2026, заменяет приказ № 17 от 11.02.2013): при использовании более 10 мобильных устройств для доступа к информационным системам внедрение системы централизованного автоматизированного управления (UEM/MDM) становится необходимым. Раздел 3.7 «Защита мобильных устройств» (ЗМУ.1–ЗМУ.9) и п. 42–45 содержит требования к парольным политикам, контролю целостности (Root/Jailbreak), защите каналов передачи данных, строгой аутентификации, управлению разрешениями приложений, контролю использования личных устройств.
-
Сертификат ФСТЭК России по 4 уровню доверия (№ 4845 от 30.08.2024): SafeMobile может использоваться для защиты информации ограниченного доступа (не содержащей гостайну) в государственных информационных системах 1 класса защищённости и для обеспечения 1 уровня защищённости персональных данных в значимых объектах КИИ.
-
Единый реестр российского ПО: запись № 11745 от 15.10.2021 (приказ Минцифры от 11.10.2021 № 1036).
-
ГОСТ Р 57580.1-2017: SafeMobile позволяет реализовать требования по защите информации при осуществлении финансовых операций.
Заключение
SafeMobile функционирует на рынке более 15 лет (первый релиз — 2010 г.), регулярно обновляется (не менее 4 релизов в год; актуальная версия — 16.0, июнь 2026).
Платформа поддерживает широкий спектр операционных систем, включая зарубежные (Android, iOS/iPadOS) и российские (ОС «Аврора», РЕД ОС М, Astra Linux, ALT Linux, AQOS, ОС ОКО), что позволяет рассматривать SafeMobile не как временное решение в рамках импортозамещения, а как стратегическую инвестицию в долгосрочную безопасность и управление мобильной инфраструктурой.