Управление парком устройств обычно закрывают Intune, Jamf или Hexnode, и в большинстве случаев это правильный выбор. Мы собрали собственный MDM не потому, что готовые плохи, а потому что для нашего профиля они упираются в одно и то же ограничение.
Ограничение, из-за которого пришлось делать своё
Классический MDM — это облако вендора. Агент на устройстве постоянно связывается с чужим SaaS, и туда же уходит инвентарь: какие устройства есть, у кого, с каким софтом и в каком состоянии. Для компании, которая занимается информационной безопасностью, это означает, что карта её собственного парка живёт у стороннего поставщика.
Отсюда четыре требования, под которые и собиралась система:
- Только self-hosted. Сервер и все данные в периметре заказчика. Устройства не «звонят домой» в чужое облако.
- Открытый код. Видно, что агент реально делает на устройстве. Это не идеологический пункт: агент MDM работает с максимальными правами, и доверять ему вслепую — отдельный риск.
- Без вендорской телеметрии и подписки за место. Исходящей телеметрии нет, лицензирования по числу устройств нет.
- Часть единого Zero Trust контура, а не отдельный остров: интеграция с SIEM, VPN, аппаратными ключами и общими политиками доступа.
Функционально собственный MDM ничем не удивляет: централизованное управление Android, iOS, Windows и macOS, политики безопасности и ограничения, установка и удаление приложений, контроль обновлений, мониторинг состояния устройств, роли и группы, отчёты. Ничего экзотического — экзотика здесь была бы недостатком.
Почему мы сознательно не делаем DLP
Выделенного контентного DLP у нас нет, и это решение, а не пробел в дорожной карте.
Часть задач DLP закрывается и без него: контроль подключаемых носителей и портов, шифрование дисков, аудит действий через SIEM, контроль действий пользователя. Это даёт видимость и сдерживание — то, ради чего DLP чаще всего и покупают.
А вот автоматический анализ содержимого работы сотрудников мы не делаем намеренно. Такая система по построению получает доступ ко всему, что человек пишет и открывает, и становится самой ценной целью в инфраструктуре: скомпрометировав её, атакующий получает не отдельный документ, а поток. Для компании нашего профиля это риск, который перевешивает пользу.
Если классический контентный DLP всё же нужен, это отдельный класс систем со зрелыми продуктами на рынке. Клонировать их смысла нет, и честнее сказать это прямо, чем изображать закрытую задачу.
Мониторинг сотрудников: где проходит граница
Возможности наблюдения за действиями пользователя в собственном MDM есть, и применяются они там, где у бизнеса действительно есть такая задача. Но это тот случай, когда техническая доступность функции не равна праву её включить.
- Сотрудники должны знать, что наблюдение ведётся, и в каком объёме. Скрытый мониторинг — это не «строже», а юридически рискованно и разрушительно для доверия в команде.
- Объём собираемого определяется задачей, а не техническими возможностями. Собирать «всё на всякий случай» — значит создать себе хранилище, которое потом придётся защищать.
- Требования к такому наблюдению сильно расходятся по юрисдикциям, и это вопрос к юристу, а не к администратору.
Что происходит при внедрении
Мы не магазин коробок: собственный MDM создавался под свои задачи и задачи клиентов, а не как продукт на витрине. Поэтому при внедрении заказчик получает отдельный форк — все исходники на его стороне и полностью его, без привязки к поставщику. Дальше возможны оба пути: развивать самостоятельно или оставить сопровождение и развитие на нас.
Подход к разделению контуров, о котором идёт речь, подробнее разобран в материале про Zero Trust на практике.
Частые вопросы
Чем собственный MDM отличается от Intune или Jamf? Self-hosted, открытый код, без телеметрии и подписки за место, встроен в общий контур с SIEM, VPN и аппаратными ключами.
Почему нет контентного DLP? Осознанный отказ: такая система получает доступ ко всему потоку работы сотрудников и сама становится главной целью атаки.
Остаётся ли зависимость от поставщика? Нет. Заказчик получает отдельный форк со всеми исходниками у себя.
Можно ли наблюдать за действиями сотрудников? Технически да, но объём определяется задачей, сотрудники должны знать о наблюдении, а требования зависят от юрисдикции.
Нужна консультация?
Если вы выбираете между готовым MDM и собственным, запишитесь на бесплатную 15-минутную консультацию. Разберём ваши требования и скажем прямо, когда готового решения достаточно.


