Управление доступом и мобильные устройства: как ритейлу реализовать тренды ИБ-2026 на практике
Несколько лет назад информационная безопасность в российском ритейле строилась вокруг защиты периметра сети магазинов, ЦОДов и каналов связи. По данным Computerra, сегодня фокус сместился с сетевых границ на управление учетными записями, ролями и полномочиями пользователей, что требует пересмотра подходов к защите корпоративной мобильности.
Что произошло
Ключевой сдвиг парадигмы заключается в том, что традиционные средства вроде межсетевых экранов (NGFW) уже не могут предотвратить инцидент, если злоумышленник получил легитимные учётные данные администратора торговой системы или менеджера по персоналу. В 2026 году главными трендами становятся архитектура нулевого доверия (Zero Trust), повсеместное внедрение многофакторной аутентификации (MFA) для всех корпоративных ресурсов, переход от управления устройствами (MDM) к унифицированному управлению конечными точками (UEM) и строгая автоматизация жизненного цикла доступов через протоколы SCIM. Для розничного бизнеса это означает, что кассовая зона, планшеты мерчандайзеров и смартфоны курьеров перестают быть изолированными сегментами и становятся полноценными векторами атаки на ядро ИТ-системы — ERP, WMS и CRM. Если раньше компрометация одного торгового представителя означала потерю его контактов, то теперь при неверно настроенных правах доступа она может привести к выгрузке всей клиентской базы данных из облака.
Почему это важно
Для российских розничных сетей этот тренд накладывается на жёсткие требования регуляторов и специфику инфраструктуры. Во-первых, парк мобильных устройств часто включает не только классические Android-терминалы сбора данных (ТСД), но и личные гаджеты сотрудников (BYOD), используемые для рабочих чатов и почты. Утечка персональных данных клиентов через утерянный смартфон курьера без шифрования и удалённой блокировки грозит штрафами согласно 152-ФЗ и попаданием в реестр нарушителей Роскомнадзора. Во-вторых, импортозамещение диктует свои условия: всё больше компаний разворачивают отечественные каталоги пользователей и переходят на ОС Аврора для критически важных выездных специалистов. Без централизованного управления интеграция этих систем превращается в хаос ручного назначения прав.
Рассмотрим смежные кейсы:
- Экспансия полномочий: сотрудник увольняется из федеральной сети супермаркетов. Его аккаунт блокируется в Active Directory, но остаётся активным в MDM-профиле и облачном сервисе маршрутизации. Через неделю он использует сохранённый токен для доступа к аналитике продаж региона. UEM-решение, синхронизированное по SCIM, аннулирует все сессии одновременно.
- Компрометация киоска: планшет на базе Android, используемый как инфокиоск в торговом зале, получает права локального администратора из-за ошибки в политике профилей. Злоумышленник подключает внешнюю клавиатуру и устанавливает шпионское ПО для перехвата трафика внутреннего Wi-Fi. Строгий запрет изменения настроек (
adb shell dpm set-device-owner) предотвратил бы это. - Аудит подотчётности: служба безопасности расследует хищение акционного товара со склада. Логи показывают списание сотрудником, но неясно, было ли действие выполнено с доверенного ТСД или через веб-интерфейс с личного телефона. Корреляция событий между IdP (Identity Provider), MDM и целевым приложением даёт однозначный ответ.
Отсутствие автоматизации приводит к тому, что отдел ИТ тратит до нескольких часов на каждого нового сотрудника или смену ролей, а риски «забытых» аккаунтов уволенных линейных работников растут экспоненциально с увеличением штата.
Что делать
Практическая реализация концепции Zero Trust для мобильного парка розничной сети требует последовательной настройки политик на уровне платформы управления. Необходимо перейти от статических групп доступа к динамическим атрибутам пользователя (должность, локация магазина, статус трудового договора).
Шаг 1. Централизация идентификации и SCIM-интеграция
Настройте ваш Komendant MDM как провайдера сервисов, синхронизированного с вашим Identity Management решением (например, через /docs/scim). Это исключит расхождения данных.
- Включите обязательную проверку членства в группах LDAP/AD перед выдачей профиля.
- Настройте политику автоматического отзыва лицензий и полного сброса устройства (Factory Reset) при переводе пользователя в группу
OU=Terminatedв каталоге. - Используйте API-токены с коротким сроком жизни (не более 1 часа) для обмена данными между HR-системой и MDM.
Шаг 2. Усиление аутентификации на устройствах (MFA/UAC)
Защитите вход не только в приложения, но и в само устройство, особенно для старших кассиров и администраторов магазинов.
- Активируйте настройку "Require secondary authentication for device unlock after X minutes" со значением 15 минут для роли Store Manager.
- Интегрируйте встроенный сканер отпечатков или лица с корпоративным удостоверяющим центром для подтверждения операций в приложении кассы свыше определённой суммы.
- Проверьте конфигурацию
/system/etc/app_key_permissions.xml, чтобы убедиться, что сторонние приложения не имеют доступа к биометрическому хранилищу Keystore напрямую.
Шаг 3. Гранулярная сегментация сети и туннелирование
Не допускайте прямого выхода мобильных устройств в общий интернет или внутреннюю сеть офиса минуя контроль.
- Применяйте политики Always-on VPN для всех приложений, кроме голосовой связи. Трафик должен идти через корпоративный шлюз для инспекции DLP-системами.
- Для терминалов сбора данных создайте выделенную VLAN с правилами брандмауэра, разрешающими соединения только по портам 443/TLS к IP-адресам вашей WMS-системы. Запретите DNS-запросы во внешние резолверы (8.8.8.8), используя внутренний сервер с фильтрацией.
- Настройте раздельное туннелирование (Split Tunneling) так, чтобы трафик YouTube или мессенджеров шёл мимо VPN, снижая нагрузку на каналы связи центрального узла.
Шаг 4. Жёсткая привязка конфигурации к железу и профилю (Android Enterprise)
Используйте режимы работы Android Corporate Owned Business Only (COBO) или Corporate Owned Personally Enabled (COPE) вместо устаревшего Device Admin.
- Заблокируйте установку пакетов из неизвестных источников на аппаратном уровне:
adb shell settings put global install_non_market_apps 0. - Создайте отдельный Managed Google Play профиль для каждой группы должностей. Курьер видит только навигацию и чат, кладовщик — только приложение WMS.
- Отключите Factory Reset Protection (FRP) для COBO-устройств, чтобы после сброса они сразу запрашивали подключение к вашему MDM-серверу, а не личную учётную запись Google. Путь конфига: настройка режима владельца устройства через QR-код enrollment с параметром
"frp_disabled": true. - Регулярно проверяйте целостность системного раздела командой
adb shell cat /proc/sys/kernel/random/boot_idи сравнивайте хэши прошивки с эталонными образами, хранящимися в репозитории Комендант.
Источник: https://www.computerra.ru/362245/ot-zashhity-perimetra-k-upravleniyu-dostupami-4-glavnyh-trenda-informatsionnoj-bezopasnosti-v-2026-godu/