Управление мобильным парком в ритейле: уроки недели корпоративных изменений
На прошедшей неделе российский розничный рынок продемонстрировал высокую динамику M&A-активности, что напрямую отразилось на ИТ-инфраструктуре. По данным New Retail, ключевые изменения затронули сети под управлением «Л.Е.В. Менеджмент», а также проекты «М.Видео» и активы «Мария-Ра», перешедшие под контроль «Ленты». Для руководителей ИТ-блоков это означает не просто смену вывески юрлица, но и экстренную необходимость консолидации разрозненных мобильных парков ТСД, смартфонов курьеров и кассиров.
Что произошло
Новостной срез фиксирует несколько крупных структурных сдвигов:
* Завершены процессы передачи операционного управления в ряде сетей управляющей компании «Л.Е.В. Менеджмент».
* «М.Видео» анонсировала новый формат офлайн-присутствия, который потребует развертывания специализированного оборудования для торгового зала.
* Сеть «Мария-Ра» фактически интегрирована в контур управления группы «Лента», что подразумевает унификацию бизнес-процессов.
С точки зрения мобильной инфраструктуры (MDM/EMM), такие события генерируют критический объем задач. Когда парк устройств торговой сети переходит от одного оператора к другому или поглощается более крупным игроком, возникает проблема «зоопарка политик». У предшественника могли быть свои стандарты шифрования, списки разрешенных приложений (whitelisting) и настройки VPN-туннелей для работы с 152-ФЗ. Если устройства остаются привязанными к старым аккаунтам Google Workspace или локальным серверам предыдущего владельца, новые владельцы теряют административный контроль над активами стоимостью в десятки миллионов рублей.
Почему это важно
Для российского ритейла слияния — это всегда стресс-тест систем удаленного управления. Рассмотрим технические риски на примере типичного сценария интеграции региональной сети в федеральную («Мария-Ра» -> «Лента»).
Риск №1: Фрагментация версий ОС и OEM-анархия
В розничной торговле используются терминалы сбора данных (ТСД) марок Zebra, Honeywell, АТОЛ, Urovo. При объединении парков выясняется, что часть устройств работает на устаревшем Android 9/10 без актуальных патчей безопасности, а другая — на специализированных сборках Авроры, если сеть имела госконтракты. Без централизованного инструмента инвентаризации невозможно понять, какие устройства поддерживают современные протоколы аутентификации сертификатов ГОСТ Р 34.10-2012, необходимые для взаимодействия с ЕГАИС или Честным ЗНАКом через обновленные API.
Риск №2: Утечка ПДн при смене собственника
Согласно требованиям законодательства о персональных данных (152-ФЗ), ответственность за данные лежит на текущем операторе. Если сотрудник уволенной команды сохранил доступ к корпоративной почте на личном смартфоне через профиль Work, а политика автоматической очистки неактивных устройств (Corporate Wipe) не была настроена должным образом, возникает вектор утечки клиентских баз. Аналогичный риск существует для киосков самообслуживания, которые могут хранить кэшированные транзакции во внутренней памяти /sdcard/Android/data/.
Риск №3: Остановка логистики из-за рассинхронизации профилей
Курьерские службы используют мобильные приложения для навигации и подтверждения доставки. При переходе сети под управление нового холдинга часто меняется IDP (Identity Provider). Если миграция пользователей между Azure AD / Active Directory и новым провайдером не синхронизирована по SCIM (/docs/scim), тысячи водителей одновременно потеряют сессионные токены доступа к бэкенду маршрутизации прямо во время смены.
Аналогичные кейсы мы наблюдали ранее при трансформации региональных телеком-ритейлеров: отсутствие единого реестра IMEI в системе класса MDM приводило к тому, что украденные или утерянные устройства старых сотрудников продолжали генерировать трафик в ERP-систему уже после их увольнения.
Что делать
ИТ-директору необходимо реализовать план "быстрой ассимиляции" мобильного парка. Это требует перехода от ручного администрирования к автоматизированным политикам уровня Device Owner.
Шаг 1: Экстренная инвентаризация и смена режима владения
Необходимо немедленно опросить все подключенные устройства через консоль MDM. В Komendant MDM следует запустить политику принудительного обновления клиента (com.komendant.android.agent) до последней версии.
Если устройства находятся в режиме Profile Owner (BYOD), инициируйте миграцию в режим Device Owner (COBO/COSU) через ADB-команду, чтобы получить полный контроль над устройством, минуя согласие пользователя, которое может саботироваться:
adb shell dpm set-device-owner com.komendant.android.agent/.receiver.AdminReceiver
Это позволит заблокировать сброс к заводским настройкам (Factory Reset Protection bypass) физическими кнопками на складе.
Шаг 2: Унификация сетевого доступа и TLS-сертификатов
Разверните единый доверенный сертификат корневого ЦС вашего нового ИТ-холдинга на всех устройствах. Используйте функцию установки сертификатов в личное хранилище пользователя и хранилище системы через политики MDM.
Путь для ручной проверки на проблемном ТСД: /system/etc/security/cacerts/. Через MDM-политику "/docs/policies" массово протолкните файл .crt, чтобы обеспечить бесшовное подключение к новым внутренним ресурсам (например, *.lenta.ru или приватным облакам) без ошибок доверия SSL-pinning в самописных торговых приложениях.
Шаг 3: Контейнеризация приложений и аудит пакетов
Создайте белый список ПО (Whitelist). Заблокируйте установку из неизвестных источников (Install_unknown_sources = false).
Для ТСД на базе Enterprise Android обязательна настройка MX Mobile Extensions. Через XML-профиль в MDM примените следующие ограничения:
* Отключение кнопки камеры (CameraUsage=disable), если она не нужна для сканирования.
* Блокировка шторки уведомлений в рабочем режиме Kiosk Mode, чтобы сотрудники не могли выйти в личные аккаунты Gmail.
Проверьте наличие вредоносного или нелицензионного софта, проверив пакеты com.facebook.katana, com.whatsapp в контейнере Work Profile и удалив их командой pm uninstall --user 0 <package_name>.
Шаг 4: Compliance с 152-ФЗ и реестром Минцифры
Если в приобретенной сети использовались решения, не входящие в реестр отечественного ПО, необходимо начать процесс миграции. Для новых проектов «М.Видео» или обновленных узлов «Ленты» рекомендуется рассмотреть отечественные ОС, например, Аврору (/docs/aurora), для стационарных рабочих мест персонала офиса. Для мобильного контура убедитесь, что канал связи MDM-сервера использует сертифицированные СКЗИ (КриптоПро CSP в связке с NGate), если происходит передача юридически значимой информации внутри РФ.
Настройте автоматическое стирание данных профиля Work при отсутствии подключения к серверу MDM более 72 часов. Это стандарт де-факто для защиты коммерческой тайны при высокой текучести кадров в ритейле.
Источник: https://new-retail.ru/novosti/retail/glavnoe_za_nedelyu_smena_rukovodstva_v_setyakh_peredannykh_l_e_v_menedzhment_novyy_oflayn_proekt_m_v
---
Источник: https://new-retail.ru/novosti/retail/glavnoe_za_nedelyu_smena_rukovodstva_v_setyakh_peredannykh_l_e_v_menedzhment_novyy_oflayn_proekt_m_v/