Кейс з напрямку ІТ-Безпека – Управління кінцевими користувачами (MDM)

Централізоване управління кінцевими пристроями cпівробітників як основа до трансформації ІТ-безпеки 

Галузь: Лабораторні дослідження

Розмір компанії: 800+ спеціалістів

Медична лабораторія Ескулаб – провідна лабораторія міжнародного рівня якості діагностичних досліджень у Львові із найбільшою мережею відділень на заході Україні. Мережа налічує більше 150 відділень, в яких пацієнти можуть отримати понад 2000 лабораторних досліджень.

Ескулаб розмістив свій лабораторний комплекс у Львові, який має усі необхідні підрозділи для здійснення повного циклу лабораторних досліджень у сферах:

  • клінічної хімії;
  • клінічної імунології;
  • бактеріології;
  • молекулярної генетики;
  • цитоморфології та загальноклінічного аналізу.

Які бізнес-завдання потрібно було вирішити?

Передумови:

ІТ-команда «Ескулаб» звернулася із практичним запитом: забезпечити централізоване управління корпоративними пристроями співробітників, отримати можливість їх оперативного блокування у разі ризиків та підвищити загальний рівень контролю над ІТ-середовищем, враховуючи віддалену та гібридну роботу.

Однак у процесі бізнес-аналізу потреби ми разом із Замовником переосмислили цей запит і розширили його до рівня стратегічної задачі — побудови керованого та безпечного ІТ-середовища. Таким чином, із точкового завдання управління пристроями сформувалася основа для системної трансформації підходів до ІТ-безпеки та адміністрування.

Бізнес-цілі проекту:

  • Підвищення рівня ІТ-безпеки, з урахуванням віддаленої та гібридної роботи співробітників
  • Підвищення рівня захисту корпоративних даних
  • Зниження операційних витрат на обслуговування користувачів корпоративних інформаційних сервісів

ІТ-цілі проекту:

  • Стандартизація конфігурацій і політик безпеки
  • Централізоване керування кінцевими пристроями
  • Автоматизований контроль життєвого циклу пристроїв
  • Контроль програмного забезпечення, що встановлюється на корпоративні пристрої
  • Розробка Compliance Policy щодо пристроів Контроль відповідності пристроїв (Compliance Management)
  • Впровадження Zero Trust та Conditional Access

Рішення

Microsoft Exchange

Microsoft Intune

IT Strategy Realisation

Office 365

IT Strategy Realisation

Microsoft Entra

Zero Trust в основі цільової архітектури

“Ніколи не вір, завжди верифікуй” — саме так звучить принцип сучасної моделі ІТ-безпеки “Zero Trust”. Тому в рамках проєкту ми розробили:

  • Політику дотримання вимог щодо пристроїв (Compliance Policy)
  • Політику дотримання вимог щодо Контролю відповідності пристроїв (Compliance Management)
  • Політику дотримання вимог щодо Умовного доступу (Compliance Conditional Access)

“Single-vendor platform” підхід при виборі рішення

В основі рішення — Microsoft Intune. При формуванні архітектури ми врахували, що «Ескулаб» вже використовував продукти Microsoft для корпоративної комунікації. Подальший розвиток безпекового контуру в межах одного вендора є логічним і стратегічно виправданим кроком.

Чому обрано саме Intune?

Рішення обиралось із урахуванням довгострокової стратегії, а не як тимчасовий інструмент.

1. Microsoft Intune – частина екосистеми Microsoft 365

    • Зменшення інтеграційних ризиків між різними вендорами, порівняно з використанням розрізнених MDM та IAM рішень
    • Зменшення складності архітектури безпеки

2. Microsoft Intune відповідає моделі Zero Trust та інтегрується з Microsoft Entra Conditional Access

    • Реалізація доступу до систем лише з пристроїв, що відповідають вимогам та керуються централізовано
    • Керування ідентичностями, доступом і пристроями відбувається централізовано

3. Microsoft Intune – хмарний сервіс

      • Масштабованість без додаткових капітальних витрат
      • Регулярне оновлення вендором
      • Відсутність потреби утримання власної інфраструктури MDM

4. Microsoft Intune надає інструмент для віддаленої допомоги (Remote Help)

      • Зменшення часу системних адміністраторів для доступу до корпоративних пристроїв
      • Відсутність необхідності встановлювати сторонні програми та сервіси для віддаленого доступу

Автоматизація ключових процесів “життєвого циклу” пристрою

В рамках проекту ми вирішили й типові виклики:

  • Ручне налаштування пристроїв, що займало час ІТ-команди та створювало залежність від людського фактору
  • Відсутність єдиного стандарту конфігурацій — різні пристрої мали різний рівень захисту
  • Складність контролю програмного забезпечення та оновлень
  • Ризики витоку даних у разі втрати пристрою або звільнення співробітника
  • Обмежені можливості швидкого реагування на інциденти в умовах віддаленої роботи

     

    Ці виклики знайомі багатьом компаніям, що динамічно розвиваються. Але коли позначка користувачів перетинає 200 корпоративних пристроїв, варто задуматись про автоматизацію життєвого циклу пристроїв. І ще одна перевага в сторону, Microsoft Intune, він закриває і це завдання.

    Зокрема, ми впровадили:

  • Первинне налаштування (zero-touch onboarding): пристрої автоматично підключаються до корпоративного середовища та отримують політики і доступи через Microsoft Entra ID без участі ІТ-команди
  • Централізоване керування та стандартизація: всі пристрої працюють за єдиними політиками безпеки та конфігураціями
  • Контроль відповідності (compliance): автоматична перевірка пристроїв і обмеження доступу у разі невідповідності
  • Оперативне реагування: можливість віддалено блокувати пристрої або обмежувати доступ у кілька кліків
  • Безпечне виведення з експлуатації (звільнення працівника або втрата пристрою): реалізовано сценарії wipe/блокування для захисту корпоративних даних


Результати проекту

Загалом, весь проєкт від експрес-аудиту до впровадження рішення тривав 2 місяці. Впровадження MDM‑рішення на базі Microsoft Intune було виконано відповідно до запланованого обсягу робіт і досягло поставлених ІТ-цілей та Бізнес-цілей.

У результаті проєкту:

  • Забезпечено централізоване керування кінцевими пристроями користувачів (Windows, мобільні пристрої)
  • Реалізовано стандартизовані політики безпеки та конфігурації, що дозволило уніфікувати налаштування робочих середовищ
  • Впроваджено контроль відповідності пристроїв (Compliance Policy) та інтеграцію з механізмами  умовного доступу  (Conditional Access), що підвищило загальний рівень захисту доступу до корпоративних ресурсів
  • Автоматизовано ключові процеси життєвого циклу пристрою, включно з первинним налаштуванням, керуванням та безпечним виведенням з експлуатації

 

Бізнес-цінність, яку отримав Замовник:

  • Збільшено операційну ефективність за рахунок зменшення навантаження на ІТ‑команду та залежність від ручних дій системних адміністраторів
  • Суттєво знижено ризики, пов’язані з людським фактором та неконтрольованими пристроями
  • Замість точкового рішення сформовано стратегічний підхід до ІТ-безпеки, що працює не лише сьогодні, а й у довгостроковій перспективі

Дякуємо, команді “Ескулаб” за довіру.

Хочете отримати оцінку аналогічного проєкту для вас?

Наші ІТ-архітектори підходять індивідуально до бізнес-вимог кожної компанії. Забронюйте онлайн-зустріч, щоб обговорити саме ваш кейс

Обрати зручну дату та час