Кейс з напрямку ІТ-Безпека – Управління кінцевими користувачами (MDM)
Централізоване управління кінцевими пристроями cпівробітників як основа до трансформації ІТ-безпеки
Галузь: Лабораторні дослідження
Розмір компанії: 800+ спеціалістів
Медична лабораторія Ескулаб – провідна лабораторія міжнародного рівня якості діагностичних досліджень у Львові із найбільшою мережею відділень на заході Україні. Мережа налічує більше 150 відділень, в яких пацієнти можуть отримати понад 2000 лабораторних досліджень.
Ескулаб розмістив свій лабораторний комплекс у Львові, який має усі необхідні підрозділи для здійснення повного циклу лабораторних досліджень у сферах:
- клінічної хімії;
- клінічної імунології;
- бактеріології;
- молекулярної генетики;
- цитоморфології та загальноклінічного аналізу.
Які бізнес-завдання потрібно було вирішити?
Передумови:
ІТ-команда «Ескулаб» звернулася із практичним запитом: забезпечити централізоване управління корпоративними пристроями співробітників, отримати можливість їх оперативного блокування у разі ризиків та підвищити загальний рівень контролю над ІТ-середовищем, враховуючи віддалену та гібридну роботу.
Однак у процесі бізнес-аналізу потреби ми разом із Замовником переосмислили цей запит і розширили його до рівня стратегічної задачі — побудови керованого та безпечного ІТ-середовища. Таким чином, із точкового завдання управління пристроями сформувалася основа для системної трансформації підходів до ІТ-безпеки та адміністрування.
Бізнес-цілі проекту:
- Підвищення рівня ІТ-безпеки, з урахуванням віддаленої та гібридної роботи співробітників
- Підвищення рівня захисту корпоративних даних
- Зниження операційних витрат на обслуговування користувачів корпоративних інформаційних сервісів
ІТ-цілі проекту:
- Стандартизація конфігурацій і політик безпеки
- Централізоване керування кінцевими пристроями
- Автоматизований контроль життєвого циклу пристроїв
- Контроль програмного забезпечення, що встановлюється на корпоративні пристрої
- Розробка Compliance Policy щодо пристроів Контроль відповідності пристроїв (Compliance Management)
- Впровадження Zero Trust та Conditional Access
Рішення

Microsoft Intune

Office 365
Microsoft Entra
Zero Trust в основі цільової архітектури
“Ніколи не вір, завжди верифікуй” — саме так звучить принцип сучасної моделі ІТ-безпеки “Zero Trust”. Тому в рамках проєкту ми розробили:
- Політику дотримання вимог щодо пристроїв (Compliance Policy)
- Політику дотримання вимог щодо Контролю відповідності пристроїв (Compliance Management)
- Політику дотримання вимог щодо Умовного доступу (Compliance Conditional Access)
“Single-vendor platform” підхід при виборі рішення
В основі рішення — Microsoft Intune. При формуванні архітектури ми врахували, що «Ескулаб» вже використовував продукти Microsoft для корпоративної комунікації. Подальший розвиток безпекового контуру в межах одного вендора є логічним і стратегічно виправданим кроком.
Чому обрано саме Intune?
Рішення обиралось із урахуванням довгострокової стратегії, а не як тимчасовий інструмент.
1. Microsoft Intune – частина екосистеми Microsoft 365
- Зменшення інтеграційних ризиків між різними вендорами, порівняно з використанням розрізнених MDM та IAM рішень
- Зменшення складності архітектури безпеки
2. Microsoft Intune відповідає моделі Zero Trust та інтегрується з Microsoft Entra Conditional Access
- Реалізація доступу до систем лише з пристроїв, що відповідають вимогам та керуються централізовано
- Керування ідентичностями, доступом і пристроями відбувається централізовано
3. Microsoft Intune – хмарний сервіс
- Масштабованість без додаткових капітальних витрат
- Регулярне оновлення вендором
- Відсутність потреби утримання власної інфраструктури MDM
4. Microsoft Intune надає інструмент для віддаленої допомоги (Remote Help)
- Зменшення часу системних адміністраторів для доступу до корпоративних пристроїв
- Відсутність необхідності встановлювати сторонні програми та сервіси для віддаленого доступу
Автоматизація ключових процесів “життєвого циклу” пристрою
В рамках проекту ми вирішили й типові виклики:
- Ручне налаштування пристроїв, що займало час ІТ-команди та створювало залежність від людського фактору
- Відсутність єдиного стандарту конфігурацій — різні пристрої мали різний рівень захисту
- Складність контролю програмного забезпечення та оновлень
- Ризики витоку даних у разі втрати пристрою або звільнення співробітника
- Обмежені можливості швидкого реагування на інциденти в умовах віддаленої роботи
Ці виклики знайомі багатьом компаніям, що динамічно розвиваються. Але коли позначка користувачів перетинає 200 корпоративних пристроїв, варто задуматись про автоматизацію життєвого циклу пристроїв. І ще одна перевага в сторону, Microsoft Intune, він закриває і це завдання.
Зокрема, ми впровадили:
- Первинне налаштування (zero-touch onboarding): пристрої автоматично підключаються до корпоративного середовища та отримують політики і доступи через Microsoft Entra ID без участі ІТ-команди
- Централізоване керування та стандартизація: всі пристрої працюють за єдиними політиками безпеки та конфігураціями
- Контроль відповідності (compliance): автоматична перевірка пристроїв і обмеження доступу у разі невідповідності
- Оперативне реагування: можливість віддалено блокувати пристрої або обмежувати доступ у кілька кліків
- Безпечне виведення з експлуатації (звільнення працівника або втрата пристрою): реалізовано сценарії wipe/блокування для захисту корпоративних даних
Результати проекту
Загалом, весь проєкт від експрес-аудиту до впровадження рішення тривав 2 місяці. Впровадження MDM‑рішення на базі Microsoft Intune було виконано відповідно до запланованого обсягу робіт і досягло поставлених ІТ-цілей та Бізнес-цілей.
У результаті проєкту:
- Забезпечено централізоване керування кінцевими пристроями користувачів (Windows, мобільні пристрої)
- Реалізовано стандартизовані політики безпеки та конфігурації, що дозволило уніфікувати налаштування робочих середовищ
- Впроваджено контроль відповідності пристроїв (Compliance Policy) та інтеграцію з механізмами умовного доступу (Conditional Access), що підвищило загальний рівень захисту доступу до корпоративних ресурсів
- Автоматизовано ключові процеси життєвого циклу пристрою, включно з первинним налаштуванням, керуванням та безпечним виведенням з експлуатації
Бізнес-цінність, яку отримав Замовник:
- Збільшено операційну ефективність за рахунок зменшення навантаження на ІТ‑команду та залежність від ручних дій системних адміністраторів
- Суттєво знижено ризики, пов’язані з людським фактором та неконтрольованими пристроями
- Замість точкового рішення сформовано стратегічний підхід до ІТ-безпеки, що працює не лише сьогодні, а й у довгостроковій перспективі
Дякуємо, команді “Ескулаб” за довіру.
Хочете отримати оцінку аналогічного проєкту для вас?
Наші ІТ-архітектори підходять індивідуально до бізнес-вимог кожної компанії. Забронюйте онлайн-зустріч, щоб обговорити саме ваш кейс
