Централизованное управление конечными устройствами сотрудников как основа трансформации ИТ-безопасности
Кейс по направлению ИТ-Безопасность — Управление конечными пользователями (MDM)
Направление: IТ Безопасность
Какие бизнес-задания нужно было решить?
ИТ-команда «Эскулаб» обратилась с практическим запросом: обеспечить централизованное управление корпоративными устройствами сотрудников, получить возможность их оперативного блокирования при рисках и повысить общий уровень контроля над ИТ-средой, учитывая отдаленную и гибридную работу.
Однако в процессе бизнес-анализа потребности мы вместе с Заказчиком переосмыслили этот запрос и расширили его до уровня стратегической задачи — построения управляемой и безопасной ИТ-среды. Таким образом, из точечной задачи управления устройствами сформировалась основа для системной трансформации подходов к ИТ-безопасности и администрированию.
Бизнес-цели проекта
- Повышение уровня ИТ-безопасности с учетом удаленной и гибридной работы сотрудников
- Повышение уровня защиты корпоративных данных
- Снижение операционных расходов на обслуживание пользователей корпоративных информационных сервисов
ИТ-цели проекта
- Стандартизация конфигураций и политик безопасности
- Централизованное управление конечными устройствами
- Автоматизированный контроль жизненного цикла устройств
- Контроль программного обеспечения, устанавливаемый на корпоративные устройства
- Разработка Compliance Policy и контроль соответствия устройств (Compliance Management)
- Внедрение Zero Trust и Conditional Access
Zero Trust в основе целевой архитектуры
"Никогда не верь, всегда верифицируй" — именно так звучит принцип современной модели ИТ-безопасности Zero Trust.
В рамках проекта мы разработали:
- Политика соблюдения требований к устройствам (Compliance Policy)
- Политика контроля соответствия устройств (Compliance Management)
- Политика условного доступа (Conditional Access)
«Single-vendor platform» подход при выборе решения
В основе решения – Microsoft Intune. При формировании архитектуры мы учли, что "Эскулаб" уже использовал продукты Microsoft для корпоративной коммуникации. Дальнейшее развитие контура безопасности в пределах одного вендора является логичным и стратегически оправданным шагом.
Почему выбран именно Intune?
- Часть экосистемы Microsoft 365 — меньшие интеграционные риски и сложность архитектуры безопасности по сравнению с разрозненными MDM и IAM решениями
- Соответствует модели Zero Trust и интегрируется с Microsoft Entra Conditional Access — доступ только с устройств, отвечающих требованиям
- Облачный сервис — масштабируемость без капитальных затрат, регулярные обновления, без необходимости содержать собственную MDM-инфраструктуру
- Remote Help — удаленная помощь без сторонних программ, меньше времени администраторов на доступ к устройствам
Автоматизация ключевых процессов жизненного цикла устройства
Когда метка пользователей пересекает 200 корпоративных устройств, стоит задуматься об автоматизации жизненного цикла устройств. Microsoft Intune закрывает и эту задачу. В частности, мы внедрили:
- Zero-touch onboarding: устройства автоматически подключаются к корпоративной среде и получают политики через Microsoft Entra ID без участия ИТ-команды.
- Централизованное управление и стандартизация: все устройства работают по единым политикам безопасности
- Контроль соответствия (compliance): автоматическая проверка устройств и ограничение доступа в случае несоответствия
- Оперативное реагирование: удаленная блокировка устройств или ограничение доступа в несколько кликов
- Безопасный вывод из эксплуатации: сценарии wipe/блокировки для защиты данных при освобождении или потере устройства
Результаты проекта
Весь проект от экспресс-аудита до введения решения длился 2 месяца. Внедрение MDM-решения на базе Microsoft Intune было выполнено в соответствии с запланированным объемом работ и достигло поставленных ИТ- и бизнес-целей.
- Обеспечено централизованное управление конечными устройствами (Windows, мобильные устройства)
- Реализованы стандартизированные политики безопасности и конфигурации
- Введен контроль соответствия (Compliance Policy) и условный доступ (Conditional Access)
- Автоматизированы ключевые процессы жизненного цикла устройства
Бизнес ценность, которую получил Заказчик
- Увеличена операционная эффективность за счет уменьшения нагрузки на ИТ-команду
- Существенно снижены риски, связанные с человеческим фактором и неконтролируемыми устройствами
- Вместо точечного решения сформирован стратегический подход к ИТ-безопасности на долгосрочную перспективу
Спасибо команде «Эскулаб» за доверие.
Решение
-
1
Неделя 1–2
Экспресс-аудит ИТ-среды, оценка рисков и определение целевой архитектуры Zero Trust.
-
2
Неделя 3–6
Развертывание Microsoft Intune, настройка политики безопасности, Compliance и Conditional Access.
-
3
Неделя 7–8
Автоматизация жизненного цикла устройств, тестирование сценариев, передача и обучение ИТ-команде.
Решение
-
Microsoft Intune
-
Office 365
-
Microsoft Entra
О компании:
-
Отрасль:
Лабораторные исследования
-
Размер компании:
800+ специалистов
-
Локация:
Львов, Украина
Расскажите о своем проекте
Опишите коротко ваш запрос или идею – мы оперативно ответим и предложим оптимальное решение.