BYOD · приватность
Device trust, который уважает личное
На рабочих машинах живёт личное — мессенджеры, заметки, личные задачи. Мы даём тонкий компромисс: компания получает доступ к рабочим системам только с доверенных устройств, а сотрудник контролирует, как много работодатель видит и делает на его машине.
- Сотрудник контролирует объём
- Прозрачно: видно, что собирается
- Никакой тотальной слежки
Проблема
Классический MDM/EDR — это тотальный контроль
На рабочей станции у людей часто живёт личное: личные Telegram и WhatsApp, заметки, личный трекер задач, в котором иногда и рабочие дела. Поставить туда полный MDM/EDR — значит получить доступ ко всему: сотрудники сопротивляются, а руководство не хочет слежки за собой. Нужен более тонкий компромисс между потребностями компании и удобством частной жизни.
Баланс
Компания решает, сотрудник контролирует объём
Работодатель проверяет ровно то, что нужно для доверия к устройству, — и ничего сверх. Пользователю прозрачно видно, что собирается, а что не собирается никогда.
Что нужно компании для доверия
- Что устройство известно и одобрено
- Что диск зашифрован и есть блокировка экрана
- Что ОС и защита в актуальном состоянии
- Факт соответствия уровню доверия в момент входа
Что остаётся личным
- Содержимое личных мессенджеров и заметок
- Личные файлы, фото, история браузера
- Личные задачи и переписка
- Всё, что не относится к проверке доверия
Как это работает честно
Отключить можно всегда — это просто conditional access
Мы не притворяемся, что агент нельзя выключить: выключить может кто угодно и всегда. Разница в том, что компания заранее решает, как поступать в этом случае. По сути это обычный conditional access, поданный со стороны приватности.
Агент включён
Устройство подтверждает доверие — сотрудник заходит в рабочие системы как обычно.
доступ открытАгент выключен
Нет подтверждения доверия — устройство просто не проходит нужный уровень и не пускается в рабочие системы. Личная жизнь на машине при этом не затронута.
доступ закрытРешает политика
Компания заранее задаёт, что требует доверия, а что — нет. Сотрудник в любой момент выбирает: включить агент ради рабочего доступа или оставить машину полностью личной.
честный компромиссИтог: компания получает device trust на входе, сотрудник сохраняет контроль над своей машиной и приватностью. Никто никого не обманывает.
Вопросы
Коротко о главном
Работодатель увидит мой личный Telegram?
Нет. Проверяется только состояние устройства для доверия (шифрование, блокировка, версия ОС). Содержимое личных приложений, файлов и переписки не собирается.
Я правда могу выключить агент?
Да, и это честно заявлено. Выключенное устройство просто не проходит уровень доверия и не получает доступ к рабочим системам — но ваша личная жизнь на машине остаётся нетронутой.
Чем это лучше MDM для BYOD?
MDM даёт компании контроль над всем устройством. Здесь компания получает ровно доверие к устройству на входе, а объём того, что видит работодатель, ограничен и прозрачен.
Пилот
Покажем баланс на вашем контуре
Развернём на нескольких устройствах и покажем обе стороны: что именно проверяет компания и что остаётся личным. Вы сами решите, где проходит граница.