Skip to main content
  1. Concetti/

MDM - Mobile Device Management e BYOD

Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cos'e'
#

MDM (Mobile Device Management) e' il sistema centralizzato che permette alle organizzazioni di gestire, monitorare e proteggere i dispositivi mobili da remoto. Installa app, applica policy, cifra lo storage e puo' cancellare tutti i dati in caso di smarrimento.

mdm-mobile-device-management-features.webp

MDM e' il punto di controllo principale per qualsiasi dispositivo mobile aziendale: gestisce l'intero ciclo di vita del device, dall'onboarding alla cancellazione selettiva al momento del deprovisioning.

TL;DR
#

  1. MDM ha due componenti: un server centrale (pannello di controllo) e un agente sul device (il "poliziotto" locale).
  2. Il server invia payload (pacchetti di policy) all'agente: cifratura, PIN minimo, allow list app, remote wipe.
  3. Senza agente installato, il server non puo' fare nulla sul device.
  4. Su iOS, l'agente e' integrato nell'OS. Su Android e' tipicamente un'app.

Deployment Models
#

Il modello di deployment definisce chi possiede il dispositivo e quale uso personale e' consentito. Questa scelta ha impatto diretto sul livello di controllo esercitabile dall'organizzazione e sulle azioni legalmente consentite (es. remote wipe completo vs selettivo).

ModelloChi pagaChi sceglieUso personaleControllo IT
COBOAziendaAziendaVietatoMassimo
COPEAziendaAziendaPermesso (partizionato)Alto
CYODDipendenteDa lista approvataPermessoMedio
BYODDipendenteLiberoPermessoMinimo
Important

Exam trap COPE vs CYOD: in COPE l'organizzazione acquista il dispositivo. In CYOD il dipendente acquista dalla lista approvata. La differenza e' chi paga. Exam trap COBO: ha "Company-Owned" come COPE ma il discriminante e' "Business Only" = zero uso personale.


Policy e Funzionalita' MDM
#

L'MDM invia ai dispositivi dei payload (pacchetti di regole e configurazioni). Ogni funzionalita' risponde a un vettore di rischio specifico.

cap05-mobile-devices-security-overview.webp

Remote wipe: full vs selective

TipoCosa cancellaQuando usareChi puo' fare
Full wipeTutto il device (factory reset)Device rubato, dipendente licenziato in malo modoSolo su device aziendali (COPE/COBO) o con consenso esplicito BYOD
Selective wipeSolo il container aziendaleDipendente che lascia, BYOD deprovisioningSempre consentito se policy firmata
Tip

Exam keyword: "Can the organization remotely wipe a BYOD device?" → Solo dati aziendali (selective wipe). Full wipe richiederebbe proprieta' del device o consenso esplicito firmato.


Containerization in BYOD
#

La containerization e' la soluzione MDM specifica per il modello BYOD. Crea una "bolla" cifrata e isolata sul device personale del dipendente, contenente solo le app e i dati aziendali, senza toccare la sfera personale.

L'organizzazione non ha autorita' legale ne' tecnica per cifrare o monitorare l'intero device BYOD. Il container risolve il problema alla radice: il dipendente mantiene piena privacy sulla parte personale, l'azienda controlla la parte lavorativa.

flowchart LR
    DEV["📱 Device BYOD"]
    
    subgraph WORK ["Container Lavoro - Gestito da MDM"]
        direction TB
        W1["Email aziendale"]
        W2["VPN Intranet"]
        W3["App ERP"]
    end

    subgraph PRIV ["Area Personale - Invisibile a MDM"]
        direction TB
        P1["WhatsApp"]
        P2["Foto personali"]
        P3["Instagram"]
    end

    DEV --> WORK
    DEV --> PRIV

    style WORK fill:rgb(42, 157, 143, 0.2),stroke:#2a9d8f,stroke-dasharray:5 5
    style PRIV fill:rgb(230, 57, 70, 0.2),stroke:#e63946,stroke-dasharray:5 5

Lettura diagramma: Il device BYOD si biforca in due zone logicamente isolate. Il container lavoro (verde tratteggiato, gestito da MDM) contiene email, VPN e app aziendali. L'area personale (rosso tratteggiato, invisibile all'MDM) contiene app private. Il selective wipe cancella solo il container verde, lasciando intatta la sfera personale.

Implementazioni reali: Samsung Knox, Apple MDM Protocol, Microsoft Intune (MAM senza enrollment).

hardening-mobile-devices-mdm-byod.webp


Jailbreak, Rooting e Sideloading
#

Il jailbreak e il rooting rimuovono i controlli di sicurezza dell'OS mobile, bypassando la sandbox e potenzialmente l'agente MDM. Il detection di questi stati e' una funzionalita' fondamentale dell'MDM.

Exam trap critico: il sideloading su Android NON richiede il jailbreak. E' nativo, si abilita con una sola impostazione. iOS invece richiede il jailbreak per installare app fuori dall'App Store.

mobile-device-vulnerabilities-overview.webp


Scenario Reale Blue Team
#

Un device BYOD compromesso (jailbroken con spyware) tenta di accedere alla VPN aziendale. Flusso di detection e risposta:

# 1. MDM rileva jailbreak durante check-in periodico
# Il device e' marcato "Non Conforme" nel dashboard Intune

# 2. Intune invia segnale al Conditional Access (AAD)
# Policy: "Require compliant device" → blocco automatico

# 3. Verifica stato compliance da CLI (Microsoft Graph)
# GET /deviceManagement/managedDevices?$filter=isCompliant eq false

# 4. Selective wipe immediato del container aziendale
# Revoca certificati VPN e Wi-Fi 802.1X del device

# 5. Log dell'evento in SIEM (Sentinel / Defender for Endpoint)
# Alert: "Non-compliant device attempted VPN access"
# Correlazione: stesso device in posizione geografica anomala (geofencing alert)

Geofencing in pratica:

# Policy esempio: zona R&D (48.8566°N, 2.3522°E, raggio 50m)
# Quando device entra nella zona → MDM disabilita fotocamera automaticamente
# Quando device esce → camera riabilitata
# Vendor: Intune Compliance Policy + Location Services
Tip

MDM + NAC e' lo stack minimo per un BYOD policy credibile. MDM verifica lo stato di salute del device, NAC blocca l'accesso di rete se non conforme. Non basta uno dei due da solo.


Dev Parallel

Quando sviluppi un'app mobile (iOS/Android) per un'azienda con MDM, l'app deve rispettare le policy del container: non puo' fare copia-incolla verso app non approvate, non puo' fare screenshot, i dati vengono cancellati dal selective wipe senza toccare le foto personali del dipendente.

In AWS Amplify o Firebase per app enterprise: il backend deve supportare il selective wipe lato server. Quando HR deprovisiona un utente, l'API deve invalidare tutti i token (OAuth/JWT revocation) e inviare un segnale al device per cancellare la cache locale dell'app. Non basta solo revocare l'accesso lato server: i dati locali devono essere rimossi.


Collegato a
#

  • system - hardening endpoint, gestione certificati
  • zero-trust - MDM come enforcement point nel modello Zero Trust
  • aaa-radius - 802.1X per assegnazione VLAN dinamica post-compliance check

Related