Cos'e'#
MDM (Mobile Device Management) e' il sistema centralizzato che permette alle organizzazioni di gestire, monitorare e proteggere i dispositivi mobili da remoto. Installa app, applica policy, cifra lo storage e puo' cancellare tutti i dati in caso di smarrimento.

MDM e' il punto di controllo principale per qualsiasi dispositivo mobile aziendale: gestisce l'intero ciclo di vita del device, dall'onboarding alla cancellazione selettiva al momento del deprovisioning.
TL;DR#
- MDM ha due componenti: un server centrale (pannello di controllo) e un agente sul device (il "poliziotto" locale).
- Il server invia payload (pacchetti di policy) all'agente: cifratura, PIN minimo, allow list app, remote wipe.
- Senza agente installato, il server non puo' fare nulla sul device.
- Su iOS, l'agente e' integrato nell'OS. Su Android e' tipicamente un'app.
Deployment Models#
Il modello di deployment definisce chi possiede il dispositivo e quale uso personale e' consentito. Questa scelta ha impatto diretto sul livello di controllo esercitabile dall'organizzazione e sulle azioni legalmente consentite (es. remote wipe completo vs selettivo).
| Modello | Chi paga | Chi sceglie | Uso personale | Controllo IT |
|---|---|---|---|---|
| COBO | Azienda | Azienda | Vietato | Massimo |
| COPE | Azienda | Azienda | Permesso (partizionato) | Alto |
| CYOD | Dipendente | Da lista approvata | Permesso | Medio |
| BYOD | Dipendente | Libero | Permesso | Minimo |
Exam trap COPE vs CYOD: in COPE l'organizzazione acquista il dispositivo. In CYOD il dipendente acquista dalla lista approvata. La differenza e' chi paga. Exam trap COBO: ha "Company-Owned" come COPE ma il discriminante e' "Business Only" = zero uso personale.
Policy e Funzionalita' MDM#
L'MDM invia ai dispositivi dei payload (pacchetti di regole e configurazioni). Ogni funzionalita' risponde a un vettore di rischio specifico.

Remote wipe: full vs selective
| Tipo | Cosa cancella | Quando usare | Chi puo' fare |
|---|---|---|---|
| Full wipe | Tutto il device (factory reset) | Device rubato, dipendente licenziato in malo modo | Solo su device aziendali (COPE/COBO) o con consenso esplicito BYOD |
| Selective wipe | Solo il container aziendale | Dipendente che lascia, BYOD deprovisioning | Sempre consentito se policy firmata |
Exam keyword: "Can the organization remotely wipe a BYOD device?" → Solo dati aziendali (selective wipe). Full wipe richiederebbe proprieta' del device o consenso esplicito firmato.
Containerization in BYOD#
La containerization e' la soluzione MDM specifica per il modello BYOD. Crea una "bolla" cifrata e isolata sul device personale del dipendente, contenente solo le app e i dati aziendali, senza toccare la sfera personale.
L'organizzazione non ha autorita' legale ne' tecnica per cifrare o monitorare l'intero device BYOD. Il container risolve il problema alla radice: il dipendente mantiene piena privacy sulla parte personale, l'azienda controlla la parte lavorativa.
flowchart LR
DEV["📱 Device BYOD"]
subgraph WORK ["Container Lavoro - Gestito da MDM"]
direction TB
W1["Email aziendale"]
W2["VPN Intranet"]
W3["App ERP"]
end
subgraph PRIV ["Area Personale - Invisibile a MDM"]
direction TB
P1["WhatsApp"]
P2["Foto personali"]
P3["Instagram"]
end
DEV --> WORK
DEV --> PRIV
style WORK fill:rgb(42, 157, 143, 0.2),stroke:#2a9d8f,stroke-dasharray:5 5
style PRIV fill:rgb(230, 57, 70, 0.2),stroke:#e63946,stroke-dasharray:5 5
Lettura diagramma: Il device BYOD si biforca in due zone logicamente isolate. Il container lavoro (verde tratteggiato, gestito da MDM) contiene email, VPN e app aziendali. L'area personale (rosso tratteggiato, invisibile all'MDM) contiene app private. Il selective wipe cancella solo il container verde, lasciando intatta la sfera personale.
Implementazioni reali: Samsung Knox, Apple MDM Protocol, Microsoft Intune (MAM senza enrollment).

Jailbreak, Rooting e Sideloading#
Il jailbreak e il rooting rimuovono i controlli di sicurezza dell'OS mobile, bypassando la sandbox e potenzialmente l'agente MDM. Il detection di questi stati e' una funzionalita' fondamentale dell'MDM.
Exam trap critico: il sideloading su Android NON richiede il jailbreak. E' nativo, si abilita con una sola impostazione. iOS invece richiede il jailbreak per installare app fuori dall'App Store.

Scenario Reale Blue Team#
Un device BYOD compromesso (jailbroken con spyware) tenta di accedere alla VPN aziendale. Flusso di detection e risposta:
# 1. MDM rileva jailbreak durante check-in periodico
# Il device e' marcato "Non Conforme" nel dashboard Intune
# 2. Intune invia segnale al Conditional Access (AAD)
# Policy: "Require compliant device" → blocco automatico
# 3. Verifica stato compliance da CLI (Microsoft Graph)
# GET /deviceManagement/managedDevices?$filter=isCompliant eq false
# 4. Selective wipe immediato del container aziendale
# Revoca certificati VPN e Wi-Fi 802.1X del device
# 5. Log dell'evento in SIEM (Sentinel / Defender for Endpoint)
# Alert: "Non-compliant device attempted VPN access"
# Correlazione: stesso device in posizione geografica anomala (geofencing alert)Geofencing in pratica:
# Policy esempio: zona R&D (48.8566°N, 2.3522°E, raggio 50m)
# Quando device entra nella zona → MDM disabilita fotocamera automaticamente
# Quando device esce → camera riabilitata
# Vendor: Intune Compliance Policy + Location ServicesMDM + NAC e' lo stack minimo per un BYOD policy credibile. MDM verifica lo stato di salute del device, NAC blocca l'accesso di rete se non conforme. Non basta uno dei due da solo.
Quando sviluppi un'app mobile (iOS/Android) per un'azienda con MDM, l'app deve rispettare le policy del container: non puo' fare copia-incolla verso app non approvate, non puo' fare screenshot, i dati vengono cancellati dal selective wipe senza toccare le foto personali del dipendente.
In AWS Amplify o Firebase per app enterprise: il backend deve supportare il selective wipe lato server. Quando HR deprovisiona un utente, l'API deve invalidare tutti i token (OAuth/JWT revocation) e inviare un segnale al device per cancellare la cache locale dell'app. Non basta solo revocare l'accesso lato server: i dati locali devono essere rimossi.
Collegato a#
- system - hardening endpoint, gestione certificati
- zero-trust - MDM come enforcement point nel modello Zero Trust
- aaa-radius - 802.1X per assegnazione VLAN dinamica post-compliance check


