MDM Check

MDM profil na iPhone

Šta je korporativno upravljanje, kako proveriti i zašto je opasno pri kupovini polovnog.|



Šta je MDM

Mobile Device Management - sistem daljinskog upravljanja uređajima u organizacijama

MDM (Mobile Device Management) - tehnologija koja omogućava organizacijama centralizovano upravljanje mobilnim uređajima zaposlenih. Apple pruža API za MDM provajdere (Jamf, Mosyle, Microsoft Intune, VMware Workspace ONE i dr.).

Šta organizacija može preko MDM:

korporacije, škole, državne institucije, medicinske organizacije. MDM nije virus niti hakovanje, već legitiman alat za upravljanje korporativnim uređajima.


Tipovi MDM zaključavanja

Od jednostavnog profila do hardverskog vezivanja kroz Apple Business Manager

MDM Profile - standardni profilsrednji rizik

Običan MDM profil, instaliran ručno ili preko linka. Vidljiv u Podešavanja → Opšte → VPN i upravljanje uređajem. Može ograničavati funkcije uređaja.

često se može ukloniti kroz podešavanja, ako organizacija nije blokirala ovu funkciju. Nakon uklanjanja - ograničenja se skidaju.

DEP / ADE Lock - hardversko vezivanjekritičan

Device Enrollment Program (DEP), sada Automated Device Enrollment (ADE) - uređaj je vezan za organizaciju na hardverskom nivou kroz Apple Business Manager. Vezivanje po serijskom broju.

nakon resetovanja uređaja (factory reset) pri prvoj aktivaciji iOS će zahtevati prijavu u korporativni nalog. Resetovanje ne pomaže - vezivanje se automatski obnavlja preko Apple servera. Ukloniti može samo organizacija.

Supervised Mode - režim nadzoravisok

Prošireni režim upravljanja u kome organizacija dobija maksimalnu kontrolu: može sakrivati aplikacije, blokirati resetovanje, zabraniti uklanjanje MDM profila, uključiti Single App Mode (kiosk).

U Podešavanja → Opšte → O uređaju prikazuje se: "Ovaj uređaj je pod nadzorom i upravljanjem [organizacija]".

Managed Lost Mode - korporativni režim izgubljenostivisok

Analog Find My, ali njime upravlja organizacija preko MDM. Uređaj se zaključava, na ekranu se prikazuje poruka sa kontaktima organizacije. Korisnik ne može sam skinuti ovo zaključavanje.

MDM Remote Lock - daljinsko zaključavanjevisok

Organizacija šalje komandu zaključavanja preko MDM servera. Uređaj se zaključava PIN kodom koji je postavila organizacija. Za otključavanje je potreban taj PIN ili pomoć organizacije.


Kako proveriti MDM

Načini provere prisustva MDM profila pre i posle kupovine

01

Na uređaju

Otvorite Podešavanja → Opšte → VPN i upravljanje uređajem. Ako odeljak sadrži profil organizacije - MDM je instaliran. Proverite takođe Podešavanja → Opšte → O uređaju - natpis "Ovaj uređaj je pod nadzorom..." znači Supervised Mode.

02

Daljinski preko iSpy Bot

Pošaljite IMEI ili serijski broj u @ispyware_bot. Osnovna provera će pokazati prisustvo MDM. Za detaljne informacije o DEP/ADE statusu - naručite GSX izveštaj.

03

Pri aktivaciji

Ako se pri početnom podešavanju (posle resetovanja) pojavi ekran "Remote Management" sa zahtevom za prijavu u korporativni nalog - uređaj je vezan preko DEP/ADE. To znači hardversko vezivanje koje se ne može zaobići.

04

Preko GSX izveštaja

GSX izveštaj će pokazati: prisustvo DEP/ADE vezivanja, naziv organizacije (ponekad), status Supervised Mode, istoriju vezivanja. To je najpouzdanija provera MDM.


Rizici MDM pri kupovini

Zašto je MDM profil crvena zastava na tržištu polovnih uređaja

Daljinsko zaključavanje u bilo kom trenutku

Organizacija može u bilo kom trenutku poslati komandu zaključavanja ili brisanja preko MDM servera. Možete izgubiti sve podatke i pristup uređaju bez upozorenja.

DEP/ADE se ne skida resetovanjem

Vraćanje na fabričke postavke ne pomaže. Pri ponovnoj aktivaciji uređaj će ponovo zahtevati prijavu u korporativni nalog. To je hardversko vezivanje po serijskom broju na Apple serverima.

Ograničenja funkcija

MDM profil može blokirati: instalaciju aplikacija iz App Store, korišćenje kamere, AirDrop, iCloud, Safari. Uređaj može raditi samo kao "korporativni terminal" sa ograničenom funkcionalnošću.

Praćenje

Preko MDM organizacija može pratiti lokaciju uređaja, pregledati instalirane aplikacije i istoriju aktivnosti. Vaša privatnost je ugrožena.

Legitiman izvor

MDM uređaji na sekundarnom tržištu često dolaze iz: likvidacije kompanija, obnove korporativnog parka, curenja sa skladišta. Sam po sebi MDM ne znači "ukradeno", ali zahteva pažljivu proveru.


Uklanjanje MDM

Kada se MDM može ukloniti, a kada je uređaj "vezan zauvek"

Običan MDM profil (bez DEP) - možete pokušati da ga uklonite kroz Podešavanja → Opšte → VPN i upravljanje uređajem → profil → Ukloni. Ako dugme "Ukloni" ne postoji - organizacija je blokirala uklanjanje. U tom slučaju pomaže resetovanje uređaja (ako nema DEP).

DEP/ADE vezivanje - može skinuti samo organizacija kroz Apple Business Manager. Nikakvo resetovanje, reflašovanje ili DFU režim neće pomoći. Pri svakoj aktivaciji Apple server proverava serijski broj i vraća vezivanje.

Supervised Mode - skida se samo potpunim resetovanjem i ponovnim podešavanjem kroz Apple Configurator. Ali ako je uređaj takođe vezan preko DEP - Supervised će se automatski obnoviti.

pre kupovine polovnog uređaja obavezno proverite MDM status preko @ispyware_bot ili GSX. Ako prodavac nudi "skidanje MDM" za dodatnu cenu - to je crvena zastava. Legitimno uklanjanje DEP je moguće samo od strane organizacije-vlasnika.


Česta pitanja

Šta je MDM na iPhone?

MDM (Mobile Device Management) - sistem korporativnog upravljanja mobilnim uređajima. Organizacija može daljinski upravljati, ograničavati i zaključavati uređaj.

Kako proveriti iPhone na MDM?

Na uređaju: Podešavanja → Opšte → VPN i upravljanje uređajem. Daljinski: pošaljite IMEI u @ispyware_bot ili naručite GSX izveštaj.

Po čemu se DEP razlikuje od običnog MDM?

Običan MDM - softverski profil, često se može ukloniti. DEP/ADE - hardversko vezivanje po serijskom broju kroz Apple Business Manager. Ne skida se resetovanjem, reflašovanjem ili DFU. Može skinuti samo organizacija.

Može li se MDM ukloniti samostalno?

Običan MDM profil (bez DEP) - ponekad je moguće kroz podešavanja ili posle resetovanja. DEP/ADE vezivanje - ne, samo organizacija-vlasnik kroz Apple Business Manager.

Da li kupovati iPhone sa MDM?

Ne preporučuje se. Organizacija može zaključati uređaj u bilo kom trenutku. Ako je MDM otkriven - zamolite prodavca da pruži potvrdu da je organizacija skinula vezivanje, ili odustanite od kupovine.


Proveriti MDM

Saznajte MDM i DEP status uređaja

$ ispy --mdm 356789012345678
→ MDM: Not Enrolled | DEP/ADE: No ✓