رفتن به محتوای اصلی
کوهستان
توضیح کوهستانحریم خصوصی داده‌هافناوری اطلاعات سازمانی· 7 دقیقه مطالعه· در شغل و کار

جداسازی داده‌ها در سیستم‌های عامل چگونه مانع از دسترسی کارفرما به پیام‌های شخصی در گوشی کاری می‌شود؟

مدیریت مدرن دستگاه‌های همراه، به جای تکیه بر تعهدات اداری، با تفکیک رمزنگاری‌شده در سطح هسته سیستم‌عامل، امکان هرگونه دسترسی بخش فناوری اطلاعات شرکت به عکس‌ها، پیام‌ها یا تاریخچه وب‌گردی پرسنل را از نظر محاسباتی غیرممکن ساخته است.

به قلم وحید مهرابی

به‌طور خلاصه

  • الگوهای نوین، حریم خصوصی را در لایه هسته سیستم‌عامل پیاده می‌کنند و با تفکیک رمزنگاری‌شده، راهکارهای سنتی مبتنی بر تعهدات اداری را منسوخ ساخته‌اند.
  • قابلیت User Enrollment اپل از یک درایو مجزای APFS بهره می‌برد و اندروید نیز بر بستر سامانه چندکاربره خود نرم‌افزارهای تجاری را تفکیک می‌کند.
  • مدیران فناوری بدون داشتن مجوزهای لازم برای دسترسی به فایل‌های شخصی، قادرند با یک فرمان، کلیه اطلاعات کاری را در لحظه امحا کنند.

اصلی‌ترین گلوگاه در پیاده‌سازی طرح «استفاده از دستگاه شخصی در محیط کار» (BYOD)، میزان اعتماد کارکنان است. اگر نیروی کار تصور کند کارفرما می‌تواند پیام‌های متنی خصوصی یا آلبوم عکس‌هایش را رصد کند، هرگز نرم‌افزارهای سازمانی را روی تلفن همراه شخصی‌اش نصب نخواهد کرد.

در گذشته، این اعتماد صرفاً بر پایه دستورالعمل‌ها و تعهدات اخلاقی شرکت استوار بود. نسل اولیه نرم‌افزارهای مدیریت دستگاه همراه (MDM) مستلزم نظارت تام بر کل گوشی بود؛ یعنی از لحاظ فنی توانایی رصد فعالیت‌های شخصی وجود داشت و کارمند فقط باید امیدوار می‌بود که مدیران فناوری اطلاعات از این اهرم سوءاستفاده نکنند.[3]

اما این معادله اکنون دگرگون شده است. سیستم‌های عامل نوین دیگر برای حفاظت از حریم خصوصی کاربر به خویشتن‌داری کارفرما یا پیکربندی نرم‌افزار MDM متکی نیستند، بلکه این مرزبندی را مستقیماً در سطح هسته سیستم‌عامل (Kernel) پیاده می‌کنند.

اپل و گوگل معماری پلتفرم‌های موبایل خود را به‌گونه‌ای بازطراحی کرده‌اند که داده‌های کاری و شخصی در دو حوزه کاملاً مجزا و ناسازگار تعریف شوند. با این تفکیک، دسترسی به فایل‌های شخصی از طریق پروفایل سازمانی دیگر صرفاً تخلف انضباطی نیست، بلکه از نظر فنی و محاسباتی غیرممکن است.

پایان دوران حریم خصوصی مبتنی بر تعهد شفاهی

این تحول از زمانی آغاز شد که سازمان‌ها دریافتند نظارت تام بر دستگاه با مالکیت خصوصی آن ناهمخوان است. در سیستم‌های سنتی MDM، پیوستن دستگاه به شبکه سازمانی باعث می‌شد نرم‌افزار مربوطه به فهرست کامل اپلیکیشن‌ها و موقعیت مکانی گوشی دسترسی یابد.

این دسترسی گسترده اصطکاک فراوانی به وجود آورد، تا جایی که بسیاری از کارمندان ترجیح می‌دادند دو تلفن همراه مجزا حمل کنند تا حریم خصوصی‌شان محفوظ بماند. در واکنش به این وضعیت، مؤسسه ملی فناوری و استانداردهای آمریکا (NIST) استفاده از سازوکارهای تفکیک محیطی یا کانتینرسازی را برای تحرک‌پذیری سازمانی توصیه کرد.[3]

گذر از نظارت تمام‌عیار بر تجهیزات به مدیریت مبتنی بر کانتینرهای داده.

راهکار نهایی این بود که نقطه کنترلی از کل دستگاه به سطح نرم‌افزار منتقل شود. به جای مدیریت تمام‌عیار تلفن هوشمند، سرور MDM تنها یک محفظه رمزنگاری‌شده اختصاصی را که حاوی اپلیکیشن‌ها و داده‌های شرکتی است، تحت کنترل می‌گیرد.

این روش باعث می‌شود که سرور شرکت فقط با فضای کاری مدیریت‌شده تعامل داشته باشد؛ به‌طوری‌که دسترسی به بخش شخصی دستگاه، فهرست کردن برنامه‌های شخصی یا رهگیری ترافیک شبکه خصوصی کاملاً از دایره نفوذ آن خارج است.

سد رمزنگاری‌شده اپل

شرکت اپل این چالش را در سال ۲۰۱۹ با معرفی قابلیت User Enrollment در نسخه iOS 13 برطرف کرد. برخلاف نظارت همه‌جانبه، این ساختار به‌طور اختصاصی برای مدیریت داده‌های شرکتی طراحی شده و محیط شخصی را کاملاً دست‌نخورده و نامرئی باقی می‌گذارد.[2]

این سازوکار متکی بر یک Managed Apple ID است که در کنار شناسه اپل شخصی فعالیت می‌کند. زمانی که کارمند با مشخصات شرکتی خود وارد می‌شود، سیستم‌عامل فوراً یک درایو نرم‌افزاری مجزا و رمزنگاری‌شده را به این بخش اختصاص می‌دهد.

راهنمای امنیت پلتفرم اپل صراحتاً بیان می‌کند: «طرح User Enrollment امکان حضور هم‌زمان یک اپل آیدی شخصی و یک شناسه مدیریت‌شده را بر روی یک دستگاه واحد فراهم می‌سازد»، و شناسه کاری صرفاً داده‌های مربوط به فضای ابری سازمانی را مدیریت می‌کند.[2]

این بخش از فایل‌سیستم اختصاصی اپل (APFS) در عمل مانند یک درایو مستقل از سیستم‌عامل و داده‌های فردی رفتار می‌کند. تمام برنامه‌های شرکتی، پیوست‌های ایمیل کاری و اطلاعات محرمانه سازمانی، صرفاً در این فضای محافظت‌شده ذخیره می‌گردند.[2]

فناوری User Enrollment اپل یک بخش مستقل و رمزنگاری‌شده APFS را به اطلاعات شرکتی اختصاص می‌دهد.

به دلیل اجرای این تفکیک در سطح سیستم فایل، سرور نظارتی شرکت هیچ روزنه فنی برای ورود به بخش شخصی ندارد. حتی اطلاعات پایه‌ای مانند شماره‌سریال دستگاه، مک‌آدرس یا شناسه یکتای سخت‌افزاری (UDID) در اختیار سرور قرار نگرفته و صرفاً شناسه‌ای مستعار ارسال می‌شود.

افزون بر این، اپل سرور MDM را از مشاهده برنامه‌های نصب‌شده توسط کاربر منع کرده است. پنل نظارت سازمانی تنها وجود برنامه‌هایی را می‌بیند که خود رسماً نصب کرده است؛ بنابراین آرشیو اپلیکیشن‌های فردی کاملاً محرمانه می‌ماند.[2]

سندباکس دو هویتی گوگل

گوگل نیز از سال ۲۰۱۴ و با عرضه اندروید ۵، راهکاری هم‌تراز را تحت عنوان Work Profile ارائه کرد. اندروید به جای اکتفا به تفکیک فایل، از معماری چندکاربره خود برای ایجاد دو هویت کاملاً تفکیک‌شده بر روی یک دستگاه فیزیکی استفاده می‌کند.[1]

هنگام فعال‌سازی پروفایل کاری، اندروید یک محیط ایزوله یا سندباکس امن ایجاد می‌کند تا فرآیندهای سازمانی را از بخش شخصی جدا سازد. اپلیکیشن‌های درون این فضا حق ارتباط با برنامه‌های شخصی را ندارند، مگر آنکه شرکت صراحتاً پلی ایمن برای آن تعریف کرده باشد.

مهندسان گوگل در گزارش امنیتی رسمی اندروید سازمانی تصریح می‌کنند: «هدف اصلی سندباکس این است که داده‌های هر برنامه کاملاً مجزا بماند و از نفوذ هرگونه فرآیند یا نرم‌افزار خارج از این محدوده جلوگیری شود.»[1]

این ایزوله‌سازی به واسطه رمزنگاری همیشگی و خودکار تقویت می‌شود. اندروید کلیدهای رمزنگاری مجزایی بر مبنای استاندارد امنیتی FIPS 140-2 تولید کرده و در حافظه سخت‌افزاری امن (Keystore) نگهداری می‌کند تا استخراج یا رمزگشایی غیرمجاز آن‌ها ناممکن گردد.[1]

پروفایل کاری در اندروید با تکیه بر سازوکار چندکاربره، هویتی مستقل برای اهداف تجاری تعریف می‌کند.

تفاوت این دو محیط حتی در ظاهر رابط کاربری نیز هویداست؛ برنامه‌های کاری با نشان یک کیف اداری کوچک مشخص می‌شوند و بستری مستقل دارند. اگر کارمند متنی را از یک پیام‌رسان شخصی کپی کند، سیستم‌عامل مانع چسباندن آن به ایمیل سازمانی می‌شود.[1]

از نگاه سرور نظارتی، پروفایل کاری نقشی برابر با یک دستگاه مستقل ایفا می‌کند. مدیران سیستم می‌توانند سیاست‌های رمز عبور را تحمیل کرده، شبکه اختصاصی (VPN) را فعال سازند یا برنامه‌های شرکتی نصب کنند، اما بخش شخصی کاملاً برای آن‌ها نامرئی است.

فناوری اطلاعات دقیقاً چه داده‌هایی را می‌بیند؟

شناخت مرزهای دسترسی برای پذیرش این روش از سوی کارکنان حیاتی است. در صورت ثبت دستگاه از طریق سازوکارهای مدرن اپل یا اندروید، بخش فناوری اطلاعات صرفاً مدل گوشی، نسخه سیستم‌عامل و وضعیت امنیتی کانتینر کاری را مشاهده می‌کند.

مدیران شبکه می‌توانند اطمینان یابند که دستگاه جیل‌بریک یا روت نشده و آپدیت‌های امنیتی ضروری را دریافت کرده است. آن‌ها همچنین از حجم حافظه اشغال‌شده توسط نرم‌افزارهای سازمانی و پروفایل‌های پیکربندی ارسالی آگاه می‌شوند.

بااین‌حال، فهرست آنچه از دید کارفرما پنهان می‌ماند به‌مراتب طولانی‌تر است: سرور MDM هرگز به آلبوم عکس‌ها، فیلم‌ها و دوربین دسترسی ندارد و امکان بررسی پیامک‌ها، آی‌مسج یا ارتباطات نرم‌افزارهای رمزنگاری‌شده مانند واتس‌اپ را نخواهد داشت.

تاریخچه وب‌گردی در مرورگرهای سافاری و کروم نیز کاملاً محفوظ است. هرچند ترافیک بخش کاری می‌تواند از VPN شرکتی عبور کند، این فرایند به هیچ عنوان ترافیک مرورگر یا اپلیکیشن‌های شخصی کاربر را ثبت یا رصد نمی‌کند.

محدوده قانونی و فنی دیدرس مدیران فناوری اطلاعات در گوشی‌های شخصی همکاران.

ردیابی موقعیت مکانی نیز مشمول همین سازوکار ایمن است. سیستم‌های نوین برخلاف نرم‌افزارهای سنتی، دسترسی سرور سازمانی به مختصات مکانی گوشی را مسدود کرده‌اند تا تردد روزمره افراد خارج از ساعت کاری کاملاً شخصی بماند.

مرز کنترل سازمانی و حذف داده‌ها

آزمون واقعی این معماری زمانی است که همکاری کارمند با سازمان قطع شود یا گوشی مفقود گردد. در سامانه‌های نظارتی قدیمی، مدیر شبکه مجبور بود فرمان حذف کامل داده‌ها را صادر کرده و دستگاه را به تنظیمات کارخانه بازگرداند.

در سامانه‌های جدید، حذف کل اطلاعات گوشی از نظر فنی مسدود شده است، زیرا سرور فاقد مجوز لازم برای بازنشانی حافظه اصلی است. در عوض، مدیران صرفاً از امکان «پاک‌سازی انتخابی» (Selective Wipe) استفاده می‌کنند که مستقیماً کانتینر سازمانی را هدف می‌گیرد.[4]

با ارسال این فرمان، سیستم‌عامل فوراً کلیدهای رمزنگاری مربوط به درایو APFS یا پروفایل کاری اندروید را نابود می‌کند. با این اقدام، تمام ایمیل‌ها، اسناد و اپلیکیشن‌های شرکتی در کسری از ثانیه به‌طور دائمی غیرقابل‌دسترس می‌شوند.[2]

این فرایند ظرف چند ثانیه انجام شده و بخش شخصی بدون کوچک‌ترین تغییری باقی می‌ماند؛ بدین معنی که ۱۰۰ درصد اطلاعات شخصی، عکس‌ها و مخاطبان کارمند دست‌نخورده حفظ می‌شود و هم‌زمان ریسک نشت داده‌های تجاری به صفر می‌رسد.

سپر حقوقی در برابر مسئولیت‌های قانونی

تفکیک داده‌ها به این شیوه، نه‌تنها متضمن حقوق پرسنل است، بلکه منافع مستقیم کارفرما را نیز تأمین می‌کند؛ چراکه دسترسی به داده‌های شخصی کارکنان، سازمان را با مسئولیت‌های قانونی و حقوقی سنگینی مواجه می‌سازد.

تصویرسازی: جداسازی در لایه سخت‌افزار و نرم‌افزار، حریم خصوصی کارمندان را از نظر ریاضیاتی و فنی تضمین می‌کند.

چنانچه بخش فناوری اطلاعات به سوابق پزشکی، گفتگوهای خصوصی یا برنامه‌های بانکی فرد دسترسی داشته باشد، شرکت مشمول الزامات سخت‌گیرانه حفظ حریم خصوصی از جمله مقررات عمومی حفاظت از داده اتحادیه اروپا (GDPR) یا قوانین مشابه ایالتی خواهد شد.[5]

با پیاده‌سازی این ایزوله‌سازی، شرکت‌ها رسماً اثبات می‌کنند که داده‌های شخصی را ذخیره یا پردازش نمی‌کنند. در واقع، این محدودیت فنی در سطح هسته سیستم‌عامل، سپری حقوقی می‌سازد تا سازمان تنها در برابر اطلاعات تجاری خود پاسخگو باشد.[4]

تحول نسل جدید مدیریت تلفن‌های همراه نمونه‌ای برجسته از هم‌پوشانی منافع است: کارکنان حریم خصوصی خود را با تکیه بر اصول ریاضیاتی و رمزنگاری محفوظ می‌بینند و سازمان‌ها نیز امنیت داده‌های کلیدی را بدون پذیرش ریسک‌های نظارت بر کارمندان تثبیت می‌کنند.

این تحلیل چگونه انجام شد

روش
تحلیل مقایسه‌ای معماری تفکیک داده‌ها در سیستم‌های عامل همراه
یافته
با وجود تفاوت ساختاری میان اپل و گوگل در سطح سیستم فایل، هر دو پلتفرم مرز حریم خصوصی را در هسته سیستم‌عامل اعمال می‌کنند؛ رویکردی که صرف‌نظر از نوع نرم‌افزار مدیریتی، سرکشی کارفرما به اطلاعات شخصی را ناممکن می‌سازد.
داده‌هایی که بر پایهٔ آن‌ها کار کردیم
  • تفکیک حجم داده با رمزنگاری در سیستم‌فایل APFS اپل: iOS 13 User Enrollment — Apple
  • ایزوله‌سازی در ساختار چندکاربره اندروید: Android 5 Work Profile — Android
محدودیت‌های این تحلیل
این ارزیابی بر مبنای ثبت دستگاه‌ها در چارچوب‌های جدید BYOD تدوین شده و در صورت اعمال نظارت قدیمی یا هک و جیل‌بریک سیستم‌عامل، نتایج متفاوت خواهد بود.

اصطلاحات کلیدی

مدیریت دستگاه همراه (MDM)
سامانه‌ای نرم‌افزاری که بخش‌های فناوری اطلاعات برای اداره، اعمال تدابیر امنیتی و محافظت از اطلاعات شرکتی در موبایل به کار می‌گیرند.
ثبت کاربر (User Enrollment)
چارچوب اپل برای تفکیک رمزنگاری‌شده داده‌های کاری از بخش شخصی بر روی سیستم‌عامل iOS.
پروفایل کاری (Work Profile)
سازوکار سازمانی اندروید جهت ساخت یک سندباکس رمزنگاری‌شده و اختصاصی برای نرم‌افزارها و داده‌های تجاری.
پاک‌سازی گزینشی (Selective Wipe)
فرمانی از راه دور که تنها داده‌های اداری و کلیدهای رمز مربوطه را حذف کرده و هیچ اثری روی فایل‌های فردی کاربر ندارد.
درایو APFS (APFS Volume)
یک درایو ذخیره‌سازی نرم‌افزاری در سیستم فایل اختصاصی اپل که امکان مدیریت و رمزنگاری کاملاً مستقل را فراهم می‌کند.

پرسش‌های متداول

آیا کارفرما امکان مشاهده پیام‌های شخصی یا پیامک‌ها را دارد؟

خیر. در روش‌های نوین استفاده از دستگاه شخصی، پیام‌رسان‌ها کاملاً ایزوله هستند و از نظر محاسباتی و فنی هیچ راه نفوذی برای رصد آن‌ها وجود ندارد.

آیا فعال‌سازی پروفایل کاری دسترسی به آلبوم عکس را ممکن می‌سازد؟

خیر. در هر دو سیستم‌عامل اپل و اندروید، عکس‌های شخصی در فضایی کاملاً جداگانه ذخیره می‌شوند که نرم‌افزار سازمانی فاقد مجوز فراخوانی آن است.

آیا شرکت می‌تواند موقعیت مکانی تلفن همراه را رهگیری کند؟

خیر. هرچند در دستگاه‌های تمام‌شرکتی گذشته این امر ممکن بود، سیستم‌های امروزی امکان استعلام مختصات GPS را به‌کلی مسدود ساخته‌اند.

در صورت خروج از شرکت چه بر سر اطلاعات شخصی می‌آید؟

واحد فناوری تنها اقدام به پاک‌سازی گزینشی می‌کند که با ابطال کلیدهای رمزنگاری بخش کاری، اطلاعات شرکت را حذف کرده و بخش شخصی را کاملاً دست‌نخورده باقی می‌گذارد.

بررسی عمیق دیدگاه‌ها

طراحان امنیت موبایل

تمرکز بر جلوگیری از نشت داده‌ها و تفکیک با استفاده از سازوکارهای رمزنگاری.

اولویت معماران اپل و گوگل، مهار نفوذ یا نشت اطلاعات شرکتی به محیط کاربری شخصی است. این تفکیک بنیادین در سطح سیستم فایل سبب می‌شود تا حتی با آلودگی یک نرم‌افزار شخصی به بدافزار، فضای سازمانی کاملاً در امان بماند. پایداری این دیواره امنیتی بر پایه سخت‌افزار رمزنگاری تضمین شده است.

حامیان حریم خصوصی

تأکید بر صیانت از حقوق نیروی کار و ممانعت فنی از نظارت پنهان شرکتی.

از منظر فعالان این حوزه، اعتماد با تعهدات شفاهی مدیران ساخته نمی‌شود، بلکه باید پشتوانه قطعی ریاضیاتی داشته باشد. جلوگیری قطعی سیستم‌عامل از تجسس بخش فناوری در اطلاعات شخصی، یک پیروزی ملموس برای صیانت از استقلال فردی در محل کار است.

کارشناسان انطباق سازمانی

تمرکز بر مصونیت حقوقی شرکت و کاهش ریسک‌های ناشی از نقض مقررات قانونی.

در اختیار داشتن سهوی اطلاعات فردی کارمندان، ریسک پاسخگویی قانونی سازمان در قبال نقض حریم داده‌ها مانند GDPR را شدیداً بالا می‌برد. تفکیک سخت‌گیرانه سیستم‌عامل عملاً شرکتی را که دسترسی فنی به داده ندارد، از گزند این تبعات حقوقی حفظ می‌کند.

مدیران فناوری اطلاعات

تمرکز بر ابعاد اجرایی، محدودیت‌های پاک‌سازی گزینشی و فرایند نصب برنامه‌ها.

اگرچه این سازوکار پذیرش طرح را میان کارکنان سرعت می‌بخشد، محدودیت‌هایی در کنترل تام سیستم‌ها پدید می‌آورد. با سلب امکان بازنشانی کارخانه‌ای یا دیدن کل برنامه‌ها، تیم‌های فنی صرفاً با قطع موقت دسترسی یا حذف بسته داده‌های شرکتی به تخلفات احتمالی واکنش نشان می‌دهند.

طراحان امنیت موبایل 35%حامیان حریم خصوصی 25%کارشناسان انطباق سازمانی 25%مدیران فناوری اطلاعات 15%
طراحان امنیت موبایل
تمرکز بر جلوگیری از نشت داده‌ها و تفکیک با استفاده از سازوکارهای رمزنگاری.
حامیان حریم خصوصی
تأکید بر صیانت از حقوق نیروی کار و ممانعت فنی از نظارت پنهان شرکتی.
کارشناسان انطباق سازمانی
تمرکز بر مصونیت حقوقی شرکت و کاهش ریسک‌های ناشی از نقض مقررات قانونی.
مدیران فناوری اطلاعات
تمرکز بر ابعاد اجرایی، محدودیت‌های پاک‌سازی گزینشی و فرایند نصب برنامه‌ها.

دیدگاه‌هایی که این گزارش پوشش نداده

  • نگرانی‌های کارمندانی که بر پایه تجارب ناخوشایند از سامانه‌های نظارتی قدیمی، همچنان نسبت به این شیوه بی‌اعتمادند.
  • دیدگاه تیم‌های حقوقی بین‌المللی که با چالش تفاوت قوانین صیانت از داده‌ها در حوزه‌های قضایی گوناگون دست‌وپنجه نرم می‌کنند.

منابع

پوشش منابع

5 منبع

4 دیدگاه شناسایی‌شده

طراحان امنیت موبایل 35%حامیان حریم خصوصی 25%کارشناسان انطباق سازمانی 25%مدیران فناوری اطلاعات 15%
  1. [1]Androidطراحان امنیت موبایل

    Android Enterprise Security Paper

    مطالعه در Android →
  2. [2]Appleطراحان امنیت موبایل

    Apple Platform Security Guide

    مطالعه در Apple →
  3. [3]NISTکارشناسان انطباق سازمانی

    Guidelines for Managing the Security of Mobile Devices in the Enterprise

    مطالعه در NIST →
  4. [4]تیم سردبیری کوهستانحامیان حریم خصوصی

    تحلیل تیم سردبیری کوهستان

    مطالعه در تیم سردبیری کوهستان →
  5. [5]Smarshکارشناسان انطباق سازمانی

    BYOD Programs Offer Unparalleled Benefits

    مطالعه در Smarsh →

نظرات

همیشه در جریان باشید

هر زاویه. هر روز.

اخبار شغل و کار با پوشش کامل منابع و تحلیل دیدگاه‌ها، هر روز و رایگان.