جداسازی دادهها در سیستمهای عامل چگونه مانع از دسترسی کارفرما به پیامهای شخصی در گوشی کاری میشود؟
مدیریت مدرن دستگاههای همراه، به جای تکیه بر تعهدات اداری، با تفکیک رمزنگاریشده در سطح هسته سیستمعامل، امکان هرگونه دسترسی بخش فناوری اطلاعات شرکت به عکسها، پیامها یا تاریخچه وبگردی پرسنل را از نظر محاسباتی غیرممکن ساخته است.
به قلم وحید مهرابی
این خبر را به اشتراک بگذارید
بهطور خلاصه
- الگوهای نوین، حریم خصوصی را در لایه هسته سیستمعامل پیاده میکنند و با تفکیک رمزنگاریشده، راهکارهای سنتی مبتنی بر تعهدات اداری را منسوخ ساختهاند.
- قابلیت User Enrollment اپل از یک درایو مجزای APFS بهره میبرد و اندروید نیز بر بستر سامانه چندکاربره خود نرمافزارهای تجاری را تفکیک میکند.
- مدیران فناوری بدون داشتن مجوزهای لازم برای دسترسی به فایلهای شخصی، قادرند با یک فرمان، کلیه اطلاعات کاری را در لحظه امحا کنند.
در این مطلب
اصلیترین گلوگاه در پیادهسازی طرح «استفاده از دستگاه شخصی در محیط کار» (BYOD)، میزان اعتماد کارکنان است. اگر نیروی کار تصور کند کارفرما میتواند پیامهای متنی خصوصی یا آلبوم عکسهایش را رصد کند، هرگز نرمافزارهای سازمانی را روی تلفن همراه شخصیاش نصب نخواهد کرد.
در گذشته، این اعتماد صرفاً بر پایه دستورالعملها و تعهدات اخلاقی شرکت استوار بود. نسل اولیه نرمافزارهای مدیریت دستگاه همراه (MDM) مستلزم نظارت تام بر کل گوشی بود؛ یعنی از لحاظ فنی توانایی رصد فعالیتهای شخصی وجود داشت و کارمند فقط باید امیدوار میبود که مدیران فناوری اطلاعات از این اهرم سوءاستفاده نکنند.[3]
اما این معادله اکنون دگرگون شده است. سیستمهای عامل نوین دیگر برای حفاظت از حریم خصوصی کاربر به خویشتنداری کارفرما یا پیکربندی نرمافزار MDM متکی نیستند، بلکه این مرزبندی را مستقیماً در سطح هسته سیستمعامل (Kernel) پیاده میکنند.
اپل و گوگل معماری پلتفرمهای موبایل خود را بهگونهای بازطراحی کردهاند که دادههای کاری و شخصی در دو حوزه کاملاً مجزا و ناسازگار تعریف شوند. با این تفکیک، دسترسی به فایلهای شخصی از طریق پروفایل سازمانی دیگر صرفاً تخلف انضباطی نیست، بلکه از نظر فنی و محاسباتی غیرممکن است.
پایان دوران حریم خصوصی مبتنی بر تعهد شفاهی
این تحول از زمانی آغاز شد که سازمانها دریافتند نظارت تام بر دستگاه با مالکیت خصوصی آن ناهمخوان است. در سیستمهای سنتی MDM، پیوستن دستگاه به شبکه سازمانی باعث میشد نرمافزار مربوطه به فهرست کامل اپلیکیشنها و موقعیت مکانی گوشی دسترسی یابد.
این دسترسی گسترده اصطکاک فراوانی به وجود آورد، تا جایی که بسیاری از کارمندان ترجیح میدادند دو تلفن همراه مجزا حمل کنند تا حریم خصوصیشان محفوظ بماند. در واکنش به این وضعیت، مؤسسه ملی فناوری و استانداردهای آمریکا (NIST) استفاده از سازوکارهای تفکیک محیطی یا کانتینرسازی را برای تحرکپذیری سازمانی توصیه کرد.[3]
راهکار نهایی این بود که نقطه کنترلی از کل دستگاه به سطح نرمافزار منتقل شود. به جای مدیریت تمامعیار تلفن هوشمند، سرور MDM تنها یک محفظه رمزنگاریشده اختصاصی را که حاوی اپلیکیشنها و دادههای شرکتی است، تحت کنترل میگیرد.
این روش باعث میشود که سرور شرکت فقط با فضای کاری مدیریتشده تعامل داشته باشد؛ بهطوریکه دسترسی به بخش شخصی دستگاه، فهرست کردن برنامههای شخصی یا رهگیری ترافیک شبکه خصوصی کاملاً از دایره نفوذ آن خارج است.
سد رمزنگاریشده اپل
شرکت اپل این چالش را در سال ۲۰۱۹ با معرفی قابلیت User Enrollment در نسخه iOS 13 برطرف کرد. برخلاف نظارت همهجانبه، این ساختار بهطور اختصاصی برای مدیریت دادههای شرکتی طراحی شده و محیط شخصی را کاملاً دستنخورده و نامرئی باقی میگذارد.[2]
این سازوکار متکی بر یک Managed Apple ID است که در کنار شناسه اپل شخصی فعالیت میکند. زمانی که کارمند با مشخصات شرکتی خود وارد میشود، سیستمعامل فوراً یک درایو نرمافزاری مجزا و رمزنگاریشده را به این بخش اختصاص میدهد.
راهنمای امنیت پلتفرم اپل صراحتاً بیان میکند: «طرح User Enrollment امکان حضور همزمان یک اپل آیدی شخصی و یک شناسه مدیریتشده را بر روی یک دستگاه واحد فراهم میسازد»، و شناسه کاری صرفاً دادههای مربوط به فضای ابری سازمانی را مدیریت میکند.[2]
این بخش از فایلسیستم اختصاصی اپل (APFS) در عمل مانند یک درایو مستقل از سیستمعامل و دادههای فردی رفتار میکند. تمام برنامههای شرکتی، پیوستهای ایمیل کاری و اطلاعات محرمانه سازمانی، صرفاً در این فضای محافظتشده ذخیره میگردند.[2]
به دلیل اجرای این تفکیک در سطح سیستم فایل، سرور نظارتی شرکت هیچ روزنه فنی برای ورود به بخش شخصی ندارد. حتی اطلاعات پایهای مانند شمارهسریال دستگاه، مکآدرس یا شناسه یکتای سختافزاری (UDID) در اختیار سرور قرار نگرفته و صرفاً شناسهای مستعار ارسال میشود.
افزون بر این، اپل سرور MDM را از مشاهده برنامههای نصبشده توسط کاربر منع کرده است. پنل نظارت سازمانی تنها وجود برنامههایی را میبیند که خود رسماً نصب کرده است؛ بنابراین آرشیو اپلیکیشنهای فردی کاملاً محرمانه میماند.[2]
سندباکس دو هویتی گوگل
گوگل نیز از سال ۲۰۱۴ و با عرضه اندروید ۵، راهکاری همتراز را تحت عنوان Work Profile ارائه کرد. اندروید به جای اکتفا به تفکیک فایل، از معماری چندکاربره خود برای ایجاد دو هویت کاملاً تفکیکشده بر روی یک دستگاه فیزیکی استفاده میکند.[1]
هنگام فعالسازی پروفایل کاری، اندروید یک محیط ایزوله یا سندباکس امن ایجاد میکند تا فرآیندهای سازمانی را از بخش شخصی جدا سازد. اپلیکیشنهای درون این فضا حق ارتباط با برنامههای شخصی را ندارند، مگر آنکه شرکت صراحتاً پلی ایمن برای آن تعریف کرده باشد.
مهندسان گوگل در گزارش امنیتی رسمی اندروید سازمانی تصریح میکنند: «هدف اصلی سندباکس این است که دادههای هر برنامه کاملاً مجزا بماند و از نفوذ هرگونه فرآیند یا نرمافزار خارج از این محدوده جلوگیری شود.»[1]
این ایزولهسازی به واسطه رمزنگاری همیشگی و خودکار تقویت میشود. اندروید کلیدهای رمزنگاری مجزایی بر مبنای استاندارد امنیتی FIPS 140-2 تولید کرده و در حافظه سختافزاری امن (Keystore) نگهداری میکند تا استخراج یا رمزگشایی غیرمجاز آنها ناممکن گردد.[1]
تفاوت این دو محیط حتی در ظاهر رابط کاربری نیز هویداست؛ برنامههای کاری با نشان یک کیف اداری کوچک مشخص میشوند و بستری مستقل دارند. اگر کارمند متنی را از یک پیامرسان شخصی کپی کند، سیستمعامل مانع چسباندن آن به ایمیل سازمانی میشود.[1]
از نگاه سرور نظارتی، پروفایل کاری نقشی برابر با یک دستگاه مستقل ایفا میکند. مدیران سیستم میتوانند سیاستهای رمز عبور را تحمیل کرده، شبکه اختصاصی (VPN) را فعال سازند یا برنامههای شرکتی نصب کنند، اما بخش شخصی کاملاً برای آنها نامرئی است.
فناوری اطلاعات دقیقاً چه دادههایی را میبیند؟
شناخت مرزهای دسترسی برای پذیرش این روش از سوی کارکنان حیاتی است. در صورت ثبت دستگاه از طریق سازوکارهای مدرن اپل یا اندروید، بخش فناوری اطلاعات صرفاً مدل گوشی، نسخه سیستمعامل و وضعیت امنیتی کانتینر کاری را مشاهده میکند.
مدیران شبکه میتوانند اطمینان یابند که دستگاه جیلبریک یا روت نشده و آپدیتهای امنیتی ضروری را دریافت کرده است. آنها همچنین از حجم حافظه اشغالشده توسط نرمافزارهای سازمانی و پروفایلهای پیکربندی ارسالی آگاه میشوند.
بااینحال، فهرست آنچه از دید کارفرما پنهان میماند بهمراتب طولانیتر است: سرور MDM هرگز به آلبوم عکسها، فیلمها و دوربین دسترسی ندارد و امکان بررسی پیامکها، آیمسج یا ارتباطات نرمافزارهای رمزنگاریشده مانند واتساپ را نخواهد داشت.
تاریخچه وبگردی در مرورگرهای سافاری و کروم نیز کاملاً محفوظ است. هرچند ترافیک بخش کاری میتواند از VPN شرکتی عبور کند، این فرایند به هیچ عنوان ترافیک مرورگر یا اپلیکیشنهای شخصی کاربر را ثبت یا رصد نمیکند.
ردیابی موقعیت مکانی نیز مشمول همین سازوکار ایمن است. سیستمهای نوین برخلاف نرمافزارهای سنتی، دسترسی سرور سازمانی به مختصات مکانی گوشی را مسدود کردهاند تا تردد روزمره افراد خارج از ساعت کاری کاملاً شخصی بماند.
مرز کنترل سازمانی و حذف دادهها
آزمون واقعی این معماری زمانی است که همکاری کارمند با سازمان قطع شود یا گوشی مفقود گردد. در سامانههای نظارتی قدیمی، مدیر شبکه مجبور بود فرمان حذف کامل دادهها را صادر کرده و دستگاه را به تنظیمات کارخانه بازگرداند.
در سامانههای جدید، حذف کل اطلاعات گوشی از نظر فنی مسدود شده است، زیرا سرور فاقد مجوز لازم برای بازنشانی حافظه اصلی است. در عوض، مدیران صرفاً از امکان «پاکسازی انتخابی» (Selective Wipe) استفاده میکنند که مستقیماً کانتینر سازمانی را هدف میگیرد.[4]
با ارسال این فرمان، سیستمعامل فوراً کلیدهای رمزنگاری مربوط به درایو APFS یا پروفایل کاری اندروید را نابود میکند. با این اقدام، تمام ایمیلها، اسناد و اپلیکیشنهای شرکتی در کسری از ثانیه بهطور دائمی غیرقابلدسترس میشوند.[2]
این فرایند ظرف چند ثانیه انجام شده و بخش شخصی بدون کوچکترین تغییری باقی میماند؛ بدین معنی که ۱۰۰ درصد اطلاعات شخصی، عکسها و مخاطبان کارمند دستنخورده حفظ میشود و همزمان ریسک نشت دادههای تجاری به صفر میرسد.
سپر حقوقی در برابر مسئولیتهای قانونی
تفکیک دادهها به این شیوه، نهتنها متضمن حقوق پرسنل است، بلکه منافع مستقیم کارفرما را نیز تأمین میکند؛ چراکه دسترسی به دادههای شخصی کارکنان، سازمان را با مسئولیتهای قانونی و حقوقی سنگینی مواجه میسازد.
چنانچه بخش فناوری اطلاعات به سوابق پزشکی، گفتگوهای خصوصی یا برنامههای بانکی فرد دسترسی داشته باشد، شرکت مشمول الزامات سختگیرانه حفظ حریم خصوصی از جمله مقررات عمومی حفاظت از داده اتحادیه اروپا (GDPR) یا قوانین مشابه ایالتی خواهد شد.[5]
با پیادهسازی این ایزولهسازی، شرکتها رسماً اثبات میکنند که دادههای شخصی را ذخیره یا پردازش نمیکنند. در واقع، این محدودیت فنی در سطح هسته سیستمعامل، سپری حقوقی میسازد تا سازمان تنها در برابر اطلاعات تجاری خود پاسخگو باشد.[4]
تحول نسل جدید مدیریت تلفنهای همراه نمونهای برجسته از همپوشانی منافع است: کارکنان حریم خصوصی خود را با تکیه بر اصول ریاضیاتی و رمزنگاری محفوظ میبینند و سازمانها نیز امنیت دادههای کلیدی را بدون پذیرش ریسکهای نظارت بر کارمندان تثبیت میکنند.
این تحلیل چگونه انجام شد
- روش
- تحلیل مقایسهای معماری تفکیک دادهها در سیستمهای عامل همراه
- یافته
- با وجود تفاوت ساختاری میان اپل و گوگل در سطح سیستم فایل، هر دو پلتفرم مرز حریم خصوصی را در هسته سیستمعامل اعمال میکنند؛ رویکردی که صرفنظر از نوع نرمافزار مدیریتی، سرکشی کارفرما به اطلاعات شخصی را ناممکن میسازد.
- دادههایی که بر پایهٔ آنها کار کردیم
- محدودیتهای این تحلیل
- این ارزیابی بر مبنای ثبت دستگاهها در چارچوبهای جدید BYOD تدوین شده و در صورت اعمال نظارت قدیمی یا هک و جیلبریک سیستمعامل، نتایج متفاوت خواهد بود.
اصطلاحات کلیدی
- مدیریت دستگاه همراه (MDM)
- سامانهای نرمافزاری که بخشهای فناوری اطلاعات برای اداره، اعمال تدابیر امنیتی و محافظت از اطلاعات شرکتی در موبایل به کار میگیرند.
- ثبت کاربر (User Enrollment)
- چارچوب اپل برای تفکیک رمزنگاریشده دادههای کاری از بخش شخصی بر روی سیستمعامل iOS.
- پروفایل کاری (Work Profile)
- سازوکار سازمانی اندروید جهت ساخت یک سندباکس رمزنگاریشده و اختصاصی برای نرمافزارها و دادههای تجاری.
- پاکسازی گزینشی (Selective Wipe)
- فرمانی از راه دور که تنها دادههای اداری و کلیدهای رمز مربوطه را حذف کرده و هیچ اثری روی فایلهای فردی کاربر ندارد.
- درایو APFS (APFS Volume)
- یک درایو ذخیرهسازی نرمافزاری در سیستم فایل اختصاصی اپل که امکان مدیریت و رمزنگاری کاملاً مستقل را فراهم میکند.
پرسشهای متداول
آیا کارفرما امکان مشاهده پیامهای شخصی یا پیامکها را دارد؟
خیر. در روشهای نوین استفاده از دستگاه شخصی، پیامرسانها کاملاً ایزوله هستند و از نظر محاسباتی و فنی هیچ راه نفوذی برای رصد آنها وجود ندارد.
آیا فعالسازی پروفایل کاری دسترسی به آلبوم عکس را ممکن میسازد؟
خیر. در هر دو سیستمعامل اپل و اندروید، عکسهای شخصی در فضایی کاملاً جداگانه ذخیره میشوند که نرمافزار سازمانی فاقد مجوز فراخوانی آن است.
آیا شرکت میتواند موقعیت مکانی تلفن همراه را رهگیری کند؟
خیر. هرچند در دستگاههای تمامشرکتی گذشته این امر ممکن بود، سیستمهای امروزی امکان استعلام مختصات GPS را بهکلی مسدود ساختهاند.
در صورت خروج از شرکت چه بر سر اطلاعات شخصی میآید؟
واحد فناوری تنها اقدام به پاکسازی گزینشی میکند که با ابطال کلیدهای رمزنگاری بخش کاری، اطلاعات شرکت را حذف کرده و بخش شخصی را کاملاً دستنخورده باقی میگذارد.
بررسی عمیق دیدگاهها
طراحان امنیت موبایل
تمرکز بر جلوگیری از نشت دادهها و تفکیک با استفاده از سازوکارهای رمزنگاری.
اولویت معماران اپل و گوگل، مهار نفوذ یا نشت اطلاعات شرکتی به محیط کاربری شخصی است. این تفکیک بنیادین در سطح سیستم فایل سبب میشود تا حتی با آلودگی یک نرمافزار شخصی به بدافزار، فضای سازمانی کاملاً در امان بماند. پایداری این دیواره امنیتی بر پایه سختافزار رمزنگاری تضمین شده است.
حامیان حریم خصوصی
تأکید بر صیانت از حقوق نیروی کار و ممانعت فنی از نظارت پنهان شرکتی.
از منظر فعالان این حوزه، اعتماد با تعهدات شفاهی مدیران ساخته نمیشود، بلکه باید پشتوانه قطعی ریاضیاتی داشته باشد. جلوگیری قطعی سیستمعامل از تجسس بخش فناوری در اطلاعات شخصی، یک پیروزی ملموس برای صیانت از استقلال فردی در محل کار است.
کارشناسان انطباق سازمانی
تمرکز بر مصونیت حقوقی شرکت و کاهش ریسکهای ناشی از نقض مقررات قانونی.
در اختیار داشتن سهوی اطلاعات فردی کارمندان، ریسک پاسخگویی قانونی سازمان در قبال نقض حریم دادهها مانند GDPR را شدیداً بالا میبرد. تفکیک سختگیرانه سیستمعامل عملاً شرکتی را که دسترسی فنی به داده ندارد، از گزند این تبعات حقوقی حفظ میکند.
مدیران فناوری اطلاعات
تمرکز بر ابعاد اجرایی، محدودیتهای پاکسازی گزینشی و فرایند نصب برنامهها.
اگرچه این سازوکار پذیرش طرح را میان کارکنان سرعت میبخشد، محدودیتهایی در کنترل تام سیستمها پدید میآورد. با سلب امکان بازنشانی کارخانهای یا دیدن کل برنامهها، تیمهای فنی صرفاً با قطع موقت دسترسی یا حذف بسته دادههای شرکتی به تخلفات احتمالی واکنش نشان میدهند.
- طراحان امنیت موبایل
- تمرکز بر جلوگیری از نشت دادهها و تفکیک با استفاده از سازوکارهای رمزنگاری.
- حامیان حریم خصوصی
- تأکید بر صیانت از حقوق نیروی کار و ممانعت فنی از نظارت پنهان شرکتی.
- کارشناسان انطباق سازمانی
- تمرکز بر مصونیت حقوقی شرکت و کاهش ریسکهای ناشی از نقض مقررات قانونی.
- مدیران فناوری اطلاعات
- تمرکز بر ابعاد اجرایی، محدودیتهای پاکسازی گزینشی و فرایند نصب برنامهها.
دیدگاههایی که این گزارش پوشش نداده
- نگرانیهای کارمندانی که بر پایه تجارب ناخوشایند از سامانههای نظارتی قدیمی، همچنان نسبت به این شیوه بیاعتمادند.
- دیدگاه تیمهای حقوقی بینالمللی که با چالش تفاوت قوانین صیانت از دادهها در حوزههای قضایی گوناگون دستوپنجه نرم میکنند.
منابع
[1]Androidطراحان امنیت موبایلAndroid Enterprise Security Paper
مطالعه در Android →
[2]Appleطراحان امنیت موبایلApple Platform Security Guide
مطالعه در Apple →
[3]NISTکارشناسان انطباق سازمانیGuidelines for Managing the Security of Mobile Devices in the Enterprise
مطالعه در NIST →
[4]تیم سردبیری کوهستانحامیان حریم خصوصیتحلیل تیم سردبیری کوهستان
مطالعه در تیم سردبیری کوهستان →
[5]Smarshکارشناسان انطباق سازمانیBYOD Programs Offer Unparalleled Benefits
مطالعه در Smarsh →
بیشتر در شغل و کار
مشاهده همه →دفاع در برابر اتوماسیون
سپر دفاعی مشاغل در برابر اتوماسیون: چرا وظایف یدی غیرتکراری و مسئولیتپذیری نهادی اهمیت دارند؟
6 منبع
مدیریت الگوریتمی
شکاف قضاوت: تخصیص الگوریتمی وظایف چگونه مدیریت میانی و استقلال کارکنان را دگرگون میکند
6 منبع
همسویی هوش مصنوعی
مدل پاداش و PPO: چگونه یادگیری تقویتی از بازخورد انسانی (RLHF) مدلهای زبانی بزرگ را با سیاستهای سازمانی همسو میکند
7 منبع
تحلیل نیروی کار
حریم خصوصی تفاضلی: توازن ریاضی میان کارایی دادهها و ناشناس ماندن کارمندان در تحلیلهای نیروی کار
6 منبع
نظرات
هر زاویه. هر روز.
اخبار شغل و کار با پوشش کامل منابع و تحلیل دیدگاهها، هر روز و رایگان.





