MAM для корпоративного застосунку: налаштування та інтеграція
MDM керує пристроєм цілком. MAM керує лише застосунком — це принципова різниця для BYOD-сценарію, де співробітник не готовий віддавати IT-контроль над особистим телефоном. Ми щодня стикаємося з запитами на налаштування MAM для корпоративних застосунків. Правильна інтеграція MAM-політик знижує ризики витоку даних до 80% без втручання в особистий простір. Також економія на ліцензіях MDM може досягати 40%. Ми налаштовуємо MAM під ключ з гарантією результату, використовуючи сертифіковані рішення Microsoft Intune.
Класичний сценарій MAM на базі Microsoft Intune: співробітник встановлює застосунок з App Store або Google Play на особистий телефон, входить з корпоративним Azure AD обліковим записом — і з цього моменту політики MAM застосовуються до даних цього застосунку. MDM-профіль на пристрій не встановлюється. Це ідеальне рішення для компаній з BYOD-політикою. Отримайте консультацію — ми оцінимо ваш проєкт і підберемо оптимальну конфігурацію.
Як MAM захищає корпоративні дані без MDM?
Політики MAM, доступні без керування пристроєм:
| Політика |
Опис |
| Заборона copy-paste корпоративних даних |
Вихідні дані не можна вставити в особисті застосунки |
| Примусове шифрування файлів |
Усі файли, збережені застосунком, шифруються |
| Вимога PIN або біометрії |
Додаткова аутентифікація при вході в застосунок |
| Блокування скріншотів |
Запобігає захопленню екрану з даними |
| Remote selective wipe |
Видалення лише корпоративних даних при звільненні |
| Заборона відкриття посилань в особистому браузері |
Посилання відкриваються лише в Managed Browser |
Інтеграція MAM через Microsoft Intune — галузевий стандарт. Документація Intune підтверджує, що SDK підтримує всі перелічені політики з коробки.
Intune App SDK: інтеграція в iOS-застосунок
Для роботи MAM-політик необхідно інтегрувати SDK. SDK перехоплює системні API (clipboard, file sharing, screenshot detection) і застосовує політики.
Додавання через CocoaPods:
pod 'MSAL'
pod 'IntuneMAMSwift'
Мінімальна ініціалізація в AppDelegate:
import IntuneMAMSwift
@main
class AppDelegate: UIResponder, UIApplicationDelegate, IntuneMAMPolicyDelegate {
func application(_ app: UIApplication, didFinishLaunchingWithOptions options: [UIApplication.LaunchOptionsKey: Any]?) -> Bool {
IntuneMAMPolicyManager.instance().delegate = self
return IntuneMAMPolicyManager.instance().didFinishLaunching(withOptions: options)
}
func identitySwitchRequired(_ identity: String, forReason reason: IntuneMAMPolicyManagerIdentitySwitchReason, completionHandler completion: @escaping IntuneMAMAddIdentityCompletionHandler) {
// Обробка зміни identity при multi-account
completion(.allowed)
}
}
Після інтеграції SDK UIPasteboard автоматично обмежується політикою, UIDocumentPickerViewController — також. Застосунок сам по собі не змінюється — MAM-двигун працює через method swizzling системних класів.
Критичний момент: SDK вимагає MSAL (Microsoft Authentication Library) для отримання MAM-токена. Без коректної реєстрації застосунку в Azure AD (App Registration + MAM-дозволи) політики не застосовуються навіть за наявності SDK. Типова помилка при першій інтеграції — політики «не працюють» саме через неправильне App Registration або відсутність Intune App Protection Policy в Azure Portal.
MAM на Android: Intune App SDK для Android
// build.gradle
implementation 'com.microsoft.intune.mam:android-mam-sdk:10.0.0'
Для Android SDK важлива правильна конфігурація MAMApplication:
class MyApplication : MAMApplication() {
override fun onCreate() {
super.onCreate()
// MAM SDK перехоплює Context, Activity, ContentProvider
}
}
Android MAM SDK використовує MAMActivity замість AppCompatActivity, MAMContentProvider замість ContentProvider. Це вимагає рефакторингу базових класів. Якщо переписувати базові класи небажано (legacy-застосунок, велика кодова база), використовуйте App Wrapping Tool — post-build інструмент, який додає MAM-логіку в скомпільований APK/IPA без зміни вихідного коду. Intune MAM SDK точніше застосовує політики, але вимагає більше роботи на етапі інтеграції.
Порівняння MAM-платформ
| Платформа |
Спосіб інтеграції |
Точність політик |
Складність |
| Microsoft Intune |
SDK або App Wrapping |
Висока (SDK), Середня (Wrapping) |
Середня |
| VMware Workspace ONE |
SDK |
Висока |
Середня |
| MobileIron AppConnect |
Контейнер застосунку |
Висока |
Висока |
Що таке selective wipe і як він працює?
Remote selective wipe за MAM-політикою — видалення лише корпоративних даних: Keychain-записів з тегом appID, файлів у Application Support/, кешу, cookies у WKWebView. Особисті дані не зачіпаються.
Реалізація wipe-обробника в SDK:
// IntuneMAMPolicyDelegate
func wipeDataForAccount(_ account: String) -> Bool {
DataVault.shared.deleteAll()
KeychainManager.shared.clearCorporateKeys()
URLCache.shared.removeAllCachedResponses()
return true
}
IT-адміністратор ініціює wipe з Intune Portal одним кліком. Наступний запуск застосунку на пристрої — даних немає, потрібна повторна авторизація.
Етапи роботи
- Аудит вимог до політик
- Вибір MAM-платформи (Intune, VMware, MobileIron)
- Налаштування Azure AD або EMM-консолі
- Розробка App Registration
- Інтеграція SDK в iOS та Android
- Тестування всіх політик (clipboard, screenshot, save, wipe)
- UAT з IT-командою
- Rollout та навчання
Терміни: інтеграція Intune MAM SDK у готовий застосунок — 3–5 тижнів на платформу. Повний MAM-rollout з налаштуванням політик та навчанням — 6–8 тижнів.
Що входить у роботу
- Документація: схема політик, інструкція з експлуатації
- Налаштування доступу до Azure AD та Intune Portal
- Інтеграція SDK для iOS та Android
- Тестування всіх політик на реальних пристроях
- Навчання IT-команди: до 8 годин консультацій
- Пост-релізна підтримка: 2 тижні
У нас 5+ років досвіду в інтеграції MAM, реалізовано понад 30 проєктів. Отримайте безкоштовну оцінку вашого застосунку — напишіть нам. Замовте впровадження MAM під ключ з гарантією результату.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.