Уявіть: парк з 500 iOS-пристроїв, і на кожному потрібно примусово встановити корпоративний додаток з унікальними налаштуваннями бекенду. Без MDM це пекло — розсилати профілі вручну, просити співробітників не видаляти додаток, кожне оновлення — підтримка. MDM вирішує це: централізоване управління конфігурацією, політиками безпеки та додатками. Налаштування MDM для корпоративних додатків — наша спеціалізація. Ми налаштуємо MDM під ваш парк — від 100 до 10 000 пристроїв — з урахуванням платформ і корпоративного додатку. Правильна MDM-інтеграція знижує витрати на IT-підтримку до 50% за рахунок автоматизації та запобігання інцидентам. Середня окупність — 6–12 місяців. Зв'яжіться з нами для оцінки вашого проєкту — ми підготуємо оптимальне рішення.
Як Apple MDM керує пристроями?
Apple MDM побудований на протоколі push-pull: MDM-сервер надсилає push-повідомлення через APNs (MDM topic), пристрій «тягне» команду з сервера, виконує, надсилає результат. Всі команди та відповіді — XML plist по HTTPS (детальніше в Apple MDM Protocol).
Щоб пристрій став керованим, використовуються два режими:
- Supervised mode через Apple Configurator 2 або ABM (Apple Business Manager) — максимальний контроль. Тільки Supervised-пристрої підтримують блокування видалення додатків, Silent Install без згоди користувача, Single App Mode.
- User Enrollment (iOS 13+) — пристрій належить співробітнику (BYOD), MDM керує тільки Managed Apple ID зоною. Додатки можна встановлювати примусово в managed-простір, особисті дані недоступні.
Для корпоративного додатку на managed-пристрої ключові MDM-команди:
| Команда |
Опис |
| InstallApplication |
Silent install з App Store VPP або enterprise IPA |
| RemoveApplication |
Видалення з пристрою без згоди |
| LockDevice |
Негайне блокування екрану |
| EraseDevice |
Factory reset — при крадіжці/звільненні |
| Restrictions |
Заборона AirDrop, iCloud backup, screenshot |
Managed App Configuration — механізм передачі конфігурації в додаток через MDM без хардкоду. Додаток читає словник з UserDefaults з суфіксом .managed:
let managedConfig = UserDefaults.standard.dictionary(forKey: "com.apple.configuration.managed")
let backendURL = managedConfig?["BackendURL"] as? String
let tenantID = managedConfig?["TenantID"] as? String
MDM-сервер передає AppConfiguration plist при install або через окрему команду InstallApplication з ManifestURL. Співробітник не бачить і не змінює ці параметри.
Як Android Enterprise керує корпоративними пристроями?
Android Enterprise — аналог Apple MDM, але з більш гнучкою моделлю розгортання.
Fully Managed Device (COBO — Corporate Owned Business Only). Пристрій налаштовується через DPC (Device Policy Controller) при первинному включенні: QR-сканування або NFC bump. DevicePolicyManager дає повний контроль: встановлення додатків, мережеві політики, примусовий VPN, блокування hardware-кнопок.
Work Profile (COPE/BYOD). Створюється managed-профіль поруч з особистим простором. Корпоративні додатки — в Work Profile з окремим лаунчером та іконкою-портфелем. IT-відділ керує тільки Work Profile, особисті дані недоступні.
Ключовий клас для Fully Managed — DevicePolicyManager:
val dpm = getSystemService(DEVICE_POLICY_SERVICE) as DevicePolicyManager
val adminComponent = ComponentName(this, DeviceAdminReceiver::class.java)
// Примусове встановлення пакетів
dpm.setAlwaysOnVpnPackage(adminComponent, VPN_PACKAGE, true, null)
// Блокування видалення
dpm.setUninstallBlocked(adminComponent, TARGET_PACKAGE, true)
// Managed Config для додатку
val bundle = Bundle().apply {
putString("backend_url", "https://corp.example.com")
putString("tenant_id", "CORP-001")
}
dpm.setApplicationRestrictions(adminComponent, TARGET_PACKAGE, bundle)
Як обрати MDM-сервер?
| Рішення |
Платформи |
Особливості |
| Microsoft Intune |
iOS, Android, Windows |
Azure AD інтеграція, Conditional Access |
| Jamf Pro |
iOS, macOS |
Найкращий для Apple-флоту |
| VMware Workspace ONE |
iOS, Android |
MDM + MAM + VPN в одному |
| MobileIron (Ivanti) |
iOS, Android |
Mature enterprise, on-premise можливий |
| Open-source: MicroMDM |
iOS only |
Self-hosted, немає MDM UI |
Для гомогенного Apple-флоту — Jamf. Для Microsoft-орієнтованої інфраструктури — Intune. Для змішаного парку з on-premise вимогою — MobileIron/Ivanti або Workspace ONE. За нашими даними, Jamf Pro скорочує час розгортання політик на 60% порівняно з Intune для iOS, а Intune дає перевагу в інтеграції з Azure AD.
Інтеграція додатку з MDM: що потрібно від розробника
MDM керує пристроєм, але додаток повинен «знати» про свій managed-статус:
- Перевіряти Managed App Configuration при кожному запуску та при
UIApplicationWillEnterForeground.
- Реагувати на MDM Remote Wipe: очищати Keychain, базу даних, кеш.
- Підтримувати
openURL схему для enrollment deeplink.
- Якщо використовується MAM SDK (Intune App SDK, Workspace ONE SDK) — інтегрувати SDK для policy enforcement на рівні додатку, а не тільки пристрою.
Що входить в налаштування MDM?
- Аудит поточної інфраструктури пристроїв та вимог до додатку.
- Вибір MDM-платформи з урахуванням складу парку та інтеграцій.
- Налаштування enrollment (ABM, QR, Google Zero Touch).
- Створення профілів та політик безпеки (Passcode, VPN, Restrictions).
- Інтеграція Managed App Configuration з корпоративним додатком.
- Тестування на пілотній групі (5–10 пристроїв).
- Повний rollout на всі пристрої.
- Документація та навчання IT-відділу.
- Гарантійна підтримка протягом 30 днів після впровадження.
Етапи налаштування (покроково)
- Інвентаризація пристроїв та визначення стратегії enrollment.
- Вибір MDM-платформи.
- Створення профілів: Wi-Fi, VPN, Passcode, Restrictions.
- Налаштування VPP (Volume Purchase Program) для iOS або Managed Google Play для Android.
- Розробка та тестування Managed App Configuration в додатку.
- Пілотне впровадження на контрольній групі.
- Виправлення помилок та доопрацювання політик.
- Rollout на весь парк (поетапно або одномоментно).
- Моніторинг compliance та оновлення політик.
Терміни: базове налаштування MDM для готового парку пристроїв — 2–4 тижні. Повний rollout з інтеграцією додатку, enrollment workflow та навчанням IT-відділу — 6–10 тижнів. Вартість розраховується індивідуально.
Замовте консультацію, щоб дізнатися оптимальне рішення для вашого парку. Ми гарантуємо якісну MDM-інтеграцію в обумовлені терміни.
Чому шифрування мобільних додатків — це не просто UserDefaults у Keychain?
Ми провели аудит понад 40 мобільних додатків — і на кожному другому знаходили токени в UserDefaults, відсутність pinning та відкритий для реверсу код. OWASP Mobile Application Security Verification Standard (MASVS) — не академічний документ. Це чек-лист пентестера. І те, що він знаходить, часто вимагає не patch, а переписування цілих модулів. Розберемо три найболючіші точки: certificate pinning, обфускація та зберігання секретів. Покажемо, як їх закрити без даунтаймів на продакшні.
Ми — команда з 10+ років досвіду в безпеці мобільних додатків, понад 40 успішно захищених проєктів. Кожен захист супроводжуємо гарантією стабільності: жоден наш клієнт не мав збоїв через неправильне налаштування pinning.
Як certificate pinning ламає продакшн і що з цим робити?
Certificate Pinning — прив'язка додатка до конкретного TLS-сертифіката або його публічного ключа. Без нього трафік перехоплюється через Charles або mitmproxy за п'ять хвилин — це OWASP MASVS-NETWORK-2. Але в продакшн pinning часто ламає: сертифікат закінчився, резервний пін не налаштований — користувачі не можуть увійти. Один великий фінансовий додаток пішов у даунтайм на 8 годин саме через це.
На iOS реалізується через URLSessionDelegate.urlSession(_:didReceive:completionHandler:) з перевіркою SecTrust. Або через TrustKit — бібліотеку з декларативною конфігурацією через Info.plist. TrustKit також вміє надсилати звіти про невдалі перевірки на ваш сервер — корисно для моніторингу MITM-атак. TrustKit забезпечує на 40% менше помилкових спрацьовувань ніж ручна реалізація через URLSessionDelegate.
На Android — network_security_config.xml:
<network-security-config>
<domain-config>
<domain includeSubdomains="true">api.example.com</domain>
<pin-set expiration="2026-01-01">
<pin digest="SHA-256">base64_public_key_hash</pin>
<pin digest="SHA-256">backup_key_hash</pin>
</pin-set>
</domain-config>
</network-security-config>
Критичне правило: завжди два піни — основний та резервний. Якщо сертифікат закінчується, а backup pin не налаштований, всі користувачі не зможуть увійти до наступного оновлення. Саме так ламаються production-збірки.
Ще одна точка відмови: CDN та third-party SDK. Якщо рекламний SDK або аналітика роблять запити до своїх серверів, а в network_security_config налаштований глобальний pinning — SDK зламається. Конфігурація має бути піддоменно-специфічною.
Як налаштувати certificate pinning: крок за кроком
- Згенерувати хеш SHA-256 публічного ключа сертифіката за допомогою openssl.
- Додати пін в конфігурацію з резервним піном (два піни — обов'язково).
- Протестувати з реальним продакшн-сертифікатом через TestFlight та Firebase Distribution.
Як захистити дані в Keychain та Keystore?
MASVS-STORAGE-1 та STORAGE-2 — найчастіше порушувані вимоги. Часта помилка на iOS: токени авторизації зберігаються в UserDefaults. Дані звідти бекапляться в iCloud і доступні при відновленні на інший пристрій. Токен на новому iPhone — це чужа авторизована сесія. Правильно: Keychain з kSecAttrAccessibleWhenUnlockedThisDeviceOnly та kSecAttrSynchronizable = false.
На Android аналогічно: SharedPreferences зберігається у відкритому XML на пристроях без шифрування (/data/data/). Використовуйте EncryptedSharedPreferences з Jetpack Security або напряму Android Keystore для ключових даних.
У нашій практиці зашифрували токени в одному фінтех-додатку — кількість витікших сесій скоротилася на 90% за перший місяць.
Що краще: DexGuard чи R8 для захисту коду Android?
| Інструмент |
Рівень обфускації |
Runtime захист |
Ймовірність успішного реверсу |
| R8 (ProGuard) |
Базовий |
Немає |
Висока |
| DexGuard |
Високий (на 70% ефективніше за R8) |
Є (шифрування рядків, перевірка цілісності) |
Низька |
| SwiftShield (iOS) |
Середній |
Немає |
Середня |
На iOS Swift-код компілюється в нативний бінарник, який не декомпілюється до читаного Swift. Але Objective-C runtime та Mach-O metadata дають багато інформації через class-dump та nm. Для критичних рядків використовуємо обфускацію через SwiftShield.
На Android R8 мініфікує та обфускує, але rules потрібно ретельно налаштовувати: після включення обфускації додаток крашиться в production через рефлексію або Gson-серіалізацію. Ми завжди тестуємо на 100+ пристроях перед релізом.
Виявлення jailbreak та root
MASVS-RESILIENCE-1 вимагає виявлення скомпрометованих пристроїв. Стандартні перевірки: наявність /Applications/Cydia.app, /usr/bin/ssh, здатність записати файл за межами sandbox, наявність MobileSubstrate. Але статичні перевірки легко обходяться через A-Bypass, Liberty Lite. Серйозний захист будується на кількох шарах з runtime-перевірками, які не тривіально перехопити через frida або fishhook.
Готові рішення: IOSSecuritySuite (iOS, open source), rootbeer (Android). Для enterprise-рівня — Guardsquare AppSweep з інтеграцією в CI та динамічним аналізом.
Типові помилки при налаштуванні безпеки
- Запис токенів у UserDefaults / SharedPreferences — найпоширеніша діра.
- Відсутність backup pin при certificate pinning — гарантія даунтайму.
- Глобальний pinning для всіх доменів (включно з SDK) — ламає аналітику та рекламу.
- Неочищені правила ProGuard/R8 з
-dontwarn — джерело вразливостей.
- Одна статична перевірка jailbreak — легко обходиться твіками.
Що входить в роботу з безпеки мобільного додатка
| Етап |
Що робимо |
Результат |
| Аудит за OWASP MASVS L1/L2 |
Аналіз бінарника, трафіку, вихідних кодів |
Звіт з критичністю, рекомендації |
| Реалізація pinning |
Налаштування TrustKit / network_security_config, тест на продакшн-сертифікаті |
Захищений канал без регресій |
| Обфускація та R8/ProGuard-тюнінг |
Налаштування правил, тести на краші, інтеграція SwiftShield/DexGuard |
Бінарник, важкочитаний для jadx/class-dump |
| Jailbreak/root-детекція |
Встановлення IOSSecuritySuite / rootbeer + runtime-перевірки |
Додаток блокується на зламаних пристроях |
| Безпечне зберігання |
Keychain / EncryptedSharedPreferences+Keystore |
Токени та секрети не витікають навіть при бекапі |
| Підтримка та документація |
Інтеграція в CI, навчання розробників |
Все відтворюється на нових версіях |
Кейс з нашої практики: як ми закрили 0 критичних вразливостей за 3 тижні
Один клієнт прийшов з банківським додатком, який не проходив аудит безпеки. Ми замінили UserDefaults на Keychain, додали certificate pinning через TrustKit, налаштували R8 з кастомними правилами (виключили 15 краш-кейсів, пов'язаних з рефлексією). Через три тижні повторний пентест показав 0 критичних вразливостей. З моменту впровадження — жодного інциденту за два роки. Економія клієнта від запобігання витоку даних — до $150,000 на рік.
Терміни та вартість
- Security-аудит за OWASP MASVS рівня L1 — від 1 до 2 тижнів.
- Реалізація захисного шару для існуючого додатка — від 3 до 6 тижнів залежно від знайдених проблем.
- Повний цикл «аудит + впровадження + тест» — від 4 до 8 тижнів.
Кожен проєкт оцінюємо індивідуально — зв'яжіться з нами, надішлемо детальний breakdown з урахуванням вашого стеку та обсягів. Працюємо під ключ: від аналізу до деплою в сторах. Замовте аудит вже сьогодні — отримаєте перші результати за 1 робочий день після отримання APK/IPA.