• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečné smartphony – Samsung Knox

Richard Jan Voigts
1. 8. 2016
| Články

Mobilní telefony a tablety se musejí v podnikové infrastruktuře chovat bezpečně a jejich správa musí být jednoduchá. Výbava Samsung Knox jim dnes tyto vlastnosti jako jediná platforma s Androidem dává. Samsung navíc poskytuje některé vyspělé služby zabezpečení Androidu i pro spotřebitelský segment.
Samsung Knox je upravenou platformou operačního systému Android od společnosti Samsung. Je k dispozici pro každé zařízení Samsung s Androidem a spolupracuje s binárně, tj. jednostranně a nevratně přepisovatelnými čipy ARM Trust Zone na základní desce. Systém Samsung Knox je založený na virtualizaci a v podstatě umožňuje vytvořit dvě zařízení v jednom – jedno soukromé a jedno firemní. Kromě toho umožňuje díky API nastavit uživatelské profily a spravovat přes konzoli Mobile Device Management (MDM) více zařízení najednou.

Platforma umí například i rozlišit, ze které části telefonu stahuje data, a pokud toto operátor podporuje, vystavět za data dvojí vyúčtování. V České republice tato služba zatím není k dispozici.

Samsung má pro třetí strany také k dispozici SDK se sadou API pro tvorbu vlastních aplikací – řešení.

Platforma Samsung Knox

Platforma Samsung Knox

Jak funguje ochrana Samsung Knox

Nadstavba Samsung Knox má sedm vrstev. Nejdůležitějšími z hlediska pochopení, jak ochrana funguje, jsou Samsung Knox kontejner, TIMA a ARM Trust Zone.

V nejvyšší vrstvě kontejneru Knoxu uloženy aplikace se svými daty, jde o virtuální prostředí daného uživatele. Kontejner je šifrován AES 256.

Uživatel se přihlašuje napřed do telefonu, pak do kontejneru Knox, nebo lze vynutit přihlášení „Container only mode“. Jde o jakýsi „další telefon“, do kterého se uživatel přihlásí. Administrátor přitom může povolit přístup z firemní části do soukromé a naopak, například ke kontaktům, dokumentům, fotografiím apod., Kontejner otevírá firemní IT správce prostřednictvím nástroje MDM.

Kontejner ještě může obsahovat složku Knox Chamber pro zvlášť citlivá data, která je znovu šifrována AES 256. Každé heslo je sice prolomitelné, avšak za jakou cenu; prolomit jedno šifrování AES 256 je velmi obtížné a dvojí pak až příliš nákladné. Zařízení Samsung proto získala certifikát i od Pentagonu, každoročně obhajuje Common Criteria a FIPS 140-2 za šifrování.

ARM Trust Zone komunikuje přímo s hardwarem, umí jej binárně přepsat v případě ohrožení korporátní části. Do ARM Trust Zone se dají ukládat i certifikáty.
Knox po zapnutí telefonu zkontroluje všechny vrstvy až po kontejner.

Vrstva TIMA hlídá systém i aplikace při bootování i v reálném čase při běhu systému. Umožňuje instalovat „nezabalené“ aplikace do kontejneru. Umí zjistit, zda je zařízení důvěryhodné, tj. zda běží na oficiálním systému, nebo zda se aplikace nesnaží neuatorizovaně přistupovat k datům ostatních aplikacích v systému. Například když aplikace sahá do kontaktů, TIMA ji ukončí a uživatele upozorní, že byla ukončena. Nativně totiž není umožněno vykopírovat seznam kontaktů. Když se například uživatel pohybuje v privátní části telefonu a zavolá mu někdo z korporátních kontaktů, telefonát lze uskutečnit, avšak jméno volajícího se mu nezobrazí (pokud administrátor nenastaví jinak například povolí pouze zobrazení, nikoli však editaci či kopírování do soukromé části).

K pokynu TIMA do ARM Trust Zone k nevratnému přepsání čipu na základní desce může dojít ve dvou základních případech.

Za prvé, když vrstva TIMA pozná, že uživatel získá práva rootu, nebo při jakémkoliv pokusu o přístup do rootu. Pak dá pokyn do ARM Trust Zone pro binární přepsání čipu a uzavře kontejner Knoxu, kde běží korporátní aplikace a kde jsou uložena korporátní data.
Za druhé, když si uživatel nahraje neutorizovanou verzi OS nebo jeho částí, ARM Trust Zone pozná odlišný obraz systému a opět přepíše čip na desce.

V obou případech lze smartphone nebo tablet používat dál, avšak nikoliv už v daném korporátním prostředí, pro které je trvale uzamčen. Odemčení nelze provést jinak než výměnu základní desky, prakticky jde o výměnu zařízení za nové. Pokud k přepisu dojde, tak je o této změně informován i IT správce prostřednictvím MDM konzole. Navíc IT správce obvykle nastavuje pravidlo, že pro nedůvěryhodná zařízení – které se okamžitě odebírá z podnikové správy a není umožněno je opět pod správu přidat (risk zavedení infikovaného zařízení do podnikové sítě).

„Osobní“ bezpečnost

Aktivováním Device Security lze zapnout vrstvu TIMA i v privátní části pro ochranu soukromých dat, což Samsung poskytuje i pro spotřebitelský segment, jinak Knox pro privátní část telefonu spí. Další možností je MyKnox, který otevře soukromý kontejner, pro bezpečné uložení soukromých dat do šifrovaného prostředí.

Secure Enhancement for Android je kopií serverového prostředí jaké používají bankovní karetní centra.

Kontejner Samsung S6

Kontejner Samsung S6

Hromadné zprovoznění zařízení

Pokud organizace zařazuje do správy větší množství zařízení, je možné využít produkt Knox Mobile Enrollment, který na základě vytvořnení profilu na Mobile Enrollment serveru (typ MDM, uživatelského jména a hesla) umožní aktivovat zařízení bez vlastního zásahu IT. Což šetří čas a náklady za IT.

Při hromadné dodávce několika stovek kusů do organizace tím lze ušetřit až měsíce času. Není výjimkou, když organizace objedná 100 kusů telefonů nebo tabletů najednou. Například v RWE vybavili 850 servisních mobilních pracovníků tablety Samsung. Administrátoři jiného zákazníka ručně nastavovali profily u 600 zařízení a trvalo jim to tři a půl měsíce. S výbavou Samsung Knox by to měli za chvíli. Hromadné zprovoznění zařízení velmi šetří čas administrátorů.

Knox Framework a partnerská řešení

Knox Framework je určen pro korporátní prostředí pro B2B služby. Je vybaven sadou API pro připojování příkazů externích aplikací od partnerů, kteří zakoupili od Samsungu SDK, například pro tvorbu vlastních konzolí MDM – Mobile Device Management za účelem ovládání, zablokování zařízení, nebo sestavení VPN či tvorbu vlastních řešení.
API umožňují řídit zařízení i pomocí různých systémů s například Active Directory, z koncového zařízení lze provádět změnu hesla po jeho vypršení. Jsou k dispozici i propojení pro Dropbox, Box, SharePoint apod.

Existuje také API pro VPN – „data na cestě“, Per-App-on demand pro selektivní aplikace v mobilním zařízení s přenosy dat přes VPN. Trvalé sestavení VPN je totiž velmi náročné na výdrže zařízení – spotřebu energie a toto umožňuje zapnout sestavení VPN jen když je to nutné, tj. pouze při přístupu aplikace do firemního prostředí.

Plně připraveno pro firmy

Knox maximalizuje zabezpečení Androidu a znamená plné připravení smartphonů a tabletů Samsung pro firmy. Jde o zabezpečený design hardwaru od výroby s bootem, zavaděčem a runtime ochranou.

Samsung Knox má širokou podporu uživatelů MDM – SAP, Citrix, CA, BlackBerry, AirWatch, Mobile Iron a dalších. Jsou k dispozici i vlastní kontejnery od třetích stran, existují partneři z pohledu aplikací – Microsoft Office 365, MS Azure, CA, FireEye, Cisco, F5 apod. (více viz www.samsungknox.com). Systém dodává aktualizace vždy dvakrát ročně s řadami Samsung S a Note, vždy ale i se zpětnou podporou ostatních řad produktů Samsung. Aktualizace zabezpečení platformy je prováděna nezávisle na standardních aktualizacích.

Rubriky: HardwarePodnikový softwareSecurityTelekomunikace

Související příspěvky

Sophos představil XDR řešení pro synchronizované zabezpečení
Zprávičky

Hackerská skupina zaútočila na banku íránských revolučních gard

17. 6. 2025
CzechDreamin 2025 přilákal administrátory, vývojáře i konzultanty Salesforce z celé Evropy
Články

CzechDreamin 2025 přilákal administrátory, vývojáře i konzultanty Salesforce z celé Evropy

17. 6. 2025
Zprávičky

Operátoři loni zvýšili investice o 3,5 miliardy na 23 miliard korun

16. 6. 2025
Eyal Heiman, Cato Networks
Články

Pro Cato je Praha klíčové centrum inovací v kybernetické bezpečnosti

16. 6. 2025

Zprávičky

Sophos představil XDR řešení pro synchronizované zabezpečení

Hackerská skupina zaútočila na banku íránských revolučních gard

ČTK
17. 6. 2025

Kybernetický útok dnes omezil provoz banky Sepah íránských revolučních gard. Systémy banky jsou spojené

HP Dimension s Google Beam posouvají virtuální spolupráci na vyšší úroveň

HP Dimension s Google Beam posouvají virtuální spolupráci na vyšší úroveň

Pavel Houser
17. 6. 2025

Společnost HP Inc. na veletrhu InfoComm 2025 představila HP Dimension with Google Beam (dříve

Vodafone pokryl sítí 5G část pražského metra

Policie odložila případ zakázek pražského magistrátu pro Operátora ICT

ČTK
17. 6. 2025

Policie odložila případ zakázek pražského magistrátu pro jím vlastněnou firmu Operátor ICT (OICT). ČTK

Německá policie vyřadila z provozu obří prodejnu drog na darknetu

ČTK
17. 6. 2025

Německá policie vyřadila z provozu velkou platformu na takzvaném darknetu, na které se prodávaly

Operátoři loni zvýšili investice o 3,5 miliardy na 23 miliard korun

ČTK
16. 6. 2025

Telekomunikační firmy investovaly v loňském roce celkem 23 miliard korun, což je o 3,5

AI snižuje důležitost formálního vzdělání, říká studie PwC

ČTK
15. 6. 2025

Zavádění umělé inteligence (AI) na pracoviště výrazně zvyšuje produktivitu zaměstnanců i tržby firem. V

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Čínská společnosti Tencent zvažuje koupi jihokorejského vývojáře Nexon

ČTK
14. 6. 2025

Čínský internetový gigant Tencent Holdings zvažuje možnost nákupu jihokorejského vývojáře her Nexon. Tencent hledá

Nvidia a Perplexity AI plánují evropské modely AI, zapojí se také Slovensko

ČTK
13. 6. 2025

Americký výrobce vyspělých polovodičů Nvidia a a start-up Perplexity AI uzavřely partnerství pro vytvoření

Tiskové zprávy

ELLIOT: Vlajková iniciativa pro vývoj otevřených multimodálních základních modelů pro robustní umělou inteligenci v reálném světě

Novinky v Acronis Cyber Protect Cloud: přímé zálohování a archivace e-mailů v Microsoft 365

Česko si drží v některých oblastech digitalizace vedoucí postavení, v těch dosud problematických se výrazně zlepšuje

O2 zavádí do své sítě samostatné 5G jádro (5G stand alone)

AI agenti místo „noreply“ v nové platformě Salesforce

AI vyžaduje kontext i ve veřejné správě

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Říj 1
Celý den

Cyber Attacks

Říj 21
Celý den

Bezpečnosť a dostupnosť dát

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Forward

.ASF

HORECA

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Týden na ITBiz: Velká počítačová centra by pomohla dohnat USA, ČR chce také jedno
  • Rychlý diagnostický test kolorektálního karcinomu
  • Vědomí je termín naprosto pustý. A umělá inteligence vtělená do kamene

RSS AbcLinuxu RSS

  • Telegram má vazby na lidi z Kremlu. Přepněte na WhatsApp nebo Signal, radí odborníci
  • Trump Mobile
  • KiCad a Wayland

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.