• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečné smartphony – Samsung Knox

Richard Jan Voigts
1. 8. 2016
| Články

Mobilní telefony a tablety se musejí v podnikové infrastruktuře chovat bezpečně a jejich správa musí být jednoduchá. Výbava Samsung Knox jim dnes tyto vlastnosti jako jediná platforma s Androidem dává. Samsung navíc poskytuje některé vyspělé služby zabezpečení Androidu i pro spotřebitelský segment.
Samsung Knox je upravenou platformou operačního systému Android od společnosti Samsung. Je k dispozici pro každé zařízení Samsung s Androidem a spolupracuje s binárně, tj. jednostranně a nevratně přepisovatelnými čipy ARM Trust Zone na základní desce. Systém Samsung Knox je založený na virtualizaci a v podstatě umožňuje vytvořit dvě zařízení v jednom – jedno soukromé a jedno firemní. Kromě toho umožňuje díky API nastavit uživatelské profily a spravovat přes konzoli Mobile Device Management (MDM) více zařízení najednou.

Platforma umí například i rozlišit, ze které části telefonu stahuje data, a pokud toto operátor podporuje, vystavět za data dvojí vyúčtování. V České republice tato služba zatím není k dispozici.

Samsung má pro třetí strany také k dispozici SDK se sadou API pro tvorbu vlastních aplikací – řešení.

Platforma Samsung Knox

Platforma Samsung Knox

Jak funguje ochrana Samsung Knox

Nadstavba Samsung Knox má sedm vrstev. Nejdůležitějšími z hlediska pochopení, jak ochrana funguje, jsou Samsung Knox kontejner, TIMA a ARM Trust Zone.

V nejvyšší vrstvě kontejneru Knoxu uloženy aplikace se svými daty, jde o virtuální prostředí daného uživatele. Kontejner je šifrován AES 256.

Uživatel se přihlašuje napřed do telefonu, pak do kontejneru Knox, nebo lze vynutit přihlášení „Container only mode“. Jde o jakýsi „další telefon“, do kterého se uživatel přihlásí. Administrátor přitom může povolit přístup z firemní části do soukromé a naopak, například ke kontaktům, dokumentům, fotografiím apod., Kontejner otevírá firemní IT správce prostřednictvím nástroje MDM.

Kontejner ještě může obsahovat složku Knox Chamber pro zvlášť citlivá data, která je znovu šifrována AES 256. Každé heslo je sice prolomitelné, avšak za jakou cenu; prolomit jedno šifrování AES 256 je velmi obtížné a dvojí pak až příliš nákladné. Zařízení Samsung proto získala certifikát i od Pentagonu, každoročně obhajuje Common Criteria a FIPS 140-2 za šifrování.

ARM Trust Zone komunikuje přímo s hardwarem, umí jej binárně přepsat v případě ohrožení korporátní části. Do ARM Trust Zone se dají ukládat i certifikáty.
Knox po zapnutí telefonu zkontroluje všechny vrstvy až po kontejner.

Vrstva TIMA hlídá systém i aplikace při bootování i v reálném čase při běhu systému. Umožňuje instalovat „nezabalené“ aplikace do kontejneru. Umí zjistit, zda je zařízení důvěryhodné, tj. zda běží na oficiálním systému, nebo zda se aplikace nesnaží neuatorizovaně přistupovat k datům ostatních aplikacích v systému. Například když aplikace sahá do kontaktů, TIMA ji ukončí a uživatele upozorní, že byla ukončena. Nativně totiž není umožněno vykopírovat seznam kontaktů. Když se například uživatel pohybuje v privátní části telefonu a zavolá mu někdo z korporátních kontaktů, telefonát lze uskutečnit, avšak jméno volajícího se mu nezobrazí (pokud administrátor nenastaví jinak například povolí pouze zobrazení, nikoli však editaci či kopírování do soukromé části).

K pokynu TIMA do ARM Trust Zone k nevratnému přepsání čipu na základní desce může dojít ve dvou základních případech.

Za prvé, když vrstva TIMA pozná, že uživatel získá práva rootu, nebo při jakémkoliv pokusu o přístup do rootu. Pak dá pokyn do ARM Trust Zone pro binární přepsání čipu a uzavře kontejner Knoxu, kde běží korporátní aplikace a kde jsou uložena korporátní data.
Za druhé, když si uživatel nahraje neutorizovanou verzi OS nebo jeho částí, ARM Trust Zone pozná odlišný obraz systému a opět přepíše čip na desce.

V obou případech lze smartphone nebo tablet používat dál, avšak nikoliv už v daném korporátním prostředí, pro které je trvale uzamčen. Odemčení nelze provést jinak než výměnu základní desky, prakticky jde o výměnu zařízení za nové. Pokud k přepisu dojde, tak je o této změně informován i IT správce prostřednictvím MDM konzole. Navíc IT správce obvykle nastavuje pravidlo, že pro nedůvěryhodná zařízení – které se okamžitě odebírá z podnikové správy a není umožněno je opět pod správu přidat (risk zavedení infikovaného zařízení do podnikové sítě).

„Osobní“ bezpečnost

Aktivováním Device Security lze zapnout vrstvu TIMA i v privátní části pro ochranu soukromých dat, což Samsung poskytuje i pro spotřebitelský segment, jinak Knox pro privátní část telefonu spí. Další možností je MyKnox, který otevře soukromý kontejner, pro bezpečné uložení soukromých dat do šifrovaného prostředí.

Secure Enhancement for Android je kopií serverového prostředí jaké používají bankovní karetní centra.

Kontejner Samsung S6

Kontejner Samsung S6

Hromadné zprovoznění zařízení

Pokud organizace zařazuje do správy větší množství zařízení, je možné využít produkt Knox Mobile Enrollment, který na základě vytvořnení profilu na Mobile Enrollment serveru (typ MDM, uživatelského jména a hesla) umožní aktivovat zařízení bez vlastního zásahu IT. Což šetří čas a náklady za IT.

Při hromadné dodávce několika stovek kusů do organizace tím lze ušetřit až měsíce času. Není výjimkou, když organizace objedná 100 kusů telefonů nebo tabletů najednou. Například v RWE vybavili 850 servisních mobilních pracovníků tablety Samsung. Administrátoři jiného zákazníka ručně nastavovali profily u 600 zařízení a trvalo jim to tři a půl měsíce. S výbavou Samsung Knox by to měli za chvíli. Hromadné zprovoznění zařízení velmi šetří čas administrátorů.

Knox Framework a partnerská řešení

Knox Framework je určen pro korporátní prostředí pro B2B služby. Je vybaven sadou API pro připojování příkazů externích aplikací od partnerů, kteří zakoupili od Samsungu SDK, například pro tvorbu vlastních konzolí MDM – Mobile Device Management za účelem ovládání, zablokování zařízení, nebo sestavení VPN či tvorbu vlastních řešení.
API umožňují řídit zařízení i pomocí různých systémů s například Active Directory, z koncového zařízení lze provádět změnu hesla po jeho vypršení. Jsou k dispozici i propojení pro Dropbox, Box, SharePoint apod.

Existuje také API pro VPN – „data na cestě“, Per-App-on demand pro selektivní aplikace v mobilním zařízení s přenosy dat přes VPN. Trvalé sestavení VPN je totiž velmi náročné na výdrže zařízení – spotřebu energie a toto umožňuje zapnout sestavení VPN jen když je to nutné, tj. pouze při přístupu aplikace do firemního prostředí.

Plně připraveno pro firmy

Knox maximalizuje zabezpečení Androidu a znamená plné připravení smartphonů a tabletů Samsung pro firmy. Jde o zabezpečený design hardwaru od výroby s bootem, zavaděčem a runtime ochranou.

Samsung Knox má širokou podporu uživatelů MDM – SAP, Citrix, CA, BlackBerry, AirWatch, Mobile Iron a dalších. Jsou k dispozici i vlastní kontejnery od třetích stran, existují partneři z pohledu aplikací – Microsoft Office 365, MS Azure, CA, FireEye, Cisco, F5 apod. (více viz www.samsungknox.com). Systém dodává aktualizace vždy dvakrát ročně s řadami Samsung S a Note, vždy ale i se zpětnou podporou ostatních řad produktů Samsung. Aktualizace zabezpečení platformy je prováděna nezávisle na standardních aktualizacích.

Rubriky: HardwarePodnikový softwareSecurityTelekomunikace

Související příspěvky

Bitcoinová aféra otřásá Českem
Zprávičky

Jihokorejská burza Bithumb omylem rozeslala bitcoiny za 40 miliard dolarů

11. 2. 2026
Články

Gartner předpovídá, že celosvětové výdaje na IT letos vzrostou o 10,8 %

11. 2. 2026
Sophos představil XDR řešení pro synchronizované zabezpečení
Zprávičky

Počet kybernetických incidentů v ČR byl v lednu nejvyšší za poslední rok

10. 2. 2026
Zprávičky

Výrobce čipů TSMC v lednu zvýšil tržby meziročně o 37 %, i díky AI

10. 2. 2026

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Bitcoinová aféra otřásá Českem

Jihokorejská burza Bithumb omylem rozeslala bitcoiny za 40 miliard dolarů

ČTK
11. 2. 2026

Jihokorejská kryptoměnová burza Bithumb přiznala vážné selhání interních systémů, které ji vystavilo riziku sabotáže

Huawei AI ilustracni

Firma OpenAI začala v USA testovat reklamy v základní verzi ChatGPT

ČTK
11. 2. 2026

Společnost OpenAI začala ve Spojených státech umisťovat reklamy do základních verzí svého chatbota ChatGPT.

Služba Spotify zvýšila čtvrtletní zisk o polovinu, vzrostl i počet uživatelů

ČTK
11. 2. 2026

Švédská společnost Spotify, která provozuje největší streamovací platformu pro hudbu, podcasty a další audio

Alphabet poprvé nabízí dluhopisy v britské a švýcarské měně, i splatnost 100 let

ČTK
11. 2. 2026

Americká technologická společnost Alphabet poprvé prodává dluhopisy denominované v britských librách a švýcarských francích,

Plaga: Zákaz přístupu dětí na sociální sítě by bylo nejlíp vyjednat na úrovni EU

ČTK
11. 2. 2026

Zákaz přístupu dětí na sociální sítě by měl být podle ministra školství Roberta Plagy

Sophos představil XDR řešení pro synchronizované zabezpečení

Počet kybernetických incidentů v ČR byl v lednu nejvyšší za poslední rok

ČTK
10. 2. 2026

Počet kybernetických incidentů v Česku byl v lednu nejvyšší za poslední rok. Národní úřad

Výrobce čipů TSMC v lednu zvýšil tržby meziročně o 37 %, i díky AI

ČTK
10. 2. 2026

Tchajwanská společnost Taiwan Semiconductor Manufacturing (TSMC) v lednu zvýšila čisté tržby meziročně o 36,8

Evropská komise obvinila Metu z blokování konkurence v oblasti AI na WhatsAppu

ČTK
10. 2. 2026

Evropská komise (EK) obvinila americkou technologickou společnost Meta Platforms z porušení pravidel hospodářské soutěže.

Tiskové zprávy

Jednotná správa tisíců kamer: Konica Minolta umožní propojení všech značek do jednoho systému

Ohlášení podle nového zákona o kybernetické bezpečnosti provedlo přes 4800 organizací

Společnost QNAP oficiálně představuje myQNAPcloud One: Sdílené cloudové úložiště pro zálohy NAS a škálovatelné objektové úložiště

E-šmejdi se loni pokusili ukrást přes 14 miliard korun, 12 miliard banky svým klientům zachránily

Den otevřených dveří FEL ČVUT: Projděte se studiem i výzkumem špičkových robotů, AI, energetiky, elektroniky a bioinformatiky

Společnost Fortinet oznámila silné hospodářské výsledky za 4. čtvrtletí a celý rok 2025

Zpráva dne

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Nedávejte svým milovaným na Mikuláše sladkosti, radši Windows 11 CDkey od Goodoffer24.com!

Redakce
5. 12. 2025

Na Mikuláše ani sladkosti, už vůbec ne uhlí ani brambory, ale radši nový software,...

Kalendář

Úno 12
Celý den

Kontejnery v praxi

Úno 26
Celý den

IT ve zdravotnictví

Bře 12
Celý den

IT Security Worshop

Zobrazit kalendář

Komentujeme

itbiz kamil pittner

Platformové inženýrství: popularita termínu může vést ke zmatení

Kamil Pittner
2. 1. 2026

Podobně jako v případě DevOps se i termín platformové inženýrství stal natolik oblíbeným, až se začal...

Slovník

ICQ Advanced Status Manager

IMSI

.A01

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.