0Pricing
Cloud & IT Cert Prep · Lezione

Gestione dei dispositivi mobili (MDM) e criteri BYOD

Controlli i dispositivi aziendali e personali tramite criteri MDM che impongono la crittografia, la cancellazione remota, la distribuzione dei certificati e l'inserimento delle app in una allowlist.

Gestione dei dispositivi mobili (MDM) e criteri BYOD è una lezione Cloud & IT Cert Prep gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cloud & IT Cert Prep, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

La sfida della sicurezza mobile

I dispositivi mobili — smartphone e tablet — contengono email aziendali, credenziali VPN, app di autenticazione e documenti sensibili, ma ogni giorno escono dal perimetro fisico dell'organizzazione. Un dispositivo smarrito o rubato rappresenta un rischio immediato di violazione dei dati. Inoltre, i dipendenti usano dispositivi personali al lavoro (BYOD), combinando dati aziendali e personali su hardware che l'organizzazione non controlla. Il Mobile Device Management (MDM) offre ai team IT visibilità e controllo sugli endpoint mobili, per applicare i criteri di sicurezza indipendentemente dal luogo in cui si trovano i dispositivi.

MDM, MAM ed EMM

Tre acronimi correlati descrivono l'intero spettro della gestione mobile. MDM (Mobile Device Management) controlla l'intero dispositivo: applica la crittografia, blocca lo schermo, consente la cancellazione da remoto e distribuisce i certificati. MAM (Mobile Application Management) gestisce solo specifiche app aziendali, una soluzione utile per il BYOD quando il controllo completo del dispositivo non è appropriato. EMM (Enterprise Mobility Management) è il termine ombrello che comprende MDM + MAM + Mobile Content Management. Le piattaforme moderne (Microsoft Intune, Jamf, VMware Workspace ONE) integrano tutte e tre le funzionalità e gestiscono anche laptop e desktop oltre ai dispositivi mobili.

Metodi di registrazione MDM

I dispositivi devono essere registrati nell'MDM prima di poter applicare i criteri. I dispositivi di proprietà aziendale possono essere registrati tramite provisioning di massa: Apple DEP/ABM (Automated Device Enrollment), Android Zero-Touch o Windows Autopilot assegnano automaticamente il profilo MDM al primo avvio; il dispositivo viene gestito prima ancora che il dipendente lo tocchi. La registrazione BYOD richiede al dipendente di installare un'app Company Portal o scansionare un codice QR. Il profilo MDM installa un certificato di gestione che consente al server MDM di distribuire criteri, cancellare il dispositivo o interrogare lo stato di conformità.

# MDM enrollment methods by ownership model
COBO (Corporate-Owned, Business-Only):
  Enrollment: Apple DEP / Android Zero-Touch / Autopilot
  Control: Full device wipe, all apps managed

COPE (Corporate-Owned, Personally Enabled):
  Enrollment: DEP/Zero-Touch with personal app allowance
  Control: Work profile separated from personal

BYOD (Bring Your Own Device):
  Enrollment: User-initiated via Company Portal
  Control: MAM only, no full device wipe

CYOD (Choose Your Own Device):
  Enrollment: From approved device list + MDM
  Control: Like COPE

Criteri di sicurezza MDM fondamentali

Una volta registrato, l'MDM applica i criteri di sicurezza al dispositivo. Requisiti per passcode/PIN: lunghezza minima, complessità e blocco dopo tentativi non riusciti. Crittografia: applicazione della crittografia dell'intero dispositivo (FileVault, BitLocker, Android FBE). Timeout del blocco schermo: massimo 5 minuti di inattività prima del blocco. Rilevamento di jailbreak/root: contrassegno o quarantena automatica dei dispositivi compromessi. Versione minima del sistema operativo: blocco dei dispositivi che eseguono versioni del sistema operativo fuori supporto dall'accesso alle risorse aziendali. Allowlist/blocklist delle app: autorizzazione delle sole app approvate sui dispositivi aziendali.

# Example MDM compliance policy (Intune/Jamf)
OS version minimum    : iOS 17.0 / Android 13
Passcode min length   : 8 characters
Passcode complexity   : Require alphanumeric
Max failed attempts   : 10 (then remote wipe)
Screen lock timeout   : 5 minutes
Encryption required   : YES
Jailbreak detection   : BLOCK (mark non-compliant)
VPN required          : For corporate resource access
Apps blocked          : TikTok, personal cloud storage

Cancellazione da remoto

La cancellazione da remoto consente all'IT di eliminare tutti i dati presenti su un dispositivo smarrito o rubato. Le piattaforme MDM offrono due tipi di cancellazione: cancellazione completa (ripristino delle impostazioni di fabbrica, con eliminazione di tutti i dati) e cancellazione selettiva (rimozione dei soli dati aziendali — email, profili VPN, app gestite — lasciando intatti foto e app personali). Nel BYOD, la cancellazione selettiva è essenziale perché i dipendenti non hanno acconsentito alla perdita dei propri dati personali. La combinazione della cancellazione da remoto con il tracciamento della posizione può stabilire se un dispositivo è stato effettivamente smarrito o rubato prima di avviare la cancellazione, riducendo la perdita accidentale di dati.

Distribuzione dei certificati tramite MDM

L'MDM può distribuire silenziosamente certificati digitali ai dispositivi gestiti, abilitando un'autenticazione avanzata senza intervento dell'utente. Casi d'uso: certificati Wi-Fi 802.1X che autenticano il dispositivo alla WLAN aziendale senza una passphrase condivisa, certificati client VPN per l'autenticazione VPN basata su certificati e certificati per la firma e la cifratura delle email (S/MIME) per la sicurezza delle email end-to-end. I certificati emessi dalla PKI aziendale e distribuiti tramite MDM evitano la debolezza delle reti Wi-Fi con PSK, in cui un'unica chiave condivisa concede l'accesso a ogni dispositivo della rete.

Progettazione dei criteri BYOD

Un criterio BYOD disciplina le modalità con cui i dispositivi personali possono accedere alle risorse aziendali. Elementi fondamentali del criterio: idoneità (versioni del sistema operativo e tipi di dispositivo supportati), obbligo di registrazione (registrazione obbligatoria a MDM o MAM prima dell'accesso), separazione dei dati (dati aziendali solo in app o container gestiti), limiti del supporto (l'IT fornisce assistenza per le app aziendali, non per i problemi del dispositivo personale), informativa sulla privacy (quali dati raccoglie l'MDM dal dispositivo: l'inventario delle app è comune, mentre le foto personali non lo sono) e procedura di uscita (cancellazione selettiva al termine del rapporto).

Mobile Threat Defense (MTD)

Gli strumenti di Mobile Threat Defense (MTD) (Lookout, Zimperium, Microsoft Defender for Endpoint on mobile) aggiungono il rilevamento comportamentale delle minacce ai dispositivi mobili, in modo simile all'EDR sui desktop. MTD rileva: app dannose, attacchi di rete (MITM su Wi-Fi non affidabili), exploit a livello del sistema operativo e comportamenti anomali del dispositivo. MTD si integra con l'MDM, così un evento di rilevamento di una minaccia contrassegna automaticamente il dispositivo come non conforme e blocca l'accesso alle risorse aziendali tramite Conditional Access finché la minaccia non viene risolta. In questo modo si colma la lacuna lasciata dai criteri di conformità MDM di base.

VPN mobile e Conditional Access

I dispositivi mobili che accedono alle risorse aziendali dall'esterno dell'ufficio devono usare una VPN mobile o una VPN per-app che instradi tramite tunnel solo il traffico di app specifiche. La VPN per-app (supportata dall'MDM) instrada il traffico delle app gestite attraverso la VPN, mentre quello delle app personali passa direttamente su Internet, riducendo i problemi di privacy e il consumo di banda della VPN. In combinazione con i criteri di Conditional Access (Azure AD, Okta), le organizzazioni possono richiedere che un dispositivo sia registrato nell'MDM e conforme prima di concedere l'accesso alle email aziendali, a SharePoint o alle applicazioni interne.

# Conditional Access policy example
IF user attempts to access Microsoft 365:
  AND device is NOT MDM-enrolled:
    BLOCK access
  AND device IS enrolled:
    AND device is compliant (encryption, OS version, no jailbreak):
      GRANT access (may require MFA)
    AND device is NON-COMPLIANT:
      BLOCK access
      NOTIFY user to remediate
      NOTIFY IT helpdesk

MDM e considerazioni sulla privacy

L'MDM può raccogliere una quantità significativa di dati su un dispositivo: cronologia della posizione, app installate, connessioni di rete e statistiche sull'utilizzo del dispositivo. Sui dispositivi BYOD, questo crea una tensione tra le esigenze di sicurezza aziendale e la privacy dei dipendenti. Buone pratiche: comunicare chiaramente nella policy BYOD quali dati raccoglie l'MDM prima della registrazione, usare solo MAM per il BYOD per evitare di accedere alle partizioni personali ed evitare di abilitare il tracciamento continuo della posizione sui dispositivi personali. In alcune giurisdizioni, il monitoraggio dei dispositivi personali da parte del datore di lavoro è soggetto a restrizioni legali. Nelle organizzazioni globali è essenziale sottoporre la policy BYOD a una verifica legale prima della sua implementazione.

Soluzioni container e workspace

Un'alternativa all'MDM completo nel BYOD consiste nell'approccio basato su un workspace containerizzato. Soluzioni come Samsung Knox, BlackBerry Dynamics e Microsoft Managed Home Screen creano sul dispositivo un container crittografato e gestito. Le app e i dati aziendali risiedono all'interno del container, mentre le app personali restano all'esterno. L'IT può cancellare solo il container, lasciando intatti i dati personali. Il container applica il proprio PIN, la propria crittografia e il proprio criterio per le app, indipendentemente dalle impostazioni del sistema operativo del dispositivo, offrendo una sicurezza elevata senza richiedere la registrazione del dispositivo a un MDM a livello di dispositivo.

Verifica rapida

Verifichi la Sua comprensione dei concetti di CompTIA Security+ (SY0-701) trattati in questa lezione.

Riepilogo della lezione

In questa lezione ha imparato che: MDM applica sui dispositivi mobili i criteri di crittografia, codice di accesso, blocco e conformità, con la possibilità di cancellazione da remoto; i criteri BYOD bilanciano la sicurezza aziendale e la privacy dei dipendenti tramite cancellazione selettiva e gestione esclusiva tramite MAM; infine, MDM combinato con Conditional Access garantisce che possano accedere alle risorse aziendali solo i dispositivi registrati e conformi. Nella prossima lezione analizzeremo i firewall basati sull'host e l'allowlisting delle applicazioni.

Domande Frequenti

La lezione «Gestione dei dispositivi mobili (MDM) e criteri BYOD» è gratuita?

Sì — il testo completo di «Gestione dei dispositivi mobili (MDM) e criteri BYOD» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cloud & IT Cert Prep, passa a CoddyKit PRO. Il corso Cloud & IT Cert Prep include 4 lezioni in totale.

Cosa imparerò in «Gestione dei dispositivi mobili (MDM) e criteri BYOD»?

Controlli i dispositivi aziendali e personali tramite criteri MDM che impongono la crittografia, la cancellazione remota, la distribuzione dei certificati e l'inserimento delle app in una allowlist. Eserciti Cloud & IT Cert Prep con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.

Ho bisogno di esperienza per iniziare Cloud & IT Cert Prep?

Non è richiesta alcuna esperienza precedente. Cloud & IT Cert Prep su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.

Quanto tempo richiede la lezione «Gestione dei dispositivi mobili (MDM) e criteri BYOD»?

La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.

Posso scrivere ed eseguire codice in questa lezione Cloud & IT Cert Prep?

Sì. Ogni lezione Cloud & IT Cert Prep include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.

Tutte le lezioni di questo corso

  1. Piattaforme antivirus, EDR e XDR
  2. Hardening dei sistemi operativi: patch, configurazione di base e benchmark CIS
  3. Gestione dei dispositivi mobili (MDM) e criteri BYOD
  4. Firewall basato sull'host e allowlisting delle applicazioni
← Torna a Cloud & IT Cert Prep