- WIP štiti korporativne podatke u Windows putem MDM/MAM pravila i Microsoft Entra identiteta.
- Las aplikacije može biti omogućeno ili podržano; popis dopuštenih i pravila upravljaju kopiranjem/lijepljenjem i pristupom.
- Napredne postavke: domene, IP rasponi, proxyji, DRA certifikat i AppLocker pravila.

Zaštita informacija sustava Windows (WIP) tehnologija je uključena u sustav Windows 10 i novije verzije koja pomaže u sprječavanju curenja podataka bez ometanja svakodnevnog rada. Jednostavno rečeno, omogućuje vam odvajanje i zaštitu korporativnih podataka na osobnim i poslovnim uređajima, kontrolirajući kako se ti podaci dijele, kopiraju ili premještaju između aplikacija i mreža.
Pomoću WIP-a organizacije mogu definirati precizne politike koje određuju koje aplikacije mogu otvarati dokumente tvrtke, je li dopušteno kopiranje sadržaja u međuspremnik i lijepljenje u drugi kontekst ili ga treba potpuno blokirati. Zahvaljujući integraciji s Upravljanjem uređajima (MDM) i Upravljanjem aplikacijama (MAM), WIP je svestran u BYOD scenarijima i potpuno upravljanim uređajima, minimizirajući utjecaj na osobne podatke korisnika.
Što je zaštita informacija u sustavu Windows (WIP)
U osnovi, Windows Information Protection (WIP) je skup značajki sustava Windows osmišljenih za zaštitu korporativnih informacija na stolnim računalima, prijenosnim računalima , tabletima i telefonima kojima organizacija upravlja putem MDM-a ili, gdje je to primjereno, samo na razini aplikacije putem MAM-a. Od sustava Windows 10, verzije 1607, ove mogućnosti omogućuju primjenu zaštitnih politika na korporativne podatke bez miješanja ili oštećenja korisničkih datoteka.
Pomoću MDM-a ili MAM-a, administrator definira popis dopuštenih aplikacija i pravila za korištenje podataka. Ako je aplikacija uključena u pravila, sve što ona stvara ili manipulira unutar korporativnog konteksta podliježe definiranim ograničenjima: na primjer, kopiranje i lijepljenje iz poslovnog dokumenta u osobni može se blokirati ili zahtijevati upozorenje korisniku, a kontroliraju se i elementi poput pristupa VPN mrežama ili dijeljenja između aplikacija.
Na uređajima registriranim u MDM-u, tipičan tijek je jednostavan: korisnik registrira uređaj na platformi organizacije, a administrator dostavlja pravila putem Microsoft Intunea ili System Center Configuration Managera (SCCM). Za neupisane uređaje (BYOD), MAM omogućuje izravnu primjenu pravila na određene aplikacije, tako da kada korisnik instalira te aplikacije, prima povezana pravila.
Kada se uređaj deaktivira iz MDM-a ili korisnik deinstalira aplikacije kojima se upravlja putem MAM-a, administratori mogu selektivno izbrisati poslovne podatke s uređaja. Ovo opoziv pristupa utječe na datoteke šifrirane u fazi izrade, čime se eliminira rizik od otkrivanja osjetljivih dokumenata izvan kontrole tvrtke.
Kako WIP funkcionira na aplikacijama
Ako se aplikacija nalazi na popisu dopuštenih pravila, svi podaci generirani unutar poslovnog konteksta podliježu zaštiti. To može značiti da ako se korisniku opozove pristup, gubi pristup korporativnim podacima te aplikacije. Ova se logika odnosi na isključivo poslovne aplikacije, ali ne i na one koje korisnici koriste i za posao i za osobne aktivnosti.
Za ove slučajeve Microsoft preporučuje razvoj aplikacija prilagođenih poduzećima , sposobnih za inteligentno razlikovanje korporativnih i osobnih podataka. Na taj način aplikacija primjenjuje pravila samo gdje je to prikladno i čuva integritet privatnih podataka korisnika, izbjegavajući smetnje poput nepotrebnih upita ili neopravdanih blokada.
Nadalje, omogućavanjem aplikacije s WIP API-jima, moguće je prilagoditi iskustvo : na primjer, ako pravila dopuštaju lijepljenje poslovnih podataka u osobni dokument, aplikacija može izbjeći da svaki put pita i umjesto toga prikazati vlastite informativne poruke kada otkrije određene korisničke radnje.
Za razvojne programere postoje specifični vodiči: UWP aplikacije u C# i desktop aplikacije u C++ mogu se osloniti na tehničku dokumentaciju WIP-a za implementaciju otkrivanja konteksta, označavanja podataka i usklađenosti s IT definiranim pravilima.
Aplikacije koje nisu omogućene za poduzeća: kada i kako
Ako stvarate aplikaciju za poslovnu liniju (LOB) namijenjenu isključivo korporativnoj upotrebi, možda je nećete morati omogućiti s WIP API-jima. Unatoč tome, preporučljivo je testirati je prema pravilima kako biste potvrdili da ispravno funkcionira i da slučajno ne šifrira korisničke datoteke poput metapodataka, slika ili drugih pomoćnih resursa.
Za Windows desktop aplikacije dobra je praksa pokrenuti aplikaciju, koristiti je, odjaviti uređaj u MDM-u i provjeriti može li se ponovno pokrenuti. Ako WIP šifrira neke kritične datoteke i postanu nedostupne, aplikacija se možda neće pokrenuti . Nakon testiranja preporučuje se dodavanje oznake kompatibilnosti projektu kako bi Windows zaštitio vaše poslovne podatke i ne bi ometao vaše osobne podatke.
MICROSOFTEDPAUTOPROTECTIONALLOWEDAPPINFO
EDPAUTOPROTECTIONALLOWEDAPPINFOID
BEGIN 0x0001
END
Ova oznaka nije obavezna za politike implementirane putem MDM-a , ali je obavezna u MAM scenarijima , gdje se upravljanje primjenjuje na određene aplikacije bez registracije cijelog uređaja.
Za UWP aplikacije koje će spadati pod MAM politiku, njihovo omogućavanje je ključno. Iako nije uvijek potrebno u MDM-u, u okruženjima s poslovnim korisnicima teško je predvidjeti koji će se sustav upravljanja koristiti, stoga omogućavanje aplikacije osigurava da će ispravno funkcionirati u oba konteksta.
Integracija s Microsoft Enter ID-om i Workplace Join-om (WPJ)
WIP se integrira s uslugom identiteta Microsoft Entra ID i za korisnika i za uređaj tijekom registracije i preuzimanja pravila. Na osobnim uređajima koristi se Workplace Join (WPJ) : korisnik dodaje svoj poslovni ili školski račun kao sekundarni račun, zadržavajući svoj osobni račun kao primarni, a uređaj je registriran s WPJ-om.
Ako se uređaj pridruži Microsoft Entra ID-u, upisan je u MDM . Općenito, uređaj s osobnim računom kao primarnim računom smatra se osobnim uređajem i treba ga registrirati kod WPJ-a; s druge strane, korporativni uređaji moraju se pridružiti Entra ID-u i njima se upravlja putem MDM-a . Praktičan detalj: standardni korisnici (koji nisu administratori) mogu se izravno prijaviti u MAM , što pojednostavljuje usvajanje.
Korisnici mogu dodati svoj Entra račun iz kompatibilne aplikacije (kao što su trenutne Microsoft 365 aplikacije ) ili iz Postavki pod Račun > Pristup za posao ili školu . Ovaj tijek rada olakšava WIP-u određivanje korporativnog konteksta i primjenu odgovarajuće zaštite na dnevnoj bazi.
Vrste aplikacija u fazi nedovršenosti i kako se ponašaju
Kako bi zaštitio aplikacije u vlasništvu korisnika na osobnim računalima, WPJ ograničava primjenu WIP-a na dvije kategorije: omogućene aplikacije (sposobne razlikovati korporativne i osobne podatke) i aplikacije koje su u skladu s propisima (koje obavještavaju Windows da ne obrađuju osobne podatke i stoga Windows može zaštititi korporativni sadržaj putem njih).
Kompatibilne aplikacije moraju uključivati informacije o samozaštiti u svoje resurse kako bi Windows znao da može primijeniti WIP na podatke tvrtke koje obrađuju bez utjecaja na druge podatke. Ova oznaka ista je kao ona koja se koristi za desktop aplikacije i osigurava dosljedno ponašanje u MAM implementacijama.
Pripremite svog Microsoft Entra klijenta za MAM
Za registraciju u MAM davatelj usluga mora objaviti svoju aplikaciju za upravljanje u galeriji Microsoft Entra. Obično se ista aplikacija za upravljanje u oblaku koristi i za MDM i za MAM; ako već postoji postojeća aplikacija za MDM, mora se ažurirati URL-ovima za registraciju specifičnim za MAM i uvjetima korištenja.
Ovisno o arhitekturi tvrtke, može postojati jedan ili dva pružatelja usluga : ako isti pružatelj usluga pruža i MAM i MDM, dovoljna je jedna aplikacija za upravljanje; ako su različiti, u Entra ID-u će trebati konfigurirati dvije aplikacije , jednu za MAM i jednu za MDM. To održava putove upisa i distribuciju politika odvojenima za svaki slučaj.
MAM upis: protokol, autentifikacija i primjer
MAM upis temelji se na MAM proširenju protokola [MS-MDE2] i podržava Microsoft Entra Federated ID kao metodu autentifikacije . Postoje razlike u usporedbi s MDM-om: nema MDM otkrivanja, APPAUTH čvor u DMAcc CSP-u je opcionalan i ne koristi se ni certifikat za autentifikaciju klijenta ni [MS-XCEP] ; umjesto toga, klijent koristi Entra token , a sesije sinkronizacije uspostavljaju se putem jednosmjernog TLS/SSL-a s autentifikacijom poslužitelja.
Primjer pružanja XML-a za MAM mogao bi biti:
<wap-provisioningdoc version="1.1">
<characteristic type="APPLICATION">
<parm name="APPID" value="w7" />
<parm name="PROVIDER-ID" value="MAM SyncML Server" />
<parm name="NAME" value="mddprov account" />
<parm name="ADDR" value="http://localhost:88" />
<parm name="DEFAULTENCODING" value="application/vnd.syncml.dm+xml" />
</characteristic>
</wap-provisioningdoc>
Ako čvor za ispitivanje nije definiran , uređaj će prema zadanim postavkama izvršavati provjeru svaka 24 sata , što postavlja brzinu ažuriranja pravila u ovom načinu upravljanja.
Podržani pružatelji usluga komunikacijskih usluga (CSP) i pravila zaključavanja uređaja/EAS-a
WIP podržava određeni skup CSP-ova (pružatelja usluga konfiguracije) i blokira ostale u MAM scenarijima; ovaj popis se može s vremenom mijenjati na temelju povratnih informacija korisnika, stoga je preporučljivo pregledati trenutnu dokumentaciju prije implementacije.
Što se tiče kontrola blokiranja, MAM podržava politike slične MDM-u koristeći područje DeviceLock CSP-a za politike i PassportForWork CSP-a . Kombiniranje EAS i MAM politika na istom uređaju se ne preporučuje, ali ako se to dogodi, Windows procjenjuje jesu li MAM politike u skladu s EAS-om i, ako jesu, prijavljuje usklađenost kako bi se omogućila sinkronizacija pošte.
Ako uređaj nije u skladu s pravilima, EAS može primijeniti vlastite politike (zahtijeva administratorska prava ), a efektivni skup politika bit će nadskup oba. Ako se računalo s EAS-om kasnije prijavi u MAM, oba skupa politika će koegzistirati, opet s kombiniranim učinkom.
Sinkronizacija pravila i prelazak s MAM na MDM
Sinkronizacija MAM pravila modelirana je prema MDM-u , ali klijent koristi Microsoft Entra tokene za autentifikaciju na servisu tijekom ciklusa sinkronizacije. Ovaj pristup pojednostavljuje autentifikaciju na strani uređaja i smanjuje ovisnosti o klijentskim certifikatima.
Windows ne podržava istovremenu primjenu MAM-a i MDM-a na istom uređaju. Uz administratorsko dopuštenje, korisnici mogu migrirati s MAM-a na MDM . To zahtijeva konfiguriranje URL-a za otkrivanje MDM-a u DMClient CSP-u ; nakon migracije i potpune primjene MDM pravila, MAM pravila se vraćaju unatrag.
Normalno, uklanjanje WIP pravila s uređaja opoziva korisnikov pristup zaštićenim dokumentima (selektivno brisanje) , osim ako je postavka EDP.RevokeOnUnenroll postavljena na false. Kako bi se spriječilo ovo brisanje prilikom prelaska s MAM-a na MDM, administrator mora osigurati da: obje politike (MAM i MDM) podržavaju WIP, EDP Enterprise ID je identičan u MAM-u i MDM-u, te da je EDP.RevokeOnMDMHandoff postavljen na false.
Kada je MAM uređaj spreman za prebacivanje, korisnik će vidjeti poveznicu "Upiši se samo u upravljanje uređajima" u Postavkama > Računi > Pristup za posao ili školu. Odabirom ove poveznice i unosom vjerodajnica prebacuje se registracija na MDM , a korisnikov Microsoft Entra račun ostaje nepromijenjen.
Citrix XenMobile Management: Pravila i postavke u radu
U XenMobileu (Citrix), WIP - prije poznat kao Enterprise Data Protection (EDP) - upravlja se kao politika uređaja za Windows 10/11. Moguće je definirati koje su aplikacije podložne WIP-u i razinu provedbe, s osnovnim popisom uobičajenih aplikacija i mogućnošću ručnog dodavanja još.
Aplikacije mogu biti označene kao Dopuštene (čitanje, stvaranje i ažuriranje podataka tvrtke), Odbijene (ne pristupaju podacima tvrtke) ili Izuzete (mogu čitati podatke tvrtke, ali ih ne mogu stvarati ili mijenjati). Osim toga, politika podržava tri načina zaštite: Tihi (revizije bez blokiranja), Nadjačavanje (upozorava i dopušta nadjačavanje) i Blokiranje (sprečava nesigurno dijeljenje), zajedno s opcijom Onemogućeno.
Kako bi se isključile aplikacije s poznatim problemima kompatibilnosti, Microsoft nudi preporučenu AppLocker XML datoteku . Kada se uveze u XenMobile, kombinira se s postavkama aplikacija za stolna računala i trgovine unutar pravila poslanih na uređaj, što pomaže u izbjegavanju sukoba u stvarnim scenarijima.
Ključne postavke koje se mogu konfigurirati u XenMobileu za nedovršenu proizvodnju:
- Zaštićena imena domenaDomene koje koristi korisnički identitet (prva djeluje kao primarni poslovni identitet). Odvojene znakom "|".
- Certifikat za oporavak podatakaDRA (EFS) certifikat distribuiran putem MDM-a za oporavak podataka iz šifriranih datoteka; neophodan ako želite otključaj sadržaj u slučaju nepredviđenih okolnosti.
- Nazivi mrežnih domena: domene perimetra tvrtke; promet prema tim domenama se uzima u obzir zaštićeno u izradi.
- IP rasponi: korporativni IPv4/IPv6 rasponi; WIP ih tretira kao sigurna odredišta za dijeliti podatke.
- Popis IP raspona je mjerodavan: Ako je omogućeno, sprječava automatsko otkrivanje IP adrese od strane sustava Windows.
- Proxy poslužitelji: izlazni proxyji za resurse poduzeća; potrebni za osiguranje dosljedan pristup kada se klijent nalazi iza proxyja.
- Interni proxy poslužitelji: proxyji koji se koriste za povezivanje s resursima u oblaku; promet putem ovih proxyja tretira se kao korporativni.
- Resursi u oblakuPopis resursa u oblaku zaštićenih WIP-om, s opcionalnim dodjeljivanjem internom proxyju.
- Poništi WIP certifikat nakon odjave: opoziva ili zadržava lokalni ključevi za šifriranje prilikom odjave.
- Prikaži ikone prekrivanja: prekriva ikonu nedovršene izrade preko poslovnih datoteka i aplikacije samo za tvrtke u Domu.
Za izradu certifikata za oporavak podataka (zahtjev pravila), na poslužitelju s XenMobile konzolom otvorite naredbeni redak u bilo kojoj mapi i pokrenite:
cipher /r:ESFDRA
Čarobnjak će zatražiti lozinku i generirati .cer i .pfx datoteku ; zatim u konzoli XenMobile uvezite .cer datoteku pod Parametri > Certifikati i primijenite je na uređaje sa sustavom Windows 10/11. S postavljenim pravilima vidjet ćete ikone nedovršenih projekata na aplikacijama i datotekama, a ako korisnik pokuša kopirati ili spremiti zaštićeni sadržaj na nezaštićenu lokaciju, pojavit će se upozorenja ili blokade ovisno o razini sigurnosti.
Nedovršeno s Dropboxom za timove
WIP se može kombinirati s Dropbox aplikacijom za stolna računala na Windowsima 10 ili novijim . Nakon postavljanja uređaja, dodajte Dropbox na popis dopuštenih aplikacija u softveru za upravljanje poduzećem: to će omogućiti aplikaciji sinkronizaciju šifriranih datoteka unutar domene kojom upravlja WIP vaše organizacije.
Nove datoteke dodane na Dropbox račune iz timova s nedovršenom verzijom bit će zaštićene prema zadanim postavkama . Sinkronizacija funkcionira normalno sve dok je Dropbox račun povezan s domenom s valjanim pristupom; ako datoteka pripada domeni koju račun ne može koristiti, neće se sinkronizirati . Ova integracija dostupna je samo za Dropbox timske račune .
Kompatibilnost, zahtjevi i praktične napomene
Imajte na umu da se Windows IP odnosi na Windows 10, verziju 1607 ili noviju , te da je njegova podrška integrirana u sustav. U osobnim okruženjima uobičajeno je da korisnici ne registriraju svoje uređaje u MDM; tu MAM čini razliku kontrolirajući određene aplikacije i dodjeljujući im pravila bez upravljanja cijelim uređajem.
Da bi dodao Microsoftov poslovni račun kao sekundarni račun i registrirao uređaj s Workplace Gatewayom (WPJ), korisnik to može učiniti iz aplikacija sustava Microsoft 365 ili iz Postavki > Računi > Pristup za posao ili školu . Ova radnja uspostavlja korporativni identitet na uređaju, omogućujući WIP-u dosljednu kategorizaciju i zaštitu prometa, datoteka i operacija.
Binarno označavanje i primjer AppLockera
Označavanje binarnih datoteka kao dopuštenih za WIP (EDP) govori sustavu Windows da može zaštititi poslovne podatke u ime aplikacije bez ometanja osobnih podataka. Primjer ovog označavanja na resursima prikazan je gore (EDPAUTOPROTECTIONALLOWEDAPPINFO), a opsegom možete upravljati i pomoću AppLocker pravila u XML-u.
Ilustrativni isječak pravila AppLockera koji kombinira pravila za uređivač i putanju mogao bi izgledati ovako, s zadanim pravilom koje dopušta sve, pravilom koje zabranjuje WordPad i pravilom koje dopušta Notepad:
<RuleCollection Type="Exe" EnforcementMode="Enabled">
<FilePathRule Name="(Default Rule) All files" Description="" UserOrGroupS Action="Allow">
<Conditions>
<FilePathCondition Path="*" />
</Conditions>
</FilePathRule>
<FilePublisherRule Name="WORDPAD.EXE, from O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" Description="" UserOrGroupS Action="Deny">
<Conditions>
<FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="WORDPAD.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
<FilePublisherRule Name="NOTEPAD.EXE, from O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" Description="" UserOrGroupS Action="Allow">
<Conditions>
<FilePublisherCondition PublisherName="O=MICROSOFT CORPORATION, L=REDMOND, S=WASHINGTON, C=US" ProductName="*" BinaryName="NOTEPAD.EXE">
<BinaryVersionRange LowSection="*" HighSection="*" />
</FilePublisherCondition>
</Conditions>
</FilePublisherRule>
</RuleCollection>
Iako su ovi primjeri generički, pomažu u razumijevanju kako uklopiti AppLocker s nedovršenom verzijom u strategiju kontrole aplikacija, precizno definirajući koje binarne datoteke mogu obrađivati korporativne podatke i pod kojim uvjetima.
WIP nudi realnu ravnotežu između sigurnosti i produktivnosti : omogućuje IT odjelu da uspostavi jasne politike za podatke, aplikacije i mreže, poštuje osobni prostor korisnika i integrira se s Entra ID-om, MDM/MAM-om i alatima poput XenMobilea i Dropboxa. Ako trebate zaštititi informacije bez usporavanja svojih timova, ova kombinacija politika, označavanja aplikacija i fleksibilnog upravljanja solidna je osnova za početak.
Strastveni pisac o svijetu bajtova i tehnologije općenito. Volim dijeliti svoje znanje pisanjem, a to je ono što ću učiniti na ovom blogu, pokazati vam sve najzanimljivije stvari o gadgetima, softveru, hardveru, tehnološkim trendovima i još mnogo toga. Moj cilj je pomoći vam da se snađete u digitalnom svijetu na jednostavan i zabavan način.