🏢 Рабочий профиль и изоляция приложений

Как разделить личное, рабочее и опасное в одном телефоне (МСЭ.1, УПД.2)

Проблема единой среды

Современный смартфон — это место, где банковское приложение, рабочий мессенджер, детская игра и скачанный из сомнительного источника APK сосуществуют бок о бок. Если одно из них скомпрометировано, под угрозой оказываются все остальные.

Требование ФСТЭК (МСЭ.1): Сегментация системы с учетом уровней значимости ресурсов. Для пользователя это означает создание на одном физическом устройстве нескольких логически разделенных сред: для личных данных, для работы и для рискованных операций.

Уровень 1: Рабочий профиль (Android)

✅ Базовая сегментация

Штатная функция Android Enterprise, создающая полностью изолированный контейнер внутри системы. Приложения в рабочем профиле имеют отдельное хранилище данных и аккаунты. Личные приложения не видят рабочие данные, и наоборот.

🛡️ Корпоративный вариант

  • Контроль: ИТ-администратор управляет только рабочими приложениями и политиками.
  • Безопасность: Администратор НЕ имеет доступа к вашим личным фото, сообщениям и приложениям.
  • Удаление: При увольнении стираются только рабочие данные.

🧪 Личный вариант (Insular / Haven)

  • Самостоятельность: Вы сами являетесь администратором своего «офиса».
  • Песочница: Идеально для установки подозрительных приложений или тестирования ПО.
  • Инструменты: Используйте Shelter или Insular (F-Droid) для создания личного рабочего профиля.

Уровень 2: Сейфы и приватные зоны

️ Дополнительная защита

🔒 Samsung Secure Folder

  • Аппаратная изоляция: Контейнер на базе Knox TrustZone. Данные зашифрованы аппаратно.
  • Отдельный вход: Запрашивает собственный PIN/пароль, не связанный с разблокировкой телефона.
  • Функционал: Можно хранить файлы и запускать приложения в полной изоляции.

🆕 Android 15 Private Space

  • Встроенный сейф: Нативная функция ОС, полностью принадлежащая пользователю.
  • Скрытие: Значок можно убрать с рабочего стола, доступ только по отдельному паролю.
  • Назначение: Хранение сканов паспорта, банковских документов и сверхличных приложений.
iOS (iPhone): Прямого аналога нет. Единственный способ — корпоративный MDM-контейнер. Для обычных пользователей лучшая стратегия — строгое управление разрешениями и использование разных приложений для разных задач.

🔌 Уровень 3: Контроль физических портов (ЗМУ.7)

Изоляция касается не только программной среды, но и физических подключений. Защита от атак типа Juice Jacking через публичные зарядные станции.

📋 Чек-лист безопасной сегментации

Мера Статус Примечание
Рабочий профиль создан ✅ Обязательно Для всех рабочих/корпоративных приложений
Банки и пароли в личном профиле ✅ Критично Никогда не ставьте их в рабочий или рисковый профиль
Тестовые APK в песочнице ✅ Обязательно Используйте временного пользователя или Insular
USB-передача отключена ✅ Высокая По умолчанию только зарядка
Биометрия проверена ️⚠️ Важно Убедитесь, что отпечатки не общие для профилей
MDM только в работе ✅ Обязательно Агент не должен иметь доступа к личному профилю

⚠️ Важные ограничения и предупреждения

📋 Обоснование по методике (МСЭ.1, УПД.2, ЗМУ.6)

Изоляция профилей — прямая техническая реализация требований сегментации и минимизации прав доступа. Компрометация одного сегмента («рискового» или рабочего) не ведет к компрометации всего устройства.

🏆 Итоговая рекомендация

  1. Разделите среду немедленно: Создайте рабочий профиль (или используйте Insular) для всего, что не является строго личным.
  2. Используйте сейфы для критичного: Samsung Secure Folder или Android 15 Private Space для документов и сверхчувствительных данных.
  3. Не смешивайте банки и работу: Финансовые приложения должны жить исключительно в защищенном личном профиле.
  4. Контролируйте порты: Отключите передачу данных по USB по умолчанию, чтобы защититься от публичных зарядок.

Не храните всё в одной корзине. Сегментация — это ваша страховка от того, что одна ошибка не превратится в катастрофу для всей цифровой жизни. 🛡️