🏢 Рабочий профиль и изоляция приложений
Как разделить личное, рабочее и опасное в одном телефоне (МСЭ.1, УПД.2)
Современный смартфон — это место, где банковское приложение, рабочий мессенджер, детская игра и скачанный из сомнительного источника APK сосуществуют бок о бок. Если одно из них скомпрометировано, под угрозой оказываются все остальные.
Требование ФСТЭК (МСЭ.1): Сегментация системы с учетом уровней значимости ресурсов. Для пользователя это означает создание на одном физическом устройстве нескольких логически разделенных сред: для личных данных, для работы и для рискованных операций.
Штатная функция Android Enterprise, создающая полностью изолированный контейнер внутри системы. Приложения в рабочем профиле имеют отдельное хранилище данных и аккаунты. Личные приложения не видят рабочие данные, и наоборот.
🛡️ Корпоративный вариант
- Контроль: ИТ-администратор управляет только рабочими приложениями и политиками.
- Безопасность: Администратор НЕ имеет доступа к вашим личным фото, сообщениям и приложениям.
- Удаление: При увольнении стираются только рабочие данные.
🧪 Личный вариант (Insular / Haven)
- Самостоятельность: Вы сами являетесь администратором своего «офиса».
- Песочница: Идеально для установки подозрительных приложений или тестирования ПО.
- Инструменты: Используйте Shelter или Insular (F-Droid) для создания личного рабочего профиля.
🔒 Samsung Secure Folder
- Аппаратная изоляция: Контейнер на базе Knox TrustZone. Данные зашифрованы аппаратно.
- Отдельный вход: Запрашивает собственный PIN/пароль, не связанный с разблокировкой телефона.
- Функционал: Можно хранить файлы и запускать приложения в полной изоляции.
🆕 Android 15 Private Space
- Встроенный сейф: Нативная функция ОС, полностью принадлежащая пользователю.
- Скрытие: Значок можно убрать с рабочего стола, доступ только по отдельному паролю.
- Назначение: Хранение сканов паспорта, банковских документов и сверхличных приложений.
iOS (iPhone): Прямого аналога нет. Единственный способ — корпоративный MDM-контейнер. Для обычных пользователей лучшая стратегия — строгое управление разрешениями и использование разных приложений для разных задач.
🔌 Уровень 3: Контроль физических портов (ЗМУ.7)
Изоляция касается не только программной среды, но и физических подключений. Защита от атак типа Juice Jacking через публичные зарядные станции.
- 🍎 iOS: USB Restricted Mode включается автоматически через 1 час после блокировки. Новые USB-устройства требуют разблокировки паролем.
- 🤖 Android: Настройки → Безопасность → USB → По умолчанию «Только зарядка». Запретите передачу данных до явного подтверждения.
- 🛡️ USB-кондом: Для максимальной безопасности при зарядке в общественных местах используйте переходник, блокирующий линии передачи данных.
📋 Чек-лист безопасной сегментации
| Мера |
Статус |
Примечание |
| Рабочий профиль создан |
✅ Обязательно |
Для всех рабочих/корпоративных приложений |
| Банки и пароли в личном профиле |
✅ Критично |
Никогда не ставьте их в рабочий или рисковый профиль |
| Тестовые APK в песочнице |
✅ Обязательно |
Используйте временного пользователя или Insular |
| USB-передача отключена |
✅ Высокая |
По умолчанию только зарядка |
| Биометрия проверена |
️⚠️ Важно |
Убедитесь, что отпечатки не общие для профилей |
| MDM только в работе |
✅ Обязательно |
Агент не должен иметь доступа к личному профилю |
⚠️ Важные ограничения и предупреждения
- Стоковые прошивки: На многих китайских смартфонах (Xiaomi, OPPO) Work Profile может работать некорректно. Проверяйте совместимость.
- Общая биометрия: На большинстве Android отпечатки хранятся глобально. Решение: использовать разные пальцы для профилей или отключить биометрию в рабочем.
- Уведомления: Настройте скрытие содержимого уведомлений на экране блокировки, чтобы данные из рабочего профиля не просачивались в личный.
- Раздельный бэкап: Резервное копирование должно осуществляться раздельно. Корпоративный бэкап не должен включать личные данные.
📋 Обоснование по методике (МСЭ.1, УПД.2, ЗМУ.6)
Изоляция профилей — прямая техническая реализация требований сегментации и минимизации прав доступа. Компрометация одного сегмента («рискового» или рабочего) не ведет к компрометации всего устройства.
- Защищает от горизонтального перемещения угроз внутри устройства.
- Реализует принцип наименьших привилегий для каждого приложения.
- Эффективна только в связке с надежным паролем разблокировки (Уровень 1).
🏆 Итоговая рекомендация
- Разделите среду немедленно: Создайте рабочий профиль (или используйте Insular) для всего, что не является строго личным.
- Используйте сейфы для критичного: Samsung Secure Folder или Android 15 Private Space для документов и сверхчувствительных данных.
- Не смешивайте банки и работу: Финансовые приложения должны жить исключительно в защищенном личном профиле.
- Контролируйте порты: Отключите передачу данных по USB по умолчанию, чтобы защититься от публичных зарядок.
Не храните всё в одной корзине. Сегментация — это ваша страховка от того, что одна ошибка не превратится в катастрофу для всей цифровой жизни. 🛡️