SYSTEM ONLINE · build / v1.0 · region / RU · CIS · last index sync / 04.06.2026 / 13:12 UTC
· войти →
cyber-index.ru
исследование 3 июня 2026

BYOD и контейнеризация: как безопасно пустить личные устройства в сеть

BYOD (Bring Your Own Device — «принеси своё устройство») — это когда сотрудник работает с корпоративными данными и сервисами со своего личного смартфона, планшета или ноутбука. Удобно и дёшево для бизнеса, но опасно: на личном устройстве рядом с рабочей почтой живут случайные приложения, незащищённые сети и фотографии детей. Контейнеризация — главный способ снять это противоречие: рабочие данные изолируются в отдельный защищённый контейнер (рабочий профиль), которым управляет компания, не трогая личное пространство владельца. **Если коротко:** безопасный BYOD строится на трёх опорах — изоляция рабочего контейнера от личных данных, политика BYOD (что можно и чего нельзя), и удалённое управление вплоть до точечной очистки только корпоративной части при увольнении или потере устройства. Реализуют это MDM/UEM-системы. Ниже — какие риски несёт BYOD, как им сопоставить меры, что входит в политику и чем управляется контейнер. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге MDM и UEM](/rating/mobile-security-mdm-uem).

7 мин. чтения Блоки данных: 6 Позиции: не продаются Авторы: Ирина Карпова
shortlist

Рейтинги подрядчиков по теме исследования

Если после чтения нужен короткий список исполнителей, начните с профильных рейтингов cyber-index.ru: в них видны компании, кейсы, интервью, категории экспертизы и доверительный индекс.

methodology

Как проверять выводы исследования

Используйте материал как основу для shortlist: сопоставьте выводы с профилями компаний, связанными рейтингами, кейсами, интервью клиентов и источниками. Если в статье есть список источников, начинайте проверку с него; если источников мало, дополнительно запросите у подрядчика методику, baseline и примеры работ.

E-E-A-T

Авторы и проверка материала

У каждого исследования есть персональные авторы, профиль экспертизы, дата публикации, список источников и редакционная проверка выводов.

Experience

Авторы закреплены по теме исследования и опираются на практические разборы страниц, кейсов, источников и рыночных выборок.

Expertise

В профиле автора указаны зона экспертизы, роль в редакции, регалии и темы, за которые он отвечает.

Authoritativeness

Материалы связаны с методологией cyber-index.ru, внутренними рейтингами, карточками компаний и источниками.

Trust

Позиции не продаются, выводы отделены от рекламы, а проверяемые утверждения поддержаны источниками и датами обновления.

Почему BYOD — это и выгода, и риск

Модель BYOD экономит компании деньги на закупке устройств и нравится сотрудникам: один телефон вместо двух, привычный интерфейс, работа из любой точки. Именно поэтому BYOD стал нормой для гибридных и удалённых команд. Но у медали есть оборотная сторона: устройство принадлежит человеку, а данные на нём — компании, и эти два мира на одном экране постоянно смешиваются.

Ключевая проблема — потеря контроля. ИБ-служба не может диктовать, какие приложения ставит владелец, к каким Wi-Fi он подключается и кому даёт телефон в руки. При этом на том же устройстве лежит корпоративная почта, документы и доступ во внутренние системы. Поэтому вопрос стоит не «запрещать ли BYOD», а «как пустить личные устройства в сеть, не отдав им ключи от всего».

BYOD и контейнеризация: коротко в цифрах

Опор безопасного BYOD 3

Изоляция контейнера, политика BYOD, удалённое управление

Что изолирует контейнер 2 мира

Личные данные владельца и корпоративные данные компании

Тип удалённой очистки selective wipe

Стирается только рабочий профиль, личное не трогается

Чем управляется MDM / UEM

Реестр отечественного ПО и сертификация ФСТЭК

Как работает контейнеризация и рабочий профиль

Контейнеризация — это логическое разделение устройства на две зоны. В рабочем контейнере (на Android это «рабочий профиль» Android Enterprise, на iOS — управляемые приложения и аккаунты) живут только корпоративные приложения и данные. Личная зона остаётся полностью приватной: компания её не видит и не контролирует.

Что это даёт на практике:

- **Разделение данных.** Скопировать текст из рабочей почты в личный мессенджер нельзя — буфер обмена и обмен файлами между зонами ограничены политикой. - **Раздельное шифрование.** Корпоративный контейнер шифруется отдельно, с собственными ключами, и может требовать отдельный PIN или биометрию на вход. - **Управляемость без вторжения.** ИБ-служба настраивает политики, обновляет приложения и при необходимости стирает рабочую зону, не получая доступа к личным фото, перепискам и геолокации владельца. - **Прозрачность для пользователя.** Сотрудник видит, где «рабочее», а где «личное», и понимает, что компания не читает его личную переписку — это снижает сопротивление BYOD.

Риски BYOD и меры защиты

Риск BYOD Чем опасен Мера защиты
Утечка через смешение данных Рабочий файл уходит в личный мессенджер или облако Контейнер с запретом обмена между зонами
Потеря или кража устройства Корпоративные данные попадают к посторонним Удалённая блокировка и selective wipe рабочей зоны
Слабая или отсутствующая блокировка Любой получает доступ к содержимому экрана Принудительная политика PIN/биометрии на контейнер
Заражённые личные приложения Вредонос добирается до корпоративных данных Изоляция контейнера, контроль и каталог рабочих приложений
Небезопасные сети (открытый Wi-Fi) Перехват трафика к корпоративным сервисам Принудительный VPN для рабочего профиля
Устаревшая ОС без патчей Эксплуатация известных уязвимостей Проверка соответствия (compliance) и блок доступа
Увольнение сотрудника Доступ и данные остаются на личном устройстве Точечная очистка контейнера без потери личного

Что закрывает контейнеризация BYOD: значимость мер

Усреднённая редакционная оценка значимости мер для безопасного BYOD по открытым данным. Это не вендорский бенчмарк и не заменяет проектирование политики под вашу модель угроз.

Изоляция рабочего контейнера от личных данных 95 /100
95 /100
Удалённая очистка корпоративной зоны (selective wipe) 90 /100
90 /100
Политика блокировки экрана (PIN/биометрия) 85 /100
85 /100
Контроль соответствия устройства (compliance) 80 /100
80 /100
Принудительный VPN для рабочего профиля 75 /100
75 /100
Контроль каталога рабочих приложений 70 /100
70 /100

Что входит в политику BYOD

Техника не работает без правил. Политика BYOD — это документ, который описывает, на каких условиях личное устройство допускается к корпоративным данным, какие обязанности берут на себя сотрудник и компания, и что произойдёт при нарушении, потере устройства или увольнении. Без неё контейнеризация превращается в набор разрозненных настроек, а сотрудники не понимают границ между личным и рабочим.

Хорошая политика отвечает на простые вопросы: какие устройства и версии ОС допускаются, что именно компания видит и не видит на устройстве, как происходит подключение и отключение, кто несёт ответственность за резервные копии и что подпадает под удалённую очистку. Прозрачность здесь — не формальность: когда сотрудник заранее согласен, что при увольнении сотрётся только рабочая зона, это снимает конфликты и юридические риски.

Чек-лист политики BYOD

Допустимые устройства и ОС зафиксируйте минимальные версии Android/iOS и требование актуальных патчей.
Обязательная контейнеризация корпоративные данные только в рабочем профиле, личная зона не контролируется.
Блокировка экрана принудительный PIN или биометрия на вход в контейнер.
Разделение данных запрет копирования и обмена файлами между рабочей и личной зонами.
Принудительный VPN весь рабочий трафик идёт через защищённый канал, в том числе из открытых сетей.
Проверка соответствия блок доступа при джейлбрейке, руте, устаревшей ОС или отключённом шифровании.
Удалённая очистка заранее согласованный selective wipe рабочей зоны при потере, краже или увольнении.
Прозрачность для сотрудника письменно объясните, что компания видит и чего не видит на личном устройстве.
Управление через MDM/UEM выберите систему из [реестра отечественного ПО](https://reestr.digital.gov.ru/) с нужной сертификацией.

Как внедрить безопасный BYOD: 5 шагов

  1. 01 Модель угроз и охват

    Определите, кто и с каких устройств работает, к каким данным получает доступ и какие риски для вас критичны.

  2. 02 Политика BYOD

    Сформулируйте правила, обязанности сторон и условия удалённой очистки — согласуйте с юристами и HR.

  3. 03 Выбор MDM/UEM

    Подберите систему с поддержкой контейнеризации (Android Enterprise, управляемый iOS), сверьте реестр и сертификат ФСТЭК.

  4. 04 Пилот

    Разверните рабочий профиль на ограниченной группе, проверьте разделение данных, VPN, блокировку и selective wipe.

  5. 05 Масштабирование и контроль

    Раскатайте на всех, настройте мониторинг соответствия и регулярно пересматривайте политику.

Как мы оцениваем поставщиков

cyber-index.ru не продаёт места в рейтинге. Поставщики MDM/UEM сравниваются по проверяемым сигналам: подтверждённые внедрения и кейсы, отзывы и интервью клиентов, внешняя репутация, специализация, прозрачность и свежесть данных. Поэтому статью стоит читать в связке с [рейтингом MDM и UEM](/rating/mobile-security-mdm-uem): здесь — риски и меры, там — сравнение конкретных компаний по подтверждённым фактам.

Следующий шаг

Разобрались с рисками и мерами — переходите к сравнению поставщиков: **[рейтинг MDM и UEM →](/rating/mobile-security-mdm-uem)**. Полезно прочитать рядом: [рейтинг российских MDM/UEM-систем](/research/reyting-mdm-uem-rossiya), [чем заменить Intune и Workspace ONE](/research/zamena-intune-workspace-one) и [в чём разница между MDM и UEM](/research/mdm-vs-uem-raznica).

Частые вопросы

Что такое BYOD простыми словами?

BYOD (Bring Your Own Device) — это рабочая модель, при которой сотрудник использует своё личное устройство (смартфон, планшет, ноутбук) для доступа к корпоративным данным и сервисам вместо выданного компанией. Главный вызов — безопасно разделить личное и рабочее на одном устройстве.

Может ли работодатель видеть мои личные данные на BYOD-устройстве?

При правильной контейнеризации — нет. Компания управляет только рабочим контейнером (профилем): корпоративными приложениями, почтой и документами. Личные фото, переписки, геолокация и история остаются вне её доступа. Что именно видит компания, должно быть прямо описано в политике BYOD.

Что происходит с данными при увольнении или потере устройства?

Применяется выборочная удалённая очистка (selective wipe): MDM/UEM стирает только корпоративный контейнер, а личные данные владельца остаются нетронутыми. Это согласовывается заранее в политике BYOD, чтобы избежать споров.

Чем контейнеризация отличается от полного управления устройством?

При полном управлении (corporate-owned) компания контролирует всё устройство целиком — это подходит для корпоративной техники. Контейнеризация же изолирует только рабочую зону и оставляет личное пространство приватным, поэтому она и есть основной режим для BYOD.

Какой системой реализуется безопасный BYOD?

Контейнеризацией, политиками и удалённой очисткой управляют MDM/UEM-системы. Выбирать стоит из реестра отечественного ПО с учётом сертификации ФСТЭК; сравнить вендоров можно в рейтинге MDM и UEM.

verification

Источники и метод проверки

BYOD (Bring Your Own Device — «принеси своё устройство») — это когда сотрудник работает с корпоративными данными и сервисами со своего личного смартфона, планшета или ноутбука. Удобно и дёшево для бизнеса, но опасно: на личном устройстве рядом с рабочей почтой живут случайные приложения, незащищённые сети и фотографии детей. Контейнеризация — главный способ снять это противоречие: рабочие данные изолируются в отдельный защищённый контейнер (рабочий профиль), которым управляет компания, не трогая личное пространство владельца. **Если коротко:** безопасный BYOD строится на трёх опорах — изоляция рабочего контейнера от личных данных, политика BYOD (что можно и чего нельзя), и удалённое управление вплоть до точечной очистки только корпоративной части при увольнении или потере устройства. Реализуют это MDM/UEM-системы. Ниже — какие риски несёт BYOD, как им сопоставить меры, что входит в политику и чем управляется контейнер. Сравнить поставщиков по подтверждённым сигналам можно в [рейтинге MDM и UEM](/rating/mobile-security-mdm-uem).

next step

Сравнить подрядчиков по рейтингу

Исследование помогает сформулировать критерии. Для короткого списка используйте категории рейтинга и карточки компаний.

Рейтинг MDM и UEM