Apple 零接觸部署如何瓦解企業裝置竊盜市場
過去,iPad 或 MacBook 遭竊對 IT 部門而言,往往是一場雙重惡夢。除了擔心裝置中的資料安全,也知道實體裝置很可能再也找不回來,只能另行購置。竊賊可能清除裝置、重新安裝作業系統,放到 Facebook 市集上出售。然而,隨著 Apple Business 平台日益成熟,以及零接觸部署的普及,Apple 已大幅削弱竊取企業 Mac 與 iPad 的經濟誘因。
在行動裝置管理仍在發展初期時,竊取硬體是一門利潤相當可觀的生意。當竊賊從汽車或辦公室中迅速偷走一批筆記型電腦,他們知道該如何乾淨俐落地脫手。只要透過復原磁碟或 USB 安裝程式啟動裝置,就可以格式化磁碟,清除所有與原公司相關的資訊,這樣就變成一臺空白乾淨的裝置,可輕易透過 Facebook 市集或二手商店出售。
IT 團隊過去相當依賴韌體密碼來防止盜竊,但在具有大量裝置的企業環境中,這套做法難以管理。裝置一旦遺失,IT 部門必須認列整個硬體成本,裝置也許永遠無法尋回。而買家往往要到購買後才會發現該裝置是贓物,因此電腦贓物的二手市場相當蓬勃發展。
但自從自動化裝置註冊功能推出後,情況徹底改變。這項功能直接與 Apple Business 平台連結。當企業組織直接向 Apple 或授權企業經銷商購買 iPhone、iPad 或 Mac 時,其裝置序號啟用後便永久對應至該公司的管理入口網站。
IT 部門可以透過 Apple Business 介面,將該序號指派給企業組織使用的裝置管理服務。這正是零接觸部署的神奇之處。員工拆封全新的 Mac 並連接 Wi-Fi 後,電腦裝置會安全地連線至 Apple 的啟用伺服器,確認此裝置隸屬於該公司,並自動下載所有管理描述檔、App 與安全性政策。
這一套零接觸部署流程,正是給竊賊一招迎頭痛擊。當竊賊偷走了一臺受企業管理的 MacBook Pro,通常會先清除磁碟並重新安裝 macOS。當這臺剛清除完成的 Mac 連上網際網路,準備透過設定輔助程式完成設定時,便會立即與 Apple 伺服器通訊。接著,裝置會顯示「遠端管理」畫面,要求輸入企業帳號憑證。這個步驟無法略過,也沒有任何按鍵組合可以繞過。在啟用時,這台 Mac 便會在伺服器上寫死為隸屬該企業組織。
若再搭配受管理的「啟用鎖定」,遭竊裝置實際上就如同被鎖死。竊賊無法正常使用,也不可能將它賣給行家。裝置僅剩的價值,就是拆解後取得沒有獨立序號的零組件,但這也會大幅壓低竊盜行為的利潤。此外,裝置連上網際網路後,公司便能得知該連線位置所使用的 IP 位址。
總結
Apple 將實體硬體與雲端啟用機制綁在一起,低調建立了全球最有效的硬體防盜機制之一。對 IT 管理員而言,知道裝置即使遺失或遭竊,資料仍受到 FileVault 保護,且硬體對竊賊幾乎毫無價值,確實能帶來極大的安心感。
若在企業環境中管理 Apple 裝置,卻未使用 Apple Business 與自動化裝置註冊功能,等於讓企業組織擁有的硬體暴露於風險衷。直接從一般零售商店購買裝置並以人工方式管理,意味著企業組織無法獲得伺服器層級的裝置所有權綁定,也就無法有效降低遭竊裝置在二手市場上的價值。
