Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

MDM (Mobile Device Management)

general

Définition

Le MDM (Mobile Device Management — Gestion des Appareils Mobiles) est un type de logiciel de sécurité permettant aux équipes IT de configurer, sécuriser, surveiller et gérer centralement les smartphones, tablettes, et autres appareils mobiles utilisés dans un contexte professionnel. Le MDM permet d'appliquer des politiques de sécurité (chiffrement, code PIN, VPN automatique) et de prendre des actions à distance (effacement des données, verrouillage). Les fonctionnalités fondamentales d'un MDM incluent : l'enrôlement des appareils (inscription via Apple Business Manager/Google Zero-Touch Enrollment), la configuration à distance (paramètres Wi-Fi, email, VPN, certificats), l'application des politiques de sécurité (PIN minimal, chiffrement obligatoire, désactivation des captures d'écran), la distribution d'applications (App Store entreprise, déploiement silencieux), la géolocalisation (optionnelle, selon les politiques de vie privée), et l'effacement à distance (remote wipe en cas de perte ou vol — complet ou entreprise uniquement pour les BYOD). L'évolution du MDM a conduit à des solutions plus larges. L'EMM (Enterprise Mobility Management) ajoute au MDM la gestion des applications mobiles (MAM), la gestion des contenus mobiles (MCM), et la gestion des identités mobiles. L'UEM (Unified Endpoint Management) unifie la gestion de TOUS les types d'endpoints (mobiles iOS/Android, Windows, macOS, Linux, IoT) sous une seule console, simplifiant l'administration et la politique de sécurité. Les leaders du marché MDM/UEM incluent : Microsoft Intune (intégré dans Microsoft 365, excellent pour les environnements Microsoft), Jamf (référence pour Apple macOS/iOS en entreprise), VMware Workspace ONE, MobileIron (désormais Ivanti), Citrix Endpoint Management, et IBM MaaS360. La tendance est au déploiement en cloud (cloud MDM) plutôt qu'on-premises. La gestion des BYOD (Bring Your Own Device) est un cas d'usage spécifique où le MDM doit équilibrer la sécurité des données de l'entreprise et la vie privée de l'employé. Le MAM (Mobile Application Management) permet de gérer uniquement le container d'applications professionnelles sur un appareil personnel, sans accès aux données personnelles de l'employé — une approche moins intrusive pour les politiques BYOD.

Enrôlement zero-touch — Apple Business Manager et Android Enterprise

Les programmes d'enrôlement zero-touch permettent de pré-configurer les appareils avant leur remise à l'utilisateur. Apple Business Manager et Apple School Manager permettent de superviser les appareils dès leur activation — l'appareil se configure automatiquement en se connectant au MDM défini, sans intervention de l'utilisateur. Android Enterprise et Google Zero-Touch Enrollment offrent une expérience similaire pour les appareils Android. Ces mécanismes garantissent que 100% des appareils sont managés dès leur mise en service, éliminant les exceptions et les oublis. La configuration push de certificats d'entreprise, de VPN always-on, et d'email professionnel simplifie également le support utilisateur.

BYOD Security — MAM vs MDM complet

Pour les politiques BYOD (Bring Your Own Device), le MDM complet (qui contrôle l'ensemble de l'appareil personnel) est souvent inacceptable pour les employés — risques de vie privée, lecture des données personnelles, ou effacement accidentel. Le MAM (Mobile Application Management) est l'alternative : seul le container d'applications professionnelles (email, SharePoint, Teams, applications métier) est géré. Les données d'entreprise sont chiffrées dans ce container, séparées des données personnelles, et peuvent être effacées à distance sans toucher les données personnelles. Intune App Protection Policies et VMware Workspace ONE UEM implémentent cette approche. La politique BYOD doit être documentée, communiquée aux employés, et validée légalement (RGPD en France).

Conformité et attestation de posture mobile

Le MDM permet d'évaluer la posture de sécurité des appareils mobiles et de conditionner l'accès aux ressources d'entreprise à cette posture (Conditional Access). Les critères typiques : appareil enrôlé et conforme (OS à jour, chiffrement activé, jailbreak/root absent, PIN configuré), certificat d'entreprise valide, et applications requises installées. Microsoft Intune et Entra ID Conditional Access permettent de refuser l'accès à Office 365 depuis un appareil non conforme ou non géré. Cette approche, pilier du Zero Trust pour les appareils mobiles, réduit drastiquement le risque lié aux appareils BYOD non sécurisés ou aux appareils volés/perdus.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis