Defensa y Fuerzas Armadas

Movilidad táctica gestionada, con el control dentro de su red

Las unidades desplegadas necesitan terminales que funcionen sin cobertura, protejan la información clasificada si caen en manos ajenas y respondan a órdenes del mando en segundos. Blindium despliega Samsung SDS EMM en la red del organismo o de la unidad, con Galaxy Tactical Edition, doble cifrado DualDAR y políticas por misión.

Efectivos desplegando una antena de comunicaciones sobre un vehículo al atardecer
Retos

Lo que un MDM cloud no resuelve en defensa

Redes aisladas o degradadas

Enclaves sin Internet, enlaces satélite intermitentes, EMCON. La gestión no puede depender de servicios push públicos ni de una consola en la nube de un tercero.

Información clasificada en el terminal

Un dispositivo perdido en zona de operaciones no puede ser una fuga. Se exige cifrado en dos capas, borrado remoto y de emergencia y evidencia de que se ejecutó.

Evidencias para acreditación

La autoridad de acreditación pide certificaciones (Common Criteria, STIG, FIPS) y trazabilidad de cada acción administrativa, no descripciones comerciales.

Integración con sistemas tácticos

Radios, PTT, mensajería segura, mapas y aplicaciones de conciencia situacional deben coexistir en el mismo terminal bajo una política común.

Capacidades

Qué aporta Blindium a una unidad

Servidor EMM on-prem en la red del organismo

Consola, base de datos y políticas dentro del perímetro acreditado. Gestión en air-gap mediante SDS Private Push y Secure Setting para aplicar perfiles sin conectividad.

Galaxy Tactical Edition

Terminales Samsung con binarios específicos para uso táctico: modo sigilo (sin emisiones ni luz), compatibilidad con visión nocturna, integración con radios y accesorios militares.

Knox DualDAR

Dos capas independientes de cifrado de datos en reposo. La capa interior permanece cifrada aunque el terminal esté desbloqueado, con claves distintas y política de borrado propia.

Perfiles por unidad, misión y clasificación

Conjuntos de políticas, aplicaciones y certificados asignados por grupo. Un terminal puede cambiar de perfil al cambiar de misión sin reenrolarse.

Respuesta ante pérdida o compromiso

Bloqueo, borrado selectivo o completo, revocación de certificados y borrado de emergencia iniciado por el usuario. Cada acción queda registrada para el informe.

Comunicaciones y cifrado gestionados

VPN always-on y por aplicación, doble túnel para arquitecturas tipo CSfC, distribución de certificados desde la PKI del organismo y módulos criptográficos validados.

Soldado en silueta vigilando desde una posición elevada
Unidades desplegadas

La misión no espera a la cobertura

Perfiles por misión, cifrado en dos capas y borrado de emergencia: el terminal está preparado antes de salir y sigue bajo control aunque el enlace se pierda.

Solicitar briefing de seguridad

Sector prioritario

Diseñado para Fuerzas Armadas y unidades desplegadas

Movilidad táctica con control local: el servidor EMM se instala en la red de la unidad o del organismo y sigue gestionando los terminales sin salida a Internet. Dispositivos Samsung Galaxy Tactical Edition, doble cifrado DualDAR y políticas por misión.

Perímetro de la organización Consola EMM Servidor EMM Base de datos SDS Private Push PKI / Directorio SIEM Repositorio apps y firmware Pasarela VPN Dispositivos gestionados Internet sin dependencia
fig.Puesto de mando con un operador supervisando la situación en pantalla
Escenarios

Tres situaciones típicas

  1. Escenario A

    Base o cuartel con red clasificada

    Servidor EMM en el CPD acreditado, sin salida a Internet. Terminales enrolados por KME y aprovisionados por NFC en el almacén de material. Actualizaciones de firmware aprobadas con Knox E-FOTA desde repositorio interno.

  2. Escenario B

    Unidad desplegada con conectividad intermitente

    Los dispositivos operan con la última política recibida y sincronizan cuando hay enlace. Aplicaciones de conciencia situacional y mensajería segura en contenedor cifrado con DualDAR. Borrado de emergencia por el usuario.

  3. Escenario C

    Plataforma naval o instalación aislada

    Instalación EMM completa a bordo o en la instalación, con Private Push local. Gestión de tareas y mantenimiento en terminales compartidos por turnos. Sincronización con el nodo central al atracar o por enlace programado.

Evidencias

Documentación que se entrega a la autoridad de acreditación

  • Certificado NIAP Common Criteria bajo MDM-PP v4.0 y su informe de validación.
  • STIG de DISA para Samsung SDS EMM aplicado y checklist de configuración resultante.
  • Referencias del fabricante a NSA CSfC y validación FIPS 140-2 del módulo criptográfico, con sus documentos de origen.
  • Mapa de controles frente a ENS (categoría alta) y guías CCN-STIC de dispositivos móviles, indicando qué control cubre la plataforma y qué control cubre el procedimiento.
  • Arquitectura de referencia, matriz de flujos de red y plan de pruebas del piloto.

Blindium redacta estos documentos como "alineación" o "ayuda a cumplir" cuando no existe una certificación acreditada. No se atribuye ninguna certificación que no pueda contrastarse en fuente oficial.

Preguntas frecuentes

Dudas habituales de las unidades

¿Puede la plataforma operar sin ninguna conexión externa, incluida la de Samsung?

Sí. En modo air-gap el servidor EMM, SDS Private Push y los repositorios de aplicaciones y firmware residen en la red del organismo. No se requiere conexión a servicios de Samsung, Google ni Apple para gestionar los terminales.

¿Qué pasa con las licencias en una red aislada?

El licenciamiento se gestiona con ficheros de licencia importados en la consola. No hay comprobación en línea obligatoria. Los detalles se acuerdan en la fase de arquitectura.

¿Se puede integrar con nuestro sistema de radio o PTT?

La plataforma gestiona el terminal y las aplicaciones; las soluciones de PTT y mensajería segura de terceros se distribuyen y configuran desde el EMM. El fabricante documenta despliegues con orquestación de PTT y mensajería en entornos militares.

¿Quién administra la consola?

Personal del organismo, con roles y permisos definidos. Blindium forma a los administradores, entrega los procedimientos y puede prestar soporte de segundo nivel bajo el modelo que exija la acreditación.

Modelo de despliegue

On-prem o híbrido: el control se queda en la organización

La propuesta se basa en Samsung SDS EMM (On-Prem) y SDS Private Push: consola, datos y notificaciones en infraestructura de la organización o en una nube privada o gubernamental bajo su control. Blindium no propone EMM en nube pública para estos entornos. La arquitectura y las licencias se seleccionan según los requisitos del cliente y la documentación vigente del fabricante.

On-prem

Infraestructura propia y red aislada

Servidor EMM, base de datos y servicios de política en el CPD del organismo o en un enclave clasificado, sin salida a Internet. SDS Private Push sustituye a los servicios push públicos y el firmware se distribuye desde dentro. Es el modelo de referencia para defensa, policía e inteligencia.

Híbrido

Nube privada o gubernamental

Consola y datos en infraestructura propia, con los servicios de apoyo de Knox consumidos desde la nube a través de una pasarela controlada: distribución de firmware con Knox E-FOTA y Knox Asset Intelligence. Segmentación clara de qué sale y qué no sale de la organización.

El assessment inicial determina el modelo. Lo habitual en defensa, policía e inteligencia es red aislada para las unidades operativas y, si procede, modo híbrido para el resto de la organización: distintas configuraciones, una sola consola y los datos siempre dentro.

Siguiente paso

Solicitar briefing de seguridad

Una sesión técnica con un especialista para revisar su situación y devolverle una recomendación accionable. Sin compromiso.

  • Arquitectura actual y número de dispositivos
  • Criticidad de los datos y restricciones de red
  • Integración con Samsung Knox y flota mixta
  • Opciones de transición y modelo de despliegue (on-prem, nube privada o híbrido)

El assessment es una sesión preliminar de orientación y no constituye una auditoría, certificación, acreditación, informe pericial ni garantía de conformidad. Sus conclusiones dependen de la información facilitada y deberán validarse técnicamente en el alcance de cada proyecto.