Ir al contenido
Avanet

Sophos Mobile: delimitar un incidente de cumplimiento y comprobar el acceso Wi-Fi

Ante una alerta de cumplimiento, primero consultar la información; no iniciar de inmediato otra comprobación ni bloquear el acceso. Sophos Mobile, por sí solo, no bloquea la red; una restricción Wi-Fi depende de la configuración de Sophos Wireless. Esta guía ofrece un procedimiento de comprobación y decisión, no autoriza a ejecutar acciones en un entorno Sophos concreto.

Decidir durante el incidente: consultar, contextualizar y derivar

  1. Solo lectura — conservar los datos del incidente: Identificar el dispositivo afectado y la política asignada, la infracción de la regla y la marca de tiempo en Compliance; consultar Events por separado. Registrar únicamente los identificadores de dispositivo autorizados, las horas de la regla y de los eventos, la política pertinente y los hallazgos técnicos mínimos necesarios en el canal de incidentes aprobado, conforme a sus reglas de acceso y conservación. No recopilar contenido de archivos privados, inventarios de aplicaciones, capturas de pantalla ni exportaciones completas del dispositivo sin necesidad y autorización específicas.
  2. Solo lectura — determinar el efecto: No equiparar una detección de aplicación con un incumplimiento ni con un bloqueo Wi-Fi efectivo. Comprobar la plataforma, el modo de gestión, la licencia y edición confirmadas, la acción de la regla, el estado de la integración y la asociación de la dirección MAC; evaluar el efecto sobre el Wi-Fi únicamente en el dispositivo afectado y el punto de acceso (AP)/cliente correspondiente.
  3. Detenerse antes de hacer cambios: Check now, las correcciones de políticas y la activación de NAC para todo el tenant no forman parte del triaje inicial; derivarlas al responsable de políticas o al de Wireless/redes, según corresponda. Considerar las anulaciones manuales (overrides) solo con autorización para ese dispositivo, el valor inicial documentado y el efecto previsto. Tras una medida autorizada, confirmar por separado el estado del dispositivo y el acceso efectivo desde el AP/cliente.

Solo lectura: distinguir la regla de los eventos

Identificar el dispositivo autorizado para la comprobación, la persona asignada y, por separado, el propietario del dispositivo; comprobar la plataforma, la licencia y edición de Sophos Mobile, el modo de registro y gestión, el grupo de dispositivos, la política y la última sincronización. En los dispositivos personales, limitar la comprobación al ámbito de gestión autorizado.

En Sophos Fusion > My Environment > Mobile Devices, hacer clic en el nombre del dispositivo autorizado y abrir la pestaña Compliance. En un dispositivo gestionado por Sophos Mobile, esta pestaña muestra los detalles de las infracciones de cumplimiento cuando el dispositivo no cumple la política. Un dispositivo deja de cumplirla cuando infringe una de sus reglas. Al dispositivo de destino se le aplica la política asignada a su grupo para el tipo de propiedad correspondiente: Compliance policy (corporate) para los dispositivos de empresa y Compliance policy (personal) para los personales. Contrastar el tipo de propiedad del dispositivo con la asignación correspondiente del grupo sin realizar cambios; los dos campos pueden contener políticas diferentes.

En la lista, Severity indica la gravedad de la infracción de cumplimiento mediante los valores High, Medium o Low. Type identifica la infracción de la regla e Info contiene sus detalles. Created at indica cuándo se detectó la infracción de cumplimiento. Por ejemplo, si la política incluye la regla Minimum OS version y la versión del sistema operativo del dispositivo es anterior a la exigida, Type muestra OS version too old. Info muestra la versión exigida y la real. Así se puede comparar el requisito con el estado del dispositivo sin reducir la versión mínima como primera respuesta.

El icono Refresh de la esquina superior derecha vuelve a cargar la información de la pestaña Compliance. No demuestra que se haya realizado otro análisis del dispositivo ni que se haya entregado una medida. Si es necesario, acotar la lista de Compliance mediante los filtros de gravedad situados encima de la lista; elegir los filtros según el incidente concreto, sin adoptar la selección del ejemplo.

En la misma página del dispositivo, abrir la pestaña Events. Muestra los eventos asociados al dispositivo gestionado por Sophos Mobile. Event contiene el texto del evento y Severity indica su gravedad mediante los valores High, Medium, Info o None. Estos valores no son la escala de cumplimiento. Created at indica cuándo Sophos Mobile creó el evento, no cuándo se detectó una infracción de cumplimiento. Esa fecha no demuestra que el problema esté resuelto. Distinguir también entre el resultado de la comprobación y el estado efectivo del dispositivo.

El icono Refresh de la esquina superior derecha vuelve a cargar la información de la pestaña Events; tampoco demuestra que se haya realizado otro análisis del dispositivo ni que se haya entregado una medida. Si es necesario, acotar la lista de Events por fecha de creación mediante los filtros situados encima de la lista y registrar la referencia temporal elegida en los hallazgos. Para consultar los eventos de todos los dispositivos, acudir a Reports > General Logs > Events.

Android Enterprise con gestión completa del dispositivo: Según Sophos, cuando un dispositivo de este tipo deja de cumplir la política, se desactivan todas las aplicaciones. Esto no se aplica de forma general a Android con perfil de trabajo ni a la modalidad exclusiva de Mobile Threat Defense. Determinar el modo de gestión y las posibles acciones de las reglas antes de repetir cualquier comprobación.

Check now no equivale a Refresh: La comprobación de cumplimiento en Sophos Mobile y Mobile Threat Defense examina todos los dispositivos registrados y ejecuta las acciones configuradas. La documentación sobre políticas de Sophos Mobile Device Management y de la edición combinada Sophos Mobile describe, entre otras acciones, la transferencia de paquetes de tareas; un paquete utilizado de forma incorrecta puede borrar dispositivos. En cambio, la página de creación de políticas de Sophos Mobile Threat Defense muestra Create alert. Antes de cualquier acción, aclarar con el responsable de políticas la licencia real, la interfaz de administración, el rol, la plataforma y el modo; no ejecutar Check now como prueba improvisada.

Solo lectura: comprobar por separado la detección de aplicaciones y el efecto sobre el Wi-Fi

Detección de aplicaciones: En Android, cuando Sophos Intercept X for Mobile está gestionado por Sophos Mobile, distinguir entre aplicación maliciosa, aplicación potencialmente no deseada (PUA), archivo y aplicación de baja reputación. Se bloquea una aplicación maliciosa detectada; ante una PUA se muestra de forma predeterminada una advertencia en el dispositivo, aunque la política y las excepciones pueden modificar ese comportamiento. La comprobación de baja reputación está desactivada por defecto; si se activa, Apps with low reputation controla la advertencia o el bloqueo del acceso. Que las detecciones de aplicaciones o PUA afecten al cumplimiento depende, por separado, de Malware apps allowed y PUAs allowed. No extrapolar estas consecuencias de la detección en Android a iOS.

Para consultar los ajustes individuales sin modificarlos, acudir a la política de protección de Android. Si Detect PUAs está desactivado, no se realiza la comprobación de PUA. Enable user to allow PUAs permite que el usuario autorice aplicaciones para que se ignoren en los análisis posteriores de PUA. La App group seleccionada puede excluir aplicaciones concretas de la comprobación de PUA o de reputación. Estas excepciones no resuelven una detección ni forman parte de la primera respuesta al incidente. Comparar la detección concreta con la regla y los ajustes de la política: una advertencia de PUA no demuestra ni la presencia de malware ni un bloqueo Wi-Fi.

Archivos maliciosos: Scan storage está desactivado por defecto. Si está activado, IXM muestra una advertencia en el dispositivo ante una detección, pero no bloquea el archivo ni lo elimina automáticamente. Para eliminarlo, la persona afectada debe borrar el archivo manualmente. No indicar de forma indiscriminada que se eliminen archivos sospechosos; cualquier eliminación por parte de la persona afectada solo debe recomendarse tras obtener autorización específica para el dispositivo y examinar las pruebas necesarias y la posible pérdida de datos. No recopilar contenido de archivos privados como prueba rutinaria.

¿Está activa la integración? Mediante Synchronized Security, los productos Sophos intercambian información de seguridad a través de Security Heartbeat. Sophos Wireless puede utilizar el estado de cumplimiento de Sophos Mobile en dispositivos Android e iOS para restringir el acceso a la red; esta restricción requiere una regla de acceso basada en el estado de salud configurada en Wireless. Para esta integración Wireless documentada, Sophos menciona exclusivamente APX 320, APX 530 y APX 740. Solo si un entorno existente utiliza esta integración, comprobar los puntos de acceso registrados en Sophos Fusion, la regla de Wireless, la integración NAC activada y una política de cumplimiento asignada al grupo de dispositivos. Esta dependencia de los APX antiguos queda fuera de la comprobación de Mobile y no es una recomendación para una nueva instalación de APX. Un estado de salud de Mobile o una integración NAC de Mobile activada no acredita ni esta integración en AP6 ni su compatibilidad allí. El ajuste Setup > Sophos setup > Network Access Control > Sophos Wireless > Save modifica todo el tenant; no es un paso del triaje de solo lectura.

¿Se puede identificar este dispositivo? Synchronized Security también puede utilizarse en dispositivos registrados mediante una solución EMM de terceros: para ello, la configuración personalizada de Intercept X for Mobile debe incluir la dirección MAC del dispositivo, de modo que el punto de acceso Sophos APX Series pueda identificarlo. Esto no demuestra que la asociación funcione en la red Wi-Fi concreta. La ausencia de direcciones MAC o el uso de direcciones específicas de cada red impiden la asociación prevista. La documentación de Device Management y de la edición combinada Mobile señala como limitaciones los Chromebooks, Apple User Enrollment y los dispositivos con Private address o Randomized MAC; la página de Threat Defense menciona los Chromebooks y las direcciones MAC privadas o aleatorizadas, pero no menciona expresamente Apple User Enrollment. No deducir de ello que Threat Defense admita ese modo. Además, Set network access en la documentación de Device Management y de la edición combinada Mobile excluye a los Mac y a Apple User Enrollment.

¿Qué edición y acción de la regla están confirmadas? Según la página de Synchronized Security, la política de cumplimiento define el estado de salud que recibe un dispositivo cuando deja de cumplirla; pueden configurarse estados de salud distintos para reglas individuales. En cambio, la página de creación de políticas de Sophos Mobile Threat Defense solo muestra Create alert. Una relación automática entre regla de MTD, estado de salud y bloqueo Wi-Fi no está acreditada aquí y no debe darse por supuesta como medida de respuesta al incidente. Aclarar la licencia y edición, la interfaz de administración y la acción de regla realmente disponible con los responsables de políticas y de Wireless/redes.

Solo con autorización: cambios estrictamente delimitados

Antes de que el rol autorizado realice un cambio, documentar el dispositivo de destino, la licencia y edición, la plataforma y el modo, las anulaciones manuales existentes, los valores iniciales de ambos ajustes, el efecto previsto, la entrega de la acción y el método de comprobación. Los cambios de políticas y Check now corresponden al responsable de políticas; la guía sobre planificación y comprobación de políticas de cumplimiento describe esta tarea separada, pero no otorga autorización operativa. La integración NAC y las reglas Wireless corresponden al responsable de Wireless/redes. Autorizar los ajustes siguientes para un dispositivo no equivale a autorizar de forma general esos cambios que afectan a todo el tenant.

Cambio de NAC en todo el tenant: Solo si la integración Wireless documentada es aplicable al entorno existente, el responsable de Wireless/redes abre, tras obtener una autorización independiente, la pestaña Network Access Control en Setup > Sophos setup. Antes de cualquier cambio, registra en la documentación del cambio la selección de integración anterior que está realmente guardada allí y la selección de destino aprobada, por separado de las anulaciones manuales del acceso a la red y del estado de salud de los dispositivos. La guía de Sophos Turn on Synchronized Security solo documenta la activación, no un procedimiento de reversión. Por tanto, antes de activar, comprobar si la selección anterior puede volver a elegirse en la interfaz real y si su restauración cuenta con soporte documentado para este entorno. Si no existe tal procedimiento de reversión o no está claro, no activar y aclararlo con el responsable de Wireless/redes y Sophos Support. Si se cumplen estos requisitos, seleccionar Sophos Wireless y guardar con Save; después, volver a abrir la pestaña Network Access Control y comparar la selección guardada con la selección de destino aprobada. Comprobar por separado el acceso efectivo de los clientes Wireless afectados en el AP/cliente correspondiente: ni Save ni un estado de salud demuestran el efecto sobre el Wi-Fi.

Reversión de NAC: Si se detecta una discrepancia, detener cualquier cambio adicional. Solo tras obtener autorización y confirmar que existe un procedimiento de reversión con soporte documentado, volver a elegir en la misma pestaña exactamente la selección de integración registrada previamente, guardar con Save y, tras volver a abrir la pestaña, compararla con el valor inicial; volver a comprobar por separado el acceso desde el AP/cliente afectado. Si la selección anterior no está disponible o su restauración no cuenta con soporte documentado, no dar por hecho que deseleccionarla, usar un interruptor de desactivación o realizar un restablecimiento constituyen un procedimiento de reversión, sino escalar el caso al responsable de Wireless/redes y a Sophos Support. Auto mode y la reversión de las anulaciones manuales de los dispositivos no restauran la selección de NAC de todo el tenant. Estas salvaguardas constituyen un plan preventivo de comprobación y reversión; no se han probado en un tenant ni en un laboratorio y no demuestran que la restauración se haya realizado correctamente.

  • Acceso a la red (documentación de Sophos Mobile Device Management y de la edición combinada Mobile; confirmar disponibilidad en el entorno concreto): Tras obtener la autorización específica para el dispositivo y documentar el valor inicial:
    1. Abrir Devices y seleccionar en la lista de dispositivos únicamente el dispositivo de destino identificado y autorizado. Comprobar que la selección coincide con la autorización; la selección múltiple solo se permite con una lista de dispositivos expresamente comprobada y autorizada.
    2. Seleccionar Actions > Set network access.
    3. Seleccionar el valor autorizado: Allow permite el acceso con independencia del estado de cumplimiento; Deny lo deniega con independencia de ese estado; Auto mode lo vincula al cumplimiento. Allow puede anular una regla de seguridad y no corrige la infracción de la regla.
    4. Comprobar de nuevo la selección de destino y el valor elegido y, a continuación, guardar con Yes. Después, comprobar por separado el valor de acceso a la red guardado, el estado del dispositivo y el acceso efectivo desde el AP/cliente; la confirmación por sí sola no demuestra ningún efecto sobre la conexión Wi-Fi.
  • Estado de salud (Mobile o Threat Defense con Synchronized Security activado; confirmar permisos y disponibilidad): Tras obtener la autorización específica para el dispositivo y documentar el valor inicial:
    1. Abrir Devices en la barra de menú y hacer clic en el nombre del dispositivo identificado y autorizado.
    2. En la página Show device, seleccionar Actions > Set health status.
    3. Seleccionar el estado de salud autorizado. Se puede establecer manualmente Red con independencia del estado de cumplimiento; Auto mode solo elimina esta anulación manual del estado de salud y vuelve a calcular el estado a partir del cumplimiento.
    4. Sophos Mobile comunica el estado de salud del dispositivo a Sophos Wireless. La regla Wireless determina si puede producirse un bloqueo; por ello, comprobar por separado el estado efectivo del dispositivo y el acceso desde el AP/cliente. Para varios dispositivos, seleccionarlos en la página Devices y elegir Actions > Set health status. Esto solo se permite con una lista de dispositivos expresamente comprobada y autorizada.

Reversión de las anulaciones manuales de los dispositivos: Restablecer el valor inicial documentado de cada uno de los dos ajustes del dispositivo; utilizar Auto mode únicamente si ese era su valor inicial. Para el acceso a la red, realizar la misma selección de destino comprobada en Devices, abrir Actions > Set network access, seleccionar el valor inicial documentado y, tras comprobar de nuevo la selección y el valor, guardar con Yes. Después, comprobar de nuevo el valor de acceso a la red guardado y el acceso efectivo desde el AP/cliente. Revertir una anulación del estado de salud no elimina otra anulación Allow/Deny ni corrige la infracción de la regla. Observar por separado la entrega de la acción, el estado efectivo del dispositivo y el acceso desde el AP/cliente; un estado verde no demuestra que exista conexión Wi-Fi.

Seguir la causa y el resultado; dejar fuera los pasos destructivos

Con Sophos Mobile Control, la persona afectada puede recibir una notificación y ver las infracciones con Fix it en el panel. El enlace del Self Service Portal solo aparece para tipos de dispositivos compatibles; la documentación no especifica cuáles están excluidos. La ausencia del enlace no demuestra el cumplimiento. Intercept X gestionado para Android o iOS puede mostrar la infracción y las indicaciones; es posible, pero no seguro, que se restrinjan la red o determinadas funciones. Contrastar las instrucciones al usuario con la regla concreta antes de darlas. Pulsar una opción en la aplicación no elimina una anulación administrativa.

Consultar las infracciones de cumplimiento en Intercept X para Android e iOS

Cuando Sophos Intercept X for Mobile para Android o iOS está gestionado por Sophos Mobile, el panel local de la aplicación muestra el estado de cumplimiento según la política de la organización. La persona afectada abre las indicaciones en su dispositivo del siguiente modo:

  1. En el panel, pulsa la tarjeta Corporate management. Si hay infracciones de cumplimiento, esta tarjeta muestra un icono rojo.
  2. Pulsa la infracción de cumplimiento concreta para abrir sus instrucciones. Antes de seguirlas, contrasta las indicaciones con la regla concreta y la autorización específica para el dispositivo. Aclara las medidas dudosas o arriesgadas con el responsable de políticas. Si las medidas están autorizadas, sigue las instrucciones mostradas para corregir esta infracción.

El icono rojo pertenece a la tarjeta Corporate management. En Android, debe distinguirse de la valoración Insecure de Device security; en ambas plataformas, no demuestra que se haya establecido manualmente el estado de salud Red ni que exista un bloqueo Wi-Fi efectivo. Abrir las indicaciones no corrige ninguna infracción ni elimina una anulación administrativa. Seguir las instrucciones tampoco garantiza que se corrija la infracción ni que se restablezca el acceso Wi-Fi; las comprobaciones de los resultados descritas a continuación siguen siendo necesarias. Este procedimiento se aplica a la aplicación gestionada para Android e iOS, no a Sophos Mobile Control ni al Self Service Portal.

Consultar las infracciones de cumplimiento en el Self Service Portal

Este procedimiento está destinado a la persona afectada en el Self Service Portal, no a realizar acciones en Mobile Admin:

  1. La persona afectada inicia sesión en Sophos Central Self Service Portal, abre Mobile y selecciona su propio dispositivo afectado.
  2. Junto a Compliance Status, hace clic en el enlace Noncompliant para consultar las infracciones de cumplimiento. El enlace solo está disponible si el dispositivo no cumple la política. También se aplica la limitación a los tipos de dispositivos compatibles indicada anteriormente.

Para que el dispositivo vuelva a cumplir la política, la persona afectada debe realizar las medidas necesarias en su dispositivo. Antes de indicarle cómo proceder, contrastar las infracciones mostradas con la regla concreta y aclarar la autorización específica para el dispositivo. Abrir el enlace no corrige ninguna infracción, no elimina una anulación administrativa ni demuestra que se haya restablecido el acceso Wi-Fi. Aclarar las medidas dudosas o arriesgadas con el responsable de políticas correspondiente, en lugar de eludir los requisitos de protección o ejecutar pasos destructivos. Las comprobaciones posteriores de los resultados siguen siendo necesarias por separado.

Ante un posible falso positivo, comparar con los datos de incidente autorizados la regla, las excepciones, la asignación al grupo, el umbral del sistema operativo, la información mínima necesaria sobre la detección de aplicaciones, la sincronización, los permisos pertinentes, la asociación MAC y las anulaciones existentes. Encargar únicamente al responsable de políticas una corrección específica de una evaluación errónea de la política. Después de una corrección autorizada, volver a consultar Compliance, Events y, si procede, la aplicación del usuario; comprobar por separado el acceso Wi-Fi efectivo en el AP/cliente correspondiente. Si el estado sigue siendo contradictorio, escalar el caso antes de realizar más cambios.

Detenerse antes de los pasos destructivos: Wipe, Factory Reset, borrar la entrada del dispositivo, Unenroll, eliminar el perfil de trabajo y transferir paquetes de tareas no son medidas iniciales y Auto mode no los revierte. Deben tratarse en un proceso separado y autorizado: en caso de pérdida del dispositivo, el borrador sobre la decisión de seguridad ante la pérdida de un dispositivo sirve para valorar las opciones antes de autorizar una acción; en caso de cambio o eliminación de un usuario, deben examinarse por separado la asignación de usuarios y la retirada del servicio. Ninguno de estos enlaces otorga autorización específica para el dispositivo. El proceso correspondiente exige comprobar la propiedad y los datos privados, el modo de gestión, la copia de seguridad y la autorización de pérdida de datos, Android FRP o Apple Activation Lock, los accesos de recuperación, así como la entrega de las tareas y su finalización observada. Reintentar un borrado es especialmente peligroso: borrar la entrada de un dispositivo Android Enterprise registrado y completamente gestionado puede provocar un restablecimiento de fábrica. El alcance de Wipe depende de la consola y del modo; para Android con perfil de trabajo, Fusion describe la eliminación de dicho perfil, no un restablecimiento de fábrica genérico. Lock remoto no es una prueba para un incidente de cumplimiento: en un dispositivo Android Enterprise con perfil de trabajo bloquea todo el dispositivo, no solo el perfil; un Mac bloqueado de forma remota no se puede borrar después mediante Wipe. Sin autorización específica para el dispositivo, detenerse aquí.