Evaluar con seguridad el filtrado web de Sophos Mobile en iPhone y iPad
No asignar la política ampliamente sin comprobarla antes: La configuración de iOS Web Filtering dentro de una política Mobile Threat Defense controla el filtrado web de Sophos Intercept X for Mobile. La ayuda completa para administradores de Sophos Mobile limita expresamente esta configuración a los dispositivos supervisados (supervised). La edición de la ayuda de Threat Defense omite esa restricción. Esta discrepancia entre documentos no autoriza expresamente el filtrado de todo el dispositivo en equipos no supervisados, pero tampoco demuestra que Intercept X no pueda filtrar nada en ellos. Antes de realizar un cambio hay que confirmar en un dispositivo de prueba la licencia, el modo de gestión, la versión de iOS o iPadOS, el estado del perfil, el alcance efectivo por dispositivo o aplicación y el filtrado que realmente se aplica en el tenant de destino.
Este artículo ayuda a decidir sobre el efecto de la política; no es una guía para registrar la aplicación, distribuir un perfil de iOS ni configurar un método concreto de DNS, VPN o Network Extension. La presencia de una política, un recuadro en la aplicación o un interruptor disponible para el usuario no demuestra por sí sola que el filtro esté activo en el dispositivo de destino.
Delimitar el alcance antes de realizar cambios
Sophos indica que el filtrado web de MTD abarca las visitas desde Safari y otros navegadores, así como las conexiones de las aplicaciones. Las aplicaciones del sistema y de terceros, o los recursos externos de un sitio web, también pueden depender de un dominio bloqueado. Este alcance amplio debe comprobarse en un dispositivo apto donde el filtro esté realmente activo; no demuestra que todos los iPhone de la organización estén cubiertos.
Para los dispositivos no supervisados con iOS 16 o posterior, o iPadOS 16.1 o posterior, Sophos describe otra vía: asignar el filtro de contenido web a aplicaciones gestionadas concretas. En los ajustes de la aplicación puede seleccionarse la función Web Filtering de la misma aplicación Sophos Intercept X instalada y gestionada, en lugar de una configuración de política Web content filter. Eso no acredita una asignación MTD para todo el dispositivo ni cobertura de Safari u otras aplicaciones en un dispositivo no supervisado. Antes de interpretar los resultados de las pruebas, hay que determinar la vía de gestión concreta y las aplicaciones afectadas. Aquí no se ha comprobado la compatibilidad con otros filtros o conexiones VPN.
La función MTD requiere una licencia adecuada de Sophos Mobile o Sophos Mobile Threat Defense y la aplicación Intercept X for Mobile gestionada. El interruptor del usuario Turn on Web Filtering se encuentra en la página Intercept X Settings de la aplicación, no en los ajustes de iOS. Corresponde a la función que bloquea conexiones a sitios web maliciosos o filtrados por categoría. La organización debe activar Web Filtering; el interruptor del usuario no sustituye ese requisito. Sophos también describe un perfil de configuración de iOS para el filtrado web. Hay que verificar en el dispositivo piloto que ese perfil esté asignado, instalado y activo; ni la instalación de la aplicación ni el interruptor Turn on Web Filtering permiten deducirlo. Para los perfiles descargados manualmente, la ayuda de iOS menciona un plazo de ocho minutos para instalarlos; el mensaje Profile Installation Failed puede indicar que el perfil no es compatible. Esto no constituye un procedimiento general de distribución de perfiles.
Probar las excepciones y los bloqueos con un grupo piloto reducido
En la política MTD, Filter malicious websites, Filter websites by category, Create events y Website exceptions son decisiones diferentes. Las dos listas de excepciones se llaman Allowed domains y Blocked domains. Cada entrada ocupa una línea; Sophos admite direcciones y subredes IPv4 e IPv6, dominios y dominios con comodines. No se debe incluir un prefijo de protocolo como https://. El comodín debe ir al principio de la entrada: *.example.com es solo un ejemplo de formato, no una recomendación de permitir ese dominio. Una línea que contenga únicamente * en Blocked domains bloquea todos los sitios web. Antes de aplicar una regla así, hay que comprobar las excepciones necesarias y su efecto real; incluso un bloqueo más limitado puede inutilizar aplicaciones o recursos incrustados.
Las categorías de sitios web se basan en datos de SophosLabs que se actualizan continuamente. Para evaluar la prueba piloto, esto significa que una clasificación observada anteriormente no es una garantía permanente. Por ello, hay que volver a comprobar el efecto esperado de las categorías en la prueba piloto actual o antes de realizar un nuevo cambio.
Cada uno de los dos campos Allowed domains y Blocked domains de la política MTD de Web Filtering tiene un límite máximo documentado de 5.000 entradas y 130.000 caracteres. Ambos límites deben respetarse por campo, no como una cuota compartida entre ambas listas. Estos límites de los campos se refieren a las listas de la política; no indican la capacidad de las listas personales Allow list o Block list. Antes de la asignación, hay que comprobar el tamaño de las listas y las entradas realmente guardadas en el tenant de destino. Aquí no se ha probado cómo se trata una superación de los límites, por ejemplo, mediante el rechazo o el truncamiento; tampoco se garantiza un mensaje de error específico de la API.
En caso de coincidencias, el orden de prioridad es el siguiente:
- Allowed domains de la política: permitir.
- Blocked domains de la política: bloquear.
- Allow list del usuario: permitir.
- Block list del usuario: bloquear.
- Categoría bloqueada: bloquear.
Así, una excepción permitida por la política puede tener prioridad sobre un bloqueo general de esa misma política; en cambio, una entrada permitida por el usuario no puede anular un bloqueo de la política. Por ejemplo, si se bloquea *, un dominio necesario incluido expresamente en Allowed domains podría quedar exceptuado durante la evaluación normal de las reglas, según ese orden. Esto no garantiza una vía de acceso si falla el servicio de clasificación o si se trata de la categoría de contenidos delictivos especialmente graves, que siempre se bloquea; tampoco es un método de recuperación fiable. Hay que probar por separado cada navegador, aplicación afectada y versión exacta de Intercept X: la versión 9.7.10 corrigió un fallo por el que Microsoft Edge bloqueaba sitios web pese a figurar en Allowed domains cuando * estaba en Blocked domains. Ver una entrada en la lista no demuestra que la excepción funcione.
Sophos utiliza https://4.sophosxl.net/lookup para clasificar los sitios web; su lista actual de conexiones de red indica que los iPhone y iPad necesitan acceso por HTTPS (443) a ese servicio. La mera resolución DNS de ese nombre no demuestra que Web Filtering pueda establecer la conexión HTTPS. Según ambos manuales de administración, si Web Filtering no puede acceder a ese servicio, bloquea todos los sitios web; no se garantiza que Allowed domains constituya una excepción en ese caso. Por ello, antes de asignar la política al grupo piloto hay que comprobar que el servicio sea accesible desde las redes previstas para los dispositivos y planificar una vía alternativa, autorizada, de administración y recuperación. No se debe provocar deliberadamente una interrupción en la red de producción. Un bloqueo repentino y generalizado también puede indicar falta de conexión con el servicio de clasificación, no necesariamente que las categorías elegidas estén funcionando como se esperaba. Se debe comprobar primero en el dispositivo piloto si retirar la política o el perfil restablece el acceso y en qué momento lo hace.
Observar el efecto y comprobar la vía de reversión
Para una prueba piloto limitada, primero hay que documentar el estado anterior, los dispositivos de destino y las personas responsables. Después, en un iPhone o iPad adecuado, comprobar la política realmente asignada, el estado de la aplicación y del perfil, y el modo de gestión correspondiente. Con destinos de prueba inocuos, verificar una excepción permitida, un bloqueo específico y, si procede, una advertencia de categoría: tanto en Safari como en otro navegador y en una conexión de una aplicación afectada. También deben observarse las funciones del sistema necesarias para el trabajo y los recursos incrustados en las páginas. Create events puede mostrar en los detalles del dispositivo los accesos bloqueados o aquellos que, además, hayan generado una advertencia; la opción de crear eventos es independiente de la decisión de filtrado. Según las notas de la versión 2023.10 de Sophos Mobile, las conexiones de iOS a servidores de Apple realizadas a nivel del sistema operativo se ignoran en los eventos de Web Filtering: la ausencia de esos eventos no demuestra que el acceso esté permitido ni que el servicio de clasificación sea accesible. Una página que se abre o un recuadro en la aplicación no bastan como prueba de que el filtro funciona.
Para comprobar las categorías, Web Security & Control Tests ofrece páginas de ejemplo y explicaciones de las categorías. Según la ayuda para administradores, el contenido de las páginas de prueba de categorías que allí se describen es inocuo, aunque su clasificación indique contenido ofensivo o peligroso. Antes de abrir una página, hay que seleccionar una prueba web o de categoría adecuada en ese momento, según su descripción y los datos del producto y la plataforma; el catálogo por sí solo no confirma que sea apta para iOS-MTD. En el dispositivo piloto autorizado, registrar el destino de prueba, la hora, el resultado esperado —acceso permitido, bloqueo o advertencia— y el resultado realmente observado. Otras entradas del catálogo, como las descargas de prueba de malware, no demuestran que funcione el filtrado por categorías en iOS; para esta comprobación, no descargar archivos de prueba ni visitar sitios realmente maliciosos.
Ante un bloqueo inesperado, no se deben añadir a ciegas excepciones cada vez más amplias. Primero hay que investigar el alcance en el dispositivo, la prioridad de las listas, el estado del perfil, la versión de la aplicación y la conexión con el servicio de clasificación. Detener las nuevas asignaciones; una persona autorizada debe retirar de forma controlada, para los dispositivos piloto, la asignación de política o la configuración de excepciones documentada previamente y volver a comprobar el acceso original. La retirada no elimina los eventos ya generados ni demuestra que todas las conexiones de las aplicaciones afectadas se recuperen de inmediato. Sin una vía de reversión comprobada, no se debe ampliar el despliegue.
Mayor consumo de batería con Web Filtering activo
Para Sophos Intercept X for Mobile para iOS, versión 9.7.13, las notas de la versión de Sophos documentan en SMSECIOS-2055 la corrección de un fallo por el que Web Filtering provocaba un mayor consumo de batería. Es una pista concreta para el diagnóstico, pero no demuestra que el filtro web sea la causa de todo aumento del consumo ni que una actualización lo resuelva en todos los dispositivos.
Ante este síntoma, documentar primero la versión instalada de Intercept X, la versión de iOS/iPadOS, el filtro realmente activo y cuándo se observó el aumento del consumo. Comparar la versión instalada de la aplicación con la corrección documentada aquí en 9.7.13 / SMSECIOS-2055 y comprobar si hay disponible en el App Store una actualización de la aplicación autorizada por la organización para ese dispositivo. Las notas de la versión no acreditan ni la versión instalada en el dispositivo ni la disponible en su región del App Store. Después de una actualización autorizada en el dispositivo piloto, volver a observar el consumo con un uso comparable y comprobar las excepciones permitidas y los bloqueos esperados. Si el síntoma persiste, facilitar los datos de versiones y las observaciones al equipo de TI responsable o a Sophos Support; no desactivar el filtro de forma generalizada por sospecha. Esto no garantiza una duración concreta de la batería ni que el problema se haya resuelto en el propio dispositivo.
Distinguir la interfaz del usuario de las cuestiones de privacidad
En el panel de la aplicación de iOS, abra Network security > Web Filtering. Las excepciones personales se pueden añadir desde la advertencia correspondiente, revisar en la aplicación y eliminar:
- Añadir una excepción: Deslice hacia abajo la notificación Web request blocked. Pulse Add to allow list para permitir el sitio mediante una excepción personal, o Add to block list para añadir un bloqueo personal. Permitir el sitio suprime una advertencia de protección; si la clasificación no está clara, consulte primero con el departamento de TI responsable si la excepción es aceptable.
- Revisar las entradas: En Web Filtering, Allow list muestra el número de sitios permitidos y Block list el número de sitios bloqueados. Pulse el contador correspondiente para abrir todas las entradas de esa lista. Las entradas propias y las establecidas por la organización aparecen en secciones separadas. Antes de realizar un cambio, compruebe a quién pertenece la entrada; el número por sí solo no demuestra que una excepción o un bloqueo sean efectivos.
- Eliminar una entrada propia: En la lista correspondiente, deslice hacia la izquierda la entrada que haya añadido para eliminarla. Esto solo es posible con las entradas propias, no con las establecidas por la organización. Tras eliminarla, compruebe con un destino de prueba inocuo cuál de las reglas aplicables vuelve a actuar; las consecuencias para las excepciones permitidas y los bloqueos adicionales se describen por separado a continuación.
Esta interfaz no altera la prioridad de las entradas de la política ni confirma por sí sola el alcance del filtro en el dispositivo.
Una entrada creada por el propio usuario en Allow list puede suprimir la advertencia documentada para determinadas páginas clasificadas como maliciosas o incluidas en una categoría mientras la entrada siga existiendo. Al eliminar esa entrada, deja de aplicarse la excepción del usuario: la página vuelve a filtrarse según las reglas aplicables. Esto no determina qué advertencia o bloqueo se aplicará después ni garantiza que el cambio se haga efectivo de inmediato en el dispositivo.
Una entrada creada por el propio usuario en Block list mantiene bloqueada una página que antes generaba una advertencia mientras la entrada siga existiendo y surta efecto según el orden de prioridad descrito anteriormente: las listas de la política tienen prioridad sobre las del usuario y, dentro de un mismo nivel, las entradas permitidas tienen prioridad sobre los bloqueos. Por tanto, un bloqueo del usuario no anula una entrada permitida por la política ni una entrada permitida por ese mismo usuario. Al eliminar esa entrada de bloqueo, deja de aplicarse ese bloqueo adicional del usuario; la advertencia subyacente puede volver a aparecer si las reglas aplicables así lo prevén y ninguna otra regla bloquea la página. Los cambios en ambas listas afectan únicamente a las entradas creadas por el propio usuario, no a las establecidas por la organización. No ofrecen una vía general para eludir el bloqueo si falla el servicio de clasificación o si se trata de la categoría de contenidos delictivos especialmente graves, que siempre se bloquea, ni garantizan el restablecimiento inmediato del acceso.
Si se activa Create events, las advertencias y los bloqueos pueden aparecer en los detalles del dispositivo. Mientras Web Filtering esté activado, Sophos bloquea siempre los sitios de la categoría de contenidos delictivos especialmente graves; sus URL se enmascaran en registros, eventos e informes. Esto no implica que todas las URL se enmascaren. La función independiente Network logging puede registrar, cuando la aplicación está gestionada, metadatos como URL, horas y volúmenes de datos, pero no el contenido transmitido. Según las notas de la versión para iOS, la posible carga de registros de red en Sophos Data Lake requiere que la aplicación esté gestionada y que los administradores activen esa función. Los eventos del filtro web, el registro de red, la carga en Data Lake y Data tracking son funciones distintas. Data tracking, en la página Intercept X Settings de la aplicación, permite a Sophos recopilar datos de uso anónimos para mejorar la aplicación. Este permiso es distinto de los metadatos de red y los archivos de registro para soporte; no implica que esos otros registros se anonimicen. Antes de usarlo en producción, hay que aclarar por separado para el tenant propio la visibilidad, los permisos, la información facilitada a las personas afectadas y la conservación de datos; estas páginas de ayuda no establecen un plazo de conservación vinculante.