Ir al contenido
Avanet

Sophos Mobile Threat Defense en iPhone y iPad: planificar de forma segura la política de iOS

Una política de Mobile Threat Defense (MTD) configura Sophos Intercept X for Mobile cuando la aplicación está registrada en Sophos Mobile. No es una política de dispositivo iOS/iPadOS: la configuración MDM de Apple, los perfiles y la administración de todo el dispositivo tienen un ámbito propio. El mero hecho de que una aplicación esté registrada en Sophos no demuestra que el dispositivo esté supervisado (supervised) ni que exista un filtro web activo en todo el dispositivo. Tampoco equivale automáticamente a la asignación de una política mediante la integración de MTD con Intune.

⚠️ Antes de cualquier cambio: En el modo MTD Web Filtering para todo el dispositivo que Sophos documenta para dispositivos supervisados, el filtro bloquea todos los sitios web, según Sophos, si no puede acceder al servicio de clasificación https://4.sophosxl.net/lookup. En ese modo también abarca las conexiones de las aplicaciones y los recursos de otros sitios web. En cambio, para la vía independiente en dispositivos no supervisados, el ámbito documentado del filtro se limita al tráfico de red de cada aplicación administrada a la que se asigne: no abarca todos los sitios web del dispositivo, Safari ni las aplicaciones del sistema. Una entrada con comodín en Blocked domains puede dejar inoperativas accidentalmente aplicaciones y servicios del sistema en el modo para todo el dispositivo; un * por sí solo bloquea todos los sitios web comprendidos en el ámbito del filtro correspondiente. Ni una excepción amplia ni un bloqueo global son medidas de diagnóstico seguras. Aclare primero el ámbito, la accesibilidad del servicio, el grupo de prueba autorizado, un canal de comunicación independiente y la vía de reversión.

Distinguir previamente la licencia, la edición y la plataforma

  • Sophos Mobile Threat Defense (antes Intercept X for Mobile) concede la licencia para administrar la aplicación Intercept X; Sophos Mobile (antes Central Mobile Advanced) incluye MDM y MTD. Sophos Mobile Device Management (antes Central Mobile Standard) por sí solo no acredita el derecho a utilizar MTD. Compruebe la licencia y los tipos de política visibles en su propio tenant; no los deduzca del título de una página de ayuda.
  • La configuración MTD de iOS está destinada a la aplicación Intercept X registrada en Sophos Mobile. Las dos versiones oficiales de la ayuda de Web Filtering no se contradicen expresamente, pero documentan el requisito de forma distinta: la edición de Sophos Mobile limita expresamente esta configuración a dispositivos supervisados; la edición de Threat Defense no menciona ese requisito de supervisión. Esa omisión no demuestra que los dispositivos no supervisados admitan el filtrado de todo el dispositivo ni autoriza a asignarles Web Filtering de MTD de forma general o a afirmar que surte efecto en ellos. Hasta aclarar la edición, la licencia, el estado de supervisión, la idoneidad del perfil y el comportamiento en el tenant de destino, el despliegue del filtro web queda bloqueado, también para los dispositivos supervisados sin una prueba piloto y una vía de reversión verificadas. Vía independiente por aplicación: Sophos describe el filtrado de aplicaciones administradas individuales en dispositivos no supervisados a partir de iOS 16 o iPadOS 16.1, y menciona expresamente Sophos Intercept X en el selector de filtro de la aplicación administrada como alternativa a una política con configuración «Web content filter». Esto no demuestra que el filtro abarque todo el dispositivo ni que sea apto cualquier perfil; compruebe este caso específico por separado antes de utilizarlo.
  • La titularidad del dispositivo (Corporate/Personal), la inscripción en MDM, la supervisión de Apple, el registro de la aplicación y la instalación del perfil son características distintas. Con sistemas EMM de terceros se aplican requisitos propios a la configuración de la aplicación y, en su caso, a los perfiles; no reutilice perfiles de otra edición sin comprobarlos. El perfil de dispositivo iOS «Web content filter» sigue siendo una configuración distinta de la opción MTD «Web Filtering».

Antes de modificar y asignar la política

  1. Documente la licencia del tenant, el tipo de dispositivo, la versión de iOS/iPadOS, el estado de supervisión, el registro de la aplicación y la asignación de políticas para un dispositivo piloto no crítico para la producción. Registre el estado actual de la política y el canal alternativo realmente accesible; no modifique todos los dispositivos a la vez.
  2. Antes de activar Web Filtering para todo el dispositivo, aclare la supervisión y la compatibilidad del perfil de filtrado en el dispositivo piloto previsto, así como la accesibilidad del servicio de clasificación a través de las rutas de red pertinentes. No habilite Web Filtering de MTD para todo el dispositivo en dispositivos no supervisados; evalúe por separado el caso documentado de filtrado por aplicación según la licencia, la aplicación administrada, la versión del sistema operativo, el perfil y el efecto observado en la prueba piloto. Si no se han aclarado la edición, la licencia, la supervisión, la idoneidad del perfil o la accesibilidad, no despliegue el filtro. No intente «repararlo» con una lista de permitidos amplia: su precedencia puede anular bloqueos deliberados.
  3. Configure de forma específica solo el componente necesario. Tras asignarlo, compruebe en el dispositivo piloto el estado de la aplicación y del perfil, y realice una visita web autorizada y no crítica; evalúe por separado las categorías que deben permitirse o bloquearse y las aplicaciones empresariales documentadas. Una asignación correcta de la política no demuestra por sí sola que el filtro funcione. No se han realizado pruebas en dispositivos para este artículo.
  4. Si se produce una interrupción o un bloqueo erróneo, detenga los cambios, restaure la política o la excepción original, o asigne una política alternativa aprobada previamente. A continuación, vuelva a comprobar en el dispositivo y en Sophos Mobile el estado, la accesibilidad y los eventos. La acción Uninstall policy de Sophos Mobile no admite políticas MTD: actualice la política MTD o asigne otra. A diferencia de las políticas de dispositivo iOS, los cambios en políticas MTD se sincronizan cuando el dispositivo vuelve a conectarse a Sophos Mobile; compruebe el resultado en el dispositivo. No considere la eliminación de un perfil una reversión inmediata y universalmente exenta de riesgos; compruebe antes las dependencias de MDM y de las aplicaciones.

Web Filtering: cierre ante fallos, excepciones y alcance

En el modo MTD Web Filtering para todo el dispositivo documentado para dispositivos supervisados, Web Filtering evalúa Safari, otros navegadores y las conexiones de las aplicaciones. Debe poder acceder al servicio https://4.sophosxl.net/lookup; si este no está disponible, la función bloquea, según Sophos, todos los sitios web dentro del ámbito del filtro correspondiente (cierre ante fallos, fail-closed). La asignación de filtro documentada por separado para dispositivos no supervisados afecta únicamente al tráfico de red de determinadas aplicaciones administradas; no implica que se filtren Safari, otras aplicaciones o todos los sitios web del dispositivo. Las categorías bloqueadas, los sitios maliciosos, las advertencias y los eventos deben planificarse por separado. Determinados contenidos delictivos especialmente graves se bloquean siempre cuando el filtro está activado; las URL correspondientes se enmascaran en registros, eventos e informes. Por tanto, la ausencia de una URL en texto claro no demuestra que no se haya producido el bloqueo.

Límite del filtro: En el modo documentado para todo el dispositivo, un comodín amplio en Blocked domains puede afectar a aplicaciones de terceros y del sistema; un * por sí solo bloquea todos los sitios web comprendidos en el ámbito del filtro. Una lista de permitidos amplia puede anular bloqueos previstos. Ninguna de estas medidas es un paso de diagnóstico seguro. Asignar un filtro a aplicaciones administradas individuales en dispositivos no supervisados es una vía distinta para aplicaciones administradas: no autoriza el uso de MTD en todo el dispositivo, y este artículo tampoco explica cómo configurar una VPN por aplicación. El artículo sobre la seguridad del filtrado web en iOS aborda la sintaxis de las excepciones, la precedencia de las listas, la configuración del filtro, los riesgos del cierre ante fallos y las comprobaciones piloto.

Los eventos de Web Filtering no son Network logging. Sophos Mobile puede generar eventos de bloqueo o advertencia de sitios web filtrados en los detalles del dispositivo; de esos eventos no se desprende que se registren del mismo modo la URL, la hora de conexión y la cantidad de datos. Solo para Network logging activado por separado, cuando Sophos Mobile administra Intercept X for Mobile, la ayuda de la aplicación describe metadatos de red como URL, horas de conexión y cantidades de datos enviados o recibidos. Según Sophos, este registro de red no permite a la organización ver el contenido transmitido; esto no significa en absoluto que las URL queden ocultas. El mosaico Network logging solo aparece en el panel de la aplicación cuando la función está activada y explica los tipos de datos recopilados. Aclare por separado la finalidad, el acceso y la conservación antes de activarla.

Network y seguridad Wi-Fi

La configuración MTD Network administra la seguridad Wi-Fi de la aplicación y su comprobación de ataques de intermediario (man-in-the-middle). Cuando se detecta un ataque, Sophos Mobile crea un evento en los detalles del dispositivo y una alerta. Una vez asignada esta configuración, la persona usuaria ya no puede modificar los ajustes correspondientes de la aplicación. Configure Extra settings solo siguiendo las instrucciones del soporte de Sophos.

Para realizar una comprobación manual en Intercept X for Mobile, abra Dashboard > Network security > Wi-Fi Security y seleccione Check Wi-Fi. Así se comprueba la red Wi-Fi a la que está conectado el dispositivo. Con Background check activado, la aplicación comprueba, según Sophos, la conexión de red cada vez que el dispositivo se conecta a una red Wi-Fi. Esto no demuestra que la comprobación sea continua; en la aplicación administrada, la administración de la organización y la asignación de políticas siguen siendo determinantes.

Los tipos de problemas que se muestran tienen causas distintas:

  • Captive portal: Una red Wi-Fi pública exige iniciar sesión antes de permitir el acceso. La redirección del tráfico a la página de inicio de sesión puede generar advertencias adicionales.
  • Content manipulation: Los contenidos manipulados de un sitio web inducen a realizar acciones perjudiciales. Así, los atacantes pueden, por ejemplo, eludir una autenticación o borrar datos.
  • SSL interception: Un certificado de servidor falso permite interceptar una conexión protegida y descifrar datos sensibles, aunque la conexión parezca segura.
  • SSL stripping: Una conexión HTTPS se degrada a HTTP sin cifrar. Mediante un proxy propio, los atacantes pueden redirigir el tráfico y leer datos sensibles mientras la conexión sigue pareciendo segura.

Los ataques de suplantación ARP (ARP spoofing) no se detectan en iOS desde la versión 10.3: no afirme, por tanto, que exista una «protección completa frente a ataques de intermediario». Una alerta es un indicio que debe investigarse, no una prueba de una causa concreta.

Los problemas de Wi-Fi se pueden ocultar para redes individuales. Los problemas de Wi-Fi ocultos no se incluyen en el estado del dispositivo. Para volver a mostrar todos los problemas ocultos, seleccione Show all Wi-Fi issues en la página Settings de la aplicación Intercept X. Esto restablece su visibilidad, pero no corrige la causa del problema de red; vuelva a evaluar los avisos al realizar la aceptación.

Enviar el registro de la aplicación al soporte de Sophos

Los ajustes de la aplicación Log level y Send log files se encuentran en Intercept X for Mobile > Settings, no en la aplicación Settings de iOS. Si el soporte de Sophos lo solicita, Log level permite elegir el nivel de detalle del registro de la aplicación. Send log files crea un correo electrónico con el archivo de registro de la aplicación adjunto; la dirección del soporte de Sophos aparece de forma predeterminada. Antes de enviarlo, compruebe el destinatario, el archivo adjunto y la autorización para compartirlo. El destinatario predefinido no demuestra que la transferencia esté autorizada ni que se haya completado. Este archivo de registro de la aplicación no equivale a Network logging.

Data tracking es un ajuste independiente: En Intercept X for Mobile > Settings > Data tracking, puede permitir que Sophos recopile datos de uso anónimos para mejorar la aplicación. Esta indicación de finalidad y anonimato se refiere a los datos de uso de la aplicación descritos allí, no a toda la telemetría en general. Data tracking no es el envío de un archivo de registro de la aplicación al soporte de Sophos, ni Network logging, ni una transferencia de datos al Data Lake. En particular, no implica ninguna garantía de que los registros de soporte, las URL de red o los datos del Data Lake sean anónimos. La ayuda de Settings no indica un estado predeterminado para Data tracking; no dé por hecho que esté activado o desactivado de forma predeterminada.

Filtrado de SMS/MMS y estado del dispositivo

La configuración MTD SMS Filtering define dominios de la organización para detectar en los SMS/MMS dominios falsos de apariencia similar. Se describen tres tipos de variaciones: la sustitución, inserción o intercambio de caracteres; la adición de un prefijo o sufijo al nombre del dominio, es decir, de una parte del nombre al principio o al final; y el uso de un dominio de nivel superior distinto, es decir, de otra terminación de dominio. Tenga en cuenta estas variantes al revisar los dominios de la organización, especialmente si esta utiliza dominios con nombres similares o varias terminaciones. Los mensajes de contactos conocidos están exentos del filtrado; los subdominios del dominio auténtico no se filtran solo por ser subdominios. Si un mensaje de un remitente desconocido se clasifica como spam, ese mensaje, los mensajes anteriores y los posteriores del mismo remitente se trasladan a SMS Junk. Los iMessages no están incluidos.

Message Filtering comprueba si los SMS/MMS entrantes contienen URL de phishing y debe ser activado por la organización. Si la aplicación Intercept X muestra Turn on Message Filtering en Settings, también es necesaria la activación local que exige la organización: active Intercept X en la aplicación de iOS Settings > Messages > Unknown & Spam > SMS Filtering. La selección en iOS no sustituye la activación por parte de la organización. Revise con los responsables del área las variantes de dominio y las posibles clasificaciones erróneas antes de asignar la configuración; compruebe SMS Junk en lugar de prometer garantías de entrega.

En Device security, la aplicación informa del modelo y la versión de iOS y muestra un jailbreak si lo detecta. Las recomendaciones de actualización aparecen cuando no está instalada la versión más reciente de iOS disponible. No deduzca de la ausencia de un aviso de jailbreak que el dispositivo esté garantizadamente libre de compromisos.

No confunda los permisos de la aplicación de iOS con las reglas de Android: Según la tabla de plataformas, la regla de cumplimiento de Sophos MTD relativa a permisos denegados a la aplicación Intercept X y la regla relativa a los intervalos de análisis de malware se aplican solo a Android, no a iOS. Para iPhone y iPad, la edición de Threat Defense documenta, entre otras, la regla de cumplimiento Web Filtering turned on y el intervalo máximo de sincronización de Intercept X; el estado del dispositivo solo muestra un jailbreak si la aplicación lo detecta. Compruebe por separado la activación en iOS antes indicada para el filtrado de SMS y la idoneidad del perfil de configuración para Web Filtering o Network logging; nada de ello autoriza a inferir la existencia de análisis de malware para iOS ni de un permiso de accesibilidad de Android.

Perfil de filtrado y reversión segura

Web Filtering o Network logging pueden requerir un perfil de configuración. La vía de instalación del perfil descrita aquí comienza cuando la organización asigna un perfil al dispositivo. Según el sistema de administración, Intercept X solicita su instalación manual; esto no implica que todos los modos de filtrado requieran un perfil.

El perfil descargado debe instalarse en un plazo de ocho minutos; después caduca y el departamento de TI debe volver a asignarlo.

Solo si Intercept X solicita la instalación manual del perfil asignado por la organización:

  1. Confirme el aviso de instalación de la aplicación con OK.
  2. Confirme la solicitud de descarga que aparece a continuación con Allow.
  3. Tras la descarga, cierre el mensaje con Close. El perfil todavía no está instalado.
  4. Abra la aplicación Settings de iOS y seleccione Profile Downloaded.
  5. Pulse Install y siga las instrucciones que aparecen para completar la instalación.

Si la instalación falla con Profile Installation Failed, según la ayuda de la aplicación el dispositivo no admite perfiles de Web Filtering: no vuelva a asignarlo repetidamente a ciegas; aclare con TI la idoneidad del dispositivo y la vía de administración. Compruebe por separado la instalación del perfil y la protección activa. En sistemas EMM de terceros, el aprovisionamiento automático de perfiles solo está previsto si se cumplen los requisitos documentados por separado; no sustituye la comprobación del estado de supervisión.

Requisitos para el despliegue: La edición de Sophos Mobile exige dispositivos supervisados para esta configuración de Web Filtering, mientras que la edición de Threat Defense omite ese requisito; esto no autoriza Web Filtering para todo el dispositivo en dispositivos no supervisados. La vía por aplicación documentada por separado puede seleccionar Intercept X como filtro, pero no supone una autorización general para el dispositivo. La edición, la licencia, la supervisión, los perfiles compatibles y el ámbito por aplicación deben confirmarse técnicamente y de forma independiente para el tenant de destino. Para este artículo no se han realizado pruebas en un tenant de Sophos Mobile ni en dispositivos iOS/iPadOS. Faltan una aceptación real de la prueba piloto y una vía de reversión validada. No desplegar mientras no se hayan aclarado los requisitos, no se haya comprobado el efecto del filtro en el dispositivo piloto previsto o no se haya validado la vía de reversión.