Ir al contenido
Avanet

Sophos Mobile Threat Defense: crear y asignar políticas de forma segura

Las políticas MTD para Sophos Intercept X for Mobile deben distinguirse de las políticas de dispositivo Android/iOS instaladas de la edición MDM y del tipo de política independiente Chrome Security. La selección de dispositivos y grupos, la secuencia de Assign, la comprobación del estado y la descarga para soporte se describen en el procedimiento común de asignación de políticas. Aquí solo se añaden la preparación, la sincronización y la reversión específicas de MTD. Si Sophos Mobile gestiona Sophos Intercept X for Mobile en Android, la organización define de forma centralizada los ajustes de esta aplicación. Ni la licencia ni la presencia de una opción de menú demuestran que se disponga de funciones MDM o que la política tenga efecto en el dispositivo.

Los ajustes definidos de forma centralizada para la aplicación Intercept X gestionada deben distinguirse de las acciones de la organización sobre las aplicaciones: si la organización gestiona el dispositivo Android o su espacio de trabajo mediante Sophos Mobile Control, puede ordenar allí la instalación o desinstalación de aplicaciones. Son acciones de administración de la organización, no ajustes locales del usuario en Intercept X. Desinstalar una aplicación no equivale a ejecutar Uninstall policy, dar de baja el dispositivo en MDM ni eliminar el perfil de trabajo. Esta capacidad no demuestra que exista autorización para cualquier aplicación en cualquier dispositivo ni que se haya completado una desinstalación remota.

Antes del piloto: edición, plataforma y contenido

  1. Comprobar en el tenant de destino la autorización MTD, el rol de administrador, la plataforma y el tipo de política. Si se van a gestionar distintos tipos de dispositivos, crear varias políticas adecuadas para ellos. Esto no implica que se necesite una política propia para cada dispositivo ni establece una regla de precedencia cuando haya solapamientos. Registrar para un dispositivo piloto la aplicación Intercept X registrada, el ID del dispositivo, la política anterior y la prevista, y las asignaciones individuales y de grupo. No presuponer la precedencia cuando haya solapamientos ni el efecto de un cambio de grupo. Comprobar las opciones de Android en el entorno; para iPhone y iPad, consultar la política MTD para iOS y, si se utiliza Web Filtering, también los límites y excepciones del filtrado en iOS. Este artículo no ofrece instrucciones de filtrado válidas para todas las plataformas.
  2. En Policies > [plataforma] > Create > [tipo de política], introducir el nombre y la descripción. Comprobar la configuración Network añadida automáticamente según la ayuda de Threat Defense y ajustarla si es necesario. Añadir las demás configuraciones necesarias mediante Add configuration; en la página de ajustes de cada configuración añadida, introducir los ajustes requeridos. Una vez añadidas todas las configuraciones necesarias, volver a comprobar sus valores y crear la política con Save. La asignación se realiza por separado. Network no es un perfil de red o Wi-Fi MDM documentado; los procedimientos de actualización y desinstalación de MDM no se aplican aquí. Comprobar por separado el efecto en la plataforma de destino.
  3. Los marcadores de posición utilizados se sustituyen al asignar la política: %_EMAILADDRESS_% es la dirección de correo electrónico del usuario asociado; %_USERNAME_% corresponde a su Exchange Login (no necesariamente a su nombre de inicio de sesión habitual). %_DEVPROP()_% se sustituye por el valor de una propiedad del dispositivo; el nombre de la propiedad se introduce entre los paréntesis. Se pueden utilizar todas las propiedades que figuran en las pestañas Device properties y Custom properties de la página Show device del dispositivo. Por ejemplo, %_DEVPROP(IMEI)_% se sustituye por la IMEI del dispositivo, si está disponible. Comprobar en el piloto si el campo admite el marcador, la asociación entre usuario y dispositivo, el valor real y su confidencialidad; no adivinar los valores que falten.

Detenerse antes de asignar Web Filtering en iOS: La ayuda completa de Sophos Mobile limita expresamente esta configuración a dispositivos supervisados. Que la ayuda de Threat Defense no mencione esa limitación no autoriza el filtrado de todo el dispositivo en iPhones/iPads no supervisados. Aclarar la supervisión, el perfil, el alcance del filtrado, la disponibilidad del servicio de clasificación, el piloto y una vía de reversión independiente con la política MTD para iOS y los límites y excepciones del filtrado en iOS. No ampliar la asignación si no están claros el alcance o la reversión; comprobar por separado los requisitos de Android.

Asignación, efecto y reversión

Tras aprobar el contenido de la política MTD concreta, asignarla primero a dispositivos piloto individuales mediante el procedimiento común enlazado; incluir grupos solo después de comprobar sus miembros y los solapamientos. En el procedimiento directo Assign, la ayuda de Threat Defense menciona la plataforma, Select devices o Select device groups, y Finish, pero no una página Schedule task. No trasladar a este procedimiento MTD los pasos de programación y desinstalación correspondientes a determinadas políticas de dispositivo MDM instaladas. La ayuda también menciona asignaciones desde dispositivos y paquetes de tareas. Para asignar la política como parte de un paquete de tareas, añadir al paquete una tarea Assign policy y transferir el paquete a los dispositivos o grupos de dispositivos previstos. Comprobar previamente la edición, la plataforma, los tipos de tareas disponibles y el conjunto de dispositivos de destino; aquí también se aplican los mismos límites del piloto y de la vía de reversión. La creación, el orden, la programación y la resolución de errores se describen en el artículo independiente sobre el ciclo de vida de los paquetes de tareas. Esta vía de asignación documentada no demuestra que aquí se haya probado la transferencia de un paquete ni que la política tenga efecto en los dispositivos de destino.

Sophos indica que las políticas MTD entran en vigor al asignarse y se sincronizan en cada conexión con Sophos Mobile; los cambios no requieren ejecutar manualmente Update devices. «Inmediato» no demuestra ni la entrega a un dispositivo sin conexión ni un efecto protector. En cada dispositivo piloto, después de que se conecte, comprobar la asignación, el estado de la aplicación y el perfil, la función afectada y el uso normal de la aplicación y la red mediante pruebas inocuas autorizadas. Ampliar la asignación solo cuando se haya constatado el efecto y comprobado la vía de reversión.

Si el efecto MTD no aparece o falla, detener las nuevas asignaciones y acotar el problema en este orden:

  1. Destino y asignación: En Policies > [plataforma], comparar el tipo de política y los valores guardados con el plan del piloto. En My Environment > Mobile Devices > [dispositivo] > Policies, comprobar la asignación y su estado; si la vista no muestra ese tipo, consultar Open in Sophos Mobile en los detalles del dispositivo. Comparar el ID del dispositivo, la vía de asignación individual o de grupo y la pertenencia actual a los grupos. Si falta la asignación prevista, no dar por hecho que se trata de un fallo funcional.
  2. Conexión: En los detalles del dispositivo, comprobar Last Intercept X for Mobile sync y la sincronización observada de la aplicación; Last active por sí solo no demuestra una conexión de Intercept X. Si la conexión está pendiente, no afirmar que se haya entregado la política; volver a comprobar el estado y el efecto tras la siguiente conexión. Si no se produce la sincronización, mantener bloqueada la ampliación y escalar el caso.
  3. Requisitos y conflictos: Verificar en el piloto la edición, la licencia, el rol, la plataforma, la aplicación Intercept X registrada y el estado del perfil necesario. Para errores del filtrado en iOS, consultar los artículos específicos de iOS enlazados en lugar de cambiar el filtrado de forma indiscriminada. Comprobar si se solapan las asignaciones individuales y de grupo; no adivinar cuál prevalece. Solo después de aclarar la asignación, la conexión y los requisitos, determinar si existe un fallo funcional real mediante una prueba inocua autorizada.

Vía de reversión ante una desviación confirmada: Identificar los dispositivos afectados y contrastar su estado anterior. Para MTD, Sophos indica modificar la política o asignar otra, no usar Uninstall policy para perfiles de dispositivo MDM. No modificar indiscriminadamente una política compartida o un grupo mientras no estén claros el alcance y la precedencia. En dispositivos piloto con una asignación individual inequívoca, asignar selectivamente la alternativa comprobada de antemano o corregir su política piloto. Tras una nueva conexión, comprobar tanto la política como la función en cada dispositivo afectado; si no se sincroniza o se interrumpe una conexión esencial para la actividad, no declarar satisfactoria la reversión: escalar el caso.

Distinguir las nuevas políticas creadas por API de la exportación para soporte

La versión 2026.38 del servicio Sophos Mobile, del 21 de septiembre de 2026, añade automáticamente configuraciones con ajustes recomendados al crear nuevas políticas MTD mediante la Mobile API. Esto no modifica las políticas existentes. La nota de versión no especifica valores concretos ni indica cambios en los valores predeterminados de la creación manual mediante Create, en la versión del cliente, en los permisos o en la asignación automática. Antes del piloto de una política creada mediante API, comprobar en el tenant de destino la plataforma real, todas las configuraciones generadas y sus valores; no equiparar la configuración Network añadida automáticamente según las instrucciones anteriores de la interfaz ni otros valores predeterminados de esta con los nuevos valores predeterminados de la API.

Una descarga de política MTD puede servir para facilitar los ajustes a Sophos Support. El apartado de descarga para soporte del procedimiento común de asignación de políticas describe la selección, la comprobación del archivo y su transferencia protegida. Comprobar en el tenant de destino la edición, el tipo, la plataforma, los permisos y el destinatario; revisar el archivo por si contiene valores confidenciales y eliminar las copias de forma segura tras la autorización correspondiente. Que los pasos de la interfaz sean los mismos no demuestra que el contenido exportado de MDM y MTD sea idéntico. La descarga no demuestra ni la asignación ni la sincronización, y tampoco constituye una vía documentada de copia de seguridad, importación o reversión.

Sin pruebas operativas: Para este artículo no se han realizado pruebas en un tenant, en dispositivos, mediante la API ni de transferencia a soporte; por tanto, no demuestra que un piloto haya tenido éxito ni que la asignación o la reversión sean efectivas. Antes de una implementación real, se requiere una autorización expresa y comprobar en el tenant de destino la edición, los permisos, el rol de administrador, el tipo de política, la plataforma, la aplicación Intercept X registrada y el estado del perfil necesario. Deben estar claros los dispositivos de destino, las asignaciones individuales y de grupo y su comportamiento cuando se solapan; para Web Filtering en iOS, también la supervisión, el alcance del filtrado y la disponibilidad del servicio de clasificación. En las políticas creadas mediante API, hay que comprobar las configuraciones realmente generadas y sus valores. Limitar inicialmente la asignación a dispositivos piloto individuales autorizados y ampliarla solo después de observar el efecto y probar una vía de reversión accesible de forma independiente. Antes de una transferencia a soporte, aclarar el contenido de la exportación, los valores confidenciales, el destinatario autorizado, la protección de la transferencia y la eliminación segura de las copias.