Ir al contenido
Avanet

Sophos Mobile: consultar el inventario de dispositivos, su estado y los informes

El inventario móvil tiene dos vistas distintas: My Environment > Mobile Devices en Sophos Fusion muestra la lista de dispositivos móviles y su página de detalles; Devices en Sophos Mobile Admin abre la administración móvil, con filtros avanzados, Smart Groups y una página de dispositivo más detallada. En cambio, My Environment > Computers & Servers corresponde al inventario de ordenadores y servidores, no a la lista de trabajo de dispositivos móviles.

Este procedimiento sirve para consultar el inventario y comprobar el estado sin realizar cambios. Las páginas de detalles también ofrecen botones para sincronizar, asignar usuarios, enviar mensajes, consultar la ubicación, bloquear, anular la inscripción (Unenroll), eliminar o borrar de forma remota (Wipe). Ninguna de estas acciones forma parte de la revisión del inventario. Para un mensaje autorizado por separado, utilizar el procedimiento existente de mensajes en Fusion; no se pueden enviar mensajes a ordenadores Windows ni Mac. En particular, que desaparezca una entrada no demuestra que el dispositivo se haya restablecido ni que se haya retirado del servicio de forma segura.

En Sophos Mobile Admin, el Dashboard personalizable es la página de inicio habitual. Sus widgets ofrecen una visión general del inventario, mientras que Devices lleva a la lista de dispositivos y a los detalles de cada uno. La información del Dashboard incluye:

  • información de todos los dispositivos o por grupo;
  • estado de cumplimiento por plataforma o de todos los dispositivos;
  • estado de administración por plataforma o de todos los dispositivos;
  • estado de registro en el Self Service Portal (SSP), separado de los estados de cumplimiento y administración;
  • versiones de las plataformas administradas.

Para revisar el inventario, consultar los widgets existentes y comprobar después los dispositivos anómalos en la lista. No es necesario añadir dispositivos ni ajustar el diseño del Dashboard.

Dashboard: realizar los cambios opcionales por separado

Estos cambios no forman parte de la consulta del inventario. Ajustar el diseño del Dashboard solo cuando exista una necesidad autorizada y anotar antes qué widgets hay y cómo están colocados. Hay cuatro controles disponibles:

  • Add widget añade un widget.
  • Close, en el encabezado de un widget, lo retira del Dashboard.
  • Restore default layout restablece el diseño predeterminado de la página, no un diseño personalizado anterior.
  • Arrastrar el encabezado de un widget permite cambiar la disposición de los widgets.

Después, comparar los widgets visibles y su disposición con el diseño deseado. Retirar un widget no elimina ningún dispositivo.

Opcional: añadir un dispositivo nuevo. En el Dashboard, el widget Add device permite iniciar el Add device assistant. Añadir y registrar un dispositivo requiere una autorización independiente y los permisos de administración adecuados. Para Android, iPhone e iPad en la edición Threat Defense, utilizar el procedimiento del asistente para registrar la aplicación Intercept X: explica la selección del usuario, Device details, el tipo de registro MTD adecuado y la comprobación final. Esta vía registra la aplicación de protección, no administra el dispositivo completo mediante MDM; acceder desde el Dashboard no implica disponer de permisos de MDM.

Buscar un dispositivo en Sophos Fusion

  1. Abrir My Environment > Mobile Devices. La búsqueda situada encima de la lista encuentra fragmentos del nombre del dispositivo o del sistema operativo. Seleccionar criterios en Show filters y aplicarlos con Apply; si se eligen varios, se tienen en cuenta conjuntamente.
  2. Comparar Name, Operating system, Management mode, Status, Compliant, Owner, Group, Last active, Email address y, si procede, User en la fila del resultado. Operating system indica el sistema operativo y su versión. User indica el usuario de Sophos Fusion asignado; hacer clic en su nombre abre los detalles del usuario sin modificar la asignación. Email address suele coincidir con su dirección, pero puede establecerse una dirección distinta al añadir el dispositivo o más adelante; la dirección por sí sola no acredita la asignación de un usuario. Last active indica cuándo se sincronizó por última vez con Sophos Mobile, no demuestra que el dispositivo se esté utilizando físicamente en ese momento.
  3. Abrir el nombre del dispositivo. La vista general de la parte superior muestra Device name, Operating system con su versión, User, Last active y Device group. Las acciones sobre el dispositivo están en la esquina superior derecha; no ejecutarlas durante la revisión del inventario. Debajo aparecen las pestañas Summary y, según el dispositivo y su modalidad de administración, Events, Policies, Compliance, Properties, Scan results e Installed apps. Open in Sophos Mobile lleva a la página más detallada Show device en Sophos Mobile Admin.
  4. Contrastar cualquier registro anómalo con la identidad esperada del dispositivo y el tenant correcto; si la información está visible y se dispone de autorización para el seguimiento, registrar el identificador del dispositivo o el IMEI. Anotar la fecha y hora, los filtros aplicados, el modo de administración y la discrepancia concreta mostrada. Para contrastar el estado, no pulsar Actions > Synchronize, ya que esto ejecuta una acción sobre el dispositivo.

En la vista general de la parte superior de la página de detalles del dispositivo en Fusion, Device name es el nombre que se estableció al añadir el dispositivo a Sophos Mobile. Se puede editar más adelante en Show device; durante la revisión del inventario, limitarse a consultar el nombre existente. User indica aquí el usuario de Sophos Fusion asignado. Hacer clic en su nombre en esta vista general abre los detalles del usuario sin modificar la asignación.

Las columnas de la lista describen aspectos distintos: Name es el nombre del dispositivo y Management mode, el modo de administración elegido durante la inscripción, que depende del tipo de dispositivo. Status indica si está administrado y, si no lo está, el motivo cuando corresponda. Owner distingue entre Corporate (organización) y Personal (usuario); Group indica el grupo de dispositivos al que pertenece.

Interpretar por separado la salud y el cumplimiento: El estado de salud de la lista de dispositivos móviles se basa en las infracciones de la política de cumplimiento configurada; también puede establecerse manualmente. Compliant indica el estado de cumplimiento. En la página de detalles del dispositivo en Fusion, el icono de la esquina superior izquierda muestra la plataforma; cada plataforma, como Android o iOS, tiene un icono distinto. La insignia de salud muestra el estado de salud: verde = Good health, amarillo = With warnings, rojo = Needs attention. Situar el puntero sobre la insignia permite leer el estado. Los iPhones y iPads supervisados también muestran Supervised. Un icono verde por sí solo no confirma ni una sincronización reciente ni una asignación correcta del usuario. Tratar primero una sincronización antigua como falta de información reciente del dispositivo, no como una instrucción para eliminarlo.

Interpretar correctamente los campos de Summary

En la vista de detalles de Fusion, Summary se divide en tres apartados:

Device summary contiene Management mode y Owner, que describen la administración y la titularidad. Description es la descripción introducida al añadir el dispositivo. Al igual que el nombre del dispositivo, se puede editar en Show device, pero no durante esta revisión del inventario. Created at indica cuándo se añadió el dispositivo a Sophos Mobile, normalmente la fecha de inscripción. Sin embargo, también se pueden añadir dispositivos sin inscribirlos. Por tanto, esa fecha no acredita una inscripción completada.

Las fechas de sincronización de las aplicaciones también aparecen en Device summary. Last Sophos Mobile Control sync indica la última sincronización de esa aplicación y solo está disponible si Sophos Mobile la administra. Last Intercept X for Mobile sync indica la última sincronización de Intercept X for Mobile. Si Sophos Mobile no administra Intercept X for Mobile, el campo muestra Never.

En Device health, el encabezado del apartado muestra el estado de salud. Compliance status indica si se han infringido reglas de la política de cumplimiento. Management status indica si el dispositivo está administrado o no y, cuando corresponda, el motivo. El cumplimiento y la administración no son lo mismo.

En Device information, Model name es la denominación del modelo del fabricante. Phone number y Email address suelen proceder del usuario de Fusion asignado, pero pueden establecerse valores distintos al añadir el dispositivo o más adelante en Show device. Ninguno de esos campos sustituye la comprobación de User. Last known location muestra las últimas coordenadas conocidas y la fecha de la última acción Find, no una ubicación en tiempo real. Durante esta revisión del inventario, consultar solo los datos existentes, sin iniciar una nueva solicitud de ubicación.

Por tanto, Created at en Summary describe el registro del dispositivo; el campo del mismo nombre en Properties describe la propiedad individual y se explica más adelante.

Comprobar el estado de administración en Sophos Mobile Admin

En la barra lateral de Sophos Mobile Admin, Devices contiene los dispositivos y Device groups, los grupos de dispositivos. Device groups no equivale a los conjuntos dinámicos definidos por filtros de Smart groups.

En Devices, abrir el nombre del dispositivo para acceder a Show device. La parte superior contiene la información esencial del dispositivo; en la parte inferior, los detalles se distribuyen en varias pestañas. Status muestra el tipo de administración y los estados de administración y cumplimiento; Compliance violations detalla las infracciones de los dispositivos que no cumplen los requisitos. Tasks muestra las tareas completadas en los últimos días, además de todas las pendientes y fallidas. Investigar las tareas fallidas por separado, en lugar de intentar «reparar» el estado de administración mediante una acción. Edit en Show device abre la edición del dispositivo, pero no forma parte de la consulta de solo lectura.

La ayuda de Sophos sobre el estado de administración indica que, en Devices, se debe situar el puntero sobre el icono Managed para leer el estado. La ayuda sobre la vista de dispositivos menciona además el icono Not managed para consultar el motivo concreto, como Unenrolled o Checked out. Ambas indicaciones proceden de la documentación; esto no confirma que se haya comprobado el comportamiento del texto emergente en el tenant propio. Para Not compliant, el texto emergente muestra la gravedad high, medium o low. Sophos distingue, entre otros, los siguientes estados:

  • Managed: inscrito en Sophos Mobile; Not managed: añadido, pero todavía no inscrito.
  • Enrolling: inscripción en curso; Unenrolled: dispositivo anteriormente administrado cuya inscripción se anuló.
  • Checked out: el usuario retiró manualmente el perfil de administración en lugar de anular la inscripción por el procedimiento habitual; este estado se aplica a iPhones y iPads.
  • Wiped: dispositivo anteriormente administrado que se restableció de forma remota mediante Sophos Mobile. Es un registro histórico de administración, no una instrucción para volver a restablecerlo.

En el registro de aplicaciones de Android/iPhone/iPad descrito para la edición Mobile Threat Defense, Managed significa que Sophos Mobile administra Intercept X for Mobile. No acredita la administración MDM del dispositivo completo. Checked out sigue vinculado a la retirada manual del perfil de administración del dispositivo, y Wiped, a un borrado remoto registrado mediante Sophos Mobile. No deducir ninguno de estos dos estados de la desinstalación de una aplicación, la retirada de un perfil de filtro web ni el borrado de datos de una aplicación. Las definiciones generales de los estados no demuestran qué valores muestra realmente cada modo de administración en el tenant.

Usar filtros y Smart Groups para consultas específicas

Una Smart Group es un conjunto dinámico de dispositivos que cumplen los criterios de filtro definidos, no un grupo de dispositivos. Un ejemplo sería «Dispositivos Android de la empresa creados en los últimos tres meses»: la titularidad, la plataforma y la fecha de creación delimitan conjuntamente la selección. Adaptar los nombres y los criterios a la consulta propia; el ejemplo no establece requisitos para el inventario.

Para una consulta puntual, abrir Extended filter encima de la lista de dispositivos en Devices, definir los criterios, como el estado de administración, y seleccionar Filter. No guardar una Smart Group. Para reutilizar una consulta, abrir Smart groups encima de la lista y seleccionar la entrada guardada que se desee.

Si hay una Smart Group o un filtro avanzado activo, el icono de filtro del encabezado de la tabla cambia de azul a verde. Cuando ya no se necesite esa restricción, seleccionar Extended filter > Reset: esto desactiva la Smart Group o el filtro avanzado activo y vuelve a mostrar todos los dispositivos. No elimina la definición del filtro guardada. Comprobar los filtros antes de una nueva consulta y restablecer los que no sean necesarios; de lo contrario, pueden faltar resultados esperados en las listas o en los informes. Esto no significa que todos los informes adopten automáticamente todos los filtros de la lista. Comprobar por separado el alcance real del archivo generado.

Guardar o modificar Smart Groups: Estos pasos cambian la definición del filtro guardada y deben distinguirse de una consulta puntual de solo lectura. Comprobar antes el tenant, los criterios deseados y, al modificar, la entrada guardada correcta; no generan ninguna tarea de instalación, eliminación o Wipe para los dispositivos seleccionados.

  1. Crear: En Devices > Extended filter, definir los criterios, introducir un nombre adecuado en el campo Smart group y seleccionar Save.
  2. Decidir después de guardar: Filter aplica la nueva Smart Group a la lista de dispositivos. Close cierra la ventana del filtro sin aplicarla. Por tanto, Save y aplicar son dos pasos distintos; más adelante se puede seleccionar la entrada guardada mediante Smart groups.
  3. Editar: Aplicar primero la Smart Group correspondiente, abrir después Extended filter, cambiar los criterios necesarios y guardar con Save. A continuación, volver a seleccionar la entrada guardada y comprobar los criterios y los dispositivos mostrados.
  4. Eliminar: En Smart groups, seleccionar el icono de papelera junto a la Smart Group deseada. Esto elimina la definición del filtro guardada, no los dispositivos. Anotar antes el nombre y los criterios por si vuelve a necesitarse la definición; después, comprobar que haya desaparecido exactamente esa entrada de la selección. Si solo se quiere desactivar la restricción activa, utilizar Reset, no la papelera.

Precauciones con las tablas: Search all fields solo muestra las filas que contienen el texto introducido en alguna de sus columnas. Las columnas pueden mostrarse u ocultarse con Show or hide columns. Al hacer clic en el encabezado de una columna, las filas se ordenan según esa propiedad; al volver a hacer clic en el mismo encabezado, se invierte el orden. Los botones de navegación situados debajo de la tabla permiten seleccionar una página concreta de la tabla. En muchas tablas, hacer clic en el nombre de una entrada lleva de forma predeterminada a Edit; el triángulo azul abre acciones adicionales. Para consultar un dispositivo, seguir expresamente la ruta Devices > nombre del dispositivo > Show device; no guardar cambios. Para exportar una tabla, utilizar el icono Export situado debajo de la tabla y exportar toda la tabla o solo la página actual como archivo de Microsoft Excel o CSV; si hay un filtro de filas activo, solo se exportan las filas visibles. Esto no permite deducir el alcance de un informe generado por separado. Los archivos Excel/CSV pueden contener identificadores de dispositivos vinculados a personas: guardarlos localmente solo si existe una necesidad autorizada y gestionar su acceso, distribución y eliminación conforme a la política aprobada de la organización.

Consultar los detalles del dispositivo y los informes

Propiedades, políticas y certificados

En Show device de Sophos Mobile Admin, las pestañas ofrecen información distinta:

Para Custom properties e Internal properties, debe estar activado Expert mode en Setup > General > Personal. Estos ajustes personales solo se aplican al administrador que tiene la sesión iniciada; controlan su vista, no las propiedades guardadas del dispositivo. Por tanto, una pestaña oculta no demuestra que falten valores. Autorizar por separado cualquier cambio necesario en la configuración y guardarlo con Save.

  • Device properties muestra, entre otros datos, el modelo, el nombre del modelo, la versión del sistema operativo y si un dispositivo Android está rooted o un dispositivo iOS está jailbroken. Son propiedades comunicadas por el dispositivo, no una nueva comprobación en él.
  • Internal properties contiene valores comunicados por el dispositivo, como el IMEI (International Mobile Equipment Identity).
  • Custom properties muestra las propiedades personalizadas del dispositivo además de los valores comunicados. Durante una edición autorizada del dispositivo también se puede añadir aquí información específica del usuario. La consulta no acredita ni la asignación de una política ni la sustitución de un marcador de posición. El procedimiento independiente para Custom properties explica la sintaxis, la asignación individual y los valores predeterminados.
  • Policies muestra las políticas y los perfiles de aprovisionamiento asignados. El campo de búsqueda de esta tabla también encuentra IDs, aunque la tabla no los muestre. Las políticas de dispositivos iOS que solo contienen Roaming/Hotspot o Wallpaper no aparecen aquí: la ausencia de una fila no demuestra que falte una configuración efectiva. Esta pestaña también permite asignar y retirar políticas; ambas acciones modifican la configuración y no forman parte de la revisión del inventario.
  • Declarative policy muestra los detalles de la política declarativa asignada. Assign sirve para asignar una política, no para abrir más detalles de solo lectura; no utilizarlo para revisar el inventario.

Certificates muestra los certificados en uso. Situar el puntero sobre Subject o Issuer en la tabla para consultar los detalles del certificado. La lista tiene limitaciones según la plataforma:

  • Android Enterprise: incluye certificados raíz, pero no certificados de cliente.
  • Macs: incluye certificados del dispositivo, pero no certificados del usuario.
  • Windows: incluye certificados del almacén del usuario, pero no del almacén del dispositivo.

Por tanto, la lista no constituye una prueba completa de confianza. La ausencia de una entrada no demuestra que el dispositivo no tenga el certificado correspondiente.

Inventario de aplicaciones e instalaciones pendientes

Installed apps en Sophos Mobile Admin muestra las aplicaciones instaladas. Size indica el espacio de almacenamiento de la propia aplicación; Data, el espacio adicional para datos del usuario, configuraciones y similares. Aquí Data no se refiere al consumo de datos móviles; TEM trata ese consumo por separado.

Al interpretar los datos, tener en cuenta la plataforma y la visibilidad:

  • La configuración de privacidad Hide installed apps puede ocultar toda la pestaña Installed apps a los administradores. Sin embargo, los informes de aplicaciones siguen ofreciendo una lista consolidada de aplicaciones de todos los dispositivos; no es la lista de aplicaciones de un dispositivo individual.
  • En Android, la lista también incluye aplicaciones preinstaladas. En las demás plataformas, las aplicaciones preinstaladas o del sistema no son visibles.
  • Con Apple User Enrollment, las aplicaciones personales no son visibles, es decir, las de la cuenta personal de Apple del usuario.
  • En Macs, se enumeran las aplicaciones de todas las cuentas de usuario, no solo las de la cuenta del usuario asignado.
  • La pestaña independiente System apps muestra las aplicaciones del sistema de Android; no se pueden desinstalar.
  • En dispositivos Samsung, Knox apps muestra las aplicaciones instaladas por el usuario en el contenedor Knox, mientras que Knox system apps muestra las aplicaciones del sistema de ese contenedor.

Installed apps también permite instalar y desinstalar aplicaciones. No ejecutar esas acciones para comprobar el inventario. En iPhones y iPads, las aplicaciones marcadas como Managed se pueden desinstalar sin interacción del usuario; en equipos Windows, la desinstalación se limita a las aplicaciones instaladas por Sophos Mobile. Estas diferencias son importantes para una autorización posterior, pero no autorizan a ejecutar una tarea durante la revisión del inventario.

En Android Enterprise, Installed apps incluye además la sección Apps pending installation, con el estado de instalación de las aplicaciones de Google Play administrado. El proceso comienza con una tarea Install autorizada en Apps - Android Enterprise: Sophos Mobile envía una solicitud de instalación a un servidor de Google; Google instala la aplicación en el dispositivo. Para revisar el inventario, consultar únicamente el estado ya existente:

  • Installation request to be sent to Google: se ha ejecutado el comando Install, pero la solicitud aún no se ha enviado a Google.
  • Installation request sent to Google: Sophos Mobile ha enviado la solicitud a Google. Esto todavía no demuestra que la instalación haya terminado.
  • Cuando Google instala la aplicación, Sophos Mobile mueve la entrada de Apps pending installation a Installed apps. Ese cambio es el criterio de éxito visible en la administración.

Para un despliegue autorizado, utilizar el procedimiento independiente de instalación de Managed Google Play. La misma sección explica cómo comprobar el país, el tipo de dispositivo y las descargas pendientes de Play Store cuando una solicitud se atasca. No iniciar otra instalación solo porque la solicitud ya se haya enviado y la aplicación siga pendiente.

Consultar el último análisis y los detalles de las amenazas

Para consultar los resultados del análisis en Sophos Fusion, abrir My Environment > Mobile Devices > [Dispositivo] > Scan results. Introducir un nombre de amenaza, nombre de aplicación, versión o identificador de aplicación en el campo de búsqueda para filtrar la lista de resultados. Las opciones de filtro situadas encima de la lista permiten acotar los resultados por tipo de detección: Threat, Suspicious, PUA o Low reputation. Por ejemplo, buscar el identificador de una aplicación sospechosa o utilizar PUA para limitar la lista a esas detecciones; utilizar el identificador del propio hallazgo, no un valor de ejemplo. Para comprobar los resultados, comparar las coincidencias mostradas con el término de búsqueda o el tipo de detección seleccionado. Si falta una coincidencia esperada, comprobar primero el texto de búsqueda y la restricción de tipo seleccionada; para ampliar la comprobación, borrar el texto de búsqueda y quitar la restricción por tipo de detección. Una vista filtrada vacía no demuestra que el dispositivo esté libre de amenazas.

Scan results está disponible cuando Sophos Mobile administra Intercept X for Mobile en el dispositivo y muestra los resultados del último análisis, no un estado en tiempo real continuo. Si se ha detectado una amenaza, se puede consultar más información sin realizar cambios:

  1. Hacer clic en el nombre de la amenaza en Scan results.
  2. En los resultados de búsqueda, seleccionar el resultado cuyo título coincida con el nombre de la amenaza. Normalmente es el primero, pero lo decisivo es que el título coincida.
  3. En la página que se abre en Sophos Threat Center, consultar los enlaces con más información sobre la amenaza.

La ausencia de pestañas o datos no demuestra la ausencia de software, certificados o amenazas.

Consultar las aplicaciones y propiedades en Sophos Fusion

Sophos Fusion tiene sus propias pestañas para los dispositivos administrados por Sophos Mobile. Para consultar el inventario de aplicaciones, abrir My Environment > Mobile Devices, hacer clic en el nombre del dispositivo y seleccionar Installed apps. Las columnas tienen los siguientes significados:

  • Source: origen de la instalación. Store incluye Google Play, Apple App Store, Microsoft Store y Chrome Web Store; en iPhones y iPads, también los mercados de aplicaciones alternativos. Nonstore indica una instalación desde un archivo de paquete de aplicación. System identifica componentes del sistema operativo o aplicaciones preinstaladas por el fabricante del dispositivo.
  • Name y Version: nombre y versión de la aplicación, según los comunica el sistema operativo.
  • Identifier: identificador interno de la aplicación.
  • Installed at: fecha de instalación de la aplicación.

Introducir un nombre, una versión o un identificador de aplicación en el campo de búsqueda para filtrar la lista. Para el origen, utilizar los filtros de Source situados encima de la lista. Estos datos pertenecen a Installed apps en Fusion, no a los campos de almacenamiento Size y Data ni a la pestaña independiente System apps en Mobile Admin.

Para consultar las propiedades en Sophos Fusion, abrir My Environment > Mobile Devices > [Dispositivo] > Properties. Type distingue entre System (comunicadas por el dispositivo a Sophos Mobile) y Custom (creadas manualmente y asignadas al dispositivo). Name indica el nombre de la propiedad y Value, su valor. Filtrar por nombre o valor en el campo de búsqueda; los filtros de tipo situados encima de la lista permiten acotar también por tipo de propiedad. Esta ruta corresponde a la vista de detalles de Fusion, no a la pestaña Custom properties de Sophos Mobile Admin. No utilizar Add ni funciones de edición o eliminación durante la revisión del inventario. El procedimiento independiente de Fusion describe un cambio autorizado por separado.

En ambas pestañas de Fusion, el icono Refresh de la esquina superior derecha vuelve a cargar la información mostrada. No sustituye una sincronización del dispositivo.

Created at indica el momento en que Sophos Mobile registró por primera vez la propiedad para el dispositivo:

  • para una propiedad del sistema, la primera sincronización del dispositivo con Sophos Mobile;
  • para una propiedad personalizada creada para un dispositivo individual, la creación de dicha propiedad;
  • para una propiedad predeterminada del dispositivo, la incorporación del dispositivo a Sophos Mobile.

Updated at indica la última modificación de la propiedad. Updated by indica el usuario de Sophos Fusion que la modificó, o System si la modificación se produjo debido a una sincronización del dispositivo.

Informes y otras vías de consulta

Para una evaluación más amplia en Sophos Mobile Admin, abrir Reports, elegir un informe adecuado y seleccionar Excel o CSV en el diálogo de formato. El archivo se guarda en el equipo local. No dar por hecho que los filtros de la lista se aplican al informe ni que se puede elegir un período: antes de compartirlo, comprobar el alcance, el período al que corresponden los datos y los campos sensibles del archivo realmente generado. Las copias locales están sujetas a las normas aprobadas de la organización sobre acceso, distribución, conservación y eliminación; aquí no consta ningún plazo de conservación concreto ni un enmascaramiento automático. Para tablas grandes, Sophos recomienda usar informes o la API de Mobile en lugar de exportar tablas, porque estas vías son considerablemente más rápidas cuando se manejan grandes volúmenes de datos.

Opcional: consultar los datos ya recopilados en el Data Lake. Para esta vía, comprobar primero las licencias y los ajustes de carga existentes. Según Sophos, se necesita en Sophos Fusion una licencia de Sophos Mobile o Sophos Mobile Threat Defense y, además, una licencia de Endpoint, Server o MDR que incluya Sophos XDR. Si se cumplen estos requisitos y las Data Lake uploads de Sophos Mobile ya están activadas, se puede consultar la información recopilada sobre los dispositivos mediante Live Discover en el Threat Analysis Center. Es una vía de evaluación independiente de los informes y de la API de Mobile.

Sophos documenta las cargas de Mobile para dispositivos Android, iPhones, iPads y Chromebooks. Los datos disponibles dependen del modo de administración. Por ejemplo, un dispositivo Android Enterprise totalmente administrado aporta más datos que uno en el que Sophos Mobile solo administra Intercept X for Mobile. La ayuda de la edición completa de Sophos Mobile ofrece los siguientes ejemplos de consultas; la ayuda de Threat Defense confirma la vía del Data Lake, pero no enumera estos ejemplos:

  • dispositivos que no se han sincronizado desde hace un número determinado de días;
  • dispositivos en los que una aplicación concreta está instalada actualmente o estuvo instalada anteriormente;
  • conexiones de red por dispositivo o aplicación, siempre que ya se hayan recopilado los datos de red necesarios.

Para las conexiones de red, también debe estar seleccionada previamente la opción Network logging. Para consultar los ajustes existentes de Mobile, abrir el icono Global Settings y Products and Services > Mobile, sin activar ni desactivar opciones ni guardar. Sophos documenta Network logging para dispositivos Android en los que Sophos Mobile administra la aplicación Sophos Mobile Control, y para iPhones y iPads en los que administra Sophos Intercept X for Mobile. La mera instalación de una de estas aplicaciones no acredita esa relación de administración.

Estas consultas se basan en la información recopilada en el Data Lake; en particular, no se puede demostrar que una aplicación estuvo instalada anteriormente al margen de esa información. Hide installed apps también excluye la información sobre aplicaciones instaladas de los datos que Sophos Mobile carga en el Data Lake. Esto no implica que se eliminen los datos de aplicaciones ya recopilados. Para este procedimiento de consulta, no activar cargas ni la recopilación adicional de datos. Si falta un requisito de licencia o carga, o no está claro que se cumpla, limitarse a la lista de dispositivos y los informes y consultar con el equipo de administración responsable. No presuponer que hay datos de red sin Network logging ya configurado y la administración de aplicaciones correspondiente. La sintaxis de las consultas y la configuración de Live Discover pertenecen a un procedimiento independiente, no a esta revisión del inventario. Estos requisitos están documentados; ello no confirma que se cumplan ni qué datos están realmente disponibles en el tenant propio.

Consultar e interpretar el consumo de TEM

Telecom expense management (TEM) supervisa el consumo de datos móviles de cada dispositivo. No se refiere al espacio de almacenamiento indicado en Installed apps > Data. TEM requiere que la supervisión esté configurada, una tarjeta SIM y un plan de datos móviles. No está disponible para perfiles de trabajo de Android Enterprise, Apple User Enrollment, Macs, equipos Windows ni dispositivos Chrome.

Para consultar el consumo actual, abrir el nombre del dispositivo en Devices y acceder a Show device > Actions > Configure telecom expense management. El mismo diálogo también sirve para configurar TEM: durante la revisión del inventario, limitarse a consultar el consumo, sin cambiar valores, activar o desactivar Turn on monitoring ni seleccionar Save. Abrir la vista no es lo mismo que aplicar cambios en la configuración.

Para consultar el consumo del conjunto de dispositivos, seleccionar Reports > Cellular data usage. Este informe muestra el consumo de todos los dispositivos con TEM activado. En el diálogo Choose format, seleccionar el icono de Excel o CSV; el archivo se guarda en el equipo local. Como con los demás informes, comprobar el alcance real y el período al que corresponden los datos, y proteger la información sensible de los dispositivos; no dar por hecho que se aplican automáticamente los filtros de la lista ni que se puede elegir libremente el período.

Tener en cuenta las limitaciones de la medición: Los dispositivos comunican el consumo en cada sincronización con Sophos Mobile; no es un valor en tiempo real garantizado. Se registra el tráfico de datos de las aplicaciones instaladas, pero no las actualizaciones del sistema, las de aplicaciones del sistema ni el tráfico similar. Los valores pueden diferir de la factura del operador. En iOS, no se comunica el consumo mientras la aplicación Sophos Mobile Control está cerrada, por ejemplo, si el usuario todavía no la ha vuelto a abrir después de reiniciar el dispositivo. Si faltan datos o son antiguos, comprobar primero la última sincronización, la plataforma, el modo de inscripción y, en iOS, el estado de la aplicación; no desactivar y volver a activar la supervisión como prueba.

El valor de consumo se restablece:

  • mensualmente, al final del día configurado;
  • al desactivar TEM para el dispositivo;
  • al anular la inscripción del dispositivo en Sophos Mobile (Unenroll).

Por tanto, TEM no es un archivo histórico permanente de consumo. Un valor restablecido por sí solo no demuestra que la baja del dispositivo se haya completado correctamente. La configuración y el caso de los meses más cortos se explican en el siguiente procedimiento, que requiere autorización por separado.

Configurar TEM solo con un cambio autorizado

Este procedimiento de modificación no forma parte de la consulta del inventario. Antes del cambio, comprobar el tenant correcto, los dispositivos de destino autorizados y su plan de datos móviles real. Anotar el estado previo de la supervisión, los valores de los campos y, si es necesario, el consumo comunicado; proteger los registros locales conforme a las normas de la organización. Antes de desactivar la supervisión, tener especialmente en cuenta que se restablecerá el valor de consumo.

La autorización del cambio no sustituye los permisos técnicos: continuar únicamente con un administrador de Sophos Mobile que tenga los permisos necesarios para el cambio concreto de TEM. Comprobar antes los permisos efectivos en el tenant y si TEM es aplicable a los dispositivos de destino. Si faltan los permisos o no está clara la aplicabilidad, detenerse y consultar con el equipo responsable de administrar Sophos Mobile; no cambiar roles ni dar por supuestos los permisos de los roles personalizados.

  1. En Sophos Mobile Admin, abrir Devices y seleccionar los dispositivos de destino. Seleccionar conjuntamente solo dispositivos con el mismo plan de datos móviles; configurar por separado los que tengan planes distintos.
  2. Abrir Actions > Configure telecom expense management y configurar los siguientes campos:
    • Turn on monitoring: Si se marca esta opción, se activa la supervisión del consumo de datos móviles para los dispositivos seleccionados.
    • Data volume of plan: El volumen de datos del plan de datos móviles, en MB. Introducir el volumen real contratado, no un importe monetario ni el consumo ya medido.
    • Alert threshold: El umbral de consumo, en MB. Elegir un umbral adecuado al plan y al procedimiento interno de aviso anticipado. Si un dispositivo supera este valor, Sophos Mobile crea un Event, visible en la página de detalles del dispositivo, y un Alert. No deducir de ello que se bloqueen automáticamente los datos ni que se garantice evitar costes adicionales del operador.
    • Usage cycle reset date: Introducir el día del mes, de 1 a 31, en el que debe restablecerse el valor de consumo; elegirlo según el ciclo de facturación. Si el mes tiene menos días que el valor introducido, el restablecimiento se realiza el último día de ese mes. El restablecimiento periódico se realiza siempre al final del día.
  3. Volver a comprobar los dispositivos de destino, el plan común y los valores. Seleccionar Save para aplicar la configuración a los dispositivos seleccionados.

Comprobar después del cambio autorizado: Volver a abrir el diálogo para los dispositivos correspondientes y comparar el estado de supervisión y los valores guardados con lo autorizado, sin guardar de nuevo. Después de la siguiente sincronización habitual, comprobar el consumo comunicado y el informe Cellular data usage. Si durante el uso normal se supera el umbral, hacer seguimiento del Event en la página de detalles del dispositivo y del Alert; no generar consumo de datos artificial como prueba. Si faltan avisos, valorar primero las limitaciones de la medición y la última sincronización, en lugar de volver a configurar TEM.

Corregir o revertir el cambio: Solo con autorización, sustituir los valores incorrectos por los anotados previamente mediante la misma ruta de configuración y aplicarlos con Save; comprobarlos de nuevo después. Si se quiere desactivar una supervisión recién activada, desmarcar Turn on monitoring para los dispositivos de destino correctos y aplicar el cambio con Save. Esto restablece el valor de consumo. Volver a activar la supervisión no garantiza recuperar ese valor; aquí no está documentada la recuperación de valores de consumo eliminados. No desactivar la supervisión solo para corregir una discrepancia en la vista.

Custom properties solo con un cambio autorizado

Este procedimiento de modificación no forma parte de la revisión del inventario. Crear propiedades solo con autorización por separado y con un administrador que tenga los permisos necesarios para esa creación concreta; comprobar antes el tenant correcto, el dispositivo de destino o el ámbito deseado de los valores predeterminados. Si faltan los permisos necesarios o no está clara la aplicabilidad, detenerse y consultar con el equipo responsable de administrar Sophos Mobile. Las propiedades personalizadas complementan los valores comunicados por el dispositivo. Su nombre no debe coincidir con el de una propiedad estándar del dispositivo, ni en la asignación individual ni en los valores predeterminados.

Antes de introducir datos, anotar si la propiedad ya existe en el objeto de destino y, en su caso, su nombre y valor anteriores; si es necesario cambiar Expert mode, registrar también su estado previo. Introducir únicamente datos autorizados y necesarios para la finalidad prevista, y comprobar quién puede consultar el valor o utilizarlo en configuraciones posteriores. No introducir contraseñas, tokens ni otros secretos, salvo que exista un procedimiento compatible y expresamente autorizado para ello.

Una propiedad individual se asigna al dispositivo seleccionado. En cambio, Sophos Mobile asigna automáticamente las Default device properties como propiedades personalizadas a los dispositivos nuevos al crearlos. No dar por hecho que un nuevo valor predeterminado se aplica retroactivamente a los dispositivos existentes ni que los cambios posteriores en los valores predeterminados actualizan los valores de esos dispositivos.

En la configuración de una política se puede hacer referencia a un valor mediante %_DEVPROP(my property)_% si la propiedad se llama my property. Por ejemplo, para una ubicación se podría dar a my property el valor Zuerich. El nombre y el valor son ejemplos elegidos libremente; para el inventario propio, elegir una denominación adecuada y la ubicación real. El marcador de posición debe contener el nombre de la propiedad creada; la sintaxis %_DEVPROP(...)_% no cambia. Los marcadores de posición se sustituyen al asignar la política. Una propiedad visible por sí sola no confirma ni esa sustitución ni el efecto de la política en el dispositivo.

Para los marcadores de posición de dispositivos se pueden utilizar todas las propiedades que figuran en Show device, en Device properties y Custom properties; no deducir de ello que todas las Internal properties sean aptas. Por separado, %_EMAILADDRESS_% sustituye la propiedad Email Address del usuario asignado al dispositivo, y %_USERNAME_%, su Exchange Login. En macOS, esta información de usuario procede del usuario asignado en Sophos Mobile para la cuenta local del Mac, y de la cuenta de usuario LDAP para las cuentas de red. Estos marcadores de posición con signos de porcentaje en las políticas no equivalen a los marcadores con signos de dólar de la configuración de una aplicación Android administrada.

Para crear propiedades en Sophos Mobile Admin, elegir la vía adecuada:

  • Dispositivo individual: abrir Devices > triángulo azul junto al dispositivo de destino > Edit. También en Edit device, la pestaña Custom properties requiere que Expert mode esté activado en Setup > General > Personal. Si falta la pestaña, comprobar el ajuste personal del administrador que tiene la sesión iniciada. En Custom properties, hacer clic en Add custom property.
  • Valor predeterminado para dispositivos nuevos: abrir Setup > Sophos setup > Default device properties > Add custom property.

En ambas vías, introducir el nombre y el valor, hacer clic en Apply y después en Save. Apply por sí solo no completa el proceso de guardado documentado.

Como comprobación sin cambios tras la modificación autorizada, volver a consultar el nombre y el valor guardados en el objeto correcto: para un dispositivo individual, en Show device > Custom properties con Expert mode activado; para un valor predeterminado, en Default device properties. Si hay una discrepancia, comprobar primero el tenant, el objeto de destino, la visibilidad de la pestaña según los ajustes personales y que se haya completado el paso Save, en lugar de ejecutar una acción sobre el dispositivo. Esta comprobación verifica la entrada visible, no la sustitución del marcador de posición ni el efecto de la política.

Corregir o revertir el cambio: Si una entrada guardada es incorrecta, detener los cambios adicionales y acordar con el equipo de administración responsable una vía de corrección autorizada basada en el estado previo registrado. El procedimiento de creación descrito aquí no establece una vía para revertir las propiedades guardadas ni los efectos que las políticas ya hayan producido. Restablecer Expert mode cambia la vista personal, pero no revierte ningún cambio en las propiedades.

Fusion Custom properties solo con un cambio autorizado

Este procedimiento de modificación no forma parte de la consulta del inventario. Se aplica a Properties en la página de detalles de Fusion de un dispositivo administrado por Sophos Mobile. La creación, el cambio de valor y la eliminación requieren, cada uno, una autorización por separado para el tenant, el dispositivo y la propiedad concretos. Continuar solo con un administrador cuyos permisos efectivos cubran el cambio autorizado. Si faltan permisos o no está clara la aplicabilidad, detenerse y consultar con el equipo de administración responsable; no cambiar roles por suposición.

Comprobar antes la identidad del dispositivo y la propiedad existente. Para cambiarla o eliminarla, anotar el nombre y el valor anteriores y aclarar si alguna configuración posterior utiliza ese valor. Proteger los registros conforme a las normas de la organización. Introducir únicamente datos necesarios y autorizados, sin contraseñas ni tokens. Comprobar una fila guardada no demuestra ni la sustitución de un marcador de posición ni el efecto de una política en el dispositivo.

Esta vía es independiente del procedimiento existente en Sophos Mobile Admin. No trasladar a Fusion su Expert mode, Add custom property, Apply > Save, sus valores predeterminados ni el ejemplo my property. Las siguientes reglas de nombres se aplican a la creación en Fusion.

Crear una propiedad en Fusion

  1. Abrir My Environment > Mobile Devices, hacer clic en el nombre del dispositivo autorizado y seleccionar Properties. Antes de crear una propiedad, comprobar si la deseada ya existe; revisar los filtros de búsqueda y de tipo si es necesario.
  2. Seleccionar Add encima de la lista e introducir el nombre y el valor de la propiedad. El nombre debe comenzar con el prefijo fijo custom.. Solo puede contener letras, dígitos, guiones, guiones bajos y puntos. El valor puede ser cualquier cadena de texto de hasta 4096 caracteres. Es un límite de caracteres, no de bytes.
  3. Por ejemplo, utilizar custom.location con el valor Zuerich si la propiedad autorizada describe la ubicación. location y Zuerich son valores de ejemplo que se pueden sustituir; elegir una denominación adecuada a la finalidad y la ubicación real. El prefijo custom. y los caracteres permitidos siguen siendo obligatorios.
  4. Volver a comprobar el dispositivo de destino, el nombre y el valor y, después, seleccionar OK. En este procedimiento de Fusion, OK completa la creación, no Apply > Save.
  5. Volver a cargar la lista con el icono Refresh de la esquina superior derecha o abrir de nuevo la pestaña. En el dispositivo correcto, comparar Type = Custom, el nombre completo y el valor guardado con lo autorizado. Si hay una discrepancia, comprobar primero el tenant, el dispositivo y los filtros, en lugar de crear otra propiedad o iniciar una sincronización del dispositivo.

Cambiar un valor en Fusion o descartar una entrada sin guardar

  1. En la misma pestaña Properties, identificar la propiedad Custom autorizada por su nombre y su valor anterior. Seleccionar el icono Edit junto a esa propiedad.
  2. Introducir el nuevo valor autorizado y respetar el límite de 4096 caracteres. Este procedimiento cambia el valor, no el nombre de la propiedad.
  3. El icono de marca de verificación guarda el cambio. El icono de cruz descarta la entrada que todavía no se ha guardado.
  4. Volver a cargar la lista con Refresh o abrirla de nuevo. Después de guardar, debe verse el nuevo valor; después de descartar, el valor anterior. Si el resultado es inesperado, detener los cambios adicionales y consultar con el equipo de administración responsable.

La cruz no revierte un cambio ya guardado. Para restablecer un valor guardado, introducir el valor anotado previamente por la misma vía de Edit solo después de obtener una nueva autorización, guardarlo con la marca de verificación y comprobarlo de nuevo. No deducir de ello que se reviertan los efectos que las políticas ya hayan producido.

Eliminar una propiedad en Fusion de forma irreversible

La propiedad eliminada no se puede recuperar. Antes de eliminarla, comprobar la autorización para ese tenant, ese dispositivo y esa propiedad exactos, así como las posibles dependencias. Anotar el nombre y el valor anteriores; ese registro no permite recuperar la propiedad. Si no está claro cómo se utiliza, no eliminarla.

  1. En Properties, seleccionar el icono Delete junto a la propiedad Custom autorizada. No utilizar la acción de eliminación del dispositivo.
  2. En el diálogo de confirmación, volver a comprobar la eliminación prevista. OK elimina la propiedad de forma irreversible.
  3. Volver a cargar con Refresh o abrir de nuevo la pestaña. Comprobar que falte exactamente esa propiedad y que las demás entradas esperadas sigan presentes. Tener en cuenta los filtros de búsqueda y de tipo para no confundir una entrada oculta con una eliminada.

Eliminar una propiedad no equivale a Unenroll, eliminar el dispositivo ni ejecutar Wipe. Crearla de nuevo más adelante, con una autorización por separado, generaría una nueva entrada, no recuperaría la propiedad eliminada ni su historial. Tampoco constituye una vía demostrada para revertir los efectos en configuraciones posteriores.

Si el dispositivo o el estado no coinciden con lo esperado

  • No aparece ningún resultado: comprobar el tenant y la vista (Mobile Devices frente a Computers & Servers); probar con otros fragmentos del nombre o del sistema operativo y restablecer los filtros y la Smart Group en Mobile Admin. Que no aparezca un resultado no demuestra que se haya eliminado ni borrado remotamente el dispositivo.
  • Estados contradictorios: examinar conjuntamente Last active, el modo de administración, Status, Compliance violations y, si procede, Tasks. Los dispositivos sin conexión o con sincronización retrasada pueden mostrar valores antiguos. No confundir la retirada manual de la administración de un dispositivo iOS/iPadOS con una anulación de inscripción realizada por el procedimiento habitual.
  • Faltan pestañas o datos: para Custom properties o Internal properties en Show device, comprobar primero el Expert mode personal del administrador que tiene la sesión iniciada. Para las demás pestañas, comprobar la edición (Mobile o Mobile Threat Defense), la plataforma y el modo de inscripción; en el caso de Installed apps, limitarse a consultar el ajuste existente en Setup > General > Privacy > Hide installed apps, sin activarlo ni desactivarlo y sin seleccionar Save. No reducir la protección de privacidad para hacer visible una pestaña que falta. Para Scan results, comprobar si Sophos Mobile administra Intercept X for Mobile. Si no se explica la discrepancia, consultar con el equipo responsable de administrar Sophos Mobile en vez de cambiar permisos, políticas o la sincronización por suposición.
  • Se necesita un cambio: la asignación, edición de dispositivos, modificación de propiedades personalizadas y cualquier acción remota o de eliminación requieren un procedimiento independiente y aprobado. Fusion Computers & Servers > Delete: si un dispositivo está inscrito en Sophos Mobile, Sophos exige anular antes su inscripción y advierte que, de lo contrario, el dispositivo podría quedar inutilizable; haberlo planificado o ver desaparecer la entrada no demuestra que la anulación se haya completado. Fusion Mobile Devices > Delete es una vía distinta. Ya en la página de detalles de My Environment > Mobile Devices, Sophos advierte que debe anularse la inscripción del dispositivo en Sophos Mobile antes de eliminarlo, pues de lo contrario podría quedar inutilizable. El procedimiento documentado de eliminación filtra además por Not managed y no acredita que puedan seleccionarse dispositivos administrados. La descripción de la anulación de la inscripción de dispositivos móviles todavía inscritos en la siguiente sincronización (excepto los equipos Windows) no invalida esta advertencia ni demuestra que el proceso sea inmediato o esté garantizado. No autoriza a eliminar dispositivos administrados. Para dispositivos móviles se aplica el procedimiento de asignación de usuarios y baja, sujeto a aprobación por separado. Esta revisión del inventario no autoriza ni Unenroll ni Delete.