Dispositivo perdido en Sophos Mobile: ¿bloquearlo, eliminar los datos de trabajo o restablecerlo?
No haga clic precipitadamente en «Wipe» ni en «Delete». Según la interfaz y el modo de gestión, «Wipe» puede restablecer todo el dispositivo o eliminar únicamente un perfil de trabajo de Android. Para «Delete» de un dispositivo Android Enterprise totalmente gestionado que siga bajo gestión, Sophos documenta un restablecimiento de fábrica automático, no una simple limpieza del inventario. La anulación de la inscripción en el dispositivo solo se produce en la siguiente sincronización; si está sin conexión, no se confirma ni la anulación de la inscripción ni el restablecimiento. Una tarea pendiente aún no demuestra que se hayan borrado los datos de un dispositivo perdido.
Esta ayuda para la toma de decisiones explica qué debe comprobarse antes de autorizar una acción sobre el dispositivo. No sustituye a un procedimiento de respuesta a incidentes probado en el dispositivo concreto. Ante cualquier dispositivo desaparecido, aunque no se sospeche un robo, tramitar el aviso de pérdida mediante el proceso interno de seguridad para la evaluación inicial del incidente; valorar la escalada y las medidas relativas a identidades, sesiones y accesos a aplicaciones conforme a la política de incidentes de la organización y con independencia del estado del dispositivo. Consultar datos de ubicación personales solo con la autorización correspondiente y de acuerdo con la política de protección de datos de la organización.
Antes de realizar cualquier acción sobre el dispositivo
En el tenant correcto, identificar el dispositivo concreto mediante un identificador estable y el usuario asignado. En Sophos Fusion > My Environment > Mobile Devices, hacer clic en el nombre del dispositivo. En la pestaña Summary, comprobar Owner y Management mode en Device summary, y Management status en Device health. Este campo indica si Sophos Mobile gestiona el dispositivo; si no lo gestiona, también muestra el motivo. Revisar ese motivo mostrado, en lugar de deducir únicamente del estado que ya se haya anulado la inscripción o realizado un borrado. Comprobar también la plataforma y la última sincronización; consultar además la vista del dispositivo en Sophos Mobile. «Personal» no significa necesariamente que haya un perfil de trabajo de Android, ni «Corporate» que el dispositivo esté totalmente gestionado.
Registrar quién es responsable, el aviso de pérdida y la autorización de la acción. Comprobar si el dispositivo es corporativo o personal, si Sophos lo gestiona efectivamente mediante MDM o si solo tiene instalada una aplicación de seguridad, y si el usuario podría haberlo recuperado ya. Si el modo de gestión no está claro, no iniciar ninguna acción destructiva.
Antes de adoptar medidas irreversibles, aclarar el estado de las copias de seguridad, qué datos de trabajo se necesitan y cuál es la vía concreta de recuperación:
- Android, totalmente gestionado: Comprobar el procedimiento de restablecimiento previsto, los IDs internos de Google configurados, las credenciales válidas y conocidas de las cuentas de FRP autorizadas y el estado efectivo de FRP. Las comprobaciones concretas se describen en «Mobile Admin: restablecer el dispositivo solo con una autorización independiente». No equiparar la opción de FRP al ejecutar Wipe en Sophos Mobile Admin con «Delete» ni con un Wipe desde la vista de Fusion.
- Dispositivos Apple: Comprobar la supervisión, el estado actual de inscripción y una vía autorizada para gestionar Activation Lock que realmente pueda utilizarse antes del restablecimiento. Sophos Mobile necesita que el dispositivo siga inscrito para «Remove Activation Lock». Esta vía no se admite en dispositivos con al menos dos ranuras SIM/eSIM. Apple Business requiere que el dispositivo se haya incorporado a la organización antes de que se active el bloqueo y que no se haya liberado de ella. Un código de omisión requiere que la opción se haya activado previamente y que el dispositivo se haya sincronizado después. El artículo sobre Apple describe los ajustes de Activation Lock, la comprobación del código y las vías autorizadas de reactivación.
- Mac: Guardar de forma segura el PIN de desbloqueo necesario.
Guardar las credenciales y los códigos únicamente mediante el procedimiento seguro previsto, no en este artículo ni en el registro del incidente. Si no se dispone de medios de recuperación o autorizaciones cuya idoneidad esté acreditada, detenerse y escalar el caso. La reactivación no está garantizada.
Documentar la fecha y hora, la acción elegida y el alcance previsto de los datos afectados. Una indicación de «Last active», sea reciente o antigua, solo acredita una sincronización, no la ejecución de una tarea enviada posteriormente.
Los modos de gestión disponibles dependen del tipo de dispositivo; el modo se establece durante la inscripción. En Summary > Device summary, Last Sophos Mobile Control sync y Last Intercept X for Mobile sync indican la última sincronización de cada aplicación. El campo de Control solo está disponible si Sophos Mobile gestiona la aplicación Control. El campo de Intercept X muestra Never si Sophos Mobile no gestiona esa aplicación. Open in Sophos Mobile abre la página Show device, con información y acciones adicionales, y lleva a Mobile Admin. No trasladar sus diálogos ni nombres de campos a Fusion o al SSP.
Apple Business: comprobar por separado la liberación de la organización
Deténgase antes de «Release from Organization» en Apple Business. Un dispositivo desaparecido constituye un incidente, no un motivo automático para liberarlo de la organización. Esta acción específica de Apple Business es irreversible. No equivale a Unenroll/Delete en Sophos, a eliminar Activation Lock ni a Erase/Wipe. No borra el dispositivo ni desactiva por sí sola el bloqueo.
Solo fuera de la respuesta a la pérdida se deben comprobar los requisitos:
- Aclarar la titularidad y la decisión de dar de baja el dispositivo.
- Comprobar la autorización específica para liberarlo o el permiso de liberación de un servicio de gestión vinculado.
- Aclarar el estado y el tipo de bloqueo, es decir, si está vinculado al usuario o a la organización.
- Comprobar una vía autorizada de reactivación o eliminación del bloqueo que esté realmente disponible para ese dispositivo.
Apple Business puede eliminar ambos tipos de bloqueo en un dispositivo de la organización que cumpla los requisitos y con los permisos correspondientes. La tabla de acciones de Apple Business solo descarta la eliminación directa de un bloqueo vinculado al usuario por parte de un servicio externo de gestión de dispositivos.
Distinta de esa acción es la vía mediante un código de omisión obtenido previamente del dispositivo supervisado y guardado de forma segura. Según la guía de despliegue de Apple, un servicio de gestión con esa capacidad puede utilizarlo para desactivar remotamente un bloqueo vinculado al usuario. El código también puede introducirse directamente en el dispositivo.
Esto no demuestra que Sophos Mobile ofrezca una acción remota basada en ese código. Sophos documenta por separado la tarea Actions > Remove Activation Lock para dispositivos aptos que siguen inscritos y la introducción del código en el dispositivo. Antes de liberar o restablecer el dispositivo, compruebe qué vía está realmente disponible, la custodia del código y, cuando proceda, la finalización de la tarea de Sophos o de la actividad en Apple Business para ese dispositivo. Si el estado o la vía no están claros, no libere el dispositivo: escale el caso.
Tras liberarlo, ya no se podrá gestionar Activation Lock desde Apple Business ni asignar el dispositivo a un servicio de gestión de dispositivos. Es posible incorporarlo de nuevo más adelante, pero eso no revierte la liberación. El borrado o la restauración que Apple prevé a continuación es una medida destructiva independiente que requiere su propia autorización, no una prueba de que el dispositivo ya se haya borrado.
¿Qué acción corresponde a cada modo de gestión?
Android Enterprise, totalmente gestionado
Considerar el bloqueo del dispositivo, si la opción está disponible en el tenant concreto. Aclarar la recuperación y FRP.
Unenroll requiere un restablecimiento de fábrica. Para Delete de un dispositivo que aún está gestionado, Sophos también documenta un restablecimiento de fábrica automático. Se aplican los límites descritos más abajo sobre la siguiente sincronización y la ejecución sin conexión; eliminar la entrada no confirma el restablecimiento en el dispositivo. No tratarlo como una simple limpieza del inventario.
Android Enterprise, solo perfil de trabajo
Distinguir entre Lock y Set container access > Deny. Lock bloquea todo el dispositivo; Set container access > Deny bloquea solo el perfil de trabajo. En el perfil de trabajo bloqueado, sus aplicaciones no están disponibles y sus notificaciones no se muestran.
Para un bloqueo autorizado del perfil de trabajo en Sophos Mobile Admin, se aplica el siguiente procedimiento, no para dispositivos Android Enterprise totalmente gestionados:
- Abrir Devices, hacer clic en el triángulo azul junto al dispositivo identificado de forma inequívoca y seleccionar Show.
- Abrir Actions > Set container access y elegir los permisos de acceso:
- Deny: Bloquea el perfil de trabajo; sus aplicaciones y datos dejan de estar accesibles.
- Allow: Desbloquea el perfil de trabajo. Utilizarlo después de recuperar el dispositivo solo con autorización.
- Auto mode: Una regla de cumplimiento infringida que tenga la acción Lock container bloquea el perfil de trabajo. Este es el comportamiento predeterminado cuando no se han definido permisos de acceso; no es un desbloqueo incondicional.
- Confirmar con Yes. La configuración se aplica en la siguiente sincronización, no al hacer clic. Comprobar la sincronización y el estado real del perfil; escalar el caso si no se ejecuta.
Para restablecer el acceso, registrar los permisos anteriores y volver a seleccionarlos en el mismo diálogo tras obtener la autorización. Allow desbloquea expresamente; Auto mode devuelve la decisión a las reglas de cumplimiento. Por eso siguen siendo pertinentes las acciones de cumplimiento. Los usuarios también pueden bloquear su perfil de trabajo localmente mediante los ajustes rápidos. Es una función del dispositivo, no un procedimiento del administrador ni del SSP.
Wipe Android work profile en Sophos Mobile Admin o Actions > Wipe en la vista del dispositivo de Fusion elimina el perfil de trabajo junto con sus aplicaciones y datos de trabajo. No elimina las aplicaciones ni los datos personales. El borrado remoto de todo el dispositivo en Sophos Mobile Admin no está disponible para este modo.
iPhone/iPad, supervisado
Considerar un bloqueo. Con la autorización adecuada, se puede utilizar Managed Lost Mode con información de contacto y una vía comprobada para salir del modo. Restablecer por completo el dispositivo solo tras comprobar las copias de seguridad y Activation Lock.
Managed Lost Mode no se puede desactivar mediante iCloud. Tras un reinicio sin conexión, puede fallar el comando independiente Turn off Managed Lost Mode para salir de ese modo. No es un comando para apagar el dispositivo.
iPhone/iPad, Apple User Enrollment
Implicar al usuario y al equipo de gestión responsable. Comprobar únicamente las medidas que se ofrecen realmente y están autorizadas.
Sophos Mobile no permite aquí el borrado remoto completo. La anulación de la inscripción puede eliminar aplicaciones gestionadas, políticas y certificados MDM, pero no debe presentarse como una recuperación de datos personales. No dar por supuesto que están disponibles el modo Managed Lost Mode de dispositivos supervisados ni una vía de omisión de Activation Lock.
Mac
Aplicar un bloqueo disponible solo si se ha documentado el PIN de desbloqueo de seis dígitos. Según Sophos Mobile, los Mac ya bloqueados de forma remota no se pueden borrar de forma remota. También debe preverse un PIN de desbloqueo si se ejecuta un Wipe.
Windows / Chromebook
Coordinar una respuesta de seguridad específica de la plataforma al margen del bloqueo de Mobile. Sophos Mobile no puede bloquear remotamente con Lock los equipos Windows ni los dispositivos Chrome, tampoco desde Mobile Admin; la acción tampoco está disponible en la vista de Mobile de Fusion.
En Windows, eliminar el registro de Mobile no anula automáticamente la inscripción. Es necesario ejecutar Unenroll manualmente o, si Forbid manual MDM unenrollment está activado en la política del dispositivo, realizar un restablecimiento de fábrica autorizado por separado.
Comprobar los permisos de autoservicio antes del incidente
La disponibilidad de una acción en Sophos Central Self Service Portal no sustituye a la autorización del administrador: según los permisos asignados, los usuarios pueden bloquear o localizar el dispositivo, eliminar el perfil de trabajo o restablecerlo por sí mismos. Antes del incidente, comprobar los permisos de autoservicio realmente asignados y la posibilidad de cancelar la inscripción desde la aplicación: ocultar Unenroll en Sophos Mobile Control no impide por sí solo cancelar la inscripción en Self Service Portal; la configuración de la aplicación no surte efecto hasta después de una sincronización. Con «Reset device» en el SSP se pierden todos los datos del dispositivo; la acción es irreversible. La eliminación del perfil de trabajo tampoco se puede revertir, pero solo afecta a ese perfil.
Para los siguientes procedimientos del SSP, lo que cuenta es la configuración de autoservicio efectiva del usuario, no solo el acceso al portal. El equipo de administración debe comprobar en Setup > Self Service Portal los grupos de usuarios asignados y las Actions autorizadas. Si coinciden varias configuraciones, se aplica la de mayor prioridad. En particular, Managed Lost Mode, Play Lost Mode sound, Locate device y Delete unmanaged device son permisos independientes; no dar ninguno por supuesto. Si falta una acción necesaria, escalar el caso al equipo de administración responsable en lugar de recurrir a Wipe o a otra interfaz.
Ocultar y volver a mostrar la anulación de la inscripción desde la aplicación
Sophos Mobile Control ofrece Unenroll de forma predeterminada en dispositivos Android, iPhone y iPad. El siguiente ajuste afecta a esta vía desde la aplicación, no a todas las vías de anulación de la inscripción. Antes de modificarlo en el tenant correcto, registrar el valor anterior, los dispositivos gestionados mediante Control afectados y la autorización del cambio; no tratar el ajuste como una acción sobre un único dispositivo.
- En Sophos Mobile Admin > Setup > General, abrir la pestaña SMC app.
- Marcar Disable unenrollment through app para ocultar Unenroll en la aplicación. Para volver a mostrarlo, desmarcar la casilla.
- Guardar con Save. Ambos cambios solo surten efecto en el dispositivo en su siguiente sincronización con Sophos Mobile.
Después de un cambio autorizado, comprobar por separado que se haya producido una sincronización posterior a Save y revisar el menú de la aplicación en el dispositivo al que se tenga acceso autorizado: con la casilla marcada, Unenroll no debe aparecer; después de desmarcarla, la opción debe volver a mostrarse, siempre que el tipo de dispositivo la admita. No ejecutar Unenroll para comprobarlo. Si el dispositivo sigue desaparecido o sin conexión, no afirmar que la opción se haya ocultado efectivamente; si hay discrepancias, comprobar el valor guardado y la última sincronización de Control, y escalar el caso.
Para volver de forma autorizada al estado anterior, restaurar el valor previamente documentado en la misma pestaña, seleccionar Save y revisar de nuevo el menú después de la siguiente sincronización. Volver a mostrar la opción no revierte una anulación de la inscripción ya ejecutada ni una pérdida de datos.
Desactivar por separado la anulación de la inscripción en el SSP
Si también debe bloquearse la vía del SSP, editar en Setup > Self Service Portal la configuración efectiva para los usuarios afectados y desmarcar Unenroll device en Actions > Show; guardar con Save en Edit Self Service Portal configuration. Antes, registrar el estado anterior y los usuarios afectados, y obtener la autorización del cambio. Comprobar los solapamientos entre grupos y la prioridad: si no coincide ninguna otra configuración, se aplica la configuración Default, que siempre existe y tiene la prioridad más baja. No modificar Default sin evaluar las consecuencias para otros usuarios.
A continuación, comprobar en sesiones nuevas del SSP para las pertenencias a grupos afectadas y, cuando corresponda, para Default, que no se ofrezca Unenroll; no ejecutar ninguna acción sobre un dispositivo como comprobación adicional. Si la acción sigue visible, aclarar la pertenencia efectiva a los grupos y la prioridad, y escalar el caso. El procedimiento de administración del SSP describe la creación completa de la configuración, la prueba piloto antes del despliegue y la restauración de la selección anterior de acciones. Desactivar Unenroll device no bloquea automáticamente otras acciones de eliminación autorizadas por separado, como Wipe Android work profile o Wipe; sus permisos y consecuencias deben seguir comprobándose por separado.
Localización y bloqueo antes del borrado
Find/Locate muestra únicamente la última ubicación conocida, no el recorrido del dispositivo. Para esta función de localización, Sophos Mobile solo guarda la última ubicación conocida, no un historial cronológico de ubicaciones. Esto no describe la conservación de eventos de ubicación, informes ni datos cargados previamente en el Data Lake. Los eventos de ubicación quedan registrados; Sophos exige indicar un motivo en el cuadro de diálogo para que un administrador pueda localizarlo. La función no está disponible en Sophos Mobile para Apple User Enrollment ni para Mac. Según Sophos, para Locate ordinario del SSP en iPhone/iPad es necesario confirmar los mensajes en el dispositivo antes de que se muestre la ubicación. Por eso, esta vía tiene una utilidad limitada si el dispositivo está desaparecido. No interprete una ubicación antigua como la posición actual ni como prueba de propiedad.
Requisitos para la localización autorizada
Las restricciones de protección de datos para la localización por parte del administrador y mediante el SSP se aplican de forma independiente de los respectivos permisos de acción. Comprobar la configuración de protección de datos y sus límites antes de realizar una consulta: bloquear la localización en el mapa no oculta la última ubicación en Device location report ni demuestra que se haya detenido la recopilación o que se hayan borrado los datos almacenados.
- Android: Sophos Mobile Control debe estar en ejecución, los servicios de ubicación deben estar activados y la aplicación debe tener el permiso Location.
- iPhone/iPad: Para la localización ordinaria se aplican los mismos tres requisitos. En un dispositivo supervisado y gestionado mediante MDM que ya se encuentre en Managed Lost Mode, estos requisitos no son necesarios. Esto no amplía la compatibilidad con plataformas ni la autorización; siguen siendo necesarias la entrega de la tarea y una vía comprobada para salir del modo.
- Chromebook: La extensión Sophos Chrome Security debe estar activa y la localización debe estar permitida. Si no hay ningún usuario con la sesión iniciada, la tarea de localización permanece en Notified hasta que un usuario inicie sesión.
Las reglas de cumplimiento sobre la disponibilidad para la localización distinguen entre Locate permission required para Android y App is able to locate para iPhone/iPad. Sirven para evaluar, no para autorizar la localización. Ante una pérdida, no modificar las políticas ni ejecutar Check now para comprobar si el dispositivo está preparado para la localización: al hacerlo pueden ejecutarse acciones sobre otros dispositivos.
Para los Chromebooks, Sophos documenta dos vías de configuración. Antes de realizar un cambio, comprobar el conjunto real de dispositivos al que se aplica la política, así como las autorizaciones de protección de datos y de gestión de cambios de la organización; no activar la opción de forma generalizada para toda la flota:
- Chrome Enterprise: En la consola de Google Admin, en Devices > Chrome > Settings > User & browser settings > Geolocation, seleccionar la opción Allow sites to detect users’ geolocation.
- Otros Chromebooks: En el dispositivo, en Settings > Privacy and security > Site settings > Location, seleccionar la opción Sites can ask for your location.
Mobile Admin: localización con Managed Lost Mode ya activo
Para la excepción aplicable a un iPhone/iPad supervisado y gestionado mediante MDM, comprobar primero la propiedad del dispositivo IsMDMLostModeEnabled en el dispositivo identificado de forma inequívoca. La vía de administración Show device > Actions > Locate (Mostrar dispositivo > Acciones > Localizar) solo se aplica si se ha confirmado que Managed Lost Mode ya está activo. Debe distinguirse del procedimiento ordinario Find/Show location y de Locate del SSP; los permisos y el procedimiento del SSP deben seguir comprobándose por separado.
Siguen siendo necesarias las comprobaciones de restricciones de protección de datos, la autorización de la acción y del incidente, la entrega de la tarea y una vía comprobada para salir del modo. Si no se ha confirmado que el modo esté activo, no omitir los requisitos de localización ordinaria; si el estado no está claro o falta la acción, escalar el caso al equipo responsable de administrar Sophos Mobile. No activar Managed Lost Mode para comprobar si el dispositivo está preparado. También aquí se debe comprobar el estado de la tarea y, en la medida de lo posible, el estado real del dispositivo; enviar una solicitud no demuestra su ejecución.
Fusion: ejecutar Find y mostrar la ubicación
Después de identificar el dispositivo, obtener las autorizaciones para el incidente y de protección de datos, y cumplir los requisitos de localización descritos anteriormente, en Sophos Fusion:
- Abrir My Environment > Mobile Devices y hacer clic en el nombre del dispositivo identificado.
- En los detalles del dispositivo, seleccionar Actions > Find. Si falta Find, comprobar la compatibilidad con la plataforma y el acceso a la ubicación de Sophos Mobile Control; si no está claro que el dispositivo esté preparado, escalar el caso.
- Introducir el motivo de la solicitud y confirmar con OK. Sophos Mobile envía una tarea de localización. Si el dispositivo está sin conexión, permanece en Notified hasta que se sincronice; en los Chromebooks también se aplica el requisito de inicio de sesión descrito anteriormente.
- Comprobar el estado de la tarea mediante Open in Sophos Mobile > Tasks. Una vez completada, volver a los detalles del dispositivo en Fusion y seleccionar Show location en la esquina superior derecha. El mapa se abre en Google Maps.
En Summary > Device information > Last known location aparecen las coordenadas y la fecha de la última acción Find. Una nueva solicitud Find autorizada actualiza la localización. Obtener la posición más precisa puede tardar hasta 10 minutos. Si después no hay ninguna ubicación disponible, el dispositivo podría estar sin conexión o apagado. No es una conclusión segura ni un límite fijo de tiempo de espera para la tarea. No ejecutar ninguna otra acción sobre el dispositivo como prueba de conexión.
Mobile Admin: ejecutar Find ordinario y mostrar la ubicación
Este procedimiento de localización ordinaria se aplica a Sophos Mobile Admin, no a la vía de Managed Lost Mode descrita anteriormente, a la vista de inventario de Fusion ni a Locate del SSP. Proceder solo después de identificar el dispositivo, obtener la autorización para el incidente y comprobar los requisitos de protección de datos:
- En Devices, seleccionar el dispositivo identificado de forma inequívoca y abrir Actions > Find.
- Introducir el motivo de la consulta y confirmar con Yes. Así se crea una tarea de localización y se transmite al dispositivo. Esto todavía no confirma su ejecución.
- Comprobar el estado concreto de la tarea. Si el dispositivo está sin conexión, la tarea permanece en Notified hasta que vuelva a conectarse al servidor; en los Chromebooks se aplica además el requisito de inicio de sesión indicado anteriormente.
- Solo cuando la tarea haya finalizado, seleccionar Actions > Find > Show location. La ubicación se muestra en Google Maps; aun así, sigue siendo la última posición conocida, no una prueba de la ubicación actual.
Si falta Find, comprobar la compatibilidad con la plataforma y los requisitos indicados anteriormente, en particular el acceso a la ubicación de Sophos Mobile Control en Android y iPhone/iPad. Si el dispositivo no está preparado para la localización, no intentar suplirlo mediante Wipe, un restablecimiento de contraseña u otra acción sobre el dispositivo; escalar el caso al equipo de administración responsable.
Para varios dispositivos, se pueden seleccionar en Devices los dispositivos de destino autorizados y utilizar Actions > Find; como alternativa, está disponible Device location report. Ambas vías quedan limitadas al alcance autorizado de dispositivos y protección de datos. El informe no es una vía para eludir la falta de autorización para localizar.
SSP: Locate ordinario y visualización en el mapa
Este procedimiento se distingue de Locate con Lost Mode ya activo y de Mobile Admin > Find. Proceder solo después de identificar el dispositivo, obtener las autorizaciones para el incidente y de protección de datos, y comprobar los permisos efectivos del SSP y los requisitos de localización ordinaria indicados anteriormente:
- Iniciar sesión en Sophos Central Self Service Portal.
- Abrir Mobile y seleccionar el dispositivo identificado de forma inequívoca.
- Seleccionar Actions > Locate. Sophos crea una tarea y la envía al dispositivo. El envío no confirma su ejecución.
- En los detalles del dispositivo, hacer clic en View Details junto a Location. Según la ayuda del SSP, la ubicación se muestra en Google Maps. Una posición antigua no demuestra la ubicación actual.
En iPhone/iPad, para este Locate ordinario del SSP es necesario confirmar los mensajes en el dispositivo antes de que se muestre la ubicación. Si el dispositivo sigue desaparecido, no dar por hecha esa confirmación. Este requisito se aplica aquí a la localización ordinaria, no describe el procedimiento independiente de localización en Lost Mode. Las solicitudes de ubicación quedan registradas; esto no sustituye a la autorización de protección de datos. Si falta la acción, no se muestra la ubicación o el estado no está claro, escalar el caso al equipo de administración responsable en lugar de recurrir a otras acciones sobre el dispositivo como vía alternativa.
Distinguir el bloqueo de las acciones de riesgo sobre el dispositivo
Lock bloquea el dispositivo, pero no borra datos. En un dispositivo Android con un perfil de trabajo administrado, Lock bloquea el dispositivo entero; solo Set container access > Deny bloquea el perfil de trabajo. Antes de bloquear un Mac, documente el PIN y el procedimiento autorizado para desbloquearlo. Los iPhone y iPad supervisados pueden utilizar Managed Lost Mode en su lugar; una interrupción de la conexión tras reiniciar el dispositivo puede impedir que se desactive. No reinicie ni apague el dispositivo en ese estado a modo de prueba. Si el comando Turn off Managed Lost Mode para salir del modo no se entrega o no se ejecuta, escale el caso al equipo de administración de dispositivos móviles o de Apple y, si se tiene acceso físico al dispositivo, compruebe primero el procedimiento documentado mediante una conexión de red por cable. Ese comando no sirve para apagar el dispositivo. El borrado o la restauración con Apple Configurator o en modo de recuperación requieren una autorización independiente: borran el contenido y ponen fin a la supervisión.
Fusion: bloquear el dispositivo con Lock
Después de las comprobaciones de «Antes de realizar cualquier acción sobre el dispositivo», continuar en Sophos Fusion. Lock no está disponible para Windows ni Chromebooks; si se gestiona un perfil de trabajo de Android, bloquea todo el dispositivo.
- Abrir My Environment > Mobile Devices y hacer clic en el nombre del dispositivo identificado.
- En los detalles del dispositivo, seleccionar Actions > Lock.
- Rellenar los campos correspondientes al tipo de dispositivo:
- Lock screen message para Android, iPhone y iPad. Utilizar solo información de devolución autorizada.
- Phone number para iPhone y iPad. El número aparece en la pantalla de bloqueo; no dar por supuesta una función de llamada ni el límite de caracteres del SSP.
- Unlock PIN para Mac. Establecer un PIN de seis dígitos y guardarlo de forma segura. El Mac se reinicia al bloquearlo y necesita ese PIN para desbloquearse.
Sophos no especifica ningún botón de confirmación adicional para este procedimiento de Lock en Fusion. Comprobar por separado el estado de la tarea y el estado real de bloqueo. Android, iPhone y iPad se desbloquean con la contraseña existente del dispositivo o con el PIN o patrón configurado; siguen vigentes los límites de intentos fallidos.
Después de bloquear el Mac, buscar device.unlock.code en la pestaña Properties de los detalles del dispositivo en Fusion. Sophos Mobile guarda allí el PIN. Comunicarlo a una persona autorizada solo mediante el canal seguro previsto. Los nombres de campos de Mobile Admin indicados a continuación corresponden a otra vía de consulta.
Mobile Admin: bloquear el dispositivo con Lock
El bloqueo ordinario del dispositivo tiene su propio procedimiento; no es Managed Lost Mode ni una acción del SSP. Solo después de las comprobaciones de «Antes de realizar cualquier acción sobre el dispositivo», en Sophos Mobile Admin:
- Abrir Devices, hacer clic en la flecha hacia abajo junto al dispositivo identificado de forma inequívoca y seleccionar Show.
- En Show device, abrir Actions > Lock.
- Definir los campos correspondientes al tipo de dispositivo:
- Lock screen message: Mensaje en la pantalla de bloqueo de dispositivos Android, iPhone y iPad. Incluir solo la información necesaria para su devolución, no detalles confidenciales del incidente.
- Phone number: Número de teléfono en la pantalla de bloqueo de iPhone y iPad. Indicar un contacto autorizado; no equiparar este campo al número al que se puede llamar en Managed Lost Mode.
- Lock PIN: En Mac, establecer un PIN de seis dígitos para desbloquearlo posteriormente y guardarlo de forma segura. El bloqueo reinicia el Mac; aclarar el acceso autorizado al dispositivo antes de ejecutarlo.
Comprobar el estado de la tarea y, en la medida de lo posible, el estado real de bloqueo. En Android, iPhone y iPad, el usuario autorizado desbloquea el dispositivo recuperado con la contraseña existente o con el PIN o patrón configurado. No probar combinaciones repetidamente; los límites de intentos fallidos descritos más abajo también se aplican al desbloqueo. Restablecer la contraseña no forma parte de Lock.
En Mac se necesita el PIN establecido por el equipo de administración. Para Lock, se encuentra en la página del dispositivo, en Device properties > Unlock passcode, y en Task details, en Lock PIN. Comunicarlo únicamente a la persona autorizada mediante el canal seguro previsto, no guardarlo en el registro del incidente. Sigue vigente el límite indicado arriba para Wipe en un Mac ya bloqueado remotamente.
SSP: bloquear el dispositivo con Lock
Este procedimiento se aplica a Lock en el SSP, no a Mobile Admin ni a Lost Mode. Realizar primero las comprobaciones de «Antes de realizar cualquier acción sobre el dispositivo» y verificar los permisos efectivos del SSP y la vía autorizada para desbloquearlo. Sophos limita la función a determinados tipos de dispositivos, sin enumerarlos en esta página del SSP. Por tanto, que el menú de administración esté disponible no demuestra que la función esté disponible en el SSP.
- Iniciar sesión en Sophos Central Self Service Portal.
- Abrir Mobile y seleccionar el dispositivo identificado de forma inequívoca.
- Seleccionar Actions > Lock.
- En iPhone/iPad, se puede introducir un mensaje de 300 caracteres como máximo, que aparece en el dispositivo después del bloqueo. En el campo Phone number to display, se puede introducir un número de contacto autorizado. Según la ayuda del SSP, al tocar ese número en el mensaje de bloqueo se marca automáticamente. No utilizar detalles confidenciales del incidente.
- En Mac, establecer un PIN de seis dígitos y guardarlo mediante el procedimiento seguro previsto. Para desbloquearlo, es necesario introducirlo en el Mac. Los nombres de campos y las vías de consulta del PIN del administrador indicados anteriormente no constituyen instrucciones para el SSP.
Según la ayuda del SSP, la acción bloquea el dispositivo con la contraseña existente del dispositivo y, en Mac, con el PIN de bloqueo del sistema. No restablece la contraseña. Después de recuperar el dispositivo, desbloquearlo solo con autorización, respetar los límites de intentos fallidos y no intentar adivinar las credenciales si el acceso no está claro. Comprobar por separado la entrega y el estado real de bloqueo; una acción en el portal no demuestra que se haya bloqueado un dispositivo sin conexión.
Mobile Admin: activar y comprobar Managed Lost Mode
Este procedimiento solo se aplica a iPhone y iPad supervisados y gestionados mediante MDM, no a Apple User Enrollment ni a dispositivos que solo tengan una aplicación de seguridad. Antes de activarlo, comprobar la autorización para el incidente, el identificador del dispositivo, la protección de datos y la vía para salir del modo. La advertencia sobre reinicio y falta de conexión ya debe tenerse en cuenta al tomar esta decisión: que el menú de acciones esté visible no garantiza que después se pueda desactivar el modo.
- Abrir Devices, hacer clic en el triángulo azul junto al dispositivo identificado de forma inequívoca y seleccionar Show.
- En Show device, seleccionar Actions > Turn on Managed Lost Mode.
- Definir Lock screen message, Phone number y Footer. El mensaje aparece en la pantalla de bloqueo; desde ella se puede llamar al número indicado. Footer aparece en la parte inferior de la pantalla. Si no se define, aparece un aviso predeterminado para contactar con el equipo de administración. Introducir solo información de devolución y contacto autorizada.
Sophos Mobile crea una tarea y la transmite al dispositivo. El dispositivo activa el modo solo al recibir la tarea. Comprobar el estado de la tarea y la propiedad IsMDMLostModeEnabled; si se tiene acceso físico al dispositivo, comprobar también su estado real. Una tarea enviada o una sincronización antigua no demuestran que el modo esté activo en ese momento.
La utilización normal queda bloqueada hasta que se desactive el modo en Sophos Mobile. Desde el dispositivo solo se puede llamar al número configurado o realizar una llamada de emergencia. Si se ha confirmado que el modo está activo, en Show device están disponibles por separado Actions > Locate, Actions > Play Lost Mode sound y Actions > Turn off Managed Lost Mode. Para localizar, seguir respetando las autorizaciones y la vía de Locate del administrador descrita anteriormente. La ubicación procede de una función del sistema; Sophos Mobile Control no necesita estar en ejecución. Esto hace que la localización sea más fiable que con el bloqueo ordinario, pero no garantiza ni una posición actual ni la conectividad del dispositivo.
Después de recuperar el dispositivo y obtener la autorización, salir del modo con Actions > Turn off Managed Lost Mode. Volver a comprobar el estado de la tarea, IsMDMLostModeEnabled y el estado del dispositivo antes de autorizar su puesta en servicio. Esta acción no es Shut down ni Turn off Lost Mode del SSP; tampoco iCloud puede desactivar este modo.
Si no se puede desactivar Managed Lost Mode
Comprobar primero el estado de la tarea, la última conexión y el historial conocido del dispositivo. Las posibles causas son:
- Reinicio durante el modo, también después de apagarlo o de que se agote la batería. Después puede faltar la conexión de red. En este modo no se puede desbloquear la SIM para acceder a la red móvil ni iniciar sesión en una cuenta Apple, lo que puede ser necesario para la conexión Wi-Fi correspondiente.
- Otra pérdida de conexión tras la cual el dispositivo no puede volver a conectarse.
- Una versión de iOS desactualizada como otra posible causa. Esto no autoriza a probar una actualización o un reinicio mientras el dispositivo está bloqueado.
En un dispositivo recuperado al que se tenga acceso autorizado, si no puede conectarse ni a Wi-Fi ni a la red móvil, comprobar primero la vía de red que no borra datos:
- Si dispone de un conector Lightning adecuado, intentar una conexión Ethernet mediante un adaptador de Lightning a Ethernet o una combinación de adaptadores de Lightning a USB y de USB a Ethernet. Estos ejemplos no acreditan compatibilidad con cualquier dispositivo o adaptador USB-C.
- Una vez establecida la conexión Ethernet, utilizar Actions > Turn off Managed Lost Mode en Sophos Mobile Admin > Show device.
- Comprobar la finalización de la tarea, IsMDMLostModeEnabled y el estado real del dispositivo. Si no se consigue la conexión o la desactivación, escalar el caso al equipo de administración de dispositivos móviles o de Apple. No prometer la recuperación ni utilizar un restablecimiento de contraseña, un reinicio o un apagado como prueba.
Borrar o restaurar no son vías equivalentes de recuperación del acceso: ambas eliminan el contenido y la configuración y ponen fin a la supervisión. La restauración restablece además el sistema operativo y el firmware; no recupera los datos del usuario borrados. Antes de recurrir a esta alternativa, comprobar la titularidad, las copias de seguridad, Activation Lock y la nueva inscripción, y obtener una autorización independiente de borrado.
La vía de Configurator requiere un Mac con Apple Configurator 2. Si Allow host pairing está desactivado en Restrictions de la política de dispositivos iOS, el Mac debe estar ya configurado como un host de supervisión adecuado; no dar por hecho que se puedan distribuir nuevos certificados o políticas al dispositivo sin conexión. Solo con estos requisitos y autorizaciones:
- Conectar el dispositivo recuperado al Mac por USB, abrir Apple Configurator 2 y seleccionar únicamente ese dispositivo en la ventana de dispositivos.
- Para el borrado de contenido autorizado, seleccionar Actions > Advanced > Erase All Content and Settings. Para una restauración autorizada por separado, seleccionar en su lugar Actions > Restore y confirmar con Restore. No ejecutar ambas acciones consecutivamente.
- Comprobar el estado del dispositivo y revisar por separado la reactivación, la copia de seguridad necesaria, la supervisión, la nueva inscripción y el estado de protección. Si no se dispone de una vía de reactivación cuya idoneidad esté acreditada, detenerse y escalar el caso; no se garantiza volver a la versión del sistema operativo con la que se entregó originalmente.
Restaurar un iPhone o iPad recuperado en modo de recuperación
Este procedimiento local es una alternativa destructiva independiente, no una acción remota ni una prueba de conexión. Restore borra el contenido y la configuración, pone fin a la supervisión existente y reinstala iOS o iPadOS. No recupera los datos del usuario borrados; tampoco se garantiza volver a la versión del sistema operativo con la que se entregó originalmente el dispositivo.
Antes de conectar el dispositivo, el equipo de administración de Apple debe confirmar su identificador, el modelo concreto, la titularidad y el acceso físico autorizado, y documentar la autorización independiente de borrado. Comprobar la copia de seguridad existente, su fecha y los datos necesarios; si se trata de una copia cifrada en un ordenador, su contraseña debe estar disponible de forma segura. No dar por hecho que se pueda crear una nueva copia del dispositivo bloqueado. Comprobar antes de borrar una vía autorizada para gestionar Activation Lock que realmente pueda utilizarse, así como el plan de reactivación, supervisión y nueva inscripción. Restaurar no permite eludir Activation Lock. Si faltan medios adecuados o autorizaciones, detenerse y escalar el caso; la pérdida no autoriza por sí sola el borrado.
Preparar el ordenador: Utilizar un Mac adecuado con macOS 11 o posterior, las actualizaciones instaladas y Finder. Como alternativa, utilizar un equipo Windows actualizado compatible con la versión actual de la aplicación Apple Devices; instalarla o actualizarla desde Microsoft Store. Para un equipo Windows adecuado sin Apple Devices, la versión actual de iTunes es la alternativa documentada. Comprobar previamente la compatibilidad entre el ordenador, la aplicación y el modelo concreto del dispositivo; no basta con un ordenador antiguo ni con tener iTunes instalado. Prever acceso a Internet para descargar el software y activar el dispositivo más adelante.
Conectar por USB: Abrir Finder, Apple Devices o la alternativa autorizada con iTunes y conectar únicamente el dispositivo identificado mediante un cable de datos USB adecuado. Mantenerlo conectado durante los pasos siguientes. Si el Mac solicita autorización para conectar un accesorio, concederla solo para este dispositivo autorizado.
Utilizar la secuencia correspondiente al modelo:
- iPhone 8 o posterior, incluido el iPhone SE de 2.ª generación o posterior: Pulsar y soltar rápidamente el botón de subir volumen y después el de bajar volumen; a continuación, mantener pulsado el botón lateral hasta que aparezca la pantalla del modo de recuperación.
- iPhone 7 o 7 Plus: Mantener pulsados a la vez el botón lateral y el de bajar volumen hasta que aparezca la pantalla del modo de recuperación.
- iPhone 6s o anterior, incluido el iPhone SE de 1.ª generación: Mantener pulsados a la vez el botón de inicio y el botón superior o lateral hasta que aparezca la pantalla del modo de recuperación.
- iPad sin botón de inicio: Pulsar y soltar rápidamente el botón de volumen más cercano al botón superior y después el más alejado; a continuación, mantener pulsado el botón superior hasta que aparezca la pantalla del modo de recuperación.
- iPad con botón de inicio: Mantener pulsados a la vez el botón de inicio y el botón superior. En cuanto el iPad se apague, soltar el botón superior y seguir manteniendo pulsado el de inicio hasta que aparezca la pantalla del modo de recuperación.
Debe aparecer la pantalla de conexión a un ordenador, con el símbolo del cable y del ordenador, no solo el logotipo de Apple. Si el modelo no está claro o los botones no funcionan, no probar otras secuencias: detenerse y escalar el caso al equipo de administración de Apple o al servicio técnico.
Restaurar desde el ordenador: En Finder, seleccionar el dispositivo en la barra lateral; en la vista normal del dispositivo, Restore iPhone/iPad se encuentra en General. En Apple Devices, seleccionar el dispositivo en la barra lateral y después General > Restore [device]. En la alternativa con iTunes, seleccionar el icono del dispositivo en la parte superior izquierda y después Summary > Restore. Si el diálogo del modo de recuperación ofrece Update o Restore, seleccionar Restore para el borrado autorizado por separado y confirmar la restauración. Update no constituye un borrado confirmado; la recomendación general de Apple de intentar primero una actualización ante problemas de arranque no autoriza una prueba de actualización en Managed Lost Mode. Restore Backup es otro paso distinto para recuperar una copia de seguridad existente, no este restablecimiento del dispositivo. Seguir las instrucciones del ordenador y del dispositivo sin intentar adivinar códigos ni credenciales.
Esperar a que finalicen la descarga y la restauración: Si la descarga tarda más de 15 minutos y el dispositivo sale de la pantalla del modo de recuperación, dejar primero que termine la descarga. Después, sin desconectar el dispositivo, repetir la secuencia correspondiente al modelo del paso 3 y continuar la restauración desde el ordenador. Si aparecen errores, documentar el error exacto y escalar el caso; no afirmar que la operación se ha completado correctamente ni repetir restablecimientos a ciegas.
Comprobar por separado la puesta en servicio: Una vez finalizado Restore, comprobar la pantalla de bienvenida y el estado real del dispositivo. Activarlo mediante la vía autorizada comprobada previamente y, conforme al plan de recuperación, configurarlo de nuevo o restaurar por separado una copia de seguridad adecuada. A continuación, comprobar los datos necesarios, la supervisión, la nueva inscripción, la conexión con Sophos Mobile y el estado de las políticas y de la protección. Ni una pantalla de bienvenida ni un diálogo finalizado en el ordenador acreditan estas comprobaciones. Si aparece una solicitud de Activation Lock y no se dispone del acceso adecuado, o si la inscripción está incompleta, detenerse; autorizar el uso normal solo después de estas comprobaciones.
Mobile Admin: restablecer la contraseña solo después de recuperar el dispositivo
Restablecer la contraseña y reiniciar el dispositivo no son pruebas inocuas. Al restablecer la contraseña de un iPhone o iPad, Sophos Mobile elimina el código y desbloquea el dispositivo: esto debilita las medidas de contención si el dispositivo sigue perdido o ha sido robado. Por tanto, no restablecer la contraseña como respuesta a la pérdida ni como prueba de sincronización; considerar esta medida solo después de recuperar el dispositivo y obtener una autorización específica para el incidente.
El restablecimiento por parte del administrador está disponible para Android Enterprise y para iPhone y iPad sin Apple User Enrollment. No está disponible si solo Sophos Intercept X for Mobile está registrado en Sophos Mobile para ese dispositivo. En Android Enterprise, el usuario debe haber confirmado previamente la contraseña del dispositivo. Si ya la estableció durante la configuración inicial, antes de instalar Sophos Mobile Control, la aplicación le solicita que la confirme en cada sincronización. Mientras falte esa confirmación, no es posible restablecer la contraseña de forma remota.
Antes de introducir cualquier contraseña, comprobar la política de contraseñas efectiva; no probar combinaciones repetidamente. Un límite configurado en Maximum sign-in attempts puede restablecer todo el dispositivo si se trata de la contraseña del dispositivo Android Enterprise, o eliminar el perfil de trabajo si se trata de la contraseña de ese perfil. En una política de perfil de trabajo de Android Enterprise, el ajuste de contraseña del dispositivo está documentado en el apartado Android 11 y anteriores; no dar por hecho que esté disponible en Android 12 y posteriores. Una política de dispositivos iOS puede eliminar todos los datos y ajustes después de intentos fallidos mediante Number of failed attempts until device wipe.
Aclarar la vía autorizada para recuperar el acceso antes de introducir una contraseña de un solo uso o una nueva contraseña. Si se rechaza la contraseña o no está claro el contador de intentos fallidos, no realizar más intentos; escalar el caso al equipo de administración de dispositivos móviles responsable. Restablecer la contraseña no demuestra que se haya reiniciado ese contador, desactivado la política o recuperado datos.
Después de recuperar el dispositivo, identificarlo y obtener una autorización independiente, en Sophos Mobile Admin:
- Abrir Devices en la barra lateral y hacer clic en el dispositivo identificado de forma inequívoca.
- En Show device, seleccionar Actions > Reset password.
- Si el cuadro de confirmación muestra una contraseña de un solo uso para desbloquear el dispositivo, comunicarla al usuario autorizado mediante el canal seguro previsto; no guardarla en el registro del incidente.
- En Android, el usuario debe desbloquear el dispositivo con esa contraseña de un solo uso y establecer después una nueva contraseña. En iPhone/iPad, en cambio, se elimina el código y se desbloquea el dispositivo; comprobar el estado de protección antes de volver a ponerlo en servicio.
La variante del restablecimiento de contraseña de Android en el SSP tiene sus propios requisitos y, si solo se gestiona el perfil de trabajo, puede cambiar únicamente la contraseña de ese perfil. No trasladar el procedimiento del administrador al Self Service Portal ni a la vista del dispositivo de Fusion.
SSP: restablecer la contraseña solo después de recuperar el dispositivo
También en el SSP se aplica lo siguiente: no restablecer la contraseña como respuesta a la pérdida ni como prueba de conexión. Proceder solo después de recuperar el dispositivo y obtener una autorización específica para el incidente. Comprobar previamente el identificador del dispositivo, el modo de gestión, los permisos efectivos del SSP, la política de contraseñas y la vía autorizada para recuperar el acceso. Siguen vigentes los riesgos de intentos fallidos descritos anteriormente. Esta página del SSP no enumera todos los tipos de dispositivos excluidos; por tanto, que un dispositivo sea apto para el restablecimiento por parte del administrador no demuestra que sea compatible con el del SSP.
Para Android Enterprise con Android 8.x o posterior, según la ayuda del SSP, la función de restablecimiento de contraseña debe haberse activado previamente en Sophos Mobile Control. La confirmación de la contraseña en el procedimiento del administrador no sustituye a este requisito. Si falta esa preparación, no intentar suplirla con un cambio no comprobado en el dispositivo o en la política durante el incidente.
- Iniciar sesión en Sophos Central Self Service Portal.
- Abrir Mobile y seleccionar el dispositivo identificado de forma inequívoca.
- Seleccionar Actions > Reset password.
- Confirmar los mensajes informativos que aparezcan o seguir las instrucciones mostradas. La ayuda del SSP no especifica ningún nombre de botón adicional para ello.
En Android, Sophos describe un bloqueo con la contraseña de un solo uso mostrada en el SSP. Después de desbloquear el dispositivo con autorización, es necesario establecer una nueva contraseña. Utilizar la contraseña de un solo uso únicamente mediante el canal seguro previsto, no guardarla en el registro del incidente. Si solo se gestiona el perfil de trabajo, Reset password afecta únicamente a la contraseña del perfil de trabajo, no a la contraseña personal del dispositivo.
En iPhone/iPad, el restablecimiento de contraseña elimina el código y desbloquea el dispositivo. Según la ayuda del SSP, esta consecuencia de seguridad descrita anteriormente también se aplica al restablecimiento desde el SSP. Comprobar el estado de protección antes de volver a ponerlo en servicio. Las consecuencias indicadas son información del fabricante, no resultados probados aquí. Comprobar la entrega y el estado real del dispositivo y, si hay discrepancias, detenerse y escalar el caso.
Mobile Admin: reiniciar solo con una vía de recuperación comprobada
Sophos Mobile puede reiniciar remotamente dispositivos Android Enterprise, pero no si solo gestiona su perfil de trabajo. En iPhone y iPad, el reinicio remoto solo está disponible para dispositivos supervisados.
No utilizarlo como prueba de sincronización. Los iPhone y iPad bloqueados con código no vuelven a conectarse a la red Wi-Fi después de un reinicio. Puede ser necesaria una acción del usuario antes de que vuelvan a comunicarse con Sophos Mobile. Antes de autorizar el reinicio, aclarar quién puede restablecer el acceso en el dispositivo y comprobar la conexión. Si no existe esa vía de recuperación, detenerse y escalar el caso al equipo de administración de dispositivos móviles o de Apple; restablecer la contraseña no es una solución si el dispositivo sigue desaparecido. No reiniciar a modo de prueba un dispositivo en Managed Lost Mode.
Solo después de identificar el dispositivo, comprobar la plataforma y el modo de gestión y obtener una autorización independiente, en Sophos Mobile Admin:
- Abrir Devices en la barra lateral.
- En Devices, hacer clic en la flecha junto al dispositivo identificado de forma inequívoca y seleccionar Show.
- En Show device, seleccionar Actions > Restart.
- Confirmar con Yes en el cuadro de confirmación.
Sophos Mobile envía al dispositivo el comando de reinicio. El dispositivo se reinicia de inmediato, sin que el usuario tenga que confirmar nada en él; Yes es la confirmación del equipo de administración. El envío por sí solo no demuestra la ejecución en un dispositivo sin conexión. Comprobar el estado de la tarea y el estado real del dispositivo; después del reinicio, comprobar además la conexión con Sophos Mobile y, si falta, utilizar la vía de recuperación autorizada o escalar el caso. Este procedimiento no se aplica al SSP ni a la vista del dispositivo de Fusion.
Mobile Admin: apagar un iPhone o iPad supervisado
Sophos Mobile puede apagar remotamente iPhone y iPad supervisados. Shut down no equivale a salir de Managed Lost Mode, bloquear el dispositivo ni borrar datos. No apagar a modo de prueba un dispositivo en Managed Lost Mode. Antes de un apagado autorizado por separado, aclarar cómo se volverá a encender el dispositivo y cómo se comprobará su conexión; si no existe una vía adecuada de recuperación, detenerse y escalar el caso.
Después de identificar el dispositivo, confirmar la supervisión y obtener una autorización independiente, en Sophos Mobile Admin:
- Abrir Devices en la barra lateral.
- En Devices, hacer clic en la flecha junto al dispositivo identificado de forma inequívoca y seleccionar Show.
- En Show device, seleccionar Actions > Shut down.
- Confirmar con Yes en el cuadro de confirmación.
Sophos Mobile envía al dispositivo el comando de apagado. El dispositivo se apaga de inmediato, sin confirmación por parte del usuario en el dispositivo; Yes confirma la acción del lado de la administración. También en este caso, el envío no demuestra la ejecución en un dispositivo sin conexión. Comprobar el estado de la tarea y, en la medida de lo posible, el estado del dispositivo. Después de volver a encenderlo conforme a la autorización, comprobar la conexión y el estado de protección; si el resultado no está claro, escalar el caso. No equiparar esta acción con Turn off Managed Lost Mode, Turn off Lost Mode del SSP ni con una acción en la vista del dispositivo de Fusion.
SSP: Lost Mode en un iPhone o iPad
Este procedimiento solo se aplica a iPhone y iPad supervisados y gestionados mediante MDM, no a Apple User Enrollment, Android, Mac ni a dispositivos que solo tengan una aplicación de seguridad. Tras obtener la autorización para el incidente y comprobar la vía para salir del modo, seleccionar el dispositivo identificado de forma inequívoca en Sophos Central Self Service Portal > Mobile y utilizar Actions > Turn on Lost Mode. Definir Lock screen message, Lock screen phone number y Footer; si no se especifica Footer, aparece el aviso predeterminado de contactar con el equipo de administración. En este modo, desde el dispositivo solo se puede llamar al número configurado o realizar una llamada de emergencia.
Después de comprobar los datos introducidos, confirmar la acción. La ayuda del SSP no especifica ningún botón concreto para ello. Según Sophos, el dispositivo entra en Lost Mode inmediatamente después de la confirmación. Esto describe el efecto documentado, pero no constituye una prueba realizada aquí de ejecución inmediata en un dispositivo sin conexión o no accesible. Comprobar la entrega y el estado real del dispositivo; no deducir que el modo está activo a partir de la confirmación en el portal.
Con Lost Mode activo y los permisos correspondientes, el SSP ofrece Locate, Play Lost Mode sound y Turn off Lost Mode. Un modo activado desde el SSP no se puede desactivar en iCloud; a la inversa, el SSP no desactiva un Lost Mode activado en iCloud. La acción Turn off Lost Mode del SSP para salir del modo debe distinguirse del comando de administrador Turn off Managed Lost Mode y del apagado del dispositivo. Sigue existiendo el riesgo de reinicio o falta de conexión descrito anteriormente: no reiniciar a modo de prueba; comprobar la entrega de la tarea y el estado real del dispositivo, y escalar el caso si el modo no se desactiva. Una confirmación en el portal no garantiza que la recuperación se haya completado correctamente.
Eliminación de datos solo tras obtener la autorización correspondiente
- Eliminar selectivamente el perfil de trabajo: Solo si se administra un perfil de trabajo de Android Enterprise y se ha confirmado que los datos de trabajo que contiene ya no son necesarios. Se eliminan el perfil y sus aplicaciones y datos de trabajo; los datos personales permanecen. Esto no garantiza que se hayan revocado las cuentas de empresa, los tokens o las copias almacenados en otros lugares.
- Restablecer el dispositivo entero: Solo si la plataforma y el modo de administración lo permiten, se han autorizado de forma inequívoca la operación según la titularidad del dispositivo y la situación de las copias de seguridad, y se ha comprobado previamente un procedimiento de reactivación organizativo aplicable a ese caso. Una cuenta de FRP no válida o desconocida puede dejar inutilizable un dispositivo Android completamente administrado tras Wipe; la selección de FRP forma parte de Wipe en Sophos Mobile Admin y no está acreditada para «Delete». En iPhone y iPad, aclare antes del restablecimiento cómo se gestionará Activation Lock según el procedimiento concreto y sus requisitos; sin acceso a la cuenta Apple anterior, Sophos solo describe la reactivación de dispositivos supervisados bajo condiciones adicionales. No presente Apple User Enrollment ni el perfil de trabajo de Android como modos que permitan borrar el dispositivo entero. No prometa que el dispositivo podrá volver a ponerse en servicio sin una comprobación controlada.
- Anular la inscripción y después eliminar la entrada: Esto no sustituye a un Wipe cuya ejecución se haya confirmado. Antes de autorizar la acción, comprobar las consecuencias para el modo de administración concreto:
- Android Enterprise, completamente administrado: La anulación de la inscripción provoca un restablecimiento de fábrica.
- Administración existente de Android en modo Device administrator: La anulación de la inscripción desactiva el administrador del dispositivo de Sophos Mobile Control y elimina las credenciales de acceso al servidor y todos los demás datos recibidos por Sophos Mobile Control. Sophos Intercept X for Mobile se restablece. Esto no equivale a un Wipe completo, a la revocación de cuentas en la nube ni a una migración de datos; no atribuir estas consecuencias a Android Enterprise.
- iPhone/iPad: La anulación de la inscripción elimina las aplicaciones administradas, las políticas y los certificados recibidos mediante MDM. Sophos Intercept X for Mobile se restablece; esto no equivale a restablecer la contraseña del dispositivo ni garantiza que se desinstale la aplicación.
- Mac: La anulación de la inscripción elimina todas las políticas y los certificados recibidos mediante MDM, pero no restablece el Mac a los valores de fábrica. Esto puede interrumpir los accesos administrados a redes o aplicaciones. Antes de autorizar la acción, comprobar que se dispone de acceso a la red y de acceso administrativo independientes de esas políticas y certificados, así como de un plan adecuado para recuperar las credenciales, los certificados y los datos necesarios. Si no se dispone de una vía cuya idoneidad esté acreditada, detenerse y escalar el caso. Si el Mac sigue desaparecido, continuar gestionando los riesgos de acceso dentro del incidente; no afirmar que se ha anulado la inscripción en el dispositivo sin confirmar la ejecución.
Mobile Admin: anular la inscripción con Unenroll
Este procedimiento se aplica a Sophos Mobile Admin, no a Fusion ni al SSP. Está documentado para dispositivos que no sean Android y dispositivos Android en modo Device administrator. Para los dispositivos Android Enterprise totalmente gestionados, se aplica el restablecimiento de fábrica que requiere una autorización independiente; si solo se gestiona el perfil de trabajo, la vía adecuada es eliminar ese perfil. Que el menú Unenroll esté disponible no demuestra que el dispositivo esté gestionado mediante MDM ni que la acción sea adecuada para todos los dispositivos.
Proceder solo después de las comprobaciones de «Antes de realizar cualquier acción sobre el dispositivo». Para cada dispositivo de destino, aclarar su identificador, la titularidad, la plataforma, el modo de gestión, el permiso para ejecutar la acción administrativa, las autorizaciones relativas al incidente y a los datos, y la vía de recuperación adecuada. Siguen vigentes las consecuencias según la plataforma descritas anteriormente. Si la idoneidad no está clara o falta autorización, detenerse y escalar el caso.
- En la barra lateral de Sophos Mobile Admin, hacer clic en Devices.
- Seleccionar únicamente los dispositivos de destino identificados de forma inequívoca y autorizados para anular su inscripción. Si se seleccionan varios, comprobar los requisitos y las consecuencias para cada dispositivo.
- Seleccionar Actions > Unenroll.
- Volver a comprobar los dispositivos seleccionados y la autorización; después, seleccionar Yes en el cuadro de confirmación.
A continuación, comprobar en Sophos Mobile el estado concreto de la tarea y la última sincronización de cada dispositivo de destino. Si se ha recuperado el dispositivo y se tiene acceso autorizado, comprobar además el estado real de gestión y del dispositivo. Yes confirma la acción administrativa, no su ejecución correcta en el dispositivo. Si el dispositivo está sin conexión, la tarea está pendiente o el resultado es contradictorio, no afirmar que se ha anulado la inscripción ni que se han borrado datos; seguir gestionando los riesgos de acceso y de datos dentro del incidente y escalar el caso. Limpiar la entrada mediante el procedimiento independiente de Delete solo después de confirmar la anulación de la inscripción. La anulación de la inscripción en la siguiente sincronización descrita más abajo se refiere a Delete de un dispositivo que aún está inscrito, no a un plazo de ejecución garantizado para este procedimiento de Unenroll.
Fusion: anular la inscripción con Unenroll o Wipe
Anular la inscripción pone fin a la gestión; no es una simple limpieza de la lista. Este procedimiento se aplica a los detalles del dispositivo en Fusion, no a Mobile Admin ni al SSP. Proceder solo después de las comprobaciones de “Antes de realizar cualquier acción sobre el dispositivo”: aclarar el identificador del dispositivo, la plataforma, Management mode, la titularidad, el permiso para ejecutar la acción, las autorizaciones relativas al incidente y a los datos, y la vía de recuperación adecuada. Si el modo de gestión no está claro o falta autorización, detenerse y escalar el caso.
- En Sophos Fusion > My Environment > Mobile Devices, hacer clic en el nombre del dispositivo identificado de forma inequívoca.
- Elegir la vía correspondiente al modo de gestión:
- Dispositivo que no sea Android o Android en modo Device administrator: En los detalles del dispositivo, seleccionar Actions > Unenroll. Tener en cuenta las consecuencias según la plataforma descritas anteriormente; en particular, eliminar las políticas y los certificados de un Mac no equivale a un restablecimiento de fábrica.
- Android Enterprise, totalmente gestionado: Utilizar Actions > Wipe para anular la inscripción. Esta acción restablece todo el dispositivo a los valores de fábrica; no elimina únicamente los datos de trabajo. Requiere la autorización independiente de borrado y las comprobaciones de FRP y reactivación.
- Android Enterprise, solo perfil de trabajo: Utilizar Actions > Wipe para anular la inscripción. Esta acción elimina el perfil de trabajo junto con todas las aplicaciones y los datos que contiene, no las aplicaciones ni los datos personales. Esta eliminación tampoco se puede revertir.
- Para Wipe, tener en cuenta además, antes de confirmar, los límites y los campos específicos de cada dispositivo indicados a continuación. Seleccionar OK en el cuadro de confirmación de Fusion solo cuando se haya confirmado la autorización.
Si falta la acción adecuada, no recurrir a Delete como alternativa. Limpiar la entrada mediante el procedimiento independiente de Delete solo después de confirmar la anulación de la inscripción. Que una entrada haya desaparecido no demuestra ni la anulación de la inscripción ni un restablecimiento en el dispositivo.
Perfil de trabajo de Android: eliminación local y cuenta restante
Si un dispositivo Android Enterprise con perfil de trabajo ya no puede conectarse a Sophos Mobile, por ejemplo, tras finalizar un periodo de prueba, Sophos describe una vía de eliminación local mediante los ajustes de Android. Para un dispositivo personal físicamente accesible con Owner: Personal y Android Enterprise Work profile confirmados, utilizar el procedimiento BYOD de eliminación local del perfil de trabajo y comprobación de la cuenta. Antes, aclarar con el usuario qué dispositivo es, qué datos de trabajo necesita y la autorización para el borrado. Se eliminan de forma irreversible todas las aplicaciones y los datos locales del perfil de trabajo; las aplicaciones y los datos personales se conservan. No es una medida remota para un dispositivo que sigue desaparecido ni la vía de Unenroll en Sophos Mobile Control descrita más abajo. Si la titularidad o el modo no están claros, la opción de eliminación no aparece o está bloqueada, o se trata de otro dispositivo, detenerse y escalar el caso a TI. No eludir restricciones de gestión ni utilizar un restablecimiento de fábrica como alternativa.
Solo si la organización utiliza el modo de registro Managed Google Play Account: Tras anular la inscripción, puede quedar una cuenta de Google en el dispositivo. En ese caso, el dispositivo sigue contando para el límite de dispositivos que puede inscribir el usuario. La comprobación de la cuenta del procedimiento BYOD enlazado se aplica tanto si el perfil se ha eliminado localmente como mediante una acción remota autorizada: una persona especializada y autorizada debe identificar la cuenta restante concreta como cuenta gestionada de inscripción y, si es necesario, eliminar manualmente solo esa cuenta. No eliminar la cuenta personal de Google del usuario. Comprobar el estado real del perfil y de la inscripción; que desaparezca una entrada de la consola no demuestra ni la eliminación en el dispositivo ni que se haya liberado una plaza de inscripción. Si no está claro a qué corresponde la cuenta, detenerse y escalar el caso.
Fusion: ejecutar y comprobar Wipe según el modo de gestión
Actions > Wipe en los detalles del dispositivo de Fusion realiza un restablecimiento de fábrica en un dispositivo compatible, pero, si se gestiona un perfil de trabajo de Android Enterprise, solo elimina el perfil de trabajo. Ambos borrados son irreversibles. Quedan excluidos de Wipe Apple User Enrollment y los Mac ya bloqueados de forma remota. No deducir que el dispositivo sea apto ni que la acción esté autorizada por el hecho de que el menú esté visible; tener solo una aplicación de seguridad no equivale a estar gestionado mediante MDM.
Después de identificar el dispositivo, comprobar el permiso para ejecutar la acción, obtener la autorización relativa a los datos y comprobar la vía de reactivación que pueda utilizarse con este método, abrir el nombre del dispositivo en Sophos Fusion > My Environment > Mobile Devices y seleccionar Actions > Wipe. Wipe no es una prueba de conexión. Si se debe activar FRP para el Wipe previsto de un dispositivo Android Enterprise totalmente gestionado, utilizar expresamente Open in Sophos Mobile > Show device > Actions > Wipe. En ese caso, se aplica el procedimiento independiente de Mobile Admin, con sus comprobaciones de FRP y su confirmación, no el diálogo de Fusion. No dar por hecho que Fusion ofrece una opción de FRP.
Para otros tipos de dispositivos compatibles, el procedimiento de Wipe de Fusion especifica sus propios campos:
- iPhone/iPad: Preserve data plan conserva el plan de datos móviles, no los datos del dispositivo. Forbid Quick Start omite el paso Quick Start en el primer arranque después del restablecimiento. Configurar ambas opciones conforme al plan de recuperación autorizado.
- Mac: En Unlock PIN, establecer un PIN de seis dígitos y guardarlo de forma segura; será necesario en el Mac después del restablecimiento. En Fusion, se puede consultar en Properties > device.unlock.code.
Seleccionar OK en el cuadro de confirmación de Fusion solo después de comprobar los datos introducidos y obtener la autorización. Sophos Mobile envía una tarea de Wipe; comprobar su estado mediante Open in Sophos Mobile > Tasks. Este cambio de interfaz sirve para comprobar la tarea y no convierte los nombres de campos de Mobile Admin ni su botón Yes en pasos de Fusion.
Las consecuencias descritas son información del fabricante, no resultados probados aquí en el tenant ni en el dispositivo. Distinguir entre tarea enviada, ejecución comunicada como correcta y resultado confirmado en el dispositivo. Si el dispositivo está sin conexión o el resultado no está claro, no afirmar que se ha realizado el borrado, sino escalar el caso y seguir gestionando el riesgo para los datos dentro del incidente. Después de recuperar el dispositivo, comprobar el estado real del dispositivo o del perfil, según corresponda; autorizar por separado la reactivación, la nueva inscripción y el estado de protección. Una inscripción posterior no restaura los datos eliminados.
Mobile Admin: eliminar el perfil de trabajo de Android en caso de pérdida
Este procedimiento remoto se aplica a Sophos Mobile Admin y, tras obtener la autorización expresa relativa al incidente y al borrado, también puede utilizarse para un dispositivo que sigue desaparecido. Para cada dispositivo de destino, comprobar en el tenant correcto el identificador del dispositivo, el usuario asignado, la propiedad real (Owner) y el modo confirmado Management mode: Android Enterprise Work profile. Sophos Mobile debe gestionar exclusivamente el perfil de trabajo; que sea un dispositivo personal o que el menú de acciones esté visible no demuestra por sí solo que se utilice este modo. Documentar para cada dispositivo de destino el permiso del administrador para ejecutar la acción, los datos de trabajo necesarios y la autorización para la eliminación irreversible. Si la propiedad o el modo no están claros, o falta la autorización, detener el procedimiento y escalar el caso. Esto no es una prueba de conexión ni una medida automática de baja.
La eliminación ejecutada no se puede revertir: se elimina el perfil de trabajo junto con todas las aplicaciones y los datos de trabajo que contiene. No se eliminan las aplicaciones ni los datos personales; no es un restablecimiento de fábrica completo. El procedimiento local de BYOD descrito anteriormente sigue estando previsto exclusivamente para un dispositivo personal físicamente accesible cuya propiedad y modo se hayan confirmado, no para un dispositivo que sigue desaparecido.
- En el menú lateral de Sophos Mobile Admin, abrir Devices.
- Seleccionar únicamente los dispositivos con perfil de trabajo de Android Enterprise identificados de forma inequívoca y autorizados para la eliminación del perfil de trabajo. Si hay varios destinos, comprobar por separado la propiedad, el modo y las autorizaciones de cada dispositivo.
- Seleccionar Actions > Wipe Android work profile.
- Volver a comprobar los dispositivos seleccionados y el alcance del borrado y, después, seleccionar Yes en el cuadro de confirmación.
A continuación, comprobar para cada dispositivo de destino la entrega, el estado concreto de la tarea y la última sincronización en Sophos Mobile. Distinguir entre enviado/pendiente, ejecución comunicada como correcta y confirmado en el dispositivo: Yes o una sincronización antigua no demuestran que se haya ejecutado la eliminación. Solo si se recupera el dispositivo y se dispone de acceso autorizado, comprobar además en el dispositivo el estado real del perfil y de la inscripción. Si el dispositivo está sin conexión, la tarea está pendiente o el resultado es contradictorio, no afirmar que se ha realizado la eliminación, sino escalar el caso y seguir gestionando el riesgo para los datos. Las consecuencias del producto descritas son información del fabricante, no resultados probados aquí con éxito en el tenant ni en el dispositivo.
Proteger de forma independiente los accesos a cuentas, sesiones y aplicaciones conforme a la política de incidentes: la eliminación del perfil no demuestra que se hayan revocado cuentas de empresa, tokens o copias fuera del perfil. Para una cuenta de inscripción gestionada que pudiera haber permanecido, siguen aplicándose las limitaciones de Managed Google Play Account descritas anteriormente, y la comprobación de la cuenta solo debe realizarse en el dispositivo con acceso autorizado; no eliminar ninguna cuenta personal de Google. Una nueva inscripción no restaura los datos de trabajo eliminados. Wipe de Fusion y el procedimiento de SSP que sigue continúan siendo alternativas independientes con sus propios permisos y confirmaciones.
SSP: eliminar selectivamente el perfil de trabajo de Android
Utilizar esta acción solo si Sophos Mobile gestiona exclusivamente un perfil de trabajo de Android y se han comprobado las autorizaciones relativas a los datos de trabajo y al incidente descritas anteriormente, así como los permisos efectivos del SSP. Si hay dudas, consultar primero al equipo de TI responsable. La eliminación no se puede revertir. No es un Wipe completo del dispositivo ni Unenroll del SSP para dispositivos sin perfil de trabajo.
- Iniciar sesión en Sophos Central Self Service Portal.
- Abrir Mobile y seleccionar el dispositivo identificado de forma inequívoca.
- Seleccionar Actions > Wipe Android work profile.
Según la ayuda del SSP, se eliminan el perfil de trabajo y todas las aplicaciones y los datos de trabajo, incluido Sophos Mobile Control. No se eliminan las aplicaciones ni los datos personales. Después, el dispositivo deja de estar registrado en Sophos Mobile. Estas son consecuencias documentadas de una acción ejecutada, no una prueba de éxito por haber hecho clic en el portal. Comprobar la entrega y el estado real conforme a la sección «Comprobar el resultado y escalar el caso». Esto no demuestra que se hayan revocado otras cuentas de empresa, tokens o copias fuera del perfil.
Mobile Admin: restablecer el dispositivo solo con una autorización independiente
Wipe restablece el dispositivo a los valores de fábrica. El borrado ejecutado no se puede revertir. Este procedimiento se aplica a dispositivos gestionados por Sophos Mobile y se realiza en Sophos Mobile Admin, no en el SSP ni en Fusion. Quedan excluidos los dispositivos Android Enterprise con perfil de trabajo, los dispositivos con Apple User Enrollment y los Mac ya bloqueados de forma remota. La eliminación selectiva de un perfil de trabajo es una operación distinta.
Proceder solo después de identificar el dispositivo de forma inequívoca, obtener la autorización correspondiente a su titularidad y a la situación de las copias de seguridad, y comprobar la vía de reactivación aplicable a este método de restablecimiento. Las comprobaciones de FRP, Activation Lock y PIN indicadas anteriormente siguen siendo necesarias; que la acción Wipe esté visible no las sustituye. Si el modo de gestión no está claro, faltan credenciales o no se dispone de autorización, detenerse y escalar el caso. Wipe no es una prueba de sincronización.
Para un Wipe autorizado de un dispositivo Android Enterprise totalmente gestionado, comprobar además lo siguiente antes de abrir la acción:
- Comparar exactamente los IDs internos de Google del campo Google+ IDs de la configuración de FRP con los IDs confirmados de las cuentas autorizadas, guardados de forma segura. Se trata de los IDs internos de 21 dígitos, no de direcciones de correo electrónico. Conocer las credenciales no demuestra por sí solo que el ID sea válido. Además, las cuentas de Google correspondientes deben ser válidas y sus credenciales deben estar disponibles de forma segura para la reactivación autorizada. Un ID no válido o la falta de credenciales pueden dejar inutilizable el dispositivo después de un restablecimiento con FRP.
- En el dispositivo identificado de forma inequívoca, comprobar el estado de FRP en Show device > Status y contrastarlo con el procedimiento autorizado de restablecimiento y reactivación. Si se ha modificado la configuración global de FRP, el cambio solo surte efecto en el dispositivo en su siguiente sincronización. Por tanto, antes de Wipe, acreditar una sincronización posterior al cambio y el estado efectivo de FRP de ese dispositivo; no basta con un valor de configuración guardado ni con una sincronización anterior.
- Si los IDs, las credenciales o el estado efectivo se desconocen o no están confirmados, detenerse y escalar el caso al equipo responsable de administrar Sophos Mobile. En un dispositivo perdido o sin conexión, no forzar la sincronización, no modificar ni desactivar FRP y no realizar llamadas a la API de Google como prueba durante el incidente. Esta comprobación no es una guía para reconfigurar FRP ni traslada ningún ajuste de Wipe a Delete.
- Abrir Devices en la barra lateral.
- En Devices, hacer clic en el triángulo azul junto al dispositivo identificado de forma inequívoca y seleccionar Show.
- En Show device, seleccionar la acción Actions > Wipe.
- Antes de confirmar, comprobar los ajustes correspondientes al tipo de dispositivo:
- Android Enterprise, totalmente gestionado: Si lo requiere el procedimiento de restablecimiento autorizado, seleccionar Turn on Factory Reset Protection en el cuadro de confirmación de Wipe. Para ello, deben haberse comprobado, como se indica arriba, los IDs internos de Google configurados previamente, las cuentas válidas con credenciales conocidas y el estado efectivo. Los IDs o las cuentas no válidos, o las credenciales desconocidas, dejan inutilizable el dispositivo después de un Wipe con FRP. No trasladar esta selección a Delete ni a un Wipe en Fusion.
- iPhone/iPad: Configurar Preserve data plan y Forbid Quick Start en el cuadro de confirmación conforme al plan de recuperación autorizado. Preserve data plan conserva un plan de datos móviles existente en el dispositivo después del restablecimiento de fábrica, no los demás datos del dispositivo. Forbid Quick Start omite, en el primer arranque después del restablecimiento, el paso Quick Start de Setup Assistant que permite transferir contenido desde otro iPhone. Esto no supone un bloqueo permanente de todas las transferencias de contenido.
- Mac: Establecer un PIN de seis dígitos para Wipe y guardarlo de forma segura. Es necesario introducirlo en el Mac para desbloquearlo. El PIN de bloqueo del sistema macOS se encuentra en la página del dispositivo, en Device properties > Unlock passcode, y en la página Task details, en Lock PIN. Guardar el PIN únicamente mediante el procedimiento seguro previsto, no en el registro del incidente.
- Seleccionar Yes en el cuadro de confirmación solo cuando se haya confirmado la autorización.
Sophos Mobile crea una tarea de Wipe y la transmite al dispositivo. Una tarea creada, notificada o aún pendiente no demuestra que se haya ejecutado el borrado. Comprobar el estado concreto de la tarea y distinguir entre ejecución comunicada como correcta y resultado confirmado en el dispositivo; si se recupera el dispositivo, comprobar su estado real. Si está sin conexión, no se dispone del dispositivo o el resultado es contradictorio, no afirmar que se ha realizado el borrado, sino seguir gestionando los accesos y el riesgo para los datos dentro del incidente y escalar el caso. Ni la última sincronización ni el envío constituyen un criterio de éxito.
No hay posibilidad de revertir el borrado ejecutado. Una inscripción posterior o un cambio en el inventario no restaura los datos borrados. Volver a poner el dispositivo en servicio a partir de copias de seguridad adecuadas es una operación independiente que requiere autorización; comprobar por separado la reactivación, la nueva inscripción y el estado de protección conforme a «Comprobar el resultado y escalar el caso». No deducir de este procedimiento ninguna garantía de que una tarea ya enviada pueda detenerse.
SSP: restablecimiento completo solo con una autorización independiente
Este procedimiento se aplica a Actions > Wipe en Sophos Central Self Service Portal, no a Mobile Admin ni a Fusion. No se aplica a dispositivos Android en los que Mobile solo gestiona el perfil de trabajo. Para ellos, utilizar el procedimiento independiente del SSP Wipe Android work profile. Sophos limita la función a determinados tipos de dispositivos, sin enumerarlos todos en esta página del SSP. Que el menú de administración esté disponible no demuestra la compatibilidad con el SSP.
Un restablecimiento ejecutado devuelve el dispositivo a los valores de fábrica y elimina todos sus datos. Esto no se puede revertir. Proceder solo después de las comprobaciones de «Antes de realizar cualquier acción sobre el dispositivo». Comprobar la identificación del dispositivo, los permisos efectivos del SSP, la autorización correspondiente a su titularidad y a la situación de las copias de seguridad, y la vía de reactivación que realmente pueda utilizarse con este método. Si hay dudas, consultar primero al equipo de TI responsable; Wipe no es una prueba de conexión.
- Iniciar sesión en Sophos Central Self Service Portal.
- Abrir Mobile y seleccionar el dispositivo identificado de forma inequívoca.
- Seleccionar Actions > Wipe.
- En Mac, establecer un PIN de seis dígitos y guardarlo de forma segura. Es necesario introducirlo en el Mac después del restablecimiento para desbloquearlo. La ayuda del SSP no especifica nombres de campos del administrador ni vías de consulta del PIN para el SSP.
La selección de FRP, los campos de plan de datos y Quick Start de Apple, y Yes del cuadro de Wipe del administrador no son pasos documentados del SSP. Las consecuencias del restablecimiento descritas no se han probado en el tenant ni en el dispositivo. Una acción enviada o pendiente no confirma el borrado, especialmente en un dispositivo sin conexión. Comprobar por separado el estado de la tarea y el estado real, así como la reactivación, la nueva inscripción y el estado de protección. Si el resultado no está claro, no afirmar que se ha realizado el borrado y escalar el caso.
Después de Unenroll: comprobar la puesta en servicio
Para volver a poner en servicio un dispositivo tras anular su inscripción, se deben realizar las comprobaciones de nueva inscripción y estado de protección indicadas en la sección «Comprobar el resultado y escalar el caso». Restablecer una aplicación no demuestra que la protección siga siendo efectiva.
Antes de Delete: comprobar la anulación de la inscripción y la sincronización
Antes de eliminar un dispositivo de Sophos Mobile, anular su inscripción. La ayuda de los detalles del dispositivo en Fusion, en My Environment > Mobile Devices, advierte expresamente que, de lo contrario, puede quedar inutilizable. Por tanto, esta advertencia también se aplica a esa vista de Mobile. No elimina el límite de selección Status > Not managed del procedimiento de Delete descrito a continuación. Para la eliminación de un dispositivo Android Enterprise totalmente gestionado que siga bajo gestión, Sophos documenta un restablecimiento de fábrica automático. Esta es la consecuencia documentada de Delete, no una prueba de que el restablecimiento ya se haya ejecutado ni una aplicación de la opción de FRP del cuadro de Wipe.
Según Sophos, si se elimina el registro de un dispositivo que aún está inscrito y no es Windows, la anulación de la inscripción provocada por esa eliminación solo se produce en la siguiente sincronización con Sophos Mobile. No ocurre de inmediato ni constituye un paso administrativo posterior. Si el dispositivo permanece sin conexión, no se confirma ni la anulación de su inscripción ni su restablecimiento de fábrica. Incluso si se conecta más adelante, comprobar la ejecución real; ni eliminar la entrada ni la consecuencia automática documentada demuestran que el restablecimiento se haya completado correctamente. En Windows, esta anulación automática de la inscripción tras la eliminación no se aplica.
Fusion: eliminar una entrada que ya no está gestionada
Limpiar la entrada de Mobile después de confirmar la anulación de la inscripción y obtener una autorización independiente. Tras Unenroll, la entrada permanece inicialmente en la lista de dispositivos y en los informes. Una entrada de dispositivo eliminada de Sophos Mobile no se puede recuperar.
- En Sophos Fusion > My Environment > Mobile Devices, hacer clic en Show filters.
- Desplegar el filtro Status, seleccionar Not managed y aplicarlo con Apply. La lista muestra los dispositivos no gestionados.
- Hacer clic en el nombre del dispositivo identificado de forma inequívoca y autorizado para la limpieza.
- En los detalles del dispositivo, seleccionar Delete, no Actions > Delete. Seleccionar OK en el diálogo solo cuando se haya confirmado la autorización.
Comprobar después que se haya eliminado la entrada. Si el dispositivo no aparece en la lista filtrada o no se ha confirmado la anulación de su inscripción, detenerse y aclarar el estado; no eludir el filtro. Las consecuencias documentadas de Delete en dispositivos aún inscritos no demuestran que se puedan seleccionar mediante Not managed. Una entrada eliminada no confirma un borrado en el dispositivo. Siguen vigentes los límites de conservación descritos a continuación.
Distinguir la anulación de la inscripción en la aplicación y en el SSP
La anulación de la inscripción en la aplicación Sophos Mobile Control no equivale a su desinstalación. Elimina la conexión con el servidor y los datos asociados, pero deja instalada la aplicación.
Según Sophos, la anulación local de la inscripción en la aplicación no está disponible para determinados tipos de dispositivos; la fuente no especifica cuáles. Si faltan menús en la aplicación, no deducir de ello una excepción para una plataforma concreta ni la disponibilidad en el SSP. Este procedimiento local requiere acceso al dispositivo y no es una medida remota para un dispositivo que sigue desaparecido.
Esto no describe la anulación de la inscripción mediante el SSP. Según Sophos, en ese caso Sophos Mobile Control se desinstala en iPhone/iPad. La descripción del procedimiento en la aplicación tampoco sustituye a las consecuencias de la anulación de la inscripción según el modo, indicadas anteriormente.
La guía de Sophos con fecha 14 de marzo de 2023 describe el siguiente procedimiento local en la aplicación. Es una descripción del fabricante, no una comprobación en el tenant o dispositivo actuales ni una autorización para actuar durante un incidente. Proceder solo después de las comprobaciones de «Antes de realizar cualquier acción sobre el dispositivo»: deben estar claros el identificador del dispositivo, el modo de gestión, las autorizaciones relativas a la titularidad y a los datos, y la vía de recuperación.
- Abrir Sophos Mobile Control en el dispositivo al que se tenga acceso autorizado.
- En el Dashboard, utilizar la vía correspondiente al tipo de dispositivo:
- Android: Tocar Management info > Unenroll.
- iPhone/iPad: Tocar Corporate management > Unenroll.
Si falta el menú exacto o la idoneidad o la autorización no están claras, detenerse y consultar al equipo de TI responsable; no recurrir al SSP, Mobile Admin ni Fusion como alternativa. No ejecutar Unenroll para comprobar su disponibilidad. Tras una anulación de la inscripción autorizada, seguir las comprobaciones del resultado y de la puesta en servicio de «Comprobar el resultado y escalar el caso»; que la aplicación siga instalada no demuestra que la protección sea efectiva.
SSP: Unenroll y sus consecuencias según la plataforma
Unenroll en el SSP no se puede revertir. Una nueva inscripción posterior es una operación independiente, no una reversión. Este procedimiento del SSP no se aplica a dispositivos con perfil de trabajo de Android. Para ellos, utilizar el procedimiento independiente del SSP Wipe Android work profile. Unenroll tampoco es una medida general ante la pérdida ni una limpieza del inventario. Comprobar primero el identificador del dispositivo, el modo de gestión, los permisos efectivos del SSP, las autorizaciones relativas al incidente y a los datos, y la vía de recuperación. En un dispositivo Android Enterprise totalmente gestionado, la consecuencia sigue siendo el restablecimiento de fábrica documentado anteriormente.
- Iniciar sesión en Sophos Central Self Service Portal.
- Abrir Mobile y seleccionar el dispositivo identificado de forma inequívoca.
- Seleccionar Actions > Unenroll.
La ayuda del SSP describe las siguientes consecuencias adicionales de la anulación de la inscripción ejecutada. Un clic en el portal no demuestra que se haya realizado:
- Administración existente de Android en modo Device administrator: Se restablecen Sophos Mobile Control y Sophos Intercept X for Mobile. Si es necesario, desinstalar manualmente las aplicaciones en el dispositivo al que se tenga acceso autorizado. Esto no describe Android Enterprise; no se documenta una desinstalación automática para este modo antiguo.
- iPhone/iPad: Se eliminan las restricciones del dispositivo impuestas por Sophos Mobile. Se eliminan todas las cuentas configuradas por Sophos Mobile y sus datos asociados, incluido el correo electrónico de trabajo. Según la ayuda del SSP, también se eliminan todas las aplicaciones recibidas de Sophos Mobile, no todas las aplicaciones personales instaladas por el usuario. A esto se suman las consecuencias para los perfiles y certificados ya descritas, la desinstalación de Sophos Mobile Control mediante el SSP y el restablecimiento de Intercept X for Mobile.
- Mac: Se eliminan las restricciones del dispositivo impuestas por Sophos Mobile. Se eliminan todas las cuentas configuradas por Sophos Mobile y sus datos asociados, incluido el correo electrónico de trabajo. Tenerlo en cuenta además de la eliminación de políticas y certificados ya descrita. No es un restablecimiento de fábrica ni una eliminación generalizada de todas las cuentas en la nube.
- Windows: Se eliminan la cuenta MDM de Sophos Mobile en el dispositivo, las credenciales de acceso al servidor y todos los demás datos recibidos del servidor. Esta es la consecuencia de Unenroll del SSP, no la consecuencia automática de Delete de la entrada del inventario ni un restablecimiento de fábrica completo.
Antes de autorizar la acción, evaluar los mecanismos de protección y acceso que dejarán de estar disponibles. Las consecuencias son información del fabricante, no resultados probados aquí. Comprobar la entrega y la ejecución real conforme a «Comprobar el resultado y escalar el caso». Si el dispositivo está sin conexión, no afirmar que se ha anulado su inscripción correctamente. Eliminar la entrada mediante el procedimiento independiente de Delete solo después de confirmar la anulación de la inscripción.
Después de Delete: comprobar por separado la conservación y la protección de datos
«Delete» elimina la entrada de Sophos Mobile y los datos del dispositivo almacenados allí. Los datos cargados previamente en Sophos Data Lake permanecen hasta que finaliza el plazo de conservación aplicable de Sophos-XDR.
La eliminación de la entrada no demuestra que se hayan borrado los datos de un dispositivo sin conexión ni que se hayan eliminado todos los datos en la nube o de auditoría, ni que se haya atendido una solicitud de supresión completa. Revisar por separado la conservación y la protección de datos conforme al procedimiento de la organización.
SSP: Eliminar de la lista un dispositivo cuya inscripción ya se haya anulado o que ya se haya restablecido
Delete unenrolled device es una limpieza posterior de la lista, no una medida ante la pérdida ni un borrado remoto. Solo después de confirmar la anulación de la inscripción o un restablecimiento autorizado por separado y efectivamente realizado, y con el permiso Delete unmanaged device, seleccionar el dispositivo correcto en Sophos Central Self Service Portal > Mobile y utilizar Actions > Delete. Después, comprobar que ya no aparece en la lista de dispositivos del usuario. Una tarea de Unenroll o de restablecimiento que solo esté pendiente no cumple este requisito previo; si el dispositivo está sin conexión, no dar por hecho que ya se ha anulado su inscripción o que se ha restablecido.
Este procedimiento del SSP no equivale a Delete en Fusion sobre un dispositivo que aún está gestionado. No demuestra que se hayan borrado datos en el dispositivo ni restaura datos; en particular, siguen vigentes los límites descritos anteriormente sobre el restablecimiento de fábrica en Android, Unenroll en Windows, la reactivación y la conservación de datos.
Comprobar el resultado y escalar el caso
Si se necesita un diagnóstico autorizado de las aplicaciones, en Sophos Fusion > My Environment > Mobile Devices, hacer clic en el nombre del dispositivo identificado inequívocamente y seleccionar Actions > Get log files en sus detalles. Esta acción obtiene los archivos de registro de todas las aplicaciones gestionadas por Sophos Mobile en ese dispositivo, no de todas las aplicaciones instaladas en general. Utilizarla solo si el diagnóstico lo requiere y se han aclarado los permisos de acceso y de protección de datos; no es una acción obligatoria en todos los casos de pérdida. Solicitar los registros no demuestra que los archivos ya estén disponibles ni que se haya ejecutado un bloqueo o un borrado de datos.
Después de una acción autorizada, compruebe el estado concreto de la tarea en Sophos Mobile, la fecha y hora de la última sincronización y, si está disponible, el estado real del dispositivo recuperado. Distinga entre tarea creada o notificada, ejecución comunicada como correcta y resultado confirmado físicamente. Si el dispositivo está sin conexión, el resultado es contradictorio o no se dispone del dispositivo, no afirme que se han borrado los datos; siga gestionando los accesos y el riesgo para los datos dentro del incidente. Antes de volver a poner el dispositivo en servicio, autorice por separado la reactivación, las copias de seguridad necesarias, la nueva inscripción y el estado de protección. Un cambio posterior en el inventario no restaura un perfil de trabajo eliminado ni los datos borrados del dispositivo.
Límites de esta ayuda para la toma de decisiones
La documentación de los fabricantes acredita los límites del producto, no autoriza ninguna acción sobre un dispositivo concreto. Compruebe en el tenant propio las interfaces, la titularidad, el modo de administración y las políticas aplicables. Release from Organization no es una medida inmediata ante una pérdida.