Ir al contenido
Avanet

Sophos Mobile: evaluar la privacidad y las cargas al Data Lake

Respuesta breve: Para Sophos Mobile Threat Defense está expresamente documentado que las cargas al Data Lake están desactivadas de forma predeterminada. Para la edición de gestión de dispositivos Sophos Mobile, la activación de la carga de datos móviles se describe como un paso propio, sin que allí se indique expresamente el mismo estado inicial. Antes de autorizarla, hay que revisar las normas de privacidad, los datos y dispositivos afectados, los permisos y la información y base jurídica necesarias, incluido el consentimiento cuando corresponda. El interruptor global de carga no permite hacer una prueba piloto con un único dispositivo. Network logging es una opción adicional que debe seleccionarse expresamente. Los ajustes de Mobile para localizar dispositivos y mostrar las aplicaciones instaladas son independientes de la carga; no constituyen una función general de eliminación ni de anonimización.

Antes de autorizar: ¿qué datos son visibles y dónde?

Para consultar datos de Sophos Mobile en el Data Lake, la documentación del producto exige una licencia de Sophos Mobile o Sophos Mobile Threat Defense y, además, una licencia de Endpoint, Server o MDR con Sophos XDR. La ruta de datos móviles abarca Android, iPhone, iPad y Chromebook. La información que se proporciona realmente depende del modo de gestión: un dispositivo Android Enterprise totalmente gestionado aporta datos distintos de los de un dispositivo en el que Mobile solo gestiona Sophos Intercept X for Mobile. De ello no se desprende una lista de campos válida para todos los dispositivos. El esquema publicado xdr_mobile_data incluye campos posibles para nombres y direcciones de correo de usuarios, números de serie e IMEI/MEID de dispositivos, ubicación, aplicaciones instaladas, sujetos de certificados y destinos de red. La presencia de un campo en el esquema no demuestra que todos los modos de gestión lo proporcionen ni que las cargas estén activadas en su tenant.

Los riesgos de los permisos de las aplicaciones son una categoría de datos independiente: Las notas de la versión de Android revisadas el 6 de octubre de 2026 describen, para Intercept X for Mobile 9.7.3909, una ampliación de los datos del Data Lake con información sobre aplicaciones con permisos sensibles y potencialmente peligrosos. Estas cargas requieren que Sophos Mobile gestione la aplicación y que un administrador active la carga. Por ello, incluir esta información de permisos, además del inventario de aplicaciones, en la evaluación para autorizar el tratamiento de datos. La entrada anterior de las notas de la versión no acredita una lista actual y uniforme de campos ni la transmisión real en el propio tenant. Tampoco demuestra que Hide installed apps excluya toda la información sobre permisos; aclarar ese efecto por separado antes de autorizar la carga.

Las ediciones también ofrecen distintas opciones de privacidad:

  • Sophos Mobile (gestión de dispositivos): En My Products > Mobile > Setup > General > Privacy, Forbid admins to find devices impide a los administradores localizar dispositivos en Mobile Admin y Forbid users to find devices impide a los usuarios hacerlo en el Self Service Portal. Al bloquear la localización, deja de mostrarse la última posición conocida en Google Maps, pero sigue siendo visible en el informe Device location. No está demostrado que esto impida la recopilación de datos de ubicación. Hide installed apps oculta la lista de aplicaciones de un dispositivo concreto y también excluye las aplicaciones instaladas de la carga de Mobile al Data Lake. Sin embargo, sigue estando disponible una lista consolidada de aplicaciones en los informes de aplicaciones. Ninguno de estos ajustes garantiza que desaparezcan los datos ya almacenados.
  • Sophos Mobile Threat Defense: En My Products > Mobile > Setup > General > Privacy, Hide installed apps permite excluir el inventario de aplicaciones instaladas de la información del dispositivo que se carga al Data Lake. Show installed apps vuelve a incluir esa información. No debe suponerse que los controles de localización documentados para la edición de gestión de dispositivos estén disponibles en esta edición.

Un usuario del portal no dispone automáticamente de permisos de administrador. Quien configure el acceso de autoservicio debe comprobar las funciones de Mobile autorizadas por separado de los permisos de los administradores de Mobile. Los roles Administrator, Helpdesk y Read-only difieren en los ajustes y las acciones permitidos; el acceso de solo lectura no autoriza a modificar los controles de privacidad. Sin embargo, las descripciones de los roles de Mobile no permiten determinar el permiso concreto para modificar el interruptor del Data Lake, que es independiente y se aplica a todo el tenant. Hay que comprobar en el propio tenant qué rol puede modificarlo.

Comprobaciones y controles antes de una posible carga

Antes de efectuar cualquier cambio, documente el propósito, los tipos de dispositivos afectados, los responsables y la autorización interna. En particular, para los dispositivos personales, deben aclararse antes de la carga la visibilidad de los datos, la información facilitada a los usuarios y, cuando sea necesario, la obtención de un consentimiento válido. Un interruptor de la interfaz no obtiene el consentimiento ni demuestra que el tratamiento tenga una base jurídica válida.

Región y transferencias antes de autorizar: En Sophos Fusion, abra My Products > Mobile y anote la región del tenant que figura en la URL del navegador después de smc-user-if-cloudstation-. Sophos indica que los datos de Mobile y XDR se alojan en la región o regiones elegidas al crear la cuenta; esto no garantiza que todas las transferencias, los destinatarios, las exportaciones o las copias posteriores permanezcan allí. El acuerdo de tratamiento de datos permite transferencias internacionales sujetas a las garantías aplicables, con independencia de la ubicación de almacenamiento elegida. Antes de cualquier carga, el equipo responsable de privacidad y asuntos jurídicos debe revisar el acuerdo aplicable al tenant, los subencargados actuales, los destinatarios y las vías de transferencia previstas y los requisitos de residencia de datos. No deduzca una ruta física específica de Mobile ni autorice la carga basándose únicamente en la etiqueta de región.

  1. Antes de cualquier carga, en la edición de gestión de dispositivos Sophos Mobile, compruebe en la pestaña Privacy las restricciones de localización y la visibilidad de las aplicaciones instaladas; el informe de ubicación del dispositivo y los informes agregados de aplicaciones pueden seguir siendo visibles pese a esas restricciones. En Sophos Mobile Threat Defense, compruebe en Privacy el ajuste documentado del inventario de aplicaciones instaladas, pero no presuponga que allí existan los controles de localización ni los informes de la edición completa; verifique por separado cualquier acceso aplicable a ubicaciones o informes en las interfaces correspondientes. Hide installed apps no sustituye la evaluación de Network logging.
  2. Para los modos de gestión y dispositivos afectados, revise la lista aprobada de categorías de datos y destinatarios, las reglas de acceso y conservación, y la base jurídica, incluido el consentimiento cuando sea necesario. Los ejemplos publicados no permiten deducir una lista completa de campos de Mobile. Evalúe Network logging por separado: esta opción forma parte del proceso de Upload to the Data Lake de Mobile y no es un interruptor de carga independiente. Si se selecciona durante la carga de Mobile, pueden transmitirse datos de registros de red, como direcciones IP, puertos, marcas de tiempo y aplicaciones implicadas; estos ejemplos no son exhaustivos. La opción está documentada para dispositivos Android en los que Mobile gestiona la aplicación Sophos Mobile Control, así como para iPhones y iPads en los que Mobile gestiona la aplicación Sophos Intercept X for Mobile. No deduzca únicamente de la plataforma qué registros están disponibles.
  3. Solo entonces, en Sophos Fusion, compruebe en Global Settings > Products and Services > Mobile el estado de Upload to the Data Lake y el permiso para modificarlo en su tenant, sin activar el interruptor durante la comprobación. Se aplica a Mobile y no debe confundirse con la política de Endpoint Data Collection and Investigation. No active la carga en producción basándose en este artículo: el interruptor global no limita la carga a un dispositivo piloto; no está documentada una forma de restringir por dispositivo la carga de Mobile. Antes de activarla, se requiere un tenant de pruebas aislado, autorizado por separado, o una verificación independiente de todos los dispositivos del tenant real que podrían quedar incluidos en la carga y de la autorización de todo ese alcance.
  4. Solo en un entorno así autorizado y verificado, vuelva a comprobar el interruptor y la edición después de la activación. Si Live Discover está disponible en el tenant, use en Threat Analysis Center > Live Discover una consulta integrada de Mobile para el Data Lake con un intervalo breve, solo si la consulta se ajusta al marco de privacidad autorizado. En la interfaz no se puede limitar la selección de dispositivos para las consultas del Data Lake a uno piloto: se incluyen todos los dispositivos. Esto no significa que cada consulta devuelva filas para cada dispositivo; las condiciones de la consulta pueden restringir los resultados. Un intervalo de consulta breve solo determina qué datos históricos se consultan y no limita la carga previa. Un resultado vacío no demuestra que no haya habido ninguna carga ni que el interruptor esté mal configurado: revise primero la licencia, el intervalo, el modo de gestión, la consulta y los campos disponibles. No genere conjuntos de datos sensibles para crear una prueba artificial.

En la edición de gestión de dispositivos, Sophos Mobile registra las solicitudes de ubicación de un dispositivo realizadas por administradores y usuarios de autoservicio, así como los cambios en la pestaña Privacy; la documentación de Threat Defense menciona el registro de los cambios en los ajustes de privacidad. Esto sirve como punto de control para la revisión posterior, no como prueba de que se haya notificado a la persona afectada o de que esta haya dado su consentimiento.

No sobrestimar la conservación de datos ni la reversión

Para el Data Lake, Sophos describe límites máximos generales: hasta 90 días para XDR y, de forma opcional, un año con el paquete de almacenamiento correspondiente. Los límites de almacenamiento pueden reducir el historial consultable. Sin embargo, estos datos no acreditan un plazo de conservación exacto para registros concretos de Mobile o eventos de auditoría, ni la eliminación inmediata de los datos ya cargados al desactivar la carga. Tampoco aclaran el efecto sobre informes, consultas, exportaciones y copias posteriores. Para establecer procesos vinculantes de eliminación, exportación y conservación, hay que comprobar por separado el contrato, la categoría de datos y el estado actual del tenant.

Si se revoca la autorización, desactive Upload to the Data Lake en Global Settings > Products and Services > Mobile, compruebe la selección opcional Network logging dentro de los ajustes de carga de Mobile y revise de nuevo los ajustes Privacy de Mobile y los informes visibles. Verifique por separado el estado efectivo en el tenant; Network logging no constituye una vía de carga independiente. Este procedimiento no demuestra la eliminación retroactiva de entradas históricas del Data Lake, informes exportados o datos de ubicación que hayan sido visibles anteriormente.