Aller au contenu
Avanet

Évaluer avec précaution le filtrage Web de Sophos Mobile sur iPhone et iPad

Ne pas déployer largement sans vérification : la configuration iOS Web Filtering d’une politique Mobile Threat Defense pilote le filtrage Web de Sophos Intercept X for Mobile. L’aide complète d’administration de Sophos Mobile limite explicitement cette configuration aux appareils supervisés (supervised). L’édition Threat Defense ne mentionne pas cette restriction : cette différence entre les documentations n’autorise pas explicitement un filtrage de tout l’appareil sur les appareils non supervisés, mais ne prouve pas non plus qu’Intercept X ne puisse pas y filtrer du tout. Avant toute modification, vérifier sur un appareil de test la licence, le mode de gestion, la version d’iOS ou d’iPadOS, l’état du profil, le périmètre réel de l’appareil ou des applications et l’efficacité du filtre dans le tenant concerné.

Ce texte aide à décider de la portée d’une politique ; ce n’est pas un guide d’inscription de l’application, de distribution d’un profil iOS ni de configuration d’une méthode DNS, VPN ou Network Extension particulière. La simple présence d’une politique, d’une vignette dans l’application ou d’un interrupteur côté utilisateur ne prouve pas que le filtre est effectivement actif sur l’appareil visé.

Définir le périmètre avant toute modification

Selon Sophos, le filtrage Web MTD concerne les accès depuis Safari et les autres navigateurs, ainsi que les connexions des applications. Les applications système ou tierces peuvent dépendre d’un domaine bloqué ; il en va de même pour les ressources externes intégrées à une page Web. Cette large portée ne doit servir de référence pour les tests que sur un appareil compatible et réellement filtré : elle ne démontre pas que tous les iPhone du parc sont couverts.

Sur les appareils non supervisés à partir d’iOS 16 ou d’iPadOS 16.1, Sophos décrit une autre voie d’attribution du filtre de contenu Web à des applications gérées individuelles. Dans les réglages de l’application, il est possible de choisir la fonction Web Filtering de cette même application Sophos Intercept X, installée et gérée, plutôt qu’une configuration de politique Web content filter. Cela ne démontre ni l’attribution d’une politique MTD à tout l’appareil ni la couverture de Safari ou d’autres applications sur un appareil non supervisé. Identifier d’abord le mode de gestion précis et les applications concernées, puis interpréter les résultats des tests. La compatibilité avec d’autres filtres ou connexions VPN n’est pas établie ici.

La fonction MTD nécessite une licence Sophos Mobile ou Sophos Mobile Threat Defense adaptée et une application Intercept X for Mobile gérée. L’interrupteur côté utilisateur Turn on Web Filtering se trouve sur la page Intercept X Settings de l’application, et non dans les réglages iOS. Il concerne la fonction qui bloque les connexions aux sites malveillants ou filtrés selon leur catégorie. L’organisation doit activer Web Filtering ; l’interrupteur côté utilisateur ne remplace pas ce prérequis. Sophos décrit également un profil de configuration iOS pour le filtrage Web. Son attribution, son installation et son activité doivent être vérifiées sur l’appareil pilote : l’installation de l’application ou l’interrupteur Turn on Web Filtering ne suffisent pas. Pour les profils téléchargés manuellement, l’aide iOS indique une fenêtre de huit minutes pour installer le profil après son téléchargement ; le message Profile Installation Failed peut signaler l’absence de prise en charge du profil. Ces indications ne constituent pas une procédure générale de distribution des profils.

Tester exceptions et blocages sur un groupe pilote restreint

Dans la politique MTD, Filter malicious websites, Filter websites by category, Create events et Website exceptions correspondent à des choix distincts. Les deux listes d’exceptions s’appellent Allowed domains et Blocked domains. Chaque entrée occupe sa propre ligne ; Sophos accepte les adresses et sous-réseaux IPv4/IPv6, les domaines et les domaines avec caractère générique. Ne pas ajouter de préfixe de protocole tel que https://. Le caractère générique doit se trouver au début de l’entrée : *.example.com illustre uniquement le format et ne recommande pas d’autoriser ce domaine. Une ligne ne contenant que * dans Blocked domains bloque tous les sites Web. Avant d’appliquer une telle règle, vérifier les exceptions nécessaires et leur effet réel ; même un blocage plus ciblé peut rendre inutilisables des applications ou des ressources intégrées.

Les catégories de sites Web reposent sur des données de SophosLabs mises à jour en continu. Pour l’évaluation du pilote, cela signifie qu’une classification observée auparavant n’est pas une garantie durable. Vérifier donc à nouveau l’effet attendu des catégories lors du pilote en cours ou avant toute nouvelle modification.

Chacun des deux champs Allowed domains et Blocked domains de la politique MTD de filtrage Web est soumis à une limite documentée de 5 000 entrées et 130 000 caractères. Les deux limites doivent être respectées pour chaque champ, et non comme un quota commun aux deux listes. Ces limites concernent les listes de la politique ; elles ne précisent pas la capacité des listes personnelles Allow list ou Block list. Avant l’attribution, contrôler la taille des listes et les entrées effectivement enregistrées dans le tenant concerné. Le traitement d’un dépassement — par exemple par rejet ou troncature — n’a pas été testé ici ; aucun message d’erreur précis de l’API n’est non plus garanti.

En cas de chevauchement, l’ordre de priorité est le suivant :

  1. Allowed domains de la politique : autoriser.
  2. Blocked domains de la politique : bloquer.
  3. Allow list de l’utilisateur : autoriser.
  4. Block list de l’utilisateur : bloquer.
  5. Catégorie bloquée : bloquer.

Une autorisation définie dans la politique peut donc prévaloir sur un blocage général défini dans cette même politique ; en revanche, une autorisation ajoutée par l’utilisateur ne peut pas primer sur un blocage de la politique. Par exemple, si * est bloqué, un domaine nécessaire explicitement inscrit dans Allowed domains peut être exempté selon cet ordre lors de l’évaluation normale des règles. Ce n’est ni une garantie de contournement en cas d’indisponibilité du service de classification ou pour la catégorie toujours bloquée des contenus criminels particulièrement graves, ni une méthode fiable de rétablissement. Tester séparément les navigateurs, les applications concernées et la version exacte d’Intercept X : ce n’est qu’avec la version 9.7.10 qu’un défaut a été corrigé dans Microsoft Edge, qui bloquait des sites malgré Allowed domains et * dans Blocked domains. La seule consultation des listes ne prouve pas qu’une exception fonctionne.

Sophos utilise https://4.sophosxl.net/lookup pour la classification ; la liste actuelle des connexions réseau de Sophos indique qu’un accès HTTPS (443) est nécessaire pour les iPhone et iPad. La seule résolution DNS de ce nom ne prouve pas que Web Filtering puisse établir la connexion HTTPS. Si Web Filtering ne peut pas joindre ce service, il bloque tous les sites Web d’après les deux manuels d’administration ; aucune exception au moyen de Allowed domains n’est garantie dans ce cas. Avant d’attribuer la politique au groupe pilote, vérifier l’accessibilité du service depuis les réseaux prévus pour les appareils et prévoir une autre voie d’administration et de rétablissement autorisée ; ne pas provoquer volontairement de panne sur le réseau de production. Un blocage soudain et généralisé peut aussi indiquer une perte de connexion au service de classification, et non la réussite des catégories choisies. Il faut tester sur l’appareil pilote si, et dans quel délai, le retrait d’une politique ou d’un profil rétablit l’accès.

Observer les effets et prévoir un retour arrière

Pour un pilote limité, consigner d’abord l’état initial, les appareils visés et les personnes responsables. Sur un iPhone ou un iPad adapté, contrôler ensuite la politique effectivement attribuée, l’état de l’application et du profil ainsi que le mode de gestion concerné. À l’aide de destinations de test sans risque, vérifier une autorisation attendue, un blocage ciblé et, le cas échéant, un avertissement lié à une catégorie : dans Safari et un autre navigateur, ainsi que pour une connexion d’application concernée. Surveiller aussi les fonctions système nécessaires à l’activité et les ressources intégrées aux pages. Create events peut faire apparaître les accès bloqués ou les avertissements supplémentaires sur la page de détails de l’appareil ; cette option de création d’événements est distincte de la décision de filtrage. Selon les notes de version de Sophos Mobile 2023.10, les connexions iOS aux serveurs Apple au niveau du système d’exploitation sont ignorées dans les événements de filtrage Web : l’absence de tels événements ne prouve ni que ces connexions sont autorisées ni que le service de classification est joignable. Un simple chargement de page ou une vignette dans l’application ne constitue pas une preuve suffisante du bon fonctionnement du filtre.

Pour vérifier les catégories, Web Security & Control Tests propose des exemples de pages et des explications sur les catégories. Selon l’aide d’administration, le contenu des pages de test de catégories qui y sont décrites est sans danger, même si leur classification les indique comme choquantes ou dangereuses. Avant de consulter une page, choisir un test Web ou de catégorie actuellement adapté en s’appuyant sur sa description et sur les indications de produit et de plateforme ; sa seule présence dans le catalogue ne confirme pas qu’il convient à MTD pour iOS. Sur l’appareil pilote autorisé, consigner la destination du test, le moment du test, l’autorisation, le blocage ou l’avertissement attendu et le résultat réellement observé. Les autres entrées du catalogue, comme les téléchargements de fichiers de test de logiciels malveillants, ne prouvent pas le fonctionnement du filtrage par catégorie sous iOS ; pour cette vérification, ne télécharger aucun fichier de test et ne consulter aucun site réellement malveillant.

En cas de blocage inattendu, ne pas multiplier les autorisations de plus en plus larges au hasard. Examiner d’abord le périmètre des appareils, la priorité des listes, l’état du profil, la version de l’application et la connexion au service de classification. Suspendre les nouvelles attributions ; pour les appareils pilotes, faire retirer de manière contrôlée par une personne habilitée l’attribution de politique ou la configuration des exceptions préalablement documentée, puis revérifier l’accès initial. Ce retrait n’efface pas les événements déjà créés et ne prouve pas que toutes les connexions d’application touchées se rétablissent immédiatement. Pas de déploiement large sans retour arrière confirmé.

Consommation accrue de la batterie lorsque Web Filtering est actif

Pour Sophos Intercept X for Mobile pour iOS, version 9.7.13, les notes de version Sophos documentent sous SMSECIOS-2055 la correction d’un défaut où Web Filtering entraînait une consommation accrue de la batterie. C’est une piste précise pour le diagnostic, mais pas une preuve que toute surconsommation provient du filtre Web ni qu’une mise à jour la supprime sur chaque appareil.

Face à ce symptôme, consigner d’abord la version installée d’Intercept X, la version d’iOS ou d’iPadOS, le filtre réellement actif et le moment où la consommation accrue a été constatée. Comparer la version installée de l’application à la correction documentée ici dans 9.7.13 / SMSECIOS-2055 et vérifier si une mise à jour de l’application approuvée par l’organisation est disponible dans l’App Store pour cet appareil. Les notes de version ne prouvent ni quelle version est installée sur l’appareil ni laquelle est disponible dans sa région de l’App Store. Après une mise à jour autorisée sur l’appareil pilote, observer de nouveau la consommation dans des conditions d’utilisation comparables ainsi que les autorisations et blocages attendus. Si le symptôme persiste, transmettre les versions et les observations au service informatique responsable ou au support Sophos ; ne pas désactiver largement le filtre sur une simple supposition. Cela ne garantit ni une autonomie précise ni une correction réussie sur l’appareil concerné.

Distinguer l’interface utilisateur des enjeux de confidentialité

Dans le tableau de bord de l’application iOS, ouvrir Network security > Web Filtering. Les exceptions personnelles peuvent être ajoutées depuis un avertissement correspondant, consultées dans l’application, puis supprimées :

  1. Ajouter une exception : balayer vers le bas la notification Web request blocked. Appuyer sur Add to allow list pour ajouter une autorisation personnelle, ou sur Add to block list pour ajouter un blocage personnel supplémentaire. Une autorisation supprime un avertissement de protection ; si la classification est incertaine, vérifier d’abord avec le service informatique compétent si l’exception est acceptable.
  2. Consulter les entrées : sous Web Filtering, Allow list indique le nombre de pages autorisées et Block list celui des pages bloquées. Appuyer sur le compteur correspondant pour ouvrir toutes les entrées de cette liste. Les entrées personnelles et celles définies par l’organisation figurent dans des sections distinctes. Avant toute modification, vérifier qui a ajouté l’entrée ; le nombre affiché ne prouve pas, à lui seul, l’efficacité d’une autorisation ou d’un blocage.
  3. Supprimer une entrée personnelle : dans la liste concernée, balayer vers la gauche l’entrée ajoutée par soi-même pour la supprimer. Seules les entrées personnelles peuvent être supprimées ainsi, pas celles définies par l’organisation. Après la suppression, vérifier avec une destination de test sans risque quelle règle applicable reprend effet ; les conséquences pour les autorisations et les blocages supplémentaires sont décrites séparément ci-dessous.

Cette interface ne modifie pas la priorité des entrées de la politique et ne confirme pas, à elle seule, le périmètre du filtrage sur l’appareil.

Une entrée ajoutée par l’utilisateur à sa propre Allow list peut supprimer durablement l’avertissement documenté pour certaines pages classées comme malveillantes ou relevant d’une catégorie, tant que cette entrée reste présente. La suppression de cette entrée retire l’exception définie par l’utilisateur : la page est à nouveau filtrée selon les règles applicables. Cela ne détermine ni l’avertissement ni le blocage qui suivra, et ne garantit pas une prise en compte immédiate sur l’appareil.

Une entrée ajoutée par l’utilisateur à sa propre Block list transforme une page qui faisait auparavant l’objet d’un avertissement en une page durablement bloquée, tant que cette entrée reste présente et s’applique selon l’ordre de priorité décrit plus haut : les listes de la politique priment sur celles de l’utilisateur, et les autorisations priment sur les blocages au même niveau. Un blocage ajouté par l’utilisateur ne prévaut donc ni sur une autorisation de la politique ni sur une autorisation qu’il a lui-même ajoutée. La suppression de sa propre entrée de blocage retire ce blocage supplémentaire défini par l’utilisateur ; l’avertissement sous-jacent peut réapparaître si les règles applicables le prévoient et si aucune autre règle ne bloque la page. Les modifications de ces deux listes ne concernent que les entrées ajoutées par l’utilisateur lui-même, et non celles définies par l’organisation. Elles ne constituent pas un moyen général de contournement en cas d’indisponibilité du service de classification ou pour la catégorie toujours bloquée des contenus criminels particulièrement graves, et ne garantissent pas un rétablissement immédiat de l’accès.

Si Create events est activé, des avertissements ou des blocages peuvent apparaître dans les détails de l’appareil. Tant que Web Filtering est activé, Sophos bloque toujours les sites de la catégorie des contenus criminels particulièrement graves ; leurs URL sont masquées dans les journaux, les événements et les rapports. Cela ne signifie pas que toutes les URL sont masquées. La fonction distincte Network logging peut, avec une application gérée, collecter des métadonnées telles que les URL, les horaires et les volumes de données, mais pas le contenu transmis. D’après les notes de version iOS, un éventuel transfert des journaux réseau vers le Sophos Data Lake suppose que l’application soit gérée et que les administrateurs l’activent. Les événements du filtrage Web, la journalisation réseau, le transfert vers le Data Lake et Data tracking sont des fonctions différentes. Data tracking, sur la page Intercept X Settings de l’application, autorise Sophos à collecter des données d’utilisation anonymes pour améliorer l’application. Cette autorisation est distincte des métadonnées réseau et des fichiers journaux destinés au support ; elle n’implique pas l’anonymisation de ces autres journaux. Avant la mise en production, clarifier séparément, pour son propre tenant, la visibilité de ces données, les droits d’accès, l’information des personnes concernées et leur durée de conservation ; ces pages d’aide ne fixent aucune durée de conservation contraignante.