Sophos Mobile Threat Defense sur Android : planifier une politique de protection sûre
Brouillon – aucune procédure d’exploitation approuvée. Une politique Mobile Threat Defense pour Android configure Sophos Intercept X for Mobile (IXM) lorsque l’application est enregistrée auprès de Sophos Mobile. Ce n’est ni une politique d’appareil Android Enterprise, ni une preuve de gestion MDM complète, de l’efficacité du filtrage Web ou de l’intégration MTD à Intune. Sophos Mobile Threat Defense autorise la gestion d’IXM et de Sophos Chrome Security ; Sophos Mobile comprend les fonctions de Device Management et de Threat Defense. Sophos Mobile Device Management seul ne confère pas de droit MTD : la gestion d’IXM décrite ici nécessite une licence Sophos Mobile ou Sophos Mobile Threat Defense. Vérifier la licence, les droits d’administration, l’enregistrement de l’application et le mode de gestion des appareils dans le tenant concerné. Le choix de licence Mobile explique la vérification sous Profile icon > Licensing dans Sophos Fusion.
Sur les appareils Android Enterprise gérés par Sophos Mobile, la politique MTD installe IXM ; avant de l’attribuer, l’application doit être ajoutée dans Sophos Mobile en tant qu’application Google Play gérée. Ce prérequis concerne le parcours de gestion Mobile Enterprise, et non indistinctement tous les tenants Threat Defense limités à la gestion d’applications. Vérifier l’entrée du catalogue Play, le lien Android Enterprise et la preuve limitée de l’installation selon Préparer Managed Google Play et déployer des applications, sans modifier une configuration d’application partagée sans vérification préalable. Pour un autre parcours d’enregistrement, vérifier séparément l’installation et l’enregistrement d’IXM ; une application visible ne prouve pas que les deux étapes ont été réalisées.
Arrêt avant l’attribution du filtrage Web : Sur un appareil Android Enterprise avec profil professionnel, la configuration MTD Android Web Filtering ne s’applique pas : IXM, dans le profil professionnel, ne peut pas accéder au Sophos Accessibility Service requis. Ni une entrée de politique enregistrée ni une application visible ne rendent cette fonction opérationnelle dans ce cas. Lorsque Web Filtering est activé sur un appareil compatible, il bloque tous les sites Web si
https://4.sophosxl.net/lookupest inaccessible. Vérifier l’accès au service de classification, l’autorisation d’accessibilité, les navigateurs compatibles, un canal de communication indépendant et un pilote restreint avant l’activation. Ne pas prétendre contourner la limite du profil professionnel par un déplacement non vérifié vers l’espace personnel.
Périmètre et décision avant modification
- Relever le tenant, l’édition et la licence MTD réellement disponible, le rôle, l’appareil et sa version d’Android, le mode de gestion (Android Enterprise entièrement géré, profil professionnel ou mode de gestion d’application vérifié séparément), l’enregistrement d’IXM auprès de Sophos Mobile et l’état des politiques existantes. Un appareil personnel n’implique pas nécessairement un profil professionnel, et le MTD n’implique pas automatiquement le MDM. L’enregistrement d’un appareil auprès d’un EMM tiers ne remplace pas l’enregistrement de l’application IXM auprès de Sophos Mobile. Le parcours distinct d’enregistrement automatique d’IXM via un EMM tiers nécessite des paramètres d’application personnalisés, une configuration d’inscription IXM préparée et un Connection code. Ce parcours ne peut pas être combiné avec Intune Mobile Threat Defense déjà configuré ; cela ne constitue pas une interdiction générale pour tous les appareils gérés par Intune. Clarifier le parcours approprié, l’association du code à l’utilisateur, l’installation et l’enregistrement selon Enregistrer Intercept X for Mobile. Ni cette procédure d’inscription via EMM ni un quelconque fournisseur EMM ne sont approuvés ici. Confirmer sur place la combinaison prise en charge entre version d’Android, édition et mode de fonctionnement de l’application ; ne pas la déduire du titre de la politique.
- Pour le seul groupe de test approuvé, relever le type de politique concerné, l’appartenance des appareils ou des groupes, les autorisations nécessaires à l’application et l’état initial. La création, l’attribution, la gestion des conflits et des groupes, ainsi que le retour à l’état initial font l’objet d’une procédure distincte dans Attribuer des politiques : sous Policies > [Plateforme] > Create, choisir le type MTD approprié, saisir le nom et la description, puis vérifier la configuration Network ajoutée automatiquement. Ajouter les autres domaines prévus via Add configuration et ouvrir leurs paramètres ; vérifier chaque configuration avant Save. Attribuer ensuite la politique uniquement au périmètre approuvé. Ce texte ne fixe aucune priorité universelle entre des politiques concurrentes. L’enregistrement et le déploiement de l’application restent des tâches distinctes.
- Avant un pilote de filtrage Web, vérifier qu’IXM fonctionne hors du cas non pris en charge du profil professionnel, que l’autorisation d’accessibilité est effectivement disponible et que l’URL du service est accessible depuis les réseaux prévus. Préparer des pages de test adaptées, recenser les dépendances des navigateurs et applications critiques pour l’activité, prévoir les exceptions approuvées et un autre moyen de communication accessible. Si ces conditions ne sont pas confirmées : ne pas attribuer la politique.
Antivirus : analyses des applications et exclusions
La configuration Android Antivirus gère la protection contre les logiciels malveillants. Lorsqu’elle est attribuée, l’utilisateur ne peut plus modifier lui-même les paramètres IXM correspondants. Évaluer les champs individuellement ; une analyse activée ne garantit pas que chaque objet sera détecté ni qu’un élément détecté sera automatiquement supprimé.
- Update mode détermine quand IXM télécharge les informations à jour sur les logiciels malveillants. La connexion de données choisie doit être disponible sur les appareils prévus ; ne pas confondre une option de mise à jour avec une mise à jour achevée.
- Scheduled scan interval détermine la fréquence. Daily while charging ne lance une analyse qu’après plus de 30 minutes de branchement à une source d’alimentation ; cette option ne garantit pas qu’une analyse soit achevée chaque jour.
- Les applications installées sont analysées par défaut. Scan system apps ajoute les applications système normalement exclues, protégées par Android et que les utilisateurs ne peuvent pas désinstaller.
- Scan storage analyse aussi les fichiers de l’espace de stockage interne partagé, des cartes SD et des périphériques USB connectés. Monitor storage y surveille les modifications et analyse les fichiers nouvellement enregistrés. Ces options peuvent accroître la charge d’analyse et concerner des fichiers privés : clarifier au préalable la propriété des appareils, les autorisations, les volumes de stockage et les exigences de protection des données.
- Detect PUAs recherche les applications potentiellement indésirables : elles ne sont pas nécessairement malveillantes, mais peuvent présenter des risques pour la confidentialité, la sécurité ou l’utilisation dans un contexte professionnel. Enable user to allow PUAs permet aux utilisateurs de les autoriser ; une application ainsi autorisée est ignorée lors des analyses ultérieures. Ne pas traiter la détection et l’autorisation comme une seule et même option.
- Sous Apps with low reputation > Mode, Allow désactive précisément cette vérification. Warn affiche un avertissement ; les utilisateurs peuvent autoriser l’application et supprimer les avertissements ultérieurs la concernant. Block empêche l’ouverture des applications concernées. La décision doit correspondre aux règles d’exception approuvées, et pas seulement au nombre de messages gênants.
- Scan notification contrôle les notifications après l’analyse d’une application lors de son installation. Si la case est décochée, aucune notification n’est générée pour les applications saines ; cela ne signifie pas que toutes les notifications de détection sont désactivées ou que les applications ne sont pas analysées.
- Le groupe App group sélectionné exclut des applications de l’analyse et constitue donc une exception de sécurité : le garder restreint et approuvé, sans exempter globalement tout un groupe d’applications métier. Avant toute modification, documenter ses membres et la justification fonctionnelle ; après le retrait de l’exception, relancer une analyse sur le même appareil et vérifier les résultats.
Distinguer paramètres locaux, analyse et protection des données
Dans l’application, Settings contient les options locales d’analyse, de notification et de mise à jour. Ne modifier les paramètres locaux qu’après autorisation et si l’état de gestion le permet ; faire modifier les paramètres verrouillés par l’administration compétente. Manage allowed apps affiche les applications autorisées qui n’apparaissent pas dans les résultats d’analyse ; après leur retrait de cette liste, elles peuvent réapparaître sous Threats and PUAs.
L’autorisation d’une application système ne permet pas de contourner la gestion centralisée : les notes de version du client Android 9.8.4125 décrivent une nouvelle possibilité d’autoriser les applications système détectées comme des menaces, afin de réduire les avertissements répétés pour les applications impossibles à supprimer. Cette extension s’applique uniquement lorsque Sophos Mobile ne gère pas IXM, et pas aux applications autres que les applications système. Elle ne justifie donc pas l’autorisation locale d’une telle détection dans l’application IXM gérée traitée ici. Supprimer un avertissement n’élimine pas non plus la menace détectée.
Pour inclure les applications système Android dans l’analyse locale, sélectionner Scan system apps. L’exclusion par défaut de ces applications protégées, que les utilisateurs ne peuvent pas désinstaller, décrite plus haut s’applique aussi ici. Detect PUAs active localement la détection des applications potentiellement indésirables, et non leur autorisation. App reputation active la détection des applications de faible réputation à partir des données de Sophos Live Protection. Cette option locale ne doit pas être assimilée à la réponse centrale Allow/Warn/Block.
Sélectionner Scan storage pour inclure les cartes SD et les supports USB dans l’analyse locale. Activer Monitor storage pour analyser les nouvelles applications et les nouveaux fichiers téléchargés ou copiés sur ces supports. Une analyse se lance alors automatiquement aussi pour les supports de stockage nouvellement connectés. Le fait que les champs portent le même nom n’étend pas ce périmètre local documenté pour les supports SD et USB au périmètre central décrit plus haut, qui inclut le stockage interne partagé. Les autorisations relatives à la charge d’analyse et aux éventuels fichiers privés restent nécessaires.
L’option locale Scan notification active les notifications d’analyse pour les applications saines. Si elle n’est pas sélectionnée, les notifications concernant les logiciels malveillants, les PUAs et les applications de faible réputation restent actives ; l’analyse n’est pas désactivée pour autant. IXM analyse les applications lors de leur installation sur l’appareil Android ainsi que lorsqu’elles sont lancées depuis une carte SD ou un support USB. Les notifications sont consultables dans Notification Panel. Ne pas interpréter l’absence de notification pour une application saine comme une absence d’analyse.
Le canal de notification Android Protection status est distinct de ces notifications. L’entrée historique des notes de version 9.7.3542 décrit le message d’état Sophos Intercept X is protecting you et précise que balayer ce message pour le faire disparaître ou désactiver ce canal ne réduit pas la protection. Ce n’est pas une invitation à désactiver toutes les notifications IXM. Scan notification, les notifications de détection, Create events pour Web Filtering et les notifications envoyées à l’administration sont d’autres moyens de notification ; User Activity Verification et le Fusion Notification Center doivent également en être distingués. Ni la présence ni l’absence du message d’état ne prouvent qu’une analyse a réussi ou qu’une politique a été appliquée.
Sous Settings > Update mode, définir la connexion de données utilisée pour télécharger les données de détection des virus, si cette modification locale est autorisée. Pour vérifier que les données sont à jour, consulter les informations Version du moteur et des données antivirus, ainsi que Last update. Last update indique la date à laquelle les données antivirus ont été récupérées auprès de Sophos ; toucher cette entrée lance une recherche de mises à jour. Cette date n’est ni celle d’une simple recherche de mises à jour ni la preuve qu’une analyse vient de s’achever.
Track data to help improve usability autorise l’envoi de données d’utilisation anonymes ; Send log to Sophos partage d’abord les fichiers de trace et de journal avec une autre application afin de les envoyer au support Sophos. Ce sont deux décisions distinctes concernant la protection des données, et non des prérequis d’analyse ni une garantie d’absence de télémétrie. Avant tout partage de journaux, faire approuver le contenu, le destinataire, le canal de transmission sécurisé et la suppression une fois l’objectif atteint ; ne transmettre que les données de diagnostic nécessaires.
Une analyse manuelle locale se lance via App security > Show scan details > Start. La vue App security issues et Show scan details affichent les détections ; sous Threats and PUAs > [App] > Object details, il est possible de vérifier la provenance de l’installation, les autorisations demandées et la description de la menace. Depuis Object details, il est aussi possible d’ouvrir dans le navigateur une page Web contenant des informations détaillées sur la menace. Cette action locale dans le navigateur est distincte de la recherche dans Fusion décrite plus loin. Ne pas exécuter par réflexe les actions Allow ou de désinstallation proposées dans Object details : clarifier d’abord l’autorisation, l’état de gestion et les conséquences pour les données professionnelles.
Les analyses locales planifiées se règlent dans Settings, si la politique ne les verrouille pas, en activant Scheduled scans et en choisissant une valeur sous Scheduled scan interval. Avec l’option locale Daily while charging également, l’analyse ne se lance qu’après plus de 30 minutes de branchement à une source d’alimentation ; cela ne garantit pas qu’une analyse soit achevée chaque jour. IXM utilise des requêtes en ligne et un moteur d’analyse local ; cela ne garantit ni la détection de toutes les menaces ni une efficacité identique sans connexion réseau.
Interpréter les estimations datées de consommation de données : les Sophos Sizing Considerations du 14 avril 2022 indiquent, pour Intercept X for Mobile sur Android, 256 octets par application à chaque analyse de logiciels malveillants, pour les requêtes en ligne portant sur les données de menaces à jour dans la base de données SophosLabs. Pour le téléchargement des mises à jour de données du moteur antivirus, la source indique séparément une moyenne de 10-20 Ko par jour. Ces estimations documentaires datées ne sont ni une consommation mesurée sur l’appareil concerné, ni des plafonds, ni un budget pour l’ensemble du trafic de l’analyse ou de l’appareil ; la moyenne quotidienne ne concerne que les mises à jour de données mentionnées. Ne pas les transposer à iOS ou à une analyse hors ligne. Avant de planifier la consommation de données, vérifier la consommation réelle pour les ensembles d’applications, les intervalles d’analyse et les conditions de mise à jour prévus dans un pilote approuvé ; ne pas désactiver les fonctions de protection ou de mise à jour dans le seul but de respecter ces estimations.
Un APK déjà obtenu de manière légitime peut être sélectionné avant son installation dans le gestionnaire de fichiers, puis analysé via sa fonction de partage avec Scan with Intercept X. IXM recherche les menaces dans l’APK sélectionné et affiche le résultat. Vérifier ce résultat pour le fichier sélectionné. Ne pas faire de l’installation d’APK provenant de sources inconnues une condition préalable au test : les installations hors Google Play augmentent les risques ; même une analyse d’APK sans détection ne prouve pas que sa provenance est fiable et n’autorise pas son installation.
Déclencher une analyse centrale et vérifier le dernier résultat
Dans Sophos Fusion, My Environment > Mobile Devices > [Appareil de test] > Actions > Scan for malware nécessite une licence Sophos Mobile ou Sophos Mobile Threat Defense, ainsi qu’une application IXM sur Android gérée par Sophos Mobile : le clic envoie une tâche d’analyse, il ne confirme pas immédiatement un résultat. Vérifier le statut de la tâche via Open in Sophos Mobile > Tasks. Si l’action est absente, vérifier d’abord l’installation et la gestion de l’application au lieu de relancer aveuglément les analyses.
Dans la fiche Fusion de l’appareil, actualiser Scan results avec Refresh. La liste présente la dernière analyse, et non un historique complet. Type distingue Threat, Suspicious, PUA et Low reputation ; Name, Identifier et Version identifient l’application, Threat indique la menace le cas échéant et Detected at la date de détection. Dans le champ de recherche, filtrer par nom de menace ou d’application, version ou identifiant ; les filtres de type au-dessus de la liste limitent les résultats au type de détection choisi. Pour obtenir des informations supplémentaires sur la menace, ouvrir son nom sous Threat, puis le résultat portant le même nom. La page consacrée à cette menace s’ouvre alors dans le Sophos Threat Center. Utiliser les liens qui s’y trouvent pour obtenir des informations complémentaires. Ne rendre les identifiants d’application et les détails de détection accessibles qu’aux personnes autorisées. Des résultats anciens ou vides ne prouvent pas qu’une nouvelle analyse a réussi : vérifier ensemble le statut de la tâche, l’actualité des résultats et l’affichage dans l’application sur le même appareil, sans supposer qu’une suppression automatique a eu lieu.
Network : sécurité Wi-Fi plutôt que configuration Wi-Fi
Network > Man-in-the-middle protection gère la fonction Wi-Fi Security d’IXM, notamment la détection des attaques de l’homme du milieu. Lorsqu’une attaque est détectée, un événement apparaît dans les détails de l’appareil et une alerte est émise. Les utilisateurs ne peuvent plus modifier dans l’application les paramètres Network attribués ; ne définir Extra settings que sur instruction du support Sophos. Il ne s’agit pas d’une configuration de SSID Wi-Fi, de certificats ou de VPN.
Lors de l’activation de Wi-Fi Security, l’application Android demande l’accès à la localisation précise et à la localisation en arrière-plan, en raison du modèle d’autorisations de localisation d’Android : un nom de réseau Wi-Fi peut permettre de déduire la position. Cette demande d’autorisation ne signifie pas ici qu’IXM récupère ou suit la position ; cette affirmation limitée ne garantit pas qu’aucune donnée réseau ou de diagnostic ne soit traitée. Faire valider cette autorisation sensible avec les responsables de la protection des données et le propriétaire de l’appareil avant le pilote. Sans autorisations confirmées, ne pas considérer que la protection Wi-Fi fonctionne ; ne pas contourner les paramètres gérés par des modifications personnelles de l’utilisateur.
Dans l’application, sous Network security > Wi-Fi Security, Check Wi-Fi vérifie le réseau actuellement connecté. Background check effectue une vérification lors de la connexion au Wi-Fi, si l’état de gestion permet ce réglage. La vérification couvre la manipulation de contenu (contenus de sites Web modifiés pour inciter à des actions nuisibles), l’interception SSL (interception au moyen d’un faux certificat, pouvant exposer des données sensibles malgré une connexion chiffrée apparemment sûre) et le SSL-Stripping (rétrogradation de HTTPS vers HTTP). Sur les appareils équipés d’Android 10 ou d’une version ultérieure, Wi-Fi Security ne peut pas détecter l’usurpation ARP (association erronée de la passerelle à l’adresse MAC de l’attaquant) en raison d’une limitation d’Android (problème connu Sophos SMSECAND-4570). Même les portails captifs légitimes, comme la page de connexion d’un réseau Wi-Fi public, peuvent générer des avertissements supplémentaires, car ils redirigent l’ensemble du trafic vers le portail. Cela n’autorise pas à ignorer les avertissements ni à contourner les fonctions de protection. L’absence d’alerte ne prouve pas que tous les réseaux sont sûrs ; observer séparément le résultat dans l’application, les autorisations et, le cas échéant, l’événement central, sans mettre en scène une véritable attaque.
Web Filtering sur Android : effets, listes et autorisations
La configuration MTD contrôle le traitement des sites malveillants via Filter malicious websites et celui des catégories de contenu via Filter websites by category. Les catégories sont mises à jour en continu ; une classification n’est pas une donnée de référence immuable. Create events détermine si seuls les accès bloqués ou également les avertissements génèrent des événements dans les détails de l’appareil. Pour un pilote approuvé, documenter le périmètre d’événements choisi et y vérifier les événements de test attendus ; l’absence d’une ligne d’avertissement lorsque seuls les blocages sont enregistrés ne constitue pas, à elle seule, une défaillance de protection.
La classification nécessite https://4.sophosxl.net/lookup ; si cette URL est inaccessible, Web Filtering bloque tous les sites Web. Lorsque le filtre est activé, les contenus criminels particulièrement graves sont toujours bloqués et leurs URL sont masquées dans les journaux, les événements et les rapports, et non toutes les URL. Ne pas consulter ces contenus pour un test. Pour Web Filtering, prévoir de définir la règle de conformité Intercept X for Mobile permissions can be denied sur No, afin qu’un filtre rendu inopérant par la désactivation du service d’accessibilité soit détecté comme non conforme. Il ne s’agit pas d’une restauration automatique ; vérifier séparément les actions et les éventuelles conséquences sur les accès et applications d’une politique de conformité, et ne configurer aucune réaction dangereuse ni aucun changement de statut sans autorisation.
Garder les exceptions limitées et vérifier l’ordre de priorité
Les exceptions ne sont pas un correctif rapide anodin : la liste d’autorisation de la politique prévaut sur sa liste de blocage ; toutes deux prévalent sur la liste d’autorisation de l’utilisateur. Vient ensuite le blocage par catégorie. Pour l’édition Threat Defense, une liste de blocage de l’utilisateur est également décrite entre la liste d’autorisation de l’utilisateur et le blocage par catégorie ; cette étape intermédiaire n’est pas clarifiée pour l’édition complète. Avant de créer une exception, vérifier donc l’ordre effectif selon l’édition et la version pendant le pilote, plutôt que de supposer un ordre identique. Une autorisation locale de l’utilisateur ne neutralise pas la liste de blocage de la politique ; le blocage imposé des contenus criminels particulièrement graves reste à prendre en compte.
Allowed domains autorise des pages malgré le blocage de leur catégorie ; Blocked domains bloque des pages malgré l’autorisation de leur catégorie. Les deux champs acceptent chacun un nom de domaine, un domaine avec caractère générique, une adresse IPv4/IPv6 ou un sous-réseau par ligne, sans séparateur et sans préfixe de protocole tel que https:// ou chrome://. Les identifiants internes au navigateur sont également des entrées d’exception valides : bookmarks au lieu de chrome://bookmarks est un exemple de syntaxe, pas une recommandation de bloquer les favoris. Le caractère générique * doit figurer au début. Un * seul dans Blocked domains bloque tous les sites Web couverts par le filtre.
Les exemples de syntaxe www.example.com, *.example.com, 203.0.113.0/24 et 2001:db8::/32 sont des formes valides, pas des exceptions métier à copier. Pour un test approuvé, choisir d’abord un nom de domaine précis réellement nécessaire et remplacer l’exemple par l’entrée vérifiée propre à l’organisation. Un caractère générique ou un sous-réseau couvre un périmètre plus large qu’un seul nom ou une seule adresse ; vérifier donc au préalable l’étendue et les dépendances applicatives nécessaires, et ne pas utiliser d’entrées larges comme solution rapide.
Selon Sophos, Web Filtering s’applique, sur les appareils pris en charge, à l’ensemble du trafic Web, y compris celui des applications tierces et système, ainsi qu’aux ressources externes chargées par les sites Web, telles que les polices. Des caractères génériques trop larges peuvent rendre des applications métier ou des sites Web inutilisables. N’essayer, dans le cadre du pilote isolé, qu’une seule entrée d’exception approuvée individuellement et vérifiable, en conservant une trace de la liste initiale ; après le test, supprimer précisément cette exception et contrôler de nouveau les effets de blocage et d’autorisation. Ne pas utiliser de liste d’autorisation globale comme prétendue solution à l’indisponibilité du service de classification.
Contrôler les navigateurs et l’utilisation locale
Les navigateurs pris en charge sont Android web browser, Firefox, Google Chrome et Microsoft Edge ; d’autres peuvent fonctionner, mais n’ont pas été testés. Dans l’application, Web Filtering est visible sous Network security > Web Filtering. Si les vérifications des navigateurs, de l’accessibilité, du mode de gestion de l’appareil et de la disponibilité du service décrites plus haut sont concluantes, que la modification est approuvée et que l’état de gestion autorise les modifications locales, activer Web Filtering sur cette page. Toucher ensuite Malicious content et choisir Warn ou Block. Pour chaque catégorie de contenu souhaitée, toucher la catégorie et choisir également Warn ou Block. Faire modifier les paramètres gérés de façon centrale selon la procédure de politique approuvée, sans les contourner localement.
Always allow access to this page, dans la boîte d’avertissement, ajoute une exception locale ; Clear allowed pages list supprime les exceptions locales. Il ne s’agit ni d’un contournement général des règles centrales ni du retrait d’une politique MTD. Faire également approuver au préalable toute suppression étendue d’autorisations locales.
Vérifier le navigateur prévu sous Protected browsers ; Protected browsers (not tested) ne constitue pas une validation pour d’autres navigateurs. Si un navigateur pris en charge est installé mais ne figure pas sous Protected browsers, vérifier sous Accessibility, dans les paramètres système Android, que Sophos Accessibility Service est activé. L’interface ne constitue pas la preuve qu’une politique du tenant est effectivement appliquée et ne remplace pas le contrôle de ses effets ni de ceux de l’application. La limite liée au profil professionnel reste valable, quels que soient les boutons visibles.
Ne pas présenter Link Checker et Device security comme des composants de politique
Link Checker est une fonction distincte de l’application qui permet de vérifier si les liens provenant d’applications autres que les navigateurs mènent à des contenus malveillants ou inappropriés. Il ne peut pas vérifier les liens ouverts à l’intérieur d’une application ; ils doivent être transmis au navigateur. Ce n’est pas un composant de configuration supplémentaire des trois domaines MTD traités ici, Antivirus, Network et Web Filtering, et leur attribution ne l’active pas automatiquement.
Attention — le navigateur par défaut change : uniquement si cette fonction d’application distincte est souhaitée et approuvée, documenter le navigateur Android actuellement défini par défaut. Sous Network security > Link Checker, actionner ensuite le bouton à côté de Link Checker is turned off, confirmer le message avec OK, choisir Intercept X, puis exécuter Set as default. Si plusieurs navigateurs sont présents, sélectionner le navigateur de destination souhaité sous Checked links open in this browser. Tester un lien inoffensif transmis depuis une application externe ; pour les applications dotées d’un navigateur interne, évaluer séparément le paramètre existant permettant l’ouverture dans le navigateur. Dans Gmail, il s’agit de Open web links in Gmail : ne désactiver cette option qu’après autorisation, si les liens doivent être transmis au navigateur. Cette modification affecte l’ouverture des liens de cette application et ne garantit pas la couverture de tous les liens.
Le choix d’un autre navigateur par défaut dans Android désactive Link Checker. Settings > Clear defaults met fin à l’utilisation d’IXM comme application par défaut pour les liens pris en charge. Pour revenir à l’état initial, rétablir le navigateur par défaut documenté auparavant et, le cas échéant, l’option d’ouverture des liens modifiée dans l’application, puis vérifier à nouveau la transmission du même lien inoffensif ; cela ne supprime pas la politique centrale de filtrage Web.
Device security évalue les paramètres de sécurité Android et affiche des recommandations. Le vert avec Secure indique le niveau de sécurité maximal possible pour le paramètre concerné, et non une sécurité complète de l’appareil ou l’application d’une politique MTD. Le rouge avec Insecure signale des problèmes de sécurité possibles. Examiner la recommandation relative à ce paramètre et faire effectuer la modification correspondante si elle est approuvée.
Le jaune avec Unknown signifie qu’IXM ne peut pas déterminer avec certitude si le paramètre présente un risque, en raison du modèle de l’appareil ou de la version d’Android. Envisager une modification de ce paramètre après vérification et avec l’administration compétente, sans l’imposer sur la seule base de la couleur. Le gris avec Turned off signifie que la vérification est désactivée et que ce paramètre n’entre pas dans l’évaluation de la sécurité de l’appareil. Cela ne signifie pas que la fonction de protection Android sous-jacente est désactivée. Ne pas interpréter le jaune ou le gris comme un état sûr.
Sous Device security, toucher un paramètre pour en savoir plus sur ses effets sur la sécurité ou accéder à l’option de modification proposée. Toucher un paramètre ne le modifie pas nécessairement et ne confère aucun droit de modification. Lorsque l’application est gérée par Sophos Mobile, les paramètres système liés à la sécurité sont configurés par l’organisation. Ne pas demander aux utilisateurs de passer outre les paramètres gérés ; une recommandation n’est pas un composant supplémentaire d’une politique MTD Android.
Interpréter les notes de version sur l’évaluation de l’appareil
Les modifications suivantes du client Android sont documentées dans des versions antérieures ; leur mention ne confirme ni la version installée ni un effet vérifié sur l’appareil.
- Secure NFC : dans la version 9.8.4125, Security Advisor tient compte du paramètre Android Require device unlock for NFC (Secure NFC). Le NFC activé n’est plus automatiquement considéré comme non sécurisé si Secure NFC est pris en charge et activé. Si Secure NFC est pris en charge mais désactivé, un avertissement recommande de l’activer. Vérifier la prise en charge et l’état réel sur l’appareil prévu ; ne pas appliquer cette indication aux appareils dépourvus de cette fonction ni désactiver systématiquement le NFC.
- Accessibilité : la version 9.7.3829 a introduit un avertissement Device security lorsqu’un Accessibility Service est activé ; la version 9.7.4013 a ajouté la possibilité de sélectionner des services individuels à exclure de ces avertissements. Une telle exception d’avertissement ne désactive pas le service et ne constitue pas une autorisation Android MDM. Le Sophos Accessibility Service expliqué plus haut reste nécessaire à Web Filtering. En revanche, Allowed accessibility services, dans la politique d’appareil Android Enterprise, détermine quelles applications peuvent fournir des services d’accessibilité ; vérifier ce domaine MDM distinct à l’aide de la politique Android d’entreprise. Ne pas déduire de ces notes de version qu’une action locale d’exception est disponible pour toute application gérée, et ne pas désactiver le service Sophos requis pour faire disparaître un avertissement.
- Intégrité de l’appareil : la version 9.7.3672 a remplacé la SafetyNet API de Google par la Play Integrity API pour vérifier l’intégrité de l’appareil. Il s’agit d’une modification historique de la méthode de vérification, et non d’un composant supplémentaire de politique MTD ou de l’équivalent d’une règle de conformité précise. Elle ne prouve ni qu’une vérification d’intégrité a réussi sur l’appareil concerné ni qu’une inscription ou un accès est autorisé ; évaluer séparément la politique de conformité et les résultats réellement constatés sur l’appareil.
Validation limitée et procédure de repli
- Avant : documenter un petit groupe pilote approuvé et un appareil de test joignable pour chaque mode Android effectivement prévu, ainsi que la version de la politique, l’enregistrement d’IXM, l’état des analyses et des autorisations, les derniers résultats, les pages de test autorisées et bloquées, les dépendances des navigateurs et applications métier et un canal de communication de secours indépendant. Pour les appareils dotés d’un profil professionnel, ne pas définir la réussite du filtrage Web comme objectif ; ne pas y déployer Web Filtering comme protection effective.
- Après l’attribution : attendre la prochaine connexion ou synchronisation, contrôler sur l’appareil la politique et la configuration de l’application, puis observer séparément le fonctionnement. Pour Web Filtering, n’ouvrir que les pages de test Web Security & Control approuvées et inoffensives ; leur contenu est inoffensif malgré leur classification de test. Comparer les destinations Web autorisées et bloquées, l’état du service d’accessibilité ainsi que la vérification Wi-Fi sur un réseau connu. Vérifier séparément l’état de l’analyse antivirus et les derniers résultats ; ne pas utiliser de véritable logiciel malveillant comme test. Sous Create events, ne vérifier que les événements attendus des tests du filtre Web ; ne pas confondre l’état d’une tâche d’analyse avec un résultat d’analyse. Une attribution réussie ne prouve pas l’efficacité de la protection. De même, un service de classification joignable depuis l’ordinateur de l’administrateur ne prouve pas qu’IXM peut le joindre depuis le réseau prévu pour les appareils ; vérifier ce cas dans le pilote approuvé et ne pas provoquer volontairement une interruption en production.
- En cas de blocage intempestif ou d’absence de protection : arrêter l’extension du déploiement, préserver les appareils et dépendances concernés, puis cerner la cause : le service est-il joignable ? Le service d’accessibilité est-il toujours autorisé ? Le problème concerne-t-il une exception, le groupe d’exclusion des analyses ou l’ensemble de la politique ? Supprimer une nouvelle exception issue du pilote ou rétablir la liste précédente ; en cas de modification de groupes, rétablir le périmètre initial restreint. Si nécessaire, ne restaurer de façon ciblée qu’une version de la politique vérifiée pour l’incident en cours, ou attribuer une solution de remplacement préalablement vérifiée. Si le service de classification est indisponible, la politique de repli ne doit pas, elle aussi, activer Web Filtering avec une dépendance à ce même service inaccessible ; sans solution de repli joignable et approuvée, ne plus effectuer de modifications et escalader le problème par le canal indépendant. Ne pas « désinstaller » aveuglément une politique MTD comme s’il s’agissait d’une politique d’appareil Android, ni supprimer l’application IXM : les paramètres MTD modifiés sont synchronisés à la connexion suivante ; le retour à l’état souhaité passe par une modification ciblée de la politique ou l’attribution d’une autre politique vérifiée, et non par l’action de désinstallation MDM. Sur le même appareil de test, après la prochaine connexion à Sophos Mobile, vérifier de nouveau la politique effectivement appliquée, l’état de l’application et des autorisations, l’accès aux destinations métier autorisées, la fonction de protection et les événements. Ne pas désactiver les autorisations du filtre ni réaliser un test incontrôlé avec
*ou une liste d’autorisation globale.
Points à vérifier avant approbation : la licence concrète, le rôle administrateur, les versions Android prises en charge, le mode MDM/application, les autorisations relatives à la protection des données pour l’analyse et la localisation, l’accessibilité et la disponibilité effectives du service, l’effet des exceptions, le périmètre des groupes et la procédure de repli dans le tenant du client n’ont pas été testés. Le responsable de la politique MTD ne remplace ni les instructions distinctes d’attribution et d’enregistrement, ni une politique de filtrage Web iOS ou une politique MDM Android Enterprise. Avant toute attribution en production, la licence, l’effet de la politique et la procédure de repli doivent être vérifiés sur l’appareil de test approuvé ; sans cette preuve, ne pas déployer.