Sophos Mobile Threat Defense sur iPhone et iPad : préparer une stratégie iOS en toute sécurité
Une stratégie Mobile Threat Defense (MTD) configure Sophos Intercept X for Mobile lorsque l’application est inscrite auprès de Sophos Mobile. Ce n’est pas une stratégie d’appareil iOS/iPadOS : les réglages MDM d’Apple, les profils et l’administration à l’échelle de l’appareil relèvent d’un autre périmètre. La seule inscription de l’application auprès de Sophos ne prouve ni que l’appareil est supervisé (supervised), ni qu’un filtre Web est actif sur l’ensemble de l’appareil. L’intégration MTD d’Intune ne correspond pas non plus automatiquement à la même attribution de stratégie.
⚠️ Avant toute modification : Dans le mode MTD Web Filtering à l’échelle de l’appareil documenté par Sophos Mobile pour les appareils supervisés, le filtre bloque, selon Sophos, tous les sites Web si le service de classification
https://4.sophosxl.net/lookupest inaccessible. Dans ce mode, il couvre aussi les connexions des applications et les ressources provenant d’autres sites Web. En revanche, pour la voie distincte sur les appareils non supervisés, seul le trafic réseau de l’application gérée à laquelle le filtre est attribué est documenté comme étant couvert : pas tous les sites Web de l’appareil, ni Safari ou les applications système. Une entrée générique sous Blocked domains peut désactiver involontairement des applications et des services système dans le mode à l’échelle de l’appareil ; un*seul bloque tous les sites Web couverts par le filtre concerné. Ni une exception étendue ni un blocage global ne constituent un diagnostic sûr. Déterminer d’abord le périmètre, l’accessibilité du service, le groupe de test approuvé, un canal de communication indépendant et la méthode de retour arrière.
Distinguer au préalable licence, édition et plateforme
- Sophos Mobile Threat Defense (anciennement Intercept X for Mobile) autorise la gestion de l’application Intercept X ; Sophos Mobile (anciennement Central Mobile Advanced) comprend le MDM et la MTD. Sophos Mobile Device Management (anciennement Central Mobile Standard) ne constitue pas, à lui seul, une preuve du droit d’utiliser la MTD. Vérifier la licence et les types de stratégies visibles dans son propre tenant, sans les déduire du titre d’une page d’aide.
- La configuration MTD iOS est destinée à l’application Intercept X inscrite auprès de Sophos Mobile. Les deux versions officielles de l’aide Web Filtering ne se contredisent pas explicitement, mais documentent différemment les prérequis : l’édition Sophos Mobile limite expressément cette configuration aux appareils supervisés ; l’édition Threat Defense ne mentionne aucune condition de supervision. Cette omission ne prouve pas que le filtrage à l’échelle de l’appareil est pris en charge sur les appareils non supervisés et ne donne pas le feu vert pour y attribuer Web Filtering MTD de manière générale ou en affirmer les effets. Tant que l’édition, la licence, la supervision, l’adéquation du profil et le comportement dans le tenant cible ne sont pas établis, le déploiement du filtre Web reste suspendu, y compris sur les appareils supervisés sans pilote vérifié ni solution de retour arrière. Voie distincte par application : Sophos décrit, sur les appareils non supervisés à partir d’iOS 16 ou d’iPadOS 16.1, le filtrage d’applications gérées individuelles et cite expressément Sophos Intercept X dans le sélecteur de filtre de l’application gérée, comme alternative à une stratégie dotée d’une configuration « Web content filter ». Cela ne prouve ni une portée à l’échelle de l’appareil ni la compatibilité de tous les profils ; vérifier séparément ce cas particulier avant utilisation.
- La propriété de l’appareil (Corporate/Personal), son inscription MDM, sa supervision Apple, l’inscription de l’application et l’installation du profil sont des caractéristiques distinctes. Avec un EMM tiers, les exigences propres à la configuration de l’application et, le cas échéant, aux profils s’appliquent ; ne pas reprendre sans vérification des profils d’une autre édition. Le profil d’appareil iOS « Web content filter » demeure une configuration distincte de l’option MTD « Web Filtering ».
Avant toute modification et attribution
- Documenter la licence du tenant, le type d’appareil, la version d’iOS/iPadOS, l’état de supervision, l’inscription de l’application et l’attribution de la stratégie pour un appareil pilote non critique pour la production. Consigner la stratégie en vigueur et le canal de secours effectivement disponible ; ne pas modifier tous les appareils simultanément.
- Avant d’activer Web Filtering à l’échelle de l’appareil, vérifier la supervision et la compatibilité du profil de filtrage sur l’appareil pilote prévu, ainsi que l’accessibilité du service de classification par les chemins réseau concernés. Ne pas autoriser Web Filtering MTD à l’échelle de l’appareil sur les appareils non supervisés ; évaluer séparément le cas documenté du filtrage par application selon la licence, l’application gérée, la version du système, le profil et les résultats du pilote. Si l’édition, la licence, la supervision, l’adéquation du profil ou l’accessibilité restent incertaines, ne pas déployer. Ne pas « réparer » la situation au moyen d’une liste d’autorisations étendue : sa priorité peut neutraliser les blocages voulus.
- Ne configurer de manière ciblée que le composant nécessaire. Après attribution, vérifier sur l’appareil pilote l’état de l’application et du profil ainsi qu’un accès Web approuvé et non sensible ; évaluer séparément les catégories censées être autorisées ou bloquées et les applications métier documentées. La réussite de l’attribution d’une stratégie ne démontre pas à elle seule l’efficacité du filtrage. Aucun test sur appareil n’a été effectué ici.
- En cas de panne ou de blocage erroné, arrêter la modification, rétablir la stratégie ou l’exception initiale, ou attribuer une autre stratégie préalablement approuvée. Vérifier ensuite à nouveau sur l’appareil et dans Sophos Mobile l’état, l’accessibilité et les événements. L’action Désinstaller la stratégie de Sophos Mobile ne prend pas en charge les stratégies MTD : modifier la stratégie MTD ou en attribuer une autre. Contrairement aux stratégies d’appareil iOS, les modifications de stratégie MTD se synchronisent lors de la prochaine connexion de l’appareil à Sophos Mobile ; vérifier le résultat sur l’appareil. Ne pas considérer la suppression d’un profil comme un retour arrière immédiat et sans risque dans tous les cas ; vérifier au préalable les dépendances MDM et applicatives.
Web Filtering : blocage en cas de panne, exceptions et portée
Dans le mode MTD Web Filtering à l’échelle de l’appareil documenté pour les appareils supervisés, Web Filtering évalue Safari, les autres navigateurs ainsi que les connexions des applications. Le service doit pouvoir joindre https://4.sophosxl.net/lookup ; en cas d’indisponibilité, la fonction bloque, selon Sophos, tous les sites Web dans le périmètre couvert par le filtre concerné (fail-closed). L’attribution de filtre documentée séparément pour les appareils non supervisés ne concerne que le trafic réseau d’applications gérées individuelles ; elle n’implique pas le filtrage de Safari, des autres applications ou de tous les sites Web de l’appareil. Planifier séparément les catégories bloquées, les sites malveillants, les avertissements et les événements. Certains contenus criminels particulièrement graves sont toujours bloqués lorsque le filtre est activé ; les URL correspondantes sont masquées dans les journaux, les événements et les rapports. L’absence d’URL en clair ne constitue donc pas une preuve que le blocage n’a pas eu lieu.
Limites du filtre : Dans le mode documenté à l’échelle de l’appareil, un caractère générique trop large sous Blocked domains peut perturber les applications tierces et les services système ; un * seul bloque tous les sites Web couverts par le filtre. Une liste d’autorisations trop large peut neutraliser les blocages voulus. Aucune de ces mesures ne constitue un diagnostic sûr. Sur les appareils non supervisés, l’attribution d’un filtre à chaque application gérée concernée suit une voie distincte : elle n’autorise pas le déploiement de la MTD à l’échelle de l’appareil, et cet article n’explique pas comment configurer un VPN par application. L’article consacré à la sécurité du filtrage Web sur iOS traite de la syntaxe des exceptions, de la priorité des listes, de la configuration du filtre, des risques de blocage en cas de panne et des vérifications sur appareil pilote.
Les événements Web Filtering ne sont pas du Network logging. Sophos Mobile peut créer dans les détails de l’appareil des événements de blocage ou d’avertissement pour les sites Web filtrés ; ces événements ne démontrent pas que les URL, les heures de connexion et les volumes de données sont enregistrés de la même façon. Uniquement lorsque Network logging est activé séparément, et qu’Intercept X for Mobile est géré par Sophos Mobile, l’aide de l’application décrit des métadonnées réseau telles que les URL, les heures de connexion et les volumes de données envoyées ou reçues. Selon Sophos, cette journalisation réseau ne donne pas accès à l’organisation au contenu transmis ; les URL, elles, ne sont pas cachées pour autant. La vignette Network logging n’apparaît dans le tableau de bord de l’application que si la fonction est activée et explique les types de données collectées. Définir séparément la finalité, les accès et la durée de conservation avant activation.
Sécurité Network et Wi-Fi
La configuration MTD Network gère la sécurité Wi-Fi de l’application et ses contrôles contre les attaques de l’homme du milieu (man-in-the-middle). Lorsqu’une attaque est détectée, Sophos Mobile crée un événement dans les détails de l’appareil et une alerte. Dès que cette configuration est attribuée, l’utilisateur ne peut plus modifier les paramètres correspondants dans l’application. Ne configurer Extra settings que sur instruction du Sophos Support.
Pour une vérification manuelle dans Intercept X for Mobile, ouvrir Dashboard > Network security > Wi-Fi Security et choisir Check Wi-Fi. Cette action vérifie le réseau Wi-Fi auquel l’appareil est actuellement connecté. Lorsque Background check est activé, l’application vérifie, selon Sophos, la connexion réseau chaque fois que l’appareil se connecte à un réseau Wi-Fi. Cela ne prouve pas que la vérification est continue ; pour l’application gérée, la gestion par l’organisation et l’attribution de la stratégie restent déterminantes.
Les types de problèmes affichés ont des causes différentes :
- Captive portal: un réseau Wi-Fi public exige une connexion avant d’autoriser l’accès. La redirection du trafic vers la page de connexion peut déclencher des avertissements supplémentaires.
- Content manipulation: des contenus Web manipulés incitent à effectuer des actions nuisibles. Des attaquants peuvent ainsi, par exemple, contourner une authentification ou supprimer des données.
- SSL interception: un faux certificat de serveur permet d’intercepter une connexion sécurisée et de déchiffrer des données sensibles, alors que la connexion semble sûre.
- SSL stripping: une connexion HTTPS est rétrogradée en HTTP non chiffré. À l’aide de leur propre proxy, des attaquants peuvent rediriger le trafic et lire des données sensibles, alors que la connexion continue de sembler sûre.
L’usurpation ARP n’est pas détectée sur iOS à partir de la version 10.3 : ne pas promettre une « protection MITM complète ». Une alerte invite à enquêter, mais ne prouve pas une cause particulière.
Les problèmes Wi-Fi peuvent être masqués pour chaque réseau individuellement. Les problèmes Wi-Fi masqués ne sont pas pris en compte dans l’état de l’appareil. Pour afficher à nouveau tous les problèmes masqués, choisir Show all Wi-Fi issues sur la page Settings de l’application Intercept X. Cette action rétablit leur visibilité, mais ne corrige aucune cause réseau ; réévaluer les avertissements lors de la validation.
Transmettre le journal de l’application au Sophos Support
Les paramètres Log level et Send log files se trouvent dans Intercept X for Mobile > Settings, et non dans l’application iOS Réglages. Si le Sophos Support le demande, Log level permet de choisir le niveau de journalisation de l’application. Send log files crée un e-mail avec le fichier journal de l’application en pièce jointe ; l’adresse du Sophos Support est renseignée par défaut. Avant l’envoi, vérifier le destinataire, la pièce jointe et l’autorisation de transmettre ces données. Le destinataire prérempli ne prouve ni que la transmission est autorisée ni qu’elle a été effectuée. Ce fichier journal de l’application ne doit pas être confondu avec Network logging.
Data tracking est un paramètre distinct : Dans Intercept X for Mobile > Settings > Data tracking, il est possible d’autoriser Sophos à collecter des données d’utilisation anonymes pour améliorer l’application. Cette indication de finalité et d’anonymat concerne les données d’utilisation de l’application décrites à cet endroit, et non l’ensemble de la télémétrie. Data tracking ne correspond ni à l’envoi d’un fichier journal de l’application au Sophos Support, ni à Network logging, ni à un transfert de données vers le Data Lake. Il n’en découle notamment aucune garantie que les journaux de support, les URL réseau ou les données du Data Lake soient anonymes. L’aide de Settings ne précise pas l’état par défaut de Data tracking ; ne pas supposer que ce paramètre est activé ou désactivé par défaut.
Filtrage des SMS/MMS et état de l’appareil
La configuration MTD SMS Filtering définit les domaines de l’organisation dont les faux domaines ressemblants doivent être détectés dans les SMS/MMS. Trois types de différences sont décrits : des caractères sont remplacés, insérés ou intervertis ; le nom de domaine reçoit un préfixe ou un suffixe, c’est-à-dire un élément ajouté au début ou à la fin du nom ; ou le domaine de premier niveau, c’est-à-dire l’extension du domaine, est différent. Tenir compte de ces variantes lors de la vérification des domaines de l’organisation, notamment si celle-ci utilise elle-même des domaines aux noms similaires ou plusieurs extensions de domaine. Les messages de contacts connus sont exclus du filtrage ; les sous-domaines du domaine authentique ne sont pas filtrés pour cette seule raison. Si un message provenant d’un expéditeur inconnu est classé comme spam, ce message ainsi que les messages déjà reçus et les futurs messages du même expéditeur sont déplacés vers SMS Junk. Les iMessages ne sont pas couverts.
Message Filtering vérifie les SMS/MMS entrants à la recherche d’URL de phishing et doit être activé par l’organisation. Si l’application Intercept X affiche Turn on Message Filtering sous Settings, l’activation locale demandée par l’organisation est également nécessaire : dans l’application iOS Réglages > Messages > Expéditeurs inconnus et spam > Filtrage des SMS, activer Intercept X. Cette sélection dans iOS ne remplace pas l’activation par l’organisation. Vérifier les variantes de domaine et les éventuelles erreurs de classification avec les responsables métier avant attribution ; contrôler SMS Junk plutôt que de promettre que les messages seront toujours délivrés.
Sous Device security, l’application indique le modèle et la version d’iOS et signale un jailbreak lorsqu’elle en détecte un. Des recommandations de mise à jour apparaissent si la dernière version disponible d’iOS n’est pas installée. Ne pas déduire de l’absence d’alerte de jailbreak une garantie d’absence de compromission.
Ne pas confondre les autorisations d’application iOS avec les règles Android : D’après le tableau des plateformes, la règle de conformité Sophos MTD relative aux autorisations refusées à l’application Intercept X et celle relative aux intervalles d’analyse des logiciels malveillants s’appliquent uniquement à Android, pas à iOS. Pour les iPhone et iPad, l’édition Threat Defense documente en revanche notamment les règles de conformité Web Filtering turned on et l’intervalle maximal de synchronisation d’Intercept X ; l’état de l’appareil ne signale un jailbreak que si l’application le détecte. Vérifier séparément l’activation iOS précitée pour le filtrage des SMS et la présence d’un profil de configuration adapté pour Web Filtering ou Network logging ; ne pas en déduire qu’il faut autoriser des analyses de logiciels malveillants iOS ou accorder une autorisation d’accessibilité Android.
Profil de filtrage et retour arrière sûr
Un profil de configuration peut être nécessaire pour Web Filtering ou Network logging. Le parcours décrit ici commence par l’attribution d’un profil à l’appareil par l’organisation. Selon le mode de gestion, Intercept X demande une installation manuelle ; cela ne signifie pas qu’un profil soit obligatoire pour tous les modes de filtrage.
Le profil téléchargé doit être installé dans les huit minutes ; passé ce délai, il expire et le service informatique doit l’attribuer de nouveau.
Uniquement si Intercept X demande l’installation manuelle du profil attribué par l’organisation :
- Confirmer l’invitation à installer le profil dans l’application avec OK.
- Confirmer ensuite la demande de téléchargement avec Allow.
- Après le téléchargement, fermer le message avec Close. Le profil n’est pas encore installé à ce stade.
- Ouvrir l’application iOS Réglages et choisir Profile Downloaded.
- Appuyer sur Install et suivre les instructions affichées pour terminer l’installation.
Si l’installation échoue avec Profile Installation Failed, l’appareil ne prend pas en charge les profils Web Filtering d’après l’aide de l’application : ne pas réattribuer aveuglément le profil à répétition, mais clarifier avec le service informatique la compatibilité de l’appareil et le mode de gestion. Vérifier séparément l’installation du profil et la protection active. Avec un EMM tiers, le déploiement automatique d’un profil n’est prévu que sous les conditions documentées séparément ; il ne dispense pas de vérifier l’état de supervision.
Prérequis au déploiement : L’édition Sophos Mobile exige des appareils supervisés pour cette configuration Web Filtering, alors que l’édition Threat Defense omet cette précision ; cela ne vaut pas autorisation de Web Filtering à l’échelle de l’appareil sur les appareils non supervisés. La voie par application documentée séparément peut choisir Intercept X comme filtre, mais ne constitue pas une autorisation générale pour tout l’appareil. L’édition, la licence, la supervision, la compatibilité des profils et le périmètre par application doivent être confirmés indépendamment sur le tenant cible. Pour cet article, aucun test n’a été effectué dans un tenant Sophos Mobile ni sur des appareils iOS/iPadOS. Il manque une validation pilote sur appareils réels et un retour arrière éprouvé. Ne pas déployer tant que les prérequis ne sont pas clarifiés, que l’efficacité du filtrage n’a pas été vérifiée sur l’appareil pilote prévu ou que le retour arrière n’a pas été validé.