Aller au contenu
Avanet

Sophos Mobile Threat Defense : créer et attribuer une stratégie en toute sécurité

Les stratégies MTD de Sophos Intercept X for Mobile sont à distinguer des stratégies d’appareils Android/iOS installées de l’édition MDM et du type de stratégie distinct Chrome Security. La sélection des appareils et des groupes, les étapes de l’interface Assign, la vérification de l’état et le téléchargement destiné au support figurent dans le flux commun d’attribution des stratégies. Cet article traite uniquement de la préparation, de la synchronisation et de l’annulation propres à MTD. Lorsque Sophos Intercept X for Mobile sur Android est géré par Sophos Mobile, l’organisation définit les paramètres de cette application de manière centralisée. Ni une licence ni la présence d’une entrée de menu ne prouvent la disponibilité des fonctions MDM ou un effet réel sur l’appareil.

Il faut distinguer les paramètres centralisés de l’application Intercept X gérée des actions de l’organisation sur les applications : si l’organisation gère l’appareil Android ou son espace de travail avec Sophos Mobile Control, elle peut y déclencher l’installation ou la désinstallation d’applications. Ce sont des actions d’administration de l’organisation, et non des paramètres locaux accessibles à l’utilisateur dans Intercept X. La désinstallation d’une application ne doit pas être assimilée à Uninstall policy, à une désinscription MDM ou à la suppression du profil professionnel. Cette capacité ne prouve ni que l’organisation est autorisée à agir sur toute application de tout appareil ni qu’une désinstallation à distance a réussi.

Avant le pilote : édition, plateforme et contenu

  1. Dans le tenant cible, vérifier les droits MTD, le rôle administrateur, la plateforme et le type de stratégie. Si plusieurs types d’appareils doivent être gérés, créer plusieurs stratégies adaptées. Cela n’implique ni une stratégie distincte pour chaque appareil ni une règle de priorité en cas de chevauchement. Pour un appareil pilote, consigner l’application Intercept X enregistrée, l’identifiant de l’appareil, la stratégie actuelle et celle envisagée, ainsi que les attributions individuelles et par groupe. Ne pas présumer de la priorité en cas de chevauchement ni de l’effet d’un changement de groupe. Vérifier les options Android dans l’environnement concerné ; pour iPhone et iPad, consulter la stratégie MTD iOS et, pour Web Filtering, les limites et exceptions du filtrage iOS. Cet article ne fournit pas de procédure de filtrage commune aux plateformes.
  2. Sous Policies > [plateforme] > Create > [type de stratégie], saisir un nom et une description. Vérifier la configuration Network ajoutée automatiquement selon l’aide Threat Defense et l’adapter si nécessaire. Ajouter les autres configurations requises via Add configuration ; sur la page de paramètres de chaque configuration ajoutée, saisir les réglages nécessaires. Une fois toutes les configurations requises ajoutées, revérifier leurs valeurs et créer la stratégie avec Save. L’attribution s’effectue séparément. Network ne correspond pas, sur la seule foi de cette indication, à un profil réseau/Wi-Fi MDM ; les procédures de mise à jour et de désinstallation MDM ne s’appliquent pas ici. Vérifier séparément l’effet sur la plateforme cible.
  3. Les variables utilisées sont remplacées au moment de l’attribution : %_EMAILADDRESS_% est l’adresse e-mail de l’utilisateur associé, %_USERNAME_% son Exchange Login (pas nécessairement son identifiant de connexion habituel). %_DEVPROP()_% est remplacé par une propriété de l’appareil ; le nom de cette propriété est à insérer entre les parenthèses. Toutes les propriétés répertoriées dans les onglets Device properties et Custom properties de la page Show device de l’appareil peuvent être utilisées. Par exemple, %_DEVPROP(IMEI)_% est remplacé par l’IMEI de l’appareil, s’il est disponible. Vérifier sur le pilote la compatibilité du champ, l’association utilisateur/appareil, la valeur effectivement insérée et la confidentialité ; ne pas deviner les valeurs manquantes.

Arrêt avant toute attribution de Web Filtering sur iOS : l’aide complète de Sophos Mobile réserve explicitement cette configuration aux appareils supervisés. Le fait que l’aide Threat Defense ne mentionne pas cette restriction n’autorise pas le filtrage de l’ensemble de l’appareil sur des iPhone/iPad non supervisés. Clarifier la supervision, le profil, la portée du filtrage, l’accessibilité du service de classification, le pilote et une voie de retour indépendante à l’aide de la stratégie MTD iOS et des limites et exceptions du filtrage iOS. Ne pas étendre le déploiement tant que sa portée ou la voie de retour restent incertaines ; vérifier séparément les prérequis Android.

Attribution, effet et retour arrière

Après approbation du contenu de la stratégie MTD concernée, attribuer d’abord des appareils pilotes individuels via le flux commun lié ci-dessus ; n’inclure des groupes qu’après vérification de leurs membres et des chevauchements. Dans le parcours direct Assign, l’aide Threat Defense mentionne la plateforme, Select devices ou Select device groups, puis Finish, mais aucune page Schedule task. Ne pas transposer à ce parcours MTD les étapes de planification et de désinstallation prévues pour certaines stratégies d’appareils MDM installées. L’aide mentionne aussi les attributions depuis la fiche d’un appareil et via des groupes de tâches. Pour attribuer une stratégie dans le cadre d’un groupe de tâches, ajouter une tâche Assign policy au groupe de tâches et transférer celui-ci aux appareils ou groupes d’appareils prévus. Vérifier au préalable l’édition, la plateforme, les types de tâches disponibles et les cibles ; les mêmes limites concernant le pilote et le retour arrière s’appliquent ici aussi. La création, l’ordre des tâches, la planification et le dépannage relèvent de l’article distinct sur le cycle de vie des groupes de tâches. Ce mode d’attribution documenté ne prouve ni qu’un transfert de groupe de tâches a été testé ici ni que la stratégie produit un effet sur les appareils cibles.

Selon Sophos, les stratégies MTD prennent effet lors de leur attribution et sont synchronisées à chaque connexion à Sophos Mobile ; modifier une stratégie ne nécessite pas de commande manuelle Update devices. « Immédiatement » ne garantit ni la remise à un appareil hors ligne ni l’efficacité de la protection. Sur chaque appareil pilote, après sa connexion, vérifier l’attribution, l’état de l’application et du profil, la fonction concernée et l’usage normal de l’application et du réseau au moyen de tests non critiques approuvés. N’étendre le déploiement qu’une fois l’effet démontré et la voie de retour vérifiée.

Si l’effet MTD est absent ou défaillant, arrêter les nouvelles attributions et examiner les points suivants dans l’ordre :

  1. Cible et attribution : dans Policies > [plateforme], comparer le type de stratégie et les valeurs enregistrées au plan du pilote. Sous My Environment > Mobile Devices > [appareil] > Policies, vérifier l’attribution et son état ; si cette vue n’affiche pas le type concerné, utiliser Open in Sophos Mobile dans la fiche de l’appareil. Comparer l’identifiant de l’appareil, la voie d’attribution individuelle ou par groupe et l’appartenance actuelle aux groupes. Si l’attribution visée manque, ne pas conclure à une défaillance de la fonction.
  2. Connexion : dans la fiche de l’appareil, vérifier Last Intercept X for Mobile sync et la synchronisation observée de l’application ; Last active ne prouve pas à lui seul une connexion d’Intercept X. Tant que la connexion est en attente, ne pas prétendre que la stratégie a été remise ; après la prochaine connexion, revérifier l’état et l’effet. Si la synchronisation ne se produit toujours pas, bloquer l’extension du déploiement et faire remonter le problème.
  3. Prérequis et conflits : comparer sur le pilote l’édition, la licence, le rôle, la plateforme, l’application Intercept X enregistrée et l’état du profil requis. Pour les échecs du filtrage iOS, consulter les articles iOS liés plutôt que de modifier globalement le filtre. Vérifier les chevauchements entre attributions individuelles et par groupe sans en deviner la priorité. Ce n’est qu’après avoir clarifié l’attribution, la connexion et les prérequis qu’un test fonctionnel non critique approuvé peut établir une défaillance réelle de la fonction.

Retour arrière si un écart est confirmé : identifier les appareils concernés et leur état antérieur. Pour MTD, Sophos indique de modifier la stratégie ou d’en attribuer une autre, et non d’utiliser Uninstall policy, destiné aux profils d’appareils MDM. Ne pas modifier globalement une stratégie ou un groupe partagé tant que la portée et la priorité restent incertaines. Sur des appareils pilotes dont l’attribution individuelle est établie sans ambiguïté, attribuer de manière ciblée l’alternative vérifiée au préalable ou corriger leur stratégie pilote. Après une nouvelle connexion, contrôler la stratégie et la fonction sur chaque appareil concerné ; si la synchronisation n’a pas lieu ou si une connexion métier critique est perturbée, ne pas annoncer un retour arrière réussi, mais faire remonter le problème.

Distinguer les nouvelles stratégies créées par l’API de l’export destiné au support

La version 2026.38 du service Sophos Mobile, datée du 21 septembre 2026, ajoute automatiquement des configurations assorties de paramètres recommandés lors de la création de nouvelles stratégies MTD via l’API Mobile. Les stratégies existantes ne sont pas modifiées. Cette annonce de version ne précise ni les valeurs ajoutées ni une modification des paramètres par défaut de la création manuelle via Create, de la version du client, des droits d’accès ou de l’attribution automatique. Avant le pilote, vérifier dans le tenant cible la plateforme réelle, toutes les configurations générées par l’API et leurs valeurs ; ne pas assimiler la configuration Network ajoutée automatiquement selon l’ancienne procédure d’interface, ni d’autres valeurs par défaut de l’interface, aux nouveaux paramètres par défaut de l’API.

Un téléchargement de stratégie MTD peut fournir les paramètres au support Sophos. La sélection, la vérification du fichier et sa transmission protégée sont décrites dans le téléchargement destiné au support du flux commun d’attribution des stratégies. Vérifier dans le tenant cible l’édition, le type, la plateforme, les droits d’accès et le destinataire ; contrôler la présence de données confidentielles dans le fichier et supprimer les copies de manière sécurisée après autorisation. Une procédure d’interface identique ne prouve pas que les exports MDM et MTD ont le même contenu. Le téléchargement ne prouve ni l’attribution ni la synchronisation ; il ne constitue pas non plus une méthode établie de sauvegarde, d’importation ou de retour arrière.

Aucun test opérationnel effectué : aucun test dans un tenant, sur un appareil, via l’API ou de transmission au support n’a été réalisé pour cet article ; celui-ci ne prouve ni la réussite d’un pilote, ni l’efficacité d’une attribution ou d’un retour arrière. Avant toute mise en œuvre réelle, obtenir une autorisation explicite et vérifier dans le tenant cible l’édition, les droits d’accès, le rôle administrateur, le type de stratégie, la plateforme, l’application Intercept X enregistrée et l’état du profil requis. Clarifier les appareils ciblés, les attributions individuelles et par groupe ainsi que leur comportement en cas de chevauchement ; pour Web Filtering sur iOS, vérifier également la supervision, la portée du filtrage et l’accessibilité du service de classification. Pour les stratégies créées via l’API, vérifier les configurations effectivement générées et leurs valeurs. Limiter d’abord l’attribution à des appareils pilotes autorisés individuellement et n’étendre le déploiement qu’après avoir observé l’effet et testé une voie de retour arrière accessible indépendamment. Avant toute transmission au support, vérifier le contenu de l’export, les valeurs confidentielles, l’habilitation du destinataire, la protection de la transmission et la suppression sécurisée des copies.