Aller au contenu
Avanet

Sophos Mobile : évaluer la confidentialité des données et les envois vers le Data Lake

En bref : Pour Sophos Mobile Threat Defense, la documentation indique explicitement que les envois vers le Data Lake sont désactivés par défaut. Pour l’édition de gestion des appareils Sophos Mobile, l’activation de l’envoi des données Mobile est décrite comme une étape distincte, sans que le même état initial y soit explicitement précisé. Avant toute autorisation, il faut vérifier les règles de protection des données, les données et appareils concernés, les droits d’accès, ainsi que l’information requise et la base juridique applicable, y compris un éventuel consentement nécessaire. L’interrupteur global d’envoi ne permet pas de réaliser un pilote limité à un seul appareil. Network logging est une option supplémentaire à sélectionner explicitement. Les réglages Mobile relatifs à la localisation des appareils et à l’affichage des applications installées sont distincts : ils ne constituent pas un mécanisme général de suppression ou d’anonymisation.

Avant d’autoriser l’envoi : quelles données restent visibles, et où ?

Pour interroger les données Sophos Mobile dans le Data Lake, la documentation produit mentionne une licence Sophos Mobile ou Sophos Mobile Threat Defense, ainsi qu’une licence Endpoint, Server ou MDR avec Sophos XDR. Le flux de données Mobile couvre Android, iPhone, iPad et Chromebook. Les informations effectivement fournies dépendent du mode de gestion : un appareil Android Enterprise entièrement géré fournit d’autres données qu’un appareil sur lequel Mobile ne gère que Sophos Intercept X for Mobile. Il n’en découle aucune liste de champs valable pour tous les appareils. Le schéma publié xdr_mobile_data comporte des champs possibles pour les noms et adresses e-mail des utilisateurs, les numéros de série et IMEI/MEID des appareils, leur position, les applications installées, les sujets de certificats et les destinations réseau. La présence d’un champ dans le schéma ne prouve ni que chaque mode de gestion le fournit, ni que les envois sont activés dans votre tenant.

Les risques liés aux autorisations des applications constituent une catégorie de données distincte : les notes de version Android vérifiées le 6 octobre 2026 décrivent, pour Intercept X for Mobile 9.7.3909, l’ajout aux données du Data Lake d’informations sur les applications disposant d’autorisations sensibles et potentiellement dangereuses. Ces envois exigent que Sophos Mobile gère l’application et qu’un administrateur active l’envoi. Tenir donc compte de ces informations sur les autorisations, en plus de l’inventaire des applications, dans l’approbation relative à la protection des données. Cette ancienne entrée des notes de version ne prouve ni l’existence d’une liste actuelle de champs uniforme ni la transmission effective dans le tenant concerné. Elle ne démontre pas non plus que Hide installed apps exclut toutes les informations sur les autorisations ; clarifier séparément cet effet avant toute approbation.

Les deux éditions proposent également des options de confidentialité différentes :

  • Sophos Mobile (gestion des appareils) : sous My Products > Mobile > Setup > General > Privacy, Forbid admins to find devices interdit la recherche d’appareils aux administrateurs dans Mobile Admin, tandis que Forbid users to find devices l’interdit aux utilisateurs du Self Service Portal. Ces interdictions retirent la dernière position connue de l’affichage dans Google Maps, mais cette position reste visible dans le rapport Device location. Il n’est pas établi qu’elles empêchent la collecte de données de localisation. Hide installed apps masque la liste des applications d’un appareil donné et exclut aussi les applications installées de l’envoi des données Mobile vers le Data Lake. Une liste consolidée des applications reste néanmoins disponible dans les rapports sur les applications. Aucun de ces réglages ne garantit la disparition des données déjà stockées.
  • Sophos Mobile Threat Defense : dans My Products > Mobile > Setup > General > Privacy, Hide installed apps permet d’exclure l’inventaire des applications installées des informations sur les appareils envoyées au Data Lake. Show installed apps réintègre ces informations. Il ne faut pas présumer que les interrupteurs de localisation documentés pour l’édition de gestion des appareils existent dans cette édition.

Un utilisateur du portail ne dispose pas automatiquement de droits d’administrateur. Lors de la configuration de l’accès en libre-service, il convient de vérifier les fonctions Mobile mises à disposition séparément des droits des administrateurs Mobile. Les rôles Administrator, Helpdesk et Read-only diffèrent quant aux réglages et aux actions autorisés ; un accès en lecture seule ne donne pas le droit de modifier les réglages de confidentialité. Les descriptions des rôles Mobile ne permettent toutefois de déduire aucun droit précis sur l’interrupteur Data Lake distinct, applicable à l’ensemble du tenant. La possibilité de le modifier doit être vérifiée dans le tenant concerné avec le rôle compétent.

Vérifier et encadrer tout éventuel envoi

Avant toute modification, consigner la finalité, les types d’appareils concernés, les responsables et l’autorisation interne. Pour les appareils personnels en particulier, il faut clarifier la visibilité des données, l’information des utilisateurs et, si nécessaire, l’obtention d’un consentement valable avant tout envoi. Un interrupteur dans l’interface ne recueille pas le consentement et ne prouve pas la licéité du traitement.

Région et transferts avant autorisation : Dans Sophos Fusion, ouvrir My Products > Mobile et noter la région du tenant indiquée dans l’URL du navigateur après smc-user-if-cloudstation-. Sophos indique que les données Mobile et XDR sont hébergées dans la ou les régions choisies lors de la création du compte ; cela ne garantit pas que chaque transfert, destinataire, exportation ou copie en aval reste dans cette région. L’accord de traitement des données autorise les transferts internationaux sous réserve des garanties applicables, indépendamment du lieu de stockage choisi. Avant tout envoi, faire vérifier par les responsables de la protection des données et des affaires juridiques l’accord applicable à ce tenant, les sous-traitants ultérieurs actuels, les destinataires et voies de transfert envisagés ainsi que les exigences de résidence des données. Ne pas déduire un trajet physique propre à Mobile ni autoriser l’envoi sur la seule base de l’indication de région.

  1. Avant tout envoi, dans l’édition de gestion des appareils Sophos Mobile, examiner les restrictions de localisation et la visibilité des applications installées dans l’onglet Privacy ; le rapport de localisation des appareils et les rapports consolidés sur les applications peuvent rester visibles malgré ces restrictions. Dans Sophos Mobile Threat Defense, examiner dans Privacy le réglage documenté de l’inventaire des applications installées, sans présumer que les contrôles de localisation ni les rapports de l’édition complète y sont disponibles ; vérifier séparément tout accès applicable à la localisation ou aux rapports dans les interfaces concernées. Hide installed apps ne dispense pas d’examiner Network logging.
  2. Pour les modes de gestion et appareils concernés, vérifier la liste approuvée des catégories de données et des destinataires, les règles d’accès et de conservation, ainsi que la base juridique, y compris un éventuel consentement nécessaire. Les exemples publiés ne permettent pas d’établir une liste exhaustive des champs Mobile. Examiner Network logging séparément : cette option fait partie de la procédure Upload to the Data Lake de Mobile et ne constitue pas un interrupteur d’envoi indépendant. Si elle est sélectionnée lors de l’envoi des données Mobile, des données de journalisation réseau, telles que les adresses IP, les ports, les horodatages et les applications impliquées, peuvent être transmises ; ces exemples ne sont pas exhaustifs. L’option est documentée pour les appareils Android sur lesquels Mobile gère l’application Sophos Mobile Control, ainsi que pour les iPhone et iPad sur lesquels Mobile gère l’application Sophos Intercept X for Mobile. La seule plateforme ne permet pas de déduire quels journaux sont disponibles.
  3. Seulement ensuite, dans Sophos Fusion, sous Global Settings > Products and Services > Mobile, vérifier l’état de Upload to the Data Lake et le droit de le modifier dans le tenant concerné, sans activer l’interrupteur. Celui-ci concerne Mobile et ne doit pas être confondu avec la stratégie Endpoint Data Collection and Investigation. Ne pas activer en production sur la seule base de cet article : l’interrupteur global ne limite pas l’envoi à un appareil pilote ; aucune restriction de l’envoi Mobile appareil par appareil n’est documentée. Avant toute activation, il faut soit un tenant de test isolé et autorisé séparément, soit la preuve indépendante que tous les appareils susceptibles d’être concernés par l’envoi dans le tenant réel ont été recensés et que l’ensemble de ce périmètre a été approuvé.
  4. Ce n’est que dans un environnement ainsi autorisé et vérifié qu’il faut, après activation, contrôler à nouveau l’interrupteur et l’édition. Si Live Discover est disponible dans le tenant, utiliser sous Threat Analysis Center > Live Discover une requête Mobile Data Lake intégrée adaptée, sur une courte période, uniquement si la requête respecte le cadre de protection des données approuvé. Dans l’interface, la sélection des appareils pour les requêtes Data Lake ne peut pas être limitée à un appareil pilote : tous les appareils y sont inclus. Cela ne signifie pas que chaque requête renvoie des résultats pour chaque appareil ; les critères de requête peuvent restreindre les lignes renvoyées. Une courte période de requête détermine uniquement les données historiques interrogées et ne limite pas l’envoi des données en amont. Un résultat vide ne prouve ni l’absence d’envoi ni un mauvais état de l’interrupteur : vérifier d’abord la licence, la période, le mode de gestion, la requête et les champs disponibles. Ne pas créer de jeux de données sensibles pour un test artificiel.

Dans l’édition de gestion des appareils, Sophos Mobile journalise les demandes de localisation d’un appareil émises par les administrateurs et les utilisateurs du libre-service, ainsi que les modifications de l’onglet Privacy ; la documentation Threat Defense mentionne la journalisation des modifications des réglages de confidentialité. C’est un point de contrôle pour la vérification ultérieure, pas la preuve que la personne concernée a été informée ou a donné son consentement.

Ne pas surestimer la durée de conservation ni la portée d’un retour en arrière

Pour le Data Lake, Sophos décrit des plafonds généraux : jusqu’à 90 jours pour XDR et, en option, un an avec le forfait de stockage correspondant. Les limites de stockage peuvent réduire l’historique consultable. Ces indications ne démontrent ni la durée exacte de conservation de données Mobile ou d’événements d’audit précis, ni la suppression immédiate des données déjà envoyées après désactivation. Elles ne précisent pas non plus les conséquences pour les rapports, les requêtes, les exports et les copies en aval. Pour établir des procédures contraignantes de suppression, d’exportation et de conservation, il faut examiner séparément le contrat, la catégorie de données et l’état actuel du tenant.

Si l’autorisation est retirée, désactiver Upload to the Data Lake sous Global Settings > Products and Services > Mobile, contrôler la sélection facultative Network logging dans les réglages de l’envoi Mobile, puis vérifier à nouveau les réglages Mobile de Privacy et les rapports visibles. Vérifier séparément l’état réel dans le tenant ; Network logging ne constitue pas une voie d’envoi indépendante. Cette démarche ne prouve pas la suppression rétroactive des anciennes entrées du Data Lake, des rapports exportés ou des données de localisation précédemment visibles.