Sophos Mobile: valutare un incidente di conformità e verificare l'accesso Wi-Fi
Di fronte a un avviso di conformità, iniziare leggendo i dati: non avviare subito una nuova verifica né bloccare l’accesso. Sophos Mobile da solo non blocca la rete; un’eventuale restrizione Wi-Fi dipende dalla configurazione di Sophos Wireless. Questa guida propone un percorso di verifica e decisione, non autorizza l’esecuzione di comandi in uno specifico ambiente Sophos.
Decisione durante l’incidente: leggere, valutare, inoltrare
- Sola lettura – conservare le evidenze: Individuare il dispositivo interessato e la policy assegnata, la violazione della regola e i relativi orari in Compliance; esaminare separatamente Events. Registrare nel canale approvato per gli incidenti, secondo le relative regole di accesso e conservazione, soltanto identificativi di dispositivo autorizzati, orari di regole ed eventi, policy pertinente e il minimo indispensabile delle evidenze tecniche. Non raccogliere contenuti di file privati, inventari delle app, screenshot o esportazioni complete del dispositivo senza una necessità specifica e un’autorizzazione separata.
- Sola lettura – valutare l’effetto: Non equiparare il rilevamento di un’app a una violazione di conformità o a un effettivo blocco Wi-Fi. Verificare piattaforma, modalità di gestione, licenza/edizione confermata, azione della regola, stato dell’integrazione e associazione dell’indirizzo MAC; valutare l’effetto sul Wi-Fi soltanto sul dispositivo interessato e sull’AP/client corrispondente.
- Fermarsi prima di apportare modifiche: Check now, correzioni delle policy e attivazione della NAC a livello di tenant non sono interventi di prima valutazione; coinvolgere i responsabili delle policy e di Wireless/rete. Considerare gli override manuali solo con autorizzazione riferita al singolo dispositivo, valore iniziale documentato ed effetto atteso. Dopo un intervento autorizzato, confermare separatamente lo stato del dispositivo e l’effettivo accesso tramite AP/client.
Sola lettura: distinguere regole ed eventi
Identificare il dispositivo autorizzato oggetto della verifica, la persona assegnataria e, separatamente, il proprietario del dispositivo, la piattaforma, la licenza e l’edizione di Sophos Mobile, la modalità di registrazione e gestione, il gruppo di dispositivi, la policy e l’ultima sincronizzazione. Sui dispositivi personali, limitare la verifica all’ambito di gestione autorizzato.
In Sophos Fusion > My Environment > Mobile Devices, fare clic sul nome del dispositivo autorizzato e aprire la scheda Compliance. Per un dispositivo gestito da Sophos Mobile, questa scheda mostra i dettagli delle violazioni di conformità quando il dispositivo non è conforme. Un dispositivo diventa non conforme quando viola una regola della propria policy di conformità. Al dispositivo oggetto della verifica si applica la policy assegnata al suo gruppo per il relativo tipo di proprietà: Compliance policy (corporate) per i dispositivi aziendali e Compliance policy (personal) per quelli personali. Confrontare in sola lettura il tipo di proprietà del dispositivo con la corrispondente assegnazione al gruppo; i due campi possono contenere policy diverse.
Nell’elenco, Severity indica la gravità della violazione di conformità, con i valori High, Medium o Low. Type indica la violazione della regola e Info ne contiene i dettagli. Created at indica quando è stata rilevata la violazione di conformità. Per esempio, se la policy contiene la regola Minimum OS version e la versione del sistema operativo del dispositivo è precedente a quella richiesta, Type mostra OS version too old. Info riporta la versione richiesta e quella effettiva del sistema operativo. È così possibile confrontare il requisito con lo stato del dispositivo, senza abbassare la versione minima come prima risposta.
L’icona Refresh in alto a destra ricarica le informazioni nella scheda Compliance. Non dimostra che sia stata eseguita una nuova scansione del dispositivo né che un’azione sia stata recapitata. Se necessario, restringere l’elenco Compliance tramite i filtri di gravità sopra l’elenco; scegliere i filtri in base all’incidente specifico, senza riprendere la selezione di esempio.
Nella stessa pagina del dispositivo, aprire la scheda Events. Mostra gli eventi associati al dispositivo gestito da Sophos Mobile. Event contiene il testo dell’evento e Severity ne indica la gravità, con i valori High, Medium, Info o None. Questi valori non costituiscono la scala della conformità. Created at indica quando Sophos Mobile ha creato l’evento, non quando è stata rilevata una violazione di conformità. Questo momento non dimostra che il problema sia stato risolto. Tenere distinti anche l’esito della verifica e lo stato effettivo del dispositivo.
L’icona Refresh in alto a destra ricarica le informazioni nella scheda Events; anche qui non dimostra una nuova scansione del dispositivo né il recapito di un’azione. Se necessario, restringere l’elenco Events per data di creazione tramite i filtri sopra l’elenco e registrare nelle evidenze il riferimento temporale scelto. Per gli eventi di tutti i dispositivi, consultare Reports > General Logs > Events.
Android Enterprise con gestione completa del dispositivo: Secondo Sophos, quando un dispositivo di questo tipo diventa non conforme, tutte le app vengono disattivate. Questo non vale indistintamente per Android con profilo di lavoro o per la sola Mobile Threat Defense. Prima di una nuova verifica, accertare la modalità di gestione e le possibili azioni delle regole.
Check now non è Refresh: La verifica di conformità in Sophos Mobile e Mobile Threat Defense controlla tutti i dispositivi registrati ed esegue le azioni configurate. La documentazione delle policy per Sophos Mobile Device Management e per l’edizione combinata Sophos Mobile descrive tra l’altro il trasferimento di bundle di attività; bundle usati in modo errato possono cancellare i dispositivi. La pagina di creazione delle policy di Sophos Mobile Threat Defense, invece, mostra Create alert. Prima di qualsiasi azione, chiarire con il responsabile delle policy la licenza effettiva, l’interfaccia di amministrazione, il ruolo, la piattaforma e la modalità; non usare Check now come test improvvisato.
Sola lettura: verificare separatamente il rilevamento delle app e l’effetto sul Wi-Fi
Rilevamento di app: Su Android, con Sophos Intercept X for Mobile gestito da Sophos Mobile, distinguere tra app dannosa, app potenzialmente indesiderata (PUA), file e app con scarsa reputazione. Un’app dannosa rilevata viene bloccata; per una PUA viene mostrato un avviso sul dispositivo per impostazione predefinita, ma policy ed eccezioni possono influire sul comportamento. Il controllo della scarsa reputazione è disattivato per impostazione predefinita; se attivato, Apps with low reputation determina se mostrare un avviso o bloccare l’accesso. L’effetto dei rilevamenti di app/PUA sulla conformità dipende separatamente da Malware apps allowed e PUAs allowed. Non estendere queste conseguenze dei rilevamenti Android a iOS.
Per verificare le singole impostazioni in sola lettura, consultare la policy di protezione Android. Se Detect PUAs è disattivato, non viene eseguito il controllo delle PUA. Enable user to allow PUAs consente agli utenti di autorizzare un’app, che verrà poi ignorata nelle successive scansioni delle PUA. L’App group selezionato può escludere singole app dal controllo delle PUA o della reputazione. Queste eccezioni non risolvono un rilevamento e non sono una prima risposta all’incidente. Confrontare il rilevamento specifico, la regola e le impostazioni della policy: un avviso PUA non dimostra né la presenza di malware né un blocco Wi-Fi.
File dannosi: Scan storage è disattivato per impostazione predefinita. Se attivato, IXM mostra un avviso sul dispositivo quando rileva un file dannoso, ma non lo blocca e non lo rimuove automaticamente. Per rimuoverlo, la persona interessata deve eliminare il file manualmente. Non far rimuovere indiscriminatamente i file sospetti; dare istruzioni alla persona interessata su un’eventuale rimozione solo dopo autorizzazione specifica per il dispositivo e valutazione delle evidenze necessarie e della possibile perdita di dati. Non raccogliere abitualmente contenuti di file privati come evidenza.
L’integrazione è attiva? Con Synchronized Security, i prodotti Sophos scambiano informazioni rilevanti per la sicurezza tramite Security Heartbeat. Sophos Wireless può usare lo stato di conformità di Sophos Mobile dei dispositivi Android e iOS per limitare l’accesso alla rete; tale limitazione richiede che in Sophos Wireless sia configurata una regola di accesso basata sullo stato di sicurezza. Per questo percorso Wireless documentato, Sophos indica esclusivamente APX 320, APX 530 e APX 740. Solo se un ambiente esistente usa questa integrazione, verificare gli access point registrati in Sophos Fusion in tale ambiente, la regola Wireless, l’integrazione NAC attiva e una policy di conformità assegnata al gruppo di dispositivi. Questa dipendenza dagli APX legacy esula dalla verifica Mobile e non è una raccomandazione per una nuova installazione APX. Uno stato di sicurezza Mobile o un’integrazione Mobile NAC attiva non dimostrano né la presenza di questa integrazione su AP6 né il relativo supporto. L’impostazione Setup > Sophos setup > Network Access Control > Sophos Wireless > Save modifica l’intero tenant: non è un passo della verifica in sola lettura.
È possibile associare questo dispositivo? Synchronized Security può essere usata anche con dispositivi registrati tramite un EMM di terze parti: in tal caso, la configurazione personalizzata dell’app Intercept X for Mobile deve contenere l’indirizzo MAC del dispositivo affinché l’access point Sophos APX Series possa identificarlo. Non considerarlo una prova che l’associazione funzioni nella specifica rete Wi-Fi. Indirizzi MAC mancanti o specifici per rete impediscono l’associazione prevista. La documentazione per Device Management/l’edizione combinata Mobile indica come limitazioni i Chromebook, Apple User Enrollment e i dispositivi con Private address o Randomized MAC; la pagina di Threat Defense menziona i Chromebook e gli indirizzi MAC privati/randomizzati, ma non esplicitamente Apple User Enrollment. Non dedurne che questa modalità sia supportata in Threat Defense. Inoltre Set network access, nella documentazione per Device Management/l’edizione combinata Mobile, esclude i Mac e Apple User Enrollment.
Quale edizione e azione della regola sono documentate? Secondo la pagina di Synchronized Security, nella policy di conformità si definisce lo stato di sicurezza attribuito a un dispositivo non conforme; è possibile impostare stati di sicurezza diversi per le singole regole. La pagina di creazione delle policy di Sophos Mobile Threat Defense, invece, mostra solo Create alert. Un meccanismo automatico che colleghi una regola MTD allo stato di sicurezza e quindi al blocco Wi-Fi non è documentato qui e non deve essere presupposto come misura di risposta all’incidente. Chiarire licenza/edizione, interfaccia di amministrazione e azione della regola effettivamente disponibile con i responsabili delle policy e di Wireless/rete.
Solo dopo autorizzazione: modifiche strettamente circoscritte
Prima di una modifica da parte del ruolo autorizzato, documentare dispositivo destinatario, licenza/edizione, piattaforma e modalità, override manuali già presenti, valori iniziali di entrambe le impostazioni, effetto previsto, recapito dell’azione e metodo di verifica. Le modifiche delle policy e Check now spettano al responsabile delle policy; la guida sulla pianificazione e verifica delle policy di conformità descrive questa attività separata, ma non concede un’autorizzazione operativa. L’integrazione NAC e le regole Wireless spettano al responsabile di Wireless/rete. Un’autorizzazione specifica per un dispositivo relativa alle impostazioni seguenti non costituisce un’autorizzazione generale per tali modifiche a livello dell’intero tenant.
Modifica della NAC a livello dell’intero tenant: Solo se il percorso Wireless documentato è applicabile all’ambiente esistente, il responsabile di Wireless/rete competente, dopo un’autorizzazione separata, apre la scheda Network Access Control in Setup > Sophos setup. Prima di qualsiasi modifica, registra nella documentazione della modifica la selezione precedente dell’integrazione effettivamente salvata in quella scheda e la selezione di destinazione autorizzata, separatamente dagli override dell’accesso alla rete e dello stato di sicurezza dei singoli dispositivi. La guida Sophos Turn on Synchronized Security documenta soltanto l’attivazione, non una procedura di ripristino. Pertanto, già prima dell’attivazione, verificare se la selezione precedente è nuovamente selezionabile nell’interfaccia effettiva e se il suo ripristino è supportato secondo la documentazione per questo ambiente. Se tale procedura di ripristino manca o non è chiara, non attivare, ma chiarire con il responsabile di Wireless/rete e il supporto Sophos. Se questi prerequisiti sono soddisfatti, selezionare Sophos Wireless e salvare con Save; quindi riaprire la scheda Network Access Control e confrontare la selezione salvata con quella di destinazione autorizzata. Verificare separatamente l’accesso effettivo dei client Wireless interessati sull’AP/client corrispondente: né Save né uno stato di sicurezza dimostrano l’effetto sul Wi-Fi.
Ripristino della NAC: In caso di discrepanza, interrompere ulteriori modifiche. Solo dopo autorizzazione e in presenza di una procedura di ripristino confermata e supportata secondo la documentazione, selezionare nuovamente nella stessa scheda esattamente la selezione dell’integrazione registrata in precedenza, salvare con Save e, dopo aver riaperto la scheda, confrontarla con il valore iniziale; verificare nuovamente e separatamente l’accesso AP/client interessato. Se la selezione precedente non è disponibile o il suo ripristino non è supportato secondo la documentazione, non presumere che deselezionare, usare un comando di disattivazione o eseguire un reset costituisca una procedura di ripristino, ma effettuare un’escalation al responsabile di Wireless/rete e al supporto Sophos. Auto mode e il ripristino degli override dei dispositivi non ripristinano la selezione della NAC a livello dell’intero tenant. Queste misure di salvaguardia costituiscono un piano precauzionale di verifica e ripristino, non sono state testate in un tenant o in laboratorio e non dimostrano che il ripristino sia riuscito.
- Accesso alla rete (documentazione di Sophos Mobile Device Management/dell’edizione combinata Mobile; verificare la disponibilità nell’ambiente specifico): Dopo l’autorizzazione specifica per il dispositivo e la documentazione del valore iniziale:
- Aprire Devices e selezionare nell’elenco dei dispositivi soltanto il dispositivo identificato e autorizzato. Verificare che la selezione corrisponda all’autorizzazione; usare la selezione multipla soltanto con un elenco dei dispositivi espressamente verificato e autorizzato.
- Selezionare Actions > Set network access.
- Selezionare il valore autorizzato: Allow consente l’accesso indipendentemente dalla conformità, Deny lo nega indipendentemente dalla conformità; Auto mode lo vincola alla conformità. Allow può prevalere su una regola di sicurezza e non risolve la violazione della regola.
- Ricontrollare i dispositivi selezionati e il valore scelto, quindi salvare con Yes. Verificare poi separatamente il valore salvato per l’accesso alla rete, lo stato del dispositivo e l’effettivo accesso tramite AP/client; la sola conferma non dimostra un effetto sul Wi-Fi.
- Stato di sicurezza (Mobile o Threat Defense con Synchronized Security attiva; verificare autorizzazioni e disponibilità): Dopo l’autorizzazione specifica per il dispositivo e la documentazione del valore iniziale:
- Aprire Devices nella barra dei menu e fare clic sul nome del dispositivo identificato e autorizzato.
- Nella pagina Show device, selezionare l’azione Actions > Set health status.
- Selezionare lo stato di sicurezza autorizzato. Si può impostare manualmente Red indipendentemente dallo stato di conformità; Auto mode rimuove solo questo override manuale dello stato di sicurezza e calcola lo stato in base alla conformità.
- Sophos Mobile comunica lo stato di sicurezza del dispositivo a Sophos Wireless. La regola Wireless determina l’eventuale blocco; verificare quindi separatamente lo stato effettivo del dispositivo e l’accesso AP/client. Per più dispositivi, selezionare i dispositivi nella pagina Devices e selezionare Actions > Set health status. Questa operazione è consentita soltanto con un elenco dei dispositivi espressamente verificato e con la relativa autorizzazione.
Ripristino degli override dei dispositivi: Per ciascuna delle due impostazioni del dispositivo, ripristinare il valore iniziale documentato in precedenza: usare Auto mode solo se era il valore iniziale di quella specifica impostazione. Per l’accesso alla rete, selezionare in Devices gli stessi dispositivi già verificati, aprire Actions > Set network access, scegliere il valore iniziale documentato e, dopo aver ricontrollato la selezione e il valore, salvare con Yes. Verificare nuovamente il valore salvato per l’accesso alla rete e l’effettivo accesso tramite AP/client. Rimuovere un override dello stato di sicurezza non rimuove un distinto override Allow/Deny né elimina una violazione della regola. Monitorare separatamente il recapito dell’azione, lo stato effettivo del dispositivo e l’accesso tramite AP/client; uno stato verde non dimostra che esista una connessione Wi-Fi.
Seguire causa ed esito, escludendo i passi distruttivi
Con Sophos Mobile Control, la persona interessata può ricevere una notifica e vedere nel dashboard le violazioni con Fix it. Il link nel Self Service Portal compare solo per i tipi di dispositivo supportati; la documentazione non specifica quali tipi siano esclusi. L’assenza del link non dimostra la conformità. Intercept X gestito per Android o iOS può mostrare la violazione e le indicazioni; possono esserci limitazioni della rete o delle funzioni, ma non sono garantite. Confrontare le istruzioni destinate all’utente con la regola specifica prima di fornirle. Un clic nell’app non rimuove un override amministrativo.
Visualizzare le violazioni di conformità in Intercept X su Android e iOS
Quando Sophos Intercept X for Mobile su Android o iOS è gestito da Sophos Mobile, il dashboard locale dell’app mostra lo stato di conformità in base alla policy dell’organizzazione. La persona interessata apre le indicazioni sul proprio dispositivo come segue:
- Nel dashboard, toccare il riquadro Corporate management. In presenza di violazioni di conformità, questo riquadro mostra un’icona rossa.
- Toccare la singola violazione di conformità per aprire le relative istruzioni. Prima di seguirle, confrontare le indicazioni con la regola specifica e l’autorizzazione riferita al singolo dispositivo. Chiarire gli interventi dubbi o rischiosi con il responsabile delle policy. Se gli interventi sono autorizzati, seguire le istruzioni visualizzate per risolvere questa violazione.
L’icona rossa appartiene al riquadro Corporate management. Su Android va distinta dalla valutazione Insecure in Device security; su entrambe le piattaforme non dimostra né uno stato di sicurezza Red impostato manualmente né un effettivo blocco Wi-Fi. Aprire le indicazioni non risolve una violazione e non rimuove un override amministrativo. Anche seguire le istruzioni non garantisce né la risoluzione della violazione né il ripristino dell’accesso Wi-Fi; le verifiche separate dell’esito descritte di seguito restano necessarie. Questo percorso vale per l’app gestita su Android e iOS, non per Sophos Mobile Control o il Self Service Portal.
Visualizzare le violazioni di conformità nel Self Service Portal
Questo percorso è destinato alla persona interessata nel Self Service Portal, non alle azioni in Mobile Admin:
- La persona interessata accede al Sophos Central Self Service Portal, apre Mobile e seleziona il proprio dispositivo interessato.
- Accanto a Compliance Status, fa clic sul link Noncompliant per visualizzare le violazioni di conformità. Il link è disponibile solo quando il dispositivo non è conforme. Si applica inoltre la limitazione ai tipi di dispositivo supportati indicata sopra.
Per rendere nuovamente conforme il dispositivo, la persona interessata deve eseguire gli interventi necessari sul proprio dispositivo. Prima di darle istruzioni, confrontare le violazioni visualizzate con la regola specifica e chiarire l’autorizzazione riferita al singolo dispositivo. Aprire il link non risolve una violazione, non rimuove un override amministrativo e non dimostra che l’accesso Wi-Fi sia stato ripristinato. Chiarire gli interventi dubbi o rischiosi con il responsabile delle policy competente, anziché aggirare le misure di protezione o avviare operazioni distruttive. Le successive verifiche dell’esito restano necessarie e devono essere eseguite separatamente.
In caso di possibile falso positivo, confrontare regola, eccezioni, assegnazione al gruppo, soglia del sistema operativo, minimo indispensabile delle evidenze relative all’app rilevata, sincronizzazione, autorizzazioni pertinenti, associazione MAC e override presenti con i dati dell’incidente approvati. Far correggere in modo mirato una valutazione errata della policy soltanto dal responsabile delle policy. Dopo una correzione autorizzata, ricontrollare Compliance, Events ed eventualmente l’app dell’utente; verificare separatamente l’effettivo accesso Wi-Fi sull’AP/client pertinente. Se lo stato resta contraddittorio, effettuare un’escalation prima di altre modifiche.
Fermarsi prima di eseguire operazioni distruttive: Wipe, Factory Reset, eliminazione della voce del dispositivo, Unenroll, rimozione del profilo di lavoro e trasferimento di bundle di attività non sono interventi iniziali e non sono reversibili con Auto mode. Rientrano in un processo separato e autorizzato: in caso di smarrimento, la bozza sulla decisione di sicurezza per un dispositivo smarrito aiuta a valutare le opzioni prima dell’autorizzazione; in caso di cambio o eliminazione dell’utente, verificare separatamente l’assegnazione degli utenti e l’offboarding. Nessuno di questi rimandi concede un’autorizzazione specifica per il dispositivo. Il relativo processo richiede la verifica di proprietà e dati privati, modalità di gestione, backup e autorizzazione alla perdita di dati, Android FRP o Apple Activation Lock, credenziali di ripristino, nonché recapito dell’operazione e conferma del suo completamento. Ripetere un tentativo di eliminazione è particolarmente pericoloso: eliminare un dispositivo Android Enterprise registrato e completamente gestito può provocare un ripristino alle impostazioni di fabbrica. L’ambito di Wipe dipende dalla console e dalla modalità; per Android con profilo di lavoro, Fusion descrive la rimozione del profilo di lavoro, non un generico ripristino alle impostazioni di fabbrica. Lock da remoto non è un test per un incidente di conformità: su un dispositivo Android Enterprise con profilo di lavoro blocca l’intero dispositivo, non solo il profilo; un Mac bloccato da remoto non può essere successivamente cancellato con Wipe. In assenza di autorizzazione specifica per il dispositivo, fermarsi qui.