Vai al contenuto
Avanet

Dismettere Sophos Mobile Container: trasferire dati e dispositivi in sicurezza

Decisione in breve: Non distribuire nuovamente Sophos Container, non più supportato, con Sophos Secure Email e Sophos Secure Workspace. Una policy Samsung Knox Container rappresenta un percorso di gestione diverso: la fine del supporto di Sophos Container non implica la fine generalizzata di Samsung Knox Workspace. Per i dispositivi esistenti, accertare prima il tipo di container, la modalità di gestione e i dati aziendali presenti. Né una nuova registrazione né la rimozione del vecchio dispositivo trasferiscono automaticamente i dati del container.

Quale container è interessato?

Sophos Container: Il supporto di Sophos Container con Secure Email e Secure Workspace è terminato. Sophos indica Android Enterprise con profilo di lavoro e Apple User Enrollment come futuri percorsi di gestione per i rispettivi scenari Android e Apple. Si tratta di modelli di gestione di destinazione, non di una garanzia di trasferimento di file, messaggi, account o impostazioni delle app.

Dal 6 maggio 2024 le app Secure Workspace per Android e iOS non possono più scaricare documenti di lavoro da Sophos Mobile. Il 7 ottobre 2024 Sophos ha annunciato che stava rimuovendo la possibilità di creare nuove policy per i container Android/iOS e di aggiungere o aggiornare documenti di lavoro. Il 21 ottobre 2024 Sophos ha dichiarato di aver avviato l’eliminazione dei documenti di lavoro di Secure Workspace caricati in precedenza su Sophos Mobile. Questo non dimostra che ogni copia sia stata eliminata né che esista oggi un metodo di recupero supportato; la presenza di una voce relativa a un file non prova che il contenuto sia ancora accessibile nel servizio.

Samsung Knox Container: Le pagine Sophos ancora reperibili sulle Knox container policies descrivono i container Samsung Knox: requisiti delle password, restrizioni e un account e-mail. Non attestano che una nuova distribuzione Knox su un dispositivo specifico sia attualmente supportata.

Samsung distingue i container CL/COM obsoleti, Knox Workspace come container gestito e i profili di lavoro Android Enterprise. Anche se Samsung continua a descrivere Knox Workspace come container gestito sui dispositivi idonei, ciò non garantisce né il supporto da parte di Sophos Mobile nel proprio tenant né la disponibilità di nuove funzionalità Knox.

In Sophos Mobile, Device administrator per Android è una modalità obsoleta disponibile solo per Android 9 o versioni precedenti. Nessuna di queste informazioni fornisce una data di disattivazione generale di Knox.

Censire senza apportare modifiche

Creare per ogni dispositivo un elenco operativo che riporti responsabili e stato delle autorizzazioni:

  1. Registrare dispositivo, tipo di proprietà (aziendale o privato), modello, versione di Android/iOS, utente e reparto. Confrontare il tipo effettivo di container e la modalità di gestione sul dispositivo e nel tenant. Nella pagina Sophos Show device, Status, Policies, Device properties, Installed apps e, per Samsung, Knox apps e Knox system apps offrono indizi; la presenza di un’app nell’elenco non equivale a un backup dei dati.
  2. Controllare le policy Knox assegnate per Password, Restrictions e Email account, senza modificarle. Annotare quali account, file, allegati e app aziendali si trovano nel container e chi è responsabile dei dati. La presenza documentata di un account Exchange non prova né che l’accesso funzioni ancora né che sia possibile esportare le e-mail locali.
  3. Chiarire con il responsabile dei dati se i contenuti si trovano nel servizio originale oppure esclusivamente in locale nel container, se esiste già un backup autorizzato e se l’accesso funziona oggi. Per Knox, verificare la licenza associata al dispositivo e la sua scadenza: una licenza Workspace scaduta può bloccare l’accesso, soprattutto sulle versioni Android meno recenti, senza necessariamente cancellare i dati. Questo non implica un metodo di ripristino universale.

Fermarsi se manca l’accesso ai dati: Non tentare password a ripetizione e non reimpostare il container. Una policy Knox per le password può cancellare il container dopo troppi tentativi errati. Il vecchio percorso self-service ResetContainerPassword oggi contiene soltanto l’avviso sulla fine del supporto di Sophos Container e il rinvio al reparto IT, non istruzioni per reimpostare la password o recuperare i dati.

Autorizzare il trasferimento dei dati prima della disiscrizione

Prima di qualsiasi modifica, IT, utente e responsabile dei dati devono definire, in base al tipo di proprietà e alle norme sulla protezione dei dati, per ogni tipologia di dati interessata un metodo autorizzato di esportazione specifico dell’applicazione o di nuovo accesso lato server e la nuova destinazione.

Un elenco di nomi di file o app installate non basta: per un piccolo gruppo pilota, aprire nella destinazione i documenti autorizzati e i messaggi necessari con l’identità prevista e verificare i diritti di accesso. Attestare il ripristino da backup solo se esiste davvero un metodo approvato di backup e ripristino. Riaprire un documento sul server non equivale a ripristinare dati locali cancellati dal container.

Condizione per i backup: Per ogni dispositivo, tipologia di dati necessaria e identità prevista, verificare l’accesso autorizzato e indipendente alla nuova destinazione approvata oppure ripristinare effettivamente il backup su una destinazione separata e approvata durante il pilota. Verificare con il responsabile dei dati contenuti e autorizzazioni ripristinati; documentare e ottenere l’approvazione esplicita per gli eventuali dati solo locali esclusi. Un ripristino esclusivamente sul vecchio dispositivo non ne autorizza reset, disiscrizione o eliminazione. Se manca un elemento necessario, fermarsi e lasciare invariato il dispositivo.

Se l’accesso o, quando necessario, il ripristino non riescono, non disiscrivere né cancellare il dispositivo; inoltrare il caso ai referenti Sophos/Samsung competenti e al responsabile dei dati, specificando tipo di dispositivo, modalità, stato della licenza e problema riscontrato. La soluzione di ripiego può consistere nel lasciare invariato il vecchio dispositivo; non si può presumere che sia tecnicamente possibile recuperare i dati. Per Secure Workspace non è documentata una possibilità generale, attualmente disponibile, di scaricare i documenti o recuperare quelli eliminati dal servizio.

L’opzione Knox Allow data export permette alle app private di accedere ai dati del container; non è né una funzione di backup pronta all’uso né un’autorizzazione generale a trasferire dati aziendali in ambito privato. Neppure Allow all certificates nel vecchio profilo e-mail Knox è una soluzione accettabile per aggirare problemi di accesso o certificati. Non attivare preventivamente nessuna delle due opzioni.

Autorizzazione e gruppo pilota

Solo quando i dati del gruppo pilota sono leggibili nella nuova destinazione ed è stato concordato come procedere in caso di trasferimento fallito, pianificare la modalità di gestione appropriata per ciascun dispositivo. Un esito positivo del pilota non dimostra che i dati conservati esclusivamente in locale siano accessibili su tutti gli altri dispositivi. Per ogni dispositivo interessato e ogni tipologia di dati, prima della disiscrizione, della cancellazione, della rimozione di policy o app e del wipe, verificare il metodo di accesso approvato per quel caso e l’autorizzazione del responsabile dei dati.

Modalità di gestione in base alla proprietà

Prima di entrambi i percorsi, verificare per ogni dispositivo l’accesso ai dati e l’autorizzazione del responsabile secondo quanto indicato sopra. Per una precedente registrazione in modalità Device administrator, Unenroll disattiva l’amministratore dispositivo Sophos Mobile Control, rimuove le credenziali di accesso al server e gli altri dati ricevuti dal server e reimposta Sophos Intercept X for Mobile; Delete elimina poi la scheda del dispositivo e i dati associati memorizzati da Sophos Mobile. Disiscrivere prima di eliminare: eliminare un dispositivo ancora registrato può renderlo inutilizzabile. Questa sequenza non trasferisce contenuti locali dei container Knox o Sophos. Non applicarla a un profilo di lavoro Android Enterprise già esistente: la sua rimozione elimina tutte le app e tutti i dati nel profilo. La disiscrizione di un dispositivo Android Enterprise completamente gestito richiede un ripristino delle impostazioni di fabbrica. Verificare la modalità effettiva e far autorizzare i possibili rischi di perdita dei dati prima di intervenire.

Verifica prima di azioni distruttive (prima di Wipe o Delete): Su un dispositivo Android Enterprise completamente gestito, anche Delete provoca il ripristino delle impostazioni di fabbrica; Unenroll prima di Delete non evita il reset. Per quello specifico dispositivo, verificare identità, destinazione autorizzata dei dati e responsabile del reset e della nuova registrazione, nonché Factory Reset Protection (FRP): convalidare gli identificativi degli account Google configurati e accertare che il custode possa utilizzare o recuperare le credenziali dopo il reset. Account FRP non validi o credenziali sconosciute possono rendere inutilizzabile il dispositivo. Se la custodia del dispositivo o degli account non è accertata, fermarsi ed escalare senza Wipe, Unenroll o Delete. La rimozione di un profilo di lavoro cancella le app e i dati in quel profilo; la sequenza Device administrator seguente vale solo dopo aver verificato tale vecchia modalità.

Per i dispositivi Android aziendali già registrati in Sophos Mobile in modalità Device administrator, il passaggio documentato ad Android Enterprise con gestione completa del dispositivo richiede prima il ripristino delle impostazioni di fabbrica (nella console di amministrazione, Show device > Actions > Wipe) e solo dopo la nuova registrazione. Prima del Wipe devono essere configurati Android Enterprise, verificati l’identità del dispositivo e i possibili rischi di perdita dei dati, e documentati per ciascun dispositivo l’accesso ai dati e l’autorizzazione del responsabile dei dati; in assenza di queste verifiche, non eseguire il Wipe. Per i dispositivi Android privati, la sequenza documentata vale solo se già registrati in modalità Device administrator: dopo aver configurato Android Enterprise, nella console di amministrazione aprire Show device, eseguire prima Actions > Unenroll, poi Actions > Delete e infine registrarli nuovamente con un profilo di lavoro Android Enterprise. Non si tratta di un’azione nel portale self-service (SSP) per rimuovere un profilo di lavoro già esistente. Questi sono percorsi di gestione, non procedure di migrazione dei contenuti locali dei container Knox o Sophos.

Gli effetti di Unenroll, Delete, disinstallazione delle policy, disinstallazione delle app e Wipe sono diversi; in particolare, un wipe può rimuovere definitivamente i dati. Non considerare nessuna di queste azioni, né il semplice completamento di un’attività nella console, una prova del trasferimento completo dei dati.

Verifica finale e criterio di arresto

Dopo il passaggio controllato dei dispositivi pilota, verificare separatamente l’accesso, il profilo di lavoro o User Enrollment, le app gestite e l’accesso ai dati aziendali autorizzati.

Fermarsi per ciascun dispositivo: Prima di qualsiasi modifica sono necessari l’autorizzazione richiesta e l’accesso confermato e autorizzato ai dati aziendali approvati nella nuova destinazione oppure, se pertinente, la prova di un ripristino riuscito. Se manca l’accesso e non è stato dimostrato un ripristino applicabile, lasciare invariato il vecchio dispositivo e inoltrare il caso. Lasciarlo invariato anche se manca l’autorizzazione. Né il pilota né la disiscrizione dimostrano che i dati locali cancellati siano recuperabili.

Un backup ripristinato solo sul vecchio dispositivo non soddisfa mai questa condizione. Per ciascuna tipologia di dati e identità necessaria, occorre una destinazione approvata accessibile in modo indipendente oppure un backup ripristinato e verificato su una destinazione separata e approvata durante il pilota, con l’approvazione del responsabile per i dati solo locali esclusi. Senza accesso indipendente dimostrato, custodia FRP quando pertinente o approvazione, nessuna azione distruttiva.