Valutare in sicurezza Sophos Mobile Web Filtering su iPhone e iPad
Non assegnare la configurazione su larga scala senza averla verificata: la configurazione iOS Web Filtering in una policy Mobile Threat Defense controlla il filtro web di Sophos Intercept X for Mobile. La guida completa per gli amministratori di Sophos Mobile limita espressamente questa configurazione ai dispositivi supervisionati (supervised). L’edizione Threat Defense omette tale limitazione: questa differenza tra le guide non autorizza esplicitamente un filtro esteso all’intero dispositivo non supervisionato, ma non dimostra neppure che Intercept X non possa applicare alcun filtro su tali dispositivi. Prima di apportare modifiche, occorre accertare su un dispositivo di prova la licenza, la modalità di gestione, la versione di iOS/iPadOS, lo stato del profilo, l’effettivo ambito del dispositivo o delle app e l’operatività del filtro nel tenant interessato.
Questo articolo aiuta a valutare l’effetto della policy; non spiega come registrare l’app, distribuire un profilo iOS o configurare una specifica soluzione DNS, VPN o Network Extension. La sola presenza di una policy, di un riquadro nell’app o di un interruttore a disposizione dell’utente non dimostra che il filtro sia realmente attivo sul dispositivo interessato.
Definire l’ambito prima di apportare modifiche
Secondo Sophos, il filtro web MTD interessa gli accessi da Safari e da altri browser nonché le connessioni delle app. Anche le app di sistema o di terze parti e le risorse esterne di un sito possono dipendere da un dominio bloccato. Questo ampio impatto va valutato soltanto su un dispositivo idoneo e realmente filtrato: non dimostra che il filtro sia attivo su tutti gli iPhone dell’organizzazione.
Per i dispositivi non supervisionati con iOS 16 o iPadOS 16.1 e versioni successive, Sophos descrive un percorso distinto per assegnare il filtro dei contenuti web a singole app gestite. Nelle impostazioni dell’app, al posto di una configurazione di policy Web content filter, è possibile scegliere per quell’app la funzione Web Filtering della stessa app Sophos Intercept X, purché installata e gestita. Questo non dimostra né che si possa assegnare la policy MTD all’intero dispositivo né che Safari o altre app siano coperti su un dispositivo non supervisionato. Prima di interpretare i risultati dei test, identificare il percorso di gestione effettivo e le app interessate. La compatibilità con altri filtri o connessioni VPN non è dimostrata qui.
La funzione MTD richiede una licenza Sophos Mobile o Sophos Mobile Threat Defense idonea e un’app Intercept X for Mobile gestita. L’interruttore per l’utente Turn on Web Filtering si trova nella pagina Intercept X Settings dell’app, non nelle impostazioni di iOS. Fa parte della funzione che blocca le connessioni a siti dannosi o filtrati per categoria. L’organizzazione deve attivare Web Filtering; l’interruttore per l’utente non sostituisce questo requisito. Per il filtro web, Sophos descrive inoltre un profilo di configurazione iOS. Sul dispositivo pilota occorre verificare che il profilo sia stato assegnato e installato e che sia attivo: non lo si può dedurre dall’installazione dell’app o dall’interruttore Turn on Web Filtering. Per i profili scaricati manualmente, la guida iOS indica una finestra di otto minuti per l’installazione; il messaggio Profile Installation Failed può indicare che il profilo non è supportato. Da queste indicazioni non si ricava una procedura generale di distribuzione dei profili.
Verificare eccezioni e blocchi con un gruppo pilota ristretto
Nella policy MTD, Filter malicious websites, Filter websites by category, Create events e Website exceptions sono impostazioni distinte. Le due liste di eccezioni si chiamano Allowed domains e Blocked domains. Ogni voce occupa una riga; Sophos consente indirizzi e sottoreti IPv4/IPv6, domini e domini con caratteri jolly. Non inserire prefissi di protocollo come https://. Il carattere jolly deve trovarsi all’inizio della voce: *.example.com è un esempio di formato, non un invito a consentire quel dominio. Una riga contenente solo * in Blocked domains blocca tutti i siti web. Prima di applicare una regola simile, verificare le eccezioni necessarie e il loro effetto reale; anche un blocco più circoscritto può impedire il funzionamento di app o risorse incorporate.
Le categorie dei siti web si basano sui dati di SophosLabs, aggiornati continuamente. Per la valutazione del progetto pilota, una classificazione osservata in passato non è quindi una garanzia permanente. Verificare nuovamente l’effetto atteso delle categorie durante il progetto pilota attuale o prima di una nuova modifica.
Per ciascuno dei due campi Allowed domains e Blocked domains nella policy MTD di Web Filtering è documentato un limite massimo di 5.000 voci e 130.000 caratteri. Entrambi i limiti devono essere rispettati per ciascun campo, non come quota condivisa tra le due liste. Questi limiti dei campi riguardano le liste della policy; non indicano la capacità delle liste personali Allow list o Block list. Prima dell’assegnazione, controllare le dimensioni delle liste e le voci effettivamente memorizzate nel tenant interessato. Non è stato testato qui come venga gestito il superamento dei limiti, per esempio mediante rifiuto o troncamento; non è neppure garantito uno specifico messaggio di errore dell’API.
In caso di sovrapposizione, vale questo ordine di precedenza:
- Allowed domains nella policy: consenti.
- Blocked domains nella policy: blocca.
- Allow list dell’utente: consenti.
- Block list dell’utente: blocca.
- Categoria bloccata: blocca.
Una voce consentita dalla policy può quindi prevalere su un blocco generale della stessa policy; una voce consentita dall’utente non può invece prevalere su un blocco della policy. Per esempio, se * è bloccato, un dominio necessario inserito esplicitamente in Allowed domains può essere escluso dal blocco durante la normale valutazione delle regole, secondo quest’ordine. Questa non è un’eccezione garantita quando il servizio di classificazione non è disponibile o per la categoria dei contenuti criminali particolarmente gravi, sempre bloccata; non è neppure un metodo affidabile di ripristino. Verificare separatamente browser, app interessate e versione esatta di Intercept X: solo con la versione 9.7.10 è stato corretto un errore per cui Microsoft Edge bloccava siti nonostante la presenza di Allowed domains e di * in Blocked domains. La sola visualizzazione delle liste non dimostra che un’eccezione abbia effetto.
Sophos utilizza https://4.sophosxl.net/lookup per la classificazione; l’attuale elenco Sophos delle connessioni di rete indica HTTPS (443) come accesso necessario per iPhone e iPad. La sola risoluzione DNS di questo nome non dimostra che Web Filtering possa stabilire la connessione HTTPS. Se Web Filtering non riesce a raggiungere il servizio, secondo entrambe le guide per gli amministratori blocca tutti i siti web; non è garantito che una voce in Allowed domains costituisca un’eccezione in questo caso. Prima dell’assegnazione pilota, verificare quindi la raggiungibilità del servizio dalle reti previste per i dispositivi e predisporre una via alternativa autorizzata per l’amministrazione e il ripristino; non provocare intenzionalmente un’interruzione sulla rete di produzione. Un blocco improvviso e generalizzato può indicare anche la perdita della connessione al servizio di classificazione, non necessariamente che le categorie scelte funzionino come previsto. Verificare prima sul dispositivo pilota se e quando la rimozione della policy o del profilo ripristina l’accesso.
Osservare gli effetti e verificare il ripristino
Prima di un progetto pilota limitato, documentare lo stato iniziale, i dispositivi interessati e le persone responsabili. Su un iPhone o iPad idoneo, controllare poi la policy effettivamente assegnata, lo stato dell’app e del profilo e la modalità di gestione applicabile. Utilizzando destinazioni di prova innocue, verificare un accesso che dovrebbe essere consentito, un blocco mirato ed eventualmente un avviso di categoria: in Safari, in un altro browser e per una connessione di un’app interessata. Osservare anche le funzioni di sistema necessarie all’attività e le risorse incorporate nelle pagine. Create events può rendere visibili nella pagina dei dettagli del dispositivo gli accessi bloccati o quelli per cui è stato mostrato un avviso; la scelta di generare eventi è distinta dalla decisione di filtrare. Secondo le note di rilascio di Sophos Mobile per la versione 2023.10, negli eventi di Web Filtering vengono ignorate le connessioni a livello di sistema operativo iOS verso i server Apple: l’assenza di tali eventi non dimostra né che le connessioni siano consentite né che il servizio di classificazione sia raggiungibile. Il semplice caricamento di una pagina o la presenza di un riquadro nell’app non bastano a dimostrare il successo del test.
Per verificare le categorie, Web Security & Control Tests offre pagine di esempio e spiegazioni sulle categorie. Secondo la guida per gli amministratori, i contenuti delle pagine di test delle categorie lì descritte sono innocui, anche quando la classificazione indica contenuti offensivi o pericolosi. Prima di aprire una pagina, scegliere un test web o di categoria attualmente pertinente in base alla descrizione e alle indicazioni sul prodotto e sulla piattaforma; la sola presenza nel catalogo non ne conferma l’idoneità per iOS MTD. Sul dispositivo pilota autorizzato, annotare la destinazione del test, l’ora, l’accesso consentito, il blocco o l’avviso atteso e il risultato effettivamente osservato. Altre voci del catalogo, come i download di test antimalware, non dimostrano il funzionamento del filtro per categorie su iOS; per questa verifica non scaricare file di test e non aprire siti realmente dannosi.
In caso di blocchi imprevisti, non aggiungere alla cieca eccezioni sempre più ampie. Esaminare prima l’ambito dei dispositivi, l’ordine delle liste, lo stato del profilo, la versione dell’app e la connessione al servizio di classificazione. Interrompere ulteriori assegnazioni; sui dispositivi pilota, far revocare in modo controllato da una persona autorizzata l’assegnazione della policy o la configurazione delle eccezioni precedentemente documentata, quindi verificare di nuovo l’accesso originario. La revoca non elimina gli eventi già generati e non dimostra che tutte le connessioni delle app interessate si riprendano immediatamente. Senza un percorso di ripristino verificato, non estendere la distribuzione.
Consumo elevato della batteria con Web Filtering attivo
Per Sophos Intercept X for Mobile per iOS, versione 9.7.13, le note di rilascio Sophos documentano, con l’identificativo SMSECIOS-2055, la correzione di un errore per cui Web Filtering causava un consumo elevato della batteria. È un’indicazione concreta per la diagnosi, ma non dimostra che ogni aumento del consumo sia dovuto al filtro web o che un aggiornamento lo risolva su tutti i dispositivi.
In presenza di questo sintomo, annotare prima la versione di Intercept X installata, la versione di iOS/iPadOS, il filtro effettivamente attivo e il momento in cui è stato osservato l’aumento del consumo. Confrontare la versione installata dell’app con la correzione documentata qui nella versione 9.7.13 / SMSECIOS-2055 e verificare se nell’App Store sia disponibile per il dispositivo un aggiornamento dell’app approvato dall’organizzazione. Le note di rilascio non dimostrano né la versione installata sul dispositivo né quella disponibile nella sua regione dello Store. Dopo un aggiornamento autorizzato sul dispositivo pilota, osservare nuovamente il consumo con un utilizzo comparabile, oltre agli accessi consentiti e ai blocchi previsti. Se il sintomo persiste, trasmettere le versioni e i dati osservati al reparto IT competente o a Sophos Support; non disattivare indiscriminatamente il filtro sulla base di supposizioni. Non sono garantiti né una determinata autonomia della batteria né la risoluzione del problema sul proprio dispositivo.
Distinguere l’interfaccia utente dalla privacy
Nella dashboard dell’app iOS, aprire Network security > Web Filtering. È possibile aggiungere eccezioni personali a partire da un avviso pertinente, verificarle nell’app e rimuoverle:
- Aggiungere un’eccezione: scorrere verso il basso sulla notifica Web request blocked. Toccare Add to allow list per consentire personalmente la pagina oppure Add to block list per aggiungere un blocco personale. Consentire la pagina sopprime un avviso di protezione; se la classificazione non è chiara, verificare prima con il reparto IT competente se l’eccezione è accettabile.
- Verificare le voci: in Web Filtering, Allow list mostra il numero di pagine consentite e Block list il numero di pagine bloccate. Toccare il rispettivo contatore per aprire tutte le voci della lista. Le voci personali e quelle definite dall’organizzazione compaiono in sezioni separate. Prima di una modifica, verificare a chi appartiene la voce; il solo numero non dimostra che un’autorizzazione o un blocco abbiano effetto.
- Rimuovere una voce personale: nella lista interessata, scorrere verso sinistra sulla voce aggiunta personalmente per eliminarla. È possibile farlo solo per le proprie voci, non per quelle definite dall’organizzazione. Dopo la rimozione, usare una destinazione di prova innocua per verificare quale delle regole applicabili torni ad avere effetto; le conseguenze per le autorizzazioni e i blocchi aggiuntivi sono descritte separatamente di seguito.
Questa interfaccia non cambia la precedenza delle voci della policy e non conferma, da sola, l’ambito del filtro sul dispositivo.
Una voce creata dall’utente nella Allow list può sopprimere l’avviso documentato per determinate pagine classificate come dannose o appartenenti a una categoria per tutto il tempo in cui la voce rimane nella lista. Se l’utente rimuove la propria voce, l’eccezione viene meno: la pagina viene nuovamente filtrata secondo le regole applicabili. Ciò non determina quale avviso o blocco verrà applicato in seguito, né garantisce che la modifica abbia effetto immediato sul dispositivo.
Una voce creata dall’utente nella Block list mantiene bloccata una pagina per cui in precedenza veniva mostrato un avviso, finché la voce rimane nella lista e ha effetto secondo l’ordine descritto sopra: le liste della policy hanno la precedenza sulle liste dell’utente e, all’interno dello stesso livello, le voci consentite prevalgono su quelle bloccate. Un blocco definito dall’utente non prevale quindi né su una voce consentita dalla policy né su una voce consentita dallo stesso utente. Se l’utente rimuove la propria voce dalla Block list, questo blocco aggiuntivo viene meno; l’avviso originario può comparire di nuovo, purché le regole applicabili lo prevedano e nessun’altra regola blocchi la pagina. Entrambe le modifiche alle liste riguardano soltanto le voci create dall’utente, non le impostazioni definite dall’organizzazione. Non offrono un modo generale per aggirare i blocchi in caso di indisponibilità del servizio di classificazione o per la categoria dei contenuti criminali particolarmente gravi, sempre bloccata, e non garantiscono il ripristino immediato dell’accesso.
Se Create events è attivato, gli avvisi o i blocchi possono comparire nei dettagli del dispositivo. Quando Web Filtering è attivo, Sophos blocca sempre i siti della categoria dei contenuti criminali particolarmente gravi; gli URL di questa categoria vengono mascherati nei log, negli eventi e nei report. Ciò non implica che tutti gli URL siano mascherati. La funzione separata Network logging, quando l’app è gestita, può raccogliere metadati quali URL, orari e volumi di dati, ma non il contenuto trasmesso. Secondo le note di rilascio iOS, l’eventuale caricamento dei log di rete nel Sophos Data Lake richiede che l’app sia gestita e che gli amministratori abilitino la funzione. Eventi del filtro web, registrazione del traffico di rete, caricamento nel Data Lake e Data tracking sono funzioni diverse. Data tracking, nella pagina Intercept X Settings dell’app, consente a Sophos di raccogliere dati di utilizzo anonimi per migliorare l’app. Questa autorizzazione è distinta dai metadati di rete e dai file di log per il supporto; non implica che questi altri log siano anonimizzati. Prima dell’uso in produzione, accertare separatamente visibilità, autorizzazioni, informativa alle persone interessate e conservazione dei dati nel proprio tenant; queste pagine della guida non stabiliscono un periodo di conservazione vincolante.