Vai al contenuto
Avanet

Sophos Mobile Threat Defense su iPhone e iPad: pianificare in sicurezza il criterio iOS

Un criterio Mobile Threat Defense (MTD) configura Sophos Intercept X for Mobile quando l’app è registrata in Sophos Mobile. Non è un criterio per dispositivi iOS/iPadOS: le impostazioni MDM di Apple, i profili e la gestione dell’intero dispositivo hanno un ambito distinto. La sola registrazione dell’app presso Sophos non dimostra né che il dispositivo sia supervisionato (supervised) né che sia attivo un filtro web sull’intero dispositivo. Anche l’integrazione MTD con Intune non equivale automaticamente alla stessa assegnazione del criterio.

⚠️ Prima di qualsiasi modifica: nella modalità MTD Web Filtering estesa all’intero dispositivo, documentata da Sophos Mobile per i dispositivi supervisionati, secondo Sophos il filtro blocca tutti i siti web se il servizio di classificazione https://4.sophosxl.net/lookup non è raggiungibile. In tale modalità vengono filtrate anche le connessioni delle app e le risorse caricate da altri siti. Nel percorso separato per i dispositivi non supervisionati, invece, l’ambito documentato comprende solo il traffico di rete della specifica app gestita a cui è assegnato il filtro: non tutti i siti del dispositivo, Safari o le app di sistema. Un carattere jolly in Blocked domains può interrompere involontariamente app e servizi di sistema nella modalità estesa all’intero dispositivo; un singolo * blocca tutti i siti web compresi nell’ambito del filtro in questione. Né un’eccezione ampia né un blocco globale sono metodi diagnostici sicuri. Chiarire prima l’ambito, la raggiungibilità del servizio, il gruppo di test approvato, un canale di comunicazione indipendente e la procedura di ripristino.

Distinguere prima licenza, edizione e piattaforma

  • Sophos Mobile Threat Defense (in precedenza Intercept X for Mobile) concede la licenza per gestire l’app Intercept X; Sophos Mobile (in precedenza Central Mobile Advanced) comprende MDM e MTD. Sophos Mobile Device Management (in precedenza Central Mobile Standard) da solo non costituisce una prova di diritto all’uso di MTD. Verificare la licenza e i tipi di criterio visibili nel proprio tenant, senza dedurli dal titolo di una pagina della guida.
  • La configurazione MTD per iOS è destinata all’app Intercept X registrata in Sophos Mobile. Le due versioni ufficiali della guida su Web Filtering non sono esplicitamente contraddittorie, ma documentano il requisito in modo diverso: la versione Sophos Mobile limita espressamente questa configurazione ai dispositivi supervisionati; la versione Threat Defense non menziona il requisito della supervisione. L’omissione non prova il supporto esteso all’intero dispositivo per i dispositivi non supervisionati e non autorizza ad assegnare loro indiscriminatamente MTD Web Filtering o ad affermarne l’efficacia. Finché edizione, licenza, stato di supervisione, idoneità del profilo e comportamento nel tenant di destinazione non sono stati chiariti, il rilascio del filtro web resta bloccato, anche per i dispositivi supervisionati in assenza di un test pilota e di una procedura di ripristino verificati. Percorso per singola app distinto: Sophos descrive sui dispositivi non supervisionati, a partire da iOS 16 o iPadOS 16.1, il filtraggio di singole app gestite e indica esplicitamente Sophos Intercept X nel selettore del filtro dell’app gestita come alternativa a un criterio con configurazione «Web content filter». Questo non dimostra né un effetto sull’intero dispositivo né l’idoneità di ogni profilo; verificare separatamente questo caso particolare prima di utilizzarlo.
  • Proprietà del dispositivo (Corporate/Personal), registrazione MDM, supervisione Apple, registrazione dell’app e installazione del profilo sono caratteristiche distinte. Con un EMM di terze parti valgono requisiti specifici per la configurazione dell’app e, se necessario, per i profili; non riutilizzare senza verifica profili di un’altra edizione. Il profilo del dispositivo iOS «Web content filter» rimane una configurazione diversa dall’opzione MTD «Web Filtering».

Prima delle modifiche e dell’assegnazione

  1. Documentare licenza del tenant, tipo di dispositivo, versione di iOS/iPadOS, stato di supervisione, registrazione dell’app e assegnazione del criterio per un dispositivo pilota non critico per la produzione. Registrare lo stato attuale del criterio e il canale alternativo effettivamente raggiungibile; non modificare tutti i dispositivi contemporaneamente.
  2. Prima di attivare Web Filtering sull’intero dispositivo, accertare la supervisione e il supporto del profilo di filtro sul dispositivo pilota previsto, nonché la raggiungibilità del servizio di classificazione attraverso i percorsi di rete interessati. Non autorizzare MTD Web Filtering esteso all’intero dispositivo sui dispositivi non supervisionati; valutare separatamente il caso particolare per singola app documentato, verificando licenza, app gestita, versione del sistema operativo, profilo ed effetto nel pilota. Se edizione, licenza, supervisione, idoneità del profilo o raggiungibilità sono incerti, non procedere al rilascio. Non tentare di «riparare» il problema con un’allowlist ampia: la sua precedenza può aggirare blocchi voluti.
  3. Configurare in modo mirato solo il componente necessario. Dopo l’assegnazione, verificare sul dispositivo pilota lo stato dell’app e del profilo e un accesso web approvato e non critico; valutare separatamente le categorie che ci si attende siano consentite o bloccate e le applicazioni aziendali documentate. La sola assegnazione riuscita del criterio non dimostra che il filtro funzioni. Qui non sono stati eseguiti test su dispositivi.
  4. In caso di guasto o blocco indebito, interrompere le modifiche, ripristinare il criterio o l’eccezione originale oppure assegnare un criterio alternativo approvato in precedenza. Verificare poi nuovamente sul dispositivo e in Sophos Mobile stato, raggiungibilità ed eventi. L’azione Uninstall policy di Sophos Mobile non supporta i criteri MTD: aggiornare il criterio MTD o assegnarne un altro. A differenza dei criteri per dispositivi iOS, le modifiche ai criteri MTD vengono sincronizzate alla successiva connessione del dispositivo a Sophos Mobile; verificare il risultato sul dispositivo. Non considerare la rimozione di un profilo come un ripristino immediato e sempre privo di rischi; verificare prima le dipendenze MDM e dell’app.

Web Filtering: blocco in caso di guasto, eccezioni ed effetti

Nella modalità MTD Web Filtering estesa all’intero dispositivo e documentata per i dispositivi supervisionati, Web Filtering valuta Safari, gli altri browser e le connessioni delle app. Il servizio deve poter raggiungere https://4.sophosxl.net/lookup; in caso di interruzione, secondo Sophos la funzione blocca tutti i siti web nell’ambito coperto dal filtro (fail-closed). L’assegnazione del filtro documentata separatamente sui dispositivi non supervisionati riguarda soltanto il traffico di rete delle singole app gestite; non implica il filtraggio di Safari, delle altre app o di tutti i siti web sul dispositivo. Pianificare separatamente categorie bloccate, siti dannosi, avvisi ed eventi. Quando il filtro è attivo, determinati contenuti criminali particolarmente gravi vengono sempre bloccati; i relativi URL sono mascherati nei log, negli eventi e nei report. L’assenza di un URL in chiaro non dimostra quindi che non sia avvenuto un blocco.

Ambito del filtro: nella modalità documentata per l’intero dispositivo, un carattere jolly ampio in Blocked domains può compromettere le app di terze parti e di sistema; un singolo * blocca tutti i siti nell’ambito del filtro. Un’allowlist ampia può aggirare i blocchi previsti. Nessuna delle due è una misura diagnostica sicura. L’assegnazione del filtro a singole app gestite su dispositivi non supervisionati è un percorso distinto per le app gestite, non un’autorizzazione a estendere MTD all’intero dispositivo; questo articolo non fornisce istruzioni per configurare una VPN per singola app. L’articolo sulla sicurezza del filtro web iOS tratta la sintassi delle eccezioni, la precedenza delle liste, la configurazione del filtro, i rischi del blocco in caso di guasto e le verifiche pilota.

Gli eventi di Web Filtering non sono Network logging. Sophos Mobile può generare nei dettagli del dispositivo eventi di blocco o avviso per i siti filtrati; tali eventi non implicano la registrazione identica di URL, orario della connessione e volume di dati. Solo per Network logging attivato separatamente, quando Intercept X for Mobile è gestito da Sophos Mobile, la guida dell’app descrive metadati di rete quali URL, orari delle connessioni e quantità di dati inviati o ricevuti. Secondo Sophos, con questa registrazione di rete l’organizzazione non vede il contenuto trasmesso; gli URL non sono affatto nascosti. Il riquadro Network logging compare nella dashboard dell’app solo quando la funzione è attiva e spiega quali tipi di dati vengono raccolti. Chiarire separatamente finalità, accesso e conservazione prima dell’attivazione.

Network e sicurezza Wi-Fi

La configurazione MTD Network gestisce la sicurezza Wi-Fi dell’app e i controlli contro gli attacchi man-in-the-middle. Quando rileva un attacco, Sophos Mobile crea un evento nei dettagli del dispositivo e un alert. Una volta assegnata questa configurazione, l’utente non può più modificare le relative impostazioni dell’app. Configurare Extra settings solo su indicazione del supporto Sophos.

Per una verifica manuale in Intercept X for Mobile, aprire Dashboard > Network security > Wi-Fi Security e scegliere Check Wi-Fi. Il controllo riguarda la rete Wi-Fi a cui il dispositivo è attualmente connesso. Quando Background check è attivo, secondo Sophos l’app verifica la connessione di rete ogni volta che il dispositivo si connette a una rete Wi-Fi. Questo non dimostra che la verifica sia continua; per l’app gestita restano determinanti la gestione da parte dell’organizzazione e l’assegnazione del criterio.

I tipi di problema segnalati hanno cause diverse:

  • Captive portal: una rete Wi-Fi pubblica richiede l’accesso tramite autenticazione prima di consentire la connessione. Il reindirizzamento del traffico alla pagina di accesso può generare ulteriori avvisi.
  • Content manipulation: i contenuti di un sito vengono manipolati per indurre a compiere azioni dannose. Gli aggressori possono così, per esempio, aggirare un’autenticazione o cancellare dati.
  • SSL interception: un certificato server falso permette di intercettare una connessione protetta e decifrare dati sensibili, anche se la connessione sembra sicura.
  • SSL stripping: una connessione HTTPS viene degradata a HTTP non cifrato. Tramite un proprio proxy, gli aggressori possono reindirizzare il traffico e leggere dati sensibili, mentre la connessione continua a sembrare sicura.

L’ARP spoofing non viene rilevato su iOS dalla versione 10.3 in poi: non affermare quindi che la protezione MITM sia «completa». Un allarme è un indizio da approfondire, non la prova di una causa specifica.

È possibile nascondere i problemi Wi-Fi per singole reti. I problemi Wi-Fi nascosti non rientrano nello stato del dispositivo. Per mostrare nuovamente tutti i problemi nascosti, nella pagina Settings dell’app Intercept X scegliere Show all Wi-Fi issues. Questa azione ripristina la visibilità, ma non risolve la causa del problema di rete; in fase di verifica, valutare nuovamente le segnalazioni.

Inviare il log dell’app al supporto Sophos

Le impostazioni dell’app Log level e Send log files si trovano in Intercept X for Mobile > Settings, non nell’app Impostazioni di iOS. Se il supporto Sophos lo richiede, Log level consente di scegliere il livello di dettaglio dei log dell’app. Send log files crea un’e-mail con il file di log dell’app in allegato; l’indirizzo del supporto Sophos è preimpostato. Prima dell’invio, verificare il destinatario, l’allegato e l’autorizzazione alla condivisione. Il destinatario preimpostato non dimostra né che la trasmissione sia autorizzata né che sia stata completata. Questo file di log dell’app non va confuso con Network logging.

Data tracking è un’impostazione separata: In Intercept X for Mobile > Settings > Data tracking è possibile consentire a Sophos di raccogliere dati anonimi sull’utilizzo per migliorare l’app. Questa indicazione di finalità e anonimato riguarda i dati di utilizzo dell’app descritti in quella sezione, non tutta la telemetria in generale. Data tracking non è né l’invio di un file di log dell’app al supporto Sophos, né Network logging, né un trasferimento di dati nel Data Lake. In particolare, non implica alcuna garanzia che i log di supporto, gli URL di rete o i dati del Data Lake siano anonimi. La guida di Settings non specifica uno stato predefinito per Data tracking; non presumere che sia attivato o disattivato per impostazione predefinita.

Filtraggio SMS/MMS e stato del dispositivo

La configurazione MTD SMS Filtering definisce i domini dell’organizzazione per i quali individuare domini falsi dall’aspetto simile negli SMS/MMS. Sono descritte tre tipologie di variazione: singoli caratteri vengono sostituiti, inseriti o scambiati di posizione; al nome del dominio viene aggiunto un prefisso o un suffisso, cioè una componente del nome anteposta o aggiunta in coda; oppure cambia il dominio di primo livello, cioè l’estensione del dominio. Tenere conto di queste varianti nella verifica dei domini dell’organizzazione, soprattutto se l’organizzazione stessa utilizza domini con nomi simili o più estensioni di dominio. I messaggi dei contatti noti sono esclusi dal filtraggio; i sottodomini del dominio autentico non vengono filtrati per questo solo motivo. Se un messaggio di un mittente sconosciuto è classificato come spam, quel messaggio, quelli già presenti e quelli successivi dello stesso mittente vengono spostati in SMS Junk. Gli iMessage non sono coperti.

Message Filtering controlla gli SMS/MMS in arrivo per individuare URL di phishing e deve essere attivato dall’organizzazione. Se l’app Intercept X mostra Turn on Message Filtering in Settings, occorre anche completare l’attivazione locale richiesta dall’organizzazione: nell’app iOS Impostazioni > App > Messaggi > Sconosciuti e spam, selezionare Intercept X nell’elenco dei filtri per i messaggi di testo. La selezione in iOS non sostituisce l’attivazione da parte dell’organizzazione. Verificare con i responsabili competenti le varianti dei domini e le possibili classificazioni errate prima dell’assegnazione; controllare SMS Junk anziché promettere la consegna dei messaggi.

In Device security, l’app mostra il modello e la versione di iOS e, se rilevato, un jailbreak. I consigli di aggiornamento compaiono quando non è installata la versione più recente disponibile di iOS. Non dedurre dall’assenza di una segnalazione di jailbreak che il dispositivo sia sicuramente privo di compromissioni.

Non confondere le autorizzazioni dell’app iOS con le regole Android: secondo la tabella delle piattaforme, la regola di conformità Sophos MTD per le autorizzazioni negate all’app Intercept X e quella per gli intervalli di scansione malware valgono solo per Android, non per iOS. Per iPhone e iPad, invece, la versione Threat Defense documenta tra l’altro le regole di conformità Web Filtering turned on e l’intervallo massimo di sincronizzazione di Intercept X; lo stato del dispositivo mostra un jailbreak solo se l’app lo rileva. Per il filtraggio SMS occorre verificare separatamente l’attivazione iOS indicata sopra e, per Web Filtering o Network logging, la disponibilità di un profilo di configurazione adatto; non dedurne un’autorizzazione a scansioni malware su iOS né un’autorizzazione di accessibilità Android.

Profilo di filtro e ripristino sicuro

Per Web Filtering o Network logging può essere necessario un profilo di configurazione. Il percorso descritto qui inizia quando l’organizzazione assegna un profilo al dispositivo. A seconda della modalità di gestione, Intercept X richiede l’installazione manuale; ciò non implica che un profilo sia obbligatorio per ogni modalità di filtraggio.

Il profilo scaricato deve essere installato entro otto minuti; in seguito scade e il reparto IT deve assegnarlo di nuovo.

Solo se Intercept X richiede l’installazione manuale del profilo assegnato dall’organizzazione:

  1. Confermare la richiesta di installazione nell’app con OK.
  2. Confermare la successiva richiesta di download con Allow.
  3. Al termine del download, chiudere il messaggio con Close. Il profilo non è ancora installato.
  4. Aprire l’app iOS Impostazioni e scegliere Profile Downloaded.
  5. Toccare Install e seguire le istruzioni visualizzate per completare l’installazione.

Se l’installazione non riesce con Profile Installation Failed, secondo la guida dell’app il dispositivo non supporta i profili di Web Filtering: non ripetere l’assegnazione alla cieca, ma chiarire con l’IT l’idoneità del dispositivo e il percorso di gestione. Verificare separatamente l’installazione del profilo e la protezione attiva. Con un EMM di terze parti la distribuzione automatica del profilo è prevista solo alle condizioni documentate separatamente; non sostituisce la verifica dello stato di supervisione.

Prerequisiti per il rollout: la versione Sophos Mobile richiede dispositivi supervisionati per questa configurazione di Web Filtering, mentre la versione Threat Defense omette tale indicazione; ciò non autorizza Web Filtering esteso all’intero dispositivo su dispositivi non supervisionati. Il percorso per singola app documentato separatamente può scegliere Intercept X come filtro, ma non autorizza indiscriminatamente l’intero dispositivo. Edizione, licenza, supervisione, profili supportati e ambito per singola app devono essere confermati tecnicamente e in modo indipendente per il tenant di destinazione. Per questo articolo non sono stati eseguiti test in un tenant Sophos Mobile o su dispositivi iOS/iPadOS. Mancano una vera verifica pilota e una procedura di ripristino convalidata. Non procedere al rollout finché i prerequisiti non sono chiariti, l’effetto del filtro sul dispositivo pilota previsto non è stato verificato o la procedura di ripristino non è stata convalidata.