Vai al contenuto
Avanet

Sophos Mobile Threat Defense: creare e assegnare una policy in sicurezza

Le policy MTD per Sophos Intercept X for Mobile vanno distinte dalle policy per dispositivi Android/iOS installate nell’edizione MDM e dal tipo di policy separato Chrome Security. La selezione di dispositivi e gruppi, la sequenza di Assign, la verifica dello stato e il download per il supporto sono descritti nel flusso di lavoro condiviso per le policy. Questo articolo aggiunge soltanto la preparazione, la sincronizzazione e la revoca specifiche di MTD. Quando Sophos Intercept X for Mobile su Android è gestito da Sophos Mobile, l’organizzazione definisce centralmente le impostazioni di questa app. Né la licenza né la presenza di una voce di menu dimostrano la disponibilità delle funzionalità MDM o un effetto effettivo sul dispositivo.

Le impostazioni definite centralmente per l’app Intercept X gestita vanno distinte dalle azioni dell’organizzazione sulle app: se l’organizzazione gestisce il dispositivo Android o la sua area di lavoro con Sophos Mobile Control, può avviare l’installazione o la disinstallazione di app in quell’ambito. Si tratta di azioni amministrative dell’organizzazione, non di impostazioni locali dell’utente in Intercept X. La disinstallazione di un’app non equivale a Uninstall policy, alla revoca della registrazione MDM o alla rimozione del profilo di lavoro. Questa possibilità non dimostra né l’autorizzazione a intervenire su qualsiasi app di qualsiasi dispositivo né il completamento di una disinstallazione remota.

Prima del pilota: edizione, piattaforma e contenuto

  1. Nel tenant di destinazione verificare l’abilitazione MTD, il ruolo amministrativo, la piattaforma e il tipo di policy. Se occorre gestire tipi di dispositivi diversi, creare più policy adatte ai rispettivi tipi. Ciò non implica una policy distinta per ogni dispositivo né una regola di precedenza in caso di sovrapposizioni. Per un dispositivo pilota annotare l’app Intercept X registrata, l’ID del dispositivo, la policy precedente e quella prevista, nonché le assegnazioni individuali e di gruppo. Non presumere la precedenza in caso di sovrapposizioni né l’effetto di un cambio di gruppo. Verificare sul posto le opzioni Android; per iPhone e iPad consultare la policy MTD per iOS e, per Web Filtering, anche i limiti e le eccezioni dei filtri iOS. Questa non è una guida ai filtri valida per tutte le piattaforme.
  2. In Policies > [piattaforma] > Create > [tipo di policy] inserire nome e descrizione. Verificare la configurazione Network aggiunta automaticamente secondo la guida di Threat Defense e modificarla se necessario. Aggiungere le altre configurazioni necessarie tramite Add configuration; nella pagina delle impostazioni di ciascuna configurazione aggiunta, inserire le impostazioni richieste. Una volta aggiunte tutte le configurazioni necessarie, ricontrollarne i valori e creare la policy con Save. L’assegnazione avviene separatamente. Network non è un profilo Wi-Fi/di rete MDM documentato; le procedure MDM di aggiornamento e disinstallazione non si applicano qui. Verificare separatamente l’effetto sulla piattaforma di destinazione.
  3. I segnaposto utilizzati vengono sostituiti al momento dell’assegnazione: %_EMAILADDRESS_% è l’indirizzo e-mail dell’utente associato, %_USERNAME_% è il suo Exchange Login (non necessariamente il nome di accesso generico). %_DEVPROP()_% rappresenta una proprietà del dispositivo; il nome della proprietà va inserito tra le parentesi. Sono utilizzabili tutte le proprietà elencate nella pagina Show device del dispositivo nelle schede Device properties e Custom properties. Ad esempio, %_DEVPROP(IMEI)_% inserisce l’IMEI del dispositivo, se disponibile. Verificare nel pilota l’idoneità del campo, l’associazione utente/dispositivo, il valore effettivo e la riservatezza; non indovinare i valori mancanti.

Fermarsi prima di assegnare Web Filtering su iOS: la guida completa di Sophos Mobile limita espressamente questa configurazione ai dispositivi supervisionati; il fatto che la guida di Threat Defense non menzioni tale limite non autorizza il filtraggio dell’intero dispositivo sugli iPhone/iPad non supervisionati. Chiarire supervisione, profilo, ambito del filtro, raggiungibilità del servizio di classificazione, pilota e percorso di ripristino indipendente consultando la policy MTD per iOS e i limiti e le eccezioni dei filtri iOS. Se l’ambito o il percorso di ripristino non sono chiari, non estendere l’assegnazione; verificare separatamente i prerequisiti Android.

Assegnazione, effetto e percorso di ripristino

Dopo l’approvazione del contenuto della policy MTD specifica, assegnarla inizialmente a singoli dispositivi pilota tramite il flusso di lavoro condiviso indicato; includere i gruppi solo dopo averne verificato membri e sovrapposizioni. Nella procedura diretta Assign, la guida di Threat Defense indica la piattaforma, Select devices oppure Select device groups e Finish, ma non una pagina Schedule task. Non trasferire a questa procedura MTD i passaggi di pianificazione e disinstallazione previsti per alcune policy MDM per dispositivi installate. La guida menziona inoltre assegnazioni tramite dispositivo e pacchetto di attività. Per assegnare una policy nell’ambito di un pacchetto di attività, aggiungere al pacchetto un’attività Assign policy e trasferire il pacchetto ai dispositivi o ai gruppi di dispositivi previsti. Verificare prima l’edizione, la piattaforma, i tipi di attività disponibili e l’insieme dei destinatari; anche in questo caso valgono gli stessi limiti relativi al pilota e al percorso di ripristino. La creazione, l’ordine di esecuzione, la pianificazione e la risoluzione dei problemi sono trattati separatamente nel ciclo di vita dei pacchetti di attività. Questo percorso di assegnazione documentato non dimostra né un trasferimento del pacchetto testato in questo articolo né l’effetto della policy sui dispositivi di destinazione.

Sophos descrive le policy MTD come efficaci quando vengono assegnate e sincronizzate a ogni connessione a Sophos Mobile; per le modifiche non occorre eseguire manualmente Update devices. «Immediato» non dimostra né la consegna a un dispositivo offline né l’efficacia della protezione. Su ogni dispositivo pilota, dopo la connessione, verificare l’assegnazione, lo stato dell’app/del profilo, la funzione interessata e il normale utilizzo di app e rete con test innocui approvati. Estendere l’assegnazione soltanto dopo aver dimostrato l’effetto e verificato il percorso di ripristino.

Se l’effetto MTD manca o non si realizza, interrompere le ulteriori assegnazioni e isolare il problema nell’ordine seguente:

  1. Destinazione e assegnazione: in Policies > [piattaforma] confrontare il tipo di policy e i valori salvati con il piano pilota. In My Environment > Mobile Devices > [dispositivo] > Policies verificare l’assegnazione e il relativo stato; se la vista non mostra quel tipo, controllare tramite Open in Sophos Mobile nei dettagli del dispositivo. Confrontare l’ID del dispositivo, il percorso di assegnazione individuale o di gruppo e l’attuale appartenenza ai gruppi. Se manca l’assegnazione prevista, non presumere un malfunzionamento della funzionalità.
  2. Connessione: nei dettagli del dispositivo verificare Last Intercept X for Mobile sync e la sincronizzazione osservata dell’app; Last active da solo non dimostra una connessione di Intercept X. Se la connessione è ancora in sospeso, non dichiarare avvenuta la consegna; dopo la connessione successiva verificare di nuovo stato ed effetto. Se la sincronizzazione continua a mancare, mantenere bloccata l’estensione e inoltrare il problema al livello di supporto appropriato.
  3. Prerequisiti e conflitti: confrontare edizione, licenza, ruolo, piattaforma, app Intercept X registrata e stato del profilo richiesto sul dispositivo pilota. Per gli errori del filtro iOS utilizzare le pagine iOS collegate, anziché modificare indistintamente il filtro. Controllare eventuali sovrapposizioni tra assegnazioni individuali e di gruppo, senza ipotizzarne la precedenza. Solo dopo aver chiarito assegnazione, connessione e prerequisiti, accertare un effettivo malfunzionamento tramite un test funzionale innocuo e approvato.

Percorso di ripristino in caso di scostamento confermato: confrontare i dispositivi interessati e lo stato precedente. Per MTD Sophos indica di modificare la policy o assegnarne un’altra, non Uninstall policy per i profili dei dispositivi MDM. Non modificare indiscriminatamente una policy condivisa o un gruppo finché ambito e precedenza non sono chiari. Per i dispositivi pilota con assegnazione individuale inequivocabile, assegnare in modo mirato l’alternativa verificata in precedenza oppure correggere la loro policy pilota. Dopo una nuova connessione, controllare la policy e la funzionalità su ogni dispositivo interessato; se la sincronizzazione non avviene o una connessione essenziale per l’attività è compromessa, non dichiarare riuscito il ripristino, ma inoltrare il problema al livello di supporto appropriato.

Trattare separatamente le nuove policy API e l’esportazione per il supporto

La release 2026.38 del servizio Sophos Mobile del 21 settembre 2026 aggiunge automaticamente configurazioni con impostazioni consigliate quando si creano nuove policy MTD tramite la Mobile API. Le policy esistenti non vengono modificate. La nota di rilascio non specifica i valori concreti, né indica modifiche alle impostazioni predefinite della procedura manuale Create, alla versione del client, alle autorizzazioni o un’assegnazione automatica. Per le policy create tramite API, prima del pilota verificare nel tenant di destinazione la piattaforma effettiva, tutte le configurazioni generate e i rispettivi valori; non equiparare la configurazione Network aggiunta automaticamente secondo la vecchia guida UI, né altri valori predefiniti della UI, alle nuove impostazioni predefinite dell’API.

Un download della policy MTD può fornire le impostazioni a Sophos Support. La selezione, la verifica del file e il trasferimento protetto sono descritti nella sezione download per il supporto del flusso di lavoro condiviso per le policy. Nel tenant di destinazione verificare edizione, tipo, piattaforma, autorizzazioni e destinatario; controllare se il file contiene valori riservati ed eliminare in sicurezza le copie dopo l’approvazione. La stessa sequenza di operazioni non dimostra che le esportazioni MDM e MTD abbiano lo stesso contenuto. Il download non è né una prova di assegnazione o sincronizzazione né una procedura documentata di backup, importazione o rollback.

Non testato in condizioni operative: per questo articolo non sono stati eseguiti test nel tenant, sui dispositivi, tramite API o di trasferimento al supporto; l’articolo non dimostra né un pilota riuscito né un’assegnazione o un ripristino efficaci. Prima dell’attuazione effettiva occorre ottenere un’approvazione esplicita e verificare nel tenant di destinazione edizione, autorizzazioni, ruolo amministrativo, tipo di policy, piattaforma, app Intercept X registrata e stato del profilo richiesto. Devono essere chiariti i dispositivi di destinazione, le assegnazioni individuali e di gruppo e il loro comportamento in caso di sovrapposizioni; per Web Filtering su iOS, anche la supervisione, l’ambito del filtro e la raggiungibilità del servizio di classificazione. Per le policy create tramite API occorre verificare le configurazioni e i valori effettivamente generati. Limitare inizialmente l’assegnazione a singoli dispositivi pilota autorizzati ed estenderla solo dopo aver osservato l’effetto e testato un percorso di ripristino raggiungibile in modo indipendente. Prima di un trasferimento al supporto, chiarire il contenuto dell’esportazione, i valori riservati, il destinatario autorizzato, il trasferimento protetto e l’eliminazione sicura delle copie.