Sophos Mobile: verificare inventario dei dispositivi, stati e report
L’inventario Mobile è disponibile in due viste distinte: My Environment > Mobile Devices in Sophos Fusion mostra l’elenco dei dispositivi mobili e la relativa pagina di dettaglio; Devices in Sophos Mobile Admin apre la gestione Mobile, con filtri avanzati, Smart Group e una pagina del dispositivo più dettagliata. My Environment > Computers & Servers è invece l’inventario dei computer e dei server, non l’elenco di lavoro dei dispositivi mobili.
Questa procedura serve a verificare l’inventario e gli stati in sola lettura. Nelle pagine di dettaglio sono disponibili anche pulsanti per sincronizzare, assegnare utenti, inviare messaggi, richiedere la posizione, bloccare, annullare la registrazione, eliminare o cancellare da remoto il dispositivo. Nessuna di queste azioni fa parte dell’inventario. Per un messaggio autorizzato separatamente, utilizzare la procedura esistente di invio dei messaggi in Fusion; non è possibile inviare messaggi a computer Windows e Mac. In particolare, la scomparsa di una voce non dimostra che il dispositivo sia stato ripristinato né che sia stato dismesso in sicurezza.
In Sophos Mobile Admin, la Dashboard personalizzabile è la pagina iniziale predefinita. I suoi widget offrono una panoramica dell’inventario, mentre Devices apre l’elenco dei dispositivi e i dettagli dei singoli dispositivi. Le informazioni della Dashboard comprendono:
- informazioni sui dispositivi, per tutti i dispositivi o per gruppo;
- stato di conformità per piattaforma o per tutti i dispositivi;
- stato di gestione per piattaforma o per tutti i dispositivi;
- stato di registrazione nel Self Service Portal (SSP), distinto dagli stati di conformità e gestione;
- versioni delle piattaforme gestite.
Per l’inventario, consultare i widget esistenti e verificare poi nell’elenco i dispositivi che presentano anomalie. Non è necessario aggiungere dispositivi né modificare il layout della Dashboard.
Dashboard: eseguire separatamente le modifiche facoltative
Queste modifiche non fanno parte dell’inventario in sola lettura. Modificare il layout della Dashboard solo per un’esigenza autorizzata e annotare prima quali widget sono presenti e come sono disposti. Sono disponibili quattro modalità di intervento:
- Add widget aggiunge un widget.
- Close nell’intestazione di un widget rimuove quel widget dalla Dashboard.
- Restore default layout ripristina il layout predefinito della pagina, non un layout personalizzato in precedenza.
- Trascinare l’intestazione di un widget per cambiare la disposizione dei widget.
Confrontare poi i widget visibili e la loro disposizione con il layout desiderato. Rimuovere un widget non significa eliminare un dispositivo.
Facoltativo: aggiungere un nuovo dispositivo. Nella Dashboard è possibile avviare Add device assistant tramite il widget Add device. L’aggiunta e la registrazione richiedono un’autorizzazione separata e i permessi amministrativi appropriati. Per Android, iPhone e iPad nell’edizione Threat Defense, seguire la procedura guidata di registrazione dell’app Intercept X: spiega la scelta dell’utente, Device details, il tipo di registrazione MTD appropriato e la verifica finale. Questo percorso registra l’app di protezione, non l’intero dispositivo tramite MDM; non dedurre permessi MDM dal punto di accesso nella Dashboard.
Trovare un dispositivo in Sophos Fusion
- Aprire My Environment > Mobile Devices. La ricerca sopra l’elenco trova parti del nome del dispositivo o del sistema operativo. Selezionare i criteri in Show filters e applicarli con Apply; più criteri vengono considerati insieme.
- Nella riga del risultato confrontare Name, Operating system, Management mode, Status, Compliant, Owner, Group, Last active, Email address e, se presente, User. Operating system indica il sistema operativo e la versione. User indica l’utente Sophos Fusion assegnato; un clic sul suo nome apre i dettagli dell’utente senza modificare l’assegnazione. Email address coincide di norma con il suo indirizzo, ma può essere impostato diversamente all’aggiunta del dispositivo o in seguito; l’indirizzo da solo non dimostra l’assegnazione a un utente. Last active indica l’ultima sincronizzazione con Sophos Mobile, non prova che il dispositivo fisico sia attualmente in uso.
- Aprire il nome del dispositivo. La panoramica in alto mostra Device name, Operating system con la versione, User, Last active e Device group. In alto a destra sono disponibili le azioni sul dispositivo: non eseguirle per l’inventario. Le schede sottostanti comprendono Summary e, secondo il dispositivo e la modalità di gestione, Events, Policies, Compliance, Properties, Scan results e Installed apps. Open in Sophos Mobile apre la pagina Show device, più dettagliata, in Sophos Mobile Admin.
- Confrontare un record anomalo con l’identità attesa del dispositivo e il tenant corretto; se l’identificativo del dispositivo o l’IMEI sono visibili e se si è autorizzati a registrarli per il follow-up, annotarli. Annotare anche il momento della verifica, i filtri applicati, la modalità di gestione e la discrepanza effettivamente visualizzata. Per confrontare gli stati, non fare clic su Actions > Synchronize: avvia un’azione sul dispositivo.
Nella panoramica in alto nella pagina di dettaglio del dispositivo in Fusion, Device name è il nome definito quando il dispositivo è stato aggiunto a Sophos Mobile. Può essere modificato in seguito in Show device; per l’inventario, limitarsi a leggere il nome esistente. User indica qui l’utente Sophos Fusion assegnato. Un clic sul suo nome in questa panoramica apre i dettagli dell’utente senza modificare l’assegnazione.
Le colonne dell’elenco descrivono aspetti diversi: Name è il nome del dispositivo e Management mode la modalità di gestione scelta durante la registrazione, che dipende dal tipo di dispositivo. Status indica se il dispositivo è gestito e, se non lo è, l’eventuale motivo. Owner distingue Corporate (organizzazione) e Personal (utente); Group indica il gruppo a cui appartiene il dispositivo.
Leggere separatamente Health e conformità: lo stato Health nell’elenco Mobile si basa sulle violazioni della policy di conformità configurata; può anche essere impostato manualmente. Compliant indica lo stato di conformità. Nella pagina di dettaglio del dispositivo in Fusion, l’icona in alto a sinistra mostra la piattaforma; ogni piattaforma, per esempio Android o iOS, ha un’icona diversa. Il badge Health mostra lo stato di salute: verde = Good health, giallo = With warnings, rosso = Needs attention. Passando il puntatore sul badge si può leggere lo stato. Gli iPhone e gli iPad supervisionati riportano anche Supervised. Un’icona verde, da sola, non conferma né una sincronizzazione recente né la corretta assegnazione dell’utente. Trattare inizialmente una vecchia sincronizzazione come mancanza di riscontri recenti, non come richiesta di eliminazione.
Interpretare correttamente i campi di Summary
Nella vista di dettaglio di Fusion, Summary si suddivide in tre sezioni:
Device summary contiene Management mode e Owner, relativi alla gestione e alla proprietà. Description è la descrizione inserita all’aggiunta del dispositivo. Come il nome del dispositivo, la descrizione può essere modificata in Show device, ma non durante questo inventario. Created at indica quando il dispositivo è stato aggiunto a Sophos Mobile, normalmente la data di registrazione. Tuttavia, i dispositivi possono essere aggiunti anche senza registrazione. Questo momento non dimostra quindi che la registrazione sia stata completata.
Anche i momenti di sincronizzazione delle app si trovano in Device summary. Last Sophos Mobile Control sync indica l’ultima sincronizzazione di questa app ed è disponibile solo se Sophos Mobile la gestisce. Last Intercept X for Mobile sync indica l’ultima sincronizzazione di Intercept X for Mobile. Se Sophos Mobile non gestisce Intercept X for Mobile, il campo mostra Never.
In Device health, l’intestazione della sezione mostra lo stato Health. Compliance status indica se sono state violate regole della policy di conformità. Management status indica se il dispositivo è gestito o non gestito e, se pertinente, il motivo. Conformità e gestione non sono la stessa cosa.
In Device information, Model name indica il nome del modello attribuito dal produttore. Phone number ed Email address provengono normalmente dall’utente Fusion assegnato, ma possono essere impostati diversamente all’aggiunta del dispositivo o in seguito in Show device. Nessuno dei due campi sostituisce la verifica di User. Last known location mostra le ultime coordinate note e la data dell’ultima azione Find, non una posizione in tempo reale. Per questo inventario, leggere soltanto i dati già presenti, senza avviare una nuova richiesta di posizione.
Created at in Summary descrive quindi il record del dispositivo; il campo omonimo in Properties descrive la singola proprietà ed è spiegato più avanti.
Verificare lo stato di gestione in Sophos Mobile Admin
Nella barra laterale di Sophos Mobile Admin, Devices contiene i dispositivi e Device groups i gruppi di dispositivi. Device groups non va confuso con gli insiemi dinamici definiti da filtri in Smart groups.
In Devices, aprire il nome del dispositivo per raggiungere la pagina Show device. La parte superiore contiene le informazioni essenziali sul dispositivo; nella parte inferiore, i dettagli sono distribuiti su più schede. Status mostra il tipo di gestione e gli stati di gestione e conformità; Compliance violations indica le violazioni specifiche per i dispositivi non conformi. Tasks mostra le attività completate negli ultimi giorni, oltre a tutte quelle in sospeso e non riuscite. Esaminare separatamente le attività non riuscite, anziché tentare di «riparare» lo stato di gestione con un’azione. Edit in Show device apre la modifica del dispositivo, ma non rientra nella verifica in sola lettura.
La guida Sophos sullo stato di gestione indica l’icona Managed in Devices come punto su cui posizionare il puntatore per leggere lo stato. La guida sulla visualizzazione dei dispositivi indica anche l’icona Not managed per il motivo più preciso, per esempio Unenrolled o Checked out. Entrambe le indicazioni provengono dalla documentazione; il comportamento effettivo del tooltip nel proprio tenant non è stato verificato. Per Not compliant, il tooltip mostra la gravità high, medium o low. Sophos distingue, tra l’altro:
- Managed: registrato in Sophos Mobile; Not managed: aggiunto, ma non ancora registrato.
- Enrolling: registrazione in corso; Unenrolled: dispositivo precedentemente gestito la cui registrazione è stata annullata.
- Checked out: il profilo di gestione è stato rimosso manualmente dall’utente, anziché annullare regolarmente la registrazione; questo stato riguarda iPhone e iPad.
- Wiped: dispositivo precedentemente gestito ripristinato da remoto tramite Sophos Mobile. È uno stato storico di gestione, non un invito a ripetere il ripristino.
Nella registrazione dell’app per Android/iPhone/iPad qui descritta, nell’edizione Mobile Threat Defense, Managed indica che Sophos Mobile gestisce Intercept X for Mobile. Non dimostra la gestione MDM dell’intero dispositivo. Checked out resta legato alla rimozione manuale del profilo di gestione del dispositivo, Wiped a una cancellazione da remoto registrata tramite Sophos Mobile. Non dedurre nessuno di questi due stati dalla disinstallazione di un’app, dalla rimozione di un profilo del filtro web o dalla cancellazione dei dati dell’app. Le definizioni generali degli stati non dimostrano quali valori ciascuna modalità di gestione produca effettivamente nel tenant.
Utilizzare filtri e Smart Group in modo mirato
Una Smart Group è un insieme dinamico di dispositivi che soddisfano i criteri di filtro definiti, non un gruppo di dispositivi. Un esempio è «Dispositivi Android di proprietà aziendale creati negli ultimi tre mesi»: proprietà, piattaforma e data di creazione delimitano congiuntamente la selezione. Adattare nomi e criteri alla propria analisi; l’esempio non costituisce una prescrizione per l’inventario.
Per un’analisi una tantum, aprire Extended filter sopra l’elenco dei dispositivi in Devices, impostare i criteri, ad esempio lo stato di gestione, e selezionare Filter. Non salvare una Smart Group. Per il riutilizzo, aprire Smart groups sopra l’elenco e selezionare la voce salvata desiderata.
Se è attiva una Smart Group o un filtro avanzato, l’icona del filtro nell’intestazione della tabella passa dal blu al verde. Quando la restrizione non è più necessaria, selezionare Extended filter > Reset: la Smart Group o il filtro avanzato attivo vengono disattivati e vengono nuovamente mostrati tutti i dispositivi. La definizione del filtro salvata non viene eliminata. Verificare i filtri prima di una nuova analisi e reimpostare quelli non necessari; altrimenti, negli elenchi o nei report potrebbero mancare risultati attesi. Ciò non significa che ogni report recepisca automaticamente tutti i filtri degli elenchi. Verificare separatamente l’ambito effettivo del file generato.
Salvare o modificare Smart Group: Questi passaggi modificano la definizione del filtro salvata e vanno distinti dall’analisi una tantum in sola lettura. Verificare prima il tenant, i criteri desiderati e, in caso di modifiche, la corretta voce salvata; questi passaggi non avviano attività di installazione, eliminazione o cancellazione completa per i dispositivi selezionati.
- Creazione: In Devices > Extended filter, impostare i criteri, inserire un nome appropriato nel campo Smart group e selezionare Save.
- Decisione dopo il salvataggio: Filter applica la nuova Smart Group all’elenco dei dispositivi. Close chiude la finestra del filtro senza applicarla. Save e l’applicazione sono quindi due passaggi distinti; in seguito, la voce salvata può essere selezionata tramite Smart groups.
- Modifica: Applicare prima la Smart Group interessata, quindi aprire Extended filter, modificare i criteri necessari e salvare con Save. Selezionare poi nuovamente la voce salvata e verificare i criteri e i dispositivi visualizzati.
- Eliminazione: In Smart groups, selezionare l’icona del cestino accanto alla Smart Group desiderata. Questa operazione elimina la definizione del filtro salvata, non i dispositivi. Annotare prima il nome e i criteri, nel caso in cui la definizione sia nuovamente necessaria; verificare poi che sia scomparsa dalla selezione esattamente quella voce. Se si vuole soltanto rimuovere la restrizione attiva, utilizzare Reset, non il cestino.
Attenzione alle tabelle: Search all fields mostra soltanto le righe che contengono il testo inserito in una qualsiasi colonna. Con Show or hide columns si possono mostrare o nascondere le colonne. Un clic sull’intestazione di una colonna ordina le righe in base a quella proprietà; un altro clic sulla stessa intestazione inverte l’ordine. I pulsanti di navigazione sotto la tabella consentono di selezionare una specifica pagina della tabella. In molte tabelle, facendo clic sul nome di una voce si apre per impostazione predefinita Edit; il triangolo blu apre altre azioni. Per consultare un dispositivo, seguire espressamente Devices > nome del dispositivo > Show device; non salvare modifiche. Per l’esportazione di una tabella, usare l’icona di esportazione sotto la tabella per esportare tutta la tabella oppure solo la pagina corrente come file Microsoft Excel o CSV; se è attivo un filtro sulle righe, vengono esportate soltanto le righe visibili. Questo non indica nulla sull’ambito di un report generato separatamente. I file Excel/CSV possono contenere identificativi personali dei dispositivi: salvarli localmente solo se autorizzati e necessari e gestire accesso, condivisione ed eliminazione secondo le regole approvate dall’organizzazione.
Consultare i dettagli dei dispositivi e i report
Proprietà, policy e certificati
In Show device di Sophos Mobile Admin, le schede forniscono informazioni diverse:
Per Custom properties e Internal properties, Expert mode deve essere attivo in Setup > General > Personal. Queste impostazioni personali valgono soltanto per l’amministratore attualmente connesso: controllano la sua visualizzazione, non le proprietà del dispositivo memorizzate. Una scheda nascosta non dimostra quindi che manchino valori. Un’eventuale modifica dell’impostazione richiede un’autorizzazione separata e va salvata con Save.
- Device properties mostra, tra le altre informazioni, il modello, il nome del modello, la versione del sistema operativo e l’indicazione se un dispositivo Android è rooted o un dispositivo iOS è jailbroken. Si tratta di proprietà segnalate, non di una nuova verifica sul dispositivo.
- Internal properties contiene valori segnalati dal dispositivo, ad esempio l’IMEI (International Mobile Equipment Identity).
- Custom properties mostra le proprietà personalizzate del dispositivo, oltre ai valori segnalati. Nell’ambito di una modifica autorizzata del dispositivo, qui si possono aggiungere anche informazioni specifiche dell’utente. La consultazione non prova né l’assegnazione di una policy né la sostituzione di un segnaposto. Sintassi, assegnazione a singoli dispositivi e valori predefiniti sono spiegati nella procedura separata per Custom properties.
- Policies mostra le policy e i profili di provisioning assegnati. Il campo di ricerca di questa tabella trova anche gli ID, sebbene la tabella non li mostri. Le policy dei dispositivi iOS che contengono solo Roaming/Hotspot o Wallpaper non compaiono qui: l’assenza di una riga non prova l’assenza di una configurazione effettiva. In questa scheda si possono anche assegnare e rimuovere policy; entrambe le operazioni sono modifiche e non rientrano nell’inventario.
- Declarative policy mostra i dettagli della policy dichiarativa assegnata. Assign serve qui ad assegnare una policy, non ad aprire ulteriori dettagli in sola lettura; non utilizzarlo per l’inventario.
Certificates mostra i certificati in uso. Nella tabella, posizionare il puntatore su Subject o Issuer per leggere i dettagli del certificato. L’elenco presenta limiti che dipendono dalla piattaforma:
- Android Enterprise: Sono inclusi i certificati root, ma non quelli client.
- Mac: Sono inclusi i certificati del dispositivo, ma non quelli dell’utente.
- Windows: Sono inclusi i certificati nell’archivio utente, ma non quelli nell’archivio dispositivo.
L’elenco non costituisce quindi una prova completa dello stato di attendibilità. L’assenza di una voce non prova che sul dispositivo non sia presente il certificato corrispondente.
Inventario delle app e installazioni in sospeso
Installed apps in Sophos Mobile Admin mostra le app installate. Size indica lo spazio occupato dall’app stessa, Data lo spazio aggiuntivo per dati utente, configurazioni e simili. Data non indica qui il consumo di dati mobili, che viene trattato separatamente da TEM.
Nell’analisi, tenere conto della piattaforma e della visibilità:
- L’impostazione della privacy Hide installed apps può nascondere agli amministratori l’intera scheda Installed apps. Nei report sulle app resta però disponibile un elenco consolidato delle app di tutti i dispositivi; non è l’elenco delle app di un singolo dispositivo.
- Per Android, l’elenco include anche le app preinstallate. Per le altre piattaforme, le app preinstallate o di sistema non sono visibili.
- Con Apple User Enrollment, le app personali restano invisibili, ossia quelle dell’Apple Account personale dell’utente.
- Per i Mac, vengono elencate le app di tutti gli account utente, non soltanto quelle dell’account dell’utente assegnato.
- La scheda separata System apps mostra le app di sistema Android; queste non possono essere disinstallate.
- Sui dispositivi Samsung, Knox apps mostra le app installate dall’utente nel contenitore Knox, mentre Knox system apps mostra le app di sistema di tale contenitore.
Installed apps offre anche funzioni di installazione e disinstallazione. Non eseguire queste azioni per una verifica dell’inventario. Su iPhone e iPad, le app contrassegnate come Managed possono essere disinstallate senza interazione dell’utente; sui computer Windows, la disinstallazione è limitata alle app installate da Sophos Mobile. Queste differenze sono importanti per una successiva autorizzazione, ma non autorizzano ad avviare un’attività durante l’inventario.
Per Android Enterprise, Installed apps contiene anche la sezione Apps pending installation, con lo stato di installazione delle app gestite di Google Play. Il processo sottostante inizia con un’attività Install autorizzata in Apps - Android Enterprise: Sophos Mobile invia una richiesta di installazione a un server Google; Google installa l’app sul dispositivo. Per l’inventario, leggere soltanto lo stato già presente:
- Installation request to be sent to Google: Il comando Install è stato eseguito; la richiesta non è ancora stata inviata a Google.
- Installation request sent to Google: Sophos Mobile ha inviato la richiesta a Google. Questo non prova ancora che l’installazione sia stata completata.
- Quando Google ha installato l’app, Sophos Mobile sposta la voce da Apps pending installation a Installed apps. Questo passaggio è il criterio di successo visibile nella console di gestione.
Per una distribuzione autorizzata, utilizzare la procedura di installazione separata per Managed Google Play. La stessa sezione spiega come verificare paese, tipo di dispositivo e download in sospeso nel Play Store in caso di richieste bloccate. Non avviare una seconda installazione soltanto perché la richiesta è già stata inviata ma l’app è ancora in attesa.
Leggere l’ultima scansione e i dettagli delle minacce
Per consultare i risultati della scansione in Sophos Fusion, aprire My Environment > Mobile Devices > [Dispositivo] > Scan results. Digitare un nome di minaccia, nome di app, versione o identificativo dell’app nel campo di ricerca per filtrare l’elenco dei risultati. Le opzioni di filtro sopra l’elenco restringono i risultati per tipo di rilevamento: Threat, Suspicious, PUA o Low reputation. Ad esempio, cercare l’identificativo di un’app sospetta oppure usare PUA per limitare l’elenco ai rilevamenti corrispondenti; usare l’identificativo riscontrato durante la propria verifica, non un valore di esempio. Per controllare i risultati, confrontare le corrispondenze visualizzate con il termine di ricerca o il tipo di rilevamento selezionato. Se manca una corrispondenza attesa, verificare prima il testo di ricerca e la restrizione di tipo selezionata; per ampliare il confronto, cancellare il testo di ricerca e rimuovere la restrizione per tipo di rilevamento. Una vista filtrata vuota non dimostra che il dispositivo sia privo di minacce.
Scan results è disponibile quando Sophos Mobile gestisce Intercept X for Mobile sul dispositivo e mostra i risultati dell’ultima scansione, non uno stato live continuo. Se è stata rilevata una minaccia, si possono approfondire le informazioni in sola lettura:
- In Scan results, fare clic sul nome della minaccia.
- Nei risultati di ricerca, selezionare il risultato il cui titolo corrisponde al nome della minaccia. Normalmente è il primo risultato, ma ciò che conta è la corrispondenza del titolo.
- Nella pagina aperta del Sophos Threat Center, consultare i link di approfondimento sulla minaccia.
Schede o dati mancanti non provano l’assenza di software, certificati o minacce.
Consultare app e proprietà in Sophos Fusion
Sophos Fusion dispone di schede proprie per i dispositivi gestiti da Sophos Mobile. Per l’inventario delle app, aprire My Environment > Mobile Devices, fare clic sul nome del dispositivo e selezionare Installed apps. Le colonne hanno il seguente significato:
- Source: origine dell’installazione. Store comprende Google Play, Apple App Store, Microsoft Store e Chrome Web Store; su iPhone e iPad, anche i marketplace alternativi di app. Nonstore indica l’installazione da un file di pacchetto dell’app. System identifica componenti del sistema operativo o app preinstallate dal produttore del dispositivo.
- Name e Version: nome e versione dell’app, come comunicati dal sistema operativo.
- Identifier: identificativo interno dell’app.
- Installed at: data di installazione dell’app.
Digitare nel campo di ricerca il nome di un’app, una versione o un identificativo per filtrare l’elenco. Per l’origine, usare i filtri Source sopra l’elenco. Queste informazioni appartengono a Installed apps in Fusion, non ai campi di spazio occupato Size e Data né alla scheda separata System apps in Mobile Admin.
Per le proprietà, aprire My Environment > Mobile Devices > [Dispositivo] > Properties in Sophos Fusion. Type distingue System (proprietà comunicate dal dispositivo a Sophos Mobile) e Custom (proprietà create manualmente e assegnate al dispositivo). Name indica il nome della proprietà e Value il suo valore. Filtrare per nome o valore nel campo di ricerca; i filtri per tipo sopra l’elenco restringono ulteriormente la selezione in base al tipo di proprietà. Questo percorso appartiene alla vista di dettaglio di Fusion, non alla scheda Custom properties in Sophos Mobile Admin. Non usare funzioni Add, di modifica o di eliminazione per l’inventario. La procedura separata per Fusion descrive una modifica che richiede un’autorizzazione separata.
In entrambe le schede di Fusion, l’icona Refresh in alto a destra ricarica le informazioni visualizzate. Non sostituisce una sincronizzazione del dispositivo.
Created at indica il momento in cui Sophos Mobile ha rilevato per la prima volta la proprietà per il dispositivo:
- per una proprietà di sistema, la prima sincronizzazione del dispositivo con Sophos Mobile;
- per una proprietà personalizzata creata per un singolo dispositivo, il momento della sua creazione;
- per una proprietà predefinita del dispositivo, il momento in cui il dispositivo è stato aggiunto a Sophos Mobile.
Updated at indica l’ultima modifica della proprietà. Updated by indica l’utente di Sophos Fusion che l’ha modificata, oppure System se la modifica è dovuta a una sincronizzazione del dispositivo.
Report e ulteriori modalità di analisi
Per un’analisi più ampia in Sophos Mobile Admin, aprire Reports, scegliere il report adatto e selezionare Excel o CSV nella finestra del formato. Il file viene salvato sul proprio computer. Non presumere che i filtri dell’elenco vengano applicati al report o che sia possibile scegliere un intervallo di tempo: prima di condividere il file generato, verificarne l’ambito, il periodo di riferimento e i campi sensibili. Per le copie locali valgono le regole approvate dall’organizzazione su accesso, condivisione, conservazione ed eliminazione; qui non è documentato alcun termine di conservazione specifico né alcuna mascheratura automatica. Per le tabelle di grandi dimensioni, Sophos consiglia report o Mobile API anziché l’esportazione delle tabelle, perché queste modalità sono nettamente più rapide con grandi quantità di dati.
Facoltativo: interrogare i dati già raccolti nel Data Lake. Per questo percorso, verificare prima le licenze e le impostazioni di upload esistenti. Secondo Sophos, in Sophos Fusion occorre una licenza Sophos Mobile o Sophos Mobile Threat Defense e, in aggiunta, una licenza Endpoint, Server o MDR che includa Sophos XDR. Se questi prerequisiti sono soddisfatti e i Data Lake uploads per Sophos Mobile sono già attivati, è possibile interrogare le informazioni raccolte sui dispositivi con Live Discover nel Threat Analysis Center. È una modalità di analisi distinta, che si affianca ai report e alla Mobile API.
Sophos documenta gli upload Mobile per dispositivi Android, iPhone, iPad e Chromebook. I dati disponibili dipendono dalla modalità di gestione. Per esempio, un dispositivo Android Enterprise completamente gestito fornisce più dati di un dispositivo sul quale Sophos Mobile gestisce soltanto Intercept X for Mobile. La guida dell’edizione completa Sophos Mobile indica i seguenti esempi di query; la guida Threat Defense conferma il percorso Data Lake, ma non elenca questi esempi:
- dispositivi che non si sincronizzano da un numero prestabilito di giorni;
- dispositivi sui quali una determinata app è attualmente installata o lo era in passato;
- connessioni di rete per dispositivo o app, purché i dati di rete necessari siano già stati raccolti.
Per le connessioni di rete deve essere già selezionata anche l’impostazione facoltativa Network logging. Per leggere le impostazioni Mobile esistenti, aprire l’icona Global Settings e Products and Services > Mobile, senza cambiare opzioni né salvare. Sophos documenta Network logging per dispositivi Android sui quali Sophos Mobile gestisce l’app Sophos Mobile Control, nonché per iPhone e iPad sui quali gestisce Sophos Intercept X for Mobile. La sola installazione di una di queste app non dimostra tale relazione di gestione.
Queste query si basano sulle informazioni raccolte nel Data Lake; in particolare, la precedente installazione di un’app non può essere dimostrata indipendentemente da tali informazioni. Hide installed apps esclude le informazioni sulle app installate anche dai dati che Sophos Mobile carica nel Data Lake. Non dedurne l’eliminazione dei dati sulle app già raccolti. Per questa procedura di sola lettura, non attivare upload né ulteriori raccolte di dati. Se manca un prerequisito relativo alle licenze o agli upload, oppure non è chiaro, limitarsi all’elenco dei dispositivi e ai report e coinvolgere l’amministrazione competente. Senza Network logging già attivo e la gestione dell’app appropriata, non presumere la disponibilità di dati di rete. La sintassi delle query e la configurazione di Live Discover appartengono a una procedura separata, non a questo inventario. Questi prerequisiti sono documentati; ciò non conferma che siano soddisfatti né quali dati siano effettivamente disponibili nel proprio tenant.
Leggere e interpretare il consumo TEM
Telecom expense management (TEM) monitora il consumo di dati mobili dei singoli dispositivi. Non si tratta dello spazio di archiviazione occupato indicato in Installed apps > Data. TEM richiede un monitoraggio già configurato, una SIM e un piano dati cellulare. Non è disponibile per i profili di lavoro Android Enterprise, Apple User Enrollment, Mac, computer Windows e dispositivi Chrome.
Per leggere il consumo attuale, aprire il nome del dispositivo in Devices e seguire Show device > Actions > Configure telecom expense management. La stessa finestra serve anche alla configurazione: per l’inventario, limitarsi a leggere il consumo, senza modificare i valori, cambiare lo stato di Turn on monitoring o selezionare Save. Aprire la vista non equivale ad applicare impostazioni modificate.
Per un’analisi complessiva, selezionare Reports > Cellular data usage. Questo report mostra il consumo di tutti i dispositivi con TEM attivo. Nella finestra Choose format, selezionare l’icona di Excel o CSV; il file viene salvato sul proprio computer. Come per gli altri report, verificare l’ambito effettivo e il periodo di riferimento e proteggere i dati sensibili dei dispositivi; non presumere che i filtri dell’elenco vengano applicati automaticamente o che si possano scegliere liberamente gli intervalli di tempo.
Tenere conto dei limiti della misurazione: i dispositivi comunicano il consumo a ogni sincronizzazione con Sophos Mobile; non è garantito un valore in tempo reale. Viene rilevato il traffico delle app installate, ma non quello degli aggiornamenti di sistema, degli aggiornamenti delle app di sistema e di attività analoghe. I valori possono differire dalla fattura dell’operatore. Su iOS non viene comunicato alcun consumo finché l’app Sophos Mobile Control è chiusa, ad esempio se l’utente non l’ha ancora riaperta dopo un riavvio del dispositivo. In caso di dati mancanti o non aggiornati, verificare prima l’ultima sincronizzazione, la piattaforma, la modalità di registrazione e, su iOS, lo stato dell’app; non disattivare e riattivare il monitoraggio per fare una prova.
Il valore del consumo viene azzerato:
- ogni mese alla fine del giorno configurato;
- quando TEM viene disattivato per il dispositivo;
- quando viene annullata la registrazione del dispositivo in Sophos Mobile (Unenroll).
TEM non è quindi uno storico permanente dei consumi. Un valore azzerato, da solo, non dimostra che l’offboarding sia stato completato correttamente. La configurazione e il caso particolare dei mesi più corti sono descritti nella procedura seguente, che richiede un’autorizzazione separata.
Configurare TEM solo con una modifica autorizzata
Questa procedura di scrittura non fa parte dell’inventario in sola lettura. Prima della modifica, verificare il tenant corretto, i dispositivi autorizzati e il loro effettivo piano dati cellulare. Annotare lo stato attuale del monitoraggio, i valori dei campi e, se necessario, il consumo comunicato; proteggere le annotazioni locali secondo le regole dell’organizzazione. Prima di disattivare il monitoraggio, ricordare in particolare che questa operazione azzera il valore del consumo.
L’autorizzazione all’intervento non sostituisce i permessi tecnici: procedere soltanto con un amministratore Sophos Mobile che disponga dei permessi per la specifica modifica TEM. Verificare prima i permessi effettivi nel tenant e l’applicabilità di TEM ai dispositivi interessati. Se mancano i permessi o l’applicabilità non è chiara, fermarsi e coinvolgere l’amministrazione Sophos Mobile competente; non modificare i ruoli a questo scopo né presumere i permessi dei ruoli personalizzati.
- In Sophos Mobile Admin, aprire Devices e selezionare i dispositivi interessati. Selezionare insieme solo dispositivi con lo stesso piano dati cellulare; configurare separatamente i piani diversi.
- Aprire Actions > Configure telecom expense management e impostare i seguenti campi:
- Turn on monitoring: se selezionata, questa opzione attiva il monitoraggio del consumo di dati mobili per i dispositivi selezionati.
- Data volume of plan: il volume di dati del piano cellulare, in MB. Inserire il volume effettivo previsto dal contratto, non un importo monetario né il consumo già misurato.
- Alert threshold: la soglia di consumo, in MB. Scegliere una soglia adatta al piano e alla propria procedura di preavviso. Quando un dispositivo supera questo valore, Sophos Mobile crea un Event, visibile nella pagina di dettaglio del dispositivo, e un Alert. Non dedurne un blocco automatico dei dati né la garanzia di evitare costi aggiuntivi dell’operatore.
- Usage cycle reset date: inserire il giorno del mese, da 1 a 31, in cui azzerare il valore del consumo; scegliere il giorno in base al ciclo di fatturazione. Se un mese ha meno giorni del valore inserito, l’azzeramento avviene nell’ultimo giorno di quel mese. L’azzeramento periodico avviene sempre alla fine della giornata.
- Verificare nuovamente i dispositivi interessati, il piano comune e i valori. Selezionare Save per applicare le impostazioni ai dispositivi selezionati.
Verificare dopo la modifica autorizzata: riaprire la finestra per i dispositivi interessati e confrontare lo stato del monitoraggio e i valori salvati con quanto autorizzato, senza salvare di nuovo. Dopo la successiva sincronizzazione regolare, controllare il consumo comunicato e il report Cellular data usage. Se la soglia viene superata durante il normale utilizzo, verificare l’Event nella pagina di dettaglio del dispositivo e l’Alert; non generare traffico dati artificiale per fare una prova. In caso di segnalazioni mancanti, considerare prima i limiti della misurazione e l’ultima sincronizzazione, anziché riconfigurare TEM.
Correzione o ripristino delle impostazioni precedenti: solo dopo l’autorizzazione, sostituire i valori errati con quelli annotati in precedenza, seguendo lo stesso percorso di configurazione, e applicarli con Save; quindi verificare di nuovo. Se occorre disattivare un monitoraggio appena attivato, deselezionare Turn on monitoring per i dispositivi corretti e applicare la modifica con Save. Questa operazione azzera il valore del consumo. Riattivare il monitoraggio non garantisce il ripristino di quel valore; qui non è documentato alcun recupero dei valori di consumo eliminati. Non disattivare il monitoraggio soltanto per correggere una discrepanza nella visualizzazione.
Custom properties solo con una modifica autorizzata
Questa procedura di scrittura non fa parte dell’inventario. Creare proprietà soltanto con un’autorizzazione separata e tramite un amministratore che disponga dei permessi per la creazione specifica; verificare prima il tenant corretto, il dispositivo di destinazione oppure l’ambito desiderato per i valori predefiniti. Se mancano i permessi necessari o l’applicabilità non è chiara, fermarsi e coinvolgere l’amministrazione Sophos Mobile competente. Le proprietà personalizzate integrano i valori segnalati dal dispositivo. Sia per l’assegnazione a un singolo dispositivo sia per i valori predefiniti, il nome non deve coincidere con quello di una proprietà standard del dispositivo.
Prima di inserire i dati, annotare se la proprietà esiste già nell’oggetto di destinazione e, se presente, il nome e il valore attuali; se occorre modificare Expert mode, annotarne anche lo stato precedente. Inserire soltanto dati autorizzati e necessari allo scopo e verificare chi può consultarne il valore o utilizzarlo nelle configurazioni successive. Non inserire password, token o altri segreti, salvo che esista una procedura supportata ed espressamente autorizzata per farlo.
Una singola proprietà viene assegnata al dispositivo selezionato. Sophos Mobile assegna invece automaticamente le Default device properties ai nuovi dispositivi al momento della loro creazione, come proprietà personalizzate. Non presumere che un nuovo valore predefinito venga applicato retroattivamente ai dispositivi esistenti o che modifiche successive ai valori predefiniti aggiornino i loro valori.
Nelle impostazioni di una policy è possibile richiamare un valore tramite %_DEVPROP(my property)_%, se la proprietà si chiama my property. Per esempio, per una sede si potrebbe assegnare a my property il valore Zuerich. Nome e valore sono esempi scelti liberamente; per il proprio inventario scegliere un nome appropriato e la sede effettiva. Il segnaposto deve contenere il nome della proprietà creata; la sintassi %_DEVPROP(...)_% rimane invariata. I segnaposto vengono sostituiti quando viene assegnata la policy. La sola presenza di una proprietà visibile non conferma né la sostituzione né l’effetto della policy sul dispositivo.
Per i segnaposto del dispositivo si possono utilizzare tutte le proprietà elencate in Show device nelle schede Device properties e Custom properties; non dedurne che tutte le Internal properties siano adatte. Separatamente, %_EMAILADDRESS_% viene sostituito con la proprietà Email Address dell’utente assegnato al dispositivo e %_USERNAME_% con il suo Exchange Login. Su macOS, queste informazioni utente provengono dall’utente assegnato in Sophos Mobile per l’account Mac locale e dall’account utente LDAP per gli account di rete. Questi segnaposto con il simbolo di percentuale nelle policy non vanno equiparati ai segnaposto con il simbolo del dollaro di una configurazione di app Android gestita.
Per creare la proprietà in Sophos Mobile Admin, scegliere il percorso appropriato:
- Singolo dispositivo: aprire Devices > triangolo blu accanto al dispositivo di destinazione > Edit. Anche in Edit device, la scheda Custom properties richiede che Expert mode sia attivo in Setup > General > Personal. Se la scheda manca, verificare l’impostazione personale dell’amministratore connesso. In Custom properties, fare clic su Add custom property.
- Valore predefinito per nuovi dispositivi: aprire Setup > Sophos setup > Default device properties > Add custom property.
Per entrambi i percorsi, inserire nome e valore, poi fare clic su Apply e quindi su Save. Apply da solo non completa la procedura di salvataggio documentata.
Come controllo in sola lettura dopo la modifica autorizzata, verificare nuovamente nome e valore salvati nell’oggetto corretto: per il singolo dispositivo in Show device > Custom properties con Expert mode attivo, per il valore predefinito in Default device properties. In caso di discrepanza, controllare prima tenant, oggetto di destinazione, visibilità delle schede nelle impostazioni personali e completamento del passaggio Save, anziché avviare un’azione sul dispositivo. Questo controllo verifica la voce visibile, non la sostituzione dei segnaposto né l’effetto della policy.
Correzione o ripristino delle impostazioni precedenti: Se una voce salvata è errata, interrompere ulteriori modifiche e concordare con l’amministrazione competente una procedura di correzione autorizzata basata sullo stato precedente annotato. La procedura di creazione qui descritta non definisce un percorso di ripristino per le proprietà salvate né per gli effetti delle policy già prodotti. Riportare Expert mode allo stato precedente modifica la visualizzazione personale, ma non annulla una modifica alle proprietà.
Fusion Custom properties solo con una modifica autorizzata
Questa procedura di scrittura non fa parte dell’inventario in sola lettura. Si applica a Properties nella pagina di dettaglio di Fusion di un dispositivo gestito da Sophos Mobile. La creazione, la modifica del valore e l’eliminazione richiedono ciascuna un’autorizzazione separata per il tenant, il dispositivo e la proprietà specifici. Procedere soltanto con un amministratore i cui permessi effettivi coprano la modifica autorizzata. Se mancano i permessi o l’applicabilità non è chiara, fermarsi e coinvolgere l’amministrazione competente, senza modificare i ruoli sulla base di supposizioni.
Verificare prima l’identità del dispositivo e la proprietà esistente. In caso di modifica o eliminazione, annotare il nome e il valore attuali e chiarire se il valore viene utilizzato da configurazioni successive. Proteggere le annotazioni secondo le regole dell’organizzazione. Inserire soltanto dati necessari e autorizzati, non password o token. Il controllo di una riga salvata non dimostra né la sostituzione di un segnaposto né l’effetto di una policy sul dispositivo.
Questo percorso è distinto dalla procedura esistente in Sophos Mobile Admin. Non trasferire a Fusion i passaggi relativi a Expert mode, Add custom property, Apply > Save, i valori predefiniti o l’esempio my property di quella procedura. Le regole seguenti per i nomi si applicano alla creazione in Fusion.
Creare una proprietà in Fusion
- Aprire My Environment > Mobile Devices, fare clic sul nome del dispositivo autorizzato e selezionare Properties. Prima di creare una nuova proprietà, verificare se quella desiderata esiste già; se necessario, controllare i filtri di ricerca e per tipo.
- Selezionare Add sopra l’elenco e inserire il nome e il valore della proprietà. Il nome deve iniziare con il prefisso fisso
custom.. Può contenere soltanto lettere, cifre, trattini, trattini bassi e punti. Il valore può essere una stringa qualsiasi di massimo 4096 caratteri. Il limite riguarda i caratteri, non i byte. - Per esempio, utilizzare
custom.locationcon il valoreZuerichse la proprietà autorizzata descrive la sede.locationeZuerichsono valori di esempio sostituibili; scegliere un nome adatto al proprio scopo e la sede effettiva. Il prefissocustom.e i caratteri consentiti rimangono obbligatori. - Verificare nuovamente il dispositivo di destinazione, il nome e il valore, quindi selezionare OK. In questa procedura di Fusion, OK completa la creazione, non Apply > Save.
- Ricaricare l’elenco con l’icona Refresh in alto a destra oppure riaprire la scheda. Sul dispositivo corretto, confrontare Type = Custom, il nome completo e il valore salvato con quanto autorizzato. In caso di discrepanza, controllare prima tenant, dispositivo e filtri, anziché creare nuovamente una proprietà o avviare una sincronizzazione del dispositivo.
Modificare un valore in Fusion o scartare un dato non salvato
- Nella stessa scheda Properties, identificare la proprietà Custom autorizzata tramite il nome e il valore attuale. Selezionare l’icona Edit accanto a questa proprietà.
- Inserire il nuovo valore autorizzato, rispettando il limite di 4096 caratteri. Questa procedura modifica il valore, non il nome della proprietà.
- L’icona con il segno di spunta salva la modifica. L’icona con la croce scarta il dato inserito ma non ancora salvato.
- Ricaricare l’elenco con Refresh oppure riaprirlo. Dopo il salvataggio deve essere visibile il nuovo valore; dopo aver scartato il dato deve essere visibile il valore precedente. In caso di risultato inatteso, interrompere ulteriori modifiche e coinvolgere l’amministrazione competente.
La croce non annulla una modifica già salvata. Per ripristinare un valore salvato, inserire il valore annotato in precedenza tramite lo stesso percorso Edit soltanto dopo una nuova autorizzazione, salvarlo con il segno di spunta e verificarlo nuovamente. Non dedurne l’annullamento degli effetti delle policy già prodotti.
Eliminare definitivamente una proprietà in Fusion
La proprietà eliminata non può essere ripristinata. Prima dell’eliminazione, verificare l’autorizzazione per quel preciso tenant, dispositivo e proprietà, oltre alle possibili dipendenze. Annotare il nome e il valore attuali; questa annotazione non costituisce una possibilità di ripristino. Se l’utilizzo non è chiaro, non eliminare la proprietà.
- In Properties, selezionare l’icona Delete accanto alla proprietà Custom autorizzata. Non utilizzare l’azione di eliminazione del dispositivo.
- Nella finestra di conferma, verificare nuovamente l’eliminazione prevista. OK elimina definitivamente la proprietà.
- Ricaricare con Refresh oppure riaprire la scheda. Verificare che manchi esattamente quella proprietà e che le altre voci attese siano ancora presenti. Tenere conto dei filtri di ricerca e per tipo, per non considerare eliminata una voce semplicemente nascosta.
L’eliminazione della proprietà non è né Unenroll, né eliminazione del dispositivo, né Wipe. Un’eventuale creazione successiva, autorizzata separatamente, produrrebbe una nuova voce, non il ripristino della proprietà eliminata o della sua cronologia. Non costituisce nemmeno un percorso documentato per annullare gli effetti sulle configurazioni successive.
Se il dispositivo o lo stato non corrispondono
- Nessun risultato: controllare tenant e vista (Mobile Devices anziché Computers & Servers); variare la ricerca per parti del nome o del sistema operativo e reimpostare filtri e Smart Group in Mobile Admin. L’assenza di un risultato non dimostra né un’eliminazione né una cancellazione da remoto.
- Stati contraddittori: considerare insieme Last active, modalità di gestione, Status, Compliance violations e, se pertinenti, Tasks. I dispositivi offline o sincronizzati in ritardo possono mostrare valori non aggiornati. Non confondere la rimozione manuale della gestione iOS/iPadOS con un regolare annullamento della registrazione.
- Schede o dati mancanti: per Custom properties o Internal properties in Show device, verificare prima l’impostazione personale Expert mode dell’amministratore connesso. Per le altre schede, verificare l’edizione (Mobile o Mobile Threat Defense), la piattaforma e la modalità di registrazione; per Installed apps limitarsi a leggere l’impostazione esistente in Setup > General > Privacy > Hide installed apps, senza cambiarla né selezionare Save. Non ridurre le protezioni della privacy per rendere visibile una scheda mancante. Per Scan results, verificare se Sophos Mobile gestisce Intercept X for Mobile. Se la discrepanza resta inspiegata, coinvolgere chi amministra Sophos Mobile anziché cambiare permessi, policy o sincronizzazione sulla base di supposizioni.
- Serve una modifica: assegnazione, modifica dei dispositivi, proprietà personalizzate e tutte le azioni remote o di eliminazione richiedono una procedura separata e approvata. Fusion Computers & Servers > Delete: se un dispositivo è registrato in Sophos Mobile, Sophos richiede prima l’Unenroll e avverte che, altrimenti, il dispositivo potrebbe diventare inutilizzabile; la sola pianificazione dell’operazione o la scomparsa della voce non dimostra che l’Unenroll sia stato completato. Fusion Mobile Devices > Delete è una procedura distinta. Già nella pagina di dettaglio in My Environment > Mobile Devices, Sophos avverte di annullare la registrazione del dispositivo in Sophos Mobile prima di eliminarlo, altrimenti potrebbe diventare inutilizzabile. Il percorso di eliminazione documentato filtra inoltre per Not managed e non dimostra che sia possibile selezionare dispositivi gestiti. La descrizione dell’annullamento della registrazione dei dispositivi mobili ancora registrati solo alla sincronizzazione successiva (non per i computer Windows) non annulla questa avvertenza e non dimostra un completamento immediato o garantito. Non autorizza l’eliminazione di dispositivi gestiti. Per i dispositivi mobili seguire la procedura per l’assegnazione degli utenti e l’offboarding, soggetta ad approvazione separata. Questa procedura d’inventario non autorizza né Unenroll né Delete.