Dispositivo smarrito in Sophos Mobile: bloccarlo, rimuovere i dati di lavoro o ripristinarlo?
Non fare clic precipitosamente su “Wipe” o “Delete”. A seconda dell’interfaccia e della modalità di gestione, “Wipe” può ripristinare l’intero dispositivo oppure rimuovere soltanto un profilo di lavoro Android. Per “Delete” su un dispositivo Android Enterprise completamente gestito ancora sotto gestione, Sophos documenta un ripristino automatico delle impostazioni di fabbrica, non una semplice pulizia dell’inventario. L’annullamento della registrazione sul dispositivo avviene solo alla successiva sincronizzazione; su un dispositivo offline, quindi, non sono confermati né l’annullamento della registrazione né il ripristino. Un’attività in sospeso non dimostra che i dati siano stati cancellati da un dispositivo smarrito.
Questa guida decisionale spiega cosa verificare prima di autorizzare un’azione sul dispositivo. Non sostituisce una procedura di risposta agli incidenti testata sul dispositivo specifico. Per ogni dispositivo di cui si sono perse le tracce, anche in assenza di sospetti di furto, inoltrare la segnalazione di smarrimento al processo di sicurezza interno per la valutazione iniziale dell’incidente; valutare l’escalation e le misure relative alle identità, alle sessioni e agli accessi alle applicazioni secondo la propria procedura di gestione degli incidenti, indipendentemente dallo stato del dispositivo. Consultare i dati di localizzazione personali solo con la dovuta autorizzazione e nel rispetto delle proprie regole sulla protezione dei dati.
Prima di qualsiasi azione sul dispositivo
Nel tenant corretto, identificare il dispositivo specifico tramite un identificativo stabile del dispositivo e l’utente assegnato. In Sophos Fusion > My Environment > Mobile Devices, fare clic sul nome del dispositivo. Nella scheda Summary, verificare Owner e Management mode in Device summary e Management status in Device health. Questo campo indica se Sophos Mobile gestisce il dispositivo; se il dispositivo non è gestito, mostra anche il motivo. Verificare il motivo visualizzato, invece di dedurre dal solo stato che la registrazione sia già stata annullata o che i dati siano già stati cancellati. Verificare anche la piattaforma e l’ultima sincronizzazione; consultare inoltre la vista del dispositivo in Sophos Mobile. “Personal” non indica automaticamente un profilo di lavoro Android, né “Corporate” indica automaticamente una gestione completa.
Documentare la responsabilità, la segnalazione di smarrimento e l’autorizzazione all’azione. Verificare se si tratta di un dispositivo aziendale o privato, se Sophos gestisce effettivamente MDM o se è presente soltanto un’app di sicurezza, e se l’utente potrebbe aver già recuperato il dispositivo. Se la modalità di gestione non è chiara, non avviare alcuna azione distruttiva.
Prima di procedere con operazioni irreversibili, verificare lo stato dei backup, i dati di lavoro necessari e la procedura concreta di recupero:
- Android, completamente gestito: Verificare il metodo di ripristino previsto, gli ID interni Google configurati, le credenziali valide e note degli account FRP autorizzati e lo stato FRP effettivo. Le verifiche specifiche sono descritte nella sezione “Mobile Admin: ripristinare il dispositivo solo dopo un’autorizzazione separata”. Non equiparare la scelta FRP durante Wipe in Sophos Mobile Admin a “Delete” o a un Wipe nella vista Fusion.
- Dispositivi Apple: Verificare prima del ripristino la supervisione, lo stato attuale della registrazione e una procedura autorizzata ed effettivamente utilizzabile per Activation Lock. Per “Remove Activation Lock”, Sophos Mobile richiede una registrazione esistente. Questa procedura non è supportata sui dispositivi con almeno due slot SIM/eSIM. Apple Business richiede che il dispositivo sia stato aggiunto all’organizzazione prima dell’attivazione del blocco e che non sia stato rilasciato dall’organizzazione. Un codice di bypass richiede che l’impostazione sia stata attivata in precedenza e che il dispositivo sia stato sincronizzato successivamente. L’articolo dedicato ad Apple descrive le impostazioni del Blocco attivazione, la verifica del codice e le procedure di riattivazione autorizzate.
- Mac: Conservare in modo sicuro il PIN necessario per lo sblocco.
Conservare credenziali e codici esclusivamente secondo la procedura sicura prevista, non in questo articolo né nel registro dell’incidente. Se mancano mezzi di recupero la cui idoneità sia stata accertata o le autorizzazioni necessarie, fermarsi e richiedere un’escalation. La riattivazione non è garantita.
Documentare il momento dell’operazione, l’azione scelta e l’ambito dei dati interessati previsto. Un’indicazione “Last active”, attuale o precedente, attesta soltanto una sincronizzazione, non l’esecuzione di un’attività appena inviata.
Le modalità di gestione disponibili dipendono dal tipo di dispositivo; la modalità viene definita durante la registrazione. In Summary > Device summary, Last Sophos Mobile Control sync e Last Intercept X for Mobile sync indicano l’ultima sincronizzazione delle rispettive app. Il campo di Control è disponibile solo se Sophos Mobile gestisce l’app Control. Il campo di Intercept X mostra Never se Sophos Mobile non gestisce questa app. Open in Sophos Mobile apre la pagina Show device, con ulteriori informazioni e azioni, passando così a Mobile Admin. Non applicare le finestre di dialogo e i nomi dei campi di Mobile Admin a Fusion o al SSP.
Apple Business: verificare separatamente il rilascio dall’organizzazione
Fermarsi prima di “Release from Organization” in Apple Business. Un dispositivo smarrito costituisce un incidente, non un’autorizzazione automatica a rilasciarlo dall’organizzazione. Questa distinta operazione di Apple Business è irreversibile. Non equivale né a Unenroll/Delete in Sophos, né alla rimozione di Activation Lock, né a un Erase/Wipe. Non cancella il dispositivo e non disattiva automaticamente il blocco.
Verificare i prerequisiti solo al di fuori della risposta allo smarrimento:
- Chiarire la proprietà e la decisione relativa alla dismissione.
- Verificare l’autorizzazione separata al rilascio oppure il diritto di rilascio di un servizio di gestione collegato.
- Chiarire lo stato e il tipo di blocco, ossia se è associato all’utente o all’organizzazione.
- Verificare una procedura autorizzata, effettivamente disponibile per questo dispositivo, per riattivarlo o rimuovere il blocco.
Apple Business può rimuovere entrambi i tipi di blocco su un dispositivo dell’organizzazione idoneo e con le autorizzazioni necessarie. La tabella delle operazioni di Apple Business esclude soltanto la rimozione diretta di un blocco associato all’utente tramite un servizio esterno di gestione dei dispositivi.
Diverso è l’impiego di un codice di bypass precedentemente recuperato dal dispositivo supervisionato e conservato in modo sicuro. Secondo la guida Apple alla distribuzione, un servizio di gestione che supporti questa funzione può usarlo per disattivare da remoto un blocco associato all’utente. Il codice può anche essere inserito direttamente sul dispositivo.
Ciò non dimostra che Sophos Mobile offra un’azione remota basata sul codice. Sophos documenta separatamente l’attività Actions > Remove Activation Lock per i dispositivi idonei ancora registrati e l’inserimento del codice sul dispositivo. Prima del rilascio o del ripristino, verificare per il dispositivo specifico la procedura effettivamente disponibile, la custodia del codice e, se applicabile, il completamento dell’attività Sophos o dell’operazione Apple Business. Se lo stato o la procedura non sono chiari, non rilasciare il dispositivo e richiedere un’escalation.
Dopo il rilascio, non sono più possibili la gestione di Activation Lock tramite Apple Business né l’assegnazione a un servizio di gestione dei dispositivi. È possibile aggiungere nuovamente il dispositivo in un secondo momento, ma ciò non annulla il rilascio. La cancellazione o il ripristino previsti successivamente da Apple costituiscono un’operazione distruttiva separata, che richiede una propria autorizzazione, e non provano che la cancellazione sia già avvenuta.
Quale azione è adatta alla modalità di gestione?
Android Enterprise, completamente gestito
Valutare il blocco del dispositivo, se disponibile nel tenant specifico. Chiarire la procedura di recupero e la configurazione FRP.
Unenroll richiede un ripristino delle impostazioni di fabbrica. Per Delete su un dispositivo ancora gestito, Sophos documenta anche un ripristino automatico delle impostazioni di fabbrica. Si applicano i limiti descritti sotto relativi alla successiva sincronizzazione e all’esecuzione offline; l’eliminazione della voce non conferma un ripristino sul dispositivo. Non considerarla una semplice pulizia dell’inventario.
Android Enterprise, solo profilo di lavoro
Distinguere tra Lock e Set container access > Deny. Lock blocca l’intero dispositivo; Set container access > Deny blocca solo il profilo di lavoro. Nel profilo di lavoro bloccato, le app non sono disponibili e le relative notifiche non vengono visualizzate.
Per un blocco autorizzato del profilo di lavoro in Sophos Mobile Admin, seguire questa procedura, che non si applica ai dispositivi Android Enterprise completamente gestiti:
- Aprire Devices, fare clic sul triangolo blu accanto al dispositivo identificato con certezza e selezionare Show.
- Aprire Actions > Set container access e selezionare i permessi di accesso:
- Deny: il profilo di lavoro viene bloccato; le app e i dati al suo interno non sono più accessibili.
- Allow: il profilo di lavoro viene sbloccato. Dopo il ritrovamento, usare questa opzione solo con l’autorizzazione necessaria.
- Auto mode: la violazione di una regola di conformità con l’azione Lock container blocca il profilo di lavoro. Questo è il comportamento predefinito se non sono stati impostati permessi di accesso; non equivale a uno sblocco incondizionato.
- Confermare con Yes. L’impostazione viene applicata alla successiva sincronizzazione, non al momento del clic. Verificare la sincronizzazione e lo stato effettivo del profilo; se l’azione non viene eseguita, richiedere un’escalation.
Per poter ripristinare l’accesso, documentare i permessi precedenti e selezionarli nuovamente nella stessa finestra di dialogo dopo aver ottenuto l’autorizzazione. Allow sblocca esplicitamente il profilo, mentre Auto mode affida nuovamente la decisione alle regole di conformità. Le azioni di conformità restano quindi rilevanti. Gli utenti possono anche bloccare il proprio profilo di lavoro localmente tramite le impostazioni rapide. Si tratta di una funzione del dispositivo, non di una procedura amministrativa o SSP.
Wipe Android work profile in Sophos Mobile Admin oppure Actions > Wipe nella vista del dispositivo in Fusion rimuove il profilo di lavoro insieme alle app e ai dati di lavoro. Le app e i dati privati non vengono rimossi. La cancellazione remota completa del dispositivo in Sophos Mobile Admin non è disponibile in questa modalità.
iPhone/iPad, supervisionato
Valutare il blocco. Con l’apposita autorizzazione, è possibile considerare Managed Lost Mode con informazioni di contatto e una procedura di disattivazione verificata. Eseguire un ripristino completo solo dopo aver verificato il backup e Activation Lock.
Managed Lost Mode non può essere disattivato tramite iCloud. Dopo un riavvio senza connessione, il comando separato Turn off Managed Lost Mode per terminare la modalità potrebbe non riuscire. Non è un comando per spegnere il dispositivo.
iPhone/iPad, Apple User Enrollment
Coinvolgere l’utente e l’amministrazione competente. Valutare solo le misure effettivamente disponibili e autorizzate.
Sophos Mobile non offre in questa modalità una cancellazione remota completa. L’annullamento della registrazione può rimuovere app gestite, criteri e certificati MDM, ma non deve essere presentato come recupero dei dati privati. Non presumere la disponibilità di Managed Lost Mode per dispositivi supervisionati o di un bypass di Activation Lock.
Mac
Attivare un blocco disponibile solo con un PIN di sblocco a sei cifre documentato. Secondo Sophos Mobile, i Mac già bloccati da remoto non possono essere cancellati da remoto. Anche per un Wipe va previsto un PIN di sblocco.
Windows / Chromebook
Concordare una risposta di sicurezza specifica per la piattaforma al di fuori del blocco Mobile. Sophos Mobile non può bloccare da remoto con Lock i computer Windows e i dispositivi Chrome neppure in Mobile Admin; l’azione non è disponibile nemmeno nella vista Fusion Mobile.
Con Windows, l’eliminazione della voce Mobile non comporta l’annullamento automatico della registrazione. Occorre eseguire manualmente Unenroll oppure, se Forbid manual MDM unenrollment è attivo nel criterio del dispositivo, un ripristino delle impostazioni di fabbrica autorizzato separatamente.
Verificare i diritti self-service prima dell’incidente
La disponibilità di un’azione in Sophos Central Self Service Portal non sostituisce l’autorizzazione dell’amministratore: a seconda dei diritti assegnati, gli utenti possono bloccare o localizzare il dispositivo, rimuovere il profilo di lavoro o eseguire un ripristino autonomamente. Prima dell’incidente, verificare i diritti self-service effettivamente assegnati e l’annullamento della registrazione tramite l’app: nascondere Unenroll in Sophos Mobile Control non impedisce di per sé l’annullamento della registrazione in Self Service Portal; l’impostazione dell’app ha effetto solo dopo la sincronizzazione. Con SSP, l’azione “Reset device” comporta la perdita di tutti i dati del dispositivo; l’azione è irreversibile. Anche la rimozione del profilo di lavoro è irreversibile, ma riguarda soltanto il profilo di lavoro.
Per le procedure SSP seguenti conta la configurazione self-service effettiva dell’utente, non il solo accesso al portale. L’amministrazione verifica in Setup > Self Service Portal i gruppi di utenti assegnati e le Actions autorizzate. Se più configurazioni corrispondono all’utente, si applica quella con la priorità più alta. In particolare, Managed Lost Mode, Play Lost Mode sound, Locate device e Delete unmanaged device sono autorizzazioni distinte: non presumere che siano tutte disponibili. Se manca un’azione necessaria, rivolgersi all’amministrazione competente invece di ricorrere a Wipe o a un’altra interfaccia.
Nascondere e mostrare nuovamente l’annullamento della registrazione nell’app
Sophos Mobile Control offre Unenroll per impostazione predefinita sui dispositivi Android, sugli iPhone e sugli iPad. L’impostazione seguente riguarda questo percorso nell’app, non tutte le modalità di annullamento della registrazione. Prima di modificarla nel tenant corretto, documentare il valore precedente, i dispositivi interessati gestiti tramite Control e l’autorizzazione alla modifica; non trattare l’impostazione come un’azione sul singolo dispositivo.
- In Sophos Mobile Admin > Setup > General, aprire la scheda SMC app.
- Selezionare Disable unenrollment through app per nascondere Unenroll nell’app. Per mostrare nuovamente l’opzione, deselezionare la casella.
- Salvare con Save. Entrambe le modifiche diventano effettive sul dispositivo solo alla successiva sincronizzazione con Sophos Mobile.
Dopo una modifica autorizzata, verificare separatamente che sia avvenuta una sincronizzazione dopo Save e controllare il menu dell’app sul dispositivo accessibile con la dovuta autorizzazione: con la casella selezionata, Unenroll deve essere assente; dopo averla deselezionata, l’opzione deve ricomparire, se il tipo di dispositivo la supporta. Non avviare Unenroll per verificarlo. Se il dispositivo è ancora smarrito o offline, non affermare che l’opzione sia stata effettivamente nascosta; in caso di discrepanze, verificare il valore salvato e l’ultima sincronizzazione di Control e richiedere un’escalation.
Per ripristinare l’impostazione con la dovuta autorizzazione, reimpostare nella stessa scheda il valore documentato in precedenza, selezionare Save e verificare nuovamente il menu dopo la successiva sincronizzazione. Mostrare nuovamente l’opzione non annulla una registrazione già revocata né recupera i dati persi.
Disabilitare separatamente l’annullamento della registrazione nel SSP
Per bloccare anche il percorso SSP, modificare in Setup > Self Service Portal la configurazione effettiva per gli utenti interessati e deselezionare Unenroll device in Actions > Show; salvare con Save nella pagina Edit Self Service Portal configuration. Prima della modifica, documentare lo stato precedente e gli utenti interessati e ottenere l’autorizzazione. Verificare le sovrapposizioni tra gruppi e la priorità: in assenza di altre configurazioni corrispondenti, si applica la configurazione Default, sempre presente e con la priorità più bassa. Non modificare Default senza valutare le conseguenze per gli altri utenti.
Verificare poi, in nuove sessioni SSP per le assegnazioni ai gruppi interessate e, se coinvolta, per Default, che Unenroll non venga offerto; non avviare alcuna azione sul dispositivo come controprova. Se l’azione è ancora visibile, chiarire l’assegnazione effettiva ai gruppi e la priorità e richiedere un’escalation. La procedura amministrativa SSP descrive la creazione completa della configurazione, la verifica pilota prima del rollout e il ripristino della selezione precedente delle azioni. Disattivare Unenroll device non blocca automaticamente altre azioni di rimozione autorizzate separatamente, come Wipe Android work profile o Wipe; verificarne separatamente i diritti e le conseguenze.
Localizzazione e blocco prima della cancellazione
Find/Locate mostra solo l’ultima posizione nota, non il percorso degli spostamenti. Per questa funzione di localizzazione, Sophos Mobile memorizza soltanto l’ultima posizione nota, non una cronologia delle posizioni. Ciò non indica come vengano conservati gli eventi di localizzazione, i report o i dati già caricati nel Data Lake. Gli eventi di localizzazione vengono registrati; per la localizzazione da parte dell’amministratore, Sophos richiede di indicare una motivazione nella finestra di dialogo. La funzione non è disponibile per Apple User Enrollment e i Mac in Sophos Mobile. Per la normale azione Locate nel SSP su iPhone/iPad, secondo Sophos è necessario confermare i messaggi sul dispositivo prima che venga visualizzata la posizione. Questa procedura è quindi utilizzabile solo in misura limitata per un dispositivo smarrito. Non interpretare una posizione precedente come posizione attuale o prova della proprietà.
Prerequisiti per la localizzazione autorizzata
I blocchi della localizzazione per motivi di privacy, sia per l’amministratore sia per SSP, sono distinti dai rispettivi permessi per le azioni. Prima di una richiesta, verificare le impostazioni della privacy e i loro limiti: il blocco della localizzazione sulla mappa non nasconde l’ultima posizione nel Device location report e non dimostra né l’interruzione della raccolta né l’eliminazione dei dati memorizzati.
- Android: Sophos Mobile Control deve essere in esecuzione, i servizi di localizzazione devono essere attivi e l’app deve disporre del permesso Location.
- iPhone/iPad: per la localizzazione ordinaria valgono gli stessi tre prerequisiti. Su un dispositivo MDM supervisionato già in Managed Lost Mode, questi prerequisiti non sono necessari. Ciò non estende né il supporto delle piattaforme né l’autorizzazione; restano necessari il recapito dell’azione e una procedura di disattivazione verificata.
- Chromebook: l’estensione Sophos-Chrome-Security deve essere attiva e la localizzazione consentita. Senza un utente connesso, l’attività di localizzazione rimane nello stato Notified finché un utente non effettua l’accesso.
Le regole di conformità per la disponibilità della localizzazione distinguono Locate permission required per Android e App is able to locate per iPhone/iPad. Servono a valutare lo stato, non ad autorizzare la localizzazione. In caso di smarrimento, non modificare i criteri né avviare Check now come test della disponibilità: potrebbe eseguire azioni su altri dispositivi.
Per i Chromebook, Sophos documenta due percorsi di configurazione. Prima di una modifica, verificare l’insieme effettivo dei destinatari del criterio e le approvazioni organizzative in materia di privacy e gestione delle modifiche; non attivare la funzione indiscriminatamente per tutti i dispositivi:
- Chrome Enterprise: nella console Google Admin, in Devices > Chrome > Settings > User & browser settings > Geolocation, selezionare Allow sites to detect users’ geolocation.
- Altri Chromebook: sul dispositivo, in Settings > Privacy and security > Site settings > Location, selezionare Sites can ask for your location.
Mobile Admin: localizzare con Managed Lost Mode già attivo
Per l’eccezione relativa a un iPhone/iPad MDM supervisionato, verificare prima la proprietà del dispositivo IsMDMLostModeEnabled sul dispositivo identificato con certezza. Soltanto se Managed Lost Mode è confermato come già attivo si applica la procedura amministrativa in Show device > Actions > Locate (visualizzare il dispositivo > azioni > localizzazione). Va distinta dalla normale procedura Find/Show location e da Locate in SSP; i permessi e la procedura SSP vanno verificati separatamente.
Restano applicabili i blocchi per motivi di privacy; servono comunque le autorizzazioni all’azione e nell’ambito dell’incidente, il recapito dell’azione e una procedura di disattivazione verificata. Se lo stato attivo non è confermato, non saltare i normali prerequisiti per la localizzazione; se lo stato non è chiaro o l’azione manca, rivolgersi all’amministrazione Mobile competente. Non attivare Managed Lost Mode come test della disponibilità. Anche in questo caso, verificare lo stato dell’attività e, per quanto possibile, lo stato effettivo del dispositivo; l’invio di una richiesta non ne dimostra l’esecuzione.
Fusion: avviare Find e visualizzare la posizione
Dopo aver identificato il dispositivo, ottenuto le autorizzazioni nell’ambito dell’incidente e in materia di privacy e verificato i prerequisiti di localizzazione descritti sopra, procedere in Sophos Fusion:
- Aprire My Environment > Mobile Devices e fare clic sul nome del dispositivo identificato.
- Nei dettagli del dispositivo, selezionare Actions > Find. Se Find manca, verificare il supporto della piattaforma e l’accesso alla posizione di Sophos Mobile Control; se i prerequisiti non sono chiari, richiedere un’escalation.
- Inserire la motivazione della richiesta e confermare con OK. Sophos Mobile invia un’attività di localizzazione. Per un dispositivo offline, rimane nello stato Notified finché non si sincronizza; per i Chromebook vale anche il requisito di accesso dell’utente descritto sopra.
- Verificare lo stato dell’attività tramite Open in Sophos Mobile > Tasks. Dopo il completamento, tornare ai dettagli del dispositivo in Fusion e selezionare Show location in alto a destra. La mappa si apre in Google Maps.
In Summary > Device information > Last known location compaiono le coordinate e la data dell’ultima azione Find. Una nuova richiesta Find autorizzata aggiorna la localizzazione. L’individuazione della posizione più precisa può richiedere fino a 10 minuti. Se dopo tale intervallo la posizione non è disponibile, il dispositivo potrebbe essere offline o spento. Non è una conclusione certa né un limite fisso di timeout dell’attività. Non avviare altre azioni sul dispositivo come prova di connessione.
Mobile Admin: avviare la normale azione Find e visualizzare la posizione
Questa procedura di localizzazione ordinaria riguarda Sophos Mobile Admin, non la procedura per Managed Lost Mode descritta sopra, la vista dell’inventario Fusion né Locate in SSP. Procedere soltanto dopo aver identificato il dispositivo, ottenuto l’autorizzazione nell’ambito dell’incidente e verificato la privacy:
- In Devices, selezionare il dispositivo identificato con certezza e aprire Actions > Find.
- Inserire la motivazione della richiesta e confermare con Yes. Viene così creata un’attività di localizzazione e trasmessa al dispositivo. Questo non ne conferma ancora l’esecuzione.
- Verificare lo stato specifico dell’attività. Se il dispositivo è offline, l’attività rimane nello stato Notified finché non si riconnette al server; per i Chromebook vale anche il requisito di accesso dell’utente indicato sopra.
- Solo dopo il completamento dell’attività, selezionare Actions > Find > Show location. La posizione viene visualizzata in Google Maps; anche in questo caso rimane l’ultima posizione nota, non una prova della posizione attuale.
Se Find non è disponibile, verificare il supporto della piattaforma e i prerequisiti indicati sopra, in particolare l’accesso alla posizione di Sophos Mobile Control su Android e iPhone/iPad. Non aggirare la mancanza dei prerequisiti con Wipe, reimpostazione della password o un’altra azione sul dispositivo: rivolgersi all’amministrazione competente.
Per più dispositivi, è possibile selezionare in Devices i dispositivi di destinazione autorizzati e usare Actions > Find; in alternativa è disponibile il Device location report. Entrambi i percorsi restano limitati ai dispositivi e all’ambito di privacy approvati. Il report non è un modo per aggirare un’autorizzazione alla localizzazione mancante.
SSP: normale azione Locate e visualizzazione sulla mappa
Questa procedura è distinta da Locate con Lost Mode già attivo e da Mobile Admin > Find. Procedere solo dopo aver identificato il dispositivo, ottenuto le autorizzazioni nell’ambito dell’incidente e in materia di privacy e verificato i diritti SSP effettivi e i normali prerequisiti di localizzazione indicati sopra:
- Accedere al Sophos Central Self Service Portal.
- Aprire Mobile e selezionare il dispositivo identificato con certezza.
- Selezionare Actions > Locate. Sophos crea un’attività e la invia al dispositivo. L’invio non ne conferma l’esecuzione.
- Nei dettagli del dispositivo, fare clic su View Details accanto a Location. Secondo la guida SSP, la posizione compare in Google Maps. Una posizione precedente non dimostra dove si trovi attualmente il dispositivo.
Su iPhone/iPad, per questa normale azione Locate nel SSP è necessario confermare i messaggi sul dispositivo prima che venga visualizzata la posizione. Se il dispositivo è ancora smarrito, non presumere che questa conferma possa avvenire. Questo prerequisito si applica qui alla localizzazione ordinaria e non descrive la procedura separata di localizzazione in Lost Mode. Le richieste di localizzazione vengono registrate; ciò non sostituisce un’autorizzazione in materia di privacy. Se l’azione o la visualizzazione non sono disponibili, oppure lo stato non è chiaro, rivolgersi all’amministrazione competente invece di usare altre azioni sul dispositivo come espediente.
Distinguere il blocco dalle azioni rischiose sul dispositivo
Lock blocca il dispositivo, ma non cancella alcun dato. Su un dispositivo Android con profilo di lavoro gestito, Lock blocca l’intero dispositivo; solo Set container access > Deny blocca il profilo di lavoro. Per i blocchi Mac, documentare il PIN e la procedura di sblocco autorizzata prima di avviarli. Su iPhone/iPad supervisionati è invece possibile usare Managed Lost Mode; un’interruzione della connessione dopo il riavvio può impedirne la disattivazione. In questo stato, non riavviare né spegnere il dispositivo per prova. Se il comando Turn off Managed Lost Mode per terminare la modalità non viene recapitato o eseguito, rivolgersi all’amministrazione Mobile/Apple e, se il dispositivo è fisicamente accessibile, verificare anzitutto la procedura documentata tramite una connessione di rete cablata. Questo non è il comando per spegnere il dispositivo. La cancellazione o il ripristino con Apple Configurator o in modalità di recupero richiedono un’autorizzazione separata: cancellano i contenuti e interrompono la supervisione.
Fusion: bloccare il dispositivo con Lock
Dopo le verifiche indicate in “Prima di qualsiasi azione sul dispositivo”, procedere in Sophos Fusion. Lock non è disponibile per Windows e Chromebook; con la gestione del profilo di lavoro Android, blocca l’intero dispositivo.
- Aprire My Environment > Mobile Devices e fare clic sul nome del dispositivo identificato.
- Nei dettagli del dispositivo, selezionare Actions > Lock.
- Compilare i campi appropriati per il tipo di dispositivo:
- Lock screen message per Android, iPhone e iPad. Usare solo informazioni autorizzate per la restituzione.
- Phone number per iPhone e iPad. Il numero compare sulla schermata di blocco; non presumere una funzione di chiamata né il limite di caratteri del SSP.
- Unlock PIN per Mac. Impostare un PIN a sei cifre e conservarlo in modo sicuro. Il Mac si riavvia durante il blocco e richiede questo PIN per lo sblocco.
Sophos non indica un ulteriore pulsante di conferma per questa procedura Lock in Fusion. Verificare separatamente lo stato dell’attività e lo stato effettivo del blocco. Android, iPhone e iPad vengono sbloccati con la password esistente del dispositivo oppure con il PIN o la sequenza configurati; restano validi i limiti dei tentativi falliti.
Dopo il blocco del Mac, cercare device.unlock.code nella scheda Properties dei dettagli del dispositivo in Fusion. Sophos Mobile memorizza qui il PIN. Comunicarlo a una persona autorizzata solo tramite il canale sicuro previsto. I nomi dei campi di Mobile Admin indicati di seguito costituiscono un percorso di recupero diverso.
Mobile Admin: bloccare il dispositivo con Lock
Il normale blocco del dispositivo è una procedura distinta da Managed Lost Mode e dalle azioni SSP. Procedere in Sophos Mobile Admin solo dopo le verifiche indicate in “Prima di qualsiasi azione sul dispositivo”:
- Aprire Devices, fare clic sulla freccia rivolta verso il basso accanto al dispositivo identificato con certezza e selezionare Show.
- In Show device, aprire l’azione Actions > Lock.
- Impostare i campi per il tipo di dispositivo:
- Lock screen message: messaggio sulla schermata di blocco dei dispositivi Android, degli iPhone e degli iPad. Usare solo le informazioni necessarie per la restituzione, senza dettagli riservati sull’incidente.
- Phone number: numero di telefono sulla schermata di blocco degli iPhone e degli iPad. Indicare un contatto autorizzato; non equiparare questo campo a quello che consente di effettuare una chiamata in Managed Lost Mode.
- Lock PIN: per i Mac, impostare un PIN a sei cifre per il successivo sblocco e conservarlo in modo sicuro. Il blocco riavvia il Mac; prima di avviarlo, chiarire come accedere al dispositivo in modo autorizzato.
Verificare lo stato dell’attività e, per quanto possibile, lo stato effettivo del blocco. Su Android, iPhone e iPad, dopo il ritrovamento l’utente autorizzato sblocca il dispositivo con la password esistente oppure con il PIN o la sequenza configurati. Non procedere per tentativi ripetuti; i limiti dei tentativi falliti descritti sotto valgono anche per lo sblocco. La reimpostazione della password non fa parte di Lock.
Sul Mac è necessario il PIN impostato dall’amministrazione. Per Lock, il PIN si trova nella pagina del dispositivo, in Device properties > Unlock passcode, e in Task details, sotto Lock PIN. Comunicarlo alla persona autorizzata solo tramite il canale sicuro previsto, senza conservarlo nel registro dell’incidente. Resta valido il limite indicato sopra per Wipe su un Mac già bloccato da remoto.
SSP: bloccare il dispositivo con Lock
Questa procedura si applica a Lock nel SSP, non a Mobile Admin o Lost Mode. Verificare anzitutto i punti indicati in “Prima di qualsiasi azione sul dispositivo”, i diritti SSP effettivi e la procedura di sblocco autorizzata. Sophos limita la funzione a determinati tipi di dispositivi, senza elencarli in questa pagina SSP. La disponibilità di un menu amministrativo non dimostra quindi la disponibilità nel SSP.
- Accedere al Sophos Central Self Service Portal.
- Aprire Mobile e selezionare il dispositivo identificato con certezza.
- Selezionare Actions > Lock.
- Su iPhone/iPad è possibile inserire un messaggio di massimo 300 caratteri, che compare sul dispositivo dopo il blocco. Nel campo Phone number to display è possibile inserire un numero di contatto autorizzato. Secondo la guida SSP, toccando questo numero nel messaggio di blocco viene avviata automaticamente la chiamata. Non usare dettagli riservati sull’incidente.
- Per i Mac, impostare un PIN a sei cifre e conservarlo secondo la procedura sicura prevista. Per lo sblocco, deve essere inserito sul Mac. I nomi dei campi amministrativi e i percorsi per recuperare il PIN indicati sopra non costituiscono istruzioni per il SSP.
Secondo la guida SSP, l’azione blocca il dispositivo con la password esistente del dispositivo e, nel caso del Mac, con il PIN di blocco del sistema. Non reimposta la password. Dopo il ritrovamento, sbloccare il dispositivo solo con la dovuta autorizzazione, rispettare i limiti dei tentativi falliti e non tentare di indovinare le credenziali se l’accesso non è chiaro. Verificare separatamente il recapito dell’azione e lo stato effettivo del blocco; un’azione nel portale non dimostra che un dispositivo offline sia stato bloccato.
Mobile Admin: attivare e verificare Managed Lost Mode
Questa procedura vale soltanto per iPhone/iPad MDM supervisionati, non per Apple User Enrollment o la sola app di sicurezza. Prima dell’attivazione, verificare l’autorizzazione nell’ambito dell’incidente, l’identificativo del dispositivo, la privacy e la procedura di disattivazione. L’avvertenza relativa al riavvio e all’assenza di connessione si applica già a questa decisione: la presenza di un menu delle azioni non garantisce la successiva disattivazione.
- Aprire Devices, fare clic sul triangolo blu accanto al dispositivo identificato con certezza e selezionare Show.
- In Show device, selezionare l’azione Actions > Turn on Managed Lost Mode.
- Impostare Lock screen message, Phone number e Footer. Il messaggio compare sulla schermata di blocco; da questa schermata è possibile chiamare il numero di telefono. Footer compare nella parte inferiore dello schermo. Se non si specifica un Footer, compare un messaggio predefinito che invita a contattare l’amministrazione. Inserire solo informazioni autorizzate per la restituzione e il contatto.
Sophos Mobile crea un’attività e la trasmette al dispositivo. Il dispositivo attiva la modalità solo quando riceve l’attività. Verificare lo stato dell’attività e la proprietà del dispositivo IsMDMLostModeEnabled; se il dispositivo è fisicamente accessibile, controllarne anche lo stato effettivo. Un’attività inviata o una sincronizzazione precedente non dimostrano che la modalità sia attualmente attiva.
Il normale utilizzo rimane bloccato fino alla disattivazione in Sophos Mobile. Sul dispositivo sono possibili soltanto una chiamata al numero configurato e una chiamata di emergenza. Quando la modalità è confermata come attiva, in Show device sono disponibili separatamente Actions > Locate, Actions > Play Lost Mode sound e Actions > Turn off Managed Lost Mode. Per la localizzazione, continuare a rispettare le autorizzazioni e la procedura amministrativa Locate già descritta. La posizione proviene da una funzione di sistema; Sophos Mobile Control non deve essere in esecuzione. Ciò rende la localizzazione più affidabile rispetto al normale blocco, ma non garantisce né una posizione attuale né la raggiungibilità del dispositivo.
Dopo il ritrovamento e l’autorizzazione, terminare la modalità con Actions > Turn off Managed Lost Mode. Verificare nuovamente lo stato dell’attività, IsMDMLostModeEnabled e lo stato del dispositivo prima di autorizzarne la rimessa in servizio. Questa azione non equivale né a Shut down né a Turn off Lost Mode in SSP; neppure iCloud può terminare questa modalità.
Se non è possibile terminare Managed Lost Mode
Verificare anzitutto lo stato dell’attività, l’ultima connessione e la cronologia nota del dispositivo. Le possibili cause sono:
- Riavvio durante la modalità, anche dopo uno spegnimento o l’esaurimento della batteria. In seguito potrebbe mancare la connessione di rete. In questa modalità non è possibile né sbloccare la SIM per accedere alla rete cellulare né effettuare l’accesso all’account Apple eventualmente necessario per la connessione Wi-Fi in questione.
- Altra perdita di connessione, dopo la quale il dispositivo non riesce a riconnettersi.
- Versione obsoleta di iOS come ulteriore possibile causa dell’errore. Ciò non autorizza una prova di aggiornamento o riavvio mentre il dispositivo è bloccato.
Per un dispositivo ritrovato e accessibile con la dovuta autorizzazione che non riesce a connettersi né al Wi-Fi né alla rete cellulare, verificare prima la possibilità di ripristinare la connessione senza cancellare i dati:
- Se il dispositivo dispone di un connettore Lightning compatibile, tentare una connessione Ethernet con un adattatore da Lightning a Ethernet oppure con una combinazione di adattatori da Lightning a USB e da USB a Ethernet. Questi esempi non dimostrano la compatibilità con ogni dispositivo o adattatore USB-C.
- Una volta stabilita la connessione Ethernet, usare l’azione Actions > Turn off Managed Lost Mode in Sophos Mobile Admin > Show device.
- Verificare il completamento dell’attività, IsMDMLostModeEnabled e lo stato effettivo del dispositivo. Se la connessione non viene stabilita o la modalità non viene disattivata, rivolgersi all’amministrazione Mobile/Apple. Non promettere il recupero né usare la reimpostazione della password, il riavvio o lo spegnimento come prova.
La cancellazione e il ripristino non sono procedure di recupero equivalenti: entrambi rimuovono contenuti e impostazioni e interrompono la supervisione. Il ripristino reimposta anche il sistema operativo e il firmware; non recupera i dati utente cancellati. Prima di ricorrere a una di queste alternative, verificare la proprietà, il backup, Activation Lock e la nuova registrazione e ottenere un’autorizzazione separata alla cancellazione.
Per la procedura con Configurator occorre un Mac con Apple Configurator 2. Se Allow host pairing è disattivato in Restrictions nel criterio del dispositivo iOS, il Mac deve essere già configurato come host di supervisione idoneo; non presumere di poter distribuire nuovi certificati o criteri al dispositivo irraggiungibile. Procedere solo con questi prerequisiti e le autorizzazioni necessarie:
- Collegare il dispositivo ritrovato al Mac tramite USB, aprire Apple Configurator 2 e selezionare soltanto questo dispositivo nella finestra dei dispositivi.
- Per la cancellazione autorizzata dei contenuti, selezionare Actions > Advanced > Erase All Content and Settings. Per il ripristino autorizzato separatamente, selezionare invece Actions > Restore e confermare con Restore. Non eseguire entrambe le azioni in sequenza.
- Controllare lo stato del dispositivo e verificare separatamente la riattivazione, il backup necessario, la supervisione, la nuova registrazione e lo stato di protezione. Se manca una procedura di riattivazione di cui sia stata accertata l’idoneità, fermarsi e richiedere un’escalation; il ritorno alla versione del sistema operativo originariamente fornita non è garantito.
Ripristinare un iPhone o iPad ritrovato in modalità di recupero
Questa procedura locale è un’alternativa distruttiva separata, non un’azione remota né una prova di connessione. Restore cancella contenuti e impostazioni, interrompe la supervisione esistente e reinstalla iOS o iPadOS. Non recupera i dati utente cancellati; il ritorno alla versione del sistema operativo originariamente fornita non è garantito.
Prima del collegamento, l’amministrazione Apple deve confermare l’identificativo del dispositivo, il modello specifico, la proprietà e l’accesso fisico autorizzato, nonché documentare l’autorizzazione separata alla cancellazione. Verificare il backup disponibile, la sua data e i dati necessari; se il backup sul computer è crittografato, la relativa password deve essere disponibile tramite la procedura sicura prevista. Non presumere di poter creare un nuovo backup del dispositivo bloccato. Verificare prima della cancellazione la procedura autorizzata ed effettivamente utilizzabile per Activation Lock e il piano di riattivazione, supervisione e nuova registrazione. Il ripristino non aggira Activation Lock. Se mancano mezzi adeguati o autorizzazioni, fermarsi e richiedere un’escalation; lo smarrimento non costituisce un’autorizzazione alla cancellazione.
Preparare il computer: usare un Mac idoneo con macOS 11 o versioni successive, gli aggiornamenti installati e Finder. In alternativa, usare un computer Windows aggiornato che supporti la versione attuale dell’app Apple Devices; installarla o aggiornarla dal Microsoft Store. Per un computer Windows idoneo senza Apple Devices, la versione attuale di iTunes è l’alternativa documentata. Verificare prima la compatibilità del computer, dell’app e del modello specifico del dispositivo; un computer meno recente o la sola presenza di iTunes non sono sufficienti. Prevedere l’accesso a Internet per il download del software e la successiva attivazione.
Collegare tramite USB: aprire Finder, Apple Devices o l’alternativa iTunes autorizzata e collegare soltanto il dispositivo identificato con un cavo USB adatto al trasferimento dei dati. Lasciarlo collegato durante i passaggi successivi. Se sul Mac compare una richiesta di autorizzazione per l’accessorio, confermarla solo per questo dispositivo autorizzato.
Usare la sequenza adatta al modello:
- iPhone 8 o successivi, incluso iPhone SE dalla 2ª generazione: premere e rilasciare rapidamente il tasto Volume su, poi premere e rilasciare rapidamente il tasto Volume giù; quindi tenere premuto il tasto laterale finché non compare la schermata della modalità di recupero.
- iPhone 7 o 7 Plus: tenere premuti contemporaneamente il tasto laterale e il tasto Volume giù finché non compare la schermata della modalità di recupero.
- iPhone 6s o precedenti, incluso iPhone SE di 1ª generazione: tenere premuti contemporaneamente il tasto Home e il tasto superiore o laterale finché non compare la schermata della modalità di recupero.
- iPad senza tasto Home: premere e rilasciare rapidamente il tasto del volume più vicino al tasto superiore, poi premere e rilasciare rapidamente quello più lontano; quindi tenere premuto il tasto superiore finché non compare la schermata della modalità di recupero.
- iPad con tasto Home: tenere premuti contemporaneamente il tasto Home e il tasto superiore. Quando l’iPad si spegne, rilasciare il tasto superiore e continuare a tenere premuto il tasto Home finché non compare la schermata della modalità di recupero.
Deve comparire la schermata che invita a collegare il dispositivo a un computer, con il simbolo del cavo e del computer, non soltanto il logo Apple. Se il modello non è chiaro o i tasti sono guasti, non provare altre sequenze: fermarsi e rivolgersi all’amministrazione Apple o all’assistenza.
Ripristinare dal computer: in Finder, selezionare il dispositivo nella barra laterale; nella normale vista del dispositivo, Restore iPhone/iPad si trova in General. In Apple Devices, selezionare il dispositivo nella barra laterale, quindi General > Restore [device]. Nell’alternativa iTunes, selezionare l’icona del dispositivo in alto a sinistra, quindi Summary > Restore. Se nella finestra della modalità di recupero viene proposta la scelta tra Update e Restore, selezionare Restore per la cancellazione autorizzata separatamente e confermare il ripristino. Update non dimostra che la cancellazione sia stata eseguita; la raccomandazione generale di Apple di tentare prima un aggiornamento in caso di problemi di avvio non autorizza una prova di aggiornamento in Managed Lost Mode. Restore Backup è invece un’operazione distinta che utilizza un backup disponibile, non questo ripristino del dispositivo. Seguire le istruzioni sul computer e sul dispositivo senza tentare di indovinare codici o credenziali.
Attendere il download e il completamento: se il download dura più di 15 minuti e il dispositivo esce dalla schermata della modalità di recupero, lasciare prima che il download termini. Poi, mantenendo il collegamento, eseguire nuovamente la sequenza adatta al modello indicata al passaggio 3 e proseguire il ripristino dal computer. In caso di messaggi di errore, documentare l’errore esatto e richiedere un’escalation; non dichiarare il successo né ripetere ripristini alla cieca.
Verificare separatamente la rimessa in servizio: al termine di Restore, controllare la schermata di benvenuto e lo stato effettivo del dispositivo. Attivarlo con la procedura autorizzata verificata in precedenza e configurarlo nuovamente secondo il piano di recupero oppure ripristinare separatamente un backup adeguato. Verificare poi i dati necessari, la supervisione, la nuova registrazione, la connessione a Sophos Mobile e lo stato dei criteri e della protezione. Una schermata di benvenuto o una finestra di completamento sul computer non dimostrano che questi requisiti siano soddisfatti. Se compare una richiesta di Activation Lock e manca un accesso adeguato, oppure la registrazione è incompleta, fermarsi; autorizzare il normale utilizzo solo dopo queste verifiche.
Mobile Admin: reimpostare la password solo dopo il ritrovamento
La reimpostazione della password e il riavvio non sono prove innocue. Sophos Mobile rimuove il codice di accesso e sblocca il dispositivo quando si reimposta la password di iPhone/iPad: ciò indebolisce le misure di contenimento se il dispositivo è ancora smarrito o rubato. Non avviare quindi una reimpostazione della password come risposta allo smarrimento o come prova di sincronizzazione; valutarla solo dopo il ritrovamento e con un’autorizzazione separata nell’ambito dell’incidente.
La reimpostazione da parte dell’amministratore è disponibile per Android Enterprise e per iPhone e iPad senza Apple User Enrollment. Non è disponibile se in Sophos Mobile è registrato soltanto Sophos Intercept X for Mobile sul dispositivo. Con Android Enterprise, l’utente deve aver confermato in precedenza la password del dispositivo. Se l’ha già impostata durante la configurazione iniziale, prima dell’installazione di Sophos Mobile Control, l’app ne richiede la conferma a ogni sincronizzazione. Finché manca questa conferma, non è possibile reimpostare la password da remoto.
Prima di ogni inserimento di una password, verificare il criterio password effettivo; non procedere per tentativi ripetuti. Un limite Maximum sign-in attempts configurato può ripristinare l’intero dispositivo nel caso della password del dispositivo Android Enterprise, oppure cancellare il profilo di lavoro nel caso della password di quel profilo. In un criterio per il profilo di lavoro Android Enterprise, l’impostazione della password del dispositivo è documentata nella sezione Android 11 e versioni precedenti; non presumerne la disponibilità per Android 12 e versioni successive. Un criterio per dispositivi iOS può rimuovere tutti i dati e le impostazioni dopo tentativi falliti tramite Number of failed attempts until device wipe.
Chiarire la procedura di recupero autorizzata prima di inserire una password monouso o una nuova password. Se la password viene rifiutata o il conteggio dei tentativi falliti non è chiaro, non effettuare altri tentativi e rivolgersi all’amministrazione Mobile competente. La reimpostazione della password non dimostra né l’azzeramento di questo contatore, né la rimozione del criterio, né il recupero dei dati.
Dopo il ritrovamento, l’identificazione del dispositivo e un’autorizzazione separata, in Sophos Mobile Admin:
- Aprire Devices nella barra laterale del menu e fare clic sul dispositivo identificato con certezza.
- In Show device, selezionare l’azione Actions > Reset password.
- Se nella finestra di conferma viene visualizzata una password monouso per lo sblocco, comunicarla all’utente autorizzato tramite il canale sicuro previsto; non conservarla nel registro dell’incidente.
- Su Android, l’utente deve sbloccare il dispositivo con questa password monouso e poi impostare una nuova password. Su iPhone/iPad, invece, il codice di accesso viene rimosso e il dispositivo sbloccato; verificare lo stato di protezione prima di rimetterlo in servizio.
La variante SSP della reimpostazione della password Android ha requisiti propri e, in caso di gestione del solo profilo di lavoro, può modificare soltanto la password di quel profilo. Non applicare la procedura amministrativa al Self Service Portal o alla vista del dispositivo in Fusion.
SSP: reimpostare la password solo dopo il ritrovamento
Anche nel SSP vale la regola: non reimpostare la password come risposta allo smarrimento o come prova di connessione. Procedere solo dopo il ritrovamento e con un’autorizzazione separata nell’ambito dell’incidente. Verificare prima l’identificativo del dispositivo, la modalità di gestione, i diritti SSP effettivi, il criterio password e la procedura di recupero autorizzata. Restano validi i rischi legati ai tentativi falliti descritti sopra. Questa pagina SSP non elenca tutti i tipi di dispositivi esclusi; l’idoneità alla reimpostazione amministrativa non dimostra quindi il supporto nel SSP.
Per Android Enterprise con Android 8.x o versioni successive, secondo la guida SSP la funzione di reimpostazione della password deve essere stata attivata in precedenza in Sophos Mobile Control. La conferma della password nella procedura amministrativa non sostituisce questo prerequisito. Non aggirare la mancata preparazione con una modifica non verificata del dispositivo o dei criteri durante l’incidente.
- Accedere al Sophos Central Self Service Portal.
- Aprire Mobile e selezionare il dispositivo identificato con certezza.
- Selezionare Actions > Reset password.
- Confermare i messaggi informativi visualizzati oppure seguire le istruzioni mostrate. La guida SSP non indica un’ulteriore etichetta di pulsante per questo passaggio.
Per Android, Sophos descrive un blocco con la password monouso visualizzata nel SSP. Dopo lo sblocco autorizzato, è necessario impostare una nuova password. Usare la password monouso solo tramite il canale sicuro previsto, senza conservarla nel registro dell’incidente. In caso di gestione del solo profilo di lavoro, Reset password riguarda soltanto la password del profilo di lavoro, non la password privata del dispositivo.
Su iPhone/iPad, la reimpostazione della password rimuove il codice di accesso e sblocca il dispositivo. Secondo la guida SSP, questa conseguenza di sicurezza descritta sopra si applica anche alla reimpostazione nel SSP. Verificare lo stato di protezione prima della rimessa in servizio. Le conseguenze indicate sono dichiarazioni del produttore, non risultati testati qui. Verificare il recapito dell’azione e lo stato effettivo del dispositivo; in caso di discrepanze, fermarsi e richiedere un’escalation.
Mobile Admin: riavviare solo con una procedura di recupero verificata
Sophos Mobile può riavviare da remoto i dispositivi Android Enterprise, ma non quando ne gestisce soltanto il profilo di lavoro. Per iPhone e iPad, il riavvio remoto è disponibile solo sui dispositivi supervisionati.
Non usarlo come prova di sincronizzazione. Gli iPhone/iPad bloccati con un codice di accesso non si riconnettono al Wi-Fi dopo un riavvio. Potrebbe essere necessario un intervento dell’utente prima che possano comunicare di nuovo con Sophos Mobile. Prima dell’autorizzazione, chiarire chi può ripristinare l’accesso sul dispositivo e verificarne la connessione. Se manca questa possibilità di recupero, fermarsi e rivolgersi all’amministrazione Mobile/Apple; la reimpostazione della password non è una soluzione se il dispositivo è ancora smarrito. Non riavviare per prova un dispositivo in Managed Lost Mode.
Solo dopo aver identificato il dispositivo, verificato la piattaforma e la modalità di gestione e ottenuto un’autorizzazione separata, in Sophos Mobile Admin:
- Aprire Devices nella barra laterale del menu.
- In Devices, fare clic sulla freccia accanto al dispositivo identificato con certezza e selezionare Show.
- In Show device, selezionare l’azione Actions > Restart.
- Nella finestra di conferma, confermare con Yes.
Sophos Mobile invia al dispositivo il comando di riavvio. Il dispositivo si riavvia immediatamente, senza che l’utente debba confermare sul dispositivo; Yes è la conferma dell’amministratore. Il solo invio non dimostra ancora che il comando sia stato eseguito su un dispositivo offline. Verificare lo stato dell’attività e lo stato effettivo del dispositivo; dopo il riavvio, controllare anche la connessione a Sophos Mobile e, se manca, usare la procedura di recupero autorizzata o richiedere un’escalation. Questa procedura non vale per SSP o per la vista del dispositivo in Fusion.
Mobile Admin: spegnere un iPhone o iPad supervisionato
Sophos Mobile può spegnere da remoto iPhone e iPad supervisionati. Shut down non equivale a terminare Managed Lost Mode, bloccare il dispositivo o cancellarne i dati. Non spegnere per prova un dispositivo in Managed Lost Mode. Prima di uno spegnimento autorizzato separatamente, chiarire come sarà possibile riaccendere il dispositivo e verificarne la connessione; se manca una procedura di recupero adeguata, fermarsi e richiedere un’escalation.
Dopo aver identificato il dispositivo, confermato la supervisione e ottenuto un’autorizzazione separata, in Sophos Mobile Admin:
- Aprire Devices nella barra laterale del menu.
- In Devices, fare clic sulla freccia accanto al dispositivo identificato con certezza e selezionare Show.
- In Show device, selezionare l’azione Actions > Shut down.
- Nella finestra di conferma, confermare con Yes.
Sophos Mobile invia al dispositivo il comando di spegnimento. Il dispositivo si spegne immediatamente, senza conferma da parte dell’utente sul dispositivo; Yes conferma l’azione sul lato amministrativo. Anche in questo caso, l’invio non dimostra che il comando sia stato eseguito su un dispositivo offline. Verificare lo stato dell’attività e, per quanto possibile, lo stato del dispositivo. Dopo la riaccensione autorizzata, verificare la connessione e lo stato di protezione; se l’esito non è chiaro, richiedere un’escalation. Non equiparare questa azione a Turn off Managed Lost Mode, a Turn off Lost Mode in SSP o a un’azione nella vista del dispositivo in Fusion.
SSP: Lost Mode su un iPhone o iPad
Questa procedura vale soltanto per iPhone/iPad supervisionati con gestione MDM, non per Apple User Enrollment, Android, Mac o la sola app di sicurezza. Dopo l’autorizzazione nell’ambito dell’incidente e la verifica della procedura di disattivazione, selezionare il dispositivo identificato con certezza in Sophos Central Self Service Portal > Mobile e usare Actions > Turn on Lost Mode. Impostare Lock screen message, Lock screen phone number e Footer; se non si specifica un Footer, compare il messaggio predefinito che invita a contattare l’amministrazione. In questa modalità, sul dispositivo sono possibili soltanto la chiamata al numero configurato e una chiamata di emergenza.
Dopo aver verificato i dati inseriti, confermare l’azione. La guida SSP non indica un pulsante specifico per questo passaggio. Secondo Sophos, dopo la conferma il dispositivo viene immediatamente impostato in Lost Mode. Ciò descrive l’effetto documentato, ma non costituisce una prova testata qui dell’esecuzione immediata su un dispositivo offline o irraggiungibile. Verificare il recapito dell’azione e lo stato effettivo del dispositivo; non dedurre dalla conferma nel portale che la modalità sia attiva.
Con Lost Mode attivo e le autorizzazioni necessarie, nel SSP sono disponibili Locate, Play Lost Mode sound e Turn off Lost Mode. Una modalità attivata nel SSP non può essere disattivata in iCloud; viceversa, il SSP non disattiva un Lost Mode attivato in iCloud. Il percorso SSP Turn off Lost Mode va distinto dal comando amministrativo Turn off Managed Lost Mode e dallo spegnimento del dispositivo. Resta il rischio legato a riavvio e assenza di connessione descritto sopra: non riavviare per prova; verificare il recapito dell’azione e lo stato effettivo del dispositivo e richiedere un’escalation se la modalità non viene disattivata. Una conferma nel portale non garantisce che il ripristino sia riuscito.
Rimozione dei dati solo dopo un’autorizzazione confermata
- Rimuovere selettivamente il profilo di lavoro: solo con la gestione del profilo di lavoro Android Enterprise e dopo aver confermato che i dati di lavoro al suo interno non sono più necessari. Il profilo, con le app e i dati di lavoro, viene rimosso; i dati personali rimangono intatti. Ciò non garantisce che gli account aziendali, i token o le copie conservati altrove siano stati revocati.
- Ripristinare l’intero dispositivo: Solo se la piattaforma e la modalità di gestione lo consentono, se vi è un’autorizzazione esplicita relativa alla proprietà e ai backup e se è stato verificato in anticipo un percorso organizzativo di riattivazione applicabile a questa procedura. Un account FRP non valido o sconosciuto può rendere inutilizzabile un dispositivo Android completamente gestito dopo Wipe; l’opzione FRP fa parte di Wipe in Sophos Mobile Admin e non è documentata per “Delete”. Per iPhone/iPad, chiarire Activation Lock prima del ripristino in base alla procedura concreta e ai suoi requisiti; senza il precedente account Apple, Sophos descrive la riattivazione solo per dispositivi supervisionati e a ulteriori condizioni. Non presentare né User Enrollment né il profilo di lavoro Android come modalità che consentono la cancellazione completa del dispositivo. Non promettere il ripristino in servizio senza una verifica controllata.
- Annullare la registrazione e poi eliminare la voce: Non è un’alternativa a un Wipe confermato. Prima dell’autorizzazione, verificare le conseguenze per la modalità di gestione specifica:
- Android Enterprise, completamente gestito: l’annullamento della registrazione comporta il ripristino delle impostazioni di fabbrica.
- Gestione Android esistente in modalità Device administrator: l’annullamento della registrazione disattiva l’amministratore del dispositivo di Sophos Mobile Control e rimuove le credenziali di accesso al server e tutti gli altri dati ricevuti da Sophos Mobile Control. Sophos Intercept X for Mobile viene reimpostato. Non si tratta di un Wipe completo, di una revoca degli account cloud o di una migrazione dei dati; non estendere queste conseguenze ad Android Enterprise.
- iPhone/iPad: l’annullamento della registrazione rimuove app gestite, criteri e certificati ricevuti tramite MDM. Sophos Intercept X for Mobile viene reimpostato; ciò non equivale alla reimpostazione della password del dispositivo né garantisce che l’app venga disinstallata.
- Mac: l’annullamento della registrazione rimuove tutti i criteri e i certificati ricevuti tramite MDM, ma non ripristina il Mac alle impostazioni di fabbrica. Di conseguenza, gli accessi gestiti alla rete o alle applicazioni potrebbero non funzionare più. Prima dell’autorizzazione, verificare la disponibilità di un accesso alla rete e di un accesso amministrativo indipendenti da questi criteri e certificati, nonché di un piano di recupero adeguato per credenziali, certificati e dati necessari. Se manca una procedura di cui sia stata accertata l’idoneità, fermarsi e richiedere un’escalation. Se il Mac è ancora smarrito, continuare a gestire i rischi di accesso nell’ambito dell’incidente; non affermare che la registrazione sia stata annullata sul dispositivo senza averne confermato l’esecuzione.
Mobile Admin: annullare la registrazione con Unenroll
Questa procedura si applica a Sophos Mobile Admin, non a Fusion o al SSP. È documentata per i dispositivi non Android e i dispositivi Android in modalità Device administrator. Per i dispositivi Android Enterprise completamente gestiti si applica il ripristino delle impostazioni di fabbrica, da autorizzare separatamente; in caso di gestione del solo profilo di lavoro, il percorso appropriato è la rimozione del profilo di lavoro. La disponibilità di un menu Unenroll non dimostra né la gestione MDM né l’idoneità della procedura per ogni dispositivo.
Procedere solo dopo le verifiche indicate in “Prima di qualsiasi azione sul dispositivo”. Per ciascun dispositivo di destinazione, chiarire l’identificativo del dispositivo, la proprietà, la piattaforma, la modalità di gestione, i permessi dell’amministratore per l’azione, le autorizzazioni relative all’incidente e ai dati e la procedura di recupero appropriata. Restano valide le conseguenze specifiche per piattaforma descritte sopra. Se l’idoneità non è chiara o manca l’autorizzazione, fermarsi e richiedere un’escalation.
- Nella barra laterale del menu di Sophos Mobile Admin, fare clic su Devices.
- Selezionare soltanto i dispositivi di destinazione identificati con certezza e autorizzati per l’annullamento della registrazione. Se si selezionano più dispositivi, verificare i prerequisiti e le conseguenze per ciascuno.
- Selezionare Actions > Unenroll.
- Ricontrollare i dispositivi selezionati e l’autorizzazione, quindi selezionare Yes nella finestra di conferma.
Verificare poi, per ciascun dispositivo di destinazione, lo stato specifico dell’attività e l’ultima sincronizzazione in Sophos Mobile. Se il dispositivo viene ritrovato ed è accessibile con la dovuta autorizzazione, controllare anche lo stato effettivo della gestione e del dispositivo. Yes conferma l’azione dell’amministratore, non la sua corretta esecuzione sul dispositivo. Se il dispositivo è offline, l’attività è in sospeso o l’esito è contraddittorio, non affermare che la registrazione sia stata annullata o che i dati siano stati cancellati; continuare a gestire i rischi di accesso e per i dati nell’ambito dell’incidente e richiedere un’escalation. Eliminare la voce tramite la procedura Delete separata solo dopo aver confermato l’annullamento della registrazione. L’annullamento della registrazione alla successiva sincronizzazione descritto sotto riguarda Delete su un dispositivo ancora registrato, non un termine di esecuzione garantito per questa procedura Unenroll.
Fusion: annullare la registrazione con Unenroll o Wipe
L’annullamento della registrazione interrompe la gestione; non è una semplice pulizia dell’elenco. Questa procedura si applica ai dettagli del dispositivo in Fusion, non a Mobile Admin o al SSP. Procedere solo dopo le verifiche indicate in “Prima di qualsiasi azione sul dispositivo”: chiarire l’identificativo del dispositivo, la piattaforma, Management mode, la proprietà, i permessi per l’azione, le autorizzazioni relative all’incidente e ai dati e la procedura di recupero appropriata. Se la modalità non è chiara o manca l’autorizzazione, fermarsi e richiedere un’escalation.
- In Sophos Fusion > My Environment > Mobile Devices, fare clic sul nome del dispositivo identificato con certezza.
- Scegliere il percorso appropriato per la modalità di gestione:
- Dispositivo non Android oppure Android in modalità Device administrator: nei dettagli del dispositivo, selezionare Actions > Unenroll. Tenere conto delle conseguenze specifiche per piattaforma descritte sopra; in particolare, la rimozione di criteri e certificati su un Mac non equivale a un ripristino delle impostazioni di fabbrica.
- Android Enterprise, completamente gestito: usare Actions > Wipe per annullare la registrazione. Questa azione ripristina l’intero dispositivo alle impostazioni di fabbrica; non rimuove soltanto i dati di lavoro. Si applicano quindi l’autorizzazione separata alla cancellazione e la verifica di FRP e della riattivazione.
- Android Enterprise, solo profilo di lavoro: usare Actions > Wipe per annullare la registrazione. Questa azione rimuove il profilo di lavoro con tutte le app e i dati al suo interno, non le app e i dati privati. Anche questa rimozione è irreversibile.
- Per Wipe, prima della conferma tenere conto anche dei limiti e dei campi specifici per dispositivo indicati di seguito. Selezionare OK nella finestra di conferma di Fusion solo dopo aver confermato l’autorizzazione.
Se manca l’azione appropriata, non ricorrere a Delete come alternativa. Eliminare la voce tramite la procedura Delete separata solo dopo aver confermato l’annullamento della registrazione. Una voce scomparsa non dimostra né l’annullamento della registrazione né un ripristino sul dispositivo.
Profilo di lavoro Android: rimozione locale e account rimasto sul dispositivo
Se un dispositivo Android Enterprise con profilo di lavoro non riesce più a connettersi a Sophos Mobile, per esempio dopo la scadenza di una prova, Sophos descrive una procedura di rimozione locale tramite le impostazioni Android. Per un dispositivo personale fisicamente accessibile con Owner: Personal e Android Enterprise Work profile confermati, utilizzare la procedura BYOD per la rimozione locale del profilo di lavoro e la verifica dell’account. Chiarire prima con l’utente il dispositivo interessato, i dati di lavoro necessari e l’autorizzazione alla cancellazione. Tutte le app e i dati locali nel profilo di lavoro vengono eliminati definitivamente; le app e i dati privati rimangono intatti. Non è una misura remota per un dispositivo ancora smarrito né la procedura Unenroll in Sophos Mobile Control descritta sotto. Se la proprietà o la modalità non sono chiare, l’opzione di rimozione manca o è bloccata, oppure si tratta di un altro dispositivo, fermarsi e rivolgersi al reparto IT. Non aggirare restrizioni di gestione e non usare un ripristino delle impostazioni di fabbrica come alternativa.
Solo se l’organizzazione è registrata in modalità Managed Google Play Account: dopo l’annullamento della registrazione, un account Google può rimanere sul dispositivo. Il dispositivo continua quindi a occupare uno dei posti disponibili nel limite di registrazioni dell’utente. La verifica dell’account nella procedura BYOD collegata vale sia quando il profilo è stato rimosso localmente sia quando è stato rimosso tramite un’azione remota autorizzata: una persona competente e autorizzata deve identificare esattamente l’account rimasto come account di registrazione gestito e, se necessario, rimuovere manualmente solo quello. Non eliminare l’account Google personale dell’utente. Verificare lo stato effettivo del profilo e della registrazione; una voce scomparsa dalla console non dimostra né la rimozione sul dispositivo né la disponibilità di un posto per una nuova registrazione. Se l’associazione dell’account non è chiara, fermarsi e richiedere un’escalation.
Fusion: eseguire e verificare Wipe secondo la modalità di gestione
Actions > Wipe nei dettagli del dispositivo in Fusion comporta un ripristino delle impostazioni di fabbrica per un dispositivo supportato, mentre con la gestione del profilo di lavoro Android Enterprise comporta soltanto la rimozione del profilo di lavoro. Entrambe le cancellazioni sono irreversibili. Apple User Enrollment e i Mac già bloccati da remoto sono esclusi da Wipe. Non dedurre l’idoneità o l’autorizzazione dalla presenza di un menu; la sola app di sicurezza non equivale a una gestione MDM.
Dopo aver identificato il dispositivo, verificato i permessi e ottenuto l’autorizzazione relativa ai dati, nonché verificato la procedura di riattivazione utilizzabile per questo percorso, aprire il nome del dispositivo in Sophos Fusion > My Environment > Mobile Devices e selezionare Actions > Wipe. Wipe non è una prova di connessione. Se per il Wipe previsto di un dispositivo Android Enterprise completamente gestito si intende attivare FRP, usare espressamente Open in Sophos Mobile > Show device > Actions > Wipe. In questo caso si applica la procedura Mobile Admin separata, con le relative verifiche FRP e la relativa conferma, non la finestra di dialogo di Fusion. Non presumere che in Fusion sia disponibile una scelta FRP.
Per gli altri tipi di dispositivi supportati, la procedura Wipe di Fusion indica campi propri:
- iPhone/iPad: Preserve data plan conserva il piano dati cellulare, non i dati del dispositivo. Forbid Quick Start salta il passaggio Quick Start al primo avvio dopo il ripristino. Impostare entrambe le opzioni secondo il piano di recupero autorizzato.
- Mac: in Unlock PIN, impostare un PIN a sei cifre e conservarlo in modo sicuro; sarà necessario sul Mac dopo il ripristino. In Fusion è recuperabile in Properties > device.unlock.code.
Selezionare OK nella finestra di conferma di Fusion solo dopo aver verificato i dati inseriti e l’autorizzazione. Sophos Mobile invia un’attività Wipe; verificarne lo stato tramite Open in Sophos Mobile > Tasks. Questo passaggio serve a verificare l’attività e non rende i nomi dei campi di Mobile Admin o il relativo Yes parte della procedura Fusion.
Le conseguenze descritte sono dichiarazioni del produttore, non risultati testati qui sul tenant o sul dispositivo. Distinguere tra azione inviata, esito positivo segnalato e conferma sul dispositivo. Se il dispositivo è offline o l’esito non è chiaro, non affermare che la cancellazione sia avvenuta: richiedere un’escalation e continuare a gestire il rischio per i dati nell’ambito dell’incidente. Dopo il ritrovamento, verificare lo stato effettivo del dispositivo o del profilo; autorizzare separatamente la riattivazione, la nuova registrazione e lo stato di protezione. Una successiva registrazione non ripristina i dati rimossi.
Mobile Admin: rimuovere il profilo di lavoro Android in caso di smarrimento
Questa procedura remota si applica a Sophos Mobile Admin e può essere utilizzata, previa autorizzazione esplicita relativa all’incidente e alla cancellazione, anche per un dispositivo ancora smarrito. Per ogni dispositivo destinatario, verificare nel tenant corretto l’identificativo del dispositivo, l’utente assegnato, la proprietà effettiva (Owner) e la modalità confermata Management mode: Android Enterprise Work profile. Sophos Mobile deve gestire esclusivamente il profilo di lavoro; il fatto che si tratti di un dispositivo privato o che sia visibile un menu di azioni non dimostra, da solo, questa modalità. Documentare per ogni dispositivo destinatario i permessi amministrativi per l’azione, i dati di lavoro necessari e l’autorizzazione alla rimozione irreversibile. Se la proprietà o la modalità non sono chiare, oppure manca l’autorizzazione, interrompere la procedura e richiedere un’escalation. Questa operazione non è né una prova di connessione né una misura automatica di offboarding.
La rimozione eseguita è irreversibile: il profilo di lavoro viene eliminato insieme a tutte le app e a tutti i dati di lavoro in esso contenuti. Le app e i dati privati non vengono rimossi; non si tratta di un ripristino completo delle impostazioni di fabbrica. La procedura BYOD locale descritta sopra rimane riservata esclusivamente a un dispositivo privato fisicamente accessibile, con proprietà e modalità confermate, non a un dispositivo ancora smarrito.
- Nella barra dei menu laterale di Sophos Mobile Admin, aprire Devices.
- Selezionare solo i dispositivi con profilo di lavoro Android Enterprise identificati con certezza e autorizzati alla rimozione del profilo di lavoro. In presenza di più destinatari, verificare separatamente proprietà, modalità e autorizzazioni per ciascun dispositivo.
- Selezionare Actions > Wipe Android work profile.
- Verificare nuovamente la selezione dei destinatari e l’ambito della cancellazione, quindi selezionare Yes nella finestra di conferma.
Successivamente, verificare in Sophos Mobile, per ogni dispositivo destinatario, il recapito dell’azione, lo stato specifico dell’attività e l’ultima sincronizzazione. Distinguere tra inviata/in sospeso, esito positivo segnalato e confermata sul dispositivo: Yes o una sincronizzazione precedente non dimostrano che la rimozione sia stata eseguita. Solo se il dispositivo viene ritrovato ed è accessibile con autorizzazione, controllare anche sul dispositivo lo stato effettivo del profilo e della registrazione. Se il dispositivo è offline, l’attività è in sospeso o l’esito è contraddittorio, non affermare che la rimozione sia avvenuta, ma richiedere un’escalation e continuare a gestire il rischio per i dati. Le conseguenze descritte per il prodotto sono dichiarazioni del produttore, non risultati verificati con successo qui sul tenant o sui dispositivi.
Proteggere indipendentemente gli accessi ad account, sessioni e applicazioni secondo la procedura di gestione degli incidenti: la rimozione del profilo non dimostra la revoca di account aziendali, token o copie al di fuori del profilo. Per un eventuale account di registrazione gestito rimasto sul dispositivo continuano ad applicarsi i limiti di Managed Google Play Account descritti sopra, e la verifica degli account deve avvenire solo sul dispositivo accessibile con autorizzazione; non rimuovere alcun account Google privato. Una nuova registrazione non ripristina i dati di lavoro eliminati. Wipe in Fusion e la procedura SSP seguente rimangono alternative separate, con i rispettivi permessi e le rispettive conferme.
SSP: rimuovere selettivamente il profilo di lavoro Android
Usare questa procedura solo se Sophos Mobile gestisce esclusivamente un profilo di lavoro Android e sono state verificate le autorizzazioni relative ai dati di lavoro e all’incidente descritte sopra, nonché i diritti SSP effettivi. In caso di incertezza, consultare prima il reparto IT competente. La rimozione è irreversibile. Non equivale né a un Wipe completo del dispositivo né a Unenroll nel SSP per dispositivi senza profilo di lavoro.
- Accedere al Sophos Central Self Service Portal.
- Aprire Mobile e selezionare il dispositivo identificato con certezza.
- Selezionare Actions > Wipe Android work profile.
Secondo la guida SSP, vengono rimossi il profilo di lavoro e tutte le app e i dati di lavoro, incluso Sophos Mobile Control. Le app e i dati privati non vengono rimossi. Il dispositivo non è più registrato in Sophos Mobile dopo l’operazione. Queste sono conseguenze documentate di un’azione eseguita, non una prova di successo ottenuta facendo clic nel portale. Verificare il recapito dell’azione e lo stato effettivo secondo la sezione “Verificare l’esito e avviare l’escalation”. Ciò non dimostra che siano stati revocati altri account aziendali, token o copie al di fuori del profilo.
Mobile Admin: ripristinare il dispositivo solo dopo un’autorizzazione separata
Wipe ripristina il dispositivo alle impostazioni di fabbrica. La cancellazione eseguita è irreversibile. Questa procedura si applica ai dispositivi gestiti da Sophos Mobile e viene eseguita in Sophos Mobile Admin, non in SSP o in Fusion. Sono esclusi i dispositivi Android Enterprise con gestione del solo profilo di lavoro, i dispositivi con Apple User Enrollment e i Mac già bloccati da remoto. La rimozione selettiva di un profilo di lavoro è un’operazione diversa.
Procedere solo dopo aver identificato il dispositivo con certezza, ottenuto l’autorizzazione relativa alla proprietà e ai backup e verificato la procedura di riattivazione applicabile a questo metodo di ripristino. Restano necessarie le verifiche di FRP, Activation Lock e PIN indicate sopra; la presenza di un’azione Wipe nell’interfaccia non le sostituisce. Se la modalità di gestione non è chiara, mancano le credenziali o manca l’autorizzazione, fermarsi e richiedere un’escalation. Wipe non è una prova di sincronizzazione.
Per un Wipe autorizzato di un dispositivo Android Enterprise completamente gestito, prima di aprire l’azione verificare inoltre:
- Confrontare esattamente gli ID interni Google presenti nel campo Google+ IDs della configurazione FRP con gli ID confermati degli account autorizzati, conservati in modo sicuro. Si tratta degli ID interni di 21 cifre, non degli indirizzi e-mail. Le sole credenziali note non dimostrano la validità di un ID. Inoltre, gli account Google corrispondenti devono essere validi e le relative credenziali devono essere disponibili in modo sicuro per la riattivazione autorizzata. ID non validi o credenziali mancanti possono rendere il dispositivo inutilizzabile dopo un ripristino con FRP.
- Sul dispositivo identificato con certezza, verificare lo stato FRP in Show device > Status e confrontarlo con il metodo di ripristino e riattivazione autorizzato. Se la configurazione FRP globale è stata modificata, diventa effettiva sul dispositivo solo alla successiva sincronizzazione. Prima di Wipe, occorre quindi dimostrare che è avvenuta una sincronizzazione dopo la modifica e verificare lo stato FRP effettivo del dispositivo; un valore di configurazione salvato o una sincronizzazione precedente non bastano.
- Se gli ID, le credenziali o lo stato effettivo sono sconosciuti o non confermati, fermarsi e rivolgersi all’amministrazione Mobile competente. Per un dispositivo smarrito o offline, non forzare la sincronizzazione, non modificare né disattivare FRP e non eseguire chiamate alle API di Google come test durante l’incidente. Questa verifica non è una procedura di riconfigurazione FRP e non estende alcuna impostazione di Wipe a Delete.
- Aprire Devices nella barra laterale del menu.
- In Devices, fare clic sul triangolo blu accanto al dispositivo identificato con certezza e selezionare Show.
- In Show device, selezionare l’azione Actions > Wipe.
- Prima di confermare, verificare le impostazioni per il tipo di dispositivo:
- Android Enterprise, completamente gestito: Se necessario secondo il metodo di ripristino autorizzato, selezionare Turn on Factory Reset Protection nella finestra di conferma di Wipe. Gli ID interni Google configurati in precedenza, gli account validi con credenziali note e lo stato effettivo devono essere stati verificati come indicato sopra. ID o account non validi oppure credenziali sconosciute rendono il dispositivo inutilizzabile dopo un Wipe con FRP. Non applicare questa scelta a Delete o a un Wipe in Fusion.
- iPhone/iPad: Nella finestra di conferma, impostare Preserve data plan e Forbid Quick Start secondo il piano di recupero autorizzato. Preserve data plan conserva dopo il ripristino delle impostazioni di fabbrica un piano dati cellulare presente sul dispositivo, non gli altri dati del dispositivo. Forbid Quick Start salta, al primo avvio dopo il ripristino, il passaggio Quick Start in Setup Assistant che consente di trasferire contenuti da un altro iPhone. Non si tratta di un blocco permanente di tutti i trasferimenti di contenuti.
- Mac: Per Wipe, impostare un PIN a sei cifre e conservarlo in modo sicuro. Deve essere inserito sul Mac per sbloccarlo. Il PIN di blocco del sistema macOS si trova nella pagina del dispositivo, in Device properties > Unlock passcode, e nella pagina Task details, in Lock PIN. Conservare il PIN esclusivamente secondo la procedura sicura prevista, non nel registro dell’incidente.
- Selezionare Yes nella finestra di conferma solo dopo aver confermato l’autorizzazione.
Sophos Mobile crea un’attività Wipe e la trasmette al dispositivo. Un’attività creata, per la quale è stata inviata una notifica o ancora in sospeso non dimostra che la cancellazione sia stata eseguita. Verificare lo stato specifico dell’attività e distinguere tra esito positivo segnalato e conferma sul dispositivo; se il dispositivo viene ritrovato, controllarne lo stato effettivo. Se il dispositivo è offline, non è disponibile o l’esito è contraddittorio, non affermare che i dati siano stati cancellati: continuare a gestire gli accessi e il rischio per i dati nell’ambito dell’incidente e richiedere un’escalation. Né l’ultima sincronizzazione né l’invio costituiscono un criterio di successo.
Non è possibile annullare la cancellazione eseguita. Una successiva registrazione o modifica dell’inventario non ripristina i dati cancellati. La rimessa in servizio a partire da backup adeguati è un’operazione separata che richiede un’autorizzazione; verificare separatamente la riattivazione, la nuova registrazione e lo stato di protezione secondo la sezione “Verificare l’esito e avviare l’escalation”. Questa procedura non garantisce che sia ancora possibile interrompere un’attività già inviata.
SSP: ripristino completo solo dopo un’autorizzazione separata
Questa procedura si applica a Actions > Wipe nel Sophos Central Self Service Portal, non a Mobile Admin o Fusion. Non si applica ai dispositivi Android sui quali Mobile gestisce soltanto il profilo di lavoro. Per questi, usare la procedura SSP separata Wipe Android work profile. Sophos limita la funzione a determinati tipi di dispositivi, senza elencarli tutti in questa pagina SSP. La disponibilità di un menu amministrativo non dimostra il supporto nel SSP.
Un ripristino eseguito riporta il dispositivo alle impostazioni di fabbrica e cancella tutti i dati del dispositivo. L’operazione è irreversibile. Procedere solo dopo le verifiche indicate in “Prima di qualsiasi azione sul dispositivo”. Verificare l’identificazione del dispositivo, i diritti SSP effettivi, le autorizzazioni relative alla proprietà e ai backup e la procedura di riattivazione effettivamente utilizzabile per questo percorso. In caso di incertezza, consultare prima il reparto IT competente; Wipe non è una prova di connessione.
- Accedere al Sophos Central Self Service Portal.
- Aprire Mobile e selezionare il dispositivo identificato con certezza.
- Selezionare Actions > Wipe.
- Per i Mac, impostare un PIN a sei cifre e conservarlo in modo sicuro. Deve essere inserito sul Mac dopo il ripristino per sbloccarlo. La guida SSP non indica nomi di campi amministrativi o percorsi per recuperare il PIN nel SSP.
La scelta FRP, i campi Apple relativi al piano dati e a Quick Start e Yes della finestra amministrativa di Wipe non sono passaggi documentati per il SSP. Le conseguenze del ripristino descritte non sono state testate sul tenant o sul dispositivo. Un’azione inviata o in sospeso non conferma la cancellazione, soprattutto su un dispositivo offline. Verificare separatamente lo stato dell’attività e lo stato effettivo, nonché la riattivazione, la nuova registrazione e lo stato di protezione. Se l’esito non è chiaro, non affermare che la cancellazione sia avvenuta e richiedere un’escalation.
Dopo Unenroll: verificare la rimessa in servizio
Per la rimessa in servizio dopo l’annullamento della registrazione, si applicano le verifiche della nuova registrazione e dello stato di protezione descritte nella sezione “Verificare l’esito e avviare l’escalation”. La reimpostazione dell’app non dimostra che la protezione sia ancora efficace.
Prima di Delete: verificare l’annullamento della registrazione e la sincronizzazione
Prima di eliminare un dispositivo da Sophos Mobile, annullarne la registrazione. La guida ai dettagli del dispositivo in Fusion, in My Environment > Mobile Devices, avverte espressamente che altrimenti il dispositivo potrebbe diventare inutilizzabile. L’avvertenza vale quindi anche per questa vista Mobile. Non rimuove il limite di selezione Status > Not managed della procedura Delete descritta di seguito. Per l’eliminazione di un dispositivo Android Enterprise completamente gestito ancora sotto gestione, Sophos documenta un ripristino automatico delle impostazioni di fabbrica. È la conseguenza documentata di Delete, non la prova di un ripristino già eseguito e non un’estensione della scelta FRP presente nella finestra di Wipe.
Per un dispositivo ancora registrato diverso da Windows, secondo Sophos l’annullamento della registrazione attivato dall’eliminazione della voce avviene solo alla successiva sincronizzazione con Sophos Mobile. Non avviene immediatamente né come successiva operazione dell’amministratore. Se il dispositivo rimane offline, non sono confermati né l’annullamento della registrazione né il ripristino delle impostazioni di fabbrica sul dispositivo. Verificare l’esecuzione effettiva anche in caso di una connessione successiva; né la rimozione della voce né la conseguenza automatica documentata dimostrano che il ripristino sia riuscito. Per Windows, questo annullamento automatico della registrazione dopo l’eliminazione non si applica.
Fusion: eliminare una voce non più gestita
Dopo aver confermato l’annullamento della registrazione e ottenuto un’autorizzazione separata, eliminare la voce Mobile. Dopo Unenroll, la voce rimane inizialmente nell’elenco dei dispositivi e nei report. Una voce di dispositivo eliminata da Sophos Mobile non può essere recuperata.
- In Sophos Fusion > My Environment > Mobile Devices, fare clic su Show filters.
- Espandere il filtro Status, selezionare Not managed e applicarlo con Apply. L’elenco mostra i dispositivi non gestiti.
- Fare clic sul nome del dispositivo identificato con certezza e autorizzato per la rimozione dall’elenco.
- Nei dettagli del dispositivo, selezionare Delete, non Actions > Delete. Selezionare OK nella finestra di dialogo solo dopo aver confermato l’autorizzazione.
Verificare poi che la voce sia stata rimossa. Se il dispositivo non compare nell’elenco filtrato o l’annullamento della registrazione non è confermato, fermarsi e chiarire lo stato, senza aggirare il filtro. Le conseguenze documentate di Delete per dispositivi ancora registrati non dimostrano che tali dispositivi siano selezionabili tramite Not managed. Una voce rimossa non conferma la cancellazione dei dati sul dispositivo. Restano validi i limiti di conservazione descritti di seguito.
Distinguere l’annullamento della registrazione nell’app da quello nel SSP
L’annullamento della registrazione nell’app Sophos Mobile Control non equivale a una disinstallazione. Rimuove la connessione al server e i dati associati, ma lascia l’app installata.
Secondo Sophos, l’annullamento locale della registrazione nell’app non è disponibile per determinati tipi di dispositivi; la fonte non specifica quali. Dall’assenza di menu nell’app non dedurre né un’eccezione per una piattaforma specifica né la disponibilità nel SSP. Questa procedura locale richiede l’accesso al dispositivo e non è una misura remota per un dispositivo ancora smarrito.
Questo non riguarda l’annullamento della registrazione nel SSP. In quel caso, secondo Sophos, Sophos Mobile Control viene disinstallato su iPhone/iPad. La descrizione della procedura nell’app non sostituisce neppure le conseguenze dell’annullamento della registrazione, dipendenti dalla modalità, indicate sopra.
La guida Sophos datata 14 marzo 2023 descrive la seguente procedura locale nell’app. Si tratta di una descrizione del produttore, non di una verifica sul tenant o sul dispositivo attuale, né di un’autorizzazione nell’ambito dell’incidente. Procedere solo dopo le verifiche indicate in “Prima di qualsiasi azione sul dispositivo”: devono essere chiariti l’identificativo del dispositivo, la modalità di gestione, le autorizzazioni relative alla proprietà e ai dati e la procedura di recupero.
- Sul dispositivo accessibile con la dovuta autorizzazione, aprire Sophos Mobile Control.
- Dal Dashboard, seguire il percorso appropriato per il tipo di dispositivo:
- Android: toccare Management info > Unenroll.
- iPhone/iPad: toccare Corporate management > Unenroll.
Se il menu esatto manca oppure l’idoneità o l’autorizzazione non sono chiare, fermarsi e consultare il reparto IT competente; non ricorrere al SSP, a Mobile Admin o a Fusion come alternativa. Non avviare Unenroll come test della disponibilità. Dopo un annullamento della registrazione autorizzato, seguire le verifiche dell’esito e della rimessa in servizio indicate in “Verificare l’esito e avviare l’escalation”; la presenza dell’app ancora installata non dimostra che la protezione sia efficace.
SSP: Unenroll e le sue conseguenze specifiche per piattaforma
Unenroll nel SSP è irreversibile. Una successiva nuova registrazione è un’operazione separata, non un rollback. Questa procedura SSP non si applica ai dispositivi con profilo di lavoro Android. Per questi, usare la procedura SSP separata Wipe Android work profile. Anche Unenroll non è una misura da applicare indiscriminatamente in caso di smarrimento né una pulizia dell’inventario. Verificare prima l’identificativo del dispositivo, la modalità, i diritti SSP effettivi, le autorizzazioni relative all’incidente e ai dati e la procedura di recupero. Per un dispositivo Android Enterprise completamente gestito, la conseguenza resta il ripristino delle impostazioni di fabbrica documentato sopra.
- Accedere al Sophos Central Self Service Portal.
- Aprire Mobile e selezionare il dispositivo identificato con certezza.
- Selezionare Actions > Unenroll.
La guida SSP descrive le seguenti conseguenze aggiuntive per l’annullamento della registrazione eseguito. Un clic nel portale non ne dimostra l’esecuzione:
- Modalità Android esistente Device administrator: Sophos Mobile Control e Sophos Intercept X for Mobile vengono reimpostati. Se necessario, disinstallare manualmente le app sul dispositivo accessibile con la dovuta autorizzazione. Questa descrizione non si applica ad Android Enterprise; per questa modalità precedente non è documentata una disinstallazione automatica.
- iPhone/iPad: le restrizioni del dispositivo imposte da Sophos Mobile vengono rimosse. Vengono rimossi tutti gli account configurati da Sophos Mobile e i relativi dati, inclusa la posta elettronica di lavoro. Secondo la guida SSP, vengono rimosse anche tutte le app ricevute da Sophos Mobile, non indistintamente tutte le app installate privatamente. A ciò si aggiungono le conseguenze per profili e certificati già descritte, la disinstallazione di Sophos Mobile Control tramite SSP e la reimpostazione di Intercept X for Mobile.
- Mac: le restrizioni del dispositivo imposte da Sophos Mobile vengono rimosse. Vengono rimossi tutti gli account configurati da Sophos Mobile e i relativi dati, inclusa la posta elettronica di lavoro. Occorre tenerne conto oltre alla rimozione di criteri e certificati già descritta. Non si tratta di un ripristino delle impostazioni di fabbrica né di una cancellazione indiscriminata di tutti gli account cloud.
- Windows: vengono rimossi l’account MDM di Sophos Mobile sul dispositivo, le credenziali di accesso al server e tutti gli altri dati ricevuti dal server. Questa è la conseguenza di Unenroll nel SSP, non la conseguenza automatica di Delete della voce nell’inventario né un ripristino completo delle impostazioni di fabbrica.
Prima dell’autorizzazione, valutare i meccanismi di protezione e di accesso che verranno meno. Le conseguenze sono dichiarazioni del produttore, non risultati testati qui. Verificare il recapito dell’azione e l’esecuzione effettiva secondo “Verificare l’esito e avviare l’escalation”. Su un dispositivo offline, non affermare che la registrazione sia stata annullata con successo. Eliminare la voce tramite la procedura Delete separata solo dopo aver confermato l’annullamento della registrazione.
Dopo Delete: verificare separatamente conservazione e protezione dei dati
“Delete” rimuove la voce da Sophos Mobile e i dati del dispositivo lì memorizzati. I dati precedentemente caricati in Sophos Data Lake rimangono conservati fino alla scadenza del periodo di conservazione Sophos-XDR applicabile.
L’eliminazione non dimostra né che i dati siano stati cancellati da un dispositivo offline, né che tutti i dati cloud e di audit siano stati rimossi, né che una richiesta di cancellazione complessiva sia stata soddisfatta. Verificare separatamente la conservazione dei dati e gli aspetti relativi alla protezione dei dati secondo il processo dell’organizzazione.
SSP: eliminare dall’elenco un dispositivo già deregistrato o ripristinato
Delete unenrolled device è una pulizia dell’elenco da eseguire successivamente, non una misura per lo smarrimento né un Wipe remoto. Solo dopo aver confermato l’annullamento della registrazione o un ripristino effettivamente completato e autorizzato separatamente, e disponendo dell’autorizzazione Delete unmanaged device, selezionare il dispositivo corretto in Sophos Central Self Service Portal > Mobile e usare Actions > Delete. Verificare poi che non compaia più nel proprio elenco dei dispositivi. Un’attività Unenroll o di ripristino ancora in sospeso non soddisfa questo prerequisito; per un dispositivo offline non presumere che la registrazione sia già stata annullata o che il ripristino sia avvenuto.
Questa procedura SSP non equivale a Delete in Fusion su un dispositivo ancora gestito. Non dimostra che i dati siano stati cancellati sul dispositivo né ripristina alcun dato; restano in particolare i limiti descritti sopra relativi a ripristino di fabbrica Android, Unenroll su Windows, riattivazione e conservazione dei dati.
Verificare l’esito e avviare l’escalation
Per una diagnosi delle app necessaria e autorizzata, in Sophos Fusion > My Environment > Mobile Devices fare clic sul nome del dispositivo identificato con certezza e selezionare Actions > Get log files nei dettagli del dispositivo. Questa azione recupera i file di log di tutte le app gestite da Sophos Mobile su questo dispositivo, non indistintamente di tutte le app installate. Richiederli solo se necessari alla diagnosi e dopo aver chiarito i diritti di accesso e le autorizzazioni in materia di privacy; non è un’azione obbligatoria in ogni caso di smarrimento. La richiesta non dimostra né che i file siano già disponibili né che un blocco o una cancellazione dei dati siano stati eseguiti.
Dopo un’azione autorizzata, verificare lo stato specifico dell’attività in Sophos Mobile, l’ora dell’ultima sincronizzazione e, se possibile, lo stato effettivo del dispositivo ritrovato. Distinguere tra attività creata/notifica inviata, esito positivo segnalato e conferma fisica. Se il dispositivo è offline, l’esito è contraddittorio o il dispositivo non è disponibile, non affermare che i dati siano stati cancellati; continuare a gestire gli accessi e il rischio per i dati nell’ambito dell’incidente. Prima di rimettere in servizio il dispositivo, autorizzare separatamente la riattivazione, il backup necessario, una nuova registrazione e lo stato di protezione. Una successiva modifica dell’inventario non ripristina un profilo di lavoro già rimosso né i dati del dispositivo già cancellati.
Limiti di questa guida decisionale
La documentazione dei produttori attesta i limiti dei prodotti, non l’autorizzazione a intervenire su un dispositivo specifico. Verificare nel proprio tenant l’interfaccia, la proprietà del dispositivo, la modalità di gestione e i criteri applicabili. Release non è una misura immediata in caso di smarrimento.