Sophos Mobile: valutare la privacy e i caricamenti nel Data Lake
In breve: Per Sophos Mobile Threat Defense è espressamente documentato che i caricamenti nel Data Lake sono disattivati per impostazione predefinita. Per l’edizione di gestione dei dispositivi Sophos Mobile, l’attivazione del caricamento dei dati Mobile è descritta come operazione a sé stante, senza indicare esplicitamente lo stesso stato iniziale. Prima di autorizzare il caricamento occorre verificare le regole sulla privacy, i dati e i dispositivi interessati, le autorizzazioni, nonché l’informativa necessaria e la base giuridica, compreso l’eventuale consenso richiesto. L’interruttore globale di caricamento non consente una prova limitata a un solo dispositivo. Network logging è un’opzione aggiuntiva da selezionare espressamente. Le impostazioni Mobile per la localizzazione dei dispositivi e la visualizzazione delle app installate sono separate e non costituiscono una funzione generale di cancellazione o anonimizzazione.
Prima dell’autorizzazione: quali dati sono visibili e dove?
Per interrogare i dati di Sophos Mobile nel Data Lake, la documentazione del prodotto indica una licenza Sophos Mobile o Sophos Mobile Threat Defense e, in aggiunta, una licenza Endpoint, Server o MDR con Sophos XDR. Il percorso dei dati Mobile riguarda Android, iPhone, iPad e Chromebook. Le informazioni effettivamente fornite dipendono dalla modalità di gestione: un dispositivo Android Enterprise completamente gestito mette a disposizione dati diversi da quelli di un dispositivo sul quale Mobile gestisce soltanto Sophos Intercept X for Mobile. Non se ne può ricavare un elenco di campi valido per tutti i dispositivi. Lo schema pubblicato xdr_mobile_data include campi potenziali per nomi e indirizzi e-mail degli utenti, numeri di serie e IMEI/MEID dei dispositivi, posizione, app installate, soggetti dei certificati e destinazioni di rete. La presenza di un campo nello schema non dimostra che venga fornito in ogni modalità di gestione né che il caricamento sia attivo nel proprio tenant.
I rischi legati alle autorizzazioni delle app costituiscono una categoria di dati distinta: le note di rilascio Android verificate il 6 ottobre 2026 descrivono, per Intercept X for Mobile 9.7.3909, l’aggiunta ai dati del Data Lake di informazioni sulle app con autorizzazioni sensibili e potenzialmente pericolose. Questi caricamenti richiedono che Sophos Mobile gestisca l’app e che un amministratore attivi il caricamento. Considerare quindi queste informazioni sulle autorizzazioni, oltre all’inventario delle app, nell’approvazione relativa alla privacy. La nota di rilascio precedente non dimostra né un elenco uniforme e aggiornato dei campi né l’effettiva trasmissione nel proprio tenant. Non dimostra neppure che Hide installed apps escluda tutte le informazioni sulle autorizzazioni; chiarire separatamente questo effetto prima dell’approvazione.
Le edizioni offrono inoltre opzioni di privacy differenti:
- Sophos Mobile (gestione dei dispositivi): in My Products > Mobile > Setup > General > Privacy, Forbid admins to find devices blocca la ricerca dei dispositivi in Mobile Admin, mentre Forbid users to find devices la blocca nel Self Service Portal. Quando la ricerca è bloccata, l’ultima posizione nota non viene più mostrata in Google Maps, ma rimane visibile nel report Device location. Non è dimostrato che questo impedisca la raccolta dei dati di posizione. Hide installed apps nasconde l’elenco delle app del singolo dispositivo ed esclude le app installate anche dal caricamento dei dati Mobile nel Data Lake. Resta comunque disponibile un elenco aggregato delle app nei report sulle app. Nessuna di queste impostazioni garantisce la scomparsa dei dati già memorizzati.
- Sophos Mobile Threat Defense: in My Products > Mobile > Setup > General > Privacy, Hide installed apps permette di escludere l’inventario delle app installate dalle informazioni sui dispositivi caricate nel Data Lake. Show installed apps include nuovamente tali informazioni. Non bisogna presumere che gli interruttori di localizzazione documentati per l’edizione di gestione dei dispositivi siano disponibili anche in questa edizione.
Un utente del portale non dispone automaticamente dei diritti di amministratore. Chi configura l’accesso self-service deve verificare le funzioni Mobile disponibili separatamente dai diritti degli amministratori Mobile. I ruoli Administrator, Helpdesk e Read-only differiscono per impostazioni e azioni consentite; l’accesso in sola lettura non autorizza a modificare le impostazioni sulla privacy. Tuttavia, dalle descrizioni dei ruoli Mobile non si può dedurre quale autorizzazione specifica permetta di modificare l’interruttore separato del Data Lake, valido per l’intero tenant. Occorre verificare nel proprio tenant quale ruolo possa modificarlo.
Verifiche e controlli prima di un eventuale caricamento
Prima di qualsiasi modifica, documentare lo scopo, i tipi di dispositivi interessati, i responsabili e l’approvazione interna. Soprattutto per i dispositivi personali, occorre chiarire prima del caricamento quali dati saranno visibili, come informare gli utenti e se sia necessario un consenso valido. Un interruttore nell’interfaccia non raccoglie il consenso e non dimostra la liceità del trattamento.
Regione e trasferimenti prima dell’autorizzazione: In Sophos Fusion, aprire My Products > Mobile e annotare la regione del tenant indicata nell’URL del browser dopo smc-user-if-cloudstation-. Sophos descrive i dati Mobile e XDR come ospitati nella regione o nelle regioni scelte alla creazione dell’account; ciò non garantisce che ogni trasferimento, destinatario, esportazione o copia a valle rimanga in tale regione. L’accordo sul trattamento dei dati consente trasferimenti internazionali soggetti alle garanzie applicabili, indipendentemente dalla posizione di archiviazione scelta. Prima di ogni caricamento, far verificare ai responsabili privacy e legali l’accordo applicabile al tenant, gli attuali sub-responsabili, i destinatari e i percorsi di trasferimento previsti e gli eventuali requisiti di residenza dei dati. Non dedurre un percorso fisico specifico di Mobile né autorizzare il caricamento sulla sola base dell’indicazione della regione.
- Prima di qualsiasi caricamento, nell’edizione di gestione dei dispositivi Sophos Mobile, verificare nella scheda Privacy le restrizioni sulla localizzazione e la visibilità delle app installate; il report sulla posizione dei dispositivi e i report aggregati sulle app possono restare visibili nonostante tali restrizioni. In Sophos Mobile Threat Defense, verificare in Privacy l’impostazione documentata per l’inventario delle app installate, senza presumere che vi siano i controlli di localizzazione o i report dell’edizione completa; verificare separatamente ogni eventuale accesso alla posizione o ai report nelle interfacce pertinenti. Hide installed apps non sostituisce la valutazione di Network logging.
- Per le modalità di gestione e i dispositivi interessati, verificare un elenco approvato delle categorie di dati e dei destinatari, le regole di accesso e conservazione e la base giuridica, compreso l’eventuale consenso richiesto. Dagli esempi pubblicati non è possibile ricavare un elenco completo dei campi Mobile. Valutare Network logging separatamente: è una selezione facoltativa nella procedura di Upload to the Data Lake per Mobile, non un interruttore di caricamento efficace in modo indipendente. Se è selezionata durante il caricamento Mobile, possono essere trasmessi dati dei log di rete, tra cui indirizzi IP, porte, marcature temporali e app coinvolte; gli esempi non sono esaustivi. L’opzione è documentata per i dispositivi Android sui quali Mobile gestisce l’app Sophos Mobile Control e per iPhone e iPad sui quali Mobile gestisce l’app Sophos Intercept X for Mobile. La sola piattaforma non basta per stabilire quali log siano disponibili.
- Solo dopo queste verifiche, in Sophos Fusion controllare in Global Settings > Products and Services > Mobile lo stato di Upload to the Data Lake e l’autorizzazione a modificarlo nel proprio tenant, senza attivare l’interruttore. Riguarda Mobile e non va confuso con la policy Endpoint Data Collection and Investigation. Non attivare in produzione sulla base di questo articolo: l’interruttore globale non limita il caricamento a un dispositivo pilota; non è documentata una limitazione del caricamento Mobile per singolo dispositivo. Prima dell’attivazione occorre disporre di un tenant di test isolato, approvato separatamente, oppure di una verifica indipendente di tutti i dispositivi del tenant reale potenzialmente interessati dal caricamento e dell’approvazione dell’intero ambito.
- Solo in un ambiente così approvato e verificato, rileggere lo stato dell’interruttore e l’edizione dopo l’attivazione. Se Live Discover è disponibile nel tenant, usare in Threat Analysis Center > Live Discover una query Mobile Data Lake integrata e appropriata, con un intervallo temporale breve, ma solo se la query rientra nell’ambito approvato per la privacy. Nell’interfaccia non si può limitare la selezione dei dispositivi per le query Data Lake a un dispositivo pilota: tutti i dispositivi sono inclusi. Questo non significa che ogni query restituisca righe per ogni dispositivo; le condizioni della query possono limitare le righe restituite. Un intervallo temporale breve determina soltanto quali dati storici vengono interrogati e non limita il caricamento a monte. Un risultato vuoto non dimostra né l’assenza di caricamenti né uno stato errato dell’interruttore: verificare anzitutto licenza, intervallo temporale, modalità di gestione, query e campi disponibili. Non creare dati sensibili per una prova artificiale.
Nell’edizione di gestione dei dispositivi, Sophos Mobile registra le richieste della posizione di un dispositivo da parte degli amministratori e degli utenti self-service e le modifiche alla scheda Privacy; la documentazione di Threat Defense menziona la registrazione delle modifiche alle impostazioni sulla privacy. È un elemento da controllare nella verifica successiva, non una prova dell’avvenuta informazione o dell’acquisizione del consenso della persona interessata.
Non sopravvalutare la conservazione e la possibilità di tornare indietro
Per il Data Lake, Sophos descrive limiti massimi generali: fino a 90 giorni per XDR e, facoltativamente, un anno con il relativo pacchetto di archiviazione. I limiti di spazio possono ridurre la cronologia consultabile. Queste indicazioni, però, non provano né la durata esatta della conservazione di specifici dati Mobile o eventi di audit né la cancellazione immediata dei dati già caricati quando si disattiva l’interruttore. Non chiariscono neppure gli effetti su report, query, esportazioni e copie a valle. Per definire procedure vincolanti di cancellazione, esportazione e conservazione occorre verificare separatamente il contratto, la categoria dei dati e lo stato attuale del tenant.
Se l’autorizzazione viene revocata, disattivare Upload to the Data Lake in Global Settings > Products and Services > Mobile, controllare la selezione facoltativa Network logging nelle impostazioni del caricamento Mobile e riesaminare le impostazioni Mobile della scheda Privacy e i report visibili. Verificare separatamente lo stato effettivo nel tenant; la selezione Network logging non costituisce un percorso di caricamento indipendente. Questa procedura non dimostra la rimozione retroattiva delle voci storiche del Data Lake, dei report esportati o dei dati di posizione precedentemente visibili.