Vai al contenuto
Avanet

Sophos Mobile: limitare l'accesso al supporto tramite TeamViewer con il consenso dell'utente

L’integrazione di TeamViewer in Sophos Mobile avvia il supporto remoto per un dispositivo Android, iPhone o iPad gestito dalla schermata del dispositivo, senza che l’amministratore debba inserire un ID di sessione o una password. Non si tratta di un’autorizzazione all’accesso non presidiato: la persona che utilizza il dispositivo deve consentire l’accesso alla sessione. Sophos non specifica quali forme di assistenza o controllo siano effettivamente possibili durante la sessione: dipendono da TeamViewer, dalla licenza, dal dispositivo e dalle autorizzazioni concesse su quest’ultimo. Questa guida riguarda l’integrazione con Sophos Mobile, non Sophos Remote Assistance nel tenant Fusion, Partner Assistance o l’accesso generico a dispositivi di altre piattaforme.

Prima dell’autorizzazione

  1. Registrare il caso di supporto, il dispositivo interessato, la persona richiedente, l’amministratore responsabile, lo scopo e l’ora di conclusione prevista. Utilizzare soltanto il dispositivo espressamente autorizzato e attenersi alle attività concordate; non scambiarsi credenziali né presumere autorizzazioni che vadano oltre il caso specifico.
  2. Prima della sessione, verificare che l’organizzazione abbia autorizzato TeamViewer come servizio di terze parti sotto il profilo della protezione dei dati e della sicurezza, nonché i tipi di dati interessati, la condivisione dello schermo e le autorizzazioni effettivamente necessarie. Chiarire separatamente il trattamento tecnico e contrattuale dei dati e le eventuali impostazioni di registrazione e conservazione, consultando la documentazione TeamViewer aggiornata e la propria configurazione; la guida Sophos non fornisce garanzie specifiche al riguardo. Se manca l’autorizzazione, non avviare alcuna sessione.
  3. Verificare sul posto o con la persona interessata se la sessione remota è consentita e quali contenuti possono essere visibili. In presenza di dati sensibili, preparare lo schermo e la procedura di lavoro; se manca il consenso o l’ambito non è chiaro, non avviare alcuna sessione. Il consenso espresso sul dispositivo non sostituisce l’autorizzazione dell’organizzazione.
  4. Verificare che l’integrazione sia disponibile nel tenant specifico e per il dispositivo interessato. Secondo entrambe le edizioni della documentazione Sophos, sono necessari una licenza TeamViewer e il TeamViewer Mobile Device Management Add-on. Sul PC dell’amministratore da cui si accede a Sophos, aprire la pagina ufficiale di download di TeamViewer per Windows, scaricare e installare il client completo di TeamViewer per Windows. Sul dispositivo di destinazione, installare l’app TeamViewer QuickSupport da Google Play o dall’App Store. Si tratta di prerequisiti documentati, non di una garanzia per ogni versione del sistema operativo o modalità di gestione.
  5. Se l’integrazione non è ancora configurata, in Sophos Mobile aprire Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard. Seguire la procedura guidata: creare un account TeamViewer, creare un’applicazione nella TeamViewer Management Console e collegarla a Sophos Mobile. Solo un amministratore autorizzato a farlo deve configurare il collegamento per l’intera organizzazione; gestire l’accesso all’integrazione e le credenziali separatamente dal singolo caso di supporto. Non attribuire per analogia i ruoli di altre funzioni Sophos: le guide Sophos Mobile sull’integrazione non indicano né un ruolo minimo specifico per la procedura guidata o per Start TeamViewer session, né un limite delle autorizzazioni relativo ai singoli dispositivi. Le pagine separate sui ruoli utente di Sophos Mobile descrivono Amministratore (tutte le azioni), Helpdesk (azioni di supporto, ma non impostazioni critiche) e Sola lettura (consultazione), senza attribuire un ruolo minimo a queste due azioni TeamViewer. Prima dell’uso in produzione, verificare e documentare separatamente, nel proprio tenant e per l’edizione Mobile in uso, quali ruoli assegnati consentano di configurare l’integrazione e quali sessioni possano essere avviate per quali dispositivi. Assegnare solo i privilegi di cui sia stata dimostrata la necessità; i ruoli Fusion per Sophos Remote Assistance non costituiscono una prova delle autorizzazioni richieste in questo caso.

Avviare una sessione con il consenso dell’utente

  1. In Sophos Mobile, aprire Devices e selezionare il dispositivo concordato.
  2. Nella schermata Show device, avviare la sessione da Actions > Start TeamViewer session. Sophos indica che questo avvia una sessione sul PC dell’amministratore e sul dispositivo selezionato; la persona presso il dispositivo selezionato deve consentire lì l’accesso per partecipare alla sessione.
  3. Prima di fornire assistenza, verificare l’identità della persona richiedente e il dispositivo selezionato. Senza la conferma dell’autorizzazione sul dispositivo, non presumere che la connessione sia attiva. Eseguire solo le attività concordate e richiedere una nuova autorizzazione per richieste di accesso inattese, privilegi aggiuntivi o un cambio di dispositivo.

A seconda della licenza TeamViewer, il numero di sessioni avviabili in un’ora può essere limitato. Le pagine Sophos non documentano alcuna garanzia di controllo remoto, riconnessione non presidiata, durata della sessione, scadenza automatica o comando di Sophos Mobile per revocare una sessione TeamViewer in corso.

Concludere la sessione e delimitare l’accesso

  1. Verificare la conclusione della sessione con una procedura locale: prima dell’uso in produzione, testare e documentare, con i client TeamViewer, i sistemi operativi e il tenant effettivamente utilizzati, come terminare la sessione in corso e accertare in modo affidabile la disconnessione da entrambe le parti. Le fonti Sophos non descrivono né comandi specifici né gli effetti tecnici di un’interruzione; non è quindi possibile garantire qui una procedura di chiusura valida in ogni caso.
  2. Al termine delle attività, applicare la procedura di disconnessione verificata localmente e documentare nel caso di supporto la conclusione, l’identificativo del dispositivo interessato, le modifiche apportate e il riscontro della persona assistita. Se lo stato della connessione non è stato accertato con certezza, mantenere aperto il caso e inoltrarlo all’amministratore TeamViewer o al responsabile della sicurezza competente; la semplice chiusura di una finestra non dimostra la revoca di tutte le autorizzazioni.
  3. Una nuova sessione non rientra implicitamente nel consenso dato per la prima: richiedere nuovamente l’autorizzazione per l’intervento e il consenso sul dispositivo. Sophos precisa che, prima di una sessione successiva con lo stesso dispositivo, la persona che lo utilizza deve prima chiudere il client TeamViewer.
  4. Al termine dell’incarico di supporto, verificare separatamente se l’integrazione permanente sia ancora necessaria e chi abbia accesso all’account TeamViewer o all’applicazione collegata. Trattare distintamente tre livelli: terminare la sessione in corso sul dispositivo e sul PC dell’amministratore, verificando la disconnessione; revocare i ruoli Mobile o gli accessi ai dispositivi non più necessari; verificare e, se opportuno, revocare il collegamento permanente dell’account o dell’applicazione TeamViewer e le relative credenziali secondo la procedura autorizzata. Né la chiusura del client né la revoca di un ruolo Mobile sono qui documentate come revoca certa di una sessione già in corso o del collegamento con TeamViewer. Le guide Sophos Mobile sull’integrazione non indicano una procedura certa per rimuovere l’integrazione, non garantiscono la revoca delle autorizzazioni TeamViewer esistenti e non specificano una scadenza automatica. Prima dell’introduzione in produzione, definire, testare e documentare ogni passaggio di revoca necessario con le impostazioni correnti di TeamViewer e del tenant e con un dispositivo di test autorizzato; se non è possibile, non dichiarare che l’accesso possa essere revocato in sicurezza.