Zum Inhalt springen
Avanet

Sophos Mobile Web Filtering auf iPhone und iPad sicher beurteilen

Nicht ungeprüft breit zuweisen: Die iOS-Konfiguration Web Filtering in einer Mobile Threat Defense-Richtlinie steuert die Webfilterung von Sophos Intercept X for Mobile. Die vollständige Sophos-Mobile-Administratorhilfe beschränkt diese Konfiguration ausdrücklich auf beaufsichtigte Geräte (supervised). Die Threat-Defense-Ausgabe lässt diese Einschränkung aus; die Abweichung der Dokumentation ist keine ausdrückliche Freigabe für geräteweite Filterung auf unbeaufsichtigten Geräten, aber auch kein Beleg dafür, dass Intercept X dort überhaupt nicht filtern kann. Vor einer Änderung müssen Lizenz, Verwaltungsart, iOS-/iPadOS-Version, Profilstatus, tatsächlicher Geräte- beziehungsweise App-Umfang und der wirksame Filter im Ziel-Tenant auf einem Testgerät geklärt sein.

Das ist eine Entscheidungshilfe für die Richtlinienwirkung, keine Anleitung zur Registrierung der App, Verteilung eines iOS-Profils oder Einrichtung eines bestimmten DNS-, VPN- oder Network-Extension-Verfahrens. Eine sichtbare Richtlinie, eine App-Kachel oder ein benutzerseitiger Schalter allein beweisen nicht, dass der Filter auf dem Zielgerät tatsächlich aktiv ist.

Geltungsbereich vor der Änderung festlegen

Sophos beschreibt für die MTD-Webfilterung Zugriffe über Safari und andere Browser sowie Verbindungen von Apps. Auch System- und Drittanbieter-Apps oder externe Ressourcen einer Website können von einer gesperrten Domain abhängen. Diese breite Wirkung ist nur für ein dafür geeignetes und tatsächlich gefiltertes Gerät als Prüfziel zu verstehen; sie ist kein Nachweis für alle iPhones im Bestand.

Auf nicht beaufsichtigten Geräten ab iOS 16 beziehungsweise iPadOS 16.1 beschreibt Sophos einen eigenen Zuweisungsweg für den Webcontent-Filter einzelner verwalteter Apps. In den App-Einstellungen kann statt einer Web content filter-Richtlinienkonfiguration die Web-Filtering-Funktion derselben, installierten und verwalteten Sophos-Intercept-X-App für diese App gewählt werden. Das belegt weder eine geräteweite MTD-Zuweisung noch Safari- oder sonstige App-Abdeckung auf einem unbeaufsichtigten Gerät. Erst den konkreten Verwaltungsweg und den betroffenen App-Umfang feststellen, dann Testergebnisse bewerten. Ob sich weitere Filter oder VPN-Verbindungen damit vertragen, ist hier nicht belegt.

Zur MTD-Funktion gehören eine passende Sophos-Mobile- oder Sophos-Mobile-Threat-Defense-Lizenz und eine verwaltete Intercept-X-for-Mobile-App. Den benutzerseitigen Schalter Turn on Web Filtering findet man in der App auf der Seite Intercept X Settings, nicht in den iOS-Einstellungen. Er gehört zur Funktion, die Verbindungen zu schädlichen oder nach Kategorie gefilterten Webseiten sperrt. Die Organisation muss Web Filtering einschalten; der benutzerseitige Schalter ersetzt diese Voraussetzung nicht. Für die Webfilterung beschreibt Sophos ausserdem ein iOS-Konfigurationsprofil. Dessen Zuweisung, Installation und Aktivität müssen am Pilotgerät tatsächlich geprüft werden; aus der App-Installation oder dem Schalter Turn on Web Filtering lässt sich das nicht ableiten. Bei manuell heruntergeladenen Profilen nennt die iOS-Hilfe ein Installationsfenster von acht Minuten; ein Profile Installation Failed kann auf fehlende Profilunterstützung hinweisen. Hieraus wird kein allgemeiner Profil-Verteilungsablauf abgeleitet.

Ausnahmen und Sperren mit enger Pilotgruppe prüfen

In der MTD-Richtlinie sind Filter malicious websites, Filter websites by category, Create events und die Website exceptions unterschiedliche Entscheidungen. Die beiden Ausnahmelisten heissen Allowed domains und Blocked domains. Ein Eintrag steht jeweils in einer eigenen Zeile; Sophos erlaubt IPv4-/IPv6-Adressen und -Subnetze, Domains und Wildcard-Domains. Kein Protokollpräfix wie https:// verwenden. Ein Wildcard-Zeichen muss am Anfang des Eintrags stehen: *.example.com ist ein Formatbeispiel, keine Empfehlung, diese Domain freizugeben. Eine einzelne Zeile * in Blocked domains sperrt alle Websites. Vor einer solchen Regel müssen die benötigten Ausnahmen und ihre reale Wirkung überprüft sein; selbst eine engere Sperre kann Apps oder eingebettete Ressourcen lahmlegen.

Die Website-Kategorien beruhen auf Daten von SophosLabs, die laufend aktualisiert werden. Für die Pilotbewertung bedeutet das: Eine früher beobachtete Kategoriezuordnung ist keine dauerhafte Garantie. Die erwartete Kategorienwirkung deshalb beim aktuellen Pilot beziehungsweise vor einer erneuten Änderung nochmals prüfen.

Für jedes der beiden Felder Allowed domains und Blocked domains in der MTD-Web-Filtering-Richtlinie gilt eine dokumentierte Obergrenze von 5.000 Einträgen und 130.000 Zeichen. Beide Grenzen sind je Feld einzuhalten, nicht als gemeinsames Kontingent für beide Listen. Diese Feldgrenzen beziehen sich auf die Richtlinienlisten; sie sind keine Angabe zur Kapazität der persönlichen Allow list oder Block list. Vor der Zuweisung den Listenumfang und die tatsächlich gespeicherten Einträge im Ziel-Tenant kontrollieren. Wie eine Überschreitung behandelt wird – etwa durch Ablehnung oder Kürzung –, ist hier nicht getestet; auch eine bestimmte API-Fehlermeldung wird nicht zugesichert.

Die Reihenfolge entscheidet bei Überschneidungen:

  1. Allowed domains in der Richtlinie: zulassen.
  2. Blocked domains in der Richtlinie: sperren.
  3. Benutzerseitige Allow list: zulassen.
  4. Benutzerseitige Block list: sperren.
  5. Gesperrte Kategorie: sperren.

Damit kann eine Richtlinienfreigabe vor einer pauschalen Richtliniensperre greifen; eine benutzerseitige Freigabe kann eine Richtliniensperre dagegen nicht überstimmen. Beispiel: Wird * gesperrt, kann eine ausdrücklich in Allowed domains aufgeführte benötigte Domain bei normaler Regelauswertung nach dieser Reihenfolge ausgenommen sein. Das ist keine garantierte Umgehung bei Ausfall der Klassifizierung oder für die immer gesperrte Kategorie schwerwiegender krimineller Inhalte und kein verlässlicher Wiederherstellungsweg. Browser, betroffene Apps und genaue Intercept-X-Version einzeln prüfen: Erst Version 9.7.10 behob einen Fehler, bei dem Microsoft Edge trotz Allowed domains und * in Blocked domains Websites sperrte. Die Listenansicht allein belegt keine wirksame Ausnahme.

Sophos verwendet zur Klassifizierung https://4.sophosxl.net/lookup; die aktuelle Sophos-Netzwerkverbindungsliste nennt für iPhone und iPad HTTPS (443) als erforderlichen Zugang. Eine reine DNS-Auflösung dieses Namens ist kein Nachweis, dass Web Filtering die HTTPS-Verbindung herstellen kann. Kann Web Filtering diesen Dienst nicht erreichen, sperrt es laut beiden Administratorhandbüchern alle Websites; eine Freigabe in Allowed domains ist dafür nicht als Ausnahme zugesichert. Vor der Pilotzuweisung daher die Erreichbarkeit über die vorgesehenen Gerätenetze prüfen und einen berechtigten alternativen Administrations- und Wiederherstellungsweg planen; keinen absichtlichen Ausfall im Produktivnetz auslösen. Eine plötzliche breite Sperre ist auch ein Hinweis auf fehlende Klassifizierungsverbindung und nicht automatisch ein Erfolg der gewählten Kategorien. Ob und wann eine Richtlinien- oder Profilrücknahme den Zugriff wiederherstellt, muss erst am Pilotgerät geprüft werden.

Wirkung und Rückweg beobachten

Für einen begrenzten Pilot zuerst bisherigen Zustand, Zielgeräte und zuständige Personen festhalten. Danach auf einem passenden iPhone oder iPad die tatsächlich zugewiesene Richtlinie, App-/Profilstatus und den betroffenen Verwaltungsmodus kontrollieren. Mit ungefährlichen Testzielen eine erwartete Freigabe, eine gezielte Sperre und gegebenenfalls eine Kategoriewarnung prüfen – in Safari und einem weiteren Browser sowie bei einer betroffenen App-Verbindung. Auch geschäftlich benötigte Systemfunktionen und eingebettete Seitenressourcen beobachten. Create events kann gesperrte oder zusätzlich gewarnte Zugriffe auf der Gerätedetailseite sichtbar machen; die Ereignisoption ist von der Filterentscheidung zu trennen. Laut Sophos-Mobile-Release-Notes zu Version 2023.10 werden iOS-Verbindungen auf Betriebssystemebene zu Apple-Servern bei Web-Filtering-Ereignissen ignoriert: Das Ausbleiben solcher Ereignisse belegt weder eine Freigabe noch eine erreichbare Klassifizierung. Ein blosser Seitenaufruf oder eine App-Kachel genügt nicht als Erfolgsnachweis.

Für den Kategoriencheck bietet Web Security & Control Tests Beispielseiten und Erklärungen zu den Kategorien. Laut Administratorhilfe sind die Inhalte der dort beschriebenen Kategorie-Testseiten ungefährlich, auch wenn ihre Einstufung anstössig oder gefährlich lautet. Vor dem Aufruf einen aktuell passenden Web-/Kategorietest anhand seiner Beschreibung sowie der Produkt- und Plattformangaben auswählen; der Katalog allein bestätigt keine Eignung für iOS-MTD. Auf dem freigegebenen Pilotgerät Testziel, Zeitpunkt, erwartete Freigabe, Sperre oder Warnung und das tatsächlich beobachtete Ergebnis festhalten. Andere Katalogeinträge, etwa Malware-Testdownloads, sind kein Nachweis für die iOS-Kategorienfilterung; für diesen Prüfweg keine Testdateien herunterladen und keine echten schädlichen Seiten aufrufen.

Bei unerwarteter Sperre keine immer breitere Freigabe auf Verdacht hinzufügen. Zuerst Geräteumfang, Listenreihenfolge, Profilstatus, App-Version und Klassifizierungsverbindung untersuchen. Weitere Zuweisungen stoppen; für die Pilotgeräte die zuvor dokumentierte Richtlinienzuweisung beziehungsweise Ausnahmekonfiguration durch eine berechtigte Person kontrolliert zurücknehmen und den ursprünglichen Zugriff erneut prüfen. Eine Rücknahme hebt bereits erzeugte Ereignisse nicht auf und ist kein Nachweis dafür, dass sich sämtliche betroffenen App-Verbindungen sofort erholen. Ohne bestätigten Rückweg keine breite Einführung.

Erhöhter Akkuverbrauch bei aktivem Web Filtering

Für Sophos Intercept X for Mobile für iOS, Version 9.7.13, dokumentieren die Sophos-Release-Notes unter SMSECIOS-2055 die Behebung eines Fehlers, bei dem Web Filtering einen erhöhten Akkuverbrauch verursachte. Das ist ein konkreter Hinweis für die Fehlersuche, aber kein Beweis, dass jeder erhöhte Verbrauch vom Webfilter stammt oder ein Update ihn auf jedem Gerät beseitigt.

Bei diesem Symptom zuerst die installierte Intercept-X-Version, die iOS-/iPadOS-Version, den tatsächlich aktiven Filter und den Zeitpunkt des erhöhten Verbrauchs festhalten. Die installierte App-Version mit der hier dokumentierten Fehlerbehebung in 9.7.13 / SMSECIOS-2055 abgleichen und prüfen, ob für das Gerät ein von der Organisation freigegebenes App-Update im App Store verfügbar ist. Die Release Notes belegen weder die auf dem Gerät installierte noch die in seiner Store-Region verfügbare Version. Nach einem genehmigten Update am Pilotgerät den Verbrauch bei vergleichbarer Nutzung sowie die erwarteten Freigaben und Sperren erneut beobachten. Bleibt das Symptom bestehen, die Versions- und Beobachtungsdaten an die zuständige IT beziehungsweise Sophos Support geben; den Filter nicht auf Verdacht breit deaktivieren. Eine bestimmte Akkulaufzeit oder eine erfolgreiche Behebung auf dem eigenen Gerät ist damit nicht zugesichert.

Benutzeranzeige und Datenschutz getrennt betrachten

Im Dashboard der iOS-App öffnet man Network security > Web Filtering. Persönliche Ausnahmen lassen sich aus einer entsprechenden Warnung hinzufügen, in der App prüfen und wieder entfernen:

  1. Ausnahme hinzufügen: Die Benachrichtigung Web request blocked nach unten wischen. Für eine persönliche Freigabe auf Add to allow list, für eine zusätzliche persönliche Sperre auf Add to block list tippen. Eine Freigabe unterdrückt eine Schutzwarnung; bei unklarer Einstufung zuerst mit der zuständigen IT klären, ob die Ausnahme vertretbar ist.
  2. Einträge prüfen: Unter Web Filtering zeigt Allow list die Anzahl der freigegebenen Seiten, Block list die Anzahl der gesperrten Seiten. Auf den jeweiligen Zähler tippen, um alle Einträge dieser Liste zu öffnen. Eigene Einträge und Vorgaben der Organisation stehen in getrennten Abschnitten. Vor einer Änderung prüfen, wem der Eintrag gehört; die Anzahl allein belegt keine wirksame Freigabe oder Sperre.
  3. Eigenen Eintrag entfernen: In der betreffenden Liste den selbst hinzugefügten Eintrag nach links wischen, um ihn zu löschen. Das ist nur bei eigenen Einträgen möglich, nicht bei Vorgaben der Organisation. Nach dem Entfernen mit einem ungefährlichen Testziel prüfen, welche der anwendbaren Regeln wieder greift; die Folgen für Freigaben und zusätzliche Sperren sind unten getrennt beschrieben.

Diese Oberfläche ändert weder die Vorrangstellung von Richtlinieneinträgen noch bestätigt sie für sich allein den Filterumfang des Geräts.

Ein selbst angelegter Eintrag in der Allow list kann die dokumentierte Warnung für bestimmte als schädlich oder kategorisiert eingestufte Seiten dauerhaft unterdrücken, solange der Eintrag besteht. Wird dieser eigene Eintrag entfernt, entfällt die benutzerseitige Ausnahme: Die Seite wird wieder nach den anwendbaren Regeln gefiltert. Das legt weder eine bestimmte anschliessende Warnung oder Sperre fest noch garantiert es eine sofortige Umsetzung auf dem Gerät.

Ein selbst angelegter Eintrag in der Block list macht aus einer zuvor gewarnten Seite eine dauerhaft gesperrte Seite, solange der Eintrag besteht und nach der oben beschriebenen Reihenfolge greift: Richtlinienlisten haben Vorrang vor Benutzerlisten, Freigaben vor Sperren innerhalb derselben Ebene. Eine eigene Sperre überstimmt daher weder eine Richtlinienfreigabe noch eine eigene Freigabe. Wird der eigene Block-Eintrag entfernt, entfällt diese zusätzliche benutzerseitige Sperre; die zugrunde liegende Warnung kann wieder erscheinen, sofern die anwendbaren Regeln dies vorsehen und keine andere Regel die Seite sperrt. Beide Listenänderungen betreffen nur die selbst angelegten Einträge, nicht die Vorgaben der Organisation. Sie bieten keine allgemeine Umgehung bei Ausfall der Klassifizierung oder für die immer gesperrte Kategorie schwerwiegender krimineller Inhalte und garantieren keine sofortige Wiederherstellung des Zugriffs.

Wird Create events aktiviert, können Warnungen beziehungsweise Sperren in Gerätedetails sichtbar werden. Solange Web Filtering eingeschaltet ist, sperrt Sophos Websites der Kategorie besonders schwerwiegender krimineller Inhalte immer; deren URLs werden in Logs, Ereignissen und Berichten maskiert. Daraus folgt keine generelle Maskierung aller URLs. Separates Network logging kann bei verwalteter App Metadaten wie URLs, Zeitpunkte und Datenmengen erfassen, nicht den übertragenen Inhalt. Mögliche Uploads von Netzwerklogs in den Sophos Data Lake setzen nach den iOS-Release-Notes Verwaltung und Aktivierung durch Admins voraus. Webfilter-Ereignisse, Netzwerklogging, Data-Lake-Upload und Data tracking sind verschiedene Funktionen. Data tracking auf der App-Seite Intercept X Settings erlaubt Sophos, anonyme Nutzungsdaten zur Verbesserung der App zu sammeln. Diese Erlaubnis ist von Netzwerkmetadaten und Support-Logdateien zu unterscheiden; daraus folgt keine Anonymisierung dieser anderen Protokolle. Vor Produktion Sichtbarkeit, Berechtigungen, Information der Betroffenen und Aufbewahrung für den eigenen Tenant gesondert klären; aus diesen Hilfeseiten ergibt sich keine verbindliche Aufbewahrungsfrist.