Sophos Mobile Threat Defense auf iPhone und iPad: iOS-Richtlinie sicher planen
Eine Mobile-Threat-Defense-Richtlinie (MTD) konfiguriert Sophos Intercept X for Mobile, wenn die App bei Sophos Mobile registriert ist. Sie ist keine iOS-/iPadOS-Geräterichtlinie: Apple-MDM-Einstellungen, Profile und geräteweite Verwaltung haben einen eigenen Geltungsbereich. Eine bei Sophos registrierte App allein beweist weder Geräteaufsicht (supervised) noch einen aktiven Webfilter auf dem gesamten Gerät. Auch die Intune-MTD-Integration ist nicht automatisch dieselbe Richtlinienzuweisung.
⚠️ Vor jeder Änderung: Im von Sophos Mobile für beaufsichtigte Geräte dokumentierten geräteweiten MTD-Web-Filtering-Modus sperrt der Filter laut Sophos alle Websites, wenn der Klassifizierungsdienst
https://4.sophosxl.net/lookupnicht erreichbar ist. Er erfasst dort auch App-Verbindungen und Ressourcen anderer Websites. Bei dem gesonderten Weg auf unbeaufsichtigten Geräten ist dagegen nur der Netzwerkverkehr der jeweils zugewiesenen verwalteten App als Filterbereich dokumentiert – nicht alle Websites auf dem Gerät, Safari oder System-Apps. Ein Wildcard-Eintrag in Blocked domains kann Anwendungen und Systemdienste im geräteweiten Modus unbeabsichtigt lahmlegen; ein einzelnes*sperrt alle vom jeweiligen Filter erfassten Websites. Weder eine breite Ausnahme noch ein globaler Block ist ein sicherer Diagnoseschritt. Zuerst Reichweite, Dienst-Erreichbarkeit, genehmigte Testgruppe, unabhängigen Kommunikationskanal und Rückfallweg klären.
Lizenz, Edition und Plattform vorab trennen
- Sophos Mobile Threat Defense (früher Intercept X for Mobile) lizenziert die Verwaltung der Intercept-X-App; Sophos Mobile (früher Central Mobile Advanced) enthält MDM und MTD. Sophos Mobile Device Management (früher Central Mobile Standard) ist allein keine belegte MTD-Berechtigung. Lizenz und sichtbare Richtlinientypen im eigenen Tenant prüfen, nicht aus der Überschrift einer Hilfeseite ableiten.
- Die MTD-iOS-Konfiguration ist für die bei Sophos Mobile registrierte Intercept-X-App gedacht. Die beiden offiziellen Web-Filtering-Hilfefassungen widersprechen sich nicht ausdrücklich, dokumentieren die Voraussetzung aber unterschiedlich: Die Sophos-Mobile-Ausgabe beschränkt diese Konfiguration ausdrücklich auf beaufsichtigte Geräte; die Threat-Defense-Ausgabe nennt keine Aufsichtsvoraussetzung. Das Weglassen ist kein Beleg für geräteweite Unterstützung unbeaufsichtigter Geräte und keine Freigabe, dort MTD-Web-Filtering allgemein zuzuweisen oder dessen Wirkung zu behaupten. Bis Edition, Lizenz, Aufsichtsstatus, Profileignung und Verhalten im Ziel-Tenant geklärt sind, bleibt der Webfilter-Rollout gesperrt – auch für beaufsichtigte Geräte ohne geprüften Pilot und Rückfall. Gesonderter Per-App-Weg: Sophos beschreibt auf unbeaufsichtigten Geräten ab iOS 16 beziehungsweise iPadOS 16.1 Filterung einzelner verwalteter Apps und nennt im Filterselektor der verwalteten App ausdrücklich Sophos Intercept X als Alternative zu einer Richtlinie mit „Web content filter“-Konfiguration. Das belegt weder eine geräteweite Wirkung noch die Eignung jedes Profils; diesen Sonderfall vor Nutzung getrennt prüfen.
- Gerätebesitz (Corporate/Personal), MDM-Registrierung, Apple-Aufsicht, App-Registrierung und Profilinstallation sind unterschiedliche Merkmale. Bei Drittanbieter-EMM gelten eigene Anforderungen an App-Konfiguration und gegebenenfalls Profile; Profile nicht ungeprüft aus einer anderen Edition übernehmen. Das iOS-Geräteprofil „Web content filter“ bleibt eine andere Konfiguration als die MTD-Option „Web Filtering“.
Vor Änderung und Zuweisung
- Tenant-Lizenz, Gerätetyp, iOS-/iPadOS-Version, Aufsichtsstatus, App-Registrierung und Richtlinienzuweisung für ein nicht produktionskritisches Pilotgerät dokumentieren. Den aktuellen Richtlinienstand und den tatsächlich erreichbaren Ausweichkanal festhalten; keine Änderungen an allen Geräten gleichzeitig.
- Vor Aktivierung von geräteweitem Web Filtering Aufsicht und unterstütztes Filterprofil am vorgesehenen Pilotgerät sowie die Erreichbarkeit des Klassifizierungsdiensts über die betreffenden Netzpfade klären. Unbeaufsichtigte Geräte nicht für geräteweites MTD-Web-Filtering freigeben; den dokumentierten Per-App-Sonderfall separat nach Lizenz, verwalteter App, OS-Version, Profil und Pilotwirkung beurteilen. Bei ungeklärter Edition, Lizenz, Aufsicht, Profileignung oder Erreichbarkeit nicht ausrollen. Nicht durch eine breite Allowlist „reparieren“: deren Vorrang kann gewollte Sperren aushebeln.
- Nur den benötigten Baustein gezielt konfigurieren. Nach Zuweisung am Pilotgerät App-/Profilstatus und einen genehmigten, unkritischen Webaufruf prüfen; erwartete erlaubte und gesperrte Kategorien sowie dokumentierte Geschäftsanwendungen getrennt bewerten. Eine erfolgreiche Richtlinienzuweisung allein belegt noch keine Filterwirkung. Hier wurden keine Gerätetests durchgeführt.
- Bei Ausfall oder Fehlblockade Änderung stoppen, ursprüngliche Richtlinie beziehungsweise Ausnahme wiederherstellen oder eine zuvor genehmigte alternative Richtlinie zuweisen. Danach am Gerät und in Sophos Mobile erneut Status, Erreichbarkeit und Ereignisse prüfen. Die Sophos-Mobile-Aktion Richtlinie deinstallieren unterstützt keine MTD-Richtlinien: MTD-Richtlinie aktualisieren oder eine andere zuweisen. Anders als bei iOS-Geräterichtlinien werden MTD-Richtlinienänderungen bei der nächsten Verbindung des Geräts mit Sophos Mobile synchronisiert; das Ergebnis am Gerät prüfen. Das Entfernen eines Profils nicht als pauschal risikofreien Sofort-Rollback behandeln; MDM- und App-Abhängigkeiten vorher prüfen.
Web Filtering: Fail-closed, Ausnahmen und Wirkung
Im für beaufsichtigte Geräte dokumentierten geräteweiten MTD-Web-Filtering-Modus bewertet Web Filtering Safari, andere Browser und Verbindungen von Apps. Der Dienst muss https://4.sophosxl.net/lookup erreichen können; bei Ausfall sperrt die Funktion laut Sophos alle Websites im jeweils erfassten Filterbereich (Fail-closed). Die separat dokumentierte Filterzuweisung auf unbeaufsichtigten Geräten betrifft nur den Netzwerkverkehr einzelner verwalteter Apps; aus ihr folgt keine Filterung von Safari, anderen Apps oder sämtlichen Websites auf dem Gerät. Gesperrte Kategorien, Schadseiten, Warnungen und Ereignisse sind getrennt zu planen. Bestimmte besonders schwere kriminelle Inhalte werden bei aktiviertem Filter immer gesperrt; entsprechende URLs werden in Logs, Ereignissen und Berichten maskiert. Ein fehlender Klartext-URL-Eintrag ist deshalb kein Gegenbeweis für die Sperre.
Filtergrenze: Im dokumentierten geräteweiten Modus kann eine breite Wildcard unter Blocked domains Drittanbieter- und System-Apps stören; ein einzelnes * sperrt alle Websites im Filterbereich. Eine breite Allowlist kann beabsichtigte Sperren aushebeln. Beides ist kein sicherer Diagnoseschritt. Das Zuweisen eines Filters an einzelne verwaltete Apps auf unbeaufsichtigten Geräten ist ein eigener Managed-App-Weg, keine Freigabe für geräteweites MTD und hier keine Anleitung zur Per-App-VPN-Einrichtung. Der Artikel zur iOS-Webfilter-Sicherheit behandelt Ausnahmesyntax, Listenpriorität, Filterkonfiguration, Fail-closed-Risiken und Pilotprüfungen.
Web-Filtering-Ereignisse sind nicht Network logging. Sophos Mobile kann für gefilterte Websites Block-/Warnereignisse in den Gerätedetails erzeugen; aus diesen Ereignissen folgt keine identische Erfassung von URL, Verbindungszeit und Datenmenge. Nur für gesondert aktiviertes Network logging, wenn Intercept X for Mobile von Sophos Mobile verwaltet wird, beschreibt die App-Hilfe Netzwerk-Metadaten wie URLs, Verbindungszeiten und gesendete beziehungsweise empfangene Datenmengen. Über diese Netzwerkprotokollierung sieht die Organisation laut Sophos nicht den übertragenen Inhalt; URLs sind dabei keineswegs verborgen. Die Kachel Network logging erscheint im App-Dashboard nur bei aktivierter Funktion und erklärt die erfassten Datentypen. Zweck, Zugriff und Aufbewahrung vor Aktivierung gesondert klären.
Network und WLAN-Sicherheit
Die MTD-Konfiguration Network verwaltet die WLAN-Sicherheit der App und ihre Man-in-the-Middle-Prüfung. Bei erkanntem Angriff erstellt Sophos Mobile ein Ereignis in den Gerätedetails und einen Alert. Sobald diese Konfiguration zugewiesen ist, kann die Person die zugehörigen App-Einstellungen nicht mehr ändern. Extra settings nur auf Anweisung des Sophos Support konfigurieren.
Für eine manuelle Prüfung in Intercept X for Mobile Dashboard > Network security > Wi-Fi Security öffnen und Check Wi-Fi wählen. Damit prüft man das aktuell verbundene WLAN. Bei aktiviertem Background check prüft die App laut Sophos die Netzwerkverbindung jedes Mal, wenn sich das Gerät mit einem WLAN verbindet. Das ist kein Beleg für eine kontinuierliche Prüfung; bei der verwalteten App bleiben Organisationsverwaltung und Richtlinienzuweisung massgeblich.
Die angezeigten Problemarten unterscheiden sich in ihrer Ursache:
- Captive portal: Ein öffentliches WLAN verlangt vor dem Zugang eine Anmeldung. Die Umleitung des Verkehrs zur Anmeldeseite kann zusätzliche Warnungen auslösen.
- Content manipulation: Manipulierte Website-Inhalte verleiten zu schädlichen Handlungen. Dadurch können Angreifer etwa eine Authentifizierung umgehen oder Daten löschen.
- SSL interception: Ein falsches Serverzertifikat ermöglicht das Abfangen einer gesicherten Verbindung und das Entschlüsseln sensibler Daten, obwohl die Verbindung sicher erscheint.
- SSL stripping: Eine HTTPS-Verbindung wird auf unverschlüsseltes HTTP herabgestuft. Über einen eigenen Proxy können Angreifer den Verkehr umleiten und sensible Daten mitlesen, während die Verbindung weiterhin sicher erscheint.
ARP-Spoofing wird auf iOS ab 10.3 nicht erkannt – daher keinen „vollständigen MITM-Schutz“ behaupten. Ein Alarm ist ein Hinweis zur Untersuchung, kein Beleg für eine bestimmte Ursache.
WLAN-Probleme lassen sich für einzelne Netzwerke ausblenden. Verborgene WLAN-Probleme zählen nicht zum Gerätezustand. Um alle ausgeblendeten Probleme wieder anzuzeigen, in der Intercept-X-App auf der Seite Settings die Option Show all Wi-Fi issues wählen. Das stellt die Sichtbarkeit wieder her, behebt aber keine Netzwerkursache; bei der Abnahme die Hinweise erneut beurteilen.
App-Protokoll an Sophos Support übergeben
In Intercept X for Mobile > Settings liegen die App-Einstellungen Log level und Send log files; gemeint ist nicht die iOS-App Einstellungen. Wenn Sophos Support darum bittet, lässt sich unter Log level der Umfang der App-Protokollierung wählen. Send log files erstellt eine E-Mail mit der App-Protokolldatei als Anhang; die Adresse von Sophos Support ist standardmässig eingetragen. Vor dem Versand Empfänger, Anhang und Freigabe zur Weitergabe prüfen. Der voreingetragene Empfänger belegt weder eine genehmigte noch eine abgeschlossene Übertragung. Diese App-Protokolldatei ist nicht mit Network logging gleichzusetzen.
Data tracking ist eine separate Einstellung: Unter Intercept X for Mobile > Settings > Data tracking lässt sich Sophos erlauben, anonyme Nutzungsdaten zu sammeln, um die App zu verbessern. Diese Zweck- und Anonymitätsangabe bezieht sich auf die dort beschriebenen App-Nutzungsdaten – nicht pauschal auf sämtliche Telemetrie. Data tracking ist weder der Versand einer App-Protokolldatei an Sophos Support noch Network logging oder eine Datenübertragung in den Data Lake. Daraus folgt insbesondere keine Zusicherung, dass Support-Protokolle, Netzwerk-URLs oder Data-Lake-Daten anonym sind. Die Settings-Hilfe nennt für Data tracking keinen Standardzustand; nicht von einer voreingestellten Aktivierung oder Deaktivierung ausgehen.
SMS/MMS-Filterung und Gerätezustand
Die MTD-Konfiguration SMS Filtering definiert Organisationsdomains, deren ähnlich aussehende Fake-Domains in SMS/MMS erkannt werden sollen. Dabei werden drei Arten von Abweichungen beschrieben: Einzelne Zeichen werden ersetzt, eingefügt oder vertauscht; der Domainname erhält ein Präfix oder Suffix, also einen vorangestellten oder angehängten Namensbestandteil; oder die Top-Level-Domain, also die Domainendung, ist anders. Diese Varianten bei der Prüfung der Organisationsdomains berücksichtigen, insbesondere wenn die Organisation selbst ähnlich benannte Domains oder mehrere Domainendungen verwendet. Nachrichten bekannter Kontakte sind von der Filterung ausgenommen, Subdomains der echten Domain werden nicht allein deshalb gefiltert. Wird eine Nachricht eines unbekannten Absenders als Spam eingestuft, werden diese sowie bereits vorhandene und spätere Nachrichten desselben Absenders in SMS Junk verschoben. iMessages sind nicht abgedeckt.
Message Filtering prüft eingehende SMS/MMS auf Phishing-URLs und muss von der Organisation eingeschaltet werden. Zeigt die Intercept-X-App unter Settings den Hinweis Turn on Message Filtering, ist zusätzlich die von der Organisation verlangte lokale Aktivierung nötig: In der iOS-App Einstellungen > Nachrichten > Unbekannt & Spam > SMS-Filterung die Option Intercept X aktivieren. Die Auswahl in iOS ersetzt nicht das Einschalten durch die Organisation. Domänenvarianten und mögliche Fehlklassifikation vor der Zuweisung mit Fachverantwortlichen prüfen; SMS Junk kontrollieren, statt Zustellgarantien zu behaupten.
Unter Device security meldet die App Modell und iOS-Version sowie – falls erkannt – einen Jailbreak. Aktualisierungsempfehlungen erscheinen, wenn nicht die neueste verfügbare iOS-Version installiert ist. Keine Aussage aus einem ausbleibenden Jailbreak-Hinweis über eine garantierte Kompromittierungsfreiheit ableiten.
iOS-App-Freigaben nicht mit Android-Regeln verwechseln: Die Sophos-MTD-Compliance-Regel für verweigerte Intercept-X-App-Berechtigungen und die Regel für Malware-Scan-Intervalle gelten laut Plattformtabelle nur für Android, nicht für iOS. Für iPhones und iPads dokumentiert die Threat-Defense-Ausgabe dagegen unter anderem die Compliance-Regeln Web Filtering turned on und das maximale Intercept-X-Synchronisierungsintervall; der Gerätezustand zeigt einen Jailbreak nur, wenn die App ihn erkennt. Für SMS-Filterung ist die oben genannte iOS-Aktivierung und für Web Filtering beziehungsweise Network logging ein geeignetes Konfigurationsprofil gesondert zu prüfen; daraus keine Berechtigung für iOS-Malware-Scans oder eine Android-Accessibility-Freigabe ableiten.
Filterprofil und sicherer Rückfall
Für Web Filtering oder Network logging kann ein Konfigurationsprofil nötig sein. Den hier beschriebenen Profilweg beginnt die Organisation, indem sie dem Gerät ein Profil zuweist. Abhängig von der Verwaltung fragt Intercept X nach manueller Installation; daraus folgt keine allgemeine Profilpflicht für jeden Filtermodus.
Das heruntergeladene Profil muss innerhalb von acht Minuten installiert werden; danach verfällt es und die IT muss es erneut zuweisen.
Nur wenn Intercept X zur manuellen Installation des zugewiesenen Organisationsprofils auffordert:
- Den Installationshinweis der App mit OK bestätigen.
- Die anschliessende Anfrage zum Herunterladen mit Allow bestätigen.
- Nach dem Download die Meldung mit Close schliessen. Das Profil ist damit noch nicht installiert.
- Die iOS-App Einstellungen öffnen und Profile Downloaded wählen.
- Auf Install tippen und den angezeigten Anweisungen folgen, um die Installation abzuschliessen.
Scheitert die Installation mit Profile Installation Failed, unterstützt das Gerät laut App-Hilfe Web-Filtering-Profile nicht: nicht wiederholt blind zuweisen, sondern Eignung und Verwaltungspfad mit IT klären. Profilinstallation und aktiver Schutz sind separat zu prüfen. Bei Drittanbieter-EMM ist eine automatische Profilbereitstellung nur unter den gesondert dokumentierten Voraussetzungen vorgesehen; sie ist kein Ersatz für die Prüfung des Aufsichtsstatus.
Voraussetzungen für den Rollout: Die Sophos-Mobile-Ausgabe verlangt für diese Web-Filtering-Konfiguration beaufsichtigte Geräte, die Threat-Defense-Ausgabe lässt den Hinweis weg; daraus folgt keine Freigabe für geräteweites Web Filtering auf unbeaufsichtigten Geräten. Der gesondert dokumentierte Per-App-Pfad kann Intercept X als Filter wählen, ist aber keine pauschale Gerätefreigabe. Edition, Lizenz, Aufsicht, unterstützte Profile und der Per-App-Geltungsbereich müssen für den Ziel-Tenant unabhängig technisch bestätigt werden. Für diesen Artikel wurden keine Tests in einem Sophos-Mobile-Tenant oder auf iOS-/iPadOS-Geräten durchgeführt. Eine echte Pilotabnahme und ein validierter Rückfallweg fehlen. Nicht ausrollen, solange die Voraussetzungen ungeklärt sind, die Filterwirkung am vorgesehenen Pilotgerät nicht geprüft ist oder der Rückfallweg nicht validiert ist.