Zum Inhalt springen
Avanet

Sophos Mobile Threat Defense: Richtlinie sicher erstellen und zuweisen

MTD-Richtlinien für Sophos Intercept X for Mobile sind von installierten Android-/iOS-Geräterichtlinien der MDM-Ausgabe und dem separaten Richtlinientyp Chrome Security zu unterscheiden. Auswahl von Geräten und Gruppen, Assign-Bedienfolge, Statusprüfung und Support-Download stehen im gemeinsamen Richtlinien-Workflow. Dieser Artikel ergänzt nur MTD-spezifische Vorbereitung, Synchronisierung und Rücknahme. Wird Sophos Intercept X for Mobile auf Android durch Sophos Mobile verwaltet, legt die Organisation die Einstellungen dieser App zentral fest. Lizenz oder Menüeintrag belegen weder MDM-Funktionen noch eine tatsächliche Gerätewirkung.

Die zentral vorgegebenen Einstellungen der verwalteten Intercept-X-App sind von organisatorischen App-Aktionen zu trennen: Verwaltet die Organisation das Android-Gerät oder dessen Arbeitsbereich mit Sophos Mobile Control, kann sie dort die Installation oder Deinstallation von Apps veranlassen. Das sind Verwaltungsaktionen der Organisation, keine lokalen Benutzereinstellungen in Intercept X. Eine App-Deinstallation ist nicht mit Uninstall policy, einer MDM-Abmeldung oder dem Entfernen des Arbeitsprofils gleichzusetzen. Diese Fähigkeit belegt weder eine Berechtigung für jede App auf jedem Gerät noch eine erfolgreich ausgeführte Fern-Deinstallation.

Vor dem Pilot: Edition, Plattform und Inhalt

  1. Im Ziel-Tenant MTD-Berechtigung, Adminrolle, Plattform und Richtlinientyp prüfen. Wenn unterschiedliche Gerätetypen verwaltet werden sollen, dafür mehrere passende Richtlinien erstellen. Daraus folgt weder eine eigene Richtlinie für jedes Gerät noch eine Vorrangregel bei Überschneidungen. Für ein Pilotgerät registrierte Intercept-X-App, Geräte-ID, alte und geplante Richtlinie sowie Einzel- und Gruppenzuweisungen festhalten. Vorrang bei Überschneidungen oder Wirkung eines Gruppenwechsels nicht annehmen. Android-Optionen vor Ort prüfen; für iPhone und iPad die iOS-MTD-Richtlinie, bei Web Filtering zusätzlich die iOS-Filtergrenzen und Ausnahmen beachten. Hier steht keine plattformübergreifende Filteranleitung.
  2. Unter Policies > [Plattform] > Create > [Richtlinientyp] Name und Beschreibung eingeben. Die laut Threat-Defense-Hilfe automatisch hinzugefügte Network-Konfiguration prüfen und bei Bedarf anpassen. Mit Add configuration weitere benötigte Konfigurationen hinzufügen; auf der Einstellungsseite jeder ergänzten Konfiguration die erforderlichen Einstellungen eingeben. Wenn alle benötigten Konfigurationen hinzugefügt sind, ihre Werte nochmals prüfen und mit Save die Richtlinie erstellen. Die Zuweisung erfolgt separat. Network ist kein belegtes MDM-WLAN-/Netzwerkprofil; MDM-Update- und Deinstallationswege gelten hier nicht. Die Wirkung auf der Zielplattform separat prüfen.
  3. Verwendete Platzhalter werden bei Zuweisung ersetzt: %_EMAILADDRESS_% ist die E-Mail-Adresse des zugeordneten Benutzers, %_USERNAME_% dessen Exchange Login (nicht zwangsläufig der allgemeine Anmeldename). %_DEVPROP()_% steht für eine Geräteeigenschaft; ihren Namen trägt man in die Klammern ein. Verwendbar sind alle Eigenschaften, die auf der Seite Show device des Geräts in den Tabs Device properties und Custom properties aufgeführt sind. Beispielsweise setzt %_DEVPROP(IMEI)_% die IMEI des Geräts ein, sofern sie verfügbar ist. Feld-Eignung, Benutzer-/Gerätezuordnung, tatsächlichen Wert und Vertraulichkeit am Pilot prüfen, fehlende Werte nicht erraten.

Stop vor iOS-Web-Filtering-Zuweisung: Die vollständige Sophos-Mobile-Hilfe beschränkt die Konfiguration ausdrücklich auf beaufsichtigte Geräte; dass die Threat-Defense-Hilfe diese Grenze nicht nennt, ist keine Freigabe für geräteweites Filtern unbeaufsichtigter iPhones/iPads. Aufsicht, Profil, Filterumfang, Erreichbarkeit des Klassifizierungsdiensts, Pilot und unabhängigen Rückweg mit der iOS-MTD-Richtlinie und den iOS-Filtergrenzen und Ausnahmen klären. Bei ungeklärtem Umfang oder Rückweg nicht ausweiten; Android-Voraussetzungen separat prüfen.

Zuweisung, Wirkung und Rückweg

Nach inhaltlicher Freigabe der konkreten MTD-Richtlinie über den verlinkten gemeinsamen Workflow zunächst einzelne Pilotgeräte zuweisen; Gruppen erst nach Mitglieder- und Überlappungsprüfung einbeziehen. Die Threat-Defense-Hilfe nennt im direkten Assign-Ablauf die Plattform, Select devices beziehungsweise Select device groups und Finish, aber keine Schedule task-Seite. Die Termin- und Deinstallationsschritte für bestimmte installierte MDM-Geräterichtlinien nicht auf diesen MTD-Ablauf übertragen. Die Hilfe nennt daneben Geräte- und Task-Bundle-Zuweisungen. Für die Zuweisung als Teil eines Task Bundles eine Aufgabe Assign policy zum Paket hinzufügen und das Paket an die vorgesehenen Geräte oder Gerätegruppen übertragen. Edition, Plattform, verfügbare Aufgabentypen und Zielmenge vorher prüfen; dieselben Pilot- und Rückweggrenzen gelten auch hier. Erstellung, Reihenfolge, Terminierung und Fehlerbehebung gehören zum separaten Task-Bundle-Lebenszyklus. Dieser dokumentierte Zuweisungsweg belegt weder einen hier getesteten Pakettransfer noch die Richtlinienwirkung auf den Zielgeräten.

Sophos beschreibt MTD-Richtlinien als bei Zuweisung wirksam und bei jeder Verbindung mit Sophos Mobile synchronisiert; Änderungen brauchen kein manuelles Update devices. „Sofort“ belegt weder Zustellung an ein Offline-Gerät noch Schutzwirkung. Auf jedem Pilotgerät nach der Verbindung Zuweisung, App-/Profilzustand, betroffene Funktion und normale App-/Netzwerknutzung mit genehmigten unkritischen Tests prüfen. Nur bei belegter Wirkung und geprüftem Rückweg ausweiten.

Wenn die MTD-Wirkung fehlt oder fehlschlägt, weitere Zuweisungen stoppen und der Reihe nach eingrenzen:

  1. Ziel und Zuweisung: In Policies > [Plattform] Richtlinientyp und gespeicherte Werte mit dem Pilotplan vergleichen. Unter My Environment > Mobile Devices > [Gerät] > Policies die Zuweisung und ihren Status prüfen; falls die Ansicht den Typ nicht zeigt, über Open in Sophos Mobile im Gerätedetail nachsehen. Geräte-ID, Einzel- oder Gruppenweg und aktuelle Gruppenmitgliedschaft abgleichen. Fehlt die Zielzuweisung, nicht von einem Funktionsfehler ausgehen.
  2. Verbindung: Im Gerätedetail Last Intercept X for Mobile sync und die beobachtete App-Synchronisierung prüfen; Last active allein belegt keine Intercept-X-Verbindung. Bei ausstehender Verbindung keine Zustellung behaupten; nach der nächsten Verbindung Status und Wirkung erneut prüfen. Bleibt die Synchronisierung aus, Ausweitung gesperrt lassen und eskalieren.
  3. Voraussetzungen und Konflikte: Edition, Lizenz, Rolle, Plattform, registrierte Intercept-X-App und benötigten Profilstatus am Pilot abgleichen. Für iOS-Filterfehler die verlinkten iOS-Owner statt einer pauschalen Filteränderung nutzen. Einzel- und Gruppenzuweisungen auf Überschneidung prüfen; deren Vorrang nicht raten. Erst wenn Zuweisung, Verbindung und Voraussetzungen geklärt sind, mit einem genehmigten unkritischen Funktionstest einen tatsächlichen Funktionsfehler feststellen.

Rückweg bei bestätigter Abweichung: Betroffene Geräte und bisherigen Zustand abgleichen. Sophos nennt für MTD Richtlinie ändern oder eine andere Richtlinie zuweisen, nicht Uninstall policy für MDM-Geräteprofile. Keine gemeinsam genutzte Policy oder Gruppe pauschal ändern, solange Umfang und Vorrang ungeklärt sind. Für eindeutig einzeln zugewiesene Pilotgeräte die vorab geprüfte Alternative gezielt zuweisen oder ihre Pilot-Policy korrigieren. Nach erneuter Verbindung Policy und Funktion auf jedem betroffenen Gerät kontrollieren; bei ausbleibender Synchronisierung oder gestörter geschäftskritischer Verbindung Rückweg nicht als erfolgreich melden, sondern eskalieren.

Neue API-Richtlinien und Support-Export getrennt behandeln

Das Sophos-Mobile-Dienst-Release 2026.38 vom 21. September 2026 ergänzt beim Erstellen neuer MTD-Richtlinien über die Mobile API automatisch Konfigurationen mit empfohlenen Einstellungen. Bestehende Richtlinien ändern sich dadurch nicht. Diese Release-Aussage nennt weder konkrete Werte noch eine Änderung der manuellen Create-Vorgaben, der Client-Version, der Berechtigung oder eine automatische Zuweisung. Bei API-erzeugten Richtlinien vor dem Pilot die tatsächliche Plattform, alle erzeugten Konfigurationen und deren Werte im Ziel-Tenant prüfen; weder die automatisch hinzugefügte Network-Konfiguration der älteren UI-Anleitung noch andere UI-Standards mit den neuen API-Defaults gleichsetzen.

Ein MTD-Policy-Download kann Einstellungen für Sophos Support bereitstellen. Auswahl, Dateikontrolle und geschützte Übergabe beschreibt der Support-Download im gemeinsamen Richtlinien-Workflow. Im Ziel-Tenant Edition, Typ, Plattform, Berechtigung und Empfänger prüfen; Datei auf vertrauliche Werte prüfen und Kopien nach Freigabe sicher entfernen. Gleiche Bedienfolge belegt keine gleichen MDM-/MTD-Exportinhalte. Download ist weder Zuweisung oder Synchronisationsnachweis noch belegter Backup-, Import- oder Rollback-Weg.

Nicht betrieblich getestet: Für diesen Artikel wurde kein Tenant-, Geräte-, API- oder Support-Transfer-Test durchgeführt; er belegt weder einen erfolgreichen Pilot noch eine wirksame Zuweisung oder Rücknahme. Vor einer tatsächlichen Umsetzung sind eine ausdrückliche Freigabe sowie Edition, Berechtigung, Adminrolle, Richtlinientyp, Plattform, registrierte Intercept-X-App und benötigter Profilstatus im Ziel-Tenant zu prüfen. Zielgeräte, Einzel- und Gruppenzuweisungen und ihr Verhalten bei Überschneidungen müssen geklärt sein; bei iOS-Web-Filtering zusätzlich Aufsicht, Filterumfang und Erreichbarkeit des Klassifizierungsdiensts. Bei API-erzeugten Richtlinien sind die tatsächlich erzeugten Konfigurationen und Werte zu prüfen. Zuweisung zunächst auf einzelne freigegebene Pilotgeräte begrenzen und nur nach beobachteter Wirkung und einem unabhängig erreichbaren, getesteten Rückweg ausweiten. Vor einem Support-Transfer Exportinhalt, vertrauliche Werte, berechtigten Empfänger, geschützte Übertragung und sichere Entfernung der Kopien klären.