Zum Inhalt springen
Avanet

Sophos Mobile: Datenschutz und Data-Lake-Uploads abwägen

Kurzantwort: Für Sophos Mobile Threat Defense ist ausdrücklich dokumentiert, dass Data-Lake-Uploads standardmässig aus sind. Für die Geräteverwaltungs-Edition Sophos Mobile ist das Einschalten des Mobile-Uploads als eigener Schritt beschrieben, ohne dort denselben Ausgangszustand ausdrücklich zu benennen. Vor einer Freigabe sind Datenschutzregeln, betroffene Daten und Geräte, Berechtigungen sowie die erforderliche Information und rechtliche Grundlage einschliesslich einer gegebenenfalls nötigen Einwilligung zu prüfen. Der globale Upload-Schalter ist kein Pilot für ein einzelnes Gerät. Network logging ist eine zusätzliche, ausdrücklich zu wählende Option. Die Mobile-Einstellungen für Geräteortung und die Anzeige installierter Apps sind davon getrennt; sie sind keine pauschale Lösch- oder Anonymisierungsfunktion.

Vor der Freigabe: Was wird wo sichtbar?

Für Abfragen von Sophos-Mobile-Daten im Data Lake nennt die Produktdokumentation eine Sophos Mobile- oder Sophos Mobile Threat Defense-Lizenz und zusätzlich eine Endpoint-, Server- oder MDR-Lizenz mit Sophos XDR. Der Mobile-Datenpfad umfasst Android, iPhone, iPad und Chromebook. Welche Informationen tatsächlich geliefert werden, hängt vom Verwaltungsmodus ab: Ein vollständig verwaltetes Android-Enterprise-Gerät stellt andere Daten bereit als ein Gerät, auf dem Mobile nur Sophos Intercept X for Mobile verwaltet. Daraus folgt keine allgemeingültige Feldliste für alle Geräte. Das veröffentlichte Schema xdr_mobile_data enthält mögliche Felder für Benutzernamen und E-Mail-Adressen, Geräteseriennummern und IMEI/MEID, Gerätestandort, installierte Apps, Zertifikatssubjekte und Netzwerkziele. Ein Schemafeld beweist weder, dass jeder Verwaltungsmodus es liefert, noch, dass Uploads im eigenen Tenant eingeschaltet sind.

App-Berechtigungsrisiken sind eine eigene Datenkategorie: Die am 6. Oktober 2026 geprüften Android-Release-Notes beschreiben für Intercept X for Mobile 9.7.3909 eine Erweiterung der Data-Lake-Daten um Informationen zu Apps mit sensitiven und potenziell gefährlichen Berechtigungen. Diese Uploads setzen voraus, dass Sophos Mobile die App verwaltet und ein Administrator den Upload einschaltet. Solche Berechtigungsinformationen deshalb zusätzlich zum App-Inventar in der Datenschutzfreigabe berücksichtigen. Der frühere Release-Eintrag belegt weder eine einheitliche aktuelle Feldliste noch die tatsächliche Übermittlung im eigenen Tenant. Auch ist damit nicht belegt, dass Hide installed apps sämtliche Berechtigungsinformationen ausschliesst; diese Wirkung vor einer Freigabe gesondert klären.

Die Editionen zeigen zudem verschiedene Datenschutzoptionen:

  • Sophos Mobile (Geräteverwaltung): Unter My Products > Mobile > Setup > General > Privacy sperren Forbid admins to find devices die Gerätesuche in Mobile Admin und Forbid users to find devices die Gerätesuche im Self Service Portal. Beim Sperren verschwindet die Anzeige der letzten bekannten Position in Google Maps; im Bericht Device location bleibt diese Position sichtbar. Das unterbindet nicht nachweislich die Erfassung von Standortdaten. Hide installed apps blendet die App-Liste eines einzelnen Geräts aus und schliesst installierte Apps auch aus dem Mobile-Upload in den Data Lake aus. Eine konsolidierte App-Liste in App-Berichten bleibt dennoch verfügbar. Keine dieser Einstellungen sagt zu, dass bereits gespeicherte Daten verschwinden.
  • Sophos Mobile Threat Defense: Unter My Products > Mobile > Setup > General > Privacy lässt sich mit Hide installed apps das installierte App-Inventar aus den an den Data Lake hochgeladenen Geräteinformationen ausschliessen. Show installed apps nimmt diese Information wieder auf. Die in der Geräteverwaltungs-Edition dokumentierten Ortungsschalter sollten nicht als Funktion dieser Edition vorausgesetzt werden.

Ein Portalbenutzer hat nicht automatisch Administratorrechte. Wer Self-Service-Zugriff einrichtet, prüft die freigegebenen Mobile-Funktionen getrennt von den Rechten der Mobile-Administratoren. Die Rollen Administrator, Helpdesk und Read-only unterscheiden sich bei Einstellungen und Aktionen; eine reine Leseberechtigung ist keine Berechtigung, Datenschutzschalter zu ändern. Aus den Rollenbeschreibungen für Mobile lässt sich jedoch keine konkrete Berechtigung für den separaten tenantweiten Data-Lake-Schalter ableiten. Dessen Änderbarkeit muss im eigenen Tenant mit der zuständigen Rolle geprüft werden.

Vor einem möglichen Upload prüfen und kontrollieren

Vor einer Änderung Zweck, betroffene Gerätearten, Verantwortliche und interne Freigabe festhalten. Besonders bei privaten Geräten sind Sichtbarkeit, Mitteilung an die Nutzer und eine gegebenenfalls erforderliche wirksame Einwilligung vor dem Upload zu klären. Ein UI-Schalter holt keine Einwilligung ein und belegt keine rechtliche Zulässigkeit.

Region und Übermittlungen vor der Freigabe: In Sophos Fusion My Products > Mobile öffnen und die Tenant-Region aus der Browser-URL nach smc-user-if-cloudstation- festhalten. Sophos beschreibt Mobile- und XDR-Daten als in der bei der Kontoerstellung gewählten Region beziehungsweise den gewählten Regionen gehostet; das garantiert nicht, dass jede Übermittlung, jeder Empfänger, Export oder jede nachgelagerte Kopie dort verbleibt. Der Auftragsverarbeitungsvertrag lässt internationale Übermittlungen unabhängig vom gewählten Speicherort unter den jeweils geltenden Schutzvorkehrungen zu. Vor jedem Upload müssen die zuständigen Datenschutz- und Rechtsverantwortlichen den für diesen Tenant geltenden Vertrag, aktuelle Unterauftragsverarbeiter, vorgesehene Empfänger und Übermittlungswege sowie etwaige Anforderungen an den Datenstandort prüfen. Weder einen Mobile-spezifischen physischen Datenweg aus der Regionsangabe ableiten noch allein damit einen Upload freigeben.

  1. Vor jedem Upload in der Geräteverwaltungsedition Sophos Mobile auf dem Tab Privacy die Ortungseinschränkungen und die Sichtbarkeit installierter Apps prüfen; der Gerätestandortbericht und zusammengefasste App-Berichte können trotz dieser Einschränkungen weiterhin sichtbar sein. In Sophos Mobile Threat Defense auf dem Tab Privacy die dokumentierte Einstellung für das Inventar installierter Apps prüfen, aber weder Ortungsschalter noch Berichte der vollständigen Edition dort voraussetzen; gegebenenfalls vorhandenen Standort- oder Berichtszugriff über die jeweils zutreffenden Oberflächen gesondert verifizieren. Hide installed apps ersetzt keine Prüfung von Network logging.
  2. Für die betroffenen Verwaltungsmodi und Geräte eine genehmigte Datenkategorien- und Empfängerliste, Zugriffs- und Aufbewahrungsregeln sowie die rechtliche Grundlage einschliesslich einer gegebenenfalls nötigen Einwilligung prüfen. Eine vollständige Mobile-Feldliste ist aus den veröffentlichten Beispielen nicht ableitbar. Network logging gesondert beurteilen: Die optionale Auswahl gehört zum Ablauf für Upload to the Data Lake von Mobile und ist kein unabhängig wirksamer Upload-Schalter. Ist sie beim Mobile-Upload ausgewählt, können Netzwerkprotokolldaten wie IP-Adressen, Ports, Zeitstempel und beteiligte Apps übertragen werden; die Beispiele sind nicht abschliessend. Die Option ist für Android-Geräte dokumentiert, auf denen Mobile die Sophos Mobile Control-App verwaltet, sowie für iPhones und iPads, auf denen Mobile die Sophos Intercept X for Mobile-App verwaltet. Nicht aus der Plattform allein auf verfügbare Logs schliessen.
  3. Erst danach in Sophos Fusion Global Settings > Products and Services > Mobile den Zustand von Upload to the Data Lake und die Berechtigung zur Änderung im eigenen Tenant prüfen, ohne den Schalter dabei zu aktivieren. Er betrifft Mobile und ist nicht mit der Endpoint-Policy Data Collection and Investigation zu verwechseln. Keine produktive Aktivierung auf Grundlage dieses Artikels: Der globale Schalter ist kein auf ein Pilotgerät begrenzter Upload; eine geräteweise Eingrenzung des Mobile-Uploads ist nicht dokumentiert. Vor einem Einschalten sind ein gesondert freigegebener isolierter Test-Tenant oder ein unabhängiger Nachweis sämtlicher im realen Tenant für den Upload infrage kommenden Geräte und der Genehmigung dieses gesamten Umfangs erforderlich.
  4. Nur in einer so freigegebenen und überprüften Umgebung nach Aktivierung Schalter und Edition erneut ablesen. Wenn Live Discover im Tenant bereitsteht, unter Threat Analysis Center > Live Discover eine passende integrierte Mobile-Data Lake-Abfrage mit kurzem Zeitraum verwenden – nur wenn die Abfrage im genehmigten Datenschutzrahmen liegt. Im UI lässt sich die Geräteauswahl für Data-Lake-Abfragen nicht auf ein Pilotgerät eingrenzen: Dort sind alle Geräte einbezogen. Das bedeutet nicht, dass jede Abfrage für jedes Gerät Ergebniszeilen liefert; Abfragebedingungen können die zurückgegebenen Zeilen einschränken. Ein kurzer Abfragezeitraum bestimmt nur, welche historischen Daten durchsucht werden, und begrenzt nicht den vorgelagerten Upload. Ein leeres Ergebnis beweist weder fehlenden Upload noch einen falschen Schalterzustand: zuerst Lizenz, Zeitraum, Verwaltungsmodus, Abfrage und verfügbare Felder prüfen. Keine sensitiven Datensätze für einen künstlichen Test erzeugen.

Sophos Mobile protokolliert in der Geräteverwaltungs-Edition Anfragen von Admins und Self-Service-Benutzern nach einem Gerätestandort sowie Änderungen am Tab Privacy; die Threat-Defense-Dokumentation nennt die Protokollierung von Änderungen an Datenschutzeinstellungen. Das ist ein Kontrollpunkt für die Nachprüfung, kein Nachweis, dass eine Benachrichtigung oder Einwilligung der betroffenen Person stattgefunden hat.

Aufbewahrung und Rückweg nicht überschätzen

Für den Data Lake beschreibt Sophos allgemeine Obergrenzen: bis zu 90 Tage für XDR und optional ein Jahr mit dem entsprechenden Speicherpaket. Speicherlimits können die abfragbare Historie verkürzen. Diese Angaben belegen jedoch weder eine exakte Aufbewahrungsdauer konkreter Mobile-Datensätze oder Audit-Ereignisse noch eine sofortige Löschung bereits hochgeladener Daten beim Ausschalten. Auch die Wirkung auf Berichte, Abfragen, Exporte und nachgelagerte Kopien ist damit nicht geklärt. Für verbindliche Lösch-, Export- und Aufbewahrungsprozesse müssen Vertrag, Datenkategorie und aktueller Tenant-Zustand gesondert geprüft werden.

Wenn die Freigabe zurückgenommen wird, Upload to the Data Lake unter Global Settings > Products and Services > Mobile ausschalten, die optionale Auswahl Network logging innerhalb der Mobile-Upload-Einstellungen kontrollieren und die Mobile-Privacy-Einstellungen sowie sichtbare Berichte erneut prüfen. Den tatsächlichen Zustand im Tenant gesondert verifizieren; die Auswahl Network logging ist kein eigenständiger Upload-Pfad. Dieses Vorgehen ist kein Nachweis einer rückwirkenden Entfernung historischer Data-Lake-Einträge, exportierter Berichte oder zuvor sichtbarer Standortdaten.