Naar de inhoud
Avanet

Sophos Mobile: compliance-incident afbakenen en wifitoegang controleren

Lees bij een compliance-alarm eerst de gegevens; voer niet meteen een nieuwe controle uit en blokkeer niet meteen de toegang. Sophos Mobile blokkeert op zichzelf geen netwerk; een wifibeperking hangt af van de configuratie in Sophos Wireless. Deze handleiding biedt een route voor onderzoek en besluitvorming, geen toestemming om handelingen uit te voeren in een specifieke Sophos-omgeving.

Beslissen tijdens het incident: lezen, beoordelen, doorzetten

  1. Alleen lezen – bevinding vastleggen: Stel onder Compliance vast om welk apparaat en toegewezen beleid het gaat, welke regel is overtreden en wat de tijdstempels zijn; controleer Events afzonderlijk. Leg in het goedgekeurde incidentkanaal, volgens de regels voor toegang en bewaartermijnen daarvan, uitsluitend goedgekeurde apparaatidentificatoren, tijdstippen van regelovertredingen en gebeurtenissen, het relevante beleid en de minimaal noodzakelijke technische bevinding vast. Geen privébestandsinhoud, app-inventarissen, schermafbeeldingen of volledige apparaatexports zonder afzonderlijk vastgestelde noodzaak en toestemming.
  2. Alleen lezen – gevolgen beoordelen: Stel een app-detectie niet gelijk aan een compliance-overtreding of een daadwerkelijke wifiblokkade. Controleer platform, beheermodus, bevestigde licentie/editie, regelactie, integratiestatus en MAC-koppeling; beoordeel de wifiwerking alleen aan de hand van het betrokken apparaat en de bijbehorende AP/client.
  3. Stop vóór wijzigingen: Check now, beleidscorrecties en tenantbrede NAC-activering horen niet bij de eerste triage; draag ze over aan de verantwoordelijke beleidsbeheerder of Wireless-/netwerkbeheerder. Overweeg handmatige overrides alleen na toestemming voor het specifieke apparaat, met vastgelegde uitgangswaarde en verwachte werking. Bevestig na een goedgekeurde maatregel de apparaatstatus én de daadwerkelijke AP-/clienttoegang afzonderlijk.

Alleen lezen: regel en gebeurtenissen onderscheiden

Stel vast om welk goedgekeurd doelapparaat het gaat, wie de toegewezen gebruiker is en – afzonderlijk daarvan – wie de apparaateigenaar is. Controleer platform, Sophos Mobile-licentie en -editie, registratie- en beheermodus, apparaatgroep, beleid en laatste synchronisatie. Controleer privéapparaten alleen binnen de goedgekeurde beheerscope.

Klik in Sophos Fusion > My Environment > Mobile Devices op de naam van het goedgekeurde apparaat en open het tabblad Compliance. Bij een door Sophos Mobile beheerd apparaat toont dit tabblad de details van compliance-overtredingen als het apparaat niet compliant is. Een apparaat is niet compliant wanneer het een regel van zijn compliancebeleid overtreedt. Voor het doelapparaat geldt het beleid dat aan zijn apparaatgroep is toegewezen voor het betreffende eigendomstype: Compliance policy (corporate) voor bedrijfsapparaten en Compliance policy (personal) voor privéapparaten. Vergelijk het eigendomstype van het apparaat met de passende groepstoewijzing zonder iets te wijzigen; de twee velden kunnen verschillend beleid bevatten.

In de lijst geeft Severity de ernst van de compliance-overtreding aan met de waarden High, Medium of Low. Type vermeldt de regelovertreding en Info bevat de details daarvan. Created at geeft aan wanneer de compliance-overtreding is gedetecteerd. Als het beleid bijvoorbeeld de regel Minimum OS version bevat en de OS-versie van het apparaat ouder is dan vereist, staat onder Type de waarde OS version too old. Onder Info staan de vereiste en de daadwerkelijke OS-versie. Zo kunt u de eis vergelijken met de toestand van het apparaat zonder als eerste reactie de minimumversie te verlagen.

Het pictogram Refresh rechtsboven laadt de informatie op het tabblad Compliance opnieuw. Het bewijst noch dat er een nieuwe apparaatscan is uitgevoerd, noch dat een maatregel op het apparaat is aangekomen. Beperk de Compliance-lijst zo nodig met de ernstfilters boven de lijst; stem de selectie af op het concrete incident en neem niet de voorbeeldselectie over.

Open op dezelfde apparaatpagina het tabblad Events. Dit toont de gebeurtenissen die bij het door Sophos Mobile beheerde apparaat horen. Event bevat de gebeurtenistekst en Severity de ernst van de gebeurtenis met de waarden High, Medium, Info of None. Deze waarden zijn niet de compliance-schaal. Created at geeft aan wanneer Sophos Mobile de gebeurtenis heeft aangemaakt, niet wanneer een compliance-overtreding is gedetecteerd. Dit tijdstip bewijst niet dat het probleem is verholpen. Houd ook het controleresultaat en de daadwerkelijke apparaatstatus uit elkaar.

Het pictogram Refresh rechtsboven laadt de informatie op het tabblad Events opnieuw; ook hier bewijst het geen nieuwe apparaatscan of aflevering van een maatregel. Beperk de Events-lijst zo nodig op aanmaakdatum met de filters boven de lijst en leg de gekozen tijdsreferentie vast in de bevindingen. Raadpleeg voor gebeurtenissen van alle apparaten Reports > General Logs > Events.

Android Enterprise met volledig apparaatbeheer: Als zo’n apparaat niet compliant wordt, worden volgens Sophos alle apps uitgeschakeld. Dit geldt niet zonder meer voor Android met een werkprofiel of voor uitsluitend Mobile Threat Defense. Stel vóór elke herhaalde controle de beheermodus en mogelijke regelacties vast.

Check now is geen Refresh: De compliance-controle in Sophos Mobile en Mobile Threat Defense controleert alle geregistreerde apparaten en voert geconfigureerde acties uit. De beleidsdocumentatie voor Sophos Mobile Device Management en de gecombineerde editie Sophos Mobile beschrijft onder meer de overdracht van taakbundels; verkeerd gebruikte bundels kunnen apparaten wissen. De pagina voor het aanmaken van beleid in Sophos Mobile Threat Defense toont daarentegen Create alert. Verifieer vóór elke actie de werkelijke licentie, beheerinterface, rol, het platform en de modus bij de beleidsbeheerder; gebruik Check now niet als spontane test.

Alleen lezen: app-detectie en wifiwerking afzonderlijk controleren

App-detectie: Maak bij door Sophos Mobile beheerde Sophos Intercept X for Mobile op Android onderscheid tussen een schadelijke app, een mogelijk ongewenste app (PUA), een bestand en een app met een lage reputatie. Een gedetecteerde schadelijke app wordt geblokkeerd; voor een PUA wordt standaard op het apparaat gewaarschuwd, waarbij het beleid en uitzonderingen het gedrag beïnvloeden. Controle op lage reputatie staat standaard uit; indien ingeschakeld, bepaalt Apps with low reputation of er wordt gewaarschuwd of de toegang wordt geblokkeerd. Of app-/PUA-detecties de compliance beïnvloeden, wordt afzonderlijk bepaald door Malware apps allowed en PUAs allowed. Pas deze gevolgen van Android-detectie niet zomaar toe op iOS.

Gebruik het Android-beveiligingsbeleid om de afzonderlijke instellingen alleen te bekijken. Als Detect PUAs is uitgeschakeld, vindt er geen PUA-controle plaats. Enable user to allow PUAs staat goedkeuringen door gebruikers toe waardoor een app bij latere PUA-scans wordt genegeerd. De gekozen App group kan afzonderlijke apps uitsluiten van de PUA- of reputatiecontrole. Zulke uitzonderingen verhelpen geen detectie en horen niet bij de eerste reactie op een incident. Vergelijk de concrete detectie met de regel en beleidsinstellingen: een PUA-melding bewijst noch malware noch een wifiblokkade.

Schadelijke bestanden: Scan storage staat standaard uit. Als het is ingeschakeld, waarschuwt IXM bij een detectie op het apparaat, maar blokkeert het bestand niet en ruimt het niet automatisch op. Om het bestand te verwijderen moet de betrokken persoon het handmatig wissen. Laat verdachte bestanden niet zonder meer verwijderen; geef de betrokken persoon pas instructies voor eventuele verwijdering na toestemming voor het specifieke apparaat en na beoordeling van het benodigde bewijsmateriaal en mogelijk gegevensverlies. Verzamel privébestandsinhoud niet als standaardbewijs.

Is de integratie actief? Bij Synchronized Security wisselen Sophos-producten beveiligingsrelevante informatie uit via Security Heartbeat. Sophos Wireless kan de Sophos Mobile-compliancestatus van Android- en iOS-apparaten gebruiken om netwerktoegang te beperken; voor zo’n beperking moet daar een op apparaatgezondheid gebaseerde toegangsregel zijn geconfigureerd. Voor deze gedocumenteerde Wireless-integratie noemt Sophos uitsluitend APX 320, APX 530 en APX 740. Controleer alleen als een bestaande omgeving deze integratie gebruikt de daar geregistreerde accesspoints in Sophos Fusion, de Wireless-regel, de ingeschakelde NAC-integratie en het aan de apparaatgroep toegewezen compliancebeleid. Deze afhankelijkheid van oudere APX-modellen valt buiten de Mobile-controle en is geen aanbeveling voor een nieuwe APX-installatie. Een Mobile-gezondheidsstatus of ingeschakelde Mobile-NAC-integratie bewijst niet dat deze integratie op AP6 aanwezig is of daar wordt ondersteund. De instelling Setup > Sophos setup > Network Access Control > Sophos Wireless > Save is een tenantbrede wijziging, geen stap in de alleen-lezen-triage.

Kan dit apparaat worden gekoppeld? Synchronized Security kan ook worden gebruikt voor apparaten die via een EMM van derden zijn geregistreerd: daarvoor moet de aangepaste app-configuratie van Intercept X for Mobile het MAC-adres van het apparaat bevatten, zodat het Sophos APX Series-accesspoint het kan identificeren. Beschouw dit niet als bewijs dat de koppeling in het betreffende wifinetwerk werkt. Ontbrekende of netwerkspecifieke MAC-adressen verhinderen de bedoelde koppeling. De documentatie voor Device Management/de gecombineerde Mobile-editie noemt Chromebooks, Apple User Enrollment en apparaten met Private address of Randomized MAC als beperkingen; de Threat Defense-pagina noemt Chromebooks en privé-/gerandomiseerde MAC-adressen, maar Apple User Enrollment niet uitdrukkelijk. Leid daaruit niet af dat deze modus in Threat Defense wordt ondersteund. Set network access sluit in de documentatie voor Device Management/de gecombineerde Mobile-editie bovendien Macs en Apple User Enrollment uit.

Welke editie en regelactie zijn bevestigd? Volgens de pagina over Synchronized Security wordt in het compliancebeleid bepaald welke gezondheidsstatus een apparaat krijgt wanneer het niet compliant is; voor afzonderlijke regels kunnen verschillende gezondheidsstatussen worden ingesteld. De pagina voor het aanmaken van beleid in Sophos Mobile Threat Defense toont daarentegen alleen Create alert. Een automatische koppeling van MTD-regel naar gezondheidsstatus naar wifiblokkade is hier niet aangetoond en mag niet als incidentmaatregel worden verondersteld. Stem de licentie/editie, beheerinterface en daadwerkelijk beschikbare regelactie af met de beleids- en Wireless-/netwerkbeheerder.

Alleen na toestemming: strikt beperkte wijzigingen

Laat de bevoegde rol vóór een wijziging het doelapparaat, de licentie/editie, het platform en de modus, bestaande handmatige overrides, de uitgangswaarden van beide instellingen, de verwachte werking, aflevering en controlemethode vastleggen. Beleidswijzigingen en Check now horen bij de beleidsbeheerder; de handleiding voor compliancebeleid plannen en controleren beschrijft die afzonderlijke taak, maar geeft geen toestemming voor operationele handelingen. NAC-integratie en Wireless-regels horen bij de Wireless-/netwerkbeheerder. Toestemming voor de volgende instellingen op één apparaat is geen algemene toestemming voor zulke tenantbrede wijzigingen.

Tenantbrede NAC-wijziging: Alleen als de gedocumenteerde Wireless-integratie op de bestaande omgeving van toepassing is, opent de verantwoordelijke Wireless-/netwerkbeheerder na afzonderlijke goedkeuring onder Setup > Sophos setup het tabblad Network Access Control. Vóór elke wijziging legt de beheerder de daar daadwerkelijk opgeslagen huidige integratieselectie en de goedgekeurde doelselectie vast in het wijzigingsdossier – afzonderlijk van de overrides voor netwerktoegang en gezondheidsstatus op apparaten. De Sophos-handleiding Turn on Synchronized Security beschrijft alleen het inschakelen, niet het terugdraaien. Controleer daarom al vóór het inschakelen of de huidige selectie in de daadwerkelijke interface opnieuw kan worden gekozen en of het herstel ervan voor deze omgeving gedocumenteerd wordt ondersteund. Als zo’n herstelmogelijkheid ontbreekt of onduidelijk is, activeer de integratie dan niet, maar stem dit af met de Wireless-/netwerkbeheerder en Sophos Support. Als aan deze voorwaarden is voldaan, selecteer dan Sophos Wireless en sla op met Save; open daarna het tabblad Network Access Control opnieuw en vergelijk de opgeslagen selectie met de goedgekeurde doelselectie. Controleer de daadwerkelijke toegang van de betrokken Wireless-clients afzonderlijk via de bijbehorende AP/client: noch Save noch een gezondheidsstatus bewijst een effect op de wifitoegang.

NAC terugdraaien: Stop bij een afwijking met verdere wijzigingen. Selecteer alleen na goedkeuring en bij een bevestigde, gedocumenteerd ondersteunde herstelmogelijkheid in hetzelfde tabblad exact de eerder vastgelegde integratieselectie, sla op met Save en vergelijk na het opnieuw openen de selectie met de uitgangswaarde; controleer de betrokken AP-/clienttoegang nogmaals afzonderlijk. Als de eerdere selectie niet beschikbaar is of het herstel ervan niet gedocumenteerd wordt ondersteund, neem dan niet aan dat deselecteren, uitschakelen of resetten een herstelmogelijkheid biedt, maar escaleer naar de Wireless-/netwerkbeheerder en Sophos Support. Auto mode en het terugdraaien van apparaat-overrides herstellen de tenantbrede NAC-selectie niet. Deze voorzorgsmaatregelen vormen een plan voor controle en terugdraaien; ze zijn niet in een tenant of laboratorium getest en bewijzen geen geslaagd herstel.

  • Netwerktoegang (documentatie voor Sophos Mobile Device Management/de gecombineerde Mobile-editie; bevestig beschikbaarheid in de concrete omgeving): Na toestemming voor het specifieke apparaat en vastlegging van de uitgangswaarde:
    1. Open Devices en selecteer in de apparatenlijst uitsluitend het geïdentificeerde en goedgekeurde doelapparaat. Controleer of de selectie overeenkomt met de toestemming; selecteer meerdere apparaten alleen met een uitdrukkelijk gecontroleerde apparatenlijst en toestemming.
    2. Kies Actions > Set network access.
    3. Selecteer de goedgekeurde waarde: Allow staat toegang toe ongeacht de compliancestatus, Deny weigert die ongeacht de status; Auto mode koppelt de toegang aan compliance. Allow kan een beveiligingsregel overrulen en verhelpt geen regelovertreding.
    4. Controleer de geselecteerde apparaten en de gekozen waarde opnieuw en sla vervolgens op met Yes. Controleer daarna de opgeslagen netwerktoegangswaarde, de apparaatstatus en de daadwerkelijke AP-/clienttoegang afzonderlijk; de bevestiging alleen bewijst geen effect op de wifitoegang.
  • Gezondheidsstatus (Mobile of Threat Defense met ingeschakelde Synchronized Security; bevestig bevoegdheid en beschikbaarheid): Na goedkeuring voor het specifieke apparaat en vastlegging van de uitgangswaarde:
    1. Open in de menubalk Devices en klik op de naam van het geïdentificeerde en goedgekeurde apparaat.
    2. Kies op de pagina Show device de actie Actions > Set health status.
    3. Selecteer de goedgekeurde gezondheidsstatus. Handmatig kan Red worden ingesteld ongeacht de compliancestatus; Auto mode verwijdert alleen deze handmatige override van de gezondheidsstatus en berekent de status op basis van compliance.
    4. Sophos Mobile meldt de gezondheidsstatus van het apparaat aan Sophos Wireless. De Wireless-regel bepaalt of er een blokkade kan volgen; controleer daarom de daadwerkelijke apparaatstatus en de AP-/clienttoegang afzonderlijk. Selecteer voor meerdere apparaten de apparaten op de pagina Devices en kies Actions > Set health status. Dit is alleen toegestaan met een uitdrukkelijk gecontroleerde apparatenlijst en goedkeuring.

Apparaat-overrides terugdraaien: Herstel voor elk van de twee apparaatinstellingen de eerder vastgelegde waarde – gebruik Auto mode alleen als dat voor die instelling de uitgangswaarde was. Selecteer voor de netwerktoegang in Devices opnieuw dezelfde gecontroleerde doelapparaten, open Actions > Set network access, kies de vastgelegde uitgangswaarde en sla na een nieuwe controle van de selectie en de waarde op met Yes. Controleer daarna de opgeslagen netwerktoegangswaarde en de daadwerkelijke AP-/clienttoegang opnieuw. Het terugdraaien van een override van de gezondheidsstatus heft een afzonderlijke Allow/Deny-override niet op en verhelpt geen regelovertreding. Controleer de aflevering, de daadwerkelijke apparaatstatus en de AP-/clienttoegang afzonderlijk; een groene status bewijst geen wifiverbinding.

Oorzaak en uitkomst volgen – destructieve stappen buiten beschouwing laten

Bij Sophos Mobile Control kan de betrokken persoon een melding ontvangen en in het dashboard overtredingen met Fix it zien. De link in het Self Service Portal is alleen zichtbaar voor ondersteunde apparaattypen; de documentatie noemt niet welke typen zijn uitgesloten. Een ontbrekende link bewijst niet dat het apparaat compliant is. Beheerde Intercept X voor Android of iOS kan de overtreding en aanwijzingen tonen; beperkingen van het netwerk of van functies zijn mogelijk, niet gegarandeerd. Stem instructies aan de gebruiker eerst af op de concrete regel. Een tik in de app heft een administratieve override niet op.

Compliance-overtredingen in Intercept X op Android en iOS bekijken

Als Sophos Intercept X for Mobile op Android of iOS door Sophos Mobile wordt beheerd, toont het lokale app-dashboard de compliancestatus op basis van het beleid van de organisatie. De betrokken persoon opent de aanwijzingen op het eigen apparaat als volgt:

  1. Tik in het dashboard op de tegel Corporate management. Bij compliance-overtredingen heeft deze tegel een rood pictogram.
  2. Tik op de afzonderlijke compliance-overtreding om de bijbehorende instructies te openen. Stem de aanwijzingen vóór het opvolgen af op de concrete regel en de toestemming voor het specifieke apparaat. Stem onduidelijke of riskante maatregelen af met de beleidsbeheerder. Volg na goedkeuring van de maatregelen de weergegeven instructies om deze overtreding te verhelpen.

Het rode pictogram hoort bij de tegel Corporate management. Op Android is dit niet de beoordeling Insecure onder Device security; op beide platforms bewijst het noch dat de gezondheidsstatus handmatig op Red is ingesteld, noch dat er daadwerkelijk een wifiblokkade is. Het openen van de aanwijzingen verhelpt geen overtreding en heft geen administratieve override op. Ook het opvolgen van de instructies garandeert niet dat de overtreding wordt verholpen of dat de wifitoegang wordt hersteld; de hieronder beschreven controles van het resultaat blijven nodig. Deze stappen gelden voor de beheerde Android- en iOS-app, niet voor Sophos Mobile Control of het Self Service Portal.

Compliance-overtredingen in het Self Service Portal bekijken

Deze werkwijze is bedoeld voor de betrokken persoon in het Self Service Portal, niet voor acties in Mobile Admin:

  1. De betrokken persoon meldt zich aan bij het Sophos Central Self Service Portal, opent Mobile en selecteert het eigen betrokken apparaat.
  2. Naast Compliance Status klikt de persoon op de link Noncompliant om de compliance-overtredingen te bekijken. De link is alleen beschikbaar als het apparaat niet compliant is. Daarnaast geldt de hierboven genoemde beperking tot ondersteunde apparaattypen.

Om het apparaat weer compliant te maken, moet de betrokken persoon de noodzakelijke maatregelen op het apparaat uitvoeren. Stem de weergegeven overtredingen af op de concrete regel en verifieer de toestemming voor het specifieke apparaat voordat u de persoon instructies geeft. Het openen van de link verhelpt geen overtreding, heft geen administratieve override op en bewijst niet dat de wifitoegang is hersteld. Stem onduidelijke of riskante maatregelen af met de verantwoordelijke beleidsbeheerder, in plaats van beveiligingsvereisten te omzeilen of destructieve stappen uit te voeren. De daaropvolgende controles van het resultaat blijven afzonderlijk nodig.

Vergelijk bij een mogelijk vals alarm de regel, uitzonderingen, groepstoewijzing, OS-drempel, minimaal benodigde app-detectie, synchronisatie, relevante rechten, MAC-koppeling en bestaande overrides met de goedgekeurde incidentgegevens. Laat uitsluitend de beleidsbeheerder een onjuiste beleidsbeoordeling gericht corrigeren. Controleer na een goedgekeurde correctie opnieuw onder Compliance, Events en eventueel in de gebruikersapp; controleer de daadwerkelijke wifitoegang afzonderlijk via de bijbehorende AP/client. Escaleer vóór verdere wijzigingen als de status tegenstrijdig blijft.

Stop vóór destructieve stappen: Wipe, Factory Reset, het verwijderen van de apparaatvermelding, Unenroll, het verwijderen van het werkprofiel en de overdracht van taakbundels zijn geen eerste reactie en kunnen niet met Auto mode ongedaan worden gemaakt. Ze horen bij een afzonderlijk, geautoriseerd proces: bij verlies van een apparaat helpt het concept over veiligheidsbeslissingen bij verloren apparaten bij de afweging vóór goedkeuring; bij een gebruikerswissel of het verwijderen van een gebruiker moeten gebruikerstoewijzing en offboarding afzonderlijk worden beoordeeld. Geen van deze verwijzingen geeft toestemming voor handelingen op een specifiek apparaat. Het betreffende proces vereist controle van eigendom en privégegevens, beheermodus, back-up en toestemming voor gegevensverlies, Android FRP of Apple Activation Lock, hersteltoegang, aflevering van de opdracht en waargenomen voltooiing. Een nieuwe poging om de apparaatvermelding van een geregistreerd, volledig beheerd Android Enterprise-apparaat te verwijderen is bijzonder gevaarlijk: het verwijderen van die vermelding kan een fabrieksreset van het apparaat veroorzaken. De reikwijdte van Wipe hangt af van de console en de modus; voor Android met een werkprofiel beschrijft Fusion het verwijderen van het werkprofiel, niet een algemene fabrieksreset. Lock op afstand is geen test voor een compliance-incident: bij een Android Enterprise-apparaat met werkprofiel vergrendelt het het hele apparaat, niet alleen het werkprofiel; een op afstand vergrendelde Mac kan daarna niet met Wipe worden gewist. Stop hier zonder toestemming voor het specifieke apparaat.