Sophos Mobile-compliancebeleid veilig plannen en controleren
Een compliancebeleid is geen certificaat en geen apparaatprofiel. Het toetst geselecteerde regels voor ingeschreven apparaten en kan bij overtredingen acties uitvoeren. Doorslaggevend zijn de daadwerkelijk gebruikte producteditie (Sophos Mobile of Sophos Mobile Threat Defense), het platform en de OS-versie, of het om een bedrijfs- of privéapparaat gaat, de inschrijvings-/beheermodus, eventueel de door Sophos Mobile beheerde Intercept X for Mobile-app (IXM), en de toegewezen apparaatgroep. Een zichtbare regel of PCI-/HIPAA-sjabloon bewijst noch dat die voor elk apparaat geldt, noch dat er sprake is van certificering.
Vóór elke ingreep in productie: Check now controleert alle ingeschreven apparaten en voert de geconfigureerde acties uit. Ook een beleid aanmaken of wijzigen en het aan een groep toewijzen zijn niet louter leesacties. Bepaal eerst de volledige doelgroep en de weg terug; gebruik geen productieomgeving om iets uit te proberen.
Wat wordt er eigenlijk beoordeeld?
Kies eerst de producteditie en controleer daarna platform, OS en inschrijvingsmodus: bij Android Enterprise fully managed beheert MDM het hele apparaat; met Apple User Enrollment worden privéapparaten van Apple met beperkte beheermogelijkheden ingeschreven; supervised duidt op iPhones/iPads onder supervisie. Een IXM-app die door Sophos Mobile wordt beheerd, bewijst nog niet dat er volledig Mobile Device Management (MDM) plaatsvindt. Vergelijk in de eigen tenant de beschikbare regels voor de daadwerkelijk gebruikte editie en modus; haal de regels en acties van Sophos Mobile en Sophos Mobile Threat Defense niet door elkaar.
Regels bepalen welke apparaatfuncties of toestanden toegestaan, verboden of vereist zijn. De reactie op een overtreding wordt afzonderlijk gekozen; een compliancecriterium alleen bewijst niet dat een apparaatinstelling actief wordt gewijzigd of afgedwongen.
Open in Sophos Mobile of in de zelfstandige editie Sophos Mobile Threat Defense het menu Compliance policies om een beleid aan te maken, klik op Create compliance policy en kies het Default-, PCI- of HIPAA-sjabloon. Voer een naam en eventueel een beschrijving in; de keuze van het sjabloon beperkt de latere instellingen niet. Alleen het Default-sjabloon heeft geen vooraf ingestelde acties; PCI/HIPAA kunnen al acties bevatten. Sophos beschrijft de regels en acties van de PCI-/HIPAA-sjablonen als gebaseerd op HIPAA en PCI DSS. De volgorde van de sjablonen en normen in de documentatie is echter niet eenduidig; leid daaruit hier geen koppeling van een afzonderlijk sjabloon aan een norm af. Het platformtabblad moet met Enable platform zijn geactiveerd: zonder vinkje worden apparaten op dat platform niet op compliance gecontroleerd. De ernstniveaus high, medium, low zijn vast aan de regels gekoppeld; ze zijn niet hetzelfde als een vrij te kiezen reactie. Bij het plannen van beleid helpen ze het belang van elke regel te beoordelen en een passende reactie op een overtreding te kiezen. Dit geeft geen toestemming om bij een incident een actie uit te voeren. Highlight rules in de volledige editie helpt regels voor een beheertype te markeren, maar bewijst niet dat een regel op elk apparaat van dat type effect heeft.
Klik pas op Save als voor alle benodigde platforms de regels en bijbehorende reacties zijn ingesteld en gecontroleerd. Daarmee wordt het beleid onder de ingevoerde naam opgeslagen; de daaropvolgende groepstoewijzing gebeurt afzonderlijk na de hieronder beschreven controles.
- Sophos Mobile (volledige editie/MDM): Naast platformafhankelijke beheer- en OS-regels zijn IXM-signalen mogelijk als Sophos Mobile de app beheert. Per regel zijn Deny email, Lock container, Set health, Create alert en Transfer task bundle als reacties beschikbaar; de platformbeperkingen en voorwaarden van elke actie blijven gelden.
- Sophos Mobile Threat Defense (afzonderlijke producteditie): De eigen regelset omvat onder meer Android-IXM-machtigingen en detectie van malware/apps, iOS-webfiltering en beveiligingsregels voor Chromebooks. Voor deze editie is Create alert als reactie beschreven, niet de MDM-acties voor e-mail, containers, Health of taakbundels.
In de zelfstandige editie gelden Installed apps en Mandatory apps alleen voor Chromebooks. Kies bij Installed apps eerst Allowed apps of Forbidden apps en daarna de appgroep met de toegestane respectievelijk verboden apps of extensies. Kies bij Mandatory apps de appgroep met de apps of extensies die geïnstalleerd moeten zijn. De hieronder beschreven toepasselijkheid op Android, iOS en Mac en de opmerkingen over systeemapps en Android-app-updates horen bij de algemene catalogus van de volledige Sophos Mobile-editie, niet bij deze twee regels van de zelfstandige Threat Defense-editie.
De afzonderlijke catalogus Mobile Threat Defense compliance rules binnen de helpdocumentatie van Sophos Mobile beschrijft een subset voor Android-/iOS-apparaten waarvan de IXM-app door Sophos Mobile wordt beheerd: bijvoorbeeld root/jailbreak, OS-grenzen, IXM-synchronisatie en Android-appscans. Alleen een beheerde app bewijst geen volledig MDM-apparaatbeheer; deze subset is ook niet de regelcatalogus van de zelfstandige producteditie Sophos Mobile Threat Defense. De regel Intercept X for Mobile permissions can be denied bepaalt op Android of geweigerde IXM-appmachtigingen het apparaat niet-conform maken. De regel kan bij een geweigerde Accessibility Service het uitvallen van Web Filtering als overtreding zichtbaar maken; Sophos raadt bij gebruik van Web Filtering de waarde No aan. De iOS-regel Web Filtering turned on staat in de algemene Sophos Mobile-regelcatalogus en in die van de zelfstandige Threat Defense-editie, niet in de genoemde IXM-subset. Deze regel vereist dat op iPhones en iPads de functie Web Filtering van Intercept X for Mobile ingeschakeld is; dit is een afzonderlijk criterium, niet de Android-machtigingsregel. Chromebook-regels zijn niet automatisch regels voor Android/iOS.
De subset voor beheerde IXM-apps is in beide helpdocumentaties beschreven, voor Sophos Mobile en voor Sophos Mobile Threat Defense. Voor apparaten waarvan de IXM-app door Sophos Mobile wordt beheerd, noemt deze subset de volgende toepasselijkheid:
- Managed required geldt voor Android en iOS. De regel bepaalt de reactie als een apparaat niet meer wordt beheerd. Deze regel is niet hetzelfde als Device administrator management allowed en bewijst geen volledig MDM-beheer.
- Minimum OS version en Maximum OS version gelden in deze subset voor Android en iOS. Ze bepalen de oudste vereiste respectievelijk nieuwste toegestane OS-versie. Het ontbreken van een platformlijst in de algemene catalogus hieronder verandert deze toepasselijkheid niet.
- Malware apps allowed geldt hier alleen voor Android. Met deze regel wordt bepaald of schadelijke apps die IXM heeft gedetecteerd, toegestaan zijn.
- PUAs allowed geldt hier alleen voor Android. Met deze regel wordt bepaald of potentieel ongewenste apps die IXM heeft gedetecteerd, toegestaan zijn.
De twee appregels beoordelen conformiteit. Ze zijn geen scaninstellingen en geven geen toestemming om gedetecteerde apps te deblokkeren of van toekomstige scans uit te sluiten. De gevolgen van detecties en uitzonderingen worden afzonderlijk beoordeeld in de hieronder gelinkte handleiding over reageren op een compliance-incident.
Een regel Maximum interval between … synchronizations is een configureerbare complianceregel voor de betreffende synchronisatiebron: de native MDM-software van het besturingssysteem, Sophos Mobile Control, IXM of Sophos Chrome Security. In de algemene catalogus geldt de volgende verdeling:
- Native MDM: iPhones/iPads zonder Sophos Mobile Control of IXM, evenals Macs en Windows-computers.
- SMC (Sophos Mobile Control): Android-apparaten en iPhones/iPads.
- Intercept X for Mobile: Android-apparaten en iPhones/iPads.
- Sophos Chrome Security: Chromebooks.
Elk van deze regels begrenst de maximaal toegestane tijd tussen synchronisaties van de betreffende agent met Sophos Fusion; verwissel agenten en tijdwaarden niet. Maximum interval between Intercept X for Mobile scans begrenst op Android daarentegen de tijd tussen IXM-malwarescans, niet tussen synchronisaties. Of een grens is overschreden, kan alleen worden beoordeeld aan de hand van de daadwerkelijk ingeschakelde en overtreden regel en het bijbehorende synchronisatie- of scantijdstip. Los daarvan kan een vertraagde of mislukte synchronisatie betekenen dat de getoonde compliancestatus niet meer actueel is; op zichzelf bewijst die noch een regelovertreding, noch conformiteit. Een status die de EAS Proxy niet kent, is weer een ander geval binnen de apart geconfigureerde Exchange-quarantaineprocedure en niet automatisch een overtreding van de regel voor het maximale interval.
Regels kiezen op basis van de controle
De volgende groepen helpen bij het plannen met de algemene regelcatalogus van de volledige Sophos Mobile-editie. Het is geen lijst met aanbevolen standaardwaarden. Controleer eerst editie en beheermodus, kies daarna alleen de passende criteria en controleer voor elke regel afzonderlijk de reactie.
Beheerstatus, versies en updates
- Managed required / Device administrator management allowed: De eerste regel betreft apparaten die niet meer worden beheerd; de tweede bepaalt de acties voor Android-apparaten waarop Sophos Mobile zelf als Device Administrator wordt gebruikt. Deze beheermodus is in Sophos Mobile verouderd en alleen beschikbaar voor Android 9 of ouder; op Android 10 of nieuwer kan hij niet worden gebruikt. Sophos raadt migratie naar Android Enterprise aan. Dit is een beperking van deze Sophos Mobile-beheermodus, geen bewering dat de Android Device Administrator-API’s in het algemeen zijn verwijderd en geen instructie om zulke apparaten opnieuw in te schrijven.
- Minimum SMC version: De oudste toegestane versie van de Sophos Mobile Control-app, voor Android en iPhones/iPads. Verwar dit niet met de IXM- of OS-versie.
- Minimum OS version / Maximum OS version: De oudste respectievelijk nieuwste toegestane besturingssysteemversie. De catalogus noemt voor deze twee vermeldingen geen afzonderlijke platformlijst; controleer de beschikbaarheid in het betreffende platformtabblad.
- Mandatory OS updates: Voor iPhones/iPads onder supervisie, niet voor Apple User Enrollment. Latest available update vereist de nieuwste beschikbare update; Latest critical update de nieuwste update die Apple als kritiek heeft aangemerkt. De nieuwste beschikbare update kan nieuwer zijn dan de nieuwste kritieke update. Latest critical update is vanaf iOS/iPadOS 27 niet beschikbaar. Voor het updatebeheer van deze apparaten noemt Sophos een declaratieve policy met Software update settings of Enforced software update; leid daaruit geen ongewijzigde werking van de bestaande compliancekeuze af. Software update settings vereist iOS/iPadOS 26 of nieuwer, de beheermodus Apple Device Enrollment en een apparaat onder supervisie. Voor Enforced software update noemt Sophos iOS/iPadOS 26 of nieuwer en Apple Device Enrollment als voorwaarden, maar geen aanvullende supervisievereiste. Deze minimumversie 26 moet worden onderscheiden van de grens 27 voor de bestaande keuze Latest critical update.
Apple-updateinformatie vereist een eigen netwerkpad: Voor informatie over beschikbare updates op iPhone, iPad en Mac moet mesu.apple.com bereikbaar zijn via HTTPS 443. Als deze bestemming niet bereikbaar is, heeft Sophos Mobile geen updateinformatie; complianceregels voor verplichte updates hebben dan geen effect. Controleer het daadwerkelijke pad samen met de netwerkbeheerder voordat u de status van zo’n regel als betrouwbaar beschouwt. Dit verruimt de hierboven genoemde platform-, OS- of inschrijvingsbeperkingen van Mandatory OS updates niet en beweert niet dat alle Apple-update-installaties mislukken.
Apparaatbeveiliging en scheiding van werkgegevens
- Root access allowed (Android): Bepaal of apparaten met rootrechten toegestaan zijn. De gedocumenteerde toestemming omvat ook Sony-apparaten met Enterprise API Level 4 of nieuwer en Samsung-apparaten met Knox Standard SDK 5.5 (API Level 17) of ouder die door het besturingssysteem als onveilig worden aangemerkt. Dit zijn historische nadere bepalingen uit de regelhelp, geen aanbeveling om deze apparaten vandaag te gebruiken.
- Android Debug Bridge (ADB) allowed (Android): Bepaal of de debuginterface ADB toegestaan of verboden is.
- Allow jailbreak (iPhone/iPad): Bepaal afzonderlijk of apparaten met een jailbreak toegestaan zijn; neem niet de Android-rootregel over.
- Screen lock required (Android, iPhone/iPad, Windows): Bepaal of een apparaatwachtwoord of een ander vergrendelingsmechanisme vereist is. Op Android tellen Pattern, PIN en Password mee, maar Swipe niet. Bij Apple User Enrollment is aan de regel voldaan als de toegewezen policy een Password policies-configuratie bevat.
- Encryption required (Android, Mac, Windows): Vereis versleuteling; op macOS gaat het om volledige FileVault-versleuteling. Volgens de regelhelp zijn iPhones en iPads altijd versleuteld en staan zij niet in de lijst met platforms waarop deze regel van toepassing is.
- Container configured (Android): Een container moet zijn ingericht en geactiveerd, bijvoorbeeld een Android-werkprofiel of een Samsung Knox-container. Dit is een toestandscriterium, niet de reactie Lock container.
- Data roaming allowed: Sta dataroaming toe of verbied het, voor Android en iPhones/iPads zonder Apple User Enrollment.
Gebruik geen algemene oplossing voor Android-versleuteling: De actuele regelhelp vermeldt nog Require PIN to start device of Require Password to start device bij het instellen van een schermvergrendeling. Dat bewijst niet dat deze opstart-PIN-/opstartwachtwoordoptie beschikbaar is op actuele Android-versies of in elke Android Enterprise-modus. De afzonderlijke KBA-000004067 beschrijft een foutgeval waarbij de standaardversleutelingssleutel wordt weergegeven en noemt een opstart-PIN en handmatige synchronisatie als oplossing, zonder OS-versie of inschrijvingsmodus te specificeren; het is geen universele oplossing voor actuele Android-versies of Android Enterprise-modi. Stel vóór elke ingreep op een apparaat vast welke fout daadwerkelijk is waargenomen en welke OS-versie en inschrijvingsmodus worden ondersteund; adviseer niet standaard een PIN-wijziging of Synchronize now.
Apps, profielen en machtigingen
- Installed apps: Kies eerst Allowed apps of Forbidden apps en daarna de appgroep met de toegestane respectievelijk verboden apps. Geldt voor Android, iPhones/iPads zonder Apple User Enrollment, Macs en Chromebooks. Android-systeemapps zijn altijd toegestaan; Chrome OS-appgroepen kunnen apps en extensies bevatten.
- Mandatory apps: Selecteer in de lijst de appgroep waarvan de apps geïnstalleerd moeten zijn. Chrome OS-groepen kunnen ook extensies bevatten. Stel op iOS geen systeemapps in als verplichte apps: Sophos Mobile kan de installatie daarvan niet detecteren en markeert volgens de regelhelp alle betrokken apparaten als niet-conform. Voor Android beschrijft Sophos in SMCAND-3159 dat gelijktijdige app-updates tijdens een synchronisatie van de Control-app met de Mobile-backend de status kortstondig kunnen laten wisselen naar niet-conform en weer terug naar conform, vooral bij oudere apparaten. Vergelijk voor een beoordeling op basis van alleen leesacties de daadwerkelijk overtreden regel, het tijdstip van de updates en de synchronisatie, en de daarna waargenomen status. Dit is geen reden om de regel voor verplichte apps af te zwakken. Leid uit een later conforme status noch een werking zonder gevolgen, noch herstelde toegang tot apps, e-mail of Wireless af; de gedocumenteerde automatische terugkeer naar conformiteit is geen hier waargenomen resultaat en geen gegarandeerde termijn.
- Suspicious apps allowed (Android): Bepaal of door IXM gedetecteerde verdachte apps toegestaan zijn. Dit is een afzonderlijke compliancekeuze, niet automatisch hetzelfde als scaninstellingen voor apps met een lage reputatie.
- Third-party profiles allowed (iPhone/iPad, zonder Apple User Enrollment): Bepaal of configuratieprofielen toegestaan zijn die niet door Sophos Mobile worden beheerd.
- Unmanaged apps from unknown sources allowed (iPhone/iPad): Bepaal of zelf ontwikkelde apps toegestaan zijn die handmatig via een IPA-bestand zijn geïnstalleerd en met een ad-hocprovisioningprofiel zijn ondertekend. Stel dit niet gelijk aan de Chromebook-regel voor apps van buiten de Chrome Web Store.
- SMC permissions can be denied (Android): De Control-app heeft voor haar werking machtigingen nodig die bij de installatie moeten worden verleend. De regel bepaalt of het weigeren daarvan een compliance-overtreding veroorzaakt. Dit betreft een andere app dan bij Intercept X for Mobile permissions can be denied hierboven.
- Locate permission required (Android): Bepaal voor de functie Locate of de bij installatie verleende machtiging van de Control-app om locatiegegevens op te vragen vereist is voor conformiteit.
- App is able to locate (iPhone/iPad): Locatievoorzieningen moeten ingeschakeld zijn en de Control-app moet ze mogen gebruiken. Deze combinatie staat los van het Android-installatiecriterium. Geen van de locatieregels geeft organisatorische of juridische toestemming om locatiegegevens te verzamelen.
Chromebook, Mac en Windows gericht controleren
Chromebooks: De volgende regels betreffen Sophos Chrome Security, niet de Android-Control-app:
- Tamper protection turned off: Kies reacties voor het geval dat de Chrome Security policy is gemanipuleerd.
- Minimum Sophos Chrome Security version: Stel de oudste toegestane versie van de Chrome Security-extensie vast.
- Apps from unknown sources allowed: Bepaal of apps en extensies van buiten de Chrome Web Store toegestaan zijn.
Macs: De criteria hebben betrekking op de ingeschakelde beveiliging, niet op bewijs dat de complianceregel die zelf inschakelt:
- Firewall required: De macOS-firewall moet ingeschakeld zijn.
- System Integrity Protection required: SIP moet ingeschakeld zijn. Deze macOS-beveiligingsfunctie beperkt de acties van de rootgebruiker; configuratie is mogelijk bij het opstarten vanuit macOS Recovery. Dit geeft geen toestemming om SIP tijdens het gebruik te wijzigen.
- Security updates required: De automatische installatie van macOS-beveiligingsupdates moet ingeschakeld zijn. De regelhelp beperkt dit tot macOS 26 (Tahoe) of ouder; dit is niet de iOS/iPadOS 27-grens van de mobiele updateregel.
Windows-computers: Kies drie afzonderlijke Defender-criteria en leid ze niet af uit één status:
- Windows Defender must be turned on: De realtimebeveiliging van Windows Defender moet ingeschakeld zijn. Dit beoogde criterium blijft gelden. Voor Windows 10 beschrijft Sophos in SMCSRV-13801 echter een beperking van de controle: de regel controleert alleen of de Defender-service actief is, niet of de realtimebeveiliging ingeschakeld is. Een apparaat kan daardoor als conform worden weergegeven terwijl de beveiliging uitgeschakeld is. Controleer voordat op de beveiliging wordt vertrouwd de daadwerkelijke realtimebeveiliging op het betreffende Windows 10-apparaat afzonderlijk en uitsluitend via leesacties, zonder beveiligingsschakelaars of beleid te wijzigen. Een actieve service en de compliancestatus vervangen deze controle op het apparaat niet.
- Clean status from Windows Defender required: Het apparaat is niet-conform als Windows Defender waarschuwingen toont.
- Up-to-date Windows Defender definitions required: Windows Defender moet de nieuwste spywaredefinities gebruiken.
Verwar een reactie niet met de regel
- Create alert maakt in de volledige editie een gebeurtenis aan die zichtbaar is op de detailpagina van het apparaat, en genereert een alarm; Threat Defense beschrijft alarmen in Sophos Fusion. Een alarm is geen geconfigureerde blokkade van e-mail of de container. Maar alleen Create alert selecteren garandeert niet dat de apparaat-Health of de draadloze toegang ongewijzigd blijft; ook andere gevolgen van niet-conformiteit zijn mogelijk.
- Deny email is een geconfigureerde reactie op een overtreden beleidsregel in de volledige editie; daarvoor is een geconfigureerde verbinding met de Sophos Mobile EAS Proxy vereist. De actie is bedoeld voor Android, iPhone/iPad en Windows. Alleen de aanwezigheid van een EAS Proxy bewijst niet hoe de betreffende maildienst zich authenticeert en evenmin dat de bezorging daadwerkelijk is onderbroken of hersteld. Afzonderlijk daarvan beschrijft Sophos Exchange-quarantaine voor niet-ingeschreven apparaten, uitsluitend met de EAS Proxy in PowerShell-modus en een overeenkomstig geconfigureerde standaardtoegangsregel in Exchange. Ook ingeschreven apparaten kunnen daar in quarantaine belanden als de proxy hun compliancestatus niet kent door een te lange tijd sinds de laatste synchronisatie of doordat de verbinding met Sophos Mobile ontbreekt. De inschrijvingsmelding die Exchange in het quarantaineproces verstuurt, is noch Create alert, noch bewijs dat Deny email is uitgevoerd. Leid uit een regelovertreding of alarm geen algemene quarantaine of automatisch herstel van de mailtoegang af; het onderzoek hoort bij incidentrespons, niet bij deze beleidsplanning.
- Lock container is in de actuele volledige editie bedoeld voor Android Enterprise; een iOS-containerblokkade is hiermee niet aangetoond. De algemene tabel met compliance-acties van de volledige editie beschrijft deze ingestelde actie als het vergrendelen van alle apps behalve Sophos Mobile Control, Sophos Intercept X for Mobile, Google Play Store, Contacts, Messages en Phone. Die algemene beschrijving bepaalt niet het effect op apps in het privéprofiel van BYOD; noch de zes uitzonderingen, noch het voorbeeld voor een werkprofiel hieronder bewijst dat privéapps toegankelijk blijven. Voor een ondersteund Android-werkprofiel documenteert Sophos bij de afzonderlijke toegangsregeling Auto (standaard zonder handmatig verleende toegang: werkprofiel vergrendeld als een overtreden complianceregel Lock container bevat), Deny (werkprofiel vergrendeld) en Allow (werkprofiel ontgrendeld). Als het werkprofiel vergrendeld is, zijn de apps en gegevens daarin niet toegankelijk; de instelling wordt pas na synchronisatie van het apparaat toegepast. Deze toegangsregeling voor het werkprofiel is iets anders dan de opdracht om het hele apparaat te vergrendelen; zij bewijst noch het effect van de ingestelde compliance-actie op privéapps, noch de beschikbaarheid voor elk BYOD-/inschrijvingsscenario, noch een getest herstelpad. Controleer doelgroep en effect op een geautoriseerd apparaat vóór goedkeuring.
- Houd Set health en berekende Health uit elkaar: Set health is in de volledige editie een expliciet gekozen actie per regel: bij een overtreding wordt de gekozen waarde Rood/Geel/Groen toegekend; als meerdere regels zijn overtreden, geldt de slechtste toegewezen Health-waarde. De actie vereist voor Android, iPhone en iPad ingeschakelde Synchronized Security; voor het beoogde effect op Wireless moeten bovendien de Health-waarde voor niet-conformiteit in het beleid en de Wireless-regels zijn geconfigureerd. Daarnaast toont Fusion een apparaat-Health op basis van overtreden complianceregels; bij ingeschakelde Synchronized Security kan die handmatig worden overschreven, terwijl Auto terugkeert naar berekening op basis van de compliancestatus. Niet opgehelderd is welke waarde zonder Set health-actie in elke editie en modus ontstaat, of welke voorrang een handmatige overschrijving en een gelijktijdige regelactie hebben; leid noch een automatische toekenning van Rood/Geel, noch ongewijzigde Health af uit Create alert. Controleer afzonderlijk de overtreden regel/niet-conformiteit, de opgeslagen Set health-actie, de getoonde Health inclusief handmatig/Auto, de aan Wireless doorgegeven waarde en de daadwerkelijke toegang. Sophos Wireless kan afhankelijk van de configuratie de netwerktoegang beperken; alleen een weergave in de console bewijst geen bepaald effect op Wireless.
- Transfer task bundle kan apparaten verkeerd configureren of zelfs wissen. Configureer geen wipe-/resettaken of automatische taakbundels als standaardreactie; None betekent hier alleen dat er geen taakbundel wordt overgedragen, niet dat niet-conformiteit zonder gevolgen blijft.
Bijzonder geval: Op een niet-conform Android Enterprise fully managed-apparaat worden in de volledige editie automatisch alle apps uitgeschakeld, onafhankelijk van de gekozen reactie per regel. Dit is niet hetzelfde als de configureerbare actie Lock container en is geen aangetoond effect voor Android-BYOD-/werkprofielapparaten, apparaten met alleen MTD of andere Android-modi. Bij Android BYOD hangt het effect van Lock container af van de daadwerkelijk ondersteunde beheermodus en configuratie; leid uit een mogelijke vergrendeling van het werkprofiel geen vergrendeling van het apparaat af. Controleer vóór goedkeuring op een geautoriseerd testapparaat de toegankelijkheid van de telefoon, het werkprofiel, herstelopties en kritieke apps.
Synchronized Security is niet voor alle apparaten beschikbaar: Sophos sluit Chromebooks, Apple User Enrollment en apparaten met een netwerkspecifiek/privé- of gerandomiseerd MAC-adres uit, omdat die hun MAC-adres niet aan Sophos Mobile doorgeven. De afzonderlijke mogelijkheid om bij een EMM van een derde partij het MAC-adres via de IXM-appconfiguratie door te geven, bewijst geen uitzondering voor privé-/gerandomiseerde MAC-adressen. Plan een Wireless-pilot alleen voor een daadwerkelijk ondersteunde apparaat-/inschrijvingsmodus met gecontroleerde MAC- en Synchronized Security-configuratie; een Health-weergave vervangt geen toegangstest.
Gefaseerd toewijzen in plaats van alle apparaten tegelijk testen
- Inventariseer de bestaande situatie en voorwaarden: Leg tenant, licentie/editie, beheermodus, platform/OS, eigendom, IXM-beheerstatus, laatste synchronisatie, bestaande regels en actieve afhankelijkheden van EAS Proxy en Sophos Wireless vast. Documenteer de geschiktheid voor Synchronized Security en MAC-beperkingen, de getoonde apparaat-Health inclusief handmatig/Auto, bestaande Wireless-regels, beleid en toewijzingen.
- Beoordeel elke regel en actie afzonderlijk: Open de actuele regelcatalogus voor de juiste producteditie; inventariseer voor elk ingeschakeld platform elke uit het sjabloon overgenomen of handmatig ingestelde regel en bijbehorende reactie. Controleer signaal, modus en actievoorwaarden vóór Save en vóór toewijzing; beschouw PCI/HIPAA niet als passief. Plan voor een goedgekeurde pilot een nieuw, geïsoleerd beleid zonder blokkerende of destructieve acties en controleer de daadwerkelijk opgeslagen acties opnieuw. Als Set health ontbreekt, is daarmee niet aangetoond dat de berekende/handmatig ingestelde Health of de Wireless-toegang ongewijzigd blijft. Belangrijk: Ook alleen Create alert of None bij een taakbundel voorkomt bij een niet-conform Android Enterprise fully managed-apparaat niet dat apps volgens de documentatie automatisch worden uitgeschakeld. Sluit zulke apparaten uit van deze pilot totdat een apparaatspecifieke test van app-toegankelijkheid en herstel voor de daadwerkelijke versie en modus is goedgekeurd en voorbereid.
- Kies een beperkte pilotgroep: Beschouw de geplande bedrijfs- en privéapparaten afzonderlijk. Als voor de goedgekeurde pilot een nieuwe groep nodig is, bereid dan eerst de apparaatgroep voor en controleer het bereik. Als beide eigendomstypen worden beheerd, raadt Sophos afzonderlijk compliancebeleid voor bedrijfs- en privéapparaten aan; twee aparte toewijzingsvelden betekenen op zichzelf nog niet dat voor elk eigendomstype een afzonderlijk compliancebeleid wordt gebruikt. Onder Device groups > [groepsnaam] > Compliance policies worden corporate en personal afzonderlijk toegewezen. Controleer vóór Save voor elk doelapparaat zijn precies ene huidige apparaatgroep (ook de bestaande Default-groep als het daaraan is toegewezen), het eigendomstype (corporate/personal) en de beleidstoewijzing van die groep op onbedoeld bereik. Klik na het selecteren van het beleid voor corporate en personal en het controleren van het bereik op Save om de groepstoewijzing op te slaan. Vergelijk vervolgens op de pagina Device groups voor de gekozen groep beide kolommen Compliance policy (corporate) en Compliance policy (personal) met de geplande toewijzing. Controleer vóór het wijzigen van een bestaand, gedeeld beleid alle groepen waaraan dat beleid is toegewezen; de wijziging kan andere groepen raken, niet omdat een apparaat lid is van meerdere groepen. Een nieuwe, geïsoleerde pilot mag niet stilzwijgend een gedeeld beleid wijzigen.
- Controleer het effect in de geautoriseerde pilot: Controleer vóór een opzettelijk veroorzaakte overtreding opnieuw dat er geen Android Enterprise fully managed-apparaat deelneemt aan de pilot met alleen een alarm of zonder actie; Create alert of None beschermt de apps daarvan niet. Vergelijk eerst de groepstoewijzing en het concrete apparaat, met de nieuwe compliancewaarde, overtreden regel, synchronisatietijd en eventueel alarm/gebeurtenis. Observeer op het ondersteunde testapparaat vóór en na de overtreding afzonderlijk de daadwerkelijk opgeslagen Set health-actie, de getoonde Health en de handmatig/Auto-modus, en bij ingeschakelde Synchronized Security ook de doorgegeven Health, Wireless-regel en daadwerkelijke Wireless-toegang; controleer waar relevant ook de mailstroom en de toegankelijkheid van apps. Ga ook zonder Set health-actie niet uit van ongewijzigde netwerktoegang; interpreteer een vertraagde of uitblijvende synchronisatie niet als conformiteit. Test een opzettelijk veroorzaakte overtreding alleen met een bevestigd herstelpad en zonder risico voor productiegegevens. Controleer vóór uitbreiding naar volledig beheerde Android Enterprise-apparaten eerst op een geautoriseerd apparaat of het gedocumenteerde automatische gevolg in de daadwerkelijke versie en modus optreedt en of herstel werkt.
- Breid pas uit na goedkeuring: Vergelijk de getroffen apparaten en onverwachte overtredingen met de uitgangssituatie. Stop bij afwijkingen de uitbreiding, herstel na goedkeuring de gedocumenteerde eerdere groepstoewijzing en regel-/actieconfiguratie en controleer het herstel opnieuw op het apparaat en bij externe diensten. Het verwijderen van een regel draait al uitgevoerde taakbundels, wipes of externe toegangsblokkades niet automatisch terug.
Niet als test gebruiken: Compliance policies > Check now betreft alle ingeschreven apparaten en voert de daar ingestelde acties uit – ook als slechts een kleine groep bedoeld was. Vóór een geplande volledige controle moeten alle groepen en reacties zijn gecontroleerd en moet de wijziging zijn goedgekeurd; dit artikel geeft geen toestemming om in de productietenant op die knop te drukken.
Alleen als planningsvoorbeeld, niet getest: Een specifiek goedgekeurde groep met één bedrijfs-iPhone (geen Apple User Enrollment en geen Android Enterprise fully managed), een vooraf op toepasbaarheid gecontroleerde, niet-destructieve regel en Create alert zou als beperkte pilot kunnen dienen. Inventariseer vóór toewijzing alle regel-/actieparen en groepslidmaatschappen en, als Wireless deel uitmaakt van de test, de geschiktheid voor Synchronized Security en de MAC- en Wireless-configuratie. Controleer bij een geautoriseerde, omkeerbare testovertreding in de volledige Sophos Mobile-editie de overtreding/niet-conformiteit en de gebeurtenis op de apparaatdetailpagina in de console, evenals het alarm in de console; controleer in de zelfstandige editie Sophos Mobile Threat Defense het alarm op de pagina Alerts in Sophos Fusion. Controleer afzonderlijk de getoonde Health (handmatig/Auto) en op het doelapparaat de mailstroom, app-toegankelijkheid en de daadwerkelijke Wireless-toegang vóór en na synchronisatie. Leid uit Create alert alleen niet af dat Health of netwerktoegang ongewijzigd blijft. Stop als andere apparaten worden geraakt, synchronisatie uitblijft of Health/toegang onverwacht afwijken; breid niet uit, herstel na goedkeuring de eerdere toewijzing en controleer het effect opnieuw. Dit is een testplan, geen waargenomen testresultaat.
Afbakening en voorwaarden voor gebruik
Onderzoek naar een apparaat dat al afwijkingen vertoont of is geblokkeerd, triage van alarmen, afhandeling van fout-positieven en herstel van e-mail-/Wireless-toegang vallen buiten deze handleiding voor beleidsplanning. Ze vervangt geen handleiding voor incidenten of resets. Een maatregel met een Android-opstart-PIN of handmatige synchronisatie uit KBA-000004067 is zonder controle van de concrete fout en de ondersteunde combinatie van apparaat en inschrijvingsmodus geen algemene oplossing. Voor de eerste triage door alleen gegevens te lezen en voor de controle van wifitoegang is er de handleiding over reageren op een compliance-incident; ook die geeft geen toestemming voor operationele handelingen.
De beschreven procedures zijn niet op apparaten of in een tenant gevalideerd. Dit artikel geeft geen toestemming voor operationele handelingen. De verhouding tussen een gekozen Set health-actie, automatisch berekende/handmatig overschreven Health en het effect op Wireless is hier niet voor elke modus opgehelderd. Regel-/actiecombinaties per producteditie, OS en modus, evenals herstelpaden voor EAS/Wireless en Android-app-toegankelijkheid, moeten vóór operationeel gebruik worden goedgekeurd en apparaatspecifiek worden gecontroleerd.