Naar de inhoud
Avanet

Sophos Mobile Container uitfaseren: gegevens en apparaten veilig overdragen

Kort advies: Rol de niet meer ondersteunde Sophos Container met Sophos Secure Email en Sophos Secure Workspace niet opnieuw uit. Een Samsung Knox Container-policy is een andere beheermethode: uit het einde van de Sophos Container volgt niet dat ook Samsung Knox Workspace in het algemeen is beëindigd. Stel voor bestaande apparaten eerst het containertype, de beheermodus en de zakelijke gegevens vast. Noch een nieuwe inschrijving, noch het verwijderen van het oude apparaat draagt containergegevens automatisch over.

Om welke container gaat het?

Sophos Container: De ondersteuning voor de Sophos Container met Secure Email en Secure Workspace is beëindigd. Sophos noemt Android Enterprise met een werkprofiel en Apple User Enrollment als toekomstige beheermethoden voor de betreffende Android- en Apple-situaties. Dit zijn doelmodellen voor het beheer, geen toezegging dat bestanden, berichten, accounts of app-instellingen worden overgenomen.

Sinds 6 mei 2024 kunnen de Secure Workspace-apps voor Android en iOS geen werkdocumenten meer downloaden uit Sophos Mobile. Op 7 oktober 2024 kondigde Sophos aan de mogelijkheid om nieuwe Android-/iOS-containerpolicies aan te maken en werkdocumenten toe te voegen of bij te werken te verwijderen. Op 21 oktober 2024 meldde Sophos te beginnen met het verwijderen van eerder naar Sophos Mobile geüploade Secure Workspace-werkdocumenten. Dit bewijst niet dat elk exemplaar is verwijderd en biedt geen huidige ondersteunde herstelmethode; een nog zichtbare bestandsvermelding bewijst niet dat de inhoud via de dienst kan worden opgehaald.

Samsung Knox Container: De nog vindbare Sophos-pagina’s over Knox container policies beschrijven Samsung Knox-containers: wachtwoordvereisten, beperkingen en een e-mailaccount. Ze bewijzen niet dat een nieuwe Knox-implementatie op een specifiek apparaat momenteel wordt ondersteund.

Samsung maakt onderscheid tussen verouderde CL-/COM-containers, Knox Workspace als beheerde container en Android Enterprise-werkprofielen. Ook als Samsung Knox Workspace op geschikte apparaten nog als beheerde container beschrijft, is daarmee noch ondersteuning door Sophos Mobile in de eigen tenant, noch de beschikbaarheid van nieuwe Knox-functies gegarandeerd.

Android Device administrator is binnen Sophos Mobile een verouderde modus die alleen beschikbaar is voor Android 9 of ouder. Geen van deze uitspraken levert een algemene einddatum voor Knox op.

Inventariseer zonder iets te wijzigen

Maak voor elk apparaat een werklijst met verantwoordelijken en de goedkeuringsstatus:

  1. Leg apparaat, eigendomsvorm (zakelijk of privé), model, Android-/iOS-versie, gebruiker en bedrijfsonderdeel vast. Vergelijk het werkelijke containertype en de beheermodus op het apparaat met die in de tenant. Op de Sophos-pagina Show device bieden onder meer Status, Policies, Device properties, Installed apps en, bij Samsung, Knox apps en Knox system apps aanknopingspunten; een zichtbare app-vermelding is nog geen back-up van de gegevens.
  2. Controleer toegewezen Knox-policies op Password, Restrictions en Email account, zonder ze te wijzigen. Noteer welke zakelijke accounts, bestanden, bijlagen en apps in de container staan en wie verantwoordelijk is voor de gegevens. Een gedocumenteerde Exchange-accountvermelding bewijst noch dat aanmelden momenteel werkt, noch dat e-mails lokaal kunnen worden geëxporteerd.
  3. Vraag de gegevensverantwoordelijke of de inhoud in de oorspronkelijke dienst staat of uitsluitend lokaal in de container, of er al een toegestane back-up bestaat en of toegang momenteel werkt. Controleer bij Knox de apparaatspecifieke licentie en de vervaldatum ervan: een verlopen Workspace-licentie kan vooral op oudere Android-versies de toegang blokkeren, zonder dat de gegevens noodzakelijkerwijs worden verwijderd. Daaruit volgt geen universele herstelmethode.

Stop als de gegevens niet toegankelijk zijn: Probeer geen wachtwoorden uit en reset de container niet. Een Knox-wachtwoordpolicy kan de container na te veel mislukte pogingen wissen. Het oude selfservicepad ResetContainerPassword bevat tegenwoordig alleen een melding over het einde van de ondersteuning voor Sophos Container en een verwijzing naar IT, geen instructies voor een reset of herstel.

Keur de gegevensoverdracht goed vóór uitschrijving

Vóór een wijziging moeten IT, de gebruiker en de gegevensverantwoordelijke, afhankelijk van de eigendomsvorm en de privacyvoorschriften, voor elk betrokken gegevenstype een toegestane, applicatiespecifieke exportmethode of methode voor hernieuwde toegang via de server en de nieuwe bestemming vastleggen.

Een lijst met bestandsnamen of geïnstalleerde apps volstaat niet: open voor een kleine pilotgroep de goedgekeurde documenten en benodigde berichten op de nieuwe bestemming met de beoogde identiteit en controleer de toegangsrechten. Toon een terugzetactie alleen aan als daarvoor daadwerkelijk een goedgekeurde back-up- en herstelmethode bestaat. Een document dat opnieuw via de server kan worden geopend, is geen herstel van lokaal verwijderde containergegevens.

Voorwaarde voor back-ups: Controleer voor elk apparaat, elk benodigd gegevenstype en de beoogde identiteit of er onafhankelijk geautoriseerde toegang op de goedgekeurde nieuwe bestemming bestaat, of herstel de back-up tijdens de pilot daadwerkelijk op een afzonderlijke, goedgekeurde bestemming. Controleer inhoud en rechten daar met de gegevensverantwoordelijke; documenteer uitgesloten uitsluitend lokale inhoud en vraag daarvoor expliciete goedkeuring. Herstel alleen op het oude apparaat geeft dat apparaat niet vrij voor reset, uitschrijving of verwijdering. Ontbreekt een noodzakelijk gegeven, stop dan en laat het oude apparaat ongemoeid.

Lukt de toegang of een eventueel noodzakelijke terugzetactie niet, schrijf het apparaat dan niet uit en verwijder niets; escaleer de zaak met apparaattype, modus, licentiestatus en foutbeeld naar de bevoegde Sophos-/Samsung-contactpunten en de gegevensverantwoordelijke. Terugvallen kan betekenen dat het oude apparaat ongewijzigd blijft; technisch herstel wordt niet verondersteld. Voor Secure Workspace is niet aangetoond dat er vandaag een algemene downloadmogelijkheid bestaat of dat verwijderde documenten uit de dienst kunnen worden hersteld.

De Knox-optie Allow data export geeft privé-apps toegang tot containergegevens; dit is noch een kant-en-klare back-upfunctie, noch een algemene toestemming om zakelijke gegevens naar een privéomgeving over te brengen. Allow all certificates in het historische Knox-e-mailprofiel is evenmin een aanvaardbare omweg voor aanmeld- of certificaatproblemen. Schakel geen van beide uit voorzorg in.

Goedkeuring en pilot

Plan de passende beheermethode per apparaat pas wanneer de pilotgegevens op de nieuwe bestemming leesbaar zijn en is afgesproken wat er gebeurt als de overdracht mislukt. Een geslaagde pilot bewijst niet dat uitsluitend lokaal opgeslagen gegevens op elk ander apparaat toegankelijk zijn. Controleer voor elk betrokken apparaat en elk gegevenstype vóór uitschrijving, verwijdering, verwijdering van een policy of app en een wipe de eigen goedgekeurde toegangsmethode en de goedkeuring door de gegevensverantwoordelijke.

Beheermethode per eigendomsvorm

Controleer vóór beide routes per apparaat de gegevenstoegang en de toestemming van de gegevensverantwoordelijke zoals hierboven beschreven. Bij een oude inschrijving in de modus Device administrator schakelt Unenroll de Sophos Mobile Control-apparaatbeheerder uit, verwijdert serveraanmeldgegevens en andere van de server ontvangen gegevens en reset Sophos Intercept X for Mobile; daarna verwijdert Delete het apparaatrecord en de bijbehorende gegevens die Sophos Mobile heeft opgeslagen. Schrijf het apparaat eerst uit en verwijder het pas daarna: verwijdering van een nog ingeschreven apparaat kan het onbruikbaar maken. Dit proces draagt geen lokale Knox- of Sophos Container-inhoud over. Pas het niet toe op een bestaand Android Enterprise-werkprofiel: verwijdering daarvan wist alle apps en gegevens binnen het werkprofiel. Uitschrijving van een volledig beheerd Android Enterprise-apparaat vereist een fabrieksreset. Verifieer de werkelijke modus en laat mogelijk gegevensverlies goedkeuren vóór elke handeling.

Controle vóór destructieve acties (vóór Wipe of Delete): Bij een volledig beheerd Android Enterprise-apparaat veroorzaakt Delete zelf ook een fabrieksreset; Unenroll vóór Delete omzeilt die reset niet. Controleer voor precies dit apparaat de identiteit, goedgekeurde bestemming van gegevens en de verantwoordelijke voor reset en herinschrijving, en controleer Factory Reset Protection (FRP): valideer de ingestelde Google-account-ID’s en of de beheerder de aanmeldgegevens na de reset werkelijk kan gebruiken of herstellen. Ongeldige FRP-accounts of onbekende aanmeldgegevens kunnen het apparaat onbruikbaar maken. Is het beheer van apparaat of accounts onduidelijk, stop en escaleer zonder Wipe, Unenroll of Delete. Verwijderen van een werkprofiel wist daarentegen de apps en gegevens in dat profiel; de volgende Device administrator-volgorde geldt alleen na verificatie van die oude modus.

Voor zakelijke Android-apparaten die al in Sophos Mobile zijn ingeschreven in de modus Device administrator, vereist de door Sophos gedocumenteerde overstap naar Android Enterprise met volledig apparaatbeheer eerst een fabrieksreset (Show device in de beheerconsole: Actions > Wipe) en pas daarna een nieuwe inschrijving. Vóór de wipe moeten Android Enterprise zijn ingericht, de apparaatidentiteit en mogelijk gegevensverlies zijn beoordeeld en de gegevenstoegang en goedkeuring van de gegevensverantwoordelijke per apparaat zijn aangetoond; zonder die bewijzen geen wipe. Voor privé-Android-apparaten geldt de andere gedocumenteerde volgorde alleen als ze al zijn ingeschreven in de modus Device administrator: na het inrichten van Android Enterprise in de beheerconsole via Show device eerst Actions > Unenroll, daarna Actions > Delete en vervolgens een nieuwe inschrijving met een Android Enterprise-werkprofiel. Dit is geen SSP-actie om een al bestaand werkprofiel te verwijderen. Beide zijn beheermethoden, geen migratie van lokale inhoud uit Knox- of Sophos-containers.

De gevolgen van Unenroll, Delete, het verwijderen van een policy, het verwijderen van een app en Wipe verschillen; een wipe kan met name gegevens onherroepelijk verwijderen. Beschouw geen van deze acties op basis van alleen een geslaagde taak in de beheerconsole als bewijs dat de gegevens volledig zijn overgedragen.

Eindcontrole en stopcriterium

Controleer na de gecontroleerde omschakeling op pilotapparaten afzonderlijk de aanmelding, het werkprofiel of User Enrollment, de beheerde apps en de toegang tot de goedgekeurde zakelijke gegevens.

Stop per apparaat: Vóór elke wijziging zijn de vereiste goedkeuring én ofwel bevestigde, geautoriseerde toegang tot de goedgekeurde zakelijke gegevens op de nieuwe bestemming of, indien van toepassing, een aangetoonde terugzetactie nodig. Ontbreekt de toegang en is geen toepasselijke terugzetactie aangetoond, laat het oude apparaat dan ongemoeid en escaleer de zaak. Ook zonder goedkeuring blijft het ongemoeid. Noch de pilot, noch de uitschrijving bewijst dat verwijderde lokale gegevens kunnen worden hersteld.

Een back-up die alleen op het oude apparaat is hersteld voldoet nooit aan dit stopcriterium. Vereis voor elk benodigd gegevenstype en elke identiteit een onafhankelijk toegankelijke, goedgekeurde bestemming of een tijdens de pilot op een aparte goedgekeurde bestemming herstelde en gevalideerde back-up, plus akkoord van de gegevensverantwoordelijke voor uitgesloten uitsluitend lokale gegevens. Zonder bewezen onafhankelijke toegang, toepasselijk FRP-accountbeheer of goedkeuring geen destructieve actie.