Sophos Mobile Web Filtering op iPhone en iPad veilig beoordelen
Wijs dit niet zonder toetsing op grote schaal toe: De iOS-configuratie Web Filtering in een Mobile Threat Defense-beleid regelt de webfiltering van Sophos Intercept X for Mobile. De volledige beheerdershandleiding van Sophos Mobile beperkt deze configuratie uitdrukkelijk tot apparaten onder supervisie (supervised). In de Threat Defense-editie ontbreekt die beperking; dit verschil in de documentatie is geen uitdrukkelijke bevestiging dat apparaatbrede filtering op apparaten zonder supervisie mogelijk is, maar ook geen bewijs dat Intercept X daarop helemaal niet kan filteren. Vóór een wijziging moeten voor de doeltenant op een testapparaat de licentie, beheervorm, iOS-/iPadOS-versie, profielstatus, het werkelijke apparaat- of app-bereik en de effectieve filtering worden vastgesteld.
Dit artikel helpt bij het beoordelen van de werking van het beleid. Het is geen handleiding voor het registreren van de app, het uitrollen van een iOS-profiel of het instellen van een specifieke DNS-, VPN- of Network Extension-methode. Een zichtbaar beleid, een tegel in de app of alleen een schakelaar voor gebruikers bewijst niet dat de filtering op het doelapparaat daadwerkelijk actief is.
Bereik vaststellen vóór de wijziging
Volgens Sophos omvat MTD-webfiltering toegang via Safari en andere browsers én verbindingen van apps. Ook systeemapps, apps van derden en externe onderdelen van een website kunnen afhankelijk zijn van een geblokkeerd domein. Deze brede werking is alleen een testdoel voor een daarvoor geschikt apparaat waarop de filtering daadwerkelijk actief is; ze bewijst niets over alle iPhones binnen de organisatie.
Voor apparaten zonder supervisie vanaf iOS 16 of iPadOS 16.1 beschrijft Sophos een afzonderlijke toewijzingsmethode voor het webinhoudsfilter van afzonderlijke beheerde apps. In de app-instellingen kan voor zo’n app de Web Filtering-functie van dezelfde, geïnstalleerde en beheerde Sophos Intercept X-app worden gekozen in plaats van een Web content filter-beleidsconfiguratie. Dat bewijst niet dat MTD apparaatbreed kan worden toegewezen of dat Safari en andere apps op een apparaat zonder supervisie worden gedekt. Stel eerst de concrete beheermethode en het bereik van de betrokken app vast en beoordeel pas daarna de testresultaten. Of dit samenwerkt met andere filters of VPN-verbindingen, is hier niet aangetoond.
Voor de MTD-functie zijn een geschikte Sophos Mobile- of Sophos Mobile Threat Defense-licentie en een beheerde Intercept X for Mobile-app nodig. De gebruikersschakelaar Turn on Web Filtering staat in de app op de pagina Intercept X Settings, niet in de iOS-instellingen. Deze hoort bij de functie die verbindingen met schadelijke of op categorie gefilterde websites blokkeert. De organisatie moet Web Filtering inschakelen; de gebruikersschakelaar vervangt die voorwaarde niet. Voor webfiltering beschrijft Sophos daarnaast een iOS-configuratieprofiel. Controleer op het pilotapparaat of dat profiel werkelijk is toegewezen, geïnstalleerd en actief; de installatie van de app of de schakelaar Turn on Web Filtering toont dit niet aan. Bij handmatig gedownloade profielen noemt de iOS-handleiding een installatieperiode van acht minuten; Profile Installation Failed kan erop wijzen dat profielen niet worden ondersteund. Hieruit volgt geen algemene procedure voor het uitrollen van profielen.
Uitzonderingen en blokkades testen met een kleine pilotgroep
In het MTD-beleid zijn Filter malicious websites, Filter websites by category, Create events en Website exceptions afzonderlijke keuzes. De twee uitzonderingslijsten heten Allowed domains en Blocked domains. Plaats elke vermelding op een eigen regel; Sophos staat IPv4-/IPv6-adressen en -subnetten, domeinen en wildcard-domeinen toe. Gebruik geen protocolvoorvoegsel zoals https://. Een wildcard moet aan het begin van de vermelding staan: *.example.com is een voorbeeld van de notatie, geen aanbeveling om dat domein toe te staan. Een afzonderlijke regel met * in Blocked domains blokkeert alle websites. Controleer vóór zo’n regel welke uitzonderingen nodig zijn en of ze echt werken; ook een beperktere blokkade kan apps of ingesloten bronnen onbruikbaar maken.
De websitecategorieën zijn gebaseerd op gegevens van SophosLabs, die voortdurend worden bijgewerkt. Voor de beoordeling van de pilot betekent dit dat een eerder waargenomen categorie-indeling geen blijvende garantie is. Controleer daarom tijdens de huidige pilot of vóór een nieuwe wijziging opnieuw of de categorieën het verwachte effect hebben.
Voor elk van de twee velden Allowed domains en Blocked domains in het MTD-Web Filtering-beleid geldt een gedocumenteerde bovengrens van 5.000 vermeldingen en 130.000 tekens. Beide grenzen moeten per veld worden aangehouden, niet als een gezamenlijk maximum voor beide lijsten. Deze veldgrenzen gelden voor de beleidslijsten; ze zeggen niets over de capaciteit van de persoonlijke Allow list of Block list. Controleer vóór de toewijzing de omvang van de lijsten en de daadwerkelijk opgeslagen vermeldingen in de doeltenant. Hoe een overschrijding wordt afgehandeld – bijvoorbeeld door afwijzing of inkorting – is hier niet getest; ook een specifieke API-foutmelding wordt niet gegarandeerd.
Bij overlap is deze volgorde bepalend:
- Allowed domains in het beleid: toestaan.
- Blocked domains in het beleid: blokkeren.
- Allow list van de gebruiker: toestaan.
- Block list van de gebruiker: blokkeren.
- Geblokkeerde categorie: blokkeren.
Daardoor kan een toestemming in het beleid vóór een algemene blokkade in datzelfde beleid worden toegepast; een toestemming van de gebruiker kan een blokkade in het beleid daarentegen niet overrulen. Voorbeeld: als * wordt geblokkeerd, kan een noodzakelijk domein dat expliciet onder Allowed domains staat volgens deze volgorde bij de normale evaluatie van regels worden uitgezonderd. Dit is geen gegarandeerde omweg bij uitval van de classificatie of voor de categorie met zeer ernstige criminele inhoud, die altijd wordt geblokkeerd, en evenmin een betrouwbare herstelmethode. Test browsers, betrokken apps en de exacte Intercept X-versie afzonderlijk: pas in versie 9.7.10 werd een fout verholpen waardoor Microsoft Edge websites blokkeerde ondanks Allowed domains en * in Blocked domains. Alleen de lijst bekijken bewijst niet dat een uitzondering werkt.
Sophos gebruikt https://4.sophosxl.net/lookup voor de classificatie; volgens de actuele lijst met vereiste Sophos-netwerkverbindingen hebben iPhones en iPads hiervoor toegang via HTTPS (443) nodig. Alleen een geslaagde DNS-resolutie van deze naam bewijst niet dat Web Filtering de HTTPS-verbinding tot stand kan brengen. Als Web Filtering deze dienst niet kan bereiken, worden volgens beide beheerdershandleidingen alle websites geblokkeerd; een vermelding onder Allowed domains is daarvoor niet als uitzondering gegarandeerd. Controleer daarom vóór toewijzing aan de pilot of de dienst via de beoogde apparaatnetwerken bereikbaar is en plan een alternatieve, bevoegde route voor beheer en herstel; veroorzaak niet opzettelijk een storing in het productienetwerk. Een plotselinge, brede blokkade kan ook wijzen op een ontbrekende verbinding met de classificatieservice en bewijst niet automatisch dat de gekozen categorieën werken. Of en wanneer het intrekken van een beleid of profiel de toegang herstelt, moet eerst op het pilotapparaat worden getest.
Werking en herstelroute controleren
Leg voor een beperkte pilot eerst de bestaande situatie, doelapparaten en verantwoordelijke personen vast. Controleer daarna op een geschikte iPhone of iPad het daadwerkelijk toegewezen beleid, de app- en profielstatus en de betrokken beheermodus. Test met ongevaarlijke testbestemmingen of een verwachte toestemming, een gerichte blokkade en eventueel een categoriewaarschuwing werken: in Safari en een andere browser, en bij een betrokken app-verbinding. Houd ook bedrijfskritische systeemfuncties en ingesloten paginabronnen in de gaten. Met Create events kunnen geblokkeerde toegangen en toegangen waarvoor ook een waarschuwing werd gegeven zichtbaar worden op de apparaatdetailpagina; deze gebeurtenisoptie staat los van de filterbeslissing. Volgens de releaseopmerkingen van Sophos Mobile voor versie 2023.10 worden iOS-verbindingen op besturingssysteemniveau met Apple-servers genegeerd bij Web Filtering-gebeurtenissen: het ontbreken van zulke gebeurtenissen bewijst noch dat de verbindingen zijn toegestaan, noch dat de classificatieservice bereikbaar is. Alleen een pagina openen of een tegel in de app zien, is geen bewijs van geslaagde filtering.
Voor de categoriecontrole biedt Web Security & Control Tests voorbeeldpagina’s en uitleg over de categorieën. Volgens de beheerdershandleiding is de inhoud van de daar beschreven categorietestpagina’s ongevaarlijk, ook als de indeling aanstootgevend of gevaarlijk luidt. Selecteer vóór het openen een momenteel passende web- of categorietest op basis van de beschrijving en de product- en platformgegevens; de catalogus alleen bevestigt geen geschiktheid voor iOS-MTD. Leg op het goedgekeurde pilotapparaat de testbestemming, het tijdstip, de verwachte toestemming, blokkade of waarschuwing en het daadwerkelijk waargenomen resultaat vast. Andere catalogusvermeldingen, zoals malwaretestdownloads, bewijzen niet dat iOS-categoriefiltering werkt; download voor deze controle geen testbestanden en bezoek geen echte schadelijke websites.
Voeg bij een onverwachte blokkade niet op goed geluk steeds ruimere uitzonderingen toe. Onderzoek eerst het apparaatbereik, de volgorde van de lijsten, de profielstatus, de app-versie en de verbinding met de classificatieservice. Stop verdere toewijzingen; laat een bevoegde persoon voor de pilotapparaten de eerder vastgelegde beleidstoewijzing of uitzonderingsconfiguratie gecontroleerd terugdraaien en controleer opnieuw of de oorspronkelijke toegang werkt. Terugdraaien verwijdert reeds aangemaakte gebeurtenissen niet en bewijst niet dat alle getroffen app-verbindingen meteen herstellen. Voer dit zonder bevestigde herstelroute niet breed in.
Verhoogd batterijverbruik bij actief Web Filtering
Voor Sophos Intercept X for Mobile voor iOS, versie 9.7.13, documenteren de Sophos-release notes onder SMSECIOS-2055 dat een fout is verholpen waarbij Web Filtering verhoogd batterijverbruik veroorzaakte. Dit is een concrete aanwijzing voor de foutdiagnose, maar geen bewijs dat elk verhoogd verbruik door het webfilter komt of dat een update het op elk apparaat verhelpt.
Leg bij dit symptoom eerst de geïnstalleerde Intercept X-versie, de iOS-/iPadOS-versie, het daadwerkelijk actieve filter en het tijdstip van het verhoogde verbruik vast. Vergelijk de geïnstalleerde app-versie met de hier gedocumenteerde foutoplossing in 9.7.13 / SMSECIOS-2055 en controleer of in de App Store een door de organisatie goedgekeurde app-update voor het apparaat beschikbaar is. De release notes bewijzen noch welke versie op het apparaat is geïnstalleerd, noch welke versie in de betreffende Store-regio beschikbaar is. Observeer na een goedgekeurde update op het pilotapparaat opnieuw het verbruik bij vergelijkbaar gebruik en de verwachte toestemmingen en blokkades. Blijft het symptoom bestaan, geef dan de versie- en observatiegegevens door aan de verantwoordelijke IT-afdeling of Sophos Support; schakel het filter niet op goed geluk op grote schaal uit. Hiermee wordt geen specifieke batterijduur of geslaagde oplossing op het eigen apparaat gegarandeerd.
Gebruikersweergave en privacy afzonderlijk beoordelen
Open in het dashboard van de iOS-app Network security > Web Filtering. Persoonlijke uitzonderingen kunt u vanuit een bijbehorende waarschuwing toevoegen, in de app controleren en weer verwijderen:
- Uitzondering toevoegen: Veeg de melding Web request blocked omlaag. Tik voor een persoonlijke toestemming op Add to allow list en voor een aanvullende persoonlijke blokkade op Add to block list. Een toestemming onderdrukt een beveiligingswaarschuwing; overleg bij een onduidelijke classificatie eerst met de verantwoordelijke IT-afdeling of de uitzondering verantwoord is.
- Vermeldingen controleren: Onder Web Filtering toont Allow list het aantal toegestane pagina’s en Block list het aantal geblokkeerde pagina’s. Tik op de betreffende teller om alle vermeldingen in die lijst te openen. Eigen vermeldingen en vermeldingen die de organisatie heeft vastgelegd, staan in afzonderlijke secties. Controleer vóór een wijziging van wie de vermelding is; alleen het aantal bewijst niet dat een toestemming of blokkade werkt.
- Eigen vermelding verwijderen: Veeg in de betreffende lijst de zelf toegevoegde vermelding naar links om deze te verwijderen. Dit kan alleen bij eigen vermeldingen, niet bij vermeldingen die de organisatie heeft vastgelegd. Controleer na het verwijderen met een ongevaarlijke testbestemming welke toepasselijke regels weer gelden; de gevolgen voor toestemmingen en aanvullende blokkades worden hieronder afzonderlijk beschreven.
Deze interface verandert niets aan de voorrang van beleidsvermeldingen en bevestigt op zichzelf niet het filterbereik op het apparaat.
Een zelf toegevoegde vermelding in de Allow list kan de gedocumenteerde waarschuwing voor bepaalde pagina’s die als schadelijk zijn geclassificeerd of in een categorie zijn ingedeeld blijvend onderdrukken zolang de vermelding bestaat. Als deze eigen vermelding wordt verwijderd, vervalt de uitzondering van de gebruiker: de pagina wordt weer volgens de toepasselijke regels gefilterd. Dit legt niet vast welke waarschuwing of blokkade daarna volgt en garandeert evenmin dat de wijziging onmiddellijk op het apparaat wordt toegepast.
Een zelf toegevoegde vermelding in de Block list maakt van een pagina waarvoor eerder werd gewaarschuwd een blijvend geblokkeerde pagina, zolang de vermelding bestaat en volgens de hierboven beschreven volgorde wordt toegepast: beleidslijsten hebben voorrang op gebruikerslijsten en binnen hetzelfde niveau hebben toestemmingen voorrang op blokkades. Een eigen blokkade kan dus noch een toestemming in het beleid, noch een eigen toestemming overrulen. Als de eigen vermelding in de Block list wordt verwijderd, vervalt deze aanvullende blokkade van de gebruiker; de onderliggende waarschuwing kan weer verschijnen, mits de toepasselijke regels daarin voorzien en geen andere regel de pagina blokkeert. Beide lijstwijzigingen betreffen alleen zelf toegevoegde vermeldingen, niet de door de organisatie vastgelegde vermeldingen. Ze bieden geen algemene omweg bij uitval van de classificatie of voor de categorie met zeer ernstige criminele inhoud, die altijd wordt geblokkeerd, en garanderen geen onmiddellijk herstel van de toegang.
Als Create events is ingeschakeld, kunnen waarschuwingen en blokkades zichtbaar worden in de apparaatdetails. Zolang Web Filtering is ingeschakeld, blokkeert Sophos websites in de categorie met zeer ernstige criminele inhoud altijd; de URL’s daarvan worden in logs, gebeurtenissen en rapporten gemaskeerd. Dat betekent niet dat alle URL’s standaard worden gemaskeerd. Afzonderlijk Network logging kan bij een beheerde app metagegevens zoals URL’s, tijdstippen en gegevensvolumes vastleggen, maar niet de overgedragen inhoud. Volgens de iOS-releaseopmerkingen vereisen eventuele uploads van netwerklogs naar de Sophos Data Lake dat de app wordt beheerd en dat beheerders de functie inschakelen. Webfiltergebeurtenissen, netwerklogging, upload naar Data Lake en Data tracking zijn verschillende functies. Data tracking op de app-pagina Intercept X Settings geeft Sophos toestemming om anonieme gebruiksgegevens te verzamelen om de app te verbeteren. Die toestemming staat los van netwerkmetadata en support-logbestanden; hieruit volgt niet dat die andere logs worden geanonimiseerd. Stel vóór productie afzonderlijk vast wie in de eigen tenant welke gegevens kan zien, welke rechten gelden, hoe betrokkenen worden geïnformeerd en hoe lang gegevens worden bewaard; uit deze helppagina’s volgt geen bindende bewaartermijn.