Naar de inhoud
Avanet

Sophos Mobile Threat Defense op Android: beschermingsbeleid veilig plannen

Concept – geen goedgekeurde operationele instructie. Een Mobile Threat Defense-beleid voor Android configureert Sophos Intercept X for Mobile (IXM) wanneer de app bij Sophos Mobile is geregistreerd. Het is geen Android Enterprise-apparaatbeleid en evenmin bewijs voor volledig MDM-beheer, werkende webfiltering of de Intune-MTD-integratie. Sophos Mobile Threat Defense geeft recht op het beheer van IXM en Sophos Chrome Security; Sophos Mobile omvat de functies van Device Management en Threat Defense. Sophos Mobile Device Management alleen geeft geen recht op MTD: voor het hier beschreven IXM-beheer is een Sophos Mobile- of Sophos Mobile Threat Defense-licentie vereist. Stel de licentie, beheerdersrechten, appregistratie en apparaatmodus in de daadwerkelijke tenant vast. De Mobile-licentiekeuze legt uit hoe u deze controleert onder Profile icon > Licensing in Sophos Fusion.

Op door Sophos Mobile beheerde Android Enterprise-apparaten installeert het MTD-beleid IXM; vóór de toewijzing moet de app in Sophos Mobile als beheerde Google Play-app zijn toegevoegd. Deze voorwaarde hoort bij het Mobile Enterprise-beheertraject en geldt niet zonder meer voor elke Threat Defense-tenant met uitsluitend appbeheer. Controleer de vermelding in de Play-catalogus, de Android Enterprise-koppeling en het beperkte installatiebewijs aan de hand van Managed Google Play voorbereiden en apps beschikbaar stellen; wijzig daarbij geen gedeelde appconfiguratie zonder voorafgaande controle. Controleer bij een andere registratieroute de installatie en IXM-registratie afzonderlijk; een zichtbare app bewijst nog niet dat beide stappen zijn voltooid.

Stop vóór toewijzing van webfiltering: Bij Android Enterprise met werkprofiel is de Android-MTD-configuratie Web Filtering niet van toepassing: IXM in het werkprofiel kan de daarvoor vereiste Sophos Accessibility Service niet bereiken. Een opgeslagen beleidsinstelling of zichtbare app maakt de functie daar niet werkzaam. Als Web Filtering op een geschikt apparaat is ingeschakeld, blokkeert het alle websites als https://4.sophosxl.net/lookup niet bereikbaar is. Controleer toegang tot de classificatiedienst, toestemming voor Accessibility, geschikte browsers, een onafhankelijk communicatiekanaal en een beperkte pilot vóór inschakeling. Ga niet uit van een uitzondering voor werkprofielen door de app zonder toetsing naar de privéruimte te verplaatsen.

Reikwijdte en besluit vóór wijziging

  1. Leg de tenant, editie en daadwerkelijke MTD-licentie, rol, het apparaat/de Android-versie, volledig beheerd Android Enterprise-apparaat, werkprofiel of afzonderlijk gecontroleerde appbeheermodus, de IXM-registratie bij Sophos Mobile en de bestaande beleidsstatus vast. Persoonlijk eigendom is niet hetzelfde als een werkprofiel en MTD is niet automatisch MDM. Apparaatregistratie via een EMM van derden vervangt de registratie van de IXM-app bij Sophos Mobile niet. De afzonderlijke route voor automatische IXM-registratie via een EMM van derden vereist aangepaste app-instellingen, een voorbereide IXM-inschrijfconfiguratie en een Connection code. Deze route kan niet worden gecombineerd met al geconfigureerde Intune Mobile Threat Defense; dit is geen algemene uitsluiting van elk door Intune beheerd apparaat. Bepaal de passende route, de koppeling tussen code en gebruiker, de installatie en de registratie aan de hand van Intercept X for Mobile registreren. Dit artikel geeft geen goedkeuring voor die EMM-inschrijfprocedure of voor een willekeurige EMM-aanbieder. Bevestig ter plaatse de ondersteunde combinatie van Android-versie, editie en appmodus; leid deze niet af uit de beleidstitel.
  2. Leg uitsluitend voor de goedgekeurde testgroep het betrokken beleidstype, apparaat- of groepslidmaatschap, benodigde apptoestemmingen en de bestaande toestand vast. Aanmaken, toewijzen, conflicten/groepslogica en terugdraaien vormen een apart proces onder Beleid toewijzen: Policies > [Platform] > Create, kies het passende MTD-type, voer een naam en beschrijving in en controleer de automatisch toegevoegde Network-configuratie. Voeg andere geplande onderdelen toe via Add configuration en open hun instellingen; controleer elke configuratie vóór Save. Wijs het beleid vervolgens uitsluitend toe aan de goedgekeurde doelgroep. Deze tekst stelt geen universele voorrang van conflicterend beleid vast. Registratie en appdistributie blijven afzonderlijke taken.
  3. Controleer vóór een webfilterpilot of IXM buiten het niet-ondersteunde werkprofielgeval draait, de Accessibility-toestemming daadwerkelijk beschikbaar is en de dienst-URL via de bedoelde netwerken bereikbaar is. Bereid geschikte testpagina’s, afhankelijkheden van bedrijfskritische browsers/apps, goedgekeurde uitzonderingen en bereikbare alternatieve communicatie voor. Als de voorwaarden niet zijn bevestigd: niet toewijzen.

Antivirus: appscans en uitzonderingen

De Android-configuratie Antivirus beheert de bescherming tegen malware. Zodra deze is toegewezen, kan de gebruiker de bijbehorende IXM-instellingen niet meer zelf wijzigen. Beoordeel de velden afzonderlijk; een ingeschakelde scan garandeert niet dat elk object wordt gedetecteerd of dat een detectie automatisch wordt verwijderd.

  • Update mode bepaalt wanneer IXM actuele malware-informatie downloadt. De gekozen dataverbinding moet op de beoogde apparaten beschikbaar zijn; verwar een updateschakelaar niet met een voltooide update.
  • Scheduled scan interval bepaalt de frequentie. Daily while charging voert de scan pas uit na meer dan 30 minuten aansluiting op een stroombron; dit is geen garantie dat dagelijks een scan wordt afgerond.
  • Geïnstalleerde apps worden standaard gecontroleerd. Scan system apps neemt de normaliter overgeslagen, door Android beschermde systeemapps mee die gebruikers niet kunnen verwijderen.
  • Scan storage scant daarnaast bestanden in de interne gedeelde opslag, op SD-kaarten en aangesloten USB-media. Monitor storage bewaakt wijzigingen daarin en controleert nieuw opgeslagen bestanden. Dat kan de scanbelasting verhogen en mogelijk privébestanden raken: stem apparaateigendom, toestemmingen, opslagvolume en privacy vooraf af.
  • Detect PUAs controleert op potentieel ongewenste toepassingen: deze zijn niet noodzakelijk schadelijk, maar kunnen in een zakelijke omgeving privacy-, beveiligings- of gebruiksrisico’s opleveren. Enable user to allow PUAs staat gebruikers toe apps goed te keuren; een zo toegestane app wordt bij latere scans genegeerd. Behandel detectie en toestemming daarom niet als dezelfde schakelaar.
  • Onder Apps with low reputation > Mode schakelt Allow juist deze controle uit. Warn toont een waarschuwing; gebruikers kunnen de app toestaan en verdere waarschuwingen ervoor onderdrukken. Block verhindert het openen van zulke apps. De beslissing moet aansluiten bij de goedgekeurde uitzonderingsregels, niet alleen bij het aantal hinderlijke meldingen.
  • Scan notification regelt meldingen na een appscan bij installatie. Als het vinkje is verwijderd, verschijnen er geen meldingen voor schone apps; dit betekent niet dat alle detectiemeldingen zijn uitgeschakeld of dat de apps niet worden gecontroleerd.
  • De gekozen App group sluit apps uit van scans en is daarmee een beveiligingsuitzondering: houd deze klein en goedgekeurd, en sluit niet zonder meer een volledige groep bedrijfsapps uit. Documenteer vóór een wijziging de leden en de zakelijke reden; scan na het terugdraaien opnieuw op hetzelfde apparaat en controleer de resultaten.

Lokale instellingen, scans en privacy onderscheiden

In de app bevat Settings lokale opties voor scans, meldingen en updates. Voer lokale wijzigingen alleen na goedkeuring uit en voor zover de beheerstatus ze toestaat; laat vergrendelde instellingen door de verantwoordelijke beheerder wijzigen. Manage allowed apps toont toegestane apps die niet in de scanresultaten verschijnen; na verwijdering uit deze lijst kunnen ze weer onder Threats and PUAs verschijnen.

Systeemapps toestaan is geen omzeiling voor beheerde apps: De release notes voor Android-client 9.8.4125 beschrijven een nieuwe mogelijkheid om systeemapps die als bedreiging zijn gedetecteerd toe te staan, zodat niet-verwijderbare apps minder herhaalde waarschuwingen veroorzaken. Deze uitbreiding geldt alleen als Sophos Mobile IXM niet beheert en niet voor apps die geen systeemapps zijn. Zij biedt dus geen grond om zo’n detectie lokaal toe te staan in de hier behandelde beheerde IXM-app. Het onderdrukken van een waarschuwing neemt de gedetecteerde bedreiging bovendien niet weg.

Selecteer Scan system apps als ook Android-systeemapps in de lokale scan moeten worden meegenomen. Ook hier worden deze beschermde apps, die gebruikers niet kunnen verwijderen, standaard overgeslagen, zoals hierboven uitgelegd. Detect PUAs schakelt lokaal de detectie van potentieel ongewenste apps in, niet de toestemming ervoor. App reputation activeert de detectie van apps met een lage reputatie op basis van gegevens van Sophos Live Protection. Deze lokale schakelaar is niet gelijk aan de centrale reactie Allow/Warn/Block.

Selecteer Scan storage om SD-kaarten en USB-opslag in de lokale scan op te nemen. Schakel Monitor storage in om nieuwe apps en bestanden te controleren die naar deze media worden gedownload of gekopieerd. Ook voor nieuw aangesloten opslagmedia start dan automatisch een scan. Dit gedocumenteerde lokale SD-/USB-bereik wordt niet alleen door gelijknamige velden uitgebreid tot het hierboven beschreven centrale bereik met interne gedeelde opslag. De vereiste goedkeuringen voor scanbelasting en mogelijke privébestanden blijven gelden.

De lokale schakelaar Scan notification schakelt scanmeldingen voor schone apps in. Als deze niet is geselecteerd, blijven meldingen voor malware, PUAs en apps met een lage reputatie bestaan; de scancontrole wordt daardoor niet uitgeschakeld. IXM controleert apps bij installatie op het Android-apparaat en wanneer deze apps vanaf SD-kaarten of USB-opslag worden gestart. U kunt de meldingen bekijken in het Notification Panel. Beschouw ontbrekende meldingen voor schone apps daarom niet als bewijs dat er geen scan is uitgevoerd.

Daarvan staat het Android-meldingskanaal Protection status los. De historische releasevermelding 9.7.3542 beschrijft de statusmelding Sophos Intercept X is protecting you en vermeldt dat het wegvegen van de melding of uitschakelen van dit kanaal de bescherming niet aantast. Dit is geen oproep om alle IXM-meldingen uit te schakelen. Scan notification, detectiemeldingen, Create events voor Web Filtering en meldingen aan het beheer zijn andere kanalen; ook User Activity Verification en het Fusion Notification Center moeten hiervan worden onderscheiden. Noch de aanwezigheid, noch het ontbreken van de statusmelding bewijst dat een scan is geslaagd of dat beleid is toegepast.

Stel onder Settings > Update mode de dataverbinding voor het downloaden van virusdetectiegegevens in, voor zover dit lokaal is goedgekeurd. Controleer voor de actualiteit de gegevens onder Version voor de antivirusengine en antivirusgegevens, en Last update. Last update vermeldt de datum waarop antivirusgegevens van Sophos zijn opgehaald; door erop te tikken, controleert u op updates. Die datum is niet het tijdstip van een controle op updates en bewijst evenmin dat zojuist een scan is voltooid.

Track data to help improve usability staat anonieme gebruiksgegevens toe; Send log to Sophos deelt trace-/logbestanden eerst met een andere app om ze naar Sophos Support te verzenden. Dit zijn afzonderlijke privacybeslissingen, geen scanvoorwaarde en geen garantie dat er “geen telemetrie” is. Laat vóór het delen van logs de inhoud, ontvanger, veilige overdrachtsroute en verwijdering zodra het doel van de verwerking is vervuld goedkeuren; deel uitsluitend noodzakelijke diagnostische gegevens.

Een lokale handmatige scan wordt gestart via App security > Show scan details > Start. Het overzicht App security issues en Show scan details tonen detecties; onder Threats and PUAs > [App] > Object details kunt u de installatiebron, aangevraagde machtigingen en beschrijving van de bedreiging controleren. Vanuit Object details kunt u ook een webpagina met gedetailleerde bedreigingsinformatie in de browser openen. Deze lokale browseractie staat los van de hieronder beschreven zoekactie in Fusion. Voer de in Object details aangeboden Allow- of verwijderacties niet automatisch uit: controleer eerst de goedkeuring, beheerstatus en gevolgen voor bedrijfsgegevens.

Geplande lokale scans worden, voor zover het beleid dit niet blokkeert, in Settings ingesteld door Scheduled scans in te schakelen en een keuze te maken onder Scheduled scan interval. Ook bij de lokale keuze Daily while charging wordt een scan pas uitgevoerd na meer dan 30 minuten aansluiting op een stroombron; dit garandeert niet dat dagelijks een scan wordt afgerond. IXM gebruikt online opvragingen en een lokale scanengine; dit garandeert niet dat alle bedreigingen worden gedetecteerd of dat de werking zonder netwerkverbinding identiek is.

Gedateerde gegevens over dataverbruik duiden: De Sophos Sizing Considerations van 14 april 2022 noemen voor Intercept X for Mobile op Android bij elke malwarescan 256 bytes per app voor online opvragingen van actuele bedreigingsgegevens in de SophosLabs-database. Voor het downloaden van gegevensupdates voor de antivirusengine noemt de bron afzonderlijk gemiddeld 10-20 KB per dag. Deze gedateerde schattingen uit de documentatie zijn geen gemeten verbruik van het eigen apparaat, geen bovengrenzen en geen budget voor het totale scan- of apparaatverkeer; het daggemiddelde geldt alleen voor de genoemde gegevensupdates. Pas ze niet toe op iOS of een offline scan. Controleer vóór het plannen van dataverbruik het werkelijke verbruik voor de beoogde appinventarissen, scanintervallen en updateomstandigheden in een goedgekeurde pilot; schakel beschermings- of updatefuncties niet uit uitsluitend om aan deze schattingen te voldoen.

Een APK die al via een legitieme bron is verkregen, kan vóór installatie in de bestandsbeheerder worden geselecteerd en via de deelfunctie ervan met Scan with Intercept X worden gecontroleerd. IXM controleert de geselecteerde APK op bedreigingen en toont het resultaat. Controleer dit weergegeven resultaat voor het geselecteerde bestand. Gebruik APK-installatie uit onbekende bronnen niet als testvoorwaarde: installaties buiten Google Play verhogen het risico; ook een APK-scan zonder detecties bewijst geen betrouwbare herkomst en geeft geen toestemming voor installatie.

Een centrale scan starten en de laatste detecties controleren

In Sophos Fusion vereist My Environment > Mobile Devices > [Testapparaat] > Actions > Scan for malware een Sophos Mobile- of Sophos Mobile Threat Defense-licentie en een door Sophos Mobile beheerde IXM-app op Android: de klik verstuurt een scanopdracht, geen onmiddellijk bevestigd resultaat. Controleer via Open in Sophos Mobile > Tasks de opdrachtstatus. Ontbreekt de actie, controleer dan eerst installatie/beheer in plaats van blind herhaaldelijk scans te starten.

Werk de gegevens in de Fusion-apparaatdetails onder Scan results bij met Refresh. De lijst toont de laatste scan, geen volledige historie. Type maakt onderscheid tussen Threat, Suspicious, PUA en Low reputation; Name, Identifier en Version identificeren de app, Threat vermeldt indien van toepassing de bedreiging en Detected at de detectiedatum ervan. Filter in het zoekveld op de naam van de bedreiging of app, versie of identifier; de typefilters boven de lijst beperken de resultaten tot het geselecteerde detectietype. Open voor aanvullende bedreigingsinformatie de Threat-naam en vervolgens het gelijknamige zoekresultaat. Daarmee opent de pagina over de bedreiging in het Sophos Threat Center. Gebruik daar de links voor meer informatie. Maak app-identificatoren en detectiedetails uitsluitend toegankelijk voor bevoegde personen. Oude of lege resultaten bewijzen geen nieuwe succesvolle scan: controleer de opdrachtstatus, actualiteit van de resultaten en weergave in de app op hetzelfde apparaat samen, zonder uit te gaan van automatische opschoning.

Network: wifi-beveiliging in plaats van wifi-configuratie

Network > Man-in-the-middle protection beheert de IXM-functie Wi-Fi Security, met name de controle op man-in-the-middle-aanvallen. Bij een gedetecteerde aanval ontstaat een gebeurtenis in de apparaatdetails en een alert. Toegewezen Network-instellingen kunnen gebruikers niet meer in de app wijzigen; stel Extra settings alleen in op aanwijzing van Sophos Support. Dit is geen configuratie van wifi-SSID’s, certificaten of VPN.

Wanneer Wi-Fi Security wordt ingeschakeld, vraagt de Android-app vanwege het Android-toestemmingsmodel voor locatie om precieze locatie en achtergrondlocatie: uit een wifi-naam kan de locatie worden afgeleid. Het aanvragen van deze toestemming betekent hier niet dat IXM de locatie opvraagt of volgt; deze beperkte uitspraak is geen garantie dat er geen netwerk- of diagnostische gegevens worden verwerkt. Stem deze gevoelige toestemming vóór de pilot af met privacyverantwoordelijken en de apparaateigenaar. Ga zonder bevestigde toestemmingen niet uit van succesvolle wifi-bescherming; omzeil beheerde instellingen niet met privéwijzigingen door gebruikers.

In de app controleert Check Wi-Fi onder Network security > Wi-Fi Security het netwerk waarmee het apparaat momenteel verbonden is. Background check controleert bij het verbinden met wifi, voor zover de beheerstatus de instelling toestaat. De controle omvat inhoudsmanipulatie (gewijzigde website-inhoud die tot schadelijke handelingen aanzet), SSL-interception (onderscheppen via een vals certificaat, waarbij gevoelige gegevens kunnen worden blootgelegd ondanks een ogenschijnlijk veilige, versleutelde verbinding) en SSL-stripping (terugschakelen van HTTPS naar HTTP). Wi-Fi Security kan op apparaten met Android 10 of nieuwer vanwege een Android-beperking geen ARP-spoofing (onjuiste koppeling van de gateway aan het MAC-adres van de aanvaller) detecteren (Sophos Known Issue SMSECAND-4570). Ook legitieme captive portals, zoals de aanmeldpagina van een openbaar wifinetwerk, kunnen extra waarschuwingen veroorzaken doordat ze al het verkeer naar het portal omleiden. Dit geeft geen toestemming om waarschuwingen te negeren of beveiligingsfuncties te omzeilen. Het uitblijven van een alarm bewijst niet dat elk netwerk veilig is; observeer het controleresultaat in de app, de toestemmingen en indien van toepassing de centrale gebeurtenis afzonderlijk, zonder een echte aanval in scène te zetten.

Android Web Filtering: werking, lijsten en toestemmingen

De MTD-configuratie regelt via Filter malicious websites de omgang met schadelijke websites en via Filter websites by category de omgang met inhoudscategorieën. De categorieën worden voortdurend bijgewerkt; een classificatie is geen onveranderlijk stamgegeven. Create events bepaalt of alleen geblokkeerde bezoeken of ook waarschuwingen gebeurtenissen in de apparaatdetails veroorzaken. Leg voor een goedgekeurde pilot de gekozen omvang van de gebeurtenisregistratie vast en controleer daar de verwachte testgebeurtenissen; een ontbrekende waarschuwingsregel bij een instelling die alleen blokkeringen registreert, is op zichzelf geen beveiligingsfout.

De classificatie vereist https://4.sophosxl.net/lookup; als deze niet bereikbaar is, blokkeert Web Filtering alle websites. Wanneer het filter is ingeschakeld, wordt bijzonder ernstige criminele inhoud altijd geblokkeerd en worden de bijbehorende URL’s in logs, gebeurtenissen en rapporten gemaskeerd – niet alle URL’s. Open dergelijke inhoud niet voor een test. Plan bij Web Filtering de complianceregel Intercept X for Mobile permissions can be denied op No, zodat een door een uitgeschakelde Accessibility Service uitgevallen filter als niet-conform wordt herkend. Dat is geen automatisch herstel; controleer de acties en mogelijke gevolgen voor toegang/apps van een compliancebeleid afzonderlijk en configureer geen gevaarlijke reactie of statuswijziging zonder goedkeuring.

Uitzonderingen beperkt houden en de volgorde controleren

Uitzonderingen zijn geen onschuldige snelle oplossing: Een allowlist in het beleid heeft voorrang boven de blocklist in het beleid; beide gaan vóór de allowlist van de gebruiker. Daarna volgt de blokkering op categorie. Voor de Threat Defense-editie wordt tussen de allowlist van de gebruiker en de blokkering op categorie bovendien een blocklist van de gebruiker beschreven; voor de volledige editie is deze tussenstap niet opgehelderd. Controleer daarom vóór een uitzondering in de pilot de daadwerkelijke volgorde voor de betreffende editie en versie, in plaats van een identieke volgorde te veronderstellen. Een lokale toestemming van een gebruiker heft een blocklist in het beleid niet op; houd ook rekening met de afgedwongen blokkering van ernstige criminele inhoud.

Allowed domains staat pagina’s toe ondanks een geblokkeerde categorie; Blocked domains blokkeert pagina’s ondanks een toegestane categorie. Beide velden accepteren per regel één domeinnaam, wildcarddomein, IPv4-/IPv6-adres of subnet, zonder scheidingstekens en zonder protocolvoorvoegsel zoals https:// of chrome://. Ook browserinterne identificatoren zijn geldige uitzonderingsvermeldingen: bookmarks in plaats van chrome://bookmarks is een syntaxisvoorbeeld, geen aanbeveling om bladwijzers te blokkeren. Een wildcard-* moet vooraan staan. Een losse * in Blocked domains blokkeert alle websites binnen het bereik van het filter.

Als syntaxisvoorbeelden zijn www.example.com, *.example.com, 203.0.113.0/24 en 2001:db8::/32 geldige vormen, geen zakelijke uitzonderingen die bedoeld zijn om te kopiëren. Kies voor een goedgekeurde test eerst een concrete, daadwerkelijk benodigde domeinnaam en vervang het voorbeeld door uw eigen gecontroleerde vermelding. Een wildcard of subnet omvat een breder bereik dan één naam of één adres; controleer daarom vooraf het bereik en de benodigde appafhankelijkheden en gebruik brede vermeldingen niet als snelle oplossing.

Volgens Sophos geldt Web Filtering op ondersteunde apparaten voor al het webverkeer, inclusief het webverkeer van apps van derden en systeemapps en externe bronnen die websites laden, zoals lettertypen. Brede wildcards kunnen bedrijfsapps of websites onbruikbaar maken. Probeer slechts één afzonderlijk goedgekeurde en controleerbare uitzondering in een geïsoleerde pilot, met vastlegging van de oorspronkelijke lijst; verwijder de uitzondering na een test gericht en controleer de blokkeer-/toestaanwerking opnieuw. Gebruik geen globale allowlist als vermeende oplossing voor een uitgevallen classificatiedienst.

Browsers en lokale bediening controleren

Ondersteunde browsers zijn Android web browser, Firefox, Google Chrome en Microsoft Edge; andere kunnen werken, maar zijn niet getest. In de app is Web Filtering zichtbaar onder Network security > Web Filtering. Schakel op deze pagina Web Filtering in als de hierboven genoemde controles voor browsers, Accessibility, apparaatmodus en bereikbaarheid zijn geslaagd, de wijziging is goedgekeurd en de beheerstatus lokale wijzigingen toestaat. Tik vervolgens op Malicious content en kies Warn of Block. Tik voor elke gewenste inhoudscategorie op de categorie en kies eveneens Warn of Block. Laat centraal beheerde instellingen in plaats daarvan via de goedgekeurde beleidsprocedure wijzigen; omzeil ze niet lokaal.

Always allow access to this page in het waarschuwingsvenster voegt een lokale uitzondering toe; Clear allowed pages list verwijdert de lokale uitzonderingen weer. Dit is geen algemene omzeiling van centrale regels en evenmin het terugdraaien van een MTD-beleid. Stem ook een verwijdering van lokale toestemmingen met brede gevolgen vooraf af.

Controleer onder Protected browsers de beoogde browser; Protected browsers (not tested) betekent niet dat andere browsers zijn goedgekeurd. Als een ondersteunde browser is geïnstalleerd maar niet onder Protected browsers staat, controleer dan in de Android-systeeminstellingen onder Accessibility of Sophos Accessibility Service is ingeschakeld. De gebruikersinterface is geen bewijs dat het tenantbeleid daadwerkelijk is toegepast en vervangt geen controle op de werking van beleid en app. De grens voor werkprofielen blijft bestaan, ongeacht zichtbare schakelaars.

Link Checker is een afzonderlijke appfunctie waarmee links vanuit niet-browserapps op schadelijke of ongepaste inhoud kunnen worden gecontroleerd. Links die intern in een app worden geopend, kan de functie niet controleren; links moeten aan de browser worden doorgegeven. Dit is geen extra configuratiecomponent van de drie hier behandelde MTD-onderdelen Antivirus, Network en Web Filtering en wordt niet automatisch ingeschakeld door deze toe te wijzen.

Let op – de standaardbrowser verandert: Documenteer alleen als deze afzonderlijke appfunctie gewenst en goedgekeurd is de huidige Android-standaardbrowser. Bedien vervolgens onder Network security > Link Checker de schakelaar naast Link Checker is turned off, bevestig de melding met OK, kies Intercept X en voer Set as default uit. Selecteer bij meerdere browsers onder Checked links open in this browser de gewenste doelbrowser. Test een onschadelijke link die extern wordt doorgegeven; beoordeel bij apps met een interne browser de bestaande instelling voor openen in de browser afzonderlijk. Voor Gmail is dit de optie Open web links in Gmail: schakel deze alleen na goedkeuring uit als links naar de browser moeten gaan. Een wijziging beïnvloedt de linkbediening van deze app en garandeert niet dat alle links worden gecontroleerd.

Wanneer in Android weer een andere standaardbrowser wordt gekozen, wordt Link Checker uitgeschakeld. Settings > Clear defaults beëindigt het gebruik van IXM als standaardapp voor ondersteunde links. Herstel voor de terugval de eerder gedocumenteerde standaardbrowser en indien van toepassing de gewijzigde linkoptie in de app, en controleer dezelfde onschadelijke linkoverdracht opnieuw; hierdoor wordt het centrale webfilterbeleid niet verwijderd.

Device security beoordeelt Android-beveiligingsinstellingen en toont aanbevelingen. Groen met Secure staat voor de maximaal mogelijke beveiliging bij de betreffende instelling, niet voor volledige apparaatbeveiliging of een toegepast MTD-beleid. Rood met Insecure wijst op mogelijke beveiligingsproblemen. Controleer de aanbeveling voor die instelling en laat een goedgekeurde wijziging overeenkomstig uitvoeren.

Geel met Unknown betekent dat IXM vanwege het apparaatmodel of de Android-versie niet eenduidig kan vaststellen of de instelling onveilig is. Overweeg na controle en in overleg met de verantwoordelijke beheerder een wijziging van deze instelling; dwing die niet alleen vanwege de kleur af. Grijs met Turned off betekent dat de controle is uitgeschakeld en deze instelling niet meetelt voor de beveiligingsstatus van het apparaat. Dit betekent niet dat de onderliggende Android-beveiligingsfunctie is uitgeschakeld. Interpreteer geel en grijs niet als veilig.

Tik onder Device security op een instelling om meer over de beveiligingsgevolgen ervan te lezen of de aangeboden route voor wijziging te openen. Niet elke tik leidt tot een wijziging of geeft toestemming om iets te wijzigen. Bij een door Sophos Mobile beheerde app configureert de organisatie beveiligingsrelevante systeeminstellingen. Vraag gebruikers daarom niet om beheerde instellingen te omzeilen; een aanbeveling is geen extra Android-MTD-beleidscomponent.

Release-informatie over de apparaatbeoordeling duiden

De volgende wijzigingen in de Android-client zijn in eerdere releases gedocumenteerd; de vermelding ervan bevestigt niet welke versie is geïnstalleerd of dat de werking op het apparaat is getest.

  • Secure NFC: In 9.8.4125 houdt Security Advisor rekening met de Android-instelling Require device unlock for NFC (Secure NFC). Ingeschakeld NFC wordt niet meer automatisch als onveilig beoordeeld als Secure NFC wordt ondersteund en is ingeschakeld. Als Secure NFC wordt ondersteund maar is uitgeschakeld, verschijnt een waarschuwing met de aanbeveling om het in te schakelen. Controleer de ondersteuning en de daadwerkelijke status op het beoogde apparaat; pas de uitspraak over ondersteund Secure NFC niet toe op apparaten zonder deze functie en schakel NFC niet zonder onderscheid uit.
  • Toegankelijkheidsfuncties: 9.7.3829 introduceerde een Device-Security-waarschuwing bij een ingeschakelde Accessibility Service; 9.7.4013 voegde de mogelijkheid toe om afzonderlijke diensten van deze waarschuwingen uit te zonderen. Zo’n waarschuwingsuitzondering schakelt de dienst niet uit en is geen toestemming vanuit Android-MDM. Voor Web Filtering blijft de hierboven toegelichte Sophos Accessibility Service vereist. Allowed accessibility services in het Android Enterprise-apparaatbeleid bepaalt daarentegen welke apps toegankelijkheidsfuncties mogen aanbieden; controleer dit afzonderlijke MDM-onderdeel aan de hand van het Android-bedrijfsbeleid. Leid uit de release-informatie niet af dat voor elke beheerde app een lokale uitzonderingsactie beschikbaar is en schakel de benodigde Sophos-dienst niet uit om een waarschuwing weg te nemen.
  • Apparaatintegriteit: 9.7.3672 verving Googles SafetyNet API door de Play Integrity API voor de controle van de apparaatintegriteit. Dit is een historische wijziging van de controlemethode, geen extra MTD-beleidscomponent en niet hetzelfde als een specifieke complianceregel. De wijziging bewijst niet dat de integriteitscontrole op het concrete apparaat is geslaagd en geeft geen toestemming voor inschrijving of toegang; beoordeel het compliancebeleid en de daadwerkelijke bevindingen op het apparaat afzonderlijk.

Beperkte acceptatie en terugval

  1. Vooraf: documenteer een goedgekeurde kleine pilotgroep en een bereikbaar testapparaat per daadwerkelijk beoogde Android-modus, de beleidsversie, IXM-registratie, scan-/toestemmingsstatus, laatste resultaten, toegestane en geblokkeerde testpagina’s, afhankelijkheden van zakelijke browsers/apps en een onafhankelijk communicatiekanaal. Definieer voor apparaten met een werkprofiel geen geslaagde webfilterwerking als doel; rol Web Filtering daar niet uit als werkzame bescherming.
  2. Na toewijzing: wacht op de volgende verbinding/synchronisatie, controleer op het apparaat het beleid en de appconfiguratie en observeer de werking afzonderlijk. Open voor Web Filtering uitsluitend goedgekeurde, onschadelijke Web Security & Control-testpagina’s; de voorbeelden zijn ondanks hun testclassificatie inhoudelijk onschadelijk. Vergelijk toegestane en geblokkeerde webdoelen, de Accessibility-status en de wifi-controle op een bekend netwerk. Controleer de Antivirus-scanstatus en de laatste resultaten afzonderlijk; gebruik geen echte malware als test. Controleer onder Create events uitsluitend verwachte webfiltertestgebeurtenissen; stel de status van een scanopdracht niet gelijk aan een scanresultaat. Een geslaagde toewijzing bewijst geen werkzaamheid. Ook een classificatiedienst die vanaf de beheerderscomputer bereikbaar is, bewijst niet dat IXM deze via het beoogde apparaatnetwerk kan bereiken; controleer de situatie op het apparaat in de goedgekeurde pilot en veroorzaak niet opzettelijk een productiestoring.
  3. Bij onterechte blokkering of uitblijvende bescherming: stop de uitbreiding, stel betrokken apparaten/afhankelijkheden veilig en baken de oorzaak af: is de dienst bereikbaar? Is Accessibility nog toegestaan? Betreft het probleem een uitzondering, de uitsluitingsgroep voor scans of het hele beleid? Verwijder een nieuwe uitzondering uit de pilot of herstel de vorige lijst; herstel bij groepswijzigingen de oorspronkelijke beperkte doelgroep. Herstel zo nodig gericht alleen een voor de betreffende storing geteste beleidsversie of wijs een eerder getoetst alternatief toe. Bij uitval van de classificatiedienst mag het terugvalbeleid niet eveneens Web Filtering met dezelfde onbereikbare dienstafhankelijkheid inschakelen; verander niets meer zonder bereikbaar, goedgekeurd terugvalpad en escaleer via het onafhankelijke communicatiekanaal. Een MTD-beleid niet blind als een Android-apparaatbeleid “deïnstalleren” of de IXM-app verwijderen: gewijzigde MTD-instellingen worden bij de volgende verbinding gesynchroniseerd; de terugvalroute is een gerichte beleidswijziging of toewijzing van een ander, getest beleid, niet de MDM-verwijderactie. Controleer op hetzelfde testapparaat na de volgende verbinding met Sophos Mobile opnieuw het daadwerkelijk toegepaste beleid, de app-/toestemmingsstatus, toegestane zakelijke doelen, de beschermingsfunctie en gebeurtenissen. Schakel filtertoestemmingen niet uit en voer geen ongecontroleerde test uit met * of een globale allowlist.

Nog open vóór goedkeuring: De concrete licentie, beheerdersrol, ondersteunde Android-versies, MDM-/appmodus, privacytoestemmingen voor scans en locatie, daadwerkelijke Accessibility- en dienstbereikbaarheid, werking van uitzonderingen, groepsdoelgroep en terugvalroute zijn niet in de tenant van de klant getest. De eigenaar van het MTD-beleid vervangt noch de afzonderlijke instructie voor toewijzing/registratie, noch iOS-webfilter- of Android Enterprise-MDM-beleid. Vóór productieve toewijzing moeten de licentie, de werking van het beleid en de terugvalroute op het goedgekeurde testapparaat zijn gecontroleerd; rol zonder dat bewijs niet uit.