Sophos Mobile Threat Defense op iPhone en iPad: een veilig iOS-beleid voorbereiden
Een Mobile Threat Defense-beleid (MTD) configureert Sophos Intercept X for Mobile wanneer de app bij Sophos Mobile is geregistreerd. Het is geen iOS-/iPadOS-apparaatbeleid: Apple MDM-instellingen, profielen en beheer voor het hele apparaat hebben een eigen toepassingsgebied. Een bij Sophos geregistreerde app alleen bewijst niet dat een apparaat onder toezicht staat (supervised) of dat er op het hele apparaat een webfilter actief is. Ook de Intune MTD-integratie is niet automatisch dezelfde beleidstoewijzing.
⚠️ Vóór elke wijziging: In de door Sophos Mobile voor apparaten onder toezicht gedocumenteerde MTD-Web Filtering-modus voor het hele apparaat blokkeert het filter volgens Sophos alle websites als de classificatiedienst
https://4.sophosxl.net/lookuponbereikbaar is. In die modus omvat het filter ook appverbindingen en bronnen van andere websites. Bij de afzonderlijke werkwijze voor apparaten zonder toezicht is daarentegen alleen het netwerkverkeer van de telkens toegewezen beheerde app als filterbereik gedocumenteerd – niet alle websites op het apparaat, Safari of systeemapps. Een wildcard-vermelding onder Blocked domains kan in de modus voor het hele apparaat onbedoeld apps en systeemdiensten uitschakelen; een losse*blokkeert alle websites die onder het betreffende filter vallen. Noch een brede uitzondering, noch een algemene blokkade is een veilige diagnosestap. Bepaal eerst het bereik, de bereikbaarheid van de dienst, de goedgekeurde testgroep, een onafhankelijk communicatiekanaal en de terugvalmogelijkheid.
Licentie, editie en platform vooraf onderscheiden
- Sophos Mobile Threat Defense (voorheen Intercept X for Mobile) geeft recht op beheer van de Intercept X-app; Sophos Mobile (voorheen Central Mobile Advanced) omvat MDM en MTD. Sophos Mobile Device Management (voorheen Central Mobile Standard) geeft op zichzelf geen aangetoond recht op MTD. Controleer de licentie en zichtbare beleidstypen in de eigen tenant; leid dit niet af uit de titel van een helppagina.
- De MTD-configuratie voor iOS is bedoeld voor de bij Sophos Mobile geregistreerde Intercept X-app. De twee officiële versies van de hulptekst over Web Filtering spreken elkaar niet uitdrukkelijk tegen, maar documenteren de voorwaarde verschillend: de Sophos Mobile-editie beperkt deze configuratie uitdrukkelijk tot apparaten onder toezicht; de Threat Defense-editie noemt geen vereiste voor toezicht. Dat weglaten is geen bewijs dat apparaten zonder toezicht apparaatbreed worden ondersteund, en geen vrijgave om daar MTD-Web Filtering in het algemeen toe te wijzen of de werking ervan te claimen. Zolang editie, licentie, toezichtstatus, geschiktheid van het profiel en gedrag in de doeltenant niet zijn vastgesteld, blijft de uitrol van het webfilter geblokkeerd – ook voor apparaten onder toezicht zonder gecontroleerde pilot en terugvalmogelijkheid. Afzonderlijke werkwijze per app: Sophos beschrijft op apparaten zonder toezicht vanaf iOS 16 respectievelijk iPadOS 16.1 filtering van afzonderlijke beheerde apps en noemt in de filterselectie van de beheerde app expliciet Sophos Intercept X als alternatief voor een beleid met de configuratie ‘Web content filter’. Dat bewijst noch apparaatbrede werking, noch dat elk profiel geschikt is; controleer dit afzonderlijke geval apart vóór gebruik.
- Eigendom van het apparaat (Corporate/Personal), MDM-registratie, Apple-toezicht, appregistratie en profielinstallatie zijn verschillende kenmerken. Bij EMM van derden gelden eigen eisen voor appconfiguratie en eventueel profielen; neem profielen niet ongecontroleerd over uit een andere editie. Het iOS-apparaatprofiel ‘Web content filter’ blijft een andere configuratie dan de MTD-optie ‘Web Filtering’.
Vóór wijziging en toewijzing
- Leg voor een niet-productiekritisch pilotapparaat de tenantlicentie, het apparaattype, de iOS-/iPadOS-versie, de toezichtstatus, appregistratie en beleidstoewijzing vast. Leg de huidige beleidsinstellingen en het daadwerkelijk bereikbare alternatieve communicatiekanaal vast; wijzig niet alle apparaten tegelijk.
- Stel vóór activering van apparaatbreed Web Filtering vast of het beoogde pilotapparaat onder toezicht staat, of het filterprofiel wordt ondersteund en of de classificatiedienst via de relevante netwerkpaden bereikbaar is. Geef apparaten zonder toezicht niet vrij voor apparaatbreed MTD-Web Filtering; beoordeel het gedocumenteerde afzonderlijke geval per app apart op licentie, beheerde app, OS-versie, profiel en werking in de pilot. Bij onduidelijkheid over editie, licentie, toezicht, profielgeschiktheid of bereikbaarheid: niet uitrollen. Probeer dit niet met een brede allowlist te ‘repareren’: door de voorrang daarvan kunnen bedoelde blokkades vervallen.
- Configureer gericht alleen het benodigde onderdeel. Controleer na toewijzing op het pilotapparaat de app- en profielstatus en een goedgekeurd, onkritisch websitebezoek; beoordeel verwachte toegestane en geblokkeerde categorieën en gedocumenteerde bedrijfsapps afzonderlijk. Een geslaagde beleidstoewijzing bewijst op zichzelf nog geen filterwerking. Hier zijn geen apparaattests uitgevoerd.
- Stop bij een storing of onterechte blokkade de wijziging, herstel het oorspronkelijke beleid of de uitzondering, of wijs een eerder goedgekeurd alternatief beleid toe. Controleer daarna opnieuw op het apparaat en in Sophos Mobile de status, bereikbaarheid en gebeurtenissen. De Sophos Mobile-actie Uninstall policy ondersteunt geen MTD-beleid: werk het MTD-beleid bij of wijs ander beleid toe. Anders dan bij iOS-apparaatbeleid worden wijzigingen in MTD-beleid gesynchroniseerd wanneer het apparaat weer verbinding maakt met Sophos Mobile; controleer het resultaat op het apparaat. Beschouw het verwijderen van een profiel niet zonder meer als een risicoloze, onmiddellijke rollback; controleer vooraf de afhankelijkheden van MDM en de app.
Web Filtering: fail-closed, uitzonderingen en werking
In de voor apparaten onder toezicht gedocumenteerde apparaatbrede MTD-Web Filtering-modus beoordeelt Web Filtering Safari, andere browsers én verbindingen van apps. De dienst moet https://4.sophosxl.net/lookup kunnen bereiken; bij uitval blokkeert de functie volgens Sophos alle websites binnen het betreffende filterbereik (fail-closed). De afzonderlijk gedocumenteerde filtertoewijzing op apparaten zonder toezicht betreft alleen het netwerkverkeer van afzonderlijke beheerde apps; daaruit volgt geen filtering van Safari, andere apps of alle websites op het apparaat. Geblokkeerde categorieën, schadelijke websites, waarschuwingen en gebeurtenissen moeten afzonderlijk worden gepland. Bepaalde bijzonder ernstige criminele inhoud wordt bij een ingeschakeld filter altijd geblokkeerd; de betreffende URL’s worden in logs, gebeurtenissen en rapporten gemaskeerd. Het ontbreken van een URL in leesbare tekst is daarom geen bewijs dat de blokkade niet plaatsvond.
Filtergrens: In de gedocumenteerde apparaatbrede modus kan een brede wildcard onder Blocked domains apps van derden en systeemapps verstoren; een losse * blokkeert alle websites binnen het filterbereik. Een brede allowlist kan bedoelde blokkades omzeilen. Geen van beide is een veilige diagnosestap. Een filter toewijzen aan afzonderlijke beheerde apps op apparaten zonder toezicht is een aparte werkwijze voor beheerde apps, geen vrijgave voor apparaatbreed MTD en hier geen instructie voor het instellen van VPN per app. Het artikel over de veiligheid van iOS-webfiltering behandelt de syntaxis van uitzonderingen, de voorrang van lijsten, filterconfiguratie, fail-closed-risico’s en pilotcontroles.
Web Filtering-gebeurtenissen zijn niet hetzelfde als Network logging. Sophos Mobile kan voor gefilterde websites gebeurtenissen voor blokkades en waarschuwingen in de apparaatgegevens vastleggen; uit die gebeurtenissen volgt niet dat URL, verbindingstijd en datavolume op dezelfde manier worden geregistreerd. Alleen voor afzonderlijk ingeschakelde Network logging, wanneer Intercept X for Mobile door Sophos Mobile wordt beheerd, beschrijft de app-hulp netwerkmetadata zoals URL’s, verbindingstijden en hoeveelheden verzonden of ontvangen data. Via deze netwerkregistratie ziet de organisatie volgens Sophos niet de overgedragen inhoud; URL’s zijn daarbij beslist niet verborgen. De tegel Network logging verschijnt alleen bij ingeschakelde functie in het appdashboard en licht de geregistreerde gegevenstypen toe. Bepaal doel, toegang en bewaartermijn afzonderlijk vóór activering.
Network en wifi-beveiliging
De MTD-configuratie Network beheert de wifi-beveiliging van de app en de controle op man-in-the-middle-aanvallen. Bij een gedetecteerde aanval maakt Sophos Mobile een gebeurtenis aan in de apparaatgegevens en geeft het een alert. Zodra deze configuratie is toegewezen, kan de gebruiker de bijbehorende appinstellingen niet meer wijzigen. Configureer Extra settings alleen op aanwijzing van Sophos Support.
Open voor een handmatige controle in Intercept X for Mobile Dashboard > Network security > Wi-Fi Security en kies Check Wi-Fi. Daarmee controleert u het wifi-netwerk waarmee het apparaat op dat moment verbonden is. Als Background check is ingeschakeld, controleert de app volgens Sophos de netwerkverbinding telkens wanneer het apparaat verbinding maakt met een wifi-netwerk. Dit is geen bewijs voor een continue controle; bij de beheerde app blijven het beheer door de organisatie en de beleidstoewijzing bepalend.
De weergegeven probleemtypen hebben verschillende oorzaken:
- Captive portal: Een openbaar wifi-netwerk vereist dat u zich aanmeldt voordat u toegang krijgt. Het omleiden van verkeer naar de aanmeldpagina kan extra waarschuwingen veroorzaken.
- Content manipulation: Gemanipuleerde website-inhoud zet gebruikers aan tot schadelijke handelingen. Zo kunnen aanvallers bijvoorbeeld authenticatie omzeilen of gegevens verwijderen.
- SSL interception: Een vals servercertificaat maakt het mogelijk een beveiligde verbinding te onderscheppen en gevoelige gegevens te ontsleutelen, terwijl de verbinding veilig lijkt.
- SSL stripping: Een HTTPS-verbinding wordt teruggebracht tot onversleuteld HTTP. Via een eigen proxy kunnen aanvallers het verkeer omleiden en gevoelige gegevens meelezen, terwijl de verbinding nog steeds veilig lijkt.
ARP-spoofing wordt vanaf iOS 10.3 niet gedetecteerd – claim daarom geen ‘volledige MITM-bescherming’. Een alarm is aanleiding voor onderzoek, geen bewijs voor een specifieke oorzaak.
Wifi-problemen kunnen voor afzonderlijke netwerken worden verborgen. Verborgen wifi-problemen tellen niet mee voor de apparaatstatus. Kies in de Intercept X-app op de pagina Settings de optie Show all Wi-Fi issues om alle verborgen problemen weer te tonen. Daarmee herstelt u de zichtbaarheid, maar verhelpt u geen netwerkoorzaak; beoordeel de meldingen opnieuw bij de acceptatie.
App-logbestand aan Sophos Support doorgeven
De appinstellingen Log level en Send log files staan onder Intercept X for Mobile > Settings; hiermee wordt niet de iOS-app Instellingen bedoeld. Als Sophos Support daarom vraagt, kan onder Log level de omvang van de app-logging worden gekozen. Send log files maakt een e-mail aan met het app-logbestand als bijlage; het adres van Sophos Support is standaard ingevuld. Controleer vóór verzending de ontvanger, de bijlage en de toestemming om de gegevens te delen. De vooraf ingevulde ontvanger bewijst niet dat de overdracht is goedgekeurd of voltooid. Dit app-logbestand is niet hetzelfde als Network logging.
Data tracking is een afzonderlijke instelling: Onder Intercept X for Mobile > Settings > Data tracking kunt u Sophos toestaan anonieme gebruiksgegevens te verzamelen om de app te verbeteren. Deze informatie over doel en anonimiteit geldt voor de daar beschreven gebruiksgegevens van de app, niet voor alle telemetrie in het algemeen. Data tracking is niet het verzenden van een app-logbestand naar Sophos Support, niet Network logging en ook geen gegevensoverdracht naar de Data Lake. Hieruit volgt met name geen garantie dat supportlogs, netwerk-URL’s of Data Lake-gegevens anoniem zijn. De Settings-hulp vermeldt geen standaardstatus voor Data tracking; ga er niet van uit dat deze instelling standaard is ingeschakeld of uitgeschakeld.
SMS/MMS-filtering en apparaatstatus
De MTD-configuratie SMS Filtering definieert organisatiedomeinen waarvan sterk gelijkende nepdomeinen in SMS/MMS moeten worden herkend. Er worden drie soorten afwijkingen beschreven: afzonderlijke tekens worden vervangen, ingevoegd of verwisseld; de domeinnaam krijgt een prefix of suffix, dus een naamdeel vóór of achter de oorspronkelijke naam; of het topleveldomein, de domeinextensie, is anders. Houd bij het controleren van de organisatiedomeinen rekening met deze varianten, vooral als de organisatie zelf vergelijkbare domeinnamen of meerdere domeinextensies gebruikt. Berichten van bekende contacten zijn uitgezonderd van de filtering; subdomeinen van het echte domein worden niet alleen daarom gefilterd. Als een bericht van een onbekende afzender als spam wordt aangemerkt, worden dit bericht en reeds aanwezige en latere berichten van dezelfde afzender naar SMS Junk verplaatst. iMessages vallen hier niet onder.
Message Filtering controleert inkomende SMS/MMS op phishing-URL’s en moet door de organisatie worden ingeschakeld. Als de Intercept X-app onder Settings de melding Turn on Message Filtering toont, is daarnaast de door de organisatie vereiste lokale activering nodig: selecteer in de iOS-app Instellingen > Apps > Berichten > Onbekend en spam de optie Intercept X in de lijst met tekstberichtfilters. De selectie in iOS vervangt het inschakelen door de organisatie niet. Controleer domeinvarianten en mogelijke foutieve classificaties vóór toewijzing met de verantwoordelijken; controleer SMS Junk in plaats van een gegarandeerde bezorging te claimen.
Onder Device security meldt de app het model en de iOS-versie en – als die wordt gedetecteerd – een jailbreak. Aanbevelingen voor updates verschijnen wanneer niet de nieuwste beschikbare iOS-versie is geïnstalleerd. Leid uit het uitblijven van een jailbreakmelding niet af dat het apparaat gegarandeerd niet gecompromitteerd is.
Verwar iOS-appmachtigingen niet met Android-regels: De Sophos MTD-complianceregel voor geweigerde machtigingen voor de Intercept X-app en de regel voor malware-scanintervallen gelden volgens de platformtabel alleen voor Android, niet voor iOS. Voor iPhones en iPads documenteert de Threat Defense-editie daarentegen onder meer de complianceregels Web Filtering turned on en het maximale synchronisatie-interval van Intercept X; de apparaatstatus toont een jailbreak alleen als de app die detecteert. Voor SMS Filtering moet de genoemde activering in iOS en voor Web Filtering of Network logging moet een geschikt configuratieprofiel afzonderlijk worden gecontroleerd; leid daaruit geen toestemming voor iOS-malwarescans of Android Accessibility-toegang af.
Filterprofiel en veilige terugval
Voor Web Filtering of Network logging kan een configuratieprofiel nodig zijn. De hier beschreven profielprocedure begint wanneer de organisatie een profiel aan het apparaat toewijst. Afhankelijk van de beheervorm vraagt Intercept X om handmatige installatie; dit betekent niet dat voor elke filtermodus een profiel verplicht is.
Het gedownloade profiel moet binnen acht minuten worden geïnstalleerd; daarna vervalt het en moet IT het opnieuw toewijzen.
Alleen als Intercept X vraagt om handmatige installatie van het toegewezen organisatieprofiel:
- Bevestig de installatiemelding in de app met OK.
- Bevestig het daaropvolgende verzoek om te downloaden met Allow.
- Sluit na het downloaden de melding met Close. Het profiel is daarmee nog niet geïnstalleerd.
- Open de iOS-app Instellingen en kies Profile Downloaded.
- Tik op Install en volg de weergegeven instructies om de installatie te voltooien.
Als de installatie mislukt met Profile Installation Failed, ondersteunt het apparaat volgens de app-hulp geen Web Filtering-profielen: wijs het niet telkens opnieuw zonder onderzoek toe, maar laat de geschiktheid en het beheertraject door IT beoordelen. Controleer profielinstallatie en actieve bescherming afzonderlijk. Bij EMM van derden is automatische profielimplementatie alleen onder de afzonderlijk gedocumenteerde voorwaarden voorzien; dit vervangt de controle van de toezichtstatus niet.
Voorwaarden voor de uitrol: De Sophos Mobile-editie vereist voor deze Web Filtering-configuratie apparaten onder toezicht, terwijl de Threat Defense-editie die voorwaarde niet noemt; dat betekent geen vrijgave voor apparaatbreed Web Filtering op apparaten zonder toezicht. De afzonderlijk gedocumenteerde werkwijze per app kan Intercept X als filter kiezen, maar vormt geen algemene vrijgave voor het apparaat. Editie, licentie, toezicht, ondersteunde profielen en het toepassingsgebied per app moeten voor de doeltenant onafhankelijk technisch worden bevestigd. Voor dit artikel zijn geen tests uitgevoerd in een Sophos Mobile-tenant of op iOS-/iPadOS-apparaten. Een echte pilotacceptatie en een gevalideerde terugvalmogelijkheid ontbreken nog. Niet uitrollen zolang de voorwaarden niet zijn opgehelderd, de filterwerking op het beoogde pilotapparaat niet is gecontroleerd of de terugvalmogelijkheid niet is gevalideerd.