Sophos Mobile Threat Defense: beleid veilig aanmaken en toewijzen
MTD-beleid voor Sophos Intercept X for Mobile moet worden onderscheiden van geïnstalleerd Android-/iOS-apparaatbeleid van de MDM-editie en het afzonderlijke beleidstype Chrome Security. Het selecteren van apparaten en groepen, de stappen voor Assign, statuscontrole en supportdownload staan in de gemeenschappelijke workflow voor beleid. Dit artikel vult die alleen aan met MTD-specifieke voorbereiding, synchronisatie en terugdraaiing. Als Sophos Intercept X for Mobile op Android door Sophos Mobile wordt beheerd, bepaalt de organisatie de instellingen van deze app centraal. Een licentie of menuoptie bewijst noch MDM-functionaliteit, noch een daadwerkelijk effect op het apparaat.
De centraal vastgelegde instellingen van de beheerde Intercept X-app staan los van appacties door de organisatie: als de organisatie het Android-apparaat of de werkruimte ervan met Sophos Mobile Control beheert, kan zij daar apps laten installeren of verwijderen. Dit zijn beheeracties van de organisatie, geen lokale gebruikersinstellingen in Intercept X. Het verwijderen van een app is niet hetzelfde als Uninstall policy, afmelden bij MDM of het verwijderen van het werkprofiel. Deze mogelijkheid bewijst niet dat de organisatie elke app op elk apparaat mag verwijderen of dat een verwijdering op afstand is geslaagd.
Vóór de pilot: editie, platform en inhoud
- Controleer in de doeltenant de MTD-machtiging, beheerdersrol, het platform en het beleidstype. Maak meerdere passende beleidsregels aan als verschillende apparaattypen moeten worden beheerd. Dit betekent niet dat elk apparaat een eigen beleidsregel nodig heeft en legt evenmin een voorrangsregel bij overlap vast. Leg voor een pilotapparaat de geregistreerde Intercept X-app, apparaat-ID, het bestaande en beoogde beleid en de individuele en groepstoewijzingen vast. Ga niet uit van een voorrangsregel bij overlappende toewijzingen of van het effect van een groepswissel. Controleer Android-opties ter plaatse; raadpleeg voor iPhone en iPad het iOS-MTD-beleid en bij Web Filtering ook de iOS-filtergrenzen en uitzonderingen. Dit is geen platformoverstijgende handleiding voor filters.
- Voer onder Policies > [Platform] > Create > [Beleidstype] een naam en beschrijving in. Controleer de volgens de Threat Defense-help automatisch toegevoegde configuratie Network en pas deze zo nodig aan. Voeg met Add configuration de overige benodigde configuraties toe; voer op de instellingenpagina van elke toegevoegde configuratie de vereiste instellingen in. Controleer de waarden nogmaals zodra alle benodigde configuraties zijn toegevoegd en maak het beleid aan met Save. De toewijzing gebeurt afzonderlijk. Network is geen aangetoond MDM-wifi-/netwerkprofiel; de MDM-procedures voor updates en verwijdering gelden hier niet. Controleer het effect afzonderlijk op het doelplatform.
- Gebruikte tijdelijke aanduidingen worden bij toewijzing vervangen:
%_EMAILADDRESS_%is het e-mailadres van de toegewezen gebruiker,%_USERNAME_%diens Exchange Login (niet noodzakelijk de algemene aanmeldnaam).%_DEVPROP()_%staat voor een apparaateigenschap; vul de naam van die eigenschap tussen de haakjes in. U kunt alle eigenschappen gebruiken die op de pagina Show device van het apparaat op de tabbladen Device properties en Custom properties staan. Zo wordt%_DEVPROP(IMEI)_%vervangen door de IMEI van het apparaat, als die beschikbaar is. Controleer in de pilot of het veld geschikt is, de gebruiker-/apparaatkoppeling, de werkelijke waarde en de vertrouwelijkheid; vul ontbrekende waarden niet op basis van aannames in.
Stop vóór toewijzing van iOS Web Filtering: De volledige Sophos Mobile-help beperkt deze configuratie uitdrukkelijk tot apparaten onder supervisie; het ontbreken van die beperking in de Threat Defense-help is geen toestemming om iPhones/iPads zonder supervisie apparaatbreed te filteren. Verifieer supervisie, profiel, filterbereik, bereikbaarheid van de classificatiedienst, pilot en een onafhankelijke herstelroute aan de hand van het iOS-MTD-beleid en de iOS-filtergrenzen en uitzonderingen. Breid niet uit zolang bereik of herstelroute onduidelijk is; controleer Android-vereisten afzonderlijk.
Toewijzing, effect en herstelroute
Wijs na inhoudelijke goedkeuring van het concrete MTD-beleid via de gekoppelde gemeenschappelijke workflow eerst afzonderlijke pilotapparaten toe; betrek groepen pas nadat leden en overlappende toewijzingen zijn gecontroleerd. De Threat Defense-help noemt voor de directe Assign-procedure het platform, Select devices dan wel Select device groups en Finish, maar geen pagina Schedule task. Pas de plannings- en verwijderingsstappen voor bepaalde geïnstalleerde MDM-apparaatbeleidsregels niet toe op deze MTD-procedure. De help noemt daarnaast toewijzingen via apparaten en taakbundels. Voeg voor toewijzing als onderdeel van een taakbundel een taak Assign policy aan de bundel toe en draag de bundel over aan de beoogde apparaten of apparaatgroepen. Controleer vooraf de editie, het platform, de beschikbare taaktypen en de doelapparaten; dezelfde grenzen voor de pilot en herstelroute gelden ook hier. Aanmaken, volgorde, planning en probleemoplossing worden behandeld in de afzonderlijke levenscyclus van taakbundels. Deze gedocumenteerde toewijzingsroute bewijst noch dat de bundeloverdracht hier is getest, noch dat het beleid effect heeft op de doelapparaten.
Volgens Sophos wordt MTD-beleid van kracht bij toewijzing en bij elke verbinding met Sophos Mobile gesynchroniseerd; wijzigingen vereisen geen handmatige Update devices. ‘Onmiddellijk’ bewijst noch aflevering aan een offline apparaat, noch daadwerkelijke bescherming. Controleer op elk pilotapparaat na de verbinding de toewijzing, de app-/profielstatus, de betrokken functie en normaal app- en netwerkgebruik met goedgekeurde tests met laag risico. Breid alleen uit als het effect is aangetoond en de herstelroute is gecontroleerd.
Als het MTD-beleid niet het verwachte effect heeft, stop dan verdere toewijzingen en onderzoek achtereenvolgens:
- Doel en toewijzing: Vergelijk onder Policies > [Platform] het beleidstype en de opgeslagen waarden met het pilotplan. Controleer onder My Environment > Mobile Devices > [Apparaat] > Policies de toewijzing en de status ervan; als de weergave het type niet toont, kijk dan via Open in Sophos Mobile in de apparaatdetails. Vergelijk apparaat-ID, individuele of groepsgewijze toewijzing en het huidige groepslidmaatschap. Ga bij ontbrekende doeltoewijzing niet uit van een functiestoring.
- Verbinding: Controleer in de apparaatdetails Last Intercept X for Mobile sync en de waargenomen app-synchronisatie; Last active alleen bewijst geen Intercept X-verbinding. Beweer geen aflevering zolang de verbinding uitblijft; controleer status en effect opnieuw na de volgende verbinding. Als synchronisatie uitblijft, blijf uitbreiding blokkeren en escaleer.
- Vereisten en conflicten: Controleer op het pilotapparaat editie, licentie, rol, platform, geregistreerde Intercept X-app en vereiste profielstatus. Gebruik bij iOS-filterfouten de gekoppelde iOS-artikelen in plaats van een algemene filterwijziging. Controleer individuele en groepstoewijzingen op overlap; gok niet welke voorrang heeft. Stel pas met een goedgekeurde functietest met laag risico een daadwerkelijke functiestoring vast wanneer toewijzing, verbinding en vereisten zijn opgehelderd.
Herstelroute bij bevestigde afwijking: Controleer welke apparaten zijn getroffen en wat hun eerdere toestand was. Sophos noemt voor MTD het beleid wijzigen of een ander beleid toewijzen, niet Uninstall policy voor MDM-apparaatprofielen. Wijzig geen gedeeld beleid of groep in één keer zolang bereik en voorrang onduidelijk zijn. Wijs aan ondubbelzinnig individueel toegewezen pilotapparaten gericht het vooraf gecontroleerde alternatief toe of corrigeer hun pilotbeleid. Controleer na een nieuwe verbinding het beleid én de functie op elk getroffen apparaat; meld de herstelroute bij uitblijvende synchronisatie of een verstoorde bedrijfskritische verbinding niet als geslaagd, maar escaleer.
Nieuw API-beleid en supportexport afzonderlijk behandelen
De Sophos Mobile-servicerelease 2026.38 van 21 september 2026 voegt bij het aanmaken van nieuw MTD-beleid via de Mobile API automatisch configuraties met aanbevolen instellingen toe. Bestaand beleid verandert hierdoor niet. De release-informatie vermeldt geen concrete waarden en zegt niets over gewijzigde standaardinstellingen bij handmatig Create, een clientversie, machtigingen of automatische toewijzing. Controleer bij via de API aangemaakt beleid vóór de pilot in de doeltenant het daadwerkelijke platform, alle gegenereerde configuraties en hun waarden; stel noch de automatisch toegevoegde configuratie Network uit de oudere UI-handleiding, noch andere UI-standaardinstellingen gelijk aan de nieuwe API-standaardinstellingen.
Een MTD-beleidsdownload kan instellingen beschikbaar stellen aan Sophos Support. Het selecteren, controleren van het bestand en beveiligd overdragen staan beschreven bij de supportdownload in de gemeenschappelijke workflow voor beleid. Controleer in de doeltenant editie, type, platform, machtiging en ontvanger; controleer het bestand op vertrouwelijke waarden en verwijder kopieën na goedkeuring op veilige wijze. Dezelfde bedieningsstappen bewijzen niet dat MDM- en MTD-exports dezelfde inhoud hebben. Een download is geen bewijs van toewijzing of synchronisatie en evenmin een aangetoonde route voor back-up, import of rollback.
Niet in de praktijk getest: Voor dit artikel zijn geen tests uitgevoerd in een tenant, op apparaten, met de API of met overdracht aan Support; het toont geen geslaagde pilot, effectieve toewijzing of geslaagde terugdraaiing aan. Vóór daadwerkelijke uitvoering is uitdrukkelijke goedkeuring nodig en moeten in de doeltenant de editie, machtiging, beheerdersrol, het beleidstype, platform, de geregistreerde Intercept X-app en vereiste profielstatus worden gecontroleerd. De doelapparaten, individuele en groepstoewijzingen en hun gedrag bij overlap moeten duidelijk zijn; bij iOS Web Filtering ook de supervisie, het filterbereik en de bereikbaarheid van de classificatiedienst. Bij via de API aangemaakt beleid moeten de daadwerkelijk gegenereerde configuraties en waarden worden gecontroleerd. Beperk toewijzing eerst tot afzonderlijke, goedgekeurde pilotapparaten en breid pas uit nadat het effect is waargenomen en een onafhankelijk bereikbare herstelroute is getest. Controleer vóór overdracht aan Support de exportinhoud, vertrouwelijke waarden, bevoegde ontvanger, beveiligde overdracht en veilige verwijdering van kopieën.