Naar de inhoud
Avanet

Sophos Mobile: Windows-wachtwoordregels en beveiligingsbeleid veilig plannen

Bij Windows-policies in Sophos Mobile is niet de strengste instelling de belangrijkste keuze, maar een herstelbare pilot: bevestig de editie en de beheerde status, controleer BitLocker-herstel vóór een mogelijke herstart, inventariseer lokale accounts en wijs pas daarna precies één wijziging toe aan een testapparaat. Een Windows-policy is niet de Device Encryption-policy van Sophos Fusion en vervangt geen procedure voor BitLocker-herstel. Zie voor het beheer en herstel van de bijbehorende sleutels BitLocker beheren met Sophos Fusion.

Vóór de eerste toewijzing

  1. Platform en toepassingsgebied: Het doelapparaat moet daadwerkelijk als Windows-computer via Sophos Mobile worden beheerd; Sophos Endpoint Protection alleen is geen MDM-registratie. De lijst met vereisten van Sophos Mobile noemt Windows 10/11 Enterprise, Education en Pro, maar niet Home; die lijst garandeert niet dat elke afzonderlijke policyconfiguratie op iedere genoemde editie of build werkt. Volgens Sophos is Restrictions niet van toepassing op Pro en Device Guard niet op Pro of Windows in S-modus. Controleer de editie, Windows-versie, hardwarevereisten en geldende GPO-/MDM-instellingen op het specifieke apparaat; een oude helppagina biedt geen actuele bevestiging van ondersteuning.
  2. Levenscyclus: Voor de reguliere edities van Windows 10 eindigde de ondersteuning door Microsoft op 14 oktober 2025; LTSC-/LTSB-edities en apparaten met geldige, geactiveerde Extended Security Updates (ESU) moeten afzonderlijk per editie en versie worden gecontroleerd. ESU verlengt de levenscyclus van het Microsoft-product of de reguliere ondersteuning niet, maar biedt gedurende een beperkte periode beveiligingsupdates voor daarvoor in aanmerking komende en correct geregistreerde apparaten. De lijst met vereisten van Sophos Mobile (release 2026.38 van 21 september 2026) vermeldt desondanks Windows 10 Enterprise/Education/Pro vanaf 20H2 en Windows 11 Enterprise/Education/Pro. Dat is een Sophos-platformlijst, geen toezegging van Microsoft-ondersteuning voor oudere Windows 10-builds en geen bewijs dat elke Windows-policy werkt. Ook bij Windows 11 hangt de ondersteuning af van versie en editie: 23H2 Pro krijgt bijvoorbeeld al geen Microsoft-updates meer, terwijl voor 23H2 Enterprise/Education andere termijnen gelden. Controleer vóór de pilot de specifieke versie in de levenscyclusinformatie van Microsoft Release Health en test de gewenste instelling op precies dat apparaat.
  3. Toegang en terugweg: Zorg voor een geautoriseerde lokale hersteltoegang, bereikbare ondersteuning bij het apparaat en een wijzigingsvenster. Houd bij BitLocker de Recovery Key beschikbaar die bij het betrokken apparaat en de huidige protector hoort, volgens de goedgekeurde procedure, en controleer vóór de wijziging of deze toegankelijk is; beschouw een louter aanwezige of verouderde vermelding niet als getest herstel. Bepaal eerst wie de huidige BitLocker Recovery Key voor dit apparaat daadwerkelijk beheert en waar deze is opgeslagen (bijvoorbeeld Fusion Device Encryption of een andere geautoriseerde sleutelbeheeromgeving). Alleen Sophos Mobile MDM bewijst niet dat de sleutel in Fusion is opgeslagen. Maak een productiesleutel in Fusion niet uitsluitend voor een gereedheidscontrole zichtbaar met Show Key. Documenteer bestaande wachtwoordvereisten en GPO’s. Controleer voor Device Guard bovendien de huidige status van VBS/Credential Guard en de ondersteuning voor Secure Boot en DMA.
  4. Kleine pilotgroep: Wijs de policy niet eerst aan een grote groep apparaten toe. Documenteer de beginsituatie, betrokken gebruikers en de verwachte zichtbare wijziging. Volgens Sophos is er voor een Windows-policy geen algemene Uninstall policy-terugweg; instellingen worden gecorrigeerd door de policy bij te werken of een andere toe te wijzen. Een afgemeld apparaat of een apparaat dat niet synchroniseert, ontvangt zo’n correctie niet betrouwbaar onmiddellijk.

Wachtwoordregels: herstarts en vergrendelde accounts voorkomen

De configuratie Password policies bepaalt Maximum number of failed attempts, Time in minutes until the device is locked, Password history en Maximum password age in days.

Time in minutes until the device is locked bepaalt na hoeveel minuten zonder gebruik het apparaat wordt vergrendeld. De gebruiker kan het zelf weer ontgrendelen. Deze vergrendeling bij inactiviteit is niet de drempel voor mislukte pogingen die een herstart met een BitLocker-herstelvraag kan veroorzaken. Maximum password age in days bepaalt na hoeveel dagen gebruikers hun wachtwoord moeten wijzigen.

Password history is het aantal eerder gebruikte wachtwoorden dat Sophos Mobile bewaart om hergebruik te blokkeren; een nieuw wachtwoord mag met geen van deze waarden overeenkomen. Sophos staat voor mislukte pogingen, vergrendelingstijd en maximale wachtwoordleeftijd de waarde 0 toe om de betreffende beperking uit te schakelen. Dat is geen aanbeveling om alle beveiligingsvereisten uit te zetten: kies waarden die passen bij het accountmodel en de herstelmogelijkheden en test ze afzonderlijk. De wachtwoordcomplexiteit (zoals lengte of tekenklassen) kan met deze Mobile-policy niet worden ingesteld; die wordt door Windows bepaald en hangt onder meer af van het accounttype. Neem historisch gedocumenteerde concrete complexiteitswaarden niet over als universeel geldende huidige Windows-standaard.

Als voor het betrokken account een bijbehorend Windows-beleid voor wachtwoordcomplexiteit is ingeschakeld en daadwerkelijk van kracht is, kunnen bij het aanmaken of wijzigen van het wachtwoord ook controles op de accountnaam en delen van de volledige naam of weergavenaam worden toegepast. Of en hoe deze naamcontroles gelden, hangt af van het effectieve beleid en het accounttype; stel dit vóór de pilot vast voor de betrokken accounts. Hieruit volgt geen universele regel voor willekeurige opeenvolgende tekens uit een naam, en evenmin bewijs van de huidige vereisten voor Microsoft-accounts.

Vóór het activeren van ‘Maximum number of failed attempts’: Volgens Sophos leidt het bereiken van de drempel op Windows-computers tot een herstart met een BitLocker-herstelvraag. Microsoft verduidelijkt voor de bijbehorende Windows-MDM-regel: op een desktop worden gegevens daarbij niet gewist, maar wordt BitLocker-herstel geactiveerd; zonder ingeschakelde BitLocker is de regel niet afdwingbaar. Beschouw een ingestelde drempel voor mislukte pogingen daarom niet als gegevenswissing of als effectieve bescherming op een niet-versleuteld apparaat. Controleer vóór toewijzing op het specifieke apparaat de BitLocker-status en de daadwerkelijk beschikbare hersteltoegang; lok niet bewust mislukte aanmeldpogingen uit op productieapparaten. Als er naast de bij Sophos Mobile geregistreerde gebruiker andere lokale gebruikers zijn en minstens één van hen zijn wachtwoord niet mag wijzigen, kan deze Password-policy volgens Sophos niet worden toegewezen. Controleer en corrigeer accountrechten pas in een afzonderlijke, goedgekeurde stap; breid gebruikersrechten niet blind uit en verwijder geen accounts om de policy af te dwingen.

Inventariseer voor de pilot eerst de accounts en bestaande richtlijnen, stel een inactiviteitsduur en maximale wachtwoordleeftijd vast die passen bij de werkwijze en bevestig vóór het instellen van een drempel voor mislukte pogingen dat herstel mogelijk is. Controleer na toewijzing uitsluitend lezend welke policy aan het apparaat is gekoppeld en of de gekozen inactiviteitsduur en maximale wachtwoordleeftijd van kracht worden. Een test van de drempel voor mislukte pogingen hoort uitsluitend thuis in een goedgekeurde, geïsoleerde testomgeving met een toegankelijke Recovery Key. Probeer bij een onverwachte BitLocker-herstelvraag niet opnieuw en raad geen andere sleutels: koppel de apparaat- en sleutel-ID aan elkaar en volg de geautoriseerde herstelprocedure van de daadwerkelijk verantwoordelijke sleutelbeheeromgeving; alleen als Sophos Device Encryption de huidige sleutel beheert, is de Fusion-herstelprocedure van toepassing.

Restrictions: gevolgen van elk selectievakje vooraf vaststellen

Restrictions is geen algemene beveiligingsmaatregel voor Pro: Sophos sluit Windows Pro expliciet uit. De configuratie bevat onder meer Forbid resetting the computer (blokkeert resetten via Instellingen en Windows RE), Disable VPN settings, Disable Account settings, Forbid Bluetooth, Telemetry level en Forbid manual MDM unenrollment. Met name een geblokkeerde reset of MDM-uitschrijving kan een geplande support- of offboardingprocedure blokkeren. Kies per pilotwijziging slechts één gemotiveerde instelling en controleer de werking ervan op het apparaat vóór en na toewijzing.

Forbid manual configuration in het onderdeel Wi-Fi is een bijzonder risico: al door de gebruiker geconfigureerde profielen en Wi-Fi-Sense-profielen worden bij toepassing verwijderd. Het terugzetten van het selectievakje herstelt verwijderde profielen niet automatisch. Zorg vóór deze ingreep voor een andere, geteste beheer- en netwerktoegang en een gedocumenteerde manier om benodigde wifi-profielen te herstellen. Wifi-profielen, certificaten en SCEP horen bij de afzonderlijke Windows-procedure voor netwerken en certificaten; schakel zonder deze zekerheid hier geen wifi-blokkade in.

Telemetry level omvat in de lijst van Sophos de niveaus Full, Enhanced, Basic en Security. De daadwerkelijke werking en toelaatbaarheid onder Windows hangen af van de huidige editie en het beleid van Microsoft; de Sophos-lijst bewijst niet dat elk niveau op ieder pilotapparaat werkt. Ook historische UI-termen als Cortana of Wi-Fi Sense bewijzen niet dat een instelling op huidige Windows-versies effect heeft.

Device Guard: kies eerst een omkeerbare aanpak

De configuratie Device Guard van Sophos kan op virtualisatie gebaseerde beveiliging (VBS) en Credential Guard inschakelen. Turn on virtualization-based security (VBS) is het afzonderlijke veld om VBS in te schakelen; de keuze onder Credential Guard configuration staat daar los van. Volgens Sophos worden de instellingen toegepast bij de eerste start van de Windows-computer na toewijzing van de policy. Controleer vóór toewijzing de hardware en bestaande GPO-/MDM-instellingen en plan een gecontroleerde herstart.

Onder Platform security level onderscheidt Sophos twee opties:

  • Secure Boot gebruikt de beveiligingsfuncties die het apparaat ondersteunt. Zonder Input/Output Memory Management Units (IOMMUs) gebruikt VBS de Secure Boot-functie van UEFI; met IOMMUs gebruikt VBS Secure Boot met bescherming tegen directe geheugentoegang (DMA).
  • Secure Boot and DMA protection vereist Secure Boot met DMA-bescherming. Als het apparaat DMA-bescherming niet ondersteunt, wordt VBS met deze keuze niet ingeschakeld.

Credential Guard-preflight vóór toewijzing: Inventariseer, alleen als Credential Guard op het pilotapparaat moet worden ingeschakeld, de daadwerkelijk gebruikte aanmeld- en toegangsroutes in de betreffende tenant: wifi of bekabelde 802.1X, VPN (vooral PEAP-/EAP-MSCHAPv2), NTLMv1-SSO, RDP/ondersteuning op afstand met opgeslagen Windows-aanmeldgegevens of CredSSP, en toepassingen met onbeperkte Kerberos-delegatie. Microsoft documenteert de gevolgen voor authenticatie: bij MS-CHAP en NTLMv1 kan SSO wegvallen en kan opnieuw handmatig aanmelden nodig zijn; deze protocollen worden daardoor niet zonder meer volledig geblokkeerd. Certificaatgebaseerde wifi-/VPN-authenticatie wordt hierdoor niet geblokkeerd. De Remote Desktop-client kan opgeslagen Windows-aanmeldgegevens niet doorgeven aan de doelhost; CredSSP kan opgeslagen of SSO-aanmeldgegevens niet meer gebruiken, maar expliciet ingevoerde aanmeldgegevens blijven mogelijk. Onbeperkte Kerberos-delegatie wordt daarentegen geblokkeerd. Controleer aanvullende afhankelijkheden alleen als ze daadwerkelijk in de pilot voorkomen: Ga met de verantwoordelijken voor identiteit en toepassingen na of Kerberos-PKINIT met RSA in plaats van Diffie-Hellman, of Kerberos-DES nodig is: Credential Guard blokkeert PKINIT met RSA en DES; het opnieuw invoeren van een wachtwoord verhelpt dit niet. Inventariseer ook gebruikte eigen of niet van Microsoft afkomstige Security Support Providers/Authentication Packages (SSP/AP) en toepassingen die opgeslagen Windows-aanmeldgegevens uitlezen: zulke integraties kunnen uitvallen, vooral als ze LSA-wachtwoordhashes of niet-ondersteunde interfaces nodig hebben. Spreek voor daadwerkelijk getroffen routes vóór toewijzing een compatibel alternatief en een representatieve functietest af; wijs Credential Guard niet toe zolang een kritieke route onduidelijk is. Beoordeel met de verantwoordelijken voor identiteit en netwerk alleen de routes die voor het gekozen apparaat werkelijk relevant zijn; zorg vóór de herstart voor een onafhankelijk geteste beheer- of lokale consoletoegang en een goedgekeurde terugweg zonder UEFI-vergrendeling. Als de reguliere netwerk- of ondersteuningsverbinding op afstand de enige toegangsmogelijkheid is, wijs Credential Guard dan nog niet toe.

Voor een pilot waarvoor terugdraaien op afstand nodig is, is Credential Guard configuration: Turn on without lock de relevante keuze: Sophos noemt hier Turn off of een Windows-groepsbeleid als terugweg. Turn on with UEFI lock mag niet als op afstand omkeerbare schakelaar worden gepland. Sophos stelt dat uitschakelen fysieke aanwezigheid bij de computer vereist; Microsoft beschrijft daarvoor een afzonderlijke EFI-/opstartprocedure met bevestiging vóór het opstarten. Schakel deze modus niet in zonder uitdrukkelijk voorbereide lokale terugweg. Turn off heft een reeds ingestelde UEFI-vergrendeling niet op. Ook zonder UEFI-vergrendeling kunnen andere beheerinstellingen de wijziging overschrijven of kan Windows Credential Guard al standaard inschakelen.

Vergelijk op het testapparaat de huidige en gewenste status in System Information (msinfo32.exe) bij Virtualization-based Security Services Running: daar moet Credential Guard als actief worden vermeld als inschakeling het doel van de pilot was. Alleen een geslaagde policytaak bewijst niet dat de functie daadwerkelijk draait. Controleer na de herstart op het representatieve pilotapparaat met een geautoriseerd testaccount de eerder geïnventariseerde, werkelijk gebruikte aanmeldingen en verbindingen (met name 802.1X/wifi, VPN, RDP/ondersteuning op afstand en betrokken SSO-/delegatietoepassingen; indien aanwezig ook PKINIT-RSA-/DES- en SSP/AP-integraties en toepassingen die opgeslagen Windows-aanmeldgegevens uitlezen), en de onafhankelijke terugweg; leid uit een actieve Credential Guard niet af dat netwerk- en ondersteuningsroutes werken. Controleer bij afwijkingen eerst de editie, Secure Boot/DMA, andere richtlijnen en de herstartstatus; experimenteer niet door de UEFI-vergrendeling om te schakelen. Plan terugdraaien bij without lock via de voorbereide Windows-policy of het toepasselijke GPO, synchroniseer het apparaat en controleer de status opnieuw na een herstart. Stop bij with UEFI lock en gebruik de goedgekeurde lokale Microsoft-herstelprocedure met fysieke toegang.

E-mailconfiguraties niet blind uitrollen

De Mobile-help noemt Email account voor Exchange Online/Server en IMAP/POP als Windows-configuraties. Voor placeholders als %_EMAILADDRESS_% en %_USERNAME_% moeten voor de toegewezen gebruiker in Sophos Fusion de velden Exchange Login en Email Address zijn ingevuld. Bij meerdere Exchange-accounts met verschillende mailboxbeleidsregels kan Windows volgens Sophos slechts één richtlijn afdwingen; bovendien kan de gebruiker wijzigingen in de Exchange-configuratie weigeren. Wachtwoordvelden in een policyontwerp vervangen geen goedgekeurde procedure voor identiteiten en geheimen.

Belangrijk conflict rond actualiteit: Sophos beschrijft de Exchange-e-mailconfiguratie uitdrukkelijk voor de Mail-app van Microsoft; Microsoft heeft de ondersteuning voor Windows Mail/Calendar/People op 31 december 2024 beëindigd en geeft aan dat daarmee geen e-mails of gebeurtenissen meer kunnen worden verzonden of ontvangen. De Sophos-pagina over IMAP/POP noemt geen momenteel ondersteunde doelclient; ook een overdracht van die configuratie naar het nieuwe Outlook is niet aangetoond. Daarom hier geen stappenplan om deze Mail-app in productie uit te rollen en geen veronderstelde automatische overdracht naar het nieuwe Outlook. Stel eerst vast welke doelclient, authenticatie, mailboxpolicy en actuele ondersteuning in de specifieke tenant gelden en test deze afzonderlijk.

Uitrol, controle en terugdraaien

Maak na de voorbereidende controles in Sophos Mobile onder Policies > Windows een nieuwe policy uitsluitend voor de pilot aan. Controleer vóór elke wijziging aan een bestaande policy eerst alle toegewezen apparaten en groepen: wijzigingen in een reeds toegewezen Windows-policy worden bij de volgende verbinding automatisch gesynchroniseerd en zijn geen test op één apparaat. Voeg met Add configuration alleen de gecontroleerde configuratie toe, sla de policy op en selecteer met Assign uitsluitend het gekozen pilotapparaat. Bij Windows-policies is de in het Sophos-dialoogvenster beschreven pagina Schedule task beschikbaar voor Android-, Knox- en iOS-policies, niet voor Windows; beloof hier dus geen uitgestelde Windows-toewijzing. Begin pas met de test wanneer de aangewezen ondersteuner klaarstaat.

Vergelijk na toewijzing de weergave Policies van het betrokken apparaat, de taakstatus en het werkelijke gedrag op het apparaat. Windows-policies worden automatisch gesynchroniseerd wanneer het apparaat verbinding maakt; een vermelding in de UI bewijst op zichzelf niet dat de instelling lokaal werkt. Schakel bij een onverwachte wijziging geen tweede beveiligingsrelevante optie in: houd het apparaat bereikbaar, corrigeer uitsluitend de voor het pilotapparaat gereserveerde policy op gecontroleerde wijze of wijs een geteste vervangende policy toe, wacht op synchronisatie en een eventuele benodigde herstart en controleer opnieuw lokaal. Controleer vóór wijzigingen aan een daarnaast toegewezen gedeelde policy eerst de apparaat- en groepstoewijzingen ervan. Reeds verwijderde wifi-profielen, een UEFI-vergrendeling of een geactiveerde BitLocker-herstelvraag worden daardoor niet automatisch ongedaan gemaakt.

Afbakening: Root-/clientcertificaten, SCEP en wifi-profielen horen bij een afzonderlijke Windows-procedure voor netwerken en certificaten. BitLocker-protectors en het beheer van Recovery Keys horen bij Device Encryption. Kioskmodus en Windows-registratie hebben elk hun eigen vereisten en terugwegen; geen van deze taken wordt automatisch uitgevoerd met de hier besproken beveiligingspolicy.