Verloren apparaat in Sophos Mobile: vergrendelen, werkgegevens verwijderen of resetten?
Klik niet overhaast op “Wipe” of “Delete”. “Wipe” kan, afhankelijk van de interface en de beheermodus, het hele apparaat resetten of alleen een Android-werkprofiel verwijderen. Voor “Delete” van een volledig beheerd Android Enterprise-apparaat dat nog wordt beheerd, documenteert Sophos een automatische fabrieksreset, niet alleen opschoning van de inventaris. Uitschrijving op het apparaat vindt pas bij de volgende synchronisatie plaats; bij een offline apparaat is daarmee noch uitschrijving noch een reset bevestigd. Een taak die nog openstaat, bewijst niet dat gegevens op een verloren apparaat zijn gewist.
Deze beslisondersteuning licht toe wat vóór goedkeuring van een apparaatactie moet worden gecontroleerd. Ze vervangt geen incidentprocedure die op het concrete apparaat is getest. Meld elk vermist apparaat, ook zonder vermoeden van diefstal, via het interne beveiligingsproces voor incidenttriage. Beoordeel escalatie en maatregelen voor identiteits-, sessie- en applicatietoegang volgens het eigen incidentbeleid, onafhankelijk van de toestand van het apparaat. Vraag persoonsgegevens over de locatie alleen op met de vereiste bevoegdheid en volgens de eigen privacyregels.
Vóór elke apparaatactie
Identificeer in de juiste tenant het concrete apparaat aan de hand van een stabiele apparaat-ID en de toegewezen gebruiker. Klik in Sophos Fusion > My Environment > Mobile Devices op de apparaatnaam. Controleer op het tabblad Summary onder Device summary de velden Owner en Management mode en onder Device health de Management status. Dit veld geeft aan of Sophos Mobile het apparaat beheert; bij een niet-beheerd apparaat geeft het ook de reden aan waarom het niet wordt beheerd. Controleer die weergegeven reden in plaats van alleen uit de status af te leiden dat uitschrijving of gegevensverwijdering al heeft plaatsgevonden. Controleer ook het platform en de laatste synchronisatie; raadpleeg daarnaast de apparaatweergave in Sophos Mobile. “Personal” betekent niet automatisch Android-werkprofiel en “Corporate” niet automatisch volledig beheer.
Leg de verantwoordelijkheid, de verliesmelding en de goedkeuring van de actie vast. Controleer of het een bedrijfsapparaat of privéapparaat is, of Sophos daadwerkelijk MDM-beheer uitvoert of dat alleen een beveiligingsapp aanwezig is, en of de gebruiker het apparaat misschien al heeft teruggekregen. Voer geen destructieve actie uit zolang de beheermodus onduidelijk is.
Controleer vóór onomkeerbare stappen de status van de back-ups, welke werkgegevens nodig zijn en hoe herstel concreet zal verlopen:
- Android, volledig beheerd: Controleer de geplande resetmethode, de geconfigureerde interne Google-ID’s, geldige en bekende aanmeldgegevens van de geautoriseerde FRP-accounts en de daadwerkelijk geldende FRP-status. De concrete controles staan in het onderdeel ‘Mobile Admin: apparaat alleen na afzonderlijke goedkeuring resetten’. Stel de FRP-keuze bij Wipe in Sophos Mobile Admin niet gelijk aan “Delete” of een Wipe in de Fusion-weergave.
- Apple-apparaten: Controleer vóór de reset of het apparaat onder toezicht staat, wat de actuele registratiestatus is en of er daadwerkelijk een bruikbare, geautoriseerde methode voor Activation Lock beschikbaar is. Sophos Mobile vereist voor “Remove Activation Lock” een bestaande registratie. Deze methode wordt niet ondersteund op apparaten met ten minste twee SIM-/eSIM-sleuven. Apple Business vereist dat het apparaat vóór activering van de vergrendeling in de organisatie is opgenomen en niet uit die organisatie is vrijgegeven. Een bypasscode vereist dat de betreffende instelling eerder is geactiveerd en dat het apparaat daarna is gesynchroniseerd. Het Apple-artikel beschrijft de instellingen voor het activeringsslot, controle van de bypasscode en geautoriseerde heractiveringsmethoden.
- Mac: Bewaar de vereiste ontgrendelingspincode veilig.
Bewaar aanmeldgegevens en codes uitsluitend via de daarvoor bestemde beveiligde procedure, niet in dit artikel of het incidentverslag. Ontbreken aantoonbaar geschikte herstelmiddelen of goedkeuringen, stop dan en escaleer. Heractivering is niet gegarandeerd.
Documenteer het tijdstip, de gekozen actie en welke gegevens naar verwachting worden geraakt. Een recente of oudere vermelding van “Last active” toont alleen een synchronisatie aan, niet de uitvoering van een nieuw verzonden taak.
De beschikbare beheermodi hangen af van het apparaattype; de modus wordt bij registratie bepaald. Onder Summary > Device summary tonen Last Sophos Mobile Control sync en Last Intercept X for Mobile sync de laatste synchronisatie van de betreffende app. Het Control-veld is alleen beschikbaar als Sophos Mobile de Control-app beheert. Het Intercept X-veld toont Never als Sophos Mobile die app niet beheert. Open in Sophos Mobile opent de pagina Show device met meer informatie en acties; daarmee gaat u naar Mobile Admin. Neem de dialoogvensters en veldnamen daarvan niet over voor Fusion of SSP.
Apple Business: vrijgave uit de organisatie afzonderlijk beoordelen
Stop vóór “Release from Organization” in Apple Business. Een vermist apparaat is een incident, geen automatische reden voor vrijgave uit de organisatie. Deze afzonderlijke Apple Business-actie kan niet ongedaan worden gemaakt. Ze is noch Sophos-Unenroll/Delete, noch het verwijderen van Activation Lock, noch een Erase/Wipe. Ze wist het apparaat niet en heft de vergrendeling niet vanzelf op.
Controleer pas buiten de verliesafhandeling de voorwaarden:
- Stel het eigendom en het besluit over buitengebruikstelling vast.
- Controleer de afzonderlijke bevoegdheid tot vrijgave of het vrijgaverecht van een gekoppelde beheerservice.
- Stel de vergrendelingsstatus en het type vergrendeling vast: gebruikersgebonden of organisatiegebonden.
- Controleer of voor dit apparaat daadwerkelijk een geautoriseerde methode voor heractivering of het verwijderen van de vergrendeling beschikbaar is.
Apple Business kan beide typen vergrendeling verwijderen bij een daarvoor geschikt organisatieapparaat en met de vereiste bevoegdheid. De actiematrix van Apple Business sluit alleen het rechtstreeks verwijderen van een gebruikersgebonden vergrendeling door een externe apparaatbeheerservice uit.
Daarvan te onderscheiden is de methode met een eerder van het apparaat onder toezicht opgehaalde en veilig bewaarde bypasscode. Volgens Apples implementatiehandleiding kan een daarvoor geschikte beheerservice daarmee een gebruikersgebonden vergrendeling op afstand opheffen. De code kan ook rechtstreeks op het apparaat worden gebruikt.
Dit bewijst niet dat Sophos Mobile een codegestuurde actie op afstand aanbiedt. Sophos documenteert afzonderlijk de taak Actions > Remove Activation Lock voor nog geregistreerde, geschikte apparaten en de invoer van de code op het apparaat. Controleer vóór vrijgave of reset de daadwerkelijk beschikbare methode, de veilige bewaring van de code en, indien van toepassing, de voltooide Sophos-taak of Apple Business-activiteit voor dit apparaat. Geef het apparaat niet vrij als de status of de methode onduidelijk is, maar escaleer.
Na vrijgave zijn Apple Business-beheer van Activation Lock en toewijzing aan een apparaatbeheerservice niet meer mogelijk. Het apparaat kan later opnieuw worden opgenomen, maar dat maakt de vrijgave niet ongedaan. Het wissen of herstellen dat Apple daarna voorschrijft, is een afzonderlijke destructieve stap die apart moet worden goedgekeurd, geen bewijs dat het apparaat al is gewist.
Welke actie past bij de beheermodus?
Android Enterprise, volledig beheerd
Overweeg een apparaatvergrendeling als die in de betreffende tenant beschikbaar is. Controleer de herstelmogelijkheden en FRP.
Unenroll vereist een fabrieksreset. Voor Delete van een apparaat dat nog wordt beheerd, documenteert Sophos eveneens een automatische fabrieksreset. Daarbij gelden de hieronder beschreven beperkingen rond de volgende synchronisatie en uitvoering op offline apparaten; het verwijderen van de vermelding bevestigt geen reset op het apparaat. Behandel dit niet als onschuldige opschoning van de inventaris.
Android Enterprise, alleen werkprofiel
Maak onderscheid tussen Lock en Set container access > Deny. Lock vergrendelt het hele apparaat; Set container access > Deny vergrendelt alleen het werkprofiel. De apps in het vergrendelde werkprofiel zijn niet beschikbaar en hun meldingen worden niet getoond.
Voor een goedgekeurde vergrendeling van het werkprofiel in Sophos Mobile Admin geldt de volgende procedure, niet voor volledig beheerde Android Enterprise-apparaten:
- Open Devices, klik op het blauwe driehoekje naast het ondubbelzinnig geïdentificeerde apparaat en kies Show.
- Open Actions > Set container access en kies de toegangsrechten:
- Deny: Het werkprofiel wordt vergrendeld; de apps en gegevens daarin zijn niet meer toegankelijk.
- Allow: Het werkprofiel wordt ontgrendeld. Gebruik dit na terugvinden alleen met goedkeuring.
- Auto mode: Een overtreden complianceregel met de actie Lock container vergrendelt het werkprofiel. Dit is het standaardgedrag als er geen toegangsrechten zijn ingesteld; het is geen onvoorwaardelijke ontgrendeling.
- Bevestig met Yes. De instelling wordt toegepast bij de daaropvolgende synchronisatie, niet al door de klik. Controleer de synchronisatie en de werkelijke toestand van het profiel; escaleer als de actie niet wordt uitgevoerd.
Leg voor het terugzetten de eerdere toegangsrechten vast en kies die na goedkeuring opnieuw in hetzelfde venster. Allow ontgrendelt uitdrukkelijk, terwijl Auto mode de beslissing weer aan de complianceregels overlaat. De complianceacties blijven daarom van belang. Gebruikers kunnen hun werkprofiel ook lokaal vergrendelen via de snelle instellingen. Dat is een apparaatfunctie, geen beheer- of SSP-procedure.
Wipe Android work profile in Sophos Mobile Admin of Actions > Wipe in de Fusion-apparaatweergave verwijdert het werkprofiel met de werkapps en -gegevens. Privé-apps en -gegevens worden daardoor niet verwijderd. Het volledig op afstand wissen van het apparaat in Sophos Mobile Admin is voor deze modus niet beschikbaar.
iPhone/iPad, onder toezicht
Overweeg een vergrendeling. Met passende goedkeuring kan Managed Lost Mode met contactgegevens en een gecontroleerde terugweg worden gebruikt. Reset het apparaat alleen volledig na controle van de back-up en Activation Lock.
Managed Lost Mode kan niet via iCloud worden uitgeschakeld. Na een herstart zonder verbinding kan de afzonderlijke opdracht Turn off Managed Lost Mode om de modus te beëindigen mislukken. Dit is geen opdracht om het apparaat uit te schakelen.
iPhone/iPad, Apple User Enrollment
Betrek de gebruiker en de verantwoordelijke beheerders. Beoordeel alleen maatregelen die daadwerkelijk beschikbaar en geautoriseerd zijn.
Sophos Mobile biedt hier geen volledige wisactie op afstand. Uitschrijving kan beheerde apps, beleidsregels en MDM-certificaten verwijderen, maar mag niet worden voorgesteld als herstel van privégegevens. Ga niet uit van Managed Lost Mode voor apparaten onder toezicht of van een Activation Lock-bypass.
Mac
Voer een beschikbare vergrendeling alleen uit als de zescijferige ontgrendelingspincode is vastgelegd. Volgens Sophos Mobile kunnen Macs die al op afstand zijn vergrendeld, niet op afstand worden gewist. Ook bij een Wipe moet rekening worden gehouden met een ontgrendelingspincode.
Windows / Chromebook
Stem de platformspecifieke beveiligingsreactie af buiten de Mobile-vergrendeling. Sophos Mobile kan Windows-computers en Chrome-apparaten ook in Mobile Admin niet op afstand met Lock vergrendelen; de actie is evenmin beschikbaar in de Fusion-Mobile-weergave.
Bij Windows leidt het verwijderen van de Mobile-vermelding niet automatisch tot uitschrijving. Handmatige Unenroll is nodig, of, als Forbid manual MDM unenrollment in het apparaatbeleid is ingeschakeld, een afzonderlijk goedgekeurde fabrieksreset.
Selfservicerechten vóór het incident controleren
De beschikbaarheid van een actie in Sophos Central Self Service Portal vervangt geen goedkeuring door de beheerder: afhankelijk van hun toegewezen rechten kunnen gebruikers zelf vergrendelen, lokaliseren, het werkprofiel verwijderen of resetten. Controleer vóór het incident de daadwerkelijk toegewezen selfservicerechten en de uitschrijving via de app: het verbergen van Unenroll in Sophos Mobile Control verhindert uitschrijving via het Self Service Portal niet vanzelf; de app-instelling wordt pas na synchronisatie van kracht. Bij SSP-“Reset device” gaan alle apparaatgegevens verloren; de actie kan niet ongedaan worden gemaakt. Ook het verwijderen van het werkprofiel kan niet ongedaan worden gemaakt, maar treft alleen het werkprofiel.
Voor de volgende SSP-procedures telt de daadwerkelijk geldende selfserviceconfiguratie van de gebruiker, niet alleen de toegang tot het portal. De beheerder controleert onder Setup > Self Service Portal de toegewezen gebruikersgroepen en toegestane Actions. Als meerdere configuraties van toepassing zijn, geldt die met de hoogste prioriteit. Vooral Managed Lost Mode, Play Lost Mode sound, Locate device en Delete unmanaged device zijn afzonderlijke rechten; ga er niet zonder meer van uit dat ze zijn toegekend. Ontbreekt een benodigde actie, escaleer dan naar de verantwoordelijke beheerder in plaats van uit te wijken naar Wipe of een andere interface.
Uitschrijving via de app verbergen en opnieuw tonen
Sophos Mobile Control biedt op Android-apparaten, iPhones en iPads standaard Unenroll aan. De volgende instelling geldt voor deze route via de app, niet voor alle manieren van uitschrijven. Leg vóór een wijziging in de juiste tenant de bestaande waarde, de betrokken apparaten die via Control worden beheerd en de goedkeuring voor de wijziging vast; behandel de instelling niet als een actie voor één apparaat.
- Open in Sophos Mobile Admin > Setup > General het tabblad SMC app.
- Vink Disable unenrollment through app aan om Unenroll in de app te verbergen. Verwijder het vinkje om de optie opnieuw te tonen.
- Sla op met Save. Beide wijzigingen worden op het apparaat pas van kracht bij de volgende synchronisatie met Sophos Mobile.
Controleer na een goedgekeurde wijziging afzonderlijk of er een synchronisatie na Save heeft plaatsgevonden en of het app-menu op het apparaat waartoe geautoriseerde toegang bestaat de juiste opties toont: bij een aangevinkt selectievakje moet Unenroll ontbreken; na het verwijderen van het vinkje moet de optie weer verschijnen, voor zover het apparaattype die ondersteunt. Voer Unenroll niet uit als test. Beweer bij een nog vermist of offline apparaat niet dat de optie daadwerkelijk is verborgen; controleer bij afwijkingen de opgeslagen waarde en de laatste Control-synchronisatie en escaleer.
Herstel voor het goedgekeurde terugzetten de eerder vastgelegde waarde op hetzelfde tabblad, kies Save en controleer het menu opnieuw na de volgende synchronisatie. Het opnieuw tonen van de optie maakt een al uitgevoerde uitschrijving of gegevensverlies niet ongedaan.
Uitschrijving via SSP afzonderlijk uitschakelen
Moet ook de SSP-route worden geblokkeerd, bewerk dan onder Setup > Self Service Portal de configuratie die voor de betrokken gebruikers daadwerkelijk geldt. Verwijder onder Actions > Show de selectie Unenroll device en sla op Edit Self Service Portal configuration op met Save. Leg vooraf de bestaande instellingen en de betrokken gebruikers vast en laat de wijziging goedkeuren. Controleer overlappende groepen en de prioriteit: als geen andere configuratie van toepassing is, geldt de altijd aanwezige Default-configuratie met de laagste prioriteit. Wijzig Default niet zonder de gevolgen voor andere gebruikers te beoordelen.
Controleer daarna in nieuwe SSP-sessies voor de betrokken groepslidmaatschappen en, waar van toepassing, Default dat Unenroll niet wordt aangeboden; voer geen apparaatactie uit als controletest. Stel bij een nog zichtbare actie vast welk groepslidmaatschap en welke prioriteit daadwerkelijk gelden en escaleer. De SSP-beheerprocedure beschrijft het volledig aanmaken van de configuratie, de pilottest vóór uitrol en het herstellen van de eerdere actieselectie. Het uitschakelen van Unenroll device blokkeert niet automatisch andere afzonderlijk toegestane verwijderingsacties zoals Wipe Android work profile of Wipe; controleer de rechten en gevolgen daarvan afzonderlijk.
Lokaliseren en vergrendelen vóór het wissen
Find/Locate toont alleen de laatst bekende locatie, geen afgelegde route. Sophos Mobile slaat voor deze locatiebepalingsfunctie alleen de laatst bekende locatie op, geen locatiegeschiedenis. Dit zegt niets over de bewaring van locatiegebeurtenissen, rapporten of eerder geüploade Data Lake-gegevens. Locatiegebeurtenissen worden vastgelegd; Sophos vereist dat de beheerder in het dialoogvenster een reden voor de locatieaanvraag opgeeft. De functie is voor Apple User Enrollment en Macs in Sophos Mobile niet beschikbaar. Bij gewone SSP-Locate op iPhone/iPad moeten volgens Sophos meldingen op het apparaat worden bevestigd voordat de locatie wordt getoond. Daardoor is deze procedure bij een vermist apparaat slechts beperkt bruikbaar. Beschouw een oude locatie niet als de huidige positie of als bewijs van eigendom.
Voorwaarden voor goedgekeurde locatiebepaling
De privacyblokkades voor locatiebepaling door beheerders en via SSP gelden afzonderlijk van de bijbehorende actierechten. Controleer vóór een aanvraag de privacyinstellingen en hun beperkingen: geblokkeerde locatiebepaling op de kaart verbergt de laatste locatie niet in het Device location report en bewijst niet dat het verzamelen van gegevens is gestopt of dat opgeslagen gegevens zijn verwijderd.
- Android: Sophos Mobile Control moet actief zijn, locatieservices moeten zijn ingeschakeld en de app moet de machtiging Location hebben.
- iPhone/iPad: Voor gewone locatiebepaling gelden dezelfde drie voorwaarden. Bij een MDM-apparaat onder toezicht dat al in Managed Lost Mode staat, zijn deze voorwaarden niet vereist. Dit breidt noch de platformondersteuning, noch de goedkeuring uit; aflevering en een gecontroleerde terugweg blijven nodig.
- Chromebook: De Sophos Chrome Security-extensie moet actief zijn en locatiebepaling moet zijn toegestaan. Zonder aangemelde gebruiker blijft de lokalisatietaak op Notified staan totdat een gebruiker zich aanmeldt.
De complianceregels voor de beschikbaarheid van locatiebepaling onderscheiden Locate permission required voor Android en App is able to locate voor iPhone/iPad. Ze dienen voor de beoordeling, niet als toestemming om de locatie op te vragen. Wijzig bij verlies geen beleidsregels en voer Check now niet uit als test of locatiebepaling beschikbaar is: daarbij kunnen acties voor andere apparaten worden uitgevoerd.
Voor Chromebooks documenteert Sophos twee instellingsroutes. Controleer vóór een wijziging op welke apparaten het beleid daadwerkelijk van toepassing is en of de organisatie goedkeuring heeft gegeven op het gebied van privacy en wijzigingsbeheer; schakel dit niet zonder meer voor de hele vloot in:
- Chrome Enterprise: Kies in de Google Admin-console onder Devices > Chrome > Settings > User & browser settings > Geolocation de instelling Allow sites to detect users’ geolocation.
- Andere Chromebooks: Kies op het apparaat onder Settings > Privacy and security > Site settings > Location de instelling Sites can ask for your location.
Mobile Admin: locatiebepaling als Managed Lost Mode al actief is
Controleer voor de uitzondering bij een MDM-iPhone/iPad onder toezicht eerst de apparaateigenschap IsMDMLostModeEnabled van het ondubbelzinnig geïdentificeerde apparaat. Alleen als bevestigd is dat Managed Lost Mode al actief is, geldt de beheerprocedure via Show device > Actions > Locate (apparaat tonen > acties > locatiebepaling). Deze verschilt van het gewone Find/Show location en van SSP-Locate; de SSP-rechten en de SSP-procedure moeten nog steeds afzonderlijk worden gecontroleerd.
De privacyblokkades blijven van toepassing. Goedkeuring voor de actie en binnen het incidentproces, aflevering en een gecontroleerde terugweg blijven vereist. Sla de gewone voorwaarden voor locatiebepaling niet over als niet is bevestigd dat de modus actief is; escaleer bij een onduidelijke toestand of ontbrekende actie naar de verantwoordelijke Mobile-beheerder. Schakel Managed Lost Mode niet in als test of locatiebepaling beschikbaar is. Controleer ook hier de taakstatus en, voor zover mogelijk, de werkelijke toestand van het apparaat; het verzenden van een aanvraag bewijst geen uitvoering.
Fusion: Find uitvoeren en de locatie tonen
Ga in Sophos Fusion pas verder na identificatie van het apparaat, goedkeuring binnen het incidentproces en op het gebied van privacy, en controle van de hierboven beschreven voorwaarden voor locatiebepaling:
- Open My Environment > Mobile Devices en klik op de naam van het geïdentificeerde apparaat.
- Kies in de apparaatdetails Actions > Find. Ontbreekt Find, controleer dan de platformondersteuning en de locatietoegang van Sophos Mobile Control; escaleer als onduidelijk is of aan de voorwaarden is voldaan.
- Voer de reden voor de aanvraag in en bevestig met OK. Sophos Mobile verstuurt een lokalisatietaak. Bij een offline apparaat blijft die op Notified staan totdat het apparaat synchroniseert; voor Chromebooks geldt daarnaast de hierboven beschreven gebruikersaanmelding.
- Controleer de taakstatus via Open in Sophos Mobile > Tasks. Ga na voltooiing terug naar de apparaatdetails in Fusion en kies rechtsboven Show location. De kaart opent in Google Maps.
Onder Summary > Device information > Last known location staan de coördinaten en de datum van de laatste Find-actie. Een nieuwe, goedgekeurde Find-aanvraag werkt de locatie bij. Het bepalen van de nauwkeurigste positie kan tot 10 minuten duren. Als daarna geen locatie beschikbaar is, kan het apparaat offline of uitgeschakeld zijn. Dat is geen zekere vaststelling en geen vaste time-outgrens voor de taak. Voer geen andere apparaatactie uit als verbindingstest.
Mobile Admin: gewoon Find uitvoeren en de locatie tonen
Deze gewone procedure voor locatiebepaling geldt voor Sophos Mobile Admin, niet voor de hierboven beschreven Managed Lost Mode-procedure, de Fusion-inventarisweergave of SSP-Locate. Voer deze alleen uit na identificatie van het apparaat, goedkeuring binnen het incidentproces en een privacycontrole:
- Selecteer onder Devices het ondubbelzinnig geïdentificeerde apparaat en open Actions > Find.
- Voer de reden voor de aanvraag in en bevestig met Yes. Daarmee wordt een lokalisatietaak aangemaakt en naar het apparaat verstuurd. De uitvoering is daarmee nog niet bevestigd.
- Controleer de concrete taakstatus. Als het apparaat offline is, blijft de taak op Notified staan totdat het opnieuw verbinding maakt met de server; voor Chromebooks geldt daarnaast de hierboven genoemde gebruikersaanmelding.
- Kies pas nadat de taak is voltooid Actions > Find > Show location. De locatie wordt in Google Maps getoond; ook dan is dit de laatst bekende positie, geen bewijs van de huidige verblijfplaats.
Ontbreekt Find, controleer dan de platformondersteuning en de hierboven genoemde voorwaarden, vooral de locatietoegang van Sophos Mobile Control op Android en iPhone/iPad. Omzeil ontbrekende beschikbaarheid niet via Wipe, een wachtwoordreset of een andere apparaatactie, maar escaleer naar de verantwoordelijke beheerder.
Voor meerdere apparaten kan men onder Devices de goedgekeurde doelapparaten selecteren en Actions > Find gebruiken; als alternatief is er het Device location report. Beide blijven beperkt tot de goedgekeurde apparaat- en privacyscope. Het rapport is geen manier om ontbrekende toestemming voor locatiebepaling te omzeilen.
SSP: gewone Locate uitvoeren en de locatie op de kaart tonen
Deze procedure verschilt van Locate als Lost Mode al actief is en van Mobile Admin > Find. Ga pas verder na identificatie van het apparaat, goedkeuring binnen het incidentproces en op het gebied van privacy, en controle van de daadwerkelijk geldende SSP-rechten en de hierboven genoemde gewone voorwaarden voor locatiebepaling:
- Meld u aan bij Sophos Central Self Service Portal.
- Open Mobile en selecteer het ondubbelzinnig geïdentificeerde apparaat.
- Kies Actions > Locate. Sophos maakt een taak aan en verstuurt die naar het apparaat. Het verzenden bevestigt geen uitvoering.
- Klik in de apparaatdetails naast Location op View Details. Volgens de SSP-help wordt de locatie in Google Maps getoond. Een oude positie bewijst niet waar het apparaat zich nu bevindt.
Bij iPhones/iPads moeten voor deze gewone SSP-Locate meldingen op het apparaat worden bevestigd voordat de locatie wordt getoond. Ga er bij een nog vermist apparaat niet van uit dat deze bevestiging mogelijk is. Deze voorwaarde geldt hier voor gewone locatiebepaling en beschrijft niet de afzonderlijke procedure voor locatiebepaling in Lost Mode. Locatieaanvragen worden vastgelegd; dat vervangt geen goedkeuring op het gebied van privacy. Escaleer bij een ontbrekende actie, een ontbrekende weergave of een onduidelijke toestand naar de verantwoordelijke beheerders, in plaats van andere apparaatacties als omweg te gebruiken.
Vergrendeling en riskante apparaatacties onderscheiden
Lock vergrendelt het apparaat, maar wist geen gegevens. Op een Android-apparaat met een beheerd werkprofiel vergrendelt Lock het hele apparaat; alleen Set container access > Deny vergrendelt het werkprofiel. Leg voor Mac-vergrendelingen de pincode en een geautoriseerde ontgrendelingsmethode vast voordat de actie wordt uitgevoerd. iPhones/iPads onder toezicht kunnen in plaats daarvan Managed Lost Mode gebruiken; een verbroken verbinding na een herstart kan verhinderen dat de modus wordt opgeheven. Herstart het apparaat in deze toestand niet bij wijze van test en schakel het ook niet uit. Als de opdracht Turn off Managed Lost Mode om de modus te beëindigen niet wordt afgeleverd of uitgevoerd, escaleer dan naar de Mobile-/Apple-beheerders en controleer bij een fysiek bereikbaar apparaat eerst de gedocumenteerde werkwijze via een bekabelde netwerkverbinding. Dit is niet de opdracht om het apparaat uit te schakelen. Wissen of herstellen met Apple Configurator of in de herstelmodus vereist een afzonderlijke goedkeuring: daarbij wordt de inhoud gewist en het toezicht beëindigd.
Fusion: apparaat met Lock vergrendelen
Ga na de controles onder “Vóór elke apparaatactie” verder in Sophos Fusion. Lock is niet beschikbaar voor Windows en Chromebooks; bij beheer van een Android-werkprofiel vergrendelt het het hele apparaat.
- Open My Environment > Mobile Devices en klik op de naam van het geïdentificeerde apparaat.
- Kies in de apparaatdetails Actions > Lock.
- Vul de velden in die bij het apparaattype horen:
- Lock screen message voor Android, iPhone en iPad. Gebruik alleen goedgekeurde informatie om het apparaat terug te bezorgen.
- Phone number voor iPhone en iPad. Het nummer verschijnt op het vergrendelingsscherm; ga niet uit van een belfunctie of de tekenlimiet van SSP.
- Unlock PIN voor Mac. Stel een zescijferige pincode in en bewaar die veilig. De Mac start bij vergrendeling opnieuw op en heeft deze pincode nodig om te ontgrendelen.
Sophos noemt voor deze Fusion-Lock-procedure geen aanvullende bevestigingsknop. Controleer de taakstatus en de daadwerkelijke vergrendelingsstatus afzonderlijk. Android, iPhone en iPad worden ontgrendeld met het bestaande apparaatwachtwoord of de ingestelde pincode of het patroon; de grenzen voor mislukte pogingen blijven gelden.
Zoek na het vergrendelen van de Mac op het tabblad Properties van de apparaatdetails in Fusion naar device.unlock.code. Daar slaat Sophos Mobile de pincode op. Geef die alleen via het daarvoor bestemde beveiligde kanaal door aan een geautoriseerde persoon. De hieronder genoemde veldnamen in Mobile Admin horen bij een andere methode om de code op te halen.
Mobile Admin: apparaat met Lock vergrendelen
De gewone apparaatvergrendeling is een afzonderlijke procedure, geen Managed Lost Mode of SSP-actie. Voer deze pas na de controles onder ‘Vóór elke apparaatactie’ uit in Sophos Mobile Admin:
- Open Devices, klik op de pijl omlaag naast het ondubbelzinnig geïdentificeerde apparaat en kies Show.
- Open op Show device de actie Actions > Lock.
- Stel de velden voor het apparaattype in:
- Lock screen message: Bericht op het vergrendelingsscherm van Android-apparaten, iPhones en iPads. Gebruik alleen de benodigde informatie om het apparaat terug te bezorgen, geen vertrouwelijke incidentdetails.
- Phone number: Telefoonnummer op het vergrendelingsscherm van iPhones en iPads. Geef een goedgekeurd contactpunt op; stel dit veld niet gelijk aan het belbare veld in Managed Lost Mode.
- Lock PIN: Stel bij Macs een zescijferige pincode in voor latere ontgrendeling en bewaar die veilig. De vergrendeling herstart de Mac; controleer vooraf de geautoriseerde toegang op het apparaat.
Controleer de taakstatus en, voor zover mogelijk, of het apparaat daadwerkelijk is vergrendeld. Op Android, iPhone en iPad ontgrendelt de geautoriseerde gebruiker het apparaat na terugvinden met het bestaande apparaatwachtwoord of de ingestelde pincode of het patroon. Blijf niet gokken; de hieronder beschreven grenzen voor mislukte pogingen gelden ook bij het ontgrendelen. Een wachtwoordreset is geen onderdeel van Lock.
Op de Mac is de pincode nodig die de beheerder heeft ingesteld. Voor Lock is die op de apparaatpagina te vinden onder Device properties > Unlock passcode en op Task details onder Lock PIN. Geef de code alleen via het daarvoor bestemde beveiligde kanaal door aan de geautoriseerde persoon en sla die niet op in het incidentverslag. De hierboven genoemde beperking voor Wipe op een al op afstand vergrendelde Mac blijft gelden.
SSP: apparaat met Lock vergrendelen
Deze procedure geldt voor Lock in SSP, niet voor Mobile Admin of Lost Mode. Voer eerst de controles onder “Vóór elke apparaatactie” uit en controleer de daadwerkelijk geldende SSP-rechten en de geautoriseerde ontgrendelingsmethode. Sophos beperkt de functie tot bepaalde apparaattypen, maar somt die op deze SSP-pagina niet op. Een beschikbaar beheermenu bewijst daarom niet dat de actie in SSP beschikbaar is.
- Meld u aan bij Sophos Central Self Service Portal.
- Open Mobile en selecteer het ondubbelzinnig geïdentificeerde apparaat.
- Kies Actions > Lock.
- Bij iPhones/iPads kan een bericht van maximaal 300 tekens worden ingevoerd dat na de vergrendeling op het apparaat verschijnt. In het veld Phone number to display kan een goedgekeurd contactnummer worden ingevuld. Volgens de SSP-help wordt dit nummer automatisch gebeld als erop wordt getikt in het vergrendelingsbericht. Gebruik geen vertrouwelijke incidentdetails.
- Stel bij Macs een zescijferige pincode in en bewaar die via de daarvoor bestemde beveiligde procedure. De pincode moet op de Mac worden ingevoerd om deze te ontgrendelen. De hierboven genoemde veldnamen en methoden voor het ophalen van de pincode in Mobile Admin zijn geen SSP-instructies.
Volgens de SSP-help vergrendelt de actie het apparaat met het bestaande apparaatwachtwoord, en de Mac met de systeemvergrendelingspincode. De actie reset het wachtwoord niet. Ontgrendel na terugvinden alleen met de vereiste bevoegdheid, houd rekening met de grenzen voor mislukte pogingen en ga niet gokken als de toegang onduidelijk is. Controleer de aflevering en de werkelijke vergrendelingsstatus afzonderlijk; een actie in het portal bewijst niet dat een offline apparaat is vergrendeld.
Mobile Admin: Managed Lost Mode inschakelen en controleren
Deze procedure geldt alleen voor MDM-iPhones/iPads onder toezicht, niet voor Apple User Enrollment of een losse beveiligingsapp. Controleer vóór het inschakelen de goedkeuring binnen het incidentproces, apparaat-ID, privacy en terugweg. De waarschuwing voor herstarten en een ontbrekende verbinding geldt al bij deze beslissing: een zichtbaar actiemenu garandeert niet dat de modus later kan worden opgeheven.
- Open Devices, klik op het blauwe driehoekje naast het ondubbelzinnig geïdentificeerde apparaat en kies Show.
- Kies op Show device de actie Actions > Turn on Managed Lost Mode.
- Stel Lock screen message, Phone number en Footer in. Het bericht verschijnt op het vergrendelingsscherm; het telefoonnummer kan vanaf dat scherm worden gebeld. Footer staat onderaan het scherm. Zonder Footer verschijnt een standaardmelding om contact op te nemen met de beheerder. Voer alleen goedgekeurde retour- en contactgegevens in.
Sophos Mobile maakt een taak aan en verstuurt die naar het apparaat. Pas zodra het apparaat de taak ontvangt, schakelt het de modus in. Controleer de taakstatus en de apparaateigenschap IsMDMLostModeEnabled; controleer bij een fysiek bereikbaar apparaat ook de werkelijke toestand. Een verzonden taak of een oude synchronisatie bewijst niet dat de modus nu actief is.
Totdat de modus in Sophos Mobile wordt uitgeschakeld, is normaal gebruik geblokkeerd. Op het apparaat zijn alleen een oproep naar het ingestelde nummer en een noodoproep mogelijk. Als bevestigd is dat de modus actief is, zijn op Show device afzonderlijk Actions > Locate, Actions > Play Lost Mode sound en Actions > Turn off Managed Lost Mode beschikbaar. Houd bij locatiebepaling rekening met de vereiste goedkeuringen en de eerder beschreven beheerprocedure voor Locate. De locatie komt uit een systeemfunctie; Sophos Mobile Control hoeft daarvoor niet actief te zijn. Daardoor is locatiebepaling betrouwbaarder dan bij een gewone vergrendeling, maar dit garandeert noch een actuele positie, noch de bereikbaarheid van het apparaat.
Beëindig de modus na terugvinden en goedkeuring met Actions > Turn off Managed Lost Mode. Controleer de taakstatus, IsMDMLostModeEnabled en de apparaatstatus opnieuw voordat heringebruikname wordt goedgekeurd. Dit is noch Shut down, noch SSP-Turn off Lost Mode; ook iCloud kan deze modus niet beëindigen.
Als Managed Lost Mode niet kan worden beëindigd
Controleer eerst de taakstatus, de laatste verbinding en de bekende apparaatgeschiedenis. Mogelijke oorzaken zijn:
- Herstart in de modus, ook na uitschakelen of een lege accu. Daarna kan de netwerkverbinding ontbreken. In de modus kan noch de SIM worden ontgrendeld voor toegang tot het mobiele netwerk, noch worden aangemeld bij een Apple Account als dat voor de betreffende wifiverbinding nodig is.
- Ander verbindingsverlies waarna het apparaat niet opnieuw verbinding kan maken.
- Verouderd iOS als andere mogelijke foutoorzaak. Dit geeft geen toestemming voor een update- of herstarttest terwijl het apparaat is vergrendeld.
Controleer bij een teruggevonden apparaat waartoe geautoriseerde toegang bestaat, dat noch wifi noch het mobiele netwerk kan bereiken, eerst de netwerkroute zonder gegevens te wissen:
- Probeer bij een geschikte Lightning-aansluiting een Ethernet-verbinding met een Lightning-naar-Ethernet-adapter of de combinatie Lightning-naar-USB en USB-naar-Ethernet. Deze voorbeelden bewijzen niet dat elk apparaat of elke USB-C-adapter compatibel is.
- Gebruik zodra de Ethernet-verbinding tot stand is gebracht in Sophos Mobile Admin > Show device de actie Actions > Turn off Managed Lost Mode.
- Controleer of de taak is voltooid, IsMDMLostModeEnabled en de werkelijke toestand op het apparaat. Blijft de verbinding uit of wordt de modus niet opgeheven, escaleer dan naar de Mobile-/Apple-beheerders. Beloof geen herstel en gebruik een wachtwoordreset, herstart of uitschakeling niet als test.
Wissen of herstellen is geen gelijkwaardige terugweg: beide verwijderen inhoud en instellingen en beëindigen het toezicht. Herstellen zet bovendien het besturingssysteem en de firmware terug; het herstelt de gewiste gebruikersgegevens niet. Controleer vóór zo’n alternatief het eigendom, de back-up, Activation Lock en herregistratie en verkrijg afzonderlijke toestemming voor het wissen.
Voor de Configurator-methode is een Mac met Apple Configurator 2 nodig. Als Allow host pairing in Restrictions van het iOS-apparaatbeleid is uitgeschakeld, moet de Mac al als geschikte supervision-host zijn geconfigureerd; ga er niet van uit dat nieuwe certificaten of beleidsinstellingen het onbereikbare apparaat kunnen bereiken. Ga pas verder als aan deze voorwaarden is voldaan en de goedkeuringen zijn verkregen:
- Verbind het teruggevonden apparaat via USB met de Mac, open Apple Configurator 2 en selecteer alleen dit apparaat in het apparaatvenster.
- Kies voor het goedgekeurde wissen van de inhoud Actions > Advanced > Erase All Content and Settings. Kies voor het afzonderlijk goedgekeurde herstellen in plaats daarvan Actions > Restore en bevestig met Restore. Voer niet beide acties achter elkaar uit.
- Controleer de apparaatstatus en beoordeel heractivering, de benodigde back-up, toezicht, herregistratie en beveiligingsstatus afzonderlijk. Stop en escaleer als er geen aantoonbaar geschikte heractiveringsmethode is; terugkeer naar de oorspronkelijk meegeleverde versie van het besturingssysteem is niet gegarandeerd.
Een teruggevonden iPhone of iPad herstellen in de herstelmodus
Deze lokale procedure is een afzonderlijk destructief alternatief, geen actie op afstand en geen verbindingstest. Restore wist inhoud en instellingen, beëindigt het bestaande toezicht en installeert iOS of iPadOS opnieuw. Gewiste gebruikersgegevens komen daardoor niet terug; terugkeer naar de oorspronkelijk meegeleverde versie van het besturingssysteem is niet gegarandeerd.
Vóór het aansluiten moeten de Apple-beheerders de apparaat-ID, het concrete model, het eigendom en de geautoriseerde fysieke toegang bevestigen en de afzonderlijke toestemming voor het wissen vastleggen. Controleer de beschikbare back-up, de back-updatum en de benodigde gegevens; bij een versleutelde computerback-up moet het back-upwachtwoord veilig beschikbaar zijn. Ga er niet van uit dat een nieuwe back-up van het vergrendelde apparaat kan worden gemaakt. Controleer vóór het wissen of er daadwerkelijk een bruikbare, geautoriseerde methode voor Activation Lock beschikbaar is en of er een plan is voor heractivering, toezicht en herregistratie. Herstellen omzeilt Activation Lock niet. Stop en escaleer als geschikte middelen of goedkeuringen ontbreken; een verliesincident geeft geen toestemming om gegevens te wissen.
Computer voorbereiden: Gebruik een geschikte Mac met macOS 11 of nieuwer, geïnstalleerde updates en Finder. Als alternatief kan een bijgewerkte Windows-computer worden gebruikt die de actuele Apple Devices-app ondersteunt; installeer of werk deze app bij via de Microsoft Store. Voor een geschikte Windows-computer zonder Apple Devices is de actuele versie van iTunes het gedocumenteerde alternatief. Controleer vooraf de compatibiliteit van de computer, de app en het concrete apparaatmodel; een oudere computer of alleen een aanwezige iTunes-installatie is niet voldoende. Zorg voor internettoegang voor het downloaden van de software en de latere activering.
Via USB verbinden: Open Finder, Apple Devices of het goedgekeurde iTunes-alternatief en sluit alleen het geïdentificeerde apparaat aan met een geschikte USB-datakabel. Laat het tijdens de volgende stappen aangesloten. Bevestig een eventuele vraag op de Mac om het accessoire toe te staan alleen voor dit geautoriseerde apparaat.
De juiste stappen voor het model volgen:
- iPhone 8 of nieuwer, inclusief iPhone SE vanaf de 2e generatie: Druk kort op de volume-omhoogknop en laat deze los, druk daarna kort op de volume-omlaagknop en laat deze los; houd vervolgens de zijknop ingedrukt totdat het herstelmodusscherm verschijnt.
- iPhone 7 of 7 Plus: Houd de zijknop en de volume-omlaagknop tegelijk ingedrukt totdat het herstelmodusscherm verschijnt.
- iPhone 6s of ouder, inclusief iPhone SE van de 1e generatie: Houd de thuisknop en de bovenste knop of zijknop tegelijk ingedrukt totdat het herstelmodusscherm verschijnt.
- iPad zonder thuisknop: Druk kort op de volumeknop die het dichtst bij de bovenste knop zit en laat deze los, druk daarna kort op de volumeknop die het verst van de bovenste knop zit en laat deze los; houd vervolgens de bovenste knop ingedrukt totdat het herstelmodusscherm verschijnt.
- iPad met thuisknop: Houd de thuisknop en de bovenste knop tegelijk ingedrukt. Laat zodra de iPad uitgaat de bovenste knop los en blijf de thuisknop ingedrukt houden totdat het herstelmodusscherm verschijnt.
Het scherm moet aangeven dat het apparaat met een computer moet worden verbonden, met een kabel-/computersymbool, niet alleen het Apple-logo. Probeer bij een onduidelijk model of defecte knoppen geen andere stappen uit, maar stop en escaleer naar de Apple-beheerders of de servicedienst.
Herstellen op de computer: Selecteer in Finder het apparaat in de zijbalk; in de gewone apparaatweergave staat Restore iPhone/iPad onder General. Selecteer in Apple Devices het apparaat in de zijbalk en kies vervolgens General > Restore [device]. Selecteer bij het iTunes-alternatief linksboven het apparaatsymbool en kies vervolgens Summary > Restore. Verschijnt in het herstelvenster de keuze Update of Restore, kies dan voor de afzonderlijk goedgekeurde wisactie Restore en bevestig het herstellen. Update is geen bevestigde wisactie; Apples algemene advies om bij opstartproblemen eerst een update te proberen, geeft geen toestemming voor een updatetest in Managed Lost Mode. Restore Backup is weer een afzonderlijke stap voor een bestaande back-up, niet deze apparaatreset. Volg de aanwijzingen op de computer en het apparaat zonder codes of aanmeldgegevens te raden.
Download en voltooiing afwachten: Duurt de download langer dan 15 minuten en verlaat het apparaat het herstelmodusscherm, laat dan eerst de download voltooien. Voer daarna, terwijl het apparaat aangesloten blijft, de juiste stappen voor het model uit stap 3 opnieuw uit en ga op de computer verder met het herstellen. Leg bij foutmeldingen de exacte fout vast en escaleer; beweer niet dat het herstellen is geslaagd en reset het apparaat niet herhaaldelijk zonder te weten wat er misgaat.
Heringebruikname afzonderlijk controleren: Controleer na voltooiing van Restore het welkomstscherm en de werkelijke toestand van het apparaat. Activeer het via de vooraf gecontroleerde, geautoriseerde methode en stel het volgens het herstelplan opnieuw in of zet afzonderlijk een geschikte back-up terug. Controleer daarna de benodigde gegevens, het toezicht, de herregistratie, de verbinding met Sophos Mobile en de beleids- en beveiligingsstatus. Een welkomstscherm of een voltooid dialoogvenster op de computer bewijst niet dat aan deze punten is voldaan. Stop bij een Activation Lock-vraag zonder geschikte toegang of bij een onvolledige registratie; geef normaal gebruik pas vrij na deze controles.
Mobile Admin: wachtwoord pas na terugvinden resetten
Een wachtwoordreset of herstart is geen onschuldige test. Sophos Mobile verwijdert bij een wachtwoordreset op een iPhone/iPad de toegangscode en ontgrendelt het apparaat: als het apparaat nog steeds vermist of gestolen is, verzwakt dit de beheersing van het incident. Voer daarom geen wachtwoordreset uit als reactie op verlies of als synchronisatietest; beoordeel dit pas nadat het apparaat is teruggevonden en afzonderlijke goedkeuring binnen het incidentproces is verkregen.
De reset door een beheerder is beschikbaar voor Android Enterprise en voor iPhones en iPads zonder Apple User Enrollment. De reset is niet beschikbaar als op het apparaat alleen Sophos Intercept X for Mobile in Sophos Mobile is geregistreerd. Bij Android Enterprise moet de gebruiker het apparaatwachtwoord eerder hebben bevestigd. Als de gebruiker het al tijdens de eerste installatie heeft ingesteld, vóór de installatie van Sophos Mobile Control, vraagt de app bij elke synchronisatie om bevestiging. Zolang die bevestiging ontbreekt, is geen wachtwoordreset op afstand mogelijk.
Controleer vóór elke wachtwoordinvoer het geldende wachtwoordbeleid; blijf niet gokken. Een ingestelde grens Maximum sign-in attempts kan bij het wachtwoord van een Android Enterprise-apparaat het hele apparaat resetten, maar bij het werkprofielwachtwoord het werkprofiel wissen. In een Android Enterprise-werkprofielbeleid is de instelling voor het apparaatwachtwoord gedocumenteerd onder Android 11 en ouder; ga er niet van uit dat die beschikbaar is op Android 12 en nieuwer. Een iOS-apparaatbeleid kan met Number of failed attempts until device wipe alle gegevens en instellingen na mislukte pogingen verwijderen.
Controleer de geautoriseerde terugweg voordat een eenmalig of nieuw wachtwoord wordt ingevoerd. Doe bij een geweigerd wachtwoord of een onduidelijke teller voor mislukte pogingen geen verdere pogingen, maar escaleer naar de verantwoordelijke Mobile-beheerder. Een wachtwoordreset bewijst niet dat deze teller is gereset, het beleid is opgeheven of gegevens zijn hersteld.
Na terugvinden, identificatie van het apparaat en afzonderlijke goedkeuring in Sophos Mobile Admin:
- Open Devices in de zijbalk en klik op het ondubbelzinnig geïdentificeerde apparaat.
- Kies op Show device de actie Actions > Reset password.
- Als in het bevestigingsvenster een eenmalig wachtwoord voor ontgrendeling wordt getoond, geef dit dan via het daarvoor bestemde beveiligde kanaal door aan de geautoriseerde gebruiker; sla het niet op in het incidentverslag.
- Op Android moet de gebruiker het apparaat met dit eenmalige wachtwoord ontgrendelen en vervolgens een nieuw wachtwoord instellen. Op iPhone/iPad wordt in plaats daarvan de toegangscode verwijderd en het apparaat ontgrendeld; controleer de beveiligingsstatus vóór heringebruikname.
De SSP-variant van de Android-wachtwoordreset heeft eigen voorwaarden en kan bij beheer van alleen het werkprofiel uitsluitend het wachtwoord daarvan wijzigen. Pas de beheerprocedure niet toe op het Self Service Portal of de Fusion-apparaatweergave.
SSP: wachtwoord pas na terugvinden resetten
Ook in SSP geldt: geen wachtwoordreset als reactie op verlies of als verbindingstest. Ga pas verder nadat het apparaat is teruggevonden en afzonderlijke goedkeuring binnen het incidentproces is verkregen. Controleer vooraf de apparaat-ID, de beheermodus, de daadwerkelijk geldende SSP-rechten, het wachtwoordbeleid en de geautoriseerde terugweg. De hierboven beschreven risico’s van mislukte pogingen blijven gelden. Deze SSP-pagina noemt niet alle uitgesloten apparaattypen; geschiktheid voor een reset door de beheerder bewijst daarom niet dat SSP de reset ondersteunt.
Voor Android Enterprise met Android 8.x of nieuwer moet de wachtwoordresetfunctie volgens de SSP-help eerder in Sophos Mobile Control zijn ingeschakeld. Een wachtwoordbevestiging in de beheerprocedure vervangt deze voorwaarde niet. Omzeil ontbrekende voorbereiding niet door tijdens het incident een ongecontroleerde wijziging aan het apparaat of het beleid uit te voeren.
- Meld u aan bij Sophos Central Self Service Portal.
- Open Mobile en selecteer het ondubbelzinnig geïdentificeerde apparaat.
- Kies Actions > Reset password.
- Bevestig de getoonde informatiemeldingen of volg de getoonde instructies. De SSP-help noemt hiervoor geen aanvullende knopnaam.
Voor Android beschrijft Sophos een vergrendeling met het eenmalige wachtwoord dat in SSP wordt getoond. Na geautoriseerde ontgrendeling moet een nieuw wachtwoord worden ingesteld. Gebruik het eenmalige wachtwoord alleen via het daarvoor bestemde beveiligde kanaal en sla het niet op in het incidentverslag. Als alleen het werkprofiel wordt beheerd, wijzigt Reset password alleen het werkprofielwachtwoord, niet het privéwachtwoord van het apparaat.
Bij iPhone/iPad verwijdert de wachtwoordreset de toegangscode en ontgrendelt deze het apparaat. Dit hierboven beschreven beveiligingsgevolg geldt volgens de SSP-help ook voor de SSP-reset. Controleer de beveiligingsstatus vóór heringebruikname. De genoemde gevolgen zijn informatie van de fabrikant, geen hier geteste resultaten. Controleer de aflevering en de werkelijke toestand van het apparaat; stop en escaleer bij afwijkingen.
Mobile Admin: herstart alleen met een gecontroleerde terugweg
Sophos Mobile kan Android Enterprise-apparaten op afstand herstarten, maar niet als het alleen hun werkprofiel beheert. Bij iPhones en iPads is herstarten op afstand alleen beschikbaar voor apparaten onder toezicht.
Gebruik dit niet als synchronisatietest. iPhones/iPads die met een toegangscode zijn vergrendeld, maken na een herstart niet opnieuw verbinding met wifi. Er kan een gebruikersactie nodig zijn voordat ze weer met Sophos Mobile kunnen communiceren. Stel vóór goedkeuring vast wie de toegang op het apparaat kan herstellen en de verbinding kan controleren. Ontbreekt deze terugweg, stop dan en escaleer naar de Mobile-/Apple-beheerders; een wachtwoordreset is bij een nog vermist apparaat geen uitweg. Herstart een apparaat in Managed Lost Mode niet bij wijze van test.
Alleen na identificatie van het apparaat, controle van het platform en de beheermodus en afzonderlijke goedkeuring in Sophos Mobile Admin:
- Open Devices in de zijbalk.
- Klik op Devices op de pijl naast het ondubbelzinnig geïdentificeerde apparaat en kies Show.
- Kies op Show device de actie Actions > Restart.
- Bevestig in het bevestigingsvenster met Yes.
Sophos Mobile stuurt de herstartopdracht naar het apparaat. Het apparaat start onmiddellijk opnieuw op, zonder dat de gebruiker op het apparaat hoeft te bevestigen; Yes is de bevestiging van de beheerder. Alleen het verzenden bewijst nog niet dat de opdracht op een offline apparaat is uitgevoerd. Controleer de taakstatus en de werkelijke toestand van het apparaat; controleer na de herstart ook de verbinding met Sophos Mobile en gebruik bij een ontbrekende verbinding de goedgekeurde terugweg of escaleer. Deze procedure geldt niet voor SSP of de Fusion-apparaatweergave.
Mobile Admin: iPhone of iPad onder toezicht uitschakelen
Sophos Mobile kan iPhones en iPads onder toezicht op afstand uitschakelen. Shut down is noch het beëindigen van Managed Lost Mode, noch een apparaatvergrendeling of gegevensverwijdering. Schakel het apparaat in Managed Lost Mode niet bij wijze van test uit. Stel vóór een afzonderlijk goedgekeurde uitschakeling vast hoe het apparaat weer kan worden ingeschakeld en hoe de verbinding kan worden gecontroleerd; stop en escaleer als er geen geschikte terugweg is.
Na identificatie van het apparaat, bevestigd toezicht en afzonderlijke goedkeuring in Sophos Mobile Admin:
- Open Devices in de zijbalk.
- Klik op Devices op de pijl naast het ondubbelzinnig geïdentificeerde apparaat en kies Show.
- Kies op Show device de actie Actions > Shut down.
- Bevestig in het bevestigingsvenster met Yes.
Sophos Mobile stuurt de uitschakelopdracht naar het apparaat. Het apparaat schakelt onmiddellijk uit, zonder bevestiging door de gebruiker op het apparaat; Yes bevestigt de actie aan de beheerkant. Ook hier bewijst het verzenden niet dat de opdracht op een offline apparaat is uitgevoerd. Controleer de taakstatus en, voor zover mogelijk, de toestand op het apparaat. Controleer na het goedgekeurde opnieuw inschakelen de verbinding en de beveiligingsstatus; escaleer bij een onduidelijk resultaat. Stel dit niet gelijk aan Turn off Managed Lost Mode, SSP-Turn off Lost Mode of een actie in de Fusion-apparaatweergave.
SSP: Lost Mode op een iPhone of iPad
Deze procedure geldt alleen voor iPhones/iPads onder toezicht met MDM-beheer, niet voor Apple User Enrollment, Android, Mac of een losse beveiligingsapp. Selecteer na goedkeuring binnen het incidentproces en controle van de terugweg het ondubbelzinnig geïdentificeerde apparaat in Sophos Central Self Service Portal > Mobile en gebruik Actions > Turn on Lost Mode. Stel Lock screen message, Lock screen phone number en Footer in; zonder Footer verschijnt de standaardmelding om contact op te nemen met de beheerder. In deze modus kan het apparaat alleen naar het ingestelde nummer bellen of een noodoproep plaatsen.
Controleer de invoer en bevestig de actie. De SSP-help noemt hiervoor geen specifieke knop. Volgens Sophos wordt het apparaat na de bevestiging onmiddellijk in Lost Mode gezet. Dit beschrijft het gedocumenteerde effect, maar is geen hier getest bewijs van onmiddellijke uitvoering op een offline of onbereikbaar apparaat. Controleer de aflevering en de werkelijke toestand van het apparaat; leid uit de bevestiging in het portal niet af dat de modus actief is.
Bij actieve Lost Mode en met de juiste rechten zijn in SSP Locate, Play Lost Mode sound en Turn off Lost Mode beschikbaar. Een via SSP ingeschakelde modus kan niet via iCloud worden beëindigd; omgekeerd kan SSP geen via iCloud ingeschakelde Lost Mode beëindigen. De SSP-terugweg Turn off Lost Mode is iets anders dan de beheeropdracht Turn off Managed Lost Mode en het uitschakelen van het apparaat. Het hierboven beschreven risico van herstarten en een ontbrekende verbinding blijft gelden: herstart niet als test; controleer de aflevering en de werkelijke toestand van het apparaat en escaleer als de modus niet wordt opgeheven. Een bevestiging in het portal garandeert geen geslaagd herstel.
Gegevens alleen verwijderen na bevestigde goedkeuring
- Werkprofiel selectief verwijderen: Alleen bij beheer van een Android Enterprise-werkprofiel en na bevestiging dat de werkgegevens daarin niet meer nodig zijn. Het profiel verdwijnt, inclusief de werkapps en -gegevens; persoonlijke gegevens blijven behouden. Dit is geen garantie dat bedrijfsaccounts, tokens of kopieën die elders zijn opgeslagen, zijn ingetrokken.
- Het volledige apparaat resetten: Alleen bij een geschikte platform- en beheermodus, ondubbelzinnige goedkeuring ten aanzien van eigendom en gegevensback-up, en een vooraf gecontroleerde organisatorische heractiveringsmethode die op deze werkwijze van toepassing is. Een ongeldig of onbekend FRP-account kan een volledig beheerd Android-apparaat na Wipe onbruikbaar maken; de FRP-keuze behoort bij Wipe in Sophos Mobile Admin en is voor “Delete” niet aangetoond. Beoordeel voor iPhone/iPad Activation Lock vóór de reset aan de hand van de concrete methode en de bijbehorende voorwaarden; zonder het oude Apple-account beschrijft Sophos heractivering alleen voor apparaten onder toezicht en onder aanvullende voorwaarden. Stel noch User Enrollment, noch het Android-werkprofiel voor als een modus waarin het volledige apparaat kan worden gewist. Beloof geen heringebruikname zonder gecontroleerde verificatie.
- Uitschrijven en vervolgens de vermelding verwijderen: Dit is geen vervanging voor een bevestigde Wipe. Controleer vóór goedkeuring de gevolgen voor de concrete beheermodus:
- Android Enterprise, volledig beheerd: Uitschrijving betekent een fabrieksreset.
- Bestaand Android-beheer in de modus Device administrator: Uitschrijving schakelt de apparaatbeheerder van Sophos Mobile Control uit en verwijdert de aanmeldgegevens voor de server en alle andere gegevens die Sophos Mobile Control heeft ontvangen. Sophos Intercept X for Mobile wordt gereset. Dit is geen volledige Wipe, geen intrekking van cloudaccounts en geen gegevensmigratie; pas deze gevolgen niet toe op Android Enterprise.
- iPhone/iPad: Uitschrijving verwijdert beheerde apps, beleidsregels en via MDM ontvangen certificaten. Sophos Intercept X for Mobile wordt gereset; dit is geen reset van het apparaatwachtwoord en geen garantie dat de app wordt gedeïnstalleerd.
- Mac: Uitschrijving verwijdert alle beleidsregels en via MDM ontvangen certificaten, maar zet de Mac niet terug naar de fabrieksinstellingen. Daardoor kan beheerde toegang tot netwerken of applicaties wegvallen. Controleer vóór goedkeuring of netwerk- en beheerderstoegang beschikbaar zijn die niet van deze beleidsregels en certificaten afhangen, en of er een geschikt herstelplan is voor aanmeldgegevens, certificaten en benodigde gegevens. Stop en escaleer als er geen aantoonbaar geschikte herstelroute is. Blijf bij een nog vermiste Mac de toegangsrisico’s binnen het incident opvolgen; beweer niet dat de uitschrijving op het apparaat is uitgevoerd zonder bevestiging van de uitvoering.
Mobile Admin: uitschrijven met Unenroll
Deze procedure geldt voor Sophos Mobile Admin, niet voor Fusion of SSP. Ze is gedocumenteerd voor niet-Android-apparaten en Android-apparaten in de modus Device administrator. Voor volledig beheerde Android Enterprise-apparaten geldt de fabrieksreset waarvoor afzonderlijke goedkeuring nodig is; bij beheer van alleen een werkprofiel is het verwijderen van het werkprofiel de passende werkwijze. Een beschikbaar Unenroll-menu bewijst niet dat er MDM-beheer is of dat de actie voor elk apparaat geschikt is.
Ga pas verder na de controles onder “Vóór elke apparaatactie”. Controleer voor elk doelapparaat de apparaat-ID, het eigendom, het platform, de beheermodus, de bevoegdheid van de beheerder voor de actie, de goedkeuringen binnen het incidentproces en voor de gegevens, en de geschikte herstelmethode. De hierboven beschreven platformafhankelijke gevolgen blijven gelden. Stop en escaleer bij onduidelijke geschiktheid of ontbrekende goedkeuring.
- Klik in de zijbalk van Sophos Mobile Admin op Devices.
- Selecteer alleen de ondubbelzinnig geïdentificeerde doelapparaten waarvoor uitschrijving is goedgekeurd. Controleer bij meerdere apparaten de voorwaarden en gevolgen voor elk apparaat.
- Kies Actions > Unenroll.
- Controleer de geselecteerde doelapparaten en de goedkeuring opnieuw en kies daarna Yes in het bevestigingsvenster.
Controleer vervolgens voor elk doelapparaat de concrete taakstatus en de laatste synchronisatie in Sophos Mobile. Controleer daarnaast de werkelijke beheer- en apparaatstatus als het apparaat is teruggevonden en er geautoriseerde toegang toe bestaat. Yes bevestigt de actie van de beheerder, niet de geslaagde uitvoering op het apparaat. Beweer bij een offline status, een nog openstaande taak of een tegenstrijdig resultaat niet dat uitschrijving of gegevensverwijdering heeft plaatsgevonden; blijf de toegangs- en gegevensrisico’s binnen het incident opvolgen en escaleer. Schoon de vermelding pas na bevestigde uitschrijving op via de afzonderlijke Delete-procedure. De hieronder beschreven uitschrijving bij de volgende synchronisatie betreft Delete van een nog geregistreerd apparaat, niet een gegarandeerde uitvoeringstermijn voor deze Unenroll-procedure.
Fusion: uitschrijven met Unenroll of Wipe
Uitschrijving beëindigt het beheer; het is geen onschuldige opschoning van de lijst. Deze procedure geldt voor de apparaatdetails in Fusion, niet voor Mobile Admin of SSP. Ga pas verder na de controles onder “Vóór elke apparaatactie”: controleer de apparaat-ID, het platform, Management mode, het eigendom, de bevoegdheid voor de actie, de goedkeuringen binnen het incidentproces en voor de gegevens, en de passende herstelmethode. Stop en escaleer bij een onduidelijke beheermodus of ontbrekende goedkeuring.
- Klik in Sophos Fusion > My Environment > Mobile Devices op de naam van het ondubbelzinnig geïdentificeerde apparaat.
- Kies de werkwijze die bij de beheermodus past:
- Niet-Android-apparaat of Android in de modus Device administrator: Kies in de apparaatdetails Actions > Unenroll. Houd rekening met de hierboven beschreven platformafhankelijke gevolgen; vooral het verwijderen van beleidsregels en certificaten op een Mac is geen fabrieksreset.
- Android Enterprise, volledig beheerd: Gebruik Actions > Wipe voor uitschrijving. Dit zet het hele apparaat terug naar de fabrieksinstellingen; het verwijdert niet alleen werkgegevens. Hiervoor gelden de afzonderlijke toestemming voor het wissen en de controles op FRP en heractivering.
- Android Enterprise, alleen werkprofiel: Gebruik Actions > Wipe voor uitschrijving. Dit verwijdert het werkprofiel met alle apps en gegevens daarin, niet de privé-apps en -gegevens. Ook deze verwijdering kan niet ongedaan worden gemaakt.
- Houd bij Wipe vóór bevestiging ook rekening met de onderstaande beperkingen en apparaatspecifieke invoervelden. Kies pas na bevestigde goedkeuring OK in het bevestigingsvenster in Fusion.
Ontbreekt de passende actie, wijk dan niet uit naar Delete. Schoon de vermelding pas na bevestigde uitschrijving op via de afzonderlijke Delete-procedure. Een verdwenen vermelding bewijst noch uitschrijving, noch een reset op het apparaat.
Android-werkprofiel: lokale verwijdering en achtergebleven account
Als een Android Enterprise-apparaat met een werkprofiel geen verbinding meer kan maken met Sophos Mobile, bijvoorbeeld na afloop van een proefperiode, beschrijft Sophos een lokale verwijderingsroute via de Android-instellingen. Gebruik voor een fysiek toegankelijk privéapparaat met bevestigd Owner: Personal en Android Enterprise Work profile de BYOD-procedure voor lokale verwijdering van het werkprofiel en accountcontrole. Stem vooraf met de gebruiker af om welk apparaat het gaat, welke werkgegevens nodig zijn en of het wissen is goedgekeurd. Daarbij worden alle apps en lokale gegevens in het werkprofiel onomkeerbaar verwijderd; privé-apps en -gegevens blijven behouden. Dit is geen maatregel op afstand voor een apparaat dat nog steeds vermist is en ook niet de hieronder beschreven Unenroll-route in Sophos Mobile Control. Stop en escaleer naar IT bij onduidelijk eigendom of een onduidelijke modus, een ontbrekende of geblokkeerde verwijderingsoptie of een ander apparaat. Omzeil geen beheerbeperking en gebruik geen fabrieksreset als alternatief.
Alleen bij organisatieregistratie in de modus Managed Google Play Account: Na uitschrijving kan een Google-account op het apparaat achterblijven. Het apparaat telt dan nog steeds mee voor het beperkte aantal inschrijvingen van de gebruiker. De accountcontrole in de gekoppelde BYOD-procedure geldt ongeacht of het profiel lokaal of via een goedgekeurde actie op afstand is verwijderd: een bevoegde deskundige moet het exacte achtergebleven account identificeren als het beheerde registratieaccount en alleen dat account zo nodig handmatig verwijderen. Verwijder niet het privé-Google-account van de gebruiker. Controleer de daadwerkelijke profiel- en registratiestatus; een verdwenen consolevermelding bewijst noch verwijdering op het apparaat, noch dat er een inschrijfplek beschikbaar is. Stop en escaleer als onduidelijk is bij welke registratie het account hoort.
Fusion: Wipe volgens de beheermodus uitvoeren en controleren
Actions > Wipe in de apparaatdetails in Fusion betekent bij een ondersteund apparaat een fabrieksreset, maar bij beheer van een Android Enterprise-werkprofiel alleen verwijdering van het werkprofiel. Beide wisacties zijn onomkeerbaar. Apple User Enrollment en Macs die al op afstand zijn vergrendeld zijn uitgesloten van Wipe. Leid uit een zichtbaar menu geen geschiktheid of goedkeuring af; een losse beveiligingsapp is geen MDM-beheer.
Open na identificatie van het apparaat, goedkeuring ten aanzien van bevoegdheden en gegevens, en controle van de heractiveringsmethode die voor deze werkwijze bruikbaar is, de apparaatnaam onder Sophos Fusion > My Environment > Mobile Devices en kies Actions > Wipe. Wipe is geen verbindingstest. Als voor de geplande Wipe van een volledig beheerd Android Enterprise-apparaat FRP moet worden ingeschakeld, moet daarvoor uitdrukkelijk Open in Sophos Mobile > Show device > Actions > Wipe worden gebruikt. Dan geldt de afzonderlijke Mobile Admin-procedure met de bijbehorende FRP-controles en bevestiging, niet het dialoogvenster in Fusion. Ga er niet van uit dat Fusion een FRP-keuze biedt.
Voor andere ondersteunde apparaattypen noemt de Fusion-Wipe-procedure eigen invoervelden:
- iPhone/iPad: Preserve data plan behoudt het mobiele data-abonnement, niet de apparaatgegevens. Forbid Quick Start slaat de Quick Start-stap bij de eerste start na de reset over. Stel beide in volgens het goedgekeurde herstelplan.
- Mac: Stel onder Unlock PIN een zescijferige pincode in en bewaar die veilig; deze is na de reset op de Mac nodig. In Fusion kan de pincode onder Properties > device.unlock.code worden opgehaald.
Kies pas na controle van de invoer en goedkeuring OK in het bevestigingsvenster in Fusion. Sophos Mobile verstuurt een Wipe-taak; controleer de status daarvan via Open in Sophos Mobile > Tasks. Deze overstap dient om de taak te controleren en maakt de veldnamen van Mobile Admin of de bijbehorende Yes niet tot Fusion-stappen.
De beschreven gevolgen zijn informatie van de fabrikant, geen hier geteste resultaten in een tenant of op een apparaat. Maak onderscheid tussen verzonden, als geslaagd gemeld en op het apparaat bevestigd. Beweer bij een offline status of een onduidelijk resultaat niet dat gegevens zijn gewist, maar escaleer en blijf het gegevensrisico binnen het incident opvolgen. Controleer na terugvinden de werkelijke toestand van het apparaat of het profiel; geef heractivering, herregistratie en beveiligingsstatus afzonderlijk vrij. Een latere registratie herstelt de verwijderde gegevens niet.
Mobile Admin: Android-werkprofiel bij verlies verwijderen
Deze procedure op afstand geldt voor Sophos Mobile Admin en kan na uitdrukkelijke goedkeuring binnen het incidentproces en voor het wissen ook worden gebruikt voor een apparaat dat nog steeds vermist is. Controleer voor elk doelapparaat in de juiste tenant de apparaatidentificatie, de toegewezen gebruiker, het daadwerkelijke eigendom (Owner) en de bevestigde Management mode: Android Enterprise Work profile. Sophos Mobile moet uitsluitend het werkprofiel beheren; een privéapparaat of alleen een zichtbaar actiemenu bewijst deze beheermodus niet. Documenteer per doelapparaat de bevoegdheid voor de beheeractie, de benodigde werkgegevens en de goedkeuring voor de onomkeerbare verwijdering. Stop en escaleer bij onduidelijk eigendom, een onduidelijke beheermodus of ontbrekende goedkeuring. Dit is geen verbindingstest en geen automatische offboardingmaatregel.
De uitgevoerde verwijdering kan niet ongedaan worden gemaakt: Het werkprofiel wordt samen met alle daarin aanwezige werkapps en -gegevens verwijderd. Privé-apps en -gegevens worden hierdoor niet verwijderd; dit is geen volledige fabrieksreset. De hierboven beschreven lokale BYOD-procedure blijft uitsluitend bedoeld voor een fysiek toegankelijk privéapparaat met bevestigd eigendom en bevestigde beheermodus, niet voor een apparaat dat nog steeds vermist is.
- Open Devices in de zijmenubalk van Sophos Mobile Admin.
- Selecteer alleen de ondubbelzinnig geïdentificeerde Android Enterprise-werkprofielapparaten waarvoor verwijdering van het werkprofiel is goedgekeurd. Controleer bij meerdere doelen het eigendom, de beheermodus en de goedkeuringen voor elk apparaat afzonderlijk.
- Kies Actions > Wipe Android work profile.
- Controleer de doelselectie en de omvang van de verwijdering opnieuw en kies vervolgens Yes in het bevestigingsvenster.
Controleer vervolgens voor elk doelapparaat de aflevering, de concrete taakstatus en de laatste synchronisatie in Sophos Mobile. Maak onderscheid tussen verzonden/in afwachting, als geslaagd gemeld en op het apparaat bevestigd: Yes of een oude synchronisatie bewijst niet dat de verwijdering is uitgevoerd. Controleer alleen als het apparaat is teruggevonden en met toestemming toegankelijk is ook de daadwerkelijke profiel- en registratiestatus op het apparaat. Beweer bij een offline status, een taak in afwachting of een tegenstrijdig resultaat niet dat het profiel is verwijderd, maar escaleer en blijf het gegevensrisico opvolgen. De beschreven productgevolgen zijn informatie van de fabrikant, geen hier met succes geteste resultaten in een tenant of op een apparaat.
Beveilig account-, sessie- en toepassingstoegang onafhankelijk hiervan volgens het incidentbeleid: de profielverwijdering bewijst niet dat bedrijfsaccounts, tokens of kopieën buiten het profiel zijn ingetrokken. Voor een mogelijk achtergebleven beheerd registratieaccount blijven de hierboven beschreven beperkingen van Managed Google Play Account gelden en mag de accountcontrole pas plaatsvinden op het apparaat dat met toestemming toegankelijk is; verwijder geen privé-Google-account. Een nieuwe registratie herstelt verwijderde werkgegevens niet. Fusion-Wipe en de volgende SSP-procedure blijven afzonderlijke alternatieven met hun eigen bevoegdheden en bevestigingen.
SSP: Android-werkprofiel selectief verwijderen
Gebruik dit alleen als Sophos Mobile uitsluitend een Android-werkprofiel beheert. Controleer eerst de hierboven beschreven goedkeuringen voor de werkgegevens en binnen het incidentproces, en de daadwerkelijk geldende SSP-rechten. Vraag bij twijfel eerst de verantwoordelijke IT-afdeling. De verwijdering kan niet ongedaan worden gemaakt. Dit is noch een volledige Wipe van het apparaat, noch SSP-Unenroll voor apparaten zonder werkprofiel.
- Meld u aan bij Sophos Central Self Service Portal.
- Open Mobile en selecteer het ondubbelzinnig geïdentificeerde apparaat.
- Kies Actions > Wipe Android work profile.
Volgens de SSP-help worden het werkprofiel en alle werkapps en -gegevens, inclusief Sophos Mobile Control, verwijderd. Privé-apps en -gegevens worden niet verwijderd. Het apparaat is daarna niet meer bij Sophos Mobile geregistreerd. Dit zijn gedocumenteerde gevolgen van een uitgevoerde actie, geen bewijs van succes door de klik in het portal. Controleer de aflevering en de werkelijke toestand volgens het onderdeel “Resultaat controleren en escaleren”. Hiermee is niet aangetoond dat andere bedrijfsaccounts, tokens of kopieën buiten het profiel zijn ingetrokken.
Mobile Admin: apparaat alleen na afzonderlijke goedkeuring resetten
Wipe zet het apparaat terug naar de fabrieksinstellingen. Een uitgevoerde wisactie kan niet ongedaan worden gemaakt. Deze procedure geldt voor apparaten die door Sophos Mobile worden beheerd en wordt uitgevoerd in Sophos Mobile Admin, niet in SSP of Fusion. Uitgezonderd zijn Android Enterprise-apparaten met een werkprofiel, apparaten met Apple User Enrollment en Macs die al op afstand zijn vergrendeld. Het selectief verwijderen van een werkprofiel is een andere handeling.
Ga pas verder na ondubbelzinnige identificatie van het apparaat, goedkeuring ten aanzien van eigendom en gegevensback-up, en controle van de heractiveringsmethode die op deze resetmethode van toepassing is. De hierboven genoemde controles op FRP, Activation Lock en de pincode blijven vereist; een zichtbare Wipe-actie vervangt ze niet. Stop en escaleer bij een onduidelijke beheermodus, ontbrekende aanmeldgegevens of ontbrekende goedkeuring. Wipe is geen synchronisatietest.
Controleer voor een goedgekeurde Wipe van een volledig beheerd Android Enterprise-apparaat vóór het openen van de actie daarnaast het volgende:
- Vergelijk de interne Google-ID’s in het veld Google+ IDs van de FRP-configuratie exact met de veilig bewaarde, bevestigde ID’s van de geautoriseerde accounts. Het gaat om de interne ID’s van 21 cijfers, niet om e-mailadressen. Bekende aanmeldgegevens alleen bewijzen niet dat een ID geldig is. Daarnaast moeten de bijbehorende Google-accounts geldig zijn en moeten hun aanmeldgegevens veilig beschikbaar zijn voor geautoriseerde heractivering. Ongeldige ID’s of ontbrekende aanmeldgegevens kunnen het apparaat na een reset met FRP onbruikbaar maken.
- Controleer op het ondubbelzinnig geïdentificeerde apparaat onder Show device > Status de FRP-status en vergelijk die met de goedgekeurde reset- en heractiveringsmethode. Als de globale FRP-configuratie is gewijzigd, wordt die pas bij de volgende synchronisatie van het apparaat daarop van kracht. Toon daarom vóór Wipe aan dat het apparaat na de wijziging heeft gesynchroniseerd en welke FRP-status daadwerkelijk op het apparaat geldt; een opgeslagen configuratiewaarde of een oudere synchronisatie volstaat niet.
- Zijn de ID’s, aanmeldgegevens of daadwerkelijke status onbekend of niet bevestigd, stop dan en escaleer naar de verantwoordelijke Mobile-beheerder. Forceer bij een verloren of offline apparaat geen synchronisatie, wijzig FRP niet en schakel het niet uit, en voer geen Google-API-aanroepen uit als incidenttest. Deze controle is geen instructie om FRP opnieuw te configureren en maakt geen Wipe-instelling van toepassing op Delete.
- Open Devices in de zijbalk.
- Klik op Devices op het blauwe driehoekje naast het ondubbelzinnig geïdentificeerde apparaat en kies Show.
- Kies op Show device de actie Actions > Wipe.
- Controleer vóór bevestiging de instellingen voor het apparaattype:
- Android Enterprise, volledig beheerd: Kies Turn on Factory Reset Protection in het Wipe-bevestigingsvenster als de goedgekeurde resetmethode dat vereist. Daarvoor moeten de eerder geconfigureerde interne Google-ID’s, de geldige accounts met bekende aanmeldgegevens en de daadwerkelijke status zoals hierboven beschreven zijn gecontroleerd. Ongeldige ID’s of accounts, of onbekende aanmeldgegevens, maken het apparaat na een Wipe met FRP onbruikbaar. Pas deze keuze niet toe op Delete of een Wipe in Fusion.
- iPhone/iPad: Stel in het bevestigingsvenster Preserve data plan en Forbid Quick Start in volgens het goedgekeurde herstelplan. Preserve data plan behoudt een op het apparaat aanwezig mobiel data-abonnement na de fabrieksreset, niet de overige apparaatgegevens. Forbid Quick Start slaat bij de eerste start na de reset de Quick Start-stap in de Setup Assistant over waarmee inhoud van een andere iPhone kan worden overgezet. Dit is geen permanente blokkade van alle overdracht van inhoud.
- Mac: Stel voor Wipe een zescijferige pincode in en bewaar deze veilig. De pincode moet op de Mac worden ingevoerd om deze te ontgrendelen. De macOS-systeemvergrendelingspincode is op de apparaatpagina te vinden onder Device properties > Unlock passcode en op de pagina Task details onder Lock PIN. Bewaar de pincode uitsluitend via de daarvoor bestemde beveiligde procedure, niet in het incidentverslag.
- Kies pas na bevestigde goedkeuring Yes in het bevestigingsvenster.
Sophos Mobile maakt een Wipe-taak aan en verstuurt deze naar het apparaat. Een aangemaakte taak, een verzonden melding of een nog openstaande taak bewijst niet dat gegevens zijn gewist. Controleer de concrete taakstatus en maak onderscheid tussen als geslaagd gemeld en op het apparaat bevestigd; controleer de werkelijke toestand als het apparaat wordt teruggevonden. Beweer bij een offline status, een ontbrekend apparaat of een tegenstrijdig resultaat niet dat gegevens zijn gewist, maar blijf toegang en gegevensrisico binnen het incident opvolgen en escaleer. Noch de laatste synchronisatie, noch het verzenden is een succescriterium.
Een uitgevoerde wisactie kan niet worden teruggedraaid. Een latere registratie of wijziging in de inventaris herstelt geen gewiste gegevens. Heringebruikname vanuit geschikte back-ups is een afzonderlijke handeling die moet worden goedgekeurd; controleer heractivering, herregistratie en beveiligingsstatus afzonderlijk volgens “Resultaat controleren en escaleren”. Leid uit deze procedure geen garantie af dat een al verzonden taak nog kan worden gestopt.
SSP: volledige reset alleen na afzonderlijke goedkeuring
Deze procedure geldt voor Actions > Wipe in Sophos Central Self Service Portal, niet voor Mobile Admin of Fusion. Ze geldt niet voor Android-apparaten waarop Mobile alleen het werkprofiel beheert. Gebruik daarvoor de afzonderlijke SSP-procedure Wipe Android work profile. Sophos beperkt de functie tot bepaalde apparaattypen, maar noemt die op deze SSP-pagina niet volledig. Een beschikbaar beheermenu bewijst niet dat SSP de actie ondersteunt.
Een uitgevoerde reset zet het apparaat terug naar de fabrieksinstellingen en wist alle apparaatgegevens. Dit kan niet ongedaan worden gemaakt. Ga pas verder na de controles onder “Vóór elke apparaatactie”. Controleer de apparaatidentificatie, de daadwerkelijk geldende SSP-rechten, de goedkeuring ten aanzien van eigendom en gegevensback-up, en een heractiveringsmethode die voor deze werkwijze daadwerkelijk bruikbaar is. Vraag bij twijfel eerst de verantwoordelijke IT-afdeling; Wipe is geen verbindingstest.
- Meld u aan bij Sophos Central Self Service Portal.
- Open Mobile en selecteer het ondubbelzinnig geïdentificeerde apparaat.
- Kies Actions > Wipe.
- Stel bij Macs een zescijferige pincode in en bewaar die veilig. Deze moet na de reset op de Mac worden ingevoerd om deze te ontgrendelen. De SSP-help noemt voor SSP geen veldnamen uit Mobile Admin of methoden om de pincode op te halen.
De FRP-keuze, de Apple-velden voor het data-abonnement en Quick Start en Yes uit het Wipe-venster in Mobile Admin zijn geen gedocumenteerde SSP-stappen. De beschreven gevolgen van de reset zijn niet in de tenant of op het apparaat getest. Een verzonden of nog openstaande actie bevestigt niet dat gegevens zijn gewist, zeker niet bij een offline apparaat. Controleer de taakstatus en de werkelijke toestand, en controleer heractivering, herregistratie en beveiligingsstatus afzonderlijk. Beweer bij een onduidelijk resultaat niet dat gegevens zijn gewist en escaleer.
Na Unenroll: heringebruikname controleren
Voor heringebruikname na uitschrijving gelden de controles op herregistratie en beveiligingsstatus in het onderdeel “Resultaat controleren en escaleren”. Een appreset bewijst niet dat de bescherming nog werkt.
Vóór Delete: uitschrijving en synchronisatie controleren
Schrijf het apparaat uit vóór het verwijderen uit Sophos Mobile. De help voor de apparaatdetails in Fusion onder My Environment > Mobile Devices waarschuwt uitdrukkelijk dat het anders onbruikbaar kan worden. Deze waarschuwing geldt dus ook voor deze Mobile-weergave. Ze heft de selectiebeperking Status > Not managed van de hieronder beschreven Delete-procedure niet op. Voor het verwijderen van een volledig beheerd Android Enterprise-apparaat dat nog wordt beheerd, documenteert Sophos een automatische fabrieksreset. Dat is het gedocumenteerde gevolg van Delete, geen bewijs van een al uitgevoerde reset en geen toepassing van de FRP-keuze uit het Wipe-venster.
Bij een nog geregistreerd apparaat, behalve Windows, vindt de uitschrijving die door het verwijderen van de vermelding wordt geactiveerd volgens Sophos pas plaats bij de volgende synchronisatie met Sophos Mobile. Dit gebeurt niet onmiddellijk en niet als een latere beheerstap. Blijft het apparaat offline, dan is noch uitschrijving noch een fabrieksreset op het apparaat bevestigd. Controleer ook bij een latere verbinding de daadwerkelijke uitvoering; noch het verwijderen van de vermelding, noch het gedocumenteerde automatische gevolg bewijst dat de reset is geslaagd. Bij Windows vindt deze automatische uitschrijving na het verwijderen juist niet plaats.
Fusion: een niet meer beheerde vermelding verwijderen
Schoon de Mobile-vermelding pas op na bevestigde uitschrijving en afzonderlijke goedkeuring. Na Unenroll blijft deze aanvankelijk in de apparatenlijst en de rapporten staan. Een uit Sophos Mobile verwijderde apparaatvermelding kan niet worden hersteld.
- Klik in Sophos Fusion > My Environment > Mobile Devices op Show filters.
- Vouw het filter Status open, kies Not managed en pas het toe met Apply. De lijst toont niet-beheerde apparaten.
- Klik op de naam van het ondubbelzinnig geïdentificeerde apparaat waarvoor opschoning is goedgekeurd.
- Kies in de apparaatdetails Delete, niet Actions > Delete. Kies pas na bevestigde goedkeuring OK in het dialoogvenster.
Controleer vervolgens of de vermelding is verwijderd. Stop en stel de status vast als het apparaat ontbreekt in de gefilterde lijst of als de uitschrijving niet is bevestigd; omzeil het filter niet. De gedocumenteerde gevolgen van Delete bij nog geregistreerde apparaten bewijzen niet dat zulke apparaten via Not managed kunnen worden geselecteerd. Een verwijderde vermelding bevestigt niet dat gegevens op het apparaat zijn gewist. De onderstaande beperkingen rond bewaring blijven gelden.
Uitschrijving in de app en via SSP onderscheiden
Uitschrijving in de Sophos Mobile Control-app is niet hetzelfde als deïnstallatie. Ze verwijdert de serververbinding en de bijbehorende gegevens, maar laat de app geïnstalleerd.
Volgens Sophos is lokale uitschrijving via de app niet beschikbaar voor bepaalde apparaattypen; de bron noemt deze typen niet. Leid uit ontbrekende app-menu’s noch een specifieke platformuitsluiting, noch beschikbaarheid in SSP af. Deze lokale procedure vereist toegang tot het apparaat en is geen maatregel op afstand voor een nog vermist apparaat.
Dit zegt niets over uitschrijving via SSP. Daarbij wordt Sophos Mobile Control op iPhone/iPad volgens Sophos gedeïnstalleerd. De beschrijving van de handelingen in de app vervangt evenmin de hierboven genoemde, van de beheermodus afhankelijke gevolgen van uitschrijving.
De Sophos-handleiding van 14 maart 2023 beschrijft de volgende lokale procedure in de app. Dit is een beschrijving van de fabrikant, geen controle in de huidige tenant of op het apparaat en geen goedkeuring binnen het incidentproces. Ga pas verder na de controles onder ‘Vóór elke apparaatactie’: de apparaat-ID, beheermodus, goedkeuringen ten aanzien van eigendom en gegevens, en herstelmethode moeten duidelijk zijn.
- Open Sophos Mobile Control op het apparaat waartoe geautoriseerde toegang bestaat.
- Gebruik op het Dashboard de route die bij het apparaattype hoort:
- Android: Tik op Management info > Unenroll.
- iPhone/iPad: Tik op Corporate management > Unenroll.
Ontbreekt het exacte menu of zijn de geschiktheid of goedkeuring onduidelijk, stop dan en vraag de verantwoordelijke IT-afdeling; wijk niet uit naar SSP, Mobile Admin of Fusion. Voer Unenroll niet uit om de beschikbaarheid te testen. Volg na een goedgekeurde uitschrijving de controles van het resultaat en de heringebruikname onder ‘Resultaat controleren en escaleren’; een app die nog is geïnstalleerd, bewijst niet dat de bescherming werkt.
SSP: Unenroll en de platformafhankelijke gevolgen
Unenroll in SSP kan niet ongedaan worden gemaakt. Een latere herregistratie is een afzonderlijke handeling, geen terugdraaiing. Deze SSP-procedure geldt niet voor apparaten met een Android-werkprofiel. Gebruik daarvoor de afzonderlijke SSP-procedure Wipe Android work profile. Ook Unenroll is geen algemene maatregel bij verlies of opschoning van de inventaris. Controleer eerst de apparaat-ID, de beheermodus, de daadwerkelijk geldende SSP-rechten, de goedkeuringen binnen het incidentproces en voor de gegevens, en de herstelmethode. Bij een volledig beheerd Android Enterprise-apparaat blijft de hierboven gedocumenteerde fabrieksreset het gevolg.
- Meld u aan bij Sophos Central Self Service Portal.
- Open Mobile en selecteer het ondubbelzinnig geïdentificeerde apparaat.
- Kies Actions > Unenroll.
De SSP-help beschrijft de volgende aanvullende gevolgen van de uitgevoerde uitschrijving. Een klik in het portal bewijst niet dat deze is uitgevoerd:
- Bestaand Android-beheer in de modus Device administrator: Sophos Mobile Control en Sophos Intercept X for Mobile worden gereset. Deïnstalleer de apps indien nodig handmatig op het apparaat waartoe geautoriseerde toegang bestaat. Dit beschrijft niet de gevolgen voor Android Enterprise; automatische deïnstallatie is voor deze oudere modus niet gedocumenteerd.
- iPhone/iPad: De apparaatbeperkingen die Sophos Mobile heeft opgelegd, worden opgeheven. Alle door Sophos Mobile geconfigureerde accounts en bijbehorende gegevens, inclusief zakelijke e-mail, worden verwijderd. Volgens de SSP-help worden ook alle via Sophos Mobile ontvangen apps verwijderd, niet zonder meer alle privé geïnstalleerde apps. Daarnaast gelden de al beschreven gevolgen voor profielen en certificaten, de SSP-deïnstallatie van Sophos Mobile Control en de reset van Intercept X for Mobile.
- Mac: De apparaatbeperkingen die Sophos Mobile heeft opgelegd, worden opgeheven. Alle door Sophos Mobile geconfigureerde accounts en bijbehorende gegevens, inclusief zakelijke e-mail, worden verwijderd. Houd hiermee rekening naast de al beschreven verwijdering van beleidsregels en certificaten. Dit is geen fabrieksreset en geen algemene verwijdering van alle cloudaccounts.
- Windows: Het Sophos Mobile-MDM-account op het apparaat, de aanmeldgegevens voor de server en alle andere van de server ontvangen gegevens worden verwijderd. Dit is het gevolg van SSP-Unenroll, niet het automatische gevolg van Delete van de inventarisvermelding en geen volledige fabrieksreset.
Beoordeel vóór goedkeuring welke beveiligings- en toegangsmechanismen hierdoor wegvallen. De gevolgen zijn informatie van de fabrikant, geen hier geteste resultaten. Controleer de aflevering en de daadwerkelijke uitvoering volgens “Resultaat controleren en escaleren”. Beweer bij een offline apparaat niet dat de uitschrijving is geslaagd. Verwijder de vermelding pas na bevestigde uitschrijving via de afzonderlijke Delete-procedure.
Na Delete: bewaring en privacy afzonderlijk beoordelen
“Delete” verwijdert de Sophos Mobile-vermelding en de daar opgeslagen apparaatgegevens. Gegevens die eerder naar de Sophos Data Lake zijn geüpload, blijven tot het einde van de geldende Sophos XDR-bewaartermijn bewaard.
Het verwijderen bewijst niet dat gegevens op een offline apparaat zijn gewist, dat alle cloud- of auditgegevens zijn verwijderd, of dat aan een alomvattend verwijderingsverzoek is voldaan. Beoordeel bewaring en privacy afzonderlijk volgens het organisatieproces.
SSP: een al uitgeschreven of gereset apparaat uit de lijst verwijderen
Delete unenrolled device is een latere opschoning van de lijst, geen maatregel bij verlies en geen wisactie op afstand. Selecteer pas na bevestigde uitschrijving of een afzonderlijk goedgekeurde, daadwerkelijk uitgevoerde reset, en met het recht Delete unmanaged device, het juiste apparaat in Sophos Central Self Service Portal > Mobile en gebruik Actions > Delete. Controleer daarna of het niet meer in de eigen apparatenlijst staat. Een Unenroll-/resetopdracht die alleen nog openstaat, voldoet niet aan deze voorwaarde; ga er bij een offline apparaat niet van uit dat het al is uitgeschreven of gereset.
Deze SSP-procedure is niet gelijk aan Fusion-Delete voor een nog beheerd apparaat. Ze bewijst niet dat gegevens op het apparaat zijn gewist en herstelt geen gegevens; met name de hierboven beschreven grenzen voor een Android-fabrieksreset, Windows-Unenroll, heractivering en bewaring blijven gelden.
Resultaat controleren en escaleren
Klik voor een noodzakelijke, goedgekeurde appdiagnose in Sophos Fusion > My Environment > Mobile Devices op de naam van het ondubbelzinnig geïdentificeerde apparaat en kies in de apparaatdetails Actions > Get log files. Deze actie haalt de logbestanden op van alle apps op dit apparaat die Sophos Mobile beheert, niet zonder meer van alle geïnstalleerde apps. Gebruik deze aanvraag alleen als de diagnose dat vereist en de toegangs- en privacyrechten zijn vastgesteld; dit is geen verplichte actie bij elk verliesincident. Een aangevraagde ophaling bewijst niet dat de bestanden al beschikbaar zijn en evenmin dat een vergrendeling of gegevensverwijdering is uitgevoerd.
Controleer na een goedgekeurde actie de concrete taakstatus in Sophos Mobile en het tijdstip van de laatste synchronisatie. Controleer indien mogelijk ook de werkelijke toestand van het teruggevonden apparaat. Maak onderscheid tussen aangemaakt/melding verzonden, als geslaagd gemeld en fysiek bevestigd. Beweer bij een offline status, een tegenstrijdig resultaat of een ontbrekend apparaat niet dat gegevens zijn gewist; blijf toegang en gegevensrisico binnen het incident opvolgen. Geef voor heringebruikname eerst heractivering, de benodigde back-up, herregistratie en beveiligingsstatus afzonderlijk vrij. Een eenmaal verwijderd werkprofiel of gewiste apparaatgegevens worden niet hersteld door een latere wijziging in de inventaris.
Grenzen van deze beslisondersteuning
De fabrikantdocumentatie onderbouwt de productbeperkingen, niet de goedkeuring voor een concreet apparaat. Controleer de gebruikersinterfaces, het eigendom, de beheermodus en de beleidsregels ter plaatse in de eigen tenant. Release is geen onmiddellijke maatregel bij verlies.