Sophos Mobile: privacy en uploads naar de Data Lake afwegen
Kort antwoord: Voor Sophos Mobile Threat Defense staat uitdrukkelijk gedocumenteerd dat uploads naar de Data Lake standaard uitstaan. Voor de editie voor apparaatbeheer, Sophos Mobile, wordt het inschakelen van mobiele uploads als afzonderlijke stap beschreven, zonder dat daarbij dezelfde beginsituatie uitdrukkelijk wordt vermeld. Controleer vóór goedkeuring de privacyregels, betrokken gegevens en apparaten, rechten, vereiste informatieverstrekking en rechtsgrond, inclusief eventuele benodigde toestemming. De globale uploadschakelaar is geen pilot voor één apparaat. Network logging is een aanvullende optie die expliciet moet worden gekozen. De Mobile-instellingen voor het lokaliseren van apparaten en het weergeven van geïnstalleerde apps staan hier los van; ze zijn geen algemene wis- of anonimiseringsfunctie.
Vóór goedkeuring: welke gegevens worden waar zichtbaar?
Om Sophos Mobile-gegevens in de Data Lake te doorzoeken, noemt de productdocumentatie een licentie voor Sophos Mobile of Sophos Mobile Threat Defense, plus een Endpoint-, Server- of MDR-licentie met Sophos XDR. Het pad voor mobiele gegevens omvat Android, iPhone, iPad en Chromebook. Welke gegevens daadwerkelijk worden aangeleverd, hangt af van de beheermodus: een volledig beheerd Android Enterprise-apparaat levert andere gegevens dan een apparaat waarop Mobile alleen Sophos Intercept X for Mobile beheert. Hieruit volgt geen algemeen geldige lijst met velden voor alle apparaten. Het gepubliceerde schema xdr_mobile_data bevat mogelijke velden voor gebruikersnamen en e-mailadressen, serienummers en IMEI/MEID van apparaten, apparaatlocatie, geïnstalleerde apps, certificaatonderwerpen en netwerkbestemmingen. Een veld in het schema bewijst niet dat elke beheermodus het aanlevert of dat uploads in uw tenant zijn ingeschakeld.
Risico’s van appmachtigingen zijn een afzonderlijke gegevenscategorie: De Android-release notes die op 6 oktober 2026 zijn gecontroleerd, beschrijven voor Intercept X for Mobile 9.7.3909 een uitbreiding van de Data Lake-gegevens met informatie over apps met gevoelige en potentieel gevaarlijke machtigingen. Deze uploads vereisen dat Sophos Mobile de app beheert en een beheerder de upload inschakelt. Neem deze informatie over machtigingen daarom naast de app-inventaris mee in de privacygoedkeuring. De eerdere releasevermelding bewijst noch dat er één uniforme actuele veldlijst is, noch dat de gegevens in de eigen tenant daadwerkelijk worden verzonden. Ook is hiermee niet aangetoond dat Hide installed apps alle informatie over machtigingen uitsluit; controleer die werking afzonderlijk vóór goedkeuring.
De edities bieden bovendien verschillende privacyopties:
- Sophos Mobile (apparaatbeheer): Onder My Products > Mobile > Setup > General > Privacy blokkeren Forbid admins to find devices het opzoeken van apparaten in Mobile Admin en Forbid users to find devices het opzoeken van apparaten in het Self Service Portal. Bij blokkering verdwijnt de weergave van de laatst bekende locatie in Google Maps; in het rapport Device location blijft die locatie zichtbaar. Hiermee is niet aangetoond dat het verzamelen van locatiegegevens wordt verhinderd. Hide installed apps verbergt de app-lijst van één apparaat en sluit geïnstalleerde apps ook uit van de mobiele upload naar de Data Lake. Een geconsolideerde app-lijst blijft echter beschikbaar in apprapporten. Geen van deze instellingen garandeert dat eerder opgeslagen gegevens verdwijnen.
- Sophos Mobile Threat Defense: Onder My Products > Mobile > Setup > General > Privacy kunt u met Hide installed apps de inventaris van geïnstalleerde apps uitsluiten van de apparaatgegevens die naar de Data Lake worden geüpload. Met Show installed apps worden die gegevens weer opgenomen. Ga er niet van uit dat de voor de apparaatbeheerversie gedocumenteerde locatieschakelaars ook in deze editie beschikbaar zijn.
Een portaalgebruiker heeft niet automatisch beheerdersrechten. Wie selfservicetoegang instelt, controleert de vrijgegeven Mobile-functies afzonderlijk van de rechten van Mobile-beheerders. De rollen Administrator, Helpdesk en Read-only verschillen wat instellingen en handelingen betreft; alleen-lezen geeft geen recht om privacyinstellingen te wijzigen. Uit de rolbeschrijvingen voor Mobile is echter geen specifiek recht voor de afzonderlijke, tenantbrede Data Lake-schakelaar af te leiden. Controleer in de eigen tenant welke rol deze mag wijzigen.
Vóór een mogelijke upload controleren
Leg vóór een wijziging het doel, de betrokken apparaattypen, de verantwoordelijken en de interne goedkeuring vast. Vooral bij privéapparaten moeten de zichtbaarheid, de informatie aan gebruikers en eventuele vereiste geldige toestemming vóór de upload zijn opgehelderd. Een schakelaar in de interface vraagt geen toestemming en bewijst niet dat de verwerking wettelijk is toegestaan.
Regio en doorgifte vóór goedkeuring: Open in Sophos Fusion My Products > Mobile en noteer de tenantregio die in de browser-URL na smc-user-if-cloudstation- staat. Sophos beschrijft Mobile- en XDR-gegevens als gehost in de regio of regio’s die bij het aanmaken van het account zijn gekozen; dit garandeert niet dat elke doorgifte, ontvanger, export of verdere kopie in die regio blijft. De gegevensverwerkingsovereenkomst staat internationale doorgifte toe onder de toepasselijke waarborgen, ongeacht de gekozen opslaglocatie. Laat vóór elke upload de verantwoordelijken voor privacy en juridische zaken de overeenkomst die voor deze tenant geldt, de actuele subverwerkers, beoogde ontvangers en doorgifteroutes en eventuele eisen aan gegevenslocatie controleren. Leid geen fysieke route specifiek voor Mobile af en keur geen upload uitsluitend op basis van de regioaanduiding goed.
- Controleer vóór iedere upload in de apparaatbeheerversie Sophos Mobile op het tabblad Privacy de locatiebeperkingen en zichtbaarheid van geïnstalleerde apps; het apparaatlocatierapport en geconsolideerde apprapporten kunnen ondanks die beperkingen zichtbaar blijven. Controleer in Sophos Mobile Threat Defense op Privacy de gedocumenteerde instelling voor de inventaris van geïnstalleerde apps, maar ga er niet van uit dat de locatieschakelaars of rapporten van de volledige versie daar beschikbaar zijn; verifieer eventuele toepasselijke locatie- of rapporttoegang afzonderlijk via de betreffende interfaces. Hide installed apps vervangt geen beoordeling van Network logging.
- Controleer voor de betrokken beheermodi en apparaten de goedgekeurde lijst met gegevenscategorieën en ontvangers, de regels voor toegang en bewaring en de rechtsgrond, inclusief eventuele benodigde toestemming. Uit de gepubliceerde voorbeelden is geen volledige lijst met Mobile-velden af te leiden. Beoordeel Network logging afzonderlijk: deze optionele keuze maakt deel uit van de procedure voor Upload to the Data Lake van Mobile en is geen zelfstandig werkende uploadschakelaar. Als deze optie bij de mobiele upload is geselecteerd, kunnen netwerkloggegevens zoals IP-adressen, poorten, tijdstempels en betrokken apps worden overgedragen; deze voorbeelden zijn niet uitputtend. De optie is gedocumenteerd voor Android-apparaten waarop Mobile de app Sophos Mobile Control beheert, en voor iPhones en iPads waarop Mobile de app Sophos Intercept X for Mobile beheert. Leid de beschikbaarheid van logs niet alleen uit het platform af.
- Controleer pas daarna in Sophos Fusion onder Global Settings > Products and Services > Mobile de stand van Upload to the Data Lake en wie deze in de eigen tenant mag wijzigen, zonder de schakelaar daarbij te activeren. Deze geldt voor Mobile en mag niet worden verward met de Endpoint-policy Data Collection and Investigation. Niet in productie activeren op basis van dit artikel: de globale schakelaar beperkt de upload niet tot een pilotapparaat; een beperking van mobiele uploads per apparaat is niet gedocumenteerd. Voor inschakeling is een afzonderlijk goedgekeurde, geïsoleerde testtenant vereist, of onafhankelijk bewijs van alle apparaten in de werkelijke tenant die voor de upload in aanmerking komen én goedkeuring voor die volledige reikwijdte.
- Lees alleen in zo’n goedgekeurde en gecontroleerde omgeving na activering de stand van de schakelaar en de editie opnieuw af. Als Live Discover in de tenant beschikbaar is, gebruik dan onder Threat Analysis Center > Live Discover een passende ingebouwde Mobile-Data Lake-query met een kort tijdvenster – uitsluitend als de query binnen het goedgekeurde privacykader valt. In de interface kan de apparaatselectie voor Data Lake-queries niet tot een pilotapparaat worden beperkt: alle apparaten zijn daarin opgenomen. Dat betekent niet dat iedere query voor ieder apparaat resultaatregels oplevert; queryvoorwaarden kunnen de teruggegeven regels beperken. Een kort querytijdvenster bepaalt alleen welke historische gegevens worden doorzocht en beperkt de voorafgaande upload niet. Een leeg resultaat bewijst noch dat er geen upload was, noch dat de schakelaar verkeerd staat: controleer eerst de licentie, het tijdvenster, de beheermodus, de query en de beschikbare velden. Maak geen gevoelige gegevens aan voor een kunstmatige test.
In de apparaatbeheerversie registreert Sophos Mobile verzoeken van beheerders en selfservicegebruikers om de locatie van een apparaat op te vragen, evenals wijzigingen op het tabblad Privacy; de documentatie voor Threat Defense vermeldt de registratie van wijzigingen in privacyinstellingen. Dit biedt een controlepunt voor toetsing achteraf, geen bewijs dat de betrokkene op de hoogte is gesteld of toestemming heeft gegeven.
Bewaartermijn en terugdraaien niet overschatten
Voor de Data Lake beschrijft Sophos algemene bovengrenzen: maximaal 90 dagen voor XDR en optioneel één jaar met het bijbehorende opslagpakket. Opslaglimieten kunnen de doorzoekbare historie verkorten. Deze gegevens bewijzen echter noch de exacte bewaartermijn van specifieke Mobile-gegevens of auditgebeurtenissen, noch dat eerder geüploade gegevens bij uitschakeling onmiddellijk worden gewist. Ook de gevolgen voor rapporten, queries, exports en verdere kopieën zijn hiermee niet opgehelderd. Controleer voor bindende procedures voor wissen, export en bewaring afzonderlijk het contract, de gegevenscategorie en de actuele status van de tenant.
Als de goedkeuring wordt ingetrokken, schakel dan Upload to the Data Lake uit onder Global Settings > Products and Services > Mobile, controleer de optionele keuze Network logging binnen de instellingen voor mobiele uploads en bekijk de Mobile-Privacy-instellingen en zichtbare rapporten opnieuw. Verifieer de werkelijke toestand afzonderlijk in de tenant; Network logging vormt geen zelfstandige uploadroute. Deze werkwijze is geen bewijs dat historische Data Lake-records, geëxporteerde rapporten of eerder zichtbare locatiegegevens met terugwerkende kracht zijn verwijderd.