Przejdz do tresci
Avanet

Sophos Mobile: ocena incydentu zgodności i sprawdzenie dostępu do Wi-Fi

Po alarmie dotyczącym zgodności najpierw zapoznaj się z danymi, zamiast od razu ponawiać kontrolę lub blokować dostęp. Sam Sophos Mobile nie blokuje sieci; ograniczenie dostępu do Wi-Fi zależy od konfiguracji Sophos Wireless. Ten poradnik przedstawia sposób weryfikacji i podejmowania decyzji, nie jest upoważnieniem do wykonywania poleceń w konkretnej instalacji Sophos.

Decyzja podczas incydentu: sprawdź, oceń, przekaż dalej

  1. Tylko odczyt – zabezpiecz ustalenia: W obszarze Compliance ustal, którego urządzenia i przypisanej mu polityki dotyczy sprawa, oraz sprawdź naruszenie reguły i znaczniki czasu; osobno przejrzyj Events. W zatwierdzonym kanale obsługi incydentów, zgodnie z jego zasadami dostępu i przechowywania, zapisz wyłącznie dozwolone identyfikatory urządzenia, czasy naruszenia reguły i zdarzeń, właściwą politykę oraz niezbędne minimum ustaleń technicznych. Nie gromadź zawartości prywatnych plików, wykazów aplikacji, zrzutów ekranu ani pełnych eksportów danych urządzenia bez osobnego uzasadnienia i zgody.
  2. Tylko odczyt – oceń skutek: Nie utożsamiaj wykrycia aplikacji z naruszeniem zasad zgodności ani z rzeczywistą blokadą Wi-Fi. Sprawdź platformę, tryb zarządzania, potwierdzoną licencję/edycję, działanie przypisane do reguły, stan integracji i powiązanie adresu MAC; wpływ na Wi-Fi oceniaj wyłącznie na podstawie danych dotyczących danego urządzenia i właściwego punktu dostępowego/klienta.
  3. Zatrzymaj się przed zmianami: Check now, poprawianie polityk i włączenie NAC dla całej instancji nie należą do wstępnej analizy; przekaż je osobie odpowiedzialnej za politykę lub sieć bezprzewodową/sieć. Ręczne nadpisanie ustawień rozważaj tylko po uzyskaniu zgody dotyczącej konkretnego urządzenia, udokumentowaniu wartości wyjściowej i przewidywanego skutku. Po zatwierdzonym działaniu potwierdź osobno stan urządzenia oraz rzeczywisty dostęp przez punkt dostępowy/klienta.

Tylko odczyt: odróżnij regułę od zdarzeń

Ustal zatwierdzone urządzenie docelowe, przypisanego użytkownika i – oddzielnie – właściciela urządzenia, platformę, licencję i edycję Sophos Mobile, tryb rejestracji i zarządzania, grupę urządzeń, politykę oraz czas ostatniej synchronizacji. W przypadku urządzeń prywatnych sprawdzaj tylko dane objęte zatwierdzonym zakresem zarządzania.

W Sophos Fusion > My Environment > Mobile Devices kliknij nazwę urządzenia objętego zgodą i otwórz kartę Compliance. W przypadku urządzenia zarządzanego przez Sophos Mobile karta ta pokazuje szczegóły naruszeń zasad zgodności, jeśli urządzenie nie spełnia wymagań. Urządzenie staje się niezgodne, gdy narusza regułę swojej polityki zgodności. Urządzenie docelowe podlega polityce przypisanej jego grupie dla odpowiedniego rodzaju własności: Compliance policy (corporate) dla urządzeń firmowych i Compliance policy (personal) dla prywatnych. Porównaj rodzaj własności urządzenia z odpowiednim przypisaniem do grupy wyłącznie w trybie odczytu; oba pola mogą zawierać różne polityki.

Na liście Severity oznacza poziom ważności naruszenia zasad zgodności: High, Medium lub Low. Type wskazuje naruszenie reguły, a Info zawiera jego szczegóły. Created at wskazuje, kiedy wykryto naruszenie zasad zgodności. Jeśli na przykład polityka zawiera regułę Minimum OS version, a wersja systemu operacyjnego urządzenia jest starsza od wymaganej, w Type widnieje OS version too old. W Info podane są wymagana i rzeczywista wersja systemu operacyjnego. Pozwala to porównać wymóg ze stanem urządzenia bez obniżania minimalnej wersji w ramach pierwszej reakcji.

Ikona Refresh w prawym górnym rogu ponownie wczytuje informacje na karcie Compliance. Nie dowodzi ani ponownego skanowania urządzenia, ani dostarczenia działania na urządzenie. W razie potrzeby zawęź listę Compliance za pomocą filtrów poziomu ważności nad listą; wybór dostosuj do konkretnego incydentu, zamiast przejmować wybór z przykładu.

Na tej samej stronie urządzenia otwórz kartę Events. Pokazuje ona zdarzenia przypisane do urządzenia zarządzanego przez Sophos Mobile. Event zawiera treść zdarzenia, a Severity — jego poziom ważności: High, Medium, Info lub None. Wartości te nie odpowiadają skali zgodności. Created at wskazuje, kiedy Sophos Mobile utworzył zdarzenie, a nie kiedy wykryto naruszenie zasad zgodności. Ten czas nie dowodzi usunięcia problemu. Oddzielaj też wynik kontroli od rzeczywistego stanu urządzenia.

Ikona Refresh w prawym górnym rogu ponownie wczytuje informacje na karcie Events; również tutaj nie dowodzi ponownego skanowania urządzenia ani dostarczenia działania. W razie potrzeby zawęź listę Events według daty utworzenia za pomocą filtrów nad listą i zapisz wybrane odniesienie czasowe w ustaleniach. Zdarzenia dotyczące wszystkich urządzeń sprawdź w Reports > General Logs > Events.

Android Enterprise w trybie pełnego zarządzania urządzeniem: Według Sophos, gdy takie urządzenie przestaje spełniać wymagania zgodności, wszystkie aplikacje zostają wyłączone. Nie dotyczy to automatycznie Androida z profilem służbowym ani samej edycji Mobile Threat Defense. Przed każdą ponowną kontrolą ustal tryb zarządzania i możliwe działania przypisane do reguł.

Check now to nie Refresh: Kontrola zgodności w Sophos Mobile i Mobile Threat Defense obejmuje wszystkie zarejestrowane urządzenia i wykonuje skonfigurowane działania. Dokumentacja polityk dla Sophos Mobile Device Management oraz połączonej edycji Sophos Mobile opisuje między innymi przesyłanie pakietów zadań; niewłaściwie użyte pakiety mogą wymazać dane urządzeń. Strona tworzenia polityk dla Sophos Mobile Threat Defense pokazuje natomiast Create alert. Przed jakimkolwiek działaniem ustal z osobą odpowiedzialną za politykę rzeczywistą licencję, konsolę administracyjną, rolę, platformę i tryb; nie uruchamiaj Check now jako doraźnego testu.

Tylko odczyt: osobno sprawdź wykrycie aplikacji i wpływ na Wi-Fi

Wykrycie aplikacji: W przypadku zarządzanego przez Sophos Mobile Sophos Intercept X for Mobile na Androidzie odróżniaj szkodliwą aplikację, potencjalnie niechcianą aplikację (PUA), plik i aplikację o niskiej reputacji. Wykryta szkodliwa aplikacja jest blokowana; przy PUA domyślnie na urządzeniu wyświetlane jest ostrzeżenie, choć polityka i wyjątki mogą zmieniać to zachowanie. Kontrola niskiej reputacji jest domyślnie wyłączona; po jej włączeniu ustawienie Apps with low reputation steruje ostrzeganiem lub blokadą dostępu. O tym, czy wykryte aplikacje lub PUA wpływają na zgodność, decydują odrębne ustawienia Malware apps allowed i PUAs allowed. Nie przenoś tych skutków wykrywania na Androidzie na iOS.

Do weryfikacji poszczególnych ustawień w trybie tylko do odczytu służy artykuł o polityce ochrony Androida. Jeśli Detect PUAs jest wyłączone, kontrola PUA nie jest wykonywana. Enable user to allow PUAs pozwala użytkownikom zezwalać na aplikacje, przez co są one ignorowane podczas kolejnych skanów PUA. Wybrana App group może wykluczać poszczególne aplikacje z kontroli PUA lub reputacji. Takie wyjątki nie usuwają wykrytego problemu i nie są pierwszą reakcją na incydent. Porównaj konkretne wykrycie, regułę i ustawienia polityki: ostrzeżenie o PUA nie dowodzi ani obecności szkodliwego oprogramowania, ani blokady Wi-Fi.

Szkodliwe pliki: Scan storage jest domyślnie wyłączone. Po jego włączeniu IXM ostrzega o wykryciu na urządzeniu, ale nie blokuje pliku ani nie usuwa automatycznie zagrożenia. Aby usunąć plik, użytkownik musi go ręcznie skasować. Nie zalecaj automatycznie usuwania podejrzanych plików; ewentualne usunięcie przez użytkownika zalecaj dopiero po uzyskaniu zgody dotyczącej tego urządzenia, sprawdzeniu potrzebnych dowodów i ocenie możliwej utraty danych. Nie zbieraj rutynowo zawartości prywatnych plików jako dowodu.

Czy integracja jest aktywna? W ramach Synchronized Security produkty Sophos wymieniają informacje istotne dla bezpieczeństwa za pośrednictwem Security Heartbeat. Sophos Wireless może wykorzystać stan zgodności urządzeń z Androidem i iOS w Sophos Mobile do ograniczenia dostępu do sieci; takie ograniczenie wymaga skonfigurowanej tam reguły dostępu opartej na stanie urządzenia. Dla tej udokumentowanej integracji Wireless Sophos wymienia wyłącznie APX 320, APX 530 i APX 740. Tylko jeśli istniejące środowisko korzysta z tej integracji, sprawdź jego punkty dostępowe zarejestrowane w Sophos Fusion, regułę Wireless, włączoną integrację NAC oraz politykę zgodności przypisaną do grupy urządzeń. Ta zależność od starszych urządzeń APX wykracza poza weryfikację Mobile i nie stanowi zalecenia wdrożenia nowej instalacji APX. Stan kondycji w Mobile ani włączona integracja NAC w Mobile nie potwierdzają działania tej integracji na AP6 ani jej obsługi przez te urządzenia. Ustawienie Setup > Sophos setup > Network Access Control > Sophos Wireless > Save zmienia konfigurację całej instancji, nie jest krokiem analizy opartej wyłącznie na odczycie.

Czy można zidentyfikować to urządzenie? Synchronized Security może działać również w przypadku urządzeń zarejestrowanych przez zewnętrzny system EMM: niestandardowa konfiguracja aplikacji Intercept X for Mobile musi wtedy zawierać adres MAC urządzenia, aby punkt dostępowy Sophos APX Series mógł je rozpoznać. Nie traktuj tego jako dowodu, że powiązanie działa w danej sieci Wi-Fi. Brak adresu MAC lub adresy przypisane do konkretnej sieci uniemożliwiają zakładane powiązanie. Dokumentacja Device Management/połączonej edycji Mobile wymienia jako ograniczenia Chromebooki, Apple User Enrollment oraz urządzenia z ustawieniem Private address lub Randomized MAC; strona Threat Defense wymienia Chromebooki oraz prywatne/losowe adresy MAC, ale nie wymienia wyraźnie Apple User Enrollment. Nie wyciągaj stąd wniosku, że ten tryb jest obsługiwany w Threat Defense. Set network access w dokumentacji Device Management/połączonej edycji Mobile wyklucza ponadto komputery Mac i Apple User Enrollment.

Jaka edycja i jakie działanie reguły zostały potwierdzone? Według strony dotyczącej Synchronized Security polityka zgodności określa stan kondycji przypisywany urządzeniu w razie niespełnienia wymagań; dla poszczególnych reguł można ustawić różne stany kondycji. Strona tworzenia polityk dla Sophos Mobile Threat Defense pokazuje natomiast tylko Create alert. Automatyczny mechanizm „reguła MTD → stan kondycji → blokada Wi-Fi” nie jest tu potwierdzony i nie wolno zakładać jego działania podczas obsługi incydentu. Wyjaśnij licencję/edycję, konsolę administracyjną i faktycznie dostępne działanie reguły z osobami odpowiedzialnymi za politykę oraz sieć bezprzewodową/sieć.

Tylko po uzyskaniu zgody: ściśle ograniczone zmiany

Przed zmianą dokonywaną przez osobę z odpowiednimi uprawnieniami udokumentuj urządzenie docelowe, licencję/edycję, platformę i tryb, istniejące ręczne nadpisania, wartości wyjściowe obu ustawień, oczekiwany skutek, dostarczenie zmiany oraz sposób jej weryfikacji. Zmiany polityki i Check now należą do osoby odpowiedzialnej za politykę; artykuł o planowaniu i weryfikacji polityk zgodności opisuje to odrębne zadanie, ale nie daje zgody na działania operacyjne. Integracja NAC i reguły Wireless należą do osoby odpowiedzialnej za sieć bezprzewodową/sieć. Zgoda dotycząca konkretnego urządzenia i poniższych ustawień nie stanowi ogólnej zgody na takie zmiany obejmujące całą instancję.

Zmiana NAC dla całej instancji: Tylko jeśli udokumentowana integracja Wireless odpowiada istniejącemu środowisku, osoba odpowiedzialna za sieć bezprzewodową/sieć po uzyskaniu osobnej zgody otwiera w Setup > Sophos setup kartę Network Access Control. Przed każdą zmianą zapisuje w dokumentacji zmiany faktycznie zapisaną tam dotychczasową opcję integracji oraz zatwierdzoną opcję docelową – oddzielnie od nadpisań dostępu do sieci i stanu kondycji dotyczących urządzeń. Instrukcja Sophos Turn on Synchronized Security opisuje tylko włączenie integracji, nie sposób powrotu do poprzedniego ustawienia. Dlatego jeszcze przed włączeniem sprawdź, czy w rzeczywistym interfejsie można ponownie wybrać dotychczasową opcję i czy dokumentacja potwierdza możliwość jej przywrócenia w tym środowisku. Jeśli takiego sposobu powrotu nie ma lub jest on niejasny, nie włączaj integracji; wyjaśnij sprawę z osobą odpowiedzialną za sieć bezprzewodową/sieć i Sophos Support. Jeśli te warunki są spełnione, wybierz Sophos Wireless i zapisz zmianę przyciskiem Save; następnie ponownie otwórz kartę Network Access Control i porównaj zapisaną opcję z zatwierdzoną opcją docelową. Osobno sprawdź rzeczywisty dostęp klientów sieci bezprzewodowej objętych zmianą na właściwym punkcie dostępowym/kliencie: ani Save, ani stan kondycji nie dowodzą wpływu na Wi-Fi.

Wycofanie zmiany NAC: Jeśli stwierdzisz rozbieżność, wstrzymaj dalsze zmiany. Tylko po uzyskaniu zgody i potwierdzeniu, że dokumentacja przewiduje możliwość powrotu, wybierz ponownie w tej samej karcie dokładnie tę opcję integracji, którą wcześniej odnotowano, zapisz ją przyciskiem Save, a po ponownym otwarciu porównaj z wartością wyjściową; ponownie sprawdź osobno dostęp przez punkt dostępowy/klienta objęty zmianą. Jeśli wcześniejsza opcja nie jest dostępna lub dokumentacja nie potwierdza możliwości jej przywrócenia, nie zakładaj, że odznaczenie opcji, przełącznik wyłączający lub reset pozwolą wrócić do poprzedniego ustawienia; eskaluj sprawę do osoby odpowiedzialnej za sieć bezprzewodową/sieć i Sophos Support. Auto mode i wycofanie nadpisań ustawień urządzeń nie przywracają opcji NAC dla całej instancji. Te zabezpieczenia stanowią zapobiegawczy plan weryfikacji i wycofania zmiany; nie zostały przetestowane w instancji ani w laboratorium i nie dowodzą skutecznego przywrócenia ustawienia.

  • Dostęp do sieci (dokumentacja Sophos Mobile Device Management/połączonej edycji Mobile; potwierdź dostępność w danym środowisku): Po uzyskaniu zgody dotyczącej konkretnego urządzenia i udokumentowaniu wartości wyjściowej:
    1. Otwórz Devices i na liście urządzeń zaznacz wyłącznie zidentyfikowane urządzenie docelowe objęte zgodą. Sprawdź, czy wybór odpowiada udzielonej zgodzie; zaznaczanie wielu urządzeń jest dopuszczalne tylko po wyraźnym sprawdzeniu ich listy i uzyskaniu zgody.
    2. Wybierz Actions > Set network access.
    3. Wybierz zatwierdzoną wartość: Allow umożliwia dostęp niezależnie od stanu zgodności, Deny odmawia go niezależnie od tego stanu; Auto mode uzależnia dostęp od zgodności. Allow może nadpisać regułę bezpieczeństwa i nie usuwa naruszenia.
    4. Ponownie sprawdź zaznaczone urządzenia i wybraną wartość, a następnie zapisz zmianę przyciskiem Yes. Następnie sprawdź osobno zapisaną wartość dostępu do sieci, stan urządzenia i rzeczywisty dostęp przez punkt dostępowy/klienta; samo potwierdzenie nie dowodzi wpływu na Wi-Fi.
  • Stan kondycji (Mobile lub Threat Defense z włączonym Synchronized Security; potwierdź uprawnienia i dostępność): Po uzyskaniu zgody dotyczącej konkretnego urządzenia i udokumentowaniu wartości wyjściowej:
    1. Otwórz Devices na pasku menu i kliknij nazwę zidentyfikowanego urządzenia objętego zgodą.
    2. Na stronie Show device wybierz akcję Actions > Set health status.
    3. Wybierz zatwierdzony stan kondycji. Możesz ręcznie ustawić Red niezależnie od stanu zgodności; Auto mode cofa tylko to ręczne nadpisanie stanu kondycji i wyznacza stan na podstawie zgodności.
    4. Sophos Mobile zgłasza stan kondycji urządzenia do Sophos Wireless. Reguła Wireless określa ewentualną blokadę; dlatego sprawdź oddzielnie rzeczywisty stan urządzenia oraz dostęp przez punkt dostępowy/klienta. Aby wykonać tę akcję dla wielu urządzeń, zaznacz urządzenia na stronie Devices i wybierz Actions > Set health status. Jest to dozwolone tylko po wyraźnym sprawdzeniu listy urządzeń i uzyskaniu zgody.

Wycofanie nadpisań ustawień urządzeń: Dla każdego z obu ustawień urządzenia przywróć wcześniej udokumentowaną wartość – Auto mode tylko wtedy, gdy było jego wartością wyjściową. Aby wycofać zmianę dostępu do sieci, w Devices ponownie zaznacz te same, wcześniej sprawdzone urządzenia, otwórz Actions > Set network access, wybierz udokumentowaną wartość wyjściową i po ponownym sprawdzeniu zaznaczenia oraz wartości zapisz zmianę przyciskiem Yes. Następnie ponownie sprawdź zapisaną wartość dostępu do sieci i rzeczywisty dostęp przez punkt dostępowy/klienta. Usunięcie ręcznego nadpisania stanu kondycji nie usuwa oddzielnego nadpisania Allow/Deny ani naruszenia reguły. Osobno obserwuj dostarczenie zmiany, rzeczywisty stan urządzenia i dostęp przez punkt dostępowy/klienta; zielony status nie dowodzi połączenia z Wi-Fi.

Śledź przyczynę i wynik – wyklucz działania destrukcyjne

W przypadku Sophos Mobile Control użytkownik może otrzymać powiadomienie oraz zobaczyć w panelu naruszenia z opcją Fix it. Link w Self Service Portal jest widoczny tylko dla obsługiwanych typów urządzeń; dokumentacja nie wymienia typów wykluczonych. Brak linku nie dowodzi zgodności. Zarządzany Intercept X na Androidzie lub iOS może pokazać naruszenie i wskazówki; ograniczenia dostępu do sieci lub funkcji są możliwe, ale nie gwarantowane. Instrukcje dla użytkownika najpierw skonfrontuj z konkretną regułą. Kliknięcie w aplikacji nie usuwa administracyjnego nadpisania.

Wyświetlanie naruszeń zasad zgodności w Intercept X na Androidzie i iOS

Jeśli Sophos Intercept X for Mobile na Androidzie lub iOS jest zarządzany przez Sophos Mobile, lokalny panel aplikacji pokazuje stan zgodności na podstawie polityki organizacji. Użytkownik otwiera wskazówki na swoim urządzeniu w następujący sposób:

  1. W panelu dotyka kafelka Corporate management. Jeśli występują naruszenia zasad zgodności, kafelek ma czerwoną ikonę.
  2. Dotyka konkretnego naruszenia zasad zgodności, aby otworzyć dotyczące go instrukcje. Przed ich wykonaniem należy porównać wskazówki z konkretną regułą i sprawdzić zgodę dotyczącą tego urządzenia. Niejasne lub ryzykowne działania należy wyjaśnić z osobą odpowiedzialną za politykę. Jeśli działania zostały zatwierdzone, należy wykonać wyświetlone instrukcje usunięcia tego naruszenia.

Czerwona ikona należy do kafelka Corporate management. Na Androidzie należy ją odróżniać od oceny Insecure w obszarze Device security; na obu platformach nie jest ona dowodem ręcznego ustawienia stanu kondycji Red ani rzeczywistej blokady Wi-Fi. Otwarcie wskazówek nie usuwa naruszenia ani nie cofa administracyjnego nadpisania. Również wykonanie instrukcji nie gwarantuje ani usunięcia naruszenia, ani przywrócenia dostępu do Wi-Fi; nadal wymagane są opisane poniżej kontrole wyników. Ta ścieżka dotyczy zarządzanej aplikacji na Androidzie i iOS, a nie Sophos Mobile Control ani Self Service Portal.

Wyświetlanie naruszeń zasad zgodności w Self Service Portal

Ta procedura jest przeznaczona dla użytkownika urządzenia w Self Service Portal, a nie do wykonywania działań w Mobile Admin:

  1. Użytkownik loguje się do Sophos Central Self Service Portal, otwiera Mobile i wybiera własne urządzenie, którego dotyczy incydent.
  2. Obok Compliance Status klika link Noncompliant, aby wyświetlić naruszenia zasad zgodności. Link jest dostępny tylko wtedy, gdy urządzenie nie spełnia wymagań zgodności. Dodatkowo obowiązuje wspomniane wyżej ograniczenie do obsługiwanych typów urządzeń.

Aby urządzenie ponownie spełniało wymagania zgodności, użytkownik musi wykonać niezbędne działania na swoim urządzeniu. Zanim przekażesz mu instrukcje, porównaj wyświetlone naruszenia z konkretną regułą i wyjaśnij kwestię zgody dotyczącej tego urządzenia. Otwarcie linku nie usuwa naruszenia ani administracyjnego nadpisania i nie dowodzi przywrócenia dostępu do Wi-Fi. Niejasne lub ryzykowne działania wyjaśnij z osobą odpowiedzialną za politykę, zamiast obchodzić zasady ochrony lub podejmować działania destrukcyjne. Późniejsze sprawdzenie wyników nadal wymaga osobnych kontroli.

Jeśli podejrzewasz fałszywy alarm, porównaj regułę, wyjątki, przypisanie do grupy, próg wersji systemu operacyjnego, niezbędne minimum informacji o wykrytej aplikacji, synchronizację, odpowiednie uprawnienia, powiązanie adresu MAC i istniejące nadpisania z zatwierdzonymi danymi o incydencie. Niech błędną ocenę w polityce skoryguje w sposób ukierunkowany wyłącznie osoba za nią odpowiedzialna. Po zatwierdzonej korekcie sprawdź ponownie Compliance, Events i, jeśli dotyczy, aplikację użytkownika; osobno sprawdź rzeczywisty dostęp do Wi-Fi na właściwym punkcie dostępowym/kliencie. Jeśli stan nadal jest sprzeczny, eskaluj sprawę przed kolejnymi zmianami.

Zatrzymaj się przed działaniami destrukcyjnymi: Wipe, Factory Reset, usunięcie wpisu urządzenia, Unenroll, usunięcie profilu służbowego i przesłanie pakietu zadań nie są pierwszą reakcją i nie można ich cofnąć za pomocą Auto mode. Należą do odrębnego, autoryzowanego procesu: przy utracie urządzenia projekt artykułu o bezpiecznej decyzji dotyczącej utraconego urządzenia pomaga ocenić działanie przed wydaniem zgody; przy zmianie lub usunięciu użytkownika osobno sprawdź przypisanie użytkownika i wycofanie urządzenia. Żaden z tych odsyłaczy nie daje zgody dotyczącej konkretnego urządzenia. Dany proces wymaga sprawdzenia własności i danych prywatnych, trybu zarządzania, kopii zapasowej i zgody na utratę danych, Android FRP lub Apple Activation Lock, dostępu potrzebnego do odzyskania urządzenia, a także dostarczenia zadania i potwierdzenia jego wykonania. Ponowienie próby usunięcia jest szczególnie niebezpieczne: usunięcie zarejestrowanego urządzenia Android Enterprise w trybie pełnego zarządzania może spowodować przywrócenie ustawień fabrycznych. Zakres Wipe zależy od konsoli i trybu; w przypadku Androida z profilem służbowym Fusion opisuje usunięcie profilu służbowego, a nie ogólne przywrócenie ustawień fabrycznych. Zdalne Lock nie jest testem podczas incydentu zgodności: na urządzeniu Android Enterprise z profilem służbowym blokuje całe urządzenie, nie tylko profil; zdalnie zablokowanego Maca nie można potem wymazać przez Wipe. Bez zgody dotyczącej konkretnego urządzenia przerwij działania na tym etapie.