Przejdz do tresci
Avanet

Wycofanie kontenera Sophos Mobile: bezpieczne przekazanie danych i urządzeń

Decyzja w skrócie: Nie wdrażaj żadnych nowych instalacji niewspieranego już Sophos Container z aplikacjami Sophos Secure Email i Sophos Secure Workspace. Polityka Samsung Knox Container dotyczy innego sposobu zarządzania: zakończenie wsparcia Sophos Container nie oznacza automatycznie ogólnego końca Samsung Knox Workspace. W przypadku istniejących urządzeń najpierw ustal typ kontenera, tryb zarządzania i zakres danych firmowych. Ani ponowna rejestracja, ani usunięcie starego urządzenia nie przenosi automatycznie danych z kontenera.

Którego kontenera dotyczy zmiana?

Sophos Container: Kontener Sophos z aplikacjami Secure Email i Secure Workspace osiągnął koniec okresu wsparcia. Sophos wskazuje Android Enterprise z profilem służbowym oraz Apple User Enrollment jako przyszłe sposoby zarządzania w odpowiednich scenariuszach dla Androida i urządzeń Apple. To docelowe modele zarządzania, a nie obietnica przeniesienia plików, wiadomości, kont czy ustawień aplikacji.

Od 6 maja 2024 r. aplikacje Secure Workspace na Androida i iOS nie mogą już pobierać dokumentów służbowych z Sophos Mobile. 7 października 2024 r. Sophos ogłosił, że usuwa możliwość tworzenia nowych polityk kontenera dla Androida i iOS oraz dodawania i aktualizowania dokumentów służbowych. 21 października 2024 r. Sophos poinformował o rozpoczęciu usuwania dokumentów służbowych Secure Workspace przesłanych wcześniej do Sophos Mobile. Nie dowodzi to, że wszystkie kopie zostały usunięte, ani nie ustanawia obecnie wspieranej metody odzyskania danych; nadal widoczny wpis pliku nie dowodzi, że jego zawartość można pobrać z usługi.

Samsung Knox Container: Nadal dostępne strony Sophos dotyczące Knox container policies opisują kontenery Samsung Knox: wymagania dotyczące haseł, ograniczenia i konto e-mail. Nie potwierdzają aktualnego wsparcia dla nowego wdrożenia Knox na konkretnym urządzeniu.

Samsung rozróżnia przestarzałe kontenery CL/COM, Knox Workspace jako kontener zarządzany oraz profile służbowe Android Enterprise. Choć Samsung nadal opisuje Knox Workspace jako kontener zarządzany na odpowiednich urządzeniach, nie gwarantuje to ani wsparcia przez Sophos Mobile w danym tenancie, ani dostępności nowych funkcji Knox.

Tryb Device administrator w Sophos Mobile jest przestarzały i dostępny tylko dla Androida 9 lub starszego. Żadne z tych stwierdzeń nie wskazuje ogólnej daty wyłączenia Knox.

Inwentaryzacja bez wprowadzania zmian

Dla każdego urządzenia przygotuj listę roboczą z osobami odpowiedzialnymi i stanem zatwierdzenia:

  1. Zapisz urządzenie, formę własności (firmowe lub prywatne), model, wersję Androida/iOS, użytkownika i jednostkę organizacyjną. Porównaj faktyczny typ kontenera i tryb zarządzania na urządzeniu oraz w tenancie. Na stronie Sophos Show device wskazówek dostarczają między innymi Status, Policies, Device properties, Installed apps, a w przypadku urządzeń Samsung również Knox apps i Knox system apps; widoczny wpis aplikacji nie stanowi jeszcze kopii zapasowej danych.
  2. Sprawdź przypisane polityki Knox w zakresie Password, Restrictions i Email account, nie zmieniając ich. Zanotuj, które konta firmowe, pliki, załączniki i aplikacje znajdują się w kontenerze oraz kto odpowiada za dane. Udokumentowany wpis konta Exchange nie dowodzi ani tego, że logowanie obecnie działa, ani że wiadomości e-mail można wyeksportować lokalnie.
  3. Ustal z właścicielem danych, czy zawartość znajduje się w usłudze źródłowej, czy wyłącznie lokalnie w kontenerze, czy istnieje już dopuszczalna kopia zapasowa oraz czy dostęp obecnie działa. W przypadku Knox sprawdź licencję przypisaną do urządzenia i jej termin ważności: wygaśnięcie licencji Workspace może zablokować dostęp, zwłaszcza na starszych wersjach Androida, niekoniecznie usuwając dane. Nie wynika z tego uniwersalny sposób ich odzyskania.

Wstrzymaj działania, jeśli brak dostępu do danych: Nie próbuj kolejnych haseł ani nie resetuj kontenera. Polityka haseł Knox może usunąć kontener po zbyt wielu nieudanych próbach. Dawna ścieżka samoobsługowa ResetContainerPassword zawiera dziś tylko informację o zakończeniu wsparcia Sophos Container i odesłanie do działu IT, a nie instrukcję resetowania czy odzyskiwania dostępu.

Zatwierdź przekazanie danych przed wyrejestrowaniem

Przed jakąkolwiek zmianą dział IT, użytkownik i właściciel danych muszą, stosownie do formy własności urządzenia i wymagań ochrony danych, określić dla każdego rodzaju danych dopuszczalny, właściwy dla danej aplikacji sposób eksportu lub ponownego uzyskania dostępu po stronie serwera oraz miejsce docelowe.

Lista nazw plików lub zainstalowanych aplikacji nie wystarcza: w małej grupie pilotażowej otwórz zatwierdzone dokumenty i potrzebne wiadomości w miejscu docelowym, używając przewidzianej tożsamości, i sprawdź uprawnienia dostępu. Przywrócenie danych potwierdzaj tylko wtedy, gdy rzeczywiście istnieje zatwierdzony sposób wykonania kopii zapasowej i jej odtworzenia. Ponowne otwarcie dokumentu przechowywanego na serwerze nie jest przywróceniem lokalnie usuniętych danych kontenera.

Warunek dotyczący kopii: Dla każdego urządzenia, potrzebnego rodzaju danych i zamierzonej tożsamości potwierdź niezależny, uprawniony dostęp w zatwierdzonym nowym miejscu albo podczas pilotażu rzeczywiście przywróć kopię na odrębnym, zatwierdzonym celu. Sprawdź przywróconą zawartość i uprawnienia z właścicielem danych; udokumentuj i uzyskaj jego wyraźną akceptację dla wszelkich wyłączonych danych przechowywanych tylko lokalnie. Przywrócenie wyłącznie na starym urządzeniu nie pozwala go zresetować, wyrejestrować ani usunąć. Jeśli brakuje wymaganych danych, wstrzymaj działania i pozostaw stare urządzenie bez zmian.

Jeśli dostęp lub, gdy jest wymagane, przywrócenie danych nie powiedzie się, nie wyrejestrowuj urządzenia ani niczego nie usuwaj. Eskaluj sprawę, podając typ urządzenia, tryb zarządzania, stan licencji i opis błędu, do właściwych osób lub zespołów Sophos/Samsung oraz właściciela danych. Plan awaryjny może polegać na pozostawieniu starego urządzenia bez zmian; nie zakłada się, że techniczne odzyskanie danych jest możliwe. W przypadku Secure Workspace nie potwierdzono dziś żadnej uniwersalnej możliwości pobrania dokumentów ani odzyskania dokumentów usuniętych z usługi.

Opcja Knox Allow data export pozwala prywatnym aplikacjom uzyskać dostęp do danych kontenera; nie jest ani gotową funkcją tworzenia kopii zapasowych, ani ogólną zgodą na przekazanie danych firmowych do prywatnej przestrzeni. Allow all certificates w historycznym profilu e-mail Knox również nie jest dopuszczalnym sposobem obchodzenia problemów z logowaniem lub certyfikatami. Nie włączaj żadnej z tych opcji na wszelki wypadek.

Zatwierdzenie i pilotaż

Dopiero gdy dane pilotażowe są czytelne w nowym miejscu i uzgodniono postępowanie na wypadek nieudanego przeniesienia, zaplanuj odpowiedni sposób zarządzania każdym urządzeniem. Udany pilotaż nie dowodzi, że dane zapisane wyłącznie lokalnie są dostępne na każdym innym urządzeniu. Dla każdego urządzenia i każdego rodzaju danych przed wyrejestrowaniem, usunięciem, usunięciem polityki lub aplikacji oraz wyczyszczeniem urządzenia sprawdź odrębnie zatwierdzony sposób uzyskania dostępu i zgodę właściciela danych.

Sposób zarządzania zależny od formy własności

Przed zastosowaniem którejkolwiek ścieżki sprawdź dostęp do danych i zgodę właściciela danych dla każdego urządzenia zgodnie z opisem powyżej. W przypadku starej rejestracji w trybie Device administrator operacja Unenroll wyłącza administratora urządzenia Sophos Mobile Control, usuwa dane logowania do serwera i inne dane otrzymane z serwera oraz resetuje Sophos Intercept X for Mobile; następnie Delete usuwa wpis urządzenia i powiązane z nim dane przechowywane przez Sophos Mobile. Najpierw wyrejestruj, a dopiero potem usuń wpis: usunięcie nadal zarejestrowanego urządzenia może uczynić je niezdatnym do użytku. Ta procedura nie przenosi lokalnej zawartości kontenerów Knox ani Sophos. Nie stosuj jej do istniejącego profilu służbowego Android Enterprise: usunięcie profilu kasuje wszystkie aplikacje i dane wewnątrz niego. Wyrejestrowanie w pełni zarządzanego urządzenia Android Enterprise wymaga przywrócenia ustawień fabrycznych. Przed każdą czynnością potwierdź faktyczny tryb i uzyskaj zgodę na możliwą utratę danych.

Kontrola przed działaniem niszczącym (przed Wipe lub Delete): W przypadku w pełni zarządzanego urządzenia Android Enterprise sama operacja Delete powoduje przywrócenie ustawień fabrycznych; Unenroll przed Delete nie omija resetu. Dla tego konkretnego urządzenia sprawdź tożsamość, zatwierdzony los danych i osobę odpowiedzialną za reset oraz ponowną rejestrację, a także Factory Reset Protection (FRP): zweryfikuj identyfikatory skonfigurowanych kont Google oraz możliwość użycia lub odzyskania po resecie danych logowania przez ich opiekuna. Nieprawidłowe konta FRP lub nieznane dane logowania mogą uczynić urządzenie bezużytecznym. Jeśli opieka nad urządzeniem lub kontami jest nieustalona, wstrzymaj działania i eskaluj bez Wipe, Unenroll ani Delete. Usunięcie profilu służbowego kasuje aplikacje i dane z tego profilu; poniższa procedura Device administrator dotyczy tylko potwierdzonego starego trybu.

W przypadku firmowych urządzeń z Androidem już zarejestrowanych w Sophos Mobile w trybie Device administrator udokumentowane przez Sophos przejście na Android Enterprise z pełnym zarządzaniem urządzeniem wymaga najpierw przywrócenia ustawień fabrycznych (w konsoli administratora na stronie Show device: Actions > Wipe), a dopiero potem ponownej rejestracji. Przed wykonaniem Wipe trzeba skonfigurować Android Enterprise, zweryfikować tożsamość urządzenia i ryzyko utraty danych oraz potwierdzić dla każdego urządzenia dostęp do danych i zgodę właściciela danych; bez tych potwierdzeń nie wykonuj Wipe. W przypadku prywatnych urządzeń z Androidem odrębna udokumentowana procedura dotyczy wyłącznie urządzeń już zarejestrowanych w trybie Device administrator: po skonfigurowaniu Android Enterprise w konsoli administratora na stronie Show device wykonaj kolejno Actions > Unenroll, Actions > Delete, a następnie zarejestruj urządzenie ponownie z profilem służbowym Android Enterprise. Nie jest to operacja usunięcia istniejącego profilu służbowego w portalu samoobsługowym (SSP). Są to sposoby zarządzania, a nie migracja lokalnej zawartości kontenerów Knox lub Sophos.

Skutki działań Unenroll, Delete, odinstalowania polityki, odinstalowania aplikacji i Wipe są różne; w szczególności Wipe może nieodwracalnie usunąć dane. Samo pomyślne wykonanie zadania w konsoli nie oznacza, że dane zostały w całości przekazane.

Kontrola końcowa i warunek wstrzymania

Po kontrolowanym przejściu na urządzeniach pilotażowych sprawdź osobno logowanie, profil służbowy lub User Enrollment, zarządzane aplikacje oraz dostęp do zatwierdzonych danych firmowych.

Wstrzymaj działania dla danego urządzenia: Przed każdą zmianą potrzebna jest wymagana zgoda oraz albo potwierdzony, uprawniony dostęp do zatwierdzonych danych firmowych w nowym miejscu, albo, jeśli ma to zastosowanie, potwierdzone przywrócenie ich z kopii zapasowej. Jeśli brak dostępu i nie potwierdzono odpowiedniego przywrócenia danych, pozostaw stare urządzenie bez zmian i eskaluj sprawę. Bez zatwierdzenia również pozostaw je bez zmian. Ani pilotaż, ani wyrejestrowanie nie dowodzą odzyskania usuniętych danych lokalnych.

Kopia przywrócona wyłącznie na starym urządzeniu nigdy nie spełnia tego warunku. Dla każdego potrzebnego rodzaju danych i tożsamości wymagaj niezależnie dostępnego, zatwierdzonego celu albo kopii przywróconej i zweryfikowanej na odrębnym zatwierdzonym celu podczas pilotażu oraz zgody właściciela na wyłączone dane tylko lokalne. Bez potwierdzonego niezależnego dostępu, opieki nad kontami FRP, gdy ma to zastosowanie, lub zgody nie wykonuj działań niszczących.