Przejdz do tresci
Avanet

Bezpieczna ocena filtrowania stron Sophos Mobile na iPhonie i iPadzie

Nie przypisuj polityki szerokiej grupie bez sprawdzenia: Konfiguracja iOS Web Filtering w polityce Mobile Threat Defense steruje filtrowaniem stron w Sophos Intercept X for Mobile. Pełna wersja pomocy administratora Sophos Mobile wyraźnie ogranicza tę konfigurację do urządzeń nadzorowanych (supervised). Wersja pomocy dotycząca Threat Defense pomija to ograniczenie. Ta rozbieżność w dokumentacji nie oznacza wyraźnego potwierdzenia filtrowania całego urządzenia bez nadzoru, ale też nie dowodzi, że Intercept X nie może na nim w ogóle filtrować ruchu. Przed zmianą trzeba ustalić na urządzeniu testowym licencję, sposób zarządzania, wersję iOS/iPadOS, stan profilu, rzeczywisty zakres urządzeń lub aplikacji oraz skuteczność filtra w docelowym środowisku.

Ten artykuł pomaga ocenić skutki polityki; nie jest instrukcją rejestrowania aplikacji, dystrybucji profilu iOS ani wdrażania konkretnego rozwiązania opartego na DNS, VPN czy Network Extension. Sama widoczna polityka, kafelek aplikacji lub przełącznik dostępny użytkownikowi nie dowodzą, że filtr działa na danym urządzeniu.

Ustal zakres przed zmianą

Według Sophos filtrowanie stron przez MTD obejmuje ruch z Safari i innych przeglądarek oraz połączenia aplikacji. Również aplikacje systemowe i firm trzecich lub zewnętrzne zasoby strony mogą zależeć od zablokowanej domeny. Tak szeroki zakres należy sprawdzać wyłącznie na odpowiednim urządzeniu, na którym filtrowanie rzeczywiście działa; nie jest to dowód ochrony wszystkich iPhone’ów w organizacji.

Dla urządzeń nienadzorowanych z iOS 16 lub iPadOS 16.1 bądź nowszym Sophos opisuje odrębną metodę przypisywania filtra treści internetowych do poszczególnych zarządzanych aplikacji. W ustawieniach aplikacji zamiast konfiguracji polityki Web content filter można wybrać funkcję Web Filtering tej samej, zainstalowanej i zarządzanej aplikacji Sophos Intercept X jako filtr dla danej aplikacji. Nie potwierdza to przypisania polityki MTD do całego urządzenia ani objęcia Safari lub innych aplikacji na urządzeniu nienadzorowanym. Najpierw ustal konkretny sposób zarządzania i zakres objętych nim aplikacji, a dopiero potem oceniaj wyniki testów. Nie ma tu potwierdzenia zgodności z innymi filtrami ani połączeniami VPN.

Funkcja MTD wymaga odpowiedniej licencji Sophos Mobile lub Sophos Mobile Threat Defense oraz zarządzanej aplikacji Intercept X for Mobile. Przełącznik użytkownika Turn on Web Filtering znajduje się na stronie Intercept X Settings w aplikacji, a nie w ustawieniach iOS. Dotyczy funkcji blokującej połączenia ze szkodliwymi stronami lub stronami filtrowanymi według kategorii. Organizacja musi włączyć Web Filtering; przełącznik użytkownika nie zastępuje tego wymogu. Sophos opisuje też profil konfiguracyjny iOS potrzebny do filtrowania stron. Na urządzeniu pilotażowym trzeba sprawdzić jego rzeczywiste przypisanie, instalację i aktywność; nie wynikają one z samej instalacji aplikacji ani użycia przełącznika Turn on Web Filtering. W przypadku profili pobieranych ręcznie pomoc dla iOS podaje ośmiominutowe okno na instalację; komunikat Profile Installation Failed może wskazywać, że urządzenie nie obsługuje danego profilu. Nie należy na tej podstawie wywodzić uniwersalnej procedury dystrybucji profili.

Sprawdź wyjątki i blokady na małej grupie pilotażowej

W polityce MTD opcje Filter malicious websites, Filter websites by category, Create events i Website exceptions wymagają osobnych decyzji. Dwie listy wyjątków to Allowed domains i Blocked domains. Każdy wpis należy umieścić w oddzielnym wierszu; Sophos dopuszcza adresy i podsieci IPv4/IPv6, domeny oraz domeny z symbolem wieloznacznym. Nie dodawaj prefiksu protokołu, np. https://. Symbol wieloznaczny musi znajdować się na początku wpisu: *.example.com to przykład składni, a nie zalecenie dopuszczenia tej domeny. Wpis * jako jedyny element wiersza na liście Blocked domains blokuje wszystkie strony. Przed zastosowaniem takiej reguły trzeba zweryfikować potrzebne wyjątki i ich rzeczywiste działanie; nawet węższa blokada może zakłócić działanie aplikacji lub osadzonych zasobów.

Kategorie stron opierają się na stale aktualizowanych danych SophosLabs. Przy ocenie pilotażu oznacza to, że wcześniej zaobserwowane przypisanie do kategorii nie jest trwałą gwarancją. Dlatego ponownie sprawdź oczekiwane działanie kategorii w bieżącym pilotażu lub przed kolejną zmianą.

Dla każdego z dwóch pól Allowed domains i Blocked domains w polityce MTD Web Filtering obowiązuje udokumentowany limit 5000 wpisów i 130000 znaków. Oba limity należy zachować osobno dla każdego pola; nie jest to wspólny limit dla obu list. Te limity pól dotyczą list w polityce, a nie pojemności osobistych list Allow list lub Block list. Przed przypisaniem polityki sprawdź wielkość list i wpisy rzeczywiście zapisane w docelowym środowisku. Nie przetestowano tutaj sposobu obsługi przekroczenia limitów — na przykład odrzucenia lub skrócenia listy; nie ma też gwarancji określonego komunikatu błędu API.

Przy nakładających się regułach decyduje kolejność:

  1. Allowed domains w polityce: zezwól.
  2. Blocked domains w polityce: zablokuj.
  3. Allow list użytkownika: zezwól.
  4. Block list użytkownika: zablokuj.
  5. Zablokowana kategoria: zablokuj.

Oznacza to, że zezwolenie w polityce może mieć pierwszeństwo przed ogólną blokadą w tej samej polityce; zezwolenie dodane przez użytkownika nie może natomiast uchylić blokady z polityki. Przykład: gdy zablokowano *, domena potrzebna do pracy i wyraźnie wpisana na listę Allowed domains może zostać wyłączona z blokady przy normalnej ocenie reguł według powyższej kolejności. Nie jest to gwarantowane obejście na wypadek niedostępności usługi klasyfikacji ani dla zawsze blokowanej kategorii szczególnie poważnych treści przestępczych; nie stanowi też pewnego sposobu przywrócenia dostępu. Sprawdź oddzielnie przeglądarki, objęte aplikacje i dokładną wersję Intercept X: dopiero w wersji 9.7.10 naprawiono błąd, przez który Microsoft Edge blokował strony pomimo wpisów na Allowed domains i * na Blocked domains. Sam widok list nie dowodzi, że wyjątek działa.

Do klasyfikacji Sophos używa https://4.sophosxl.net/lookup; aktualna lista połączeń sieciowych Sophos wskazuje HTTPS (443) jako wymagany dostęp dla iPhone’a i iPada. Samo rozpoznanie nazwy przez DNS nie dowodzi, że Web Filtering może nawiązać połączenie HTTPS z tą usługą. Jeśli Web Filtering nie może połączyć się z tą usługą, według obu podręczników administratora blokuje wszystkie strony; nie ma zapewnienia, że wpis na Allowed domains będzie wtedy wyjątkiem. Przed przypisaniem polityki w pilotażu sprawdź dostępność usługi przez sieci używane przez urządzenia i zaplanuj uprawnioną, alternatywną drogę administracji i przywracania dostępu; nie wywołuj celowo awarii w sieci produkcyjnej. Nagła blokada wielu stron może oznaczać także brak połączenia z usługą klasyfikacji, a niekoniecznie skuteczność wybranych kategorii. To, czy i kiedy cofnięcie polityki lub profilu przywraca dostęp, trzeba najpierw sprawdzić na urządzeniu pilotażowym.

Obserwuj działanie i możliwość wycofania zmiany

Przed ograniczonym pilotażem zapisz stan wyjściowy, listę urządzeń docelowych i osoby odpowiedzialne. Następnie na odpowiednim iPhonie lub iPadzie sprawdź rzeczywiście przypisaną politykę, stan aplikacji i profilu, właściwy tryb zarządzania oraz zakres aplikacji objętych filtrowaniem. Korzystając z nieszkodliwych adresów testowych, sprawdź oczekiwane zezwolenie, celową blokadę i, jeśli dotyczy, ostrzeżenie związane z kategorią — w Safari, innej przeglądarce oraz w połączeniu objętej filtrem aplikacji. Obserwuj też funkcje systemowe potrzebne w pracy i osadzone zasoby stron. Opcja Create events może uwidaczniać zablokowane dostępy lub dodatkowo ostrzeżenia w szczegółach urządzenia; rejestrowanie zdarzeń to odrębna decyzja od filtrowania. Według informacji o wydaniu Sophos Mobile 2023.10 połączenia na poziomie systemu iOS z serwerami Apple są pomijane w zdarzeniach Web Filtering: brak takich zdarzeń nie dowodzi ani zezwolenia na połączenie, ani dostępności usługi klasyfikacji. Samo otwarcie strony lub obecność kafelka aplikacji nie wystarczają, aby potwierdzić skuteczność filtra.

Do sprawdzania kategorii służy Web Security & Control Tests, gdzie znajdują się przykładowe strony i objaśnienia kategorii. Według pomocy administratora treści opisanych tam stron testowych kategorii są nieszkodliwe, nawet jeśli ich klasyfikacja wskazuje treści obraźliwe lub niebezpieczne. Przed otwarciem wybierz odpowiedni do bieżącej kontroli test stron lub kategorii na podstawie jego opisu oraz informacji o produkcie i platformie; sama obecność w katalogu nie potwierdza przydatności do iOS MTD. Na zatwierdzonym urządzeniu pilotażowym zapisz adres testowy, czas, oczekiwane zezwolenie, blokadę lub ostrzeżenie oraz rzeczywiście zaobserwowany wynik. Inne pozycje katalogu, na przykład pliki testowe malware do pobrania, nie potwierdzają filtrowania kategorii w iOS; w ramach tej kontroli nie pobieraj plików testowych ani nie otwieraj rzeczywistych szkodliwych stron.

Gdy wystąpi nieoczekiwana blokada, nie dodawaj na próbę coraz szerszych wyjątków. Najpierw sprawdź zakres urządzeń, kolejność list, stan profilu, wersję aplikacji i połączenie z usługą klasyfikacji. Wstrzymaj dalsze przypisania; uprawniona osoba powinna w kontrolowany sposób wycofać dla urządzeń pilotażowych wcześniej udokumentowane przypisanie polityki lub konfigurację wyjątków i ponownie sprawdzić pierwotny dostęp. Cofnięcie zmiany nie usuwa już utworzonych zdarzeń ani nie dowodzi, że wszystkie połączenia objętych aplikacji natychmiast odzyskają sprawność. Bez potwierdzonej drogi wycofania zmiany nie wdrażaj jej szeroko.

Zwiększone zużycie baterii przy aktywnym Web Filtering

Dla Sophos Intercept X for Mobile na iOS w wersji 9.7.13 informacje o wydaniach Sophos dokumentują pod identyfikatorem SMSECIOS-2055 naprawę błędu, przez który Web Filtering powodował zwiększone zużycie baterii. Jest to konkretna wskazówka diagnostyczna, ale nie dowód, że każdy przypadek zwiększonego zużycia wynika z działania filtra ani że aktualizacja usuwa go na każdym urządzeniu.

Przy takim objawie najpierw zapisz zainstalowaną wersję Intercept X, wersję iOS/iPadOS, faktycznie aktywny filtr i czas wystąpienia zwiększonego zużycia. Porównaj zainstalowaną wersję aplikacji z opisaną tutaj poprawką w wersji 9.7.13 / SMSECIOS-2055 i sprawdź, czy w App Store dostępna jest dla urządzenia aktualizacja aplikacji zatwierdzona przez organizację. Informacje o wydaniach nie potwierdzają ani wersji zainstalowanej na urządzeniu, ani wersji dostępnej w jego regionie sklepu. Po zatwierdzonej aktualizacji na urządzeniu pilotażowym ponownie obserwuj zużycie przy porównywalnym użytkowaniu oraz oczekiwane zezwolenia i blokady. Jeśli objaw się utrzymuje, przekaż dane o wersjach i obserwacjach właściwemu zespołowi IT lub Sophos Support; nie wyłączaj filtra na próbę na szeroką skalę. Nie gwarantuje to określonego czasu pracy na baterii ani skutecznego usunięcia problemu na własnym urządzeniu.

Oddziel widok użytkownika od kwestii prywatności

W panelu aplikacji iOS otwórz Network security > Web Filtering. Osobiste wyjątki można dodawać z odpowiedniego ostrzeżenia, sprawdzać w aplikacji i usuwać:

  1. Dodaj wyjątek: Przesuń powiadomienie Web request blocked w dół. Aby dodać własne zezwolenie, dotknij Add to allow list, a aby dodać własną dodatkową blokadę — Add to block list. Zezwolenie wycisza ostrzeżenie ochronne; przy niejasnej klasyfikacji najpierw ustal z właściwym działem IT, czy taki wyjątek jest dopuszczalny.
  2. Sprawdź wpisy: W sekcji Web Filtering pozycja Allow list pokazuje liczbę dozwolonych stron, a Block list — liczbę zablokowanych stron. Dotknij odpowiedniego licznika, aby otworzyć wszystkie wpisy danej listy. Własne wpisy i wpisy narzucone przez organizację znajdują się w oddzielnych sekcjach. Przed zmianą sprawdź, do kogo należy wpis; sama liczba nie dowodzi skutecznego zezwolenia ani blokady.
  3. Usuń własny wpis: Na odpowiedniej liście przesuń dodany przez siebie wpis w lewo, aby go usunąć. Jest to możliwe tylko dla własnych wpisów, nie dla wpisów narzuconych przez organizację. Po usunięciu sprawdź na nieszkodliwym adresie testowym, która z obowiązujących reguł ponownie działa; skutki dla zezwoleń i dodatkowych blokad opisano oddzielnie poniżej.

Ten widok nie zmienia pierwszeństwa wpisów w polityce ani sam w sobie nie potwierdza zakresu filtrowania na urządzeniu.

Wpis dodany przez użytkownika do własnej Allow list może trwale wyciszyć opisane w dokumentacji ostrzeżenie dla niektórych stron sklasyfikowanych jako szkodliwe lub przypisanych do kategorii, dopóki wpis pozostaje na liście. Usunięcie tego własnego wpisu znosi wyjątek użytkownika: strona jest ponownie filtrowana według obowiązujących reguł. Nie przesądza to, jakie ostrzeżenie lub blokada wystąpi później, ani nie gwarantuje natychmiastowego zastosowania zmiany na urządzeniu.

Wpis dodany przez użytkownika do własnej Block list sprawia, że strona, dla której wcześniej wyświetlano ostrzeżenie, jest trwale blokowana, dopóki wpis pozostaje na liście i ma zastosowanie zgodnie z opisaną wyżej kolejnością: listy w polityce mają pierwszeństwo przed listami użytkownika, a zezwolenia przed blokadami na tym samym poziomie. Własna blokada nie uchyla więc ani zezwolenia w polityce, ani własnego zezwolenia. Usunięcie własnego wpisu z listy blokad znosi tę dodatkową blokadę użytkownika; pierwotne ostrzeżenie może pojawić się ponownie, jeśli przewidują to obowiązujące reguły i żadna inna reguła nie blokuje strony. Zmiany na obu listach dotyczą wyłącznie wpisów dodanych przez użytkownika, a nie wpisów narzuconych przez organizację. Nie stanowią ogólnego sposobu obejścia blokad w razie niedostępności usługi klasyfikacji ani dla zawsze blokowanej kategorii szczególnie poważnych treści przestępczych i nie gwarantują natychmiastowego przywrócenia dostępu.

Włączenie Create events może sprawić, że ostrzeżenia lub blokady będą widoczne w szczegółach urządzenia. Dopóki Web Filtering jest włączone, Sophos zawsze blokuje strony należące do kategorii szczególnie poważnych treści przestępczych; ich adresy URL są maskowane w logach, zdarzeniach i raportach. Nie oznacza to ogólnego maskowania wszystkich adresów URL. Oddzielna funkcja Network logging może w zarządzanej aplikacji zbierać metadane, takie jak adresy URL, znaczniki czasu połączeń i ilość przesłanych danych, ale nie samą przesyłaną treść. Według informacji o wydaniach iOS ewentualne przesyłanie logów sieciowych do Sophos Data Lake wymaga zarządzania aplikacją i włączenia tej funkcji przez administratorów. Zdarzenia filtra stron, rejestrowanie ruchu sieciowego, przesyłanie do Data Lake oraz Data tracking to różne funkcje. Data tracking na stronie Intercept X Settings w aplikacji pozwala Sophos zbierać anonimowe dane o użyciu w celu ulepszania aplikacji. To zezwolenie należy odróżnić od metadanych sieciowych i plików logów przekazywanych do pomocy technicznej; nie oznacza ono anonimizacji tych innych logów. Przed wdrożeniem produkcyjnym osobno ustal dla własnego środowiska, kto widzi dane i ma do nich uprawnienia, jak informowane są osoby, których dane dotyczą, oraz jak długo dane są przechowywane; przywołane strony pomocy nie określają wiążącego okresu przechowywania.