Sophos Mobile Threat Defense na Androidzie: bezpieczne planowanie polityki ochrony
Wersja robocza – nie jest zatwierdzoną instrukcją operacyjną. Polityka Mobile Threat Defense dla Androida konfiguruje Sophos Intercept X for Mobile (IXM), jeśli aplikacja jest zarejestrowana w Sophos Mobile. Nie jest to ani polityka urządzeń Android Enterprise, ani dowód na pełne zarządzanie MDM, skuteczność filtrowania stron czy integrację Intune MTD. Sophos Mobile Threat Defense uprawnia do zarządzania IXM i Sophos Chrome Security, a Sophos Mobile obejmuje funkcje Device Management i Threat Defense. Sama licencja Sophos Mobile Device Management nie uprawnia do MTD: do opisanego tutaj zarządzania IXM wymagana jest licencja Sophos Mobile lub Sophos Mobile Threat Defense. Sprawdź licencję, uprawnienia administratora, rejestrację aplikacji i tryb urządzenia w konkretnym tenancie. Artykuł Wybór licencji Mobile wyjaśnia weryfikację w Profile icon > Licensing w Sophos Fusion.
Na urządzeniach Android Enterprise zarządzanych przez Sophos Mobile polityka MTD instaluje IXM; przed jej przypisaniem aplikacja musi zostać dodana w Sophos Mobile jako zarządzana aplikacja Google Play. Ten warunek dotyczy ścieżki zarządzania Mobile Enterprise, a nie wszystkich tenantów Threat Defense zarządzających wyłącznie aplikacjami. Sprawdź wpis w katalogu Play, integrację Android Enterprise oraz potwierdzenie instalacji w ograniczonym zakresie zgodnie z artykułem Przygotowanie Managed Google Play i wdrażanie aplikacji; nie zmieniaj przy tym współdzielonej konfiguracji aplikacji bez weryfikacji. W przypadku innej ścieżki rejestracji sprawdź osobno instalację i rejestrację IXM; widoczna aplikacja nie jest jeszcze potwierdzeniem obu kroków.
Zatrzymaj się przed przypisaniem filtra WWW: W przypadku Android Enterprise z profilem służbowym konfiguracja Android MTD Web Filtering nie działa: IXM w profilu służbowym nie ma dostępu do wymaganego Sophos Accessibility Service. Ani zapisany wpis polityki, ani widoczna aplikacja nie sprawiają, że filtr będzie tam działać. Jeśli Web Filtering jest włączony na odpowiednim urządzeniu, blokuje wszystkie strony internetowe, gdy
https://4.sophosxl.net/lookupjest niedostępny. Sprawdź dostęp do usługi klasyfikacji, uprawnienia usługi ułatwień dostępu, odpowiednie przeglądarki, niezależny kanał komunikacji i wąski zakres pilotażu przed włączeniem. Nie twierdź, że niezweryfikowane przeniesienie do przestrzeni prywatnej stanowi obejście ograniczenia profilu służbowego.
Zakres i decyzja przed wprowadzeniem zmian
- Ustal tenant, edycję i rzeczywistą licencję MTD, rolę, urządzenie i wersję Androida, tryb Android Enterprise: w pełni zarządzany, profil służbowy lub osobno zweryfikowany tryb zarządzania aplikacją, rejestrację IXM w Sophos Mobile oraz dotychczasowy stan polityki. Własność prywatna nie jest tożsama z profilem służbowym, a MTD nie oznacza automatycznie MDM. Rejestracja urządzenia w EMM innego dostawcy nie zastępuje rejestracji aplikacji IXM w Sophos Mobile. Osobna ścieżka automatycznej rejestracji IXM przez EMM innego dostawcy wymaga niestandardowych ustawień aplikacji, przygotowanej konfiguracji rejestracji IXM i Connection code. Tej ścieżki nie można łączyć z już skonfigurowanym Intune Mobile Threat Defense; nie jest to ogólny zakaz dotyczący każdego urządzenia zarządzanego przez Intune. Ustal właściwą ścieżkę, powiązanie kodu z użytkownikiem, instalację i rejestrację zgodnie z artykułem Rejestracja Intercept X for Mobile. Ten tekst nie zatwierdza ani tej procedury rejestracji przez EMM, ani dowolnego dostawcy EMM. Potwierdź w danym środowisku obsługiwaną kombinację wersji Androida, edycji i trybu aplikacji; nie wyciągaj wniosków z samej nazwy polityki.
- Tylko dla zatwierdzonej grupy testowej zapisz typ polityki, którego dotyczy zmiana, przynależność urządzeń lub grup, niezbędne uprawnienia aplikacji i stan wyjściowy. Tworzenie, przypisywanie, logika konfliktów i grup oraz wycofanie zmian stanowią odrębną procedurę opisaną w artykule Przypisywanie polityk: Policies > [Platforma] > Create, wybierz odpowiedni typ MTD, wpisz nazwę i opis oraz sprawdź automatycznie dodaną konfigurację Network. Dodaj pozostałe planowane obszary przez Add configuration i otwórz ich ustawienia; przed Save sprawdź każdą konfigurację. Następnie przypisz politykę wyłącznie do zatwierdzonej grupy docelowej. Ten tekst nie ustanawia uniwersalnego pierwszeństwa konkurujących polityk. Rejestracja i dystrybucja aplikacji pozostają osobnymi zadaniami.
- Przed pilotażem filtra WWW sprawdź, czy IXM działa poza nieobsługiwanym przypadkiem profilu służbowego, czy uprawnienie usługi ułatwień dostępu jest faktycznie dostępne i czy adres URL usługi jest osiągalny przez przewidziane sieci. Przygotuj odpowiednie strony testowe, zależności krytycznych dla działalności przeglądarek i aplikacji, zatwierdzone wyjątki oraz dostępny alternatywny kanał komunikacji. Jeśli nie potwierdzono warunków wstępnych: nie przypisuj polityki.
Antivirus: skanowanie aplikacji i wyjątki
Konfiguracja Android Antivirus zarządza ochroną przed złośliwym oprogramowaniem. Po jej przypisaniu użytkownik nie może już sam zmieniać odpowiednich ustawień IXM. Oceń każde pole osobno; włączone skanowanie nie gwarantuje wykrycia każdego obiektu ani automatycznego usunięcia wykrytego zagrożenia.
- Update mode określa, kiedy IXM pobiera aktualne informacje o złośliwym oprogramowaniu. Wybrane połączenie transmisji danych musi być dostępne na przewidzianych urządzeniach; nie utożsamiaj przełącznika aktualizacji z zakończoną aktualizacją.
- Scheduled scan interval określa częstotliwość. Daily while charging uruchamia skanowanie dopiero po ponad 30 minutach podłączenia do źródła zasilania; nie gwarantuje zakończenia skanowania każdego dnia.
- Zainstalowane aplikacje są sprawdzane domyślnie. Scan system apps obejmuje dodatkowo zwykle pomijane aplikacje systemowe, chronione przez Androida i niemożliwe do odinstalowania przez użytkownika.
- Scan storage obejmuje dodatkowo pliki we współdzielonej pamięci wewnętrznej, na kartach SD i podłączonych nośnikach USB. Monitor storage monitoruje tam zmiany i sprawdza nowo zapisane pliki. Może to zwiększyć obciążenie skanowaniem i dotyczyć plików prywatnych: wcześniej wyjaśnij własność urządzenia, uprawnienia, ilość danych i kwestie prywatności.
- Detect PUAs sprawdza potencjalnie niepożądane aplikacje: nie muszą być złośliwe, ale w środowisku firmowym mogą powodować zagrożenia dla prywatności, bezpieczeństwa lub użytkowania. Enable user to allow PUAs umożliwia użytkownikom dopuszczanie aplikacji; tak dopuszczona aplikacja jest ignorowana podczas kolejnych skanowań. Dlatego nie traktuj wykrywania i zezwalania jako tego samego przełącznika.
- W Apps with low reputation > Mode opcja Allow wyłącza właśnie tę kontrolę. Warn wyświetla ostrzeżenie; użytkownicy mogą dopuścić aplikację i wyłączyć kolejne ostrzeżenia dla niej. Block uniemożliwia otwieranie takich aplikacji. Decyzja musi być zgodna z zatwierdzonymi zasadami wyjątków, a nie wynikać wyłącznie z liczby uciążliwych komunikatów.
- Scan notification steruje powiadomieniami po skanowaniu aplikacji podczas instalacji. Po usunięciu zaznaczenia nie są wyświetlane powiadomienia o aplikacjach bez zagrożeń; nie oznacza to wyłączenia wszystkich powiadomień o wykryciach ani braku sprawdzania aplikacji.
- Wybrana App group wyklucza aplikacje ze skanowania i stanowi tym samym wyjątek od ochrony: utrzymuj niewielki, zatwierdzony zakres, zamiast wykluczać całą grupę aplikacji biznesowych. Przed zmianą udokumentuj członków grupy i uzasadnienie biznesowe; po wycofaniu wyjątku ponownie wykonaj skanowanie na tym samym urządzeniu i sprawdź wyniki.
Rozróżniaj ustawienia lokalne, skanowanie i prywatność
W aplikacji sekcja Settings zawiera lokalne opcje skanowania, powiadomień i aktualizacji. Zmiany lokalne wprowadzaj tylko po zatwierdzeniu i o ile pozwala na nie stan zarządzania; zmianę zablokowanych ustawień zleć właściwemu administratorowi. Manage allowed apps pokazuje dozwolone aplikacje, które nie pojawiają się w wynikach skanowania; po usunięciu z tej listy mogą ponownie pojawić się w Threats and PUAs.
Dopuszczenie aplikacji systemowej nie jest obejściem ochrony w zarządzanej aplikacji: Informacje o wydaniu klienta dla Androida 9.8.4125 opisują nową możliwość dopuszczania aplikacji systemowych rozpoznanych jako zagrożenie, aby ograniczyć powtarzające się ostrzeżenia o aplikacjach, których nie można usunąć. Rozszerzenie to dotyczy wyłącznie sytuacji, gdy Sophos Mobile nie zarządza IXM, i nie obejmuje aplikacji innych niż systemowe. Nie stanowi zatem podstawy do lokalnego dopuszczenia takiego wykrycia w omawianej tutaj zarządzanej aplikacji IXM. Wyłączenie ostrzeżenia nie usuwa też wykrytego zagrożenia.
Aby lokalne skanowanie obejmowało również aplikacje systemowe Androida, zaznacz Scan system apps. Także tutaj obowiązuje opisane powyżej domyślne pomijanie tych chronionych aplikacji, których użytkownik nie może odinstalować. Detect PUAs włącza lokalnie wykrywanie potencjalnie niepożądanych aplikacji, a nie ich dopuszczanie. App reputation włącza wykrywanie aplikacji o niskiej reputacji na podstawie danych Sophos Live Protection. Lokalny przełącznik nie jest tożsamy z centralnym wyborem reakcji Allow/Warn/Block.
Zaznacz Scan storage, aby objąć lokalnym skanowaniem karty SD i nośniki USB. Włącz Monitor storage, aby sprawdzać nowe aplikacje i pliki pobierane lub kopiowane na te nośniki. Skanowanie uruchamia się też automatycznie dla nowo podłączonych nośników pamięci. Ten udokumentowany lokalny zakres SD/USB nie rozszerza się na opisany powyżej zakres centralny, obejmujący współdzieloną pamięć wewnętrzną, tylko dlatego, że pola mają te same nazwy. Nadal obowiązują wymagane zgody dotyczące obciążenia skanowaniem i możliwego objęcia nim plików prywatnych.
Lokalny przełącznik Scan notification włącza powiadomienia o skanowaniu aplikacji bez zagrożeń. Po usunięciu zaznaczenia nadal wyświetlane są powiadomienia o złośliwym oprogramowaniu, PUA i aplikacjach o niskiej reputacji; nie wyłącza to skanowania. IXM sprawdza aplikacje podczas instalacji na urządzeniu z Androidem oraz przy uruchamianiu aplikacji z kart SD lub nośników USB. Powiadomienia można przeglądać w Notification Panel. Braku powiadomień o aplikacjach bez zagrożeń nie traktuj zatem jako oznaki, że skanowanie się nie odbyło.
Odrębnym mechanizmem jest kanał powiadomień Androida Protection status. Historyczny wpis dotyczący wydania 9.7.3542 opisuje komunikat stanu Sophos Intercept X is protecting you i wskazuje, że usunięcie komunikatu gestem lub wyłączenie tego kanału nie wpływa na ochronę. Nie jest to zalecenie wyłączenia wszystkich powiadomień IXM. Scan notification, powiadomienia o wykryciach, Create events dla Web Filtering i powiadomienia dla administratorów to inne mechanizmy; należy od nich odróżnić również User Activity Verification i Fusion Notification Center. Ani obecność, ani brak komunikatu stanu nie potwierdza pomyślnego skanowania czy zastosowania polityki.
W Settings > Update mode określ połączenie transmisji danych do pobierania danych wykrywania wirusów, o ile taka zmiana lokalna jest dozwolona. Aby sprawdzić aktualność, zweryfikuj informacje Version (silnik antywirusowy i dane antywirusowe) oraz Last update. Last update podaje datę pobrania danych antywirusowych z Sophos; dotknięcie tego pola uruchamia sprawdzanie dostępności aktualizacji. Data nie oznacza ani momentu samego sprawdzenia dostępności aktualizacji, ani właśnie zakończonego skanowania.
Track data to help improve usability zezwala na anonimowe dane o użytkowaniu; Send log to Sophos najpierw udostępnia pliki śledzenia i logów innej aplikacji, aby wysłać je do Sophos Support. Są to dwie odrębne decyzje dotyczące prywatności, nie warunek skanowania ani zapewnienie o „braku telemetrii”. Przed przekazaniem logów zatwierdź ich zawartość, odbiorcę, bezpieczny sposób przesłania i usunięcie po zakończeniu realizacji celu; przekazuj tylko niezbędne dane diagnostyczne.
Lokalne skanowanie ręczne uruchamia się przez App security > Show scan details > Start. Widoki App security issues i Show scan details pokazują wykrycia; w Threats and PUAs > [App] > Object details można sprawdzić źródło instalacji, żądane uprawnienia i opis zagrożenia. Z Object details można również otworzyć w przeglądarce stronę ze szczegółowymi informacjami o zagrożeniu. To lokalne działanie w przeglądarce jest odrębne od opisanego dalej wyszukiwania w Fusion. Nie wykonuj odruchowo dostępnych w Object details działań Allow ani odinstalowania: najpierw wyjaśnij zgodę, stan zarządzania i konsekwencje dla danych biznesowych.
Lokalne skanowania zaplanowane, o ile nie są zablokowane przez politykę, konfiguruje się w Settings, włączając Scheduled scans i wybierając ustawienie w Scheduled scan interval. Również przy lokalnym wyborze Daily while charging skanowanie uruchamia się dopiero po ponad 30 minutach podłączenia do źródła zasilania; nie gwarantuje to zakończenia skanowania każdego dnia. IXM korzysta z zapytań online i lokalnego silnika skanowania; nie gwarantuje to wykrycia wszystkich zagrożeń ani identycznego działania bez połączenia z siecią.
Jak interpretować starsze szacunki zużycia danych: Sophos Sizing Considerations z 14 kwietnia 2022 podają dla Intercept X for Mobile na Androidzie 256 bajtów na aplikację przy każdym skanowaniu w poszukiwaniu złośliwego oprogramowania na zapytania online o aktualne dane dotyczące zagrożeń w bazie SophosLabs. Osobno źródło podaje średnio 10-20 KB dziennie na pobieranie aktualizacji danych silnika antywirusowego. Te szacunki z dokumentacji opatrzonej datą nie są ani zmierzonym zużyciem własnego urządzenia, ani górnymi limitami czy budżetem całego ruchu związanego ze skanowaniem lub urządzeniem; średnia dzienna dotyczy wyłącznie wymienionych aktualizacji danych. Nie przenoś tych wartości na iOS ani skanowanie offline. Przed planowaniem transmisji danych sprawdź rzeczywiste zużycie dla przewidzianych zestawów aplikacji, częstotliwości skanowania i warunków aktualizacji w zatwierdzonym pilotażu; nie wyłączaj funkcji ochrony ani aktualizacji wyłącznie po to, by zmieścić się w tych szacunkach.
Już legalnie pozyskany plik APK można przed instalacją wybrać w menedżerze plików i sprawdzić przez jego funkcję udostępniania za pomocą Scan with Intercept X. IXM sprawdza wybrany plik APK pod kątem zagrożeń i wyświetla wynik. Sprawdź ten wyświetlony wynik dla wybranego pliku. Nie traktuj instalowania APK z nieznanych źródeł jako warunku testu: instalacje spoza Google Play zwiększają ryzyko; nawet skan APK bez wykryć nie dowodzi wiarygodnego pochodzenia ani nie stanowi zgody na instalację.
Uruchom skanowanie centralne i sprawdź ostatni wynik
W Sophos Fusion działanie My Environment > Mobile Devices > [Urządzenie testowe] > Actions > Scan for malware wymaga licencji Sophos Mobile lub Sophos Mobile Threat Defense oraz zarządzanej przez Sophos Mobile aplikacji IXM na Androidzie: kliknięcie wysyła zadanie skanowania, a nie natychmiastowy, potwierdzony wynik. Sprawdź status zadania przez Open in Sophos Mobile > Tasks. Jeśli akcja jest niedostępna, najpierw sprawdź instalację i zarządzanie, zamiast w ciemno ponawiać skanowanie.
W szczegółach urządzenia w Fusion, w Scan results, odśwież dane za pomocą Refresh. Lista pokazuje ostatnie skanowanie, a nie pełną historię. Type rozróżnia Threat, Suspicious, PUA i Low reputation; Name, Identifier i Version identyfikują aplikację, Threat podaje zagrożenie, jeśli występuje, a Detected at — datę jego wykrycia. W polu wyszukiwania filtruj według nazwy zagrożenia lub aplikacji, wersji albo identyfikatora; filtry typu nad listą zawężają rodzaj wykrycia. Aby uzyskać dodatkowe informacje o zagrożeniu, otwórz nazwę Threat, a następnie wynik o tej samej nazwie. Otworzy się strona zagrożenia w Sophos Threat Center. Skorzystaj z zamieszczonych tam linków do dalszych informacji. Udostępniaj identyfikatory aplikacji i szczegóły wykryć wyłącznie uprawnionym osobom. Stare lub puste wyniki nie potwierdzają nowego, pomyślnego skanowania: sprawdź łącznie status zadania, aktualność wyników i informacje w aplikacji na tym samym urządzeniu, nie zakładając automatycznego usunięcia zagrożeń.
Network: bezpieczeństwo Wi-Fi zamiast konfiguracji Wi-Fi
Network > Man-in-the-middle protection zarządza funkcją IXM Wi-Fi Security, w szczególności sprawdzaniem pod kątem ataków man-in-the-middle. Wykryty atak powoduje powstanie zdarzenia w szczegółach urządzenia i alertu. Przypisanych ustawień Network użytkownicy nie mogą już zmieniać w aplikacji; Extra settings ustawiaj tylko na polecenie Sophos Support. To nie jest konfiguracja identyfikatorów SSID, certyfikatów ani VPN.
Przy włączaniu Wi-Fi Security aplikacja Android żąda, ze względu na model uprawnień lokalizacyjnych Androida, dostępu do dokładnej lokalizacji i lokalizacji w tle: nazwa sieci Wi-Fi może pozwalać na ustalenie lokalizacji. Żądanie tego uprawnienia nie oznacza tutaj, że IXM pobiera lub śledzi lokalizację; to ograniczone stwierdzenie nie jest zapewnieniem, że nie są przetwarzane żadne dane sieciowe ani diagnostyczne. Przed pilotażem uzgodnij to wrażliwe uprawnienie z osobami odpowiedzialnymi za prywatność i właścicielem urządzenia. Bez potwierdzonych uprawnień nie zakładaj skutecznej ochrony Wi-Fi; nie obchodź zarządzanych ustawień przez prywatne zmiany użytkownika.
W aplikacji, w Network security > Wi-Fi Security, Check Wi-Fi sprawdza aktualnie połączoną sieć. Background check wykonuje sprawdzanie przy łączeniu z Wi-Fi, o ile stan zarządzania pozwala na to ustawienie. Kontrola obejmuje manipulację treścią (zmienione treści stron internetowych, które skłaniają do szkodliwych działań), SSL interception (przechwytywanie z użyciem fałszywego certyfikatu, które może ujawnić poufne dane mimo pozornie bezpiecznego, szyfrowanego połączenia) i SSL stripping (obniżenie poziomu zabezpieczeń z HTTPS do HTTP). Wi-Fi Security nie może wykrywać ARP spoofingu (fałszywego przypisania bramy do adresu MAC atakującego) na urządzeniach z Androidem 10 lub nowszym ze względu na ograniczenie Androida (Sophos Known Issue SMSECAND-4570). Również legalne portale dostępowe, na przykład strona logowania do publicznej sieci Wi-Fi, mogą powodować dodatkowe ostrzeżenia, ponieważ przekierowują cały ruch do portalu. Nie oznacza to przyzwolenia na ignorowanie ostrzeżeń ani obchodzenie funkcji ochronnych. Brak alarmu nie dowodzi, że każda sieć jest bezpieczna; obserwuj osobno wynik sprawdzania w aplikacji, uprawnienia i ewentualne zdarzenie centralne, bez inscenizowania rzeczywistego ataku.
Android Web Filtering: działanie, listy i uprawnienia
Konfiguracja MTD steruje postępowaniem ze złośliwymi stronami przez Filter malicious websites, a z kategoriami treści przez Filter websites by category. Kategorie są stale aktualizowane; klasyfikacja nie jest niezmiennym zestawem danych referencyjnych. Create events określa, czy zdarzenia w szczegółach urządzenia powstają tylko dla zablokowanych wejść, czy także dla ostrzeżeń. W zatwierdzonym pilotażu zapisz wybrany zakres zdarzeń i sprawdź w szczegółach urządzenia oczekiwane zdarzenia testowe; brak wpisu ostrzeżenia przy ustawieniu rejestrującym tylko blokady sam w sobie nie oznacza błędu ochrony.
Klasyfikacja wymaga dostępu do https://4.sophosxl.net/lookup; jeśli usługa jest niedostępna, Web Filtering blokuje wszystkie strony internetowe. Przy włączonym filtrze szczególnie poważne treści przestępcze są zawsze blokowane, a ich adresy URL są maskowane w logach, zdarzeniach i raportach — nie wszystkie adresy URL. Nie otwieraj takich treści w celu przeprowadzenia testu. Przy Web Filtering zaplanuj ustawienie reguły zgodności Intercept X for Mobile permissions can be denied na No, aby niedziałający filtr wskutek wyłączenia Accessibility Service został rozpoznany jako niezgodność. To nie jest automatyczne przywrócenie działania; osobno sprawdź działania i możliwe konsekwencje dla dostępu lub aplikacji wynikające z polityki zgodności i nie konfiguruj niebezpiecznej reakcji ani zmiany statusu bez zatwierdzenia.
Ograniczaj wyjątki i sprawdzaj kolejność
Wyjątki nie są nieszkodliwą szybką naprawą: Lista dozwolonych w polityce ma pierwszeństwo przed listą blokowanych w polityce; obie mają pierwszeństwo przed listą dozwolonych użytkownika. Następnie następuje blokowanie według kategorii. Dla edycji Threat Defense pomiędzy listą dozwolonych użytkownika a blokowaniem według kategorii opisano dodatkowo listę blokowanych użytkownika; w pełnej edycji ten etap pośredni nie jest wyjaśniony. Dlatego przed dodaniem wyjątku sprawdź w pilotażu rzeczywistą kolejność zależną od edycji i wersji, zamiast zakładać identyczną kolejność. Lokalne zezwolenie użytkownika nie unieważnia listy blokowanych w polityce; nadal należy uwzględniać wymuszoną blokadę poważnych treści przestępczych.
Allowed domains zezwala na strony mimo zablokowanej kategorii, a Blocked domains blokuje strony mimo dozwolonej kategorii. Oba pola przyjmują po jednej nazwie domeny, domenie z symbolem wieloznacznym, adresie IPv4/IPv6 lub podsieci w wierszu, bez separatorów i bez prefiksu protokołu, takiego jak https:// czy chrome://. Wewnętrzne identyfikatory przeglądarki również są poprawnymi wpisami wyjątków: bookmarks zamiast chrome://bookmarks to przykład składni, a nie zalecenie blokowania zakładek. Symbol wieloznaczny * musi znajdować się na początku. Samodzielny * w Blocked domains blokuje wszystkie strony internetowe objęte filtrem.
Przykłady składni www.example.com, *.example.com, 203.0.113.0/24 i 2001:db8::/32 są poprawnymi formami, nie wyjątkami biznesowymi przeznaczonymi do skopiowania. Do zatwierdzonego testu najpierw wybierz konkretną, rzeczywiście potrzebną nazwę domeny i zastąp przykład własnym zweryfikowanym wpisem. Symbol wieloznaczny lub podsieć obejmują szerszy zakres niż pojedyncza nazwa lub pojedynczy adres; dlatego wcześniej sprawdź zasięg i niezbędne zależności aplikacji oraz nie stosuj szerokich wpisów jako szybkiego rozwiązania.
Według Sophos Web Filtering na obsługiwanych urządzeniach obejmuje cały ruch WWW, w tym ruch WWW aplikacji innych dostawców i aplikacji systemowych oraz zasoby zewnętrzne dodatkowo pobierane przez strony internetowe, takie jak czcionki. Szerokie symbole wieloznaczne mogą uniemożliwić korzystanie z aplikacji biznesowych lub stron internetowych. W odizolowanym pilotażu wypróbuj tylko jeden indywidualnie zatwierdzony i możliwy do zweryfikowania wpis wyjątku, zapisawszy pierwotną listę; po teście usuń ten konkretny wyjątek i ponownie sprawdź działanie blokowania oraz zezwalania. Nie stosuj globalnej listy dozwolonych jako pozornego rozwiązania problemu niedostępnej usługi klasyfikacji.
Kontroluj przeglądarki i obsługę lokalną
Obsługiwane przeglądarki to Android web browser, Firefox, Google Chrome i Microsoft Edge; inne mogą działać, ale nie zostały przetestowane. W aplikacji Web Filtering jest widoczny w Network security > Web Filtering. Jeśli opisane powyżej kontrole przeglądarek, Accessibility, trybu urządzenia i dostępności usługi potwierdziły spełnienie warunków, zmiana została zatwierdzona, a stan zarządzania pozwala na zmiany lokalne, włącz na tej stronie Web Filtering. Następnie dotknij Malicious content i wybierz Warn lub Block. Dla każdej wymaganej kategorii treści dotknij tej kategorii i również wybierz Warn lub Block. Zmianę ustawień sterowanych centralnie zleć w ramach zatwierdzonej procedury zmiany polityki, zamiast obchodzić je lokalnie.
Always allow access to this page w oknie ostrzeżenia dodaje lokalny wyjątek; Clear allowed pages list usuwa lokalne wyjątki. Nie jest to ani ogólne obejście reguł centralnych, ani wycofanie polityki MTD. Usunięcie lokalnych zezwoleń o szerokim skutku również wymaga wcześniejszego uzgodnienia.
W Protected browsers sprawdź przewidzianą przeglądarkę; Protected browsers (not tested) nie stanowi potwierdzenia akceptacji innych przeglądarek. Jeśli obsługiwana przeglądarka jest zainstalowana, ale nie jest wymieniona w Protected browsers, w ustawieniach systemowych Androida, w Accessibility, sprawdź, czy Sophos Accessibility Service jest włączony. Interfejs użytkownika nie jest dowodem na faktycznie zastosowaną politykę tenanta i nie zastępuje kontroli działania polityki oraz aplikacji. Ograniczenie profilu służbowego obowiązuje niezależnie od widocznych przełączników.
Nie przedstawiaj Link Checker i Device security jako elementów polityki
Link Checker to osobna funkcja aplikacji, która pozwala sprawdzać linki z aplikacji innych niż przeglądarki pod kątem złośliwych lub nieodpowiednich treści. Nie może sprawdzać linków otwieranych wewnątrz aplikacji; linki muszą zostać przekazane do przeglądarki. Nie jest to dodatkowy element konfiguracji trzech omawianych tutaj obszarów MTD Antivirus, Network i Web Filtering i nie zostaje automatycznie włączony przez ich przypisanie.
Uwaga — zmienia się domyślna przeglądarka: Tylko jeśli ta odrębna funkcja aplikacji jest potrzebna i zatwierdzona, udokumentuj dotychczasową domyślną przeglądarkę Androida. Następnie w Network security > Link Checker użyj przełącznika obok Link Checker is turned off, potwierdź komunikat przez OK, wybierz Intercept X i wykonaj Set as default. Jeśli jest kilka przeglądarek, w Checked links open in this browser wybierz żądaną przeglądarkę docelową. Przetestuj nieszkodliwy link przekazany z zewnątrz; w aplikacjach z wewnętrzną przeglądarką osobno oceń dostępne ustawienie otwierania w przeglądarce. W Gmail jest to opcja Open web links in Gmail: wyłącz ją dopiero po zatwierdzeniu, jeśli linki mają trafiać do przeglądarki. Zmiana dotyczy obsługi linków w tej aplikacji i nie gwarantuje objęcia kontrolą wszystkich linków.
Ponowne wybranie innej domyślnej przeglądarki w Androidzie wyłącza Link Checker. Settings > Clear defaults kończy używanie IXM jako domyślnej aplikacji do obsługiwanych linków. Aby wycofać zmiany, przywróć wcześniej udokumentowaną przeglądarkę domyślną oraz ewentualnie zmienioną opcję linków wewnątrz aplikacji i ponownie sprawdź przekazanie tego samego nieszkodliwego linku; nie usuwa to centralnej polityki filtrowania stron.
Device security ocenia ustawienia bezpieczeństwa Androida i pokazuje zalecenia. Kolor zielony z Secure oznacza maksymalny możliwy poziom bezpieczeństwa danego ustawienia, a nie pełne bezpieczeństwo urządzenia ani zastosowaną politykę MTD. Kolor czerwony z Insecure wskazuje na możliwe problemy z bezpieczeństwem. Sprawdź zalecenie dotyczące tego ustawienia i zleć odpowiednie wdrożenie zatwierdzonej zmiany.
Kolor żółty z Unknown oznacza, że ze względu na model urządzenia lub wersję Androida IXM nie może jednoznacznie ustalić, czy ustawienie jest niebezpieczne. Po weryfikacji i w porozumieniu z właściwym administratorem rozważ zmianę tego ustawienia; nie wymuszaj jej wyłącznie ze względu na kolor. Kolor szary z Turned off oznacza, że sprawdzanie jest wyłączone i to ustawienie nie jest uwzględniane w ocenie stanu bezpieczeństwa urządzenia. Nie wynika z tego, że odpowiadająca mu funkcja ochrony Androida jest wyłączona. Nie interpretuj koloru żółtego ani szarego jako stanu bezpiecznego.
W Device security dotknij ustawienia, aby przeczytać więcej o jego wpływie na bezpieczeństwo lub otworzyć dostępną ścieżkę zmiany. Dotknięcie nie zawsze prowadzi do zmiany i nie daje uprawnienia do jej wprowadzenia. W przypadku aplikacji zarządzanej przez Sophos Mobile ustawienia systemowe istotne dla bezpieczeństwa są konfigurowane przez organizację. Dlatego nie zachęcaj użytkowników do nadpisywania zarządzanych ustawień; zalecenie nie jest dodatkowym elementem polityki Android MTD.
Jak interpretować informacje o wydaniach dotyczące oceny urządzenia
Poniższe zmiany klienta dla Androida udokumentowano we wcześniejszych wydaniach; ich wymienienie nie potwierdza ani zainstalowanej wersji, ani działania sprawdzonego na urządzeniu.
- Secure NFC: W wydaniu 9.8.4125 Security Advisor uwzględnia ustawienie Androida Require device unlock for NFC (Secure NFC). Włączone NFC nie jest już automatycznie oceniane jako niebezpieczne, jeśli Secure NFC jest obsługiwane i włączone. Jeśli Secure NFC jest obsługiwane, ale wyłączone, pojawia się ostrzeżenie z zaleceniem jego włączenia. Sprawdź obsługę tej funkcji i jej rzeczywisty stan na docelowym urządzeniu; nie przenoś informacji o obsługiwanym Secure NFC na urządzenia bez tej funkcji ani nie wyłączaj NFC we wszystkich przypadkach.
- Ułatwienia dostępu: Wydanie 9.7.3829 wprowadziło ostrzeżenie Device security przy włączonej usłudze ułatwień dostępu; 9.7.4013 dodało możliwość wyboru poszczególnych usług, które można wyłączyć z tych ostrzeżeń. Taki wyjątek od ostrzeżeń nie oznacza ani wyłączenia usługi, ani zezwolenia w ramach Android MDM. Do Web Filtering nadal wymagany jest opisany powyżej Sophos Accessibility Service. Natomiast Allowed accessibility services w polityce urządzeń Android Enterprise określa, które aplikacje mogą udostępniać usługi ułatwień dostępu; ten odrębny obszar MDM sprawdź zgodnie z artykułem Polityka firmowa Androida. Nie wyciągaj z informacji o wydaniu wniosku, że lokalne dodanie wyjątku jest dostępne w każdej zarządzanej aplikacji, i nie wyłączaj wymaganej usługi Sophos tylko po to, by usunąć ostrzeżenie.
- Integralność urządzenia: Wydanie 9.7.3672 zastąpiło używane do sprawdzania integralności urządzenia SafetyNet API firmy Google przez Play Integrity API. To historyczna zmiana metody sprawdzania, a nie dodatkowy element polityki MTD ani odpowiednik konkretnej reguły zgodności. Nie potwierdza ona ani pomyślnego sprawdzenia integralności konkretnego urządzenia, ani zgody na rejestrację lub dostęp; politykę zgodności i rzeczywisty wynik oceny urządzenia rozpatruj osobno.
Ograniczone testy akceptacyjne i plan awaryjny
- Przed zmianą: udokumentuj zatwierdzoną małą grupę pilotażową i dostępne urządzenie testowe dla każdego rzeczywiście przewidzianego trybu Androida; wersję polityki, rejestrację IXM, status skanowania i uprawnień, ostatnie wyniki, dozwolone i blokowane strony testowe, zależności przeglądarek i aplikacji biznesowych oraz niezależny kanał komunikacji. Dla urządzeń z profilem służbowym nie wyznaczaj skuteczności filtra WWW jako celu; nie wdrażaj tam Web Filtering jako działającej ochrony.
- Po przypisaniu: poczekaj na następne połączenie lub synchronizację, skontroluj na urządzeniu politykę i konfigurację aplikacji, a osobno obserwuj działanie. Do testowania Web Filtering otwieraj tylko zatwierdzone, nieszkodliwe strony testowe Web Security & Control; mimo klasyfikacji testowej przykłady mają nieszkodliwą treść. Porównaj dostęp do dozwolonych i blokowanych celów WWW, stan Accessibility oraz kontrolę Wi-Fi w znanej sieci. Osobno sprawdź status skanowania antywirusowego i ostatnie wyniki; nie używaj prawdziwego złośliwego oprogramowania jako testu. W Create events sprawdzaj tylko oczekiwane zdarzenia testowe filtra WWW; nie utożsamiaj statusu zadania skanowania z wynikiem skanowania. Pomyślne przypisanie nie dowodzi skuteczności. Również dostępność usługi klasyfikacji z komputera administratora nie dowodzi jej dostępności dla IXM w przewidzianej sieci urządzeń; sprawdź ten scenariusz na urządzeniu w zatwierdzonym pilotażu i nie wywołuj celowo awarii środowiska produkcyjnego.
- W razie błędnego blokowania lub braku ochrony: zatrzymaj rozszerzanie wdrożenia, zabezpiecz dotknięte urządzenia i zależności oraz zawęź przyczynę: czy usługa jest osiągalna? Czy Accessibility nadal ma uprawnienia? Czy problem dotyczy wyjątku, grupy wykluczonej ze skanowania czy całej polityki? Usuń nowy wyjątek z pilotażu albo przywróć poprzednią listę; przy zmianach grup przywróć pierwotny, wąski zakres docelowy. W razie potrzeby przywróć w sposób ukierunkowany tylko stan polityki sprawdzony w odniesieniu do tej awarii albo przypisz wcześniej zweryfikowaną alternatywę. Gdy usługa klasyfikacji jest niedostępna, polityka awaryjna nie może również włączać Web Filtering z tą samą zależnością od niedostępnej usługi; bez dostępnej, zatwierdzonej ścieżki wycofania nie wprowadzaj dalszych zmian, lecz eskaluj sprawę przez niezależny kanał komunikacji. Nie „odinstalowuj” w ciemno polityki MTD jak polityki urządzenia Android ani nie usuwaj aplikacji IXM: zmienione ustawienia MTD są synchronizowane przy następnym połączeniu; ścieżką wycofania jest ukierunkowana zmiana polityki lub przypisanie innej, zweryfikowanej polityki, a nie akcja odinstalowania MDM. Na tym samym urządzeniu testowym po następnym połączeniu z Sophos Mobile ponownie sprawdź faktycznie zastosowaną politykę, stan aplikacji i uprawnień, dostęp do dozwolonych zasobów biznesowych, funkcję ochrony i zdarzenia. Nie wyłączaj uprawnień filtra i nie przeprowadzaj niekontrolowanego testu z
*ani globalną listą dozwolonych.
Do wyjaśnienia przed zatwierdzeniem: W tenancie klienta nie przetestowano konkretnej licencji, roli administratora, obsługiwanych wersji Androida, trybu MDM/aplikacji, zgód dotyczących prywatności przy skanowaniu i lokalizacji, faktycznej dostępności Accessibility i usługi, działania wyjątków, zakresu grup docelowych ani ścieżki wycofania. Osoba odpowiedzialna za politykę MTD nie zastępuje ani osobnej instrukcji przypisywania i rejestracji, ani polityki filtrowania stron dla iOS czy polityki MDM Android Enterprise. Przed przypisaniem polityki w środowisku produkcyjnym sprawdź licencję, działanie polityki i możliwość wycofania zmian na zatwierdzonym urządzeniu testowym; bez potwierdzenia tych elementów nie wdrażaj polityki.