Przejdz do tresci
Avanet

Sophos Mobile Threat Defense na iPhonie i iPadzie: bezpieczne planowanie zasad iOS

Zasada Mobile Threat Defense (MTD) konfiguruje Sophos Intercept X for Mobile, jeśli aplikacja jest zarejestrowana w Sophos Mobile. Nie jest zasadą urządzenia iOS/iPadOS: ustawienia Apple MDM, profile i zarządzanie całym urządzeniem mają odrębny zakres. Sama rejestracja aplikacji w Sophos nie dowodzi ani nadzorowania urządzenia (supervised), ani działania filtra stron na całym urządzeniu. Integracja Intune z MTD również nie oznacza automatycznie tego samego przypisania zasad.

⚠️ Przed każdą zmianą: W udokumentowanym przez Sophos Mobile trybie filtrowania stron na całym nadzorowanym urządzeniu filtr według Sophos blokuje wszystkie strony internetowe, jeśli usługa klasyfikacji https://4.sophosxl.net/lookup jest niedostępna. W tym trybie obejmuje także połączenia aplikacji i zasoby pobierane z innych witryn. W odrębnym wariancie dla urządzeń nienadzorowanych udokumentowany zakres filtrowania obejmuje natomiast wyłącznie ruch sieciowy konkretnej przypisanej aplikacji zarządzanej — nie wszystkie strony na urządzeniu, Safari ani aplikacje systemowe. Wpis z symbolem wieloznacznym w Blocked domains może niezamierzenie unieruchomić aplikacje i usługi systemowe w trybie obejmującym całe urządzenie; pojedyncza gwiazdka * blokuje wszystkie strony objęte danym filtrem. Ani szeroki wyjątek, ani globalna blokada nie są bezpiecznym krokiem diagnostycznym. Najpierw należy ustalić zakres działania, dostępność usługi, zatwierdzoną grupę testową, niezależny kanał komunikacji i sposób wycofania zmiany.

Najpierw rozróżnij licencję, edycję i platformę

  • Sophos Mobile Threat Defense (dawniej Intercept X for Mobile) uprawnia do zarządzania aplikacją Intercept X; Sophos Mobile (dawniej Central Mobile Advanced) obejmuje MDM i MTD. Sama licencja Sophos Mobile Device Management (dawniej Central Mobile Standard) nie stanowi potwierdzenia uprawnień do MTD. Sprawdź licencję i dostępne typy zasad we własnym tenancie, zamiast wyciągać wnioski z nagłówka strony pomocy.
  • Konfiguracja MTD dla iOS jest przeznaczona dla aplikacji Intercept X zarejestrowanej w Sophos Mobile. Dwie oficjalne wersje pomocy dotyczącej Web Filtering nie są wprost sprzeczne, ale inaczej opisują wymagania: wersja Sophos Mobile wyraźnie ogranicza tę konfigurację do urządzeń nadzorowanych; wersja Threat Defense nie wymienia wymogu nadzoru. Pominięcie tego wymogu nie dowodzi obsługi filtrowania całego urządzenia bez nadzoru i nie stanowi zgody na ogólne przypisywanie tam MTD Web Filtering ani na deklarowanie jego skuteczności. Dopóki nie zostaną wyjaśnione edycja, licencja, status nadzoru, zgodność profilu oraz działanie w docelowym tenancie, wdrożenie filtra pozostaje wstrzymane — również na urządzeniach nadzorowanych bez sprawdzonego pilotażu i planu wycofania. Osobny wariant dla poszczególnych aplikacji: Sophos opisuje filtrowanie pojedynczych zarządzanych aplikacji na urządzeniach nienadzorowanych od iOS 16 lub iPadOS 16.1, a w selektorze filtra aplikacji zarządzanej wskazuje wprost Sophos Intercept X jako alternatywę wobec zasady z konfiguracją „Web content filter”. Nie dowodzi to działania na całym urządzeniu ani przydatności każdego profilu; ten szczególny przypadek trzeba sprawdzić osobno przed użyciem.
  • Własność urządzenia (Corporate/Personal), rejestracja w MDM, nadzór Apple, rejestracja aplikacji i instalacja profilu to różne cechy. Przy EMM innego dostawcy obowiązują osobne wymagania dotyczące konfiguracji aplikacji i ewentualnych profili; nie przenoś profili z innej edycji bez sprawdzenia. Profil urządzenia iOS „Web content filter” pozostaje inną konfiguracją niż opcja MTD „Web Filtering”.

Przed zmianą i przypisaniem

  1. Udokumentuj licencję tenanta, typ urządzenia, wersję iOS/iPadOS, status nadzoru, rejestrację aplikacji i przypisanie zasad dla urządzenia pilotażowego, które nie jest krytyczne dla produkcji. Zapisz bieżący stan zasad i rzeczywiście dostępny zastępczy kanał komunikacji; nie zmieniaj konfiguracji wszystkich urządzeń jednocześnie.
  2. Przed włączeniem Web Filtering na całym urządzeniu ustal status nadzoru i obsługę profilu filtrowania na wybranym urządzeniu pilotażowym oraz dostępność usługi klasyfikacji przez właściwe ścieżki sieciowe. Nie dopuszczaj urządzeń nienadzorowanych do filtrowania MTD na całym urządzeniu; udokumentowany wyjątek dla poszczególnych aplikacji oceniaj oddzielnie pod kątem licencji, zarządzanej aplikacji, wersji systemu, profilu i wyników pilotażu. Jeśli edycja, licencja, nadzór, zgodność profilu lub dostępność usługi pozostają niejasne, nie wdrażaj. Nie „naprawiaj” problemu szeroką listą dozwolonych adresów: jej pierwszeństwo może zniweczyć zamierzone blokady.
  3. Skonfiguruj celowo tylko potrzebny element. Po przypisaniu sprawdź na urządzeniu pilotażowym stan aplikacji i profilu oraz zatwierdzone, niekrytyczne otwarcie strony; osobno oceń oczekiwane kategorie dozwolone i blokowane oraz udokumentowane aplikacje biznesowe. Samo skuteczne przypisanie zasad nie potwierdza jeszcze działania filtra. Na potrzeby tego artykułu nie przeprowadzono testów na urządzeniach.
  4. W razie awarii lub błędnej blokady przerwij zmiany, przywróć poprzednią zasadę albo wyjątek bądź przypisz wcześniej zatwierdzoną zasadę alternatywną. Następnie ponownie sprawdź na urządzeniu i w Sophos Mobile stan, dostępność usługi i zdarzenia. Akcja Uninstall policy w Sophos Mobile nie obsługuje zasad MTD: zaktualizuj zasadę MTD albo przypisz inną. W odróżnieniu od zasad urządzeń iOS zmiany zasad MTD są synchronizowane przy następnym połączeniu urządzenia z Sophos Mobile; sprawdź wynik na urządzeniu. Nie traktuj usunięcia profilu jako zawsze bezpiecznego i natychmiastowego wycofania zmiany; wcześniej sprawdź zależności MDM i aplikacji.

Web Filtering: blokowanie przy awarii, wyjątki i zakres działania

W udokumentowanym dla urządzeń nadzorowanych trybie MTD obejmującym całe urządzenie Web Filtering ocenia ruch Safari, innych przeglądarek oraz połączenia aplikacji. Usługa musi mieć dostęp do https://4.sophosxl.net/lookup; w razie jej awarii funkcja według Sophos blokuje wszystkie strony w zakresie objętym danym filtrem (fail-closed, blokowanie przy awarii). Osobno udokumentowane przypisanie filtra na urządzeniach nienadzorowanych dotyczy tylko ruchu sieciowego poszczególnych zarządzanych aplikacji; nie wynika z niego filtrowanie Safari, innych aplikacji ani wszystkich stron na urządzeniu. Blokowane kategorie, złośliwe strony, ostrzeżenia i zdarzenia trzeba planować oddzielnie. Niektóre szczególnie poważne treści przestępcze są zawsze blokowane przy włączonym filtrze; odpowiadające im adresy URL są maskowane w logach, zdarzeniach i raportach. Brak wpisu z pełnym adresem URL nie jest zatem dowodem, że blokada nie zadziałała.

Granice filtrowania: W udokumentowanym trybie obejmującym całe urządzenie szeroki wzorzec z symbolem wieloznacznym w Blocked domains może zakłócić działanie aplikacji innych dostawców i usług systemowych; pojedynczy * blokuje wszystkie strony objęte filtrem. Szeroka lista dozwolonych adresów może zniweczyć zamierzone blokady. Żadne z tych rozwiązań nie jest bezpiecznym krokiem diagnostycznym. Przypisanie filtra poszczególnym zarządzanym aplikacjom na urządzeniach nienadzorowanych to osobna ścieżka dla aplikacji zarządzanych, nie zgoda na filtrowanie MTD całego urządzenia; ten artykuł nie jest też instrukcją konfiguracji VPN dla poszczególnych aplikacji. Artykuł o bezpieczeństwie filtrowania stron w iOS omawia składnię wyjątków, pierwszeństwo list, konfigurację filtra, ryzyko blokowania przy awarii (fail-closed) oraz testy pilotażowe.

Zdarzenia Web Filtering to nie Network logging. Sophos Mobile może tworzyć w szczegółach urządzenia zdarzenia blokowania i ostrzegania dotyczące filtrowanych stron; z tych zdarzeń nie wynika identyczne rejestrowanie adresów URL, czasu połączenia i ilości danych. Wyłącznie dla osobno włączonego Network logging, gdy Intercept X for Mobile jest zarządzany przez Sophos Mobile, pomoc aplikacji opisuje metadane sieciowe, takie jak adresy URL, czasy połączeń oraz ilości danych wysłanych i odebranych. Według Sophos organizacja nie widzi przesyłanej treści przez to rejestrowanie ruchu sieciowego; adresy URL bynajmniej nie są przy tym ukryte. Kafelek Network logging pojawia się w panelu aplikacji tylko po włączeniu tej funkcji i objaśnia typy zbieranych danych. Cel, dostęp i okres przechowywania danych trzeba ustalić oddzielnie przed jej włączeniem.

Network i bezpieczeństwo Wi-Fi

Konfiguracja MTD Network zarządza bezpieczeństwem sieci Wi-Fi w aplikacji i jej kontrolą ataków typu man-in-the-middle. Po wykryciu ataku Sophos Mobile tworzy zdarzenie w szczegółach urządzenia oraz alert. Po przypisaniu tej konfiguracji użytkownik nie może już zmieniać powiązanych ustawień aplikacji. Extra settings konfiguruj wyłącznie na polecenie działu pomocy Sophos Support.

Aby ręcznie sprawdzić sieć w Intercept X for Mobile, otwórz Dashboard > Network security > Wi-Fi Security i wybierz Check Wi-Fi. W ten sposób sprawdzisz sieć Wi-Fi, z którą urządzenie jest aktualnie połączone. Przy włączonej funkcji Background check aplikacja według Sophos sprawdza połączenie sieciowe za każdym razem, gdy urządzenie łączy się z siecią Wi-Fi. Nie jest to dowód ciągłego sprawdzania; w przypadku aplikacji zarządzanej nadal decydujące znaczenie mają zarządzanie przez organizację i przypisanie zasad.

Wyświetlane rodzaje problemów mają różne przyczyny:

  • Captive portal: Publiczna sieć Wi-Fi wymaga zalogowania przed uzyskaniem dostępu. Przekierowanie ruchu na stronę logowania może powodować dodatkowe ostrzeżenia.
  • Content manipulation: Zmodyfikowane treści stron skłaniają do szkodliwych działań. W ten sposób atakujący mogą na przykład obejść uwierzytelnianie lub usunąć dane.
  • SSL interception: Fałszywy certyfikat serwera umożliwia przechwycenie zabezpieczonego połączenia i odszyfrowanie poufnych danych, choć połączenie wydaje się bezpieczne.
  • SSL stripping: Połączenie HTTPS zostaje zdegradowane do nieszyfrowanego HTTP. Za pomocą własnego serwera proxy atakujący mogą przekierować ruch i odczytywać poufne dane, podczas gdy połączenie nadal wydaje się bezpieczne.

ARP-Spoofing nie jest wykrywany w iOS od wersji 10.3 — nie należy zatem deklarować „pełnej ochrony przed MITM”. Alert jest wskazówką do zbadania problemu, a nie dowodem określonej przyczyny.

Problemy z Wi-Fi można ukrywać dla poszczególnych sieci. Ukryte problemy z Wi-Fi nie są uwzględniane w stanie urządzenia. Aby ponownie wyświetlić wszystkie ukryte problemy, w aplikacji Intercept X na stronie Settings wybierz Show all Wi-Fi issues. Przywraca to widoczność ostrzeżeń, ale nie usuwa przyczyny problemu w sieci; przy odbiorze konfiguracji oceń te ostrzeżenia ponownie.

Przekazanie logu aplikacji do Sophos Support

Ustawienia aplikacji Log level i Send log files znajdują się w Intercept X for Mobile > Settings; nie chodzi o aplikację ustawień systemu iOS. Jeśli Sophos Support o to poprosi, w Log level można wybrać zakres rejestrowania zdarzeń przez aplikację. Send log files tworzy wiadomość e-mail z plikiem logu aplikacji jako załącznikiem; adres Sophos Support jest wpisany domyślnie. Przed wysłaniem sprawdź odbiorcę, załącznik i zgodę na udostępnienie danych. Domyślnie wpisany odbiorca nie dowodzi ani zatwierdzenia, ani zakończenia przesyłania. Tego pliku logu aplikacji nie należy utożsamiać z Network logging.

Data tracking to odrębne ustawienie: W Intercept X for Mobile > Settings > Data tracking można zezwolić Sophos na zbieranie anonimowych danych o użytkowaniu w celu ulepszania aplikacji. Ta informacja o celu i anonimowości odnosi się do opisanych tam danych o użytkowaniu aplikacji, a nie ogólnie do całej telemetrii. Data tracking nie jest ani wysyłaniem pliku logu aplikacji do Sophos Support, ani funkcją Network logging, ani przesyłaniem danych do Data Lake. W szczególności nie wynika z tego żadna gwarancja, że logi pomocy technicznej, sieciowe adresy URL lub dane w Data Lake są anonimowe. Pomoc dotycząca Settings nie podaje domyślnego stanu Data tracking; nie zakładaj, że funkcja jest domyślnie włączona lub wyłączona.

Filtrowanie SMS/MMS i stan urządzenia

Konfiguracja MTD SMS Filtering określa domeny organizacji, których łudząco podobne fałszywe domeny mają być wykrywane w SMS-ach i MMS-ach. Opisano trzy rodzaje różnic: zastępowanie, wstawianie lub przestawianie pojedynczych znaków; dodanie do nazwy domeny prefiksu lub sufiksu, czyli członu poprzedzającego nazwę lub dołączonego na jej końcu; albo zastosowanie innej domeny najwyższego poziomu, czyli końcówki domeny. Uwzględnij te warianty przy sprawdzaniu domen organizacji, szczególnie jeśli sama organizacja używa domen o podobnych nazwach lub kilku różnych końcówek domen. Wiadomości od znanych kontaktów są wyłączone z filtrowania, a subdomeny prawdziwej domeny nie są filtrowane wyłącznie z tego powodu. Jeśli wiadomość od nieznanego nadawcy zostanie uznana za spam, ta wiadomość oraz już istniejące i późniejsze wiadomości od tego samego nadawcy trafiają do SMS Junk. Wiadomości iMessage nie są objęte filtrowaniem.

Message Filtering sprawdza przychodzące SMS-y i MMS-y pod kątem adresów URL służących do phishingu i musi zostać włączone przez organizację. Jeśli aplikacja Intercept X w sekcji Settings wyświetla komunikat Turn on Message Filtering, konieczna jest także wymagana przez organizację aktywacja lokalna: w aplikacji ustawień iOS przejdź do Settings > Messages > Unknown & Spam > SMS Filtering i włącz Intercept X. Wybór tej opcji w iOS nie zastępuje włączenia funkcji przez organizację. Przed przypisaniem zweryfikuj warianty domen i możliwość błędnej klasyfikacji z osobami odpowiedzialnymi za dany obszar; sprawdzaj SMS Junk zamiast obiecywać gwarancję dostarczenia wiadomości.

W sekcji Device security aplikacja podaje model i wersję iOS oraz — jeśli wykryje — informację o jailbreaku. Zalecenia dotyczące aktualizacji pojawiają się, gdy nie jest zainstalowana najnowsza dostępna wersja iOS. Brak takiego powiadomienia nie stanowi gwarancji, że urządzenie nie zostało przejęte.

Nie myl uprawnień aplikacji iOS z regułami Androida: Według tabeli platform reguła zgodności Sophos MTD dotycząca odmowy przyznania uprawnień aplikacji Intercept X oraz reguła dotycząca interwału skanowania w poszukiwaniu złośliwego oprogramowania obowiązują tylko w Androidzie, a nie w iOS. Dla iPhone’ów i iPadów wersja Threat Defense dokumentuje natomiast między innymi reguły zgodności Web Filtering turned on i maksymalny odstęp między synchronizacjami Intercept X; stan urządzenia wskazuje jailbreak tylko wtedy, gdy aplikacja go wykryje. Dla filtrowania SMS-ów trzeba osobno sprawdzić wskazaną wyżej aktywację w iOS, a dla Web Filtering lub Network logging — odpowiedni profil konfiguracyjny; nie wynika z tego uprawnienie do skanowania iOS w poszukiwaniu złośliwego oprogramowania ani do udzielenia dostępu Android Accessibility.

Profil filtra i bezpieczne wycofanie zmiany

Web Filtering lub Network logging mogą wymagać profilu konfiguracyjnego. Opisaną tutaj ścieżkę rozpoczyna organizacja, przypisując profil urządzeniu. W zależności od sposobu zarządzania Intercept X prosi o ręczną instalację; nie wynika z tego ogólny obowiązek używania profilu w każdym trybie filtrowania.

Pobrany profil trzeba zainstalować w ciągu ośmiu minut; potem traci ważność, a dział IT musi przypisać go ponownie.

Tylko jeśli Intercept X prosi o ręczną instalację przypisanego profilu organizacji:

  1. Potwierdź komunikat aplikacji dotyczący instalacji, wybierając OK.
  2. Potwierdź następującą po nim prośbę o pobranie, wybierając Allow.
  3. Po pobraniu zamknij komunikat przyciskiem Close. Profil nie jest jeszcze zainstalowany.
  4. Otwórz aplikację ustawień iOS i wybierz Profile Downloaded.
  5. Dotknij Install i wykonaj wyświetlane instrukcje, aby dokończyć instalację.

Jeśli instalacja kończy się komunikatem Profile Installation Failed, według pomocy aplikacji urządzenie nie obsługuje profili Web Filtering: nie ponawiaj przypisania na ślepo, lecz wyjaśnij z działem IT zgodność urządzenia i sposób zarządzania. Instalację profilu i działanie ochrony należy sprawdzać osobno. Przy EMM innego dostawcy automatyczne dostarczenie profilu jest przewidziane tylko po spełnieniu osobno udokumentowanych warunków; nie zastępuje sprawdzenia statusu nadzoru.

Warunki wdrożenia: Wersja Sophos Mobile wymaga urządzeń nadzorowanych dla tej konfiguracji Web Filtering, a wersja Threat Defense pomija ten warunek; nie oznacza to zgody na Web Filtering na całym urządzeniu nienadzorowanym. Osobno udokumentowana ścieżka dla poszczególnych aplikacji może wybrać Intercept X jako filtr, ale nie stanowi ogólnej zgody na wdrożenie na całym urządzeniu. Edycję, licencję, nadzór, obsługiwane profile i zakres działania filtra dla poszczególnych aplikacji trzeba niezależnie potwierdzić technicznie w docelowym tenancie. Na potrzeby tego artykułu nie przeprowadzono testów w tenancie Sophos Mobile ani na urządzeniach z iOS/iPadOS. Nadal brakuje rzeczywistej akceptacji pilotażu i zweryfikowanego sposobu wycofania. Nie wdrażaj, dopóki wymagania pozostają niewyjaśnione, działanie filtra na wybranym urządzeniu pilotażowym nie zostało sprawdzone lub sposób wycofania nie został zweryfikowany.