Saltar para o conteudo
Avanet

Sophos Mobile: analisar um incidente de conformidade e verificar o acesso Wi-Fi

Perante um alerta de conformidade, consultar primeiro os dados; não iniciar imediatamente uma nova verificação nem bloquear o acesso. O Sophos Mobile, por si só, não bloqueia a rede; uma restrição de acesso Wi-Fi depende da configuração no Sophos Wireless. Este guia apresenta um percurso de verificação e decisão, não uma autorização para executar comandos num ambiente Sophos específico.

Decisão durante o incidente: consultar, contextualizar, encaminhar

  1. Só leitura – preservar os dados essenciais: Identificar o dispositivo afetado e a política atribuída, a violação da regra e o respetivo carimbo temporal em Compliance; consultar Events separadamente. Registar apenas identificadores de dispositivos aprovados, horas das regras e dos eventos, a política relevante e os dados técnicos estritamente necessários no canal de incidentes autorizado, respeitando as suas regras de acesso e retenção. Não recolher conteúdos de ficheiros privados, inventários de aplicações, capturas de ecrã ou exportações completas do dispositivo sem necessidade e autorização específicas.
  2. Só leitura – avaliar o efeito: Não equiparar a deteção de uma aplicação a uma violação de conformidade nem a um bloqueio efetivo do Wi-Fi. Verificar a plataforma, o modo de gestão, a licença/edição confirmada, a ação da regra, o estado da integração e a associação do endereço MAC; avaliar o efeito no Wi-Fi apenas com base no dispositivo afetado e no AP/cliente correspondente.
  3. Parar antes de alterar: Check now, correções de políticas e a ativação de NAC em todo o tenant não fazem parte da triagem inicial; encaminhar para os responsáveis pela política ou pelo Wireless/rede, conforme o caso. Considerar substituições manuais (overrides) apenas após autorização específica para o dispositivo, com o valor inicial e o efeito esperado documentados. Depois de uma medida autorizada, confirmar separadamente o estado do dispositivo e o acesso efetivo no AP/cliente.

Só leitura: distinguir a regra dos eventos

Identificar o dispositivo autorizado para análise, a pessoa a quem está atribuído e, separadamente, o proprietário do dispositivo, a plataforma, a licença e a edição do Sophos Mobile, os modos de inscrição e de gestão, o grupo de dispositivos, a política e a última sincronização. Em dispositivos pessoais, limitar a análise ao âmbito de gestão autorizado.

Em Sophos Fusion > My Environment > Mobile Devices, clicar no nome do dispositivo autorizado para análise e abrir o separador Compliance. Num dispositivo gerido pelo Sophos Mobile, este separador mostra os detalhes das violações de conformidade quando o dispositivo não está em conformidade. Um dispositivo deixa de estar em conformidade quando viola uma regra da sua política de conformidade. Ao dispositivo visado aplica-se a política atribuída ao seu grupo para o tipo de titularidade correspondente: Compliance policy (corporate) para dispositivos da empresa e Compliance policy (personal) para dispositivos pessoais. Comparar, apenas por leitura, a titularidade do dispositivo com a atribuição correspondente no grupo; os dois campos podem conter políticas diferentes.

Na lista, Severity indica a gravidade da violação de conformidade, com os valores High, Medium ou Low. Type identifica a violação da regra e Info contém os respetivos detalhes. Created at indica quando a violação de conformidade foi detetada. Por exemplo, se a política incluir a regra Minimum OS version e a versão do sistema operativo do dispositivo for anterior à exigida, Type apresenta OS version too old. Info apresenta a versão exigida e a versão efetiva do sistema operativo. Assim, é possível comparar o requisito com o estado do dispositivo sem reduzir a versão mínima como resposta inicial.

O ícone Refresh no canto superior direito volta a carregar as informações do separador Compliance. Não comprova uma nova análise do dispositivo nem a entrega de uma medida. Restringir, se necessário, a lista de Compliance através dos filtros de gravidade acima da lista; fazer a seleção em função do incidente concreto, sem adotar a seleção do exemplo.

Na mesma página do dispositivo, abrir o separador Events. Este apresenta os eventos associados ao dispositivo gerido pelo Sophos Mobile. Event contém o texto do evento e Severity indica a gravidade do evento, com os valores High, Medium, Info ou None. Estes valores não são a escala de conformidade. Created at indica quando o Sophos Mobile criou o evento, não quando foi detetada uma violação de conformidade. Esta hora não comprova a resolução. Distinguir também o resultado da verificação do estado efetivo do dispositivo.

O ícone Refresh no canto superior direito volta a carregar as informações do separador Events; também aqui não comprova uma nova análise do dispositivo nem a entrega de uma medida. Restringir, se necessário, a lista de Events por data de criação através dos filtros acima da lista e registar na constatação a referência temporal escolhida. Para consultar eventos de todos os dispositivos, abrir Reports > General Logs > Events.

Android Enterprise com gestão integral do dispositivo: Segundo a Sophos, quando um dispositivo deste tipo deixa de estar em conformidade, todas as aplicações são desativadas. Isto não se aplica indistintamente ao Android com perfil de trabalho nem ao Mobile Threat Defense isolado. Identificar o modo de gestão e as possíveis ações das regras antes de repetir qualquer verificação.

Check now não é Refresh: A verificação de conformidade no Sophos Mobile e no Mobile Threat Defense verifica todos os dispositivos inscritos e executa as ações configuradas. A documentação das políticas de Sophos Mobile Device Management e da edição combinada Sophos Mobile descreve, entre outras ações, a transferência de conjuntos de tarefas; conjuntos usados incorretamente podem apagar dispositivos. Já a página de criação de políticas do Sophos Mobile Threat Defense apresenta Create alert. Antes de qualquer ação, confirmar a licença efetiva, a interface de administração, a função, a plataforma e o modo com o responsável pela política; não acionar Check now como teste improvisado.

Só leitura: verificar separadamente a deteção de aplicações e o efeito no Wi-Fi

Deteção de aplicações: No Android, com o Sophos Intercept X for Mobile gerido pelo Sophos Mobile, distinguir entre aplicação maliciosa, aplicação potencialmente indesejada (PUA), ficheiro e aplicação de baixa reputação. Uma aplicação maliciosa detetada é bloqueada; por predefinição, uma PUA gera um aviso no dispositivo, embora a política e as exceções possam alterar esse comportamento. A verificação de baixa reputação está desativada por predefinição; quando ativada, Apps with low reputation controla o aviso ou o bloqueio de acesso. A influência das deteções de aplicações/PUA na conformidade é determinada separadamente por Malware apps allowed e PUAs allowed. Não extrapolar estas consequências das deteções no Android para o iOS.

Para consultar as definições individuais sem efetuar alterações, usar a política de proteção para Android. Se Detect PUAs estiver desativado, não é efetuada a verificação de PUA. Enable user to allow PUAs permite autorizações pelo utilizador que fazem com que uma aplicação seja ignorada em análises posteriores de PUA. A App group selecionada pode excluir aplicações individuais da verificação de PUA ou de reputação. Estas exceções não resolvem uma deteção e não fazem parte da resposta inicial ao incidente. Comparar a deteção concreta, a regra e as definições da política: um aviso de PUA não comprova a presença de malware nem um bloqueio do Wi-Fi.

Ficheiros maliciosos: Scan storage está desativado por predefinição. Quando ativado, o IXM apresenta um aviso no dispositivo em caso de deteção, mas não bloqueia o ficheiro nem o limpa automaticamente. Para o remover, a pessoa afetada tem de eliminar o ficheiro manualmente. Não ordenar a remoção indiscriminada de ficheiros suspeitos; orientar uma eventual remoção pela pessoa afetada apenas depois de autorização específica para o dispositivo, de avaliar os elementos de prova necessários e o possível risco de perda de dados. Não recolher conteúdos de ficheiros privados como prova de rotina.

A integração está ativa? Com Synchronized Security, os produtos Sophos trocam informações relevantes para a segurança através do Security Heartbeat. O Sophos Wireless pode usar o estado de conformidade no Sophos Mobile de dispositivos Android e iOS para restringir o acesso à rede; tal restrição exige uma regra de acesso baseada no estado de saúde configurada no Wireless. Para este percurso Wireless documentado, a Sophos indica exclusivamente APX 320, APX 530 e APX 740. Só se um ambiente existente utilizar esta integração, verificar os pontos de acesso aí registados no Sophos Fusion, a regra Wireless, a integração NAC ativada e uma política de conformidade atribuída ao grupo de dispositivos. Esta dependência de APX antigos está fora do âmbito da verificação Mobile e não constitui uma recomendação para uma nova instalação APX. Um estado de saúde Mobile ou uma integração Mobile-NAC ativada não comprova esta integração em AP6 nem o seu suporte nessa série. A definição Setup > Sophos setup > Network Access Control > Sophos Wireless > Save altera todo o tenant; não é uma etapa da triagem só de leitura.

É possível associar este dispositivo? O Synchronized Security também pode ser utilizado em dispositivos inscritos através de um EMM de terceiros: nesse caso, a configuração personalizada da aplicação Intercept X for Mobile tem de incluir o endereço MAC do dispositivo para que o ponto de acesso Sophos APX Series o possa identificar. Isto não comprova que a associação esteja a funcionar na rede Wi-Fi em causa. Endereços MAC ausentes ou específicos de cada rede impedem a associação prevista. A documentação de Device Management/edição combinada Mobile indica limitações relativas a Chromebooks, Apple User Enrollment e dispositivos com Private address ou Randomized MAC; a página de Threat Defense menciona Chromebooks e endereços MAC privados/aleatórios, mas não refere expressamente Apple User Enrollment. Daí não se deve inferir suporte para esse modo no Threat Defense. Na documentação de Device Management/edição combinada Mobile, Set network access também exclui Macs e Apple User Enrollment.

Que edição e ação da regra estão confirmadas? Segundo a página de Synchronized Security, a política de conformidade define o estado de saúde atribuído a um dispositivo quando deixa de estar em conformidade; regras individuais podem atribuir estados de saúde diferentes. Em contrapartida, a página de criação de políticas do Sophos Mobile Threat Defense apresenta apenas Create alert. Uma cadeia automática regra MTD → estado de saúde → bloqueio de Wi-Fi não está comprovada aqui e não pode ser pressuposta como medida de resposta ao incidente. Confirmar a licença/edição, a interface de administração e a ação da regra efetivamente disponível com os responsáveis pela política e pelo Wireless/rede.

Só após autorização: alterações estritamente limitadas

Antes de qualquer alteração pela função autorizada, documentar o dispositivo visado, a licença/edição, a plataforma e o modo, as substituições manuais existentes, os valores iniciais de ambas as definições, o efeito esperado, a entrega da ação e o método de verificação. Alterações de políticas e Check now cabem ao responsável pela política; o guia sobre planeamento e verificação de políticas de conformidade descreve esta tarefa separada, mas não concede autorização operacional. A integração NAC e as regras Wireless cabem ao responsável pelo Wireless/rede. A autorização para as definições seguintes num dispositivo específico não constitui uma autorização geral para essas alterações em todo o tenant.

Alteração de NAC em todo o tenant: Só se o percurso Wireless documentado se aplicar ao ambiente existente, o responsável pelo Wireless/rede, após autorização separada, abre o separador Network Access Control em Setup > Sophos setup. Antes de qualquer alteração, documenta no registo de alterações a seleção de integração anterior efetivamente guardada nesse separador e a seleção de destino autorizada – separadamente das substituições de acesso à rede e de estado de saúde de cada dispositivo. O guia da Sophos Turn on Synchronized Security documenta apenas a ativação, não um procedimento de reversão. Por isso, antes de ativar, verificar se a seleção anterior pode voltar a ser escolhida na interface efetiva e se a sua restauração é suportada de forma documentada nesse ambiente. Se esse procedimento não existir ou não for claro, não ativar; esclarecer a situação com o responsável pelo Wireless/rede e o Sophos Support. Se estas condições estiverem cumpridas, selecionar Sophos Wireless e guardar com Save; depois, voltar a abrir o separador Network Access Control e comparar a seleção guardada com o destino autorizado. Verificar separadamente o acesso efetivo dos clientes Wireless afetados no AP/cliente correspondente: nem Save nem um estado de saúde comprovam o efeito no Wi-Fi.

Reversão de NAC: Se houver uma divergência, parar quaisquer outras alterações. Só após autorização e com um procedimento de reversão confirmado e suportado de forma documentada, voltar a escolher, no mesmo separador, exatamente a seleção de integração anteriormente registada, guardar com Save e, depois de voltar a abrir o separador, comparar com o valor inicial; verificar novamente, em separado, o acesso dos AP/clientes afetados. Se a seleção anterior não estiver disponível ou a sua restauração não for suportada de forma documentada, não presumir que desmarcar uma opção, usar um interruptor de desativação ou efetuar uma reposição permita reverter a alteração; escalar para o responsável pelo Wireless/rede e o Sophos Support. Auto mode e a reversão das substituições dos dispositivos não restauram a seleção NAC de todo o tenant. Estas salvaguardas constituem um plano preventivo de verificação e reversão, não testado num tenant ou laboratório, e não comprovam uma restauração bem-sucedida.

  • Acesso à rede (documentação de Sophos Mobile Device Management/edição combinada Mobile; confirmar a disponibilidade no ambiente concreto): Após autorização específica para o dispositivo e documentação do valor inicial:
    1. Abrir Devices e selecionar na lista de dispositivos apenas o dispositivo identificado e autorizado. Confirmar que a seleção corresponde à autorização; selecionar vários dispositivos apenas com uma lista expressamente verificada e autorizada.
    2. Selecionar Actions > Set network access.
    3. Selecionar o valor autorizado: Allow permite o acesso independentemente do estado de conformidade, Deny impede-o independentemente desse estado; Auto mode associa-o à conformidade. Allow pode sobrepor-se a uma regra de segurança e não corrige a violação da regra.
    4. Verificar novamente o dispositivo selecionado e o valor escolhido; depois guardar com Yes. Em seguida, verificar separadamente o valor de acesso à rede guardado, o estado do dispositivo e o acesso efetivo no AP/cliente; a confirmação, por si só, não comprova o efeito no Wi-Fi.
  • Estado de saúde (Mobile ou Threat Defense com Synchronized Security ativado; confirmar autorização e disponibilidade): Após autorização específica para o dispositivo e documentação do valor inicial:
    1. Abrir Devices na barra de menus e clicar no nome do dispositivo identificado e autorizado.
    2. Na página Show device, selecionar Actions > Set health status.
    3. Selecionar o estado de saúde autorizado. Red pode ser definido manualmente independentemente do estado de conformidade; Auto mode elimina apenas esta substituição manual do estado de saúde e calcula o estado com base na conformidade.
    4. O Sophos Mobile comunica o estado de saúde do dispositivo ao Sophos Wireless. A regra Wireless determina se poderá haver bloqueio; por isso, verificar separadamente o estado efetivo do dispositivo e o acesso no AP/cliente. Para vários dispositivos, selecioná-los na página Devices e escolher Actions > Set health status. Isto só é permitido com uma lista de dispositivos expressamente verificada e autorizada.

Reversão das substituições dos dispositivos: Restaurar, para cada uma das duas definições do dispositivo, o valor anteriormente documentado – Auto mode apenas se era o respetivo valor inicial. Para o acesso à rede, selecionar em Devices os mesmos dispositivos já verificados, abrir Actions > Set network access, escolher o valor inicial documentado e, depois de verificar novamente a seleção e o valor, guardar com Yes. Em seguida, verificar novamente o valor de acesso à rede guardado e o acesso efetivo no AP/cliente. A reversão de uma substituição do estado de saúde não elimina uma substituição Allow/Deny separada nem resolve a violação da regra. Acompanhar separadamente a entrega da ação, o estado efetivo do dispositivo e o acesso no AP/cliente; um estado verde não comprova uma ligação Wi-Fi.

Acompanhar a causa e o resultado – excluir ações destrutivas

No Sophos Mobile Control, a pessoa afetada pode receber uma notificação e ver violações com Fix it no dashboard. A ligação no Self Service Portal só é visível para tipos de dispositivos suportados; a documentação não especifica quais são os tipos excluídos. A ausência da ligação não comprova conformidade. O Intercept X gerido para Android ou iOS pode apresentar a violação e indicações; são possíveis restrições à rede ou às funcionalidades, mas não são garantidas. Confrontar as instruções dadas ao utilizador com a regra concreta. Uma ação na aplicação não elimina uma substituição administrativa.

Consultar violações de conformidade no Intercept X para Android e iOS

Quando o Sophos Intercept X for Mobile para Android ou iOS é gerido pelo Sophos Mobile, o dashboard local da aplicação apresenta o estado de conformidade com base na política da organização. A pessoa afetada consulta as indicações no seu dispositivo da seguinte forma:

  1. No dashboard, tocar no mosaico Corporate management. Quando existem violações de conformidade, este mosaico apresenta um ícone vermelho.
  2. Tocar na violação de conformidade específica para abrir as respetivas instruções. Antes de as seguir, confrontar as indicações com a regra concreta e a autorização específica para o dispositivo. Esclarecer medidas pouco claras ou arriscadas com o responsável pela política. Se as medidas estiverem autorizadas, seguir as instruções apresentadas para corrigir essa violação.

O ícone vermelho pertence ao mosaico Corporate management. No Android, deve ser distinguido da classificação Insecure em Device security; em ambas as plataformas, não comprova um estado de saúde Red definido manualmente nem um bloqueio efetivo do Wi-Fi. Abrir as indicações não corrige nenhuma violação nem elimina uma substituição administrativa. Seguir as instruções também não garante a correção da violação nem o restabelecimento do acesso Wi-Fi; as verificações dos resultados descritas abaixo continuam a ser necessárias. Este percurso aplica-se à aplicação gerida para Android e iOS, não ao Sophos Mobile Control nem ao Self Service Portal.

Consultar violações de conformidade no Self Service Portal

Este procedimento destina-se à pessoa afetada no Self Service Portal, não a ações no Mobile Admin:

  1. A pessoa afetada inicia sessão no Sophos Central Self Service Portal, abre Mobile e seleciona o seu próprio dispositivo afetado.
  2. Junto a Compliance Status, clica na ligação Noncompliant para consultar as violações de conformidade. A ligação só está disponível se o dispositivo não estiver em conformidade. Aplica-se também a limitação a tipos de dispositivos suportados referida acima.

Para que o dispositivo volte a estar em conformidade, a pessoa afetada tem de executar as medidas necessárias no seu dispositivo. Antes de a orientar, confrontar as violações apresentadas com a regra concreta e confirmar a autorização específica para o dispositivo. Abrir a ligação não corrige nenhuma violação, não elimina uma substituição administrativa nem comprova o restabelecimento do acesso Wi-Fi. Esclarecer medidas pouco claras ou arriscadas com o responsável pela política, em vez de contornar os requisitos de proteção ou desencadear ações destrutivas. As verificações posteriores dos resultados continuam a ser necessárias em separado.

Perante um possível falso positivo, comparar a regra, as exceções, a atribuição ao grupo, o limiar da versão do sistema operativo, os dados estritamente necessários da deteção da aplicação, a sincronização, as permissões relevantes, a associação do endereço MAC e as substituições existentes com os dados autorizados do incidente. Solicitar ao responsável pela política que corrija de forma direcionada uma avaliação incorreta da política. Após uma correção autorizada, voltar a consultar Compliance, Events e, se aplicável, a aplicação do utilizador; verificar separadamente o acesso Wi-Fi efetivo no AP/cliente correspondente. Se o estado continuar contraditório, escalar antes de novas alterações.

Parar antes de ações destrutivas: Wipe, Factory Reset, eliminação do registo do dispositivo, Unenroll, remoção do perfil de trabalho e transferência de conjuntos de tarefas não fazem parte da resposta inicial e não podem ser revertidos com Auto mode. Requerem um processo separado e autorizado: em caso de perda do dispositivo, o rascunho sobre a decisão de segurança para dispositivos perdidos apoia a ponderação antes de uma autorização; em caso de mudança ou eliminação de utilizador, é necessário analisar separadamente a atribuição de utilizadores e o offboarding. Nenhuma destas referências concede autorização específica para o dispositivo. O respetivo processo exige a verificação da propriedade e dos dados privados, do modo de gestão, da cópia de segurança e da autorização relativa à perda de dados, do Android FRP ou Apple Activation Lock, das credenciais de recuperação, bem como da entrega da tarefa e da conclusão observada. Repetir uma tentativa de eliminação é especialmente perigoso: eliminar o registo de um dispositivo Android Enterprise inscrito e totalmente gerido pode desencadear uma reposição de fábrica. O âmbito de Wipe depende da consola e do modo; para Android com perfil de trabalho, o Fusion descreve a remoção desse perfil, não uma reposição de fábrica genérica. O Lock remoto não é um teste para um incidente de conformidade: num dispositivo Android Enterprise com perfil de trabalho, bloqueia todo o dispositivo, não apenas o perfil; um Mac bloqueado remotamente não pode depois ser apagado com Wipe. Sem autorização específica para o dispositivo, parar aqui.