Avaliar com segurança o Web Filtering do Sophos Mobile no iPhone e iPad
Não atribuir amplamente sem verificação prévia: A configuração Web Filtering para iOS, numa política Mobile Threat Defense, controla a filtragem Web do Sophos Intercept X for Mobile. A ajuda completa de administração do Sophos Mobile restringe expressamente esta configuração a dispositivos supervisionados (supervised). A edição Threat Defense omite essa restrição; esta diferença entre documentos não autoriza expressamente a filtragem de todo o dispositivo em equipamentos não supervisionados, mas também não prova que o Intercept X seja incapaz de os filtrar. Antes de qualquer alteração, é preciso confirmar, num dispositivo de teste do tenant de destino, a licença, o tipo de gestão, a versão de iOS/iPadOS, o estado do perfil, o âmbito real do dispositivo ou das apps e o filtro efetivamente aplicado.
Este texto ajuda a avaliar o efeito de uma política; não é um guia para registar a app, distribuir um perfil iOS ou configurar um método específico de DNS, VPN ou Network Extension. A presença de uma política, de um mosaico na app ou de um interruptor acessível ao utilizador não prova, por si só, que o filtro esteja ativo no dispositivo pretendido.
Definir o âmbito antes de alterar a política
Segundo a Sophos, a filtragem Web MTD abrange acessos pelo Safari e por outros browsers, bem como ligações de apps. Apps do sistema e de terceiros, ou recursos externos de um website, também podem depender de um domínio bloqueado. Este alcance amplo só deve ser tomado como objeto de teste num dispositivo elegível e efetivamente filtrado; não comprova cobertura para todos os iPhones da organização.
Para dispositivos não supervisionados com iOS 16 ou iPadOS 16.1 e versões posteriores, a Sophos descreve uma via própria de atribuição do filtro de conteúdo Web a apps geridas individualmente. Nas definições da app, é possível selecionar a função Web Filtering da mesma app Sophos Intercept X, instalada e gerida, em vez de uma configuração de política Web content filter. Isto não comprova uma atribuição MTD a todo o dispositivo nem cobertura do Safari ou de outras apps num dispositivo não supervisionado. Primeiro, determinar a via concreta de gestão e as apps abrangidas; só depois interpretar os resultados dos testes. A compatibilidade desta opção com outros filtros ou ligações VPN não está demonstrada aqui.
A função MTD exige uma licença Sophos Mobile ou Sophos Mobile Threat Defense adequada e uma app Intercept X for Mobile gerida. O interruptor Turn on Web Filtering encontra-se na página Intercept X Settings da app, não nas definições do iOS. Faz parte da função que bloqueia ligações a páginas Web nocivas ou filtradas por categoria. A organização tem de ativar Web Filtering; o interruptor do utilizador não substitui esse pré-requisito. A Sophos também descreve um perfil de configuração iOS para a filtragem Web. A atribuição, instalação e ativação desse perfil têm de ser verificadas no dispositivo-piloto; a instalação da app ou o interruptor Turn on Web Filtering não permitem inferi-las. Para perfis descarregados manualmente, a ajuda de iOS indica um prazo de instalação de oito minutos; Profile Installation Failed pode indicar que o perfil não é suportado. Isto não constitui um procedimento geral de distribuição de perfis.
Testar exceções e bloqueios num grupo-piloto restrito
Na política MTD, Filter malicious websites, Filter websites by category, Create events e Website exceptions são decisões distintas. As duas listas de exceções chamam-se Allowed domains e Blocked domains. Cada entrada ocupa a sua própria linha; a Sophos admite endereços e sub-redes IPv4/IPv6, domínios e domínios com wildcard. Não usar um prefixo de protocolo como https://. O wildcard tem de aparecer no início da entrada: *.example.com é um exemplo de formato, não uma recomendação para permitir esse domínio. Uma linha isolada com * em Blocked domains bloqueia todos os websites. Antes de aplicar tal regra, é preciso verificar as exceções necessárias e o seu efeito real; mesmo um bloqueio mais restrito pode impedir o funcionamento de apps ou recursos incorporados.
As categorias dos websites baseiam-se em dados da SophosLabs, atualizados continuamente. Para a avaliação do piloto, isto significa que uma classificação observada anteriormente não é uma garantia permanente. Por isso, voltar a verificar o efeito esperado das categorias no piloto atual ou antes de uma nova alteração.
Para cada um dos campos Allowed domains e Blocked domains na política MTD de Web Filtering, está documentado um limite máximo de 5.000 entradas e 130.000 caracteres. Ambos os limites têm de ser respeitados por campo, não constituindo uma quota partilhada pelas duas listas. Estes limites dos campos referem-se às listas da política; não indicam a capacidade das listas pessoais Allow list ou Block list. Antes da atribuição, verificar a dimensão das listas e as entradas efetivamente guardadas no tenant de destino. O tratamento de uma ultrapassagem dos limites — por exemplo, por rejeição ou truncamento — não foi testado aqui; também não se garante uma mensagem de erro específica da API.
Em caso de sobreposição, a ordem determina o resultado:
- Allowed domains na política: permitir.
- Blocked domains na política: bloquear.
- Allow list do utilizador: permitir.
- Block list do utilizador: bloquear.
- Categoria bloqueada: bloquear.
Assim, uma permissão da política pode prevalecer sobre um bloqueio geral na mesma política; uma permissão criada pelo utilizador, pelo contrário, não pode sobrepor-se a um bloqueio da política. Por exemplo, se * estiver bloqueado, um domínio necessário explicitamente incluído em Allowed domains pode constituir uma exceção na avaliação normal das regras, de acordo com esta ordem. Isto não garante uma forma de contornar uma falha do serviço de classificação nem o bloqueio permanente da categoria de conteúdos criminosos graves, e não é um método de recuperação fiável. Testar individualmente os browsers, as apps afetadas e a versão exata do Intercept X: só a versão 9.7.10 corrigiu um erro que levava o Microsoft Edge a bloquear websites apesar de constarem em Allowed domains quando * figurava em Blocked domains. A simples visualização das listas não prova que uma exceção funcione.
A Sophos utiliza https://4.sophosxl.net/lookup para classificar websites; a lista atual de ligações de rede da Sophos indica HTTPS (443) como acesso necessário para iPhone e iPad. A mera resolução DNS desse nome não prova que o Web Filtering consiga estabelecer a ligação HTTPS. Se o Web Filtering não conseguir contactar esse serviço, bloqueia todos os websites, segundo ambos os manuais de administração; não está garantido que Allowed domains constitua uma exceção nesse caso. Por isso, antes de atribuir a política ao grupo-piloto, verificar a acessibilidade do serviço nas redes previstas para os dispositivos e planear uma via alternativa, autorizada, de administração e recuperação; não provocar intencionalmente uma falha na rede de produção. Um bloqueio generalizado e súbito pode indicar também falta de ligação ao serviço de classificação, não necessariamente que as categorias escolhidas estejam a funcionar. É necessário testar primeiro no dispositivo-piloto se, e quando, a remoção da política ou do perfil restabelece o acesso.
Observar o efeito e a via de recuperação
Antes de iniciar um piloto limitado, registar o estado anterior, os dispositivos de destino e as pessoas responsáveis. Depois, num iPhone ou iPad adequado, confirmar a política efetivamente atribuída, o estado da app e do perfil e o modo de gestão aplicável. Com destinos de teste inofensivos, verificar uma permissão esperada, um bloqueio específico e, quando pertinente, um aviso de categoria — no Safari, noutro browser e numa ligação de uma app abrangida. Observar também funções do sistema necessárias à atividade e recursos de páginas incorporados. Create events pode tornar visíveis, na página de detalhes do dispositivo, os acessos bloqueados ou que tenham originado avisos adicionais; a opção de eventos é distinta da decisão de filtragem. Segundo as notas de versão do Sophos Mobile 2023.10, as ligações estabelecidas pelo próprio iOS a servidores da Apple são ignoradas nos eventos de Web Filtering: a ausência desses eventos não prova que o acesso esteja permitido nem que o serviço de classificação esteja acessível. Abrir uma página ou ver um mosaico na app não basta como prova de sucesso.
Para verificar as categorias, Web Security & Control Tests disponibiliza páginas de exemplo e explicações das categorias. Segundo a ajuda de administração, o conteúdo das páginas de teste de categorias aí descritas é inofensivo, mesmo quando a classificação indica conteúdo ofensivo ou perigoso. Antes de abrir uma página, selecionar um teste Web/de categoria atualmente adequado com base na descrição e nas indicações de produto e plataforma; o catálogo, por si só, não confirma a adequação ao MTD para iOS. No dispositivo-piloto aprovado, registar o destino de teste, a hora, a permissão, o bloqueio ou o aviso esperado e o resultado efetivamente observado. Outras entradas do catálogo, como ficheiros de teste de malware para download, não comprovam a filtragem por categorias no iOS; neste procedimento, não descarregar ficheiros de teste nem abrir páginas realmente nocivas.
Se ocorrer um bloqueio inesperado, não acrescentar permissões cada vez mais amplas por tentativa e erro. Primeiro, investigar o âmbito do dispositivo, a ordem das listas, o estado do perfil, a versão da app e a ligação ao serviço de classificação. Suspender novas atribuições; para os dispositivos-piloto, uma pessoa autorizada deve reverter de forma controlada a atribuição da política ou a configuração das exceções previamente documentada e voltar a testar o acesso original. A reversão não elimina eventos já criados nem prova que todas as ligações de apps afetadas recuperem de imediato. Não alargar a implementação sem uma via de recuperação confirmada.
Consumo elevado de bateria com Web Filtering ativo
Para o Sophos Intercept X for Mobile para iOS, versão 9.7.13, as notas de versão da Sophos documentam, sob SMSECIOS-2055, a correção de um erro em que Web Filtering provocava um consumo elevado de bateria. É uma pista concreta para o diagnóstico, mas não comprova que todo o consumo elevado seja causado pelo filtro Web nem que uma atualização o resolva em todos os dispositivos.
Perante este sintoma, registar primeiro a versão instalada do Intercept X, a versão de iOS/iPadOS, o filtro efetivamente ativo e o momento em que o consumo aumentou. Comparar a versão instalada da aplicação com a correção documentada aqui em 9.7.13 / SMSECIOS-2055 e verificar se está disponível na App Store uma atualização da aplicação aprovada pela organização para o dispositivo. As notas de versão não comprovam a versão instalada no dispositivo nem a disponível na respetiva região da loja. Após uma atualização aprovada no dispositivo-piloto, voltar a observar o consumo com uma utilização comparável, bem como as permissões e os bloqueios esperados. Se o sintoma persistir, encaminhar os dados das versões e das observações para a equipa de TI responsável ou para o Sophos Support; não desativar amplamente o filtro por tentativa. Isto não garante uma autonomia de bateria específica nem a resolução bem-sucedida no próprio dispositivo.
Distinguir a interface do utilizador das questões de privacidade
No painel da app iOS, abrir Network security > Web Filtering. As exceções pessoais podem ser adicionadas a partir de um aviso correspondente, consultadas na app e removidas:
- Adicionar uma exceção: Deslizar a notificação Web request blocked para baixo. Para permitir pessoalmente o acesso, tocar em Add to allow list; para acrescentar um bloqueio pessoal, tocar em Add to block list. Uma permissão suprime um aviso de proteção; se a classificação não for clara, confirmar primeiro com a equipa de TI responsável se a exceção é aceitável.
- Consultar as entradas: Em Web Filtering, Allow list apresenta o número de páginas permitidas e Block list o número de páginas bloqueadas. Tocar no respetivo contador para abrir todas as entradas dessa lista. As entradas pessoais e as definições da organização aparecem em secções separadas. Antes de alterar uma entrada, verificar a quem pertence; o número, por si só, não prova que a permissão ou o bloqueio sejam efetivos.
- Remover uma entrada pessoal: Na lista em causa, deslizar para a esquerda a entrada adicionada pelo próprio utilizador para a eliminar. Isto só é possível para entradas pessoais, não para as definidas pela organização. Após a remoção, usar um destino de teste inofensivo para verificar qual das regras aplicáveis volta a produzir efeito; as consequências para permissões e bloqueios adicionais são descritas separadamente abaixo.
Esta interface não altera a prioridade das entradas da política nem confirma, por si só, o âmbito da filtragem no dispositivo.
Uma entrada criada pelo próprio utilizador na Allow list pode suprimir de forma persistente o aviso documentado para determinadas páginas classificadas como nocivas ou enquadradas numa categoria, enquanto a entrada existir. Se o utilizador eliminar essa entrada que criou, deixa de se aplicar a exceção definida por ele: a página volta a ser filtrada segundo as regras aplicáveis. Isto não determina que aviso ou bloqueio específico ocorrerá depois, nem garante uma aplicação imediata no dispositivo.
Uma entrada criada pelo próprio utilizador na Block list transforma uma página que antes originava um aviso numa página permanentemente bloqueada, enquanto a entrada existir e produzir efeito segundo a ordem acima descrita: as listas da política têm prioridade sobre as listas do utilizador e, dentro do mesmo nível, as permissões têm prioridade sobre os bloqueios. Assim, um bloqueio criado pelo utilizador não se sobrepõe a uma permissão da política nem a uma permissão criada pelo próprio utilizador. Se o utilizador eliminar a entrada de bloqueio que criou, deixa de se aplicar esse bloqueio adicional definido por ele; o aviso subjacente pode voltar a aparecer, desde que as regras aplicáveis o prevejam e nenhuma outra regra bloqueie a página. Ambas as alterações às listas afetam apenas as entradas criadas pelo próprio utilizador, não as definições da organização. Não constituem uma forma geral de contornar uma falha do serviço de classificação nem o bloqueio permanente da categoria de conteúdos criminosos graves, e não garantem o restabelecimento imediato do acesso.
Se Create events estiver ativo, avisos ou bloqueios podem ficar visíveis nos detalhes do dispositivo. Enquanto o Web Filtering estiver ligado, a Sophos bloqueia sempre websites da categoria de conteúdos criminosos particularmente graves; os respetivos URLs são ocultados em logs, eventos e relatórios. Isto não implica que todos os URLs sejam ocultados. A função separada Network logging pode recolher, numa app gerida, metadados como URLs, horas e volumes de dados, mas não o conteúdo transmitido. Segundo as notas de versão para iOS, o eventual envio de logs de rede para o Sophos Data Lake exige gestão da app e ativação por administradores. Eventos do filtro Web, logs de rede, envio para o Data Lake e Data tracking são funções diferentes. Data tracking, na página Intercept X Settings da app, permite à Sophos recolher dados de utilização anónimos para melhorar a app. Esta permissão é distinta dos metadados de rede e dos ficheiros de registo enviados ao suporte; não implica a anonimização desses outros registos. Antes da entrada em produção, esclarecer separadamente, para o próprio tenant, quem pode ver os dados, as permissões, a informação prestada às pessoas afetadas e os prazos de conservação; estas páginas de ajuda não estabelecem um prazo de conservação vinculativo.