Saltar para o conteudo
Avanet

Sophos Mobile Threat Defense no Android: planear uma política de proteção com segurança

Rascunho – não constitui uma instrução operacional aprovada. Uma política Mobile Threat Defense para Android configura o Sophos Intercept X for Mobile (IXM) quando a aplicação está registada no Sophos Mobile. Não é uma política de dispositivo Android Enterprise nem comprova a gestão MDM completa, a eficácia da filtragem Web ou a integração MTD com o Intune. O Sophos Mobile Threat Defense permite gerir o IXM e o Sophos Chrome Security; o Sophos Mobile inclui as funcionalidades de Device Management e Threat Defense. O Sophos Mobile Device Management, por si só, não confere o direito à funcionalidade MTD: para a gestão do IXM aqui descrita, é necessária uma licença Sophos Mobile ou Sophos Mobile Threat Defense. Confirmar a licença, os direitos de administração, o registo da aplicação e o modo do dispositivo no tenant real. A decisão de licenciamento Mobile explica a verificação em Profile icon > Licensing no Sophos Fusion.

Nos dispositivos Android Enterprise geridos pelo Sophos Mobile, a política MTD instala o IXM; antes de a atribuir, é necessário adicionar a aplicação ao Sophos Mobile como aplicação gerida do Google Play. Este pré-requisito faz parte do caminho de gestão Mobile Enterprise, não se aplica indiscriminadamente a todos os tenants Threat Defense com gestão apenas da aplicação. Verificar a entrada no catálogo Play, a ligação Android Enterprise e a comprovação limitada da instalação conforme Preparar o Managed Google Play e disponibilizar aplicações; não alterar sem verificação uma configuração de aplicação partilhada. Noutro caminho de registo, verificar separadamente a instalação e o registo do IXM; a presença da aplicação não comprova ambos os passos.

Parar antes de atribuir o Web Filtering: Em Android Enterprise com perfil de trabalho, a configuração MTD para Android Web Filtering não funciona: o IXM no perfil de trabalho não consegue aceder ao Sophos Accessibility Service necessário para esse efeito. Nem uma entrada de política guardada nem uma aplicação visível tornam a funcionalidade eficaz nesse contexto. Quando o Web Filtering está ativado num dispositivo adequado, bloqueia todos os sites se https://4.sophosxl.net/lookup estiver inacessível. Verificar o acesso ao serviço de classificação, a autorização de acessibilidade, os browsers adequados, um canal de comunicação independente e um piloto restrito antes da ativação. Não presumir uma exceção para o perfil de trabalho mediante uma transferência não testada para a área pessoal.

Âmbito e decisão antes de alterar

  1. Registar o tenant, a edição e a licença MTD efetiva, a função administrativa, o dispositivo/versão do Android, o modo Android Enterprise totalmente gerido, perfil de trabalho ou modo de gestão da aplicação verificado separadamente, o registo do IXM no Sophos Mobile e o estado atual da política. Um dispositivo pessoal não é sinónimo de perfil de trabalho e MTD não equivale automaticamente a MDM. O registo do dispositivo num EMM de terceiros não substitui o registo da aplicação IXM no Sophos Mobile. O caminho separado para o registo automático do IXM através de um EMM de terceiros requer definições personalizadas da aplicação, uma configuração de inscrição do IXM previamente preparada e um Connection code. Este caminho não pode ser combinado com Intune Mobile Threat Defense já configurado; isto não é uma proibição geral para todos os dispositivos geridos pelo Intune. Esclarecer o caminho adequado, a correspondência entre código e utilizador, a instalação e o registo conforme Registar o Intercept X for Mobile. Este texto não aprova esse procedimento de inscrição através de EMM nem qualquer fornecedor EMM. Confirmar no sistema de destino a combinação suportada de versão do Android, edição e modo da aplicação; não a deduzir do título da política.
  2. Apenas para o grupo de teste aprovado, registar o tipo de política afetado, os dispositivos ou membros do grupo, as autorizações necessárias da aplicação e o estado anterior. Criação, atribuição, lógica de conflitos/grupos e reversão constituem um procedimento separado em Atribuir políticas: Policies > [Plataforma] > Create, escolher o tipo MTD adequado, introduzir o nome e a descrição e verificar a configuração Network adicionada automaticamente. Acrescentar as restantes áreas planeadas através de Add configuration e abrir as respetivas definições; verificar cada configuração antes de Save. Depois, atribuir apenas ao grupo-alvo aprovado. Este texto não estabelece uma prioridade universal entre políticas concorrentes. O registo e a distribuição da aplicação continuam a ser tarefas separadas.
  3. Antes de um piloto do Web Filtering, verificar se o IXM funciona fora do caso não suportado do perfil de trabalho, se a permissão de acessibilidade está efetivamente disponível e se o URL do serviço é acessível através das redes previstas. Preparar páginas de teste adequadas, dependências de browsers/aplicações essenciais para a atividade, exceções aprovadas e um meio alternativo de comunicação acessível. Se os pré-requisitos não forem confirmados: não atribuir.

Antivirus: análises de aplicações e exceções

A configuração Antivirus para Android gere a proteção contra malware. Quando é atribuída, o utilizador deixa de poder alterar as definições correspondentes do IXM. Avaliar cada campo separadamente; uma análise ativada não garante que todos os objetos sejam detetados nem que uma deteção seja removida automaticamente.

  • Update mode determina quando o IXM descarrega informações atualizadas sobre malware. A ligação de dados escolhida tem de estar disponível nos dispositivos previstos; não confundir uma opção de atualização com uma atualização concluída.
  • Scheduled scan interval determina a frequência. Daily while charging só inicia a análise após mais de 30 minutos de ligação a uma fonte de alimentação; não garante que uma análise seja concluída todos os dias.
  • Por predefinição, as aplicações instaladas são analisadas. Scan system apps inclui as aplicações de sistema protegidas pelo Android, normalmente excluídas e que os utilizadores não podem desinstalar.
  • Scan storage também analisa ficheiros no armazenamento interno partilhado, em cartões SD e em suportes USB ligados. Monitor storage monitoriza as alterações nesses locais e analisa ficheiros recém-guardados. Isto pode aumentar a carga de análise e afetar ficheiros pessoais: esclarecer previamente a propriedade do dispositivo, as permissões, o volume de armazenamento e as questões de privacidade.
  • Detect PUAs procura aplicações potencialmente indesejadas: não são necessariamente maliciosas, mas podem apresentar riscos de privacidade, segurança ou utilização no contexto empresarial. Enable user to allow PUAs permite que os utilizadores as autorizem; uma aplicação assim autorizada será ignorada em análises posteriores. Por isso, não tratar a deteção e a autorização como se fossem a mesma opção.
  • Em Apps with low reputation > Mode, Allow desativa precisamente essa verificação. Warn apresenta um aviso; os utilizadores podem autorizar a aplicação e suprimir futuros avisos sobre ela. Block impede a abertura das aplicações correspondentes. A decisão deve respeitar a regra de exceções aprovada, não depender apenas do número de mensagens incómodas.
  • Scan notification controla as notificações após a análise de uma aplicação durante a instalação. Se a caixa não estiver selecionada, não são geradas notificações para aplicações sem deteções; isto não significa que todas as notificações de deteção estejam desativadas nem que as aplicações não tenham sido analisadas.
  • O App group selecionado exclui aplicações da análise e constitui, por isso, uma exceção de segurança: mantê-lo pequeno e aprovado, sem excluir indiscriminadamente todo um grupo de aplicações empresariais. Antes de o alterar, documentar os membros e a justificação; depois de retirar a exceção, voltar a analisar no mesmo dispositivo e verificar os resultados.

Distinguir definições locais, análise e privacidade

Na aplicação, Settings contém opções locais de análise, notificações e atualização. Efetuar alterações locais apenas após autorização e se o estado de gestão o permitir; pedir à administração responsável que altere as definições bloqueadas. Manage allowed apps mostra as aplicações autorizadas que não aparecem nos resultados da análise; depois de removidas dessa lista, podem voltar a aparecer em Threats and PUAs.

Autorizar uma aplicação de sistema não permite contornar a gestão: As notas de versão do cliente Android para 9.8.4125 descrevem uma nova possibilidade de autorizar aplicações de sistema detetadas como ameaças, para reduzir avisos repetidos sobre aplicações que não podem ser removidas. Esta extensão aplica-se apenas quando o Sophos Mobile não gere o IXM e não se aplica a aplicações que não sejam de sistema. Por isso, não justifica autorizar localmente uma deteção deste tipo na aplicação IXM gerida aqui abordada. Suprimir um aviso também não elimina a ameaça detetada.

Selecionar Scan system apps para incluir as aplicações de sistema Android na análise local. A exclusão por predefinição destas aplicações protegidas, que os utilizadores não podem desinstalar, também se aplica aqui, conforme explicado acima. Detect PUAs ativa localmente a deteção de aplicações potencialmente indesejadas, não a sua autorização. App reputation ativa a deteção de aplicações com baixa reputação com base nos dados do Sophos Live Protection. Esta opção local não equivale à resposta central Allow/Warn/Block.

Selecionar Scan storage para incluir cartões SD e armazenamento USB na análise local. Ativar Monitor storage para analisar novas aplicações e ficheiros descarregados ou copiados para esses suportes. Também é iniciada automaticamente uma análise quando são ligados novos suportes de armazenamento. Este âmbito local documentado para SD/USB não passa a incluir o armazenamento interno partilhado do âmbito central acima descrito só porque os campos têm o mesmo nome. Continuam a ser necessárias as autorizações relativas à carga de análise e aos possíveis ficheiros pessoais.

A opção local Scan notification ativa as notificações de análise para aplicações sem deteções. Se não estiver selecionada, mantêm-se as notificações para malware, PUAs e aplicações com baixa reputação; a análise não é desativada. O IXM analisa as aplicações quando são instaladas no dispositivo Android e quando essas aplicações são iniciadas a partir de cartões SD ou armazenamento USB. As notificações podem ser consultadas no Notification Panel. Por isso, a ausência de notificações para aplicações sem deteções não significa que a análise não tenha ocorrido.

O canal de notificações Android Protection status é distinto destas notificações. A nota histórica da versão 9.7.3542 descreve a mensagem de estado Sophos Intercept X is protecting you e esclarece que dispensar a mensagem ou desativar este canal não prejudica a proteção. Isto não é uma instrução para desativar todas as notificações do IXM. Scan notification, as notificações de deteção, Create events para Web Filtering e as comunicações à gestão são outros meios; também é necessário distingui-los de User Activity Verification e do Fusion Notification Center. Nem a presença nem a ausência da mensagem de estado comprovam uma análise bem-sucedida ou uma política aplicada.

Em Settings > Update mode, definir a ligação de dados para descarregar os dados de deteção de vírus, se esta alteração local estiver autorizada. Para verificar a atualidade da proteção, consultar as informações Version do motor antivírus e dos dados antivírus, bem como Last update. Last update indica a data em que os dados antivírus foram obtidos da Sophos; tocar nessa informação procura atualizações. A data não corresponde a uma simples procura de atualizações nem comprova que tenha acabado de ser concluída uma análise.

Track data to help improve usability permite o envio de dados anónimos de utilização; Send log to Sophos partilha primeiro ficheiros de rastreio/registo com outra aplicação para os enviar ao Sophos Support. São duas decisões de privacidade separadas, não um pré-requisito de análise nem uma garantia de «ausência de telemetria». Antes de partilhar registos, aprovar o conteúdo, o destinatário, o meio de transmissão seguro e a eliminação após o fim da finalidade; partilhar apenas os dados de diagnóstico necessários.

Uma análise manual local é iniciada em App security > Show scan details > Start. A vista App security issues e Show scan details mostram deteções; em Threats and PUAs > [App] > Object details, é possível verificar a origem da instalação, as permissões solicitadas e a descrição da ameaça. A partir de Object details, também é possível abrir no browser uma página com informações detalhadas sobre a ameaça. Esta ação local no browser é distinta da consulta no Fusion descrita mais adiante. Não executar por impulso as ações Allow ou de desinstalação disponíveis em Object details: esclarecer primeiro a autorização, o estado de gestão e as consequências para os dados empresariais.

As análises locais agendadas são configuradas, quando a política não o impede, ativando Scheduled scans em Settings e escolhendo a opção em Scheduled scan interval. Também na seleção local de Daily while charging, a análise só ocorre após mais de 30 minutos de ligação a uma fonte de alimentação; isto não garante que uma análise seja concluída todos os dias. O IXM utiliza consultas online e um motor de análise local; isto não garante a deteção de todas as ameaças nem uma eficácia idêntica sem ligação à rede.

Interpretar a estimativa datada de consumo de dados: As Sizing Considerations da Sophos de 14 de abril de 2022 indicam, para o Intercept X for Mobile no Android, 256 Bytes por aplicação em cada análise de malware, relativos às consultas online dos dados atuais de ameaças na base de dados SophosLabs. Separadamente, a fonte indica uma média de 10-20 KB por dia para descarregar as atualizações de dados do motor antivírus. Estas estimativas documentais datadas não são medições do consumo do seu dispositivo, limites máximos nem um orçamento para todo o tráfego da análise ou do dispositivo; a média diária refere-se apenas às atualizações de dados mencionadas. Não as aplicar ao iOS nem a uma análise offline. Antes de planear o consumo de dados, verificar o consumo efetivo num piloto aprovado, com os conjuntos de aplicações, intervalos de análise e condições de atualização previstos; não desativar funções de proteção ou atualização apenas para respeitar estas estimativas.

Uma APK já obtida de forma legítima pode ser selecionada no gestor de ficheiros antes da instalação e analisada através da função de partilha com Scan with Intercept X. O IXM analisa a APK selecionada à procura de ameaças e apresenta o resultado. Verificar o resultado apresentado para o ficheiro selecionado. Não utilizar a instalação de APK de fontes desconhecidas como pré-requisito de teste: as instalações fora do Google Play aumentam o risco; mesmo uma análise de APK sem deteções não comprova uma origem fiável nem autoriza a instalação.

Iniciar uma análise central e verificar o último resultado

No Sophos Fusion, My Environment > Mobile Devices > [Dispositivo de teste] > Actions > Scan for malware requer uma licença Sophos Mobile ou Sophos Mobile Threat Defense e uma aplicação IXM para Android gerida pelo Sophos Mobile: o clique envia uma tarefa de análise, não um resultado confirmado de imediato. Verificar o estado da tarefa em Open in Sophos Mobile > Tasks. Se a ação não estiver disponível, verificar primeiro a instalação/gestão, em vez de repetir análises às cegas.

Nos detalhes do dispositivo no Fusion, atualizar Scan results com Refresh. A lista mostra a última análise, não um histórico completo. Type distingue Threat, Suspicious, PUA e Low reputation; Name, Identifier e Version identificam a aplicação, Threat indica a ameaça, quando aplicável, e Detected at a data da deteção. No campo de pesquisa, filtrar pelo nome da ameaça ou da aplicação, pela versão ou pelo Identifier; os filtros de tipo acima da lista limitam o tipo de deteção. Para obter informações adicionais sobre a ameaça, abrir o nome em Threat e, depois, o resultado com o mesmo nome. Isto abre a página da ameaça no Sophos Threat Center. Utilizar as ligações aí disponíveis para obter mais informações. Disponibilizar os identificadores das aplicações e os detalhes das deteções apenas a pessoas autorizadas. Resultados antigos ou vazios não demonstram uma nova análise bem-sucedida: verificar em conjunto o estado da tarefa, a atualidade dos resultados e a informação apresentada na aplicação no mesmo dispositivo, sem presumir uma limpeza automática.

Network: segurança Wi-Fi, não configuração Wi-Fi

Network > Man-in-the-middle protection gere a funcionalidade Wi-Fi Security do IXM, em especial a deteção de ataques man-in-the-middle. Um ataque detetado gera um evento nos detalhes do dispositivo e um alerta. As definições Network atribuídas deixam de poder ser alteradas pelo utilizador na aplicação; configurar Extra settings apenas por indicação do Sophos Support. Isto não é uma configuração de SSID Wi-Fi, certificados ou VPN.

Ao ativar Wi-Fi Security, a aplicação Android solicita localização precisa e localização em segundo plano devido ao modelo de permissões de localização do Android: um nome de rede Wi-Fi pode permitir inferir a localização. Neste caso, o pedido de permissão não significa que o IXM obtenha ou acompanhe a localização; esta afirmação limitada não garante que não sejam tratados dados de rede ou de diagnóstico. Acordar esta autorização sensível com os responsáveis pela privacidade e com o proprietário do dispositivo antes do piloto. Sem permissões confirmadas, não presumir que a proteção Wi-Fi funciona; não contornar definições geridas através de alterações pessoais do utilizador.

Na aplicação, em Network security > Wi-Fi Security, Check Wi-Fi verifica a rede à qual o dispositivo está ligado. Background check verifica a rede quando o dispositivo se liga ao Wi-Fi, se o estado de gestão permitir esta definição. A verificação abrange manipulação de conteúdos (conteúdos de sites alterados que induzem a ações prejudiciais), SSL interception (interceção através de um certificado falso, que pode expor dados sensíveis apesar de uma ligação aparentemente segura e encriptada) e SSL stripping (degradação de HTTPS para HTTP). O Wi-Fi Security não consegue detetar ARP spoofing (associação falsa do gateway ao endereço MAC do atacante) em dispositivos com Android 10 ou posterior devido a uma limitação do Android (Sophos Known Issue SMSECAND-4570). Os captive portals legítimos, como a página de autenticação de uma rede Wi-Fi pública, também podem gerar avisos adicionais, porque redirecionam todo o tráfego para o portal. Isto não autoriza ignorar avisos nem contornar as funções de proteção. A ausência de alertas não demonstra que todas as redes sejam seguras; observar separadamente o resultado da verificação na aplicação, as permissões e, quando aplicável, o evento central, sem simular um ataque real.

Android Web Filtering: efeito, listas e permissões

A configuração MTD controla o tratamento de sites maliciosos através de Filter malicious websites e o tratamento de categorias de conteúdos através de Filter websites by category. As categorias são atualizadas continuamente; uma classificação não é um dado imutável. Create events determina se apenas os acessos bloqueados ou também os avisos geram eventos nos detalhes do dispositivo. Num piloto aprovado, registar o âmbito de eventos escolhido e verificar aí os eventos de teste esperados; a ausência de uma linha de aviso quando só os bloqueios geram eventos não é, por si só, uma falha de proteção.

A classificação depende de https://4.sophosxl.net/lookup; se o serviço estiver inacessível, o Web Filtering bloqueia todos os sites. Com o filtro ativo, os conteúdos criminosos particularmente graves são sempre bloqueados e os URLs desses conteúdos são ocultados nos registos, eventos e relatórios – não todos os URLs. Não aceder a esses conteúdos para fazer um teste. Ao utilizar Web Filtering, planear a regra de conformidade Intercept X for Mobile permissions can be denied como No, para que um filtro que deixe de funcionar devido à desativação do Accessibility Service seja identificado como não conforme. Isto não repõe automaticamente a funcionalidade; avaliar separadamente as ações e as possíveis consequências para o acesso ou as aplicações de uma política de conformidade e não configurar reações perigosas nem alterações de estado sem aprovação.

Restringir as exceções e verificar a ordem de precedência

As exceções não são uma correção rápida inofensiva: a allowlist da política tem precedência sobre a blocklist da política; ambas têm precedência sobre a allowlist do utilizador. Segue-se o bloqueio por categoria. Na edição Threat Defense, é descrita adicionalmente uma blocklist do utilizador entre a allowlist do utilizador e o bloqueio por categoria; este passo intermédio não está esclarecido para a edição completa. Por isso, antes de criar uma exceção, verificar no piloto a ordem efetiva para a edição/versão utilizada, em vez de presumir uma ordem idêntica. Uma autorização local do utilizador não se sobrepõe a uma blocklist da política; o bloqueio obrigatório de conteúdos criminosos graves continua a ter de ser respeitado.

Allowed domains permite páginas apesar de a categoria estar bloqueada; Blocked domains bloqueia páginas apesar de a categoria estar permitida. Ambos os campos aceitam, por linha, um nome de domínio, um domínio com wildcard, um endereço IPv4/IPv6 ou uma sub-rede, sem separadores nem prefixos de protocolo como https:// ou chrome://. Os identificadores internos do browser também são entradas de exceção válidas: bookmarks em vez de chrome://bookmarks é um exemplo de sintaxe, não uma recomendação para bloquear os marcadores. O wildcard * tem de estar no início. Um * isolado em Blocked domains bloqueia todos os sites abrangidos pelo filtro.

Como exemplos de sintaxe, www.example.com, *.example.com, 203.0.113.0/24 e 2001:db8::/32 são formas válidas, não exceções empresariais para copiar. Para um teste aprovado, escolher primeiro um nome de domínio concreto, efetivamente necessário, e substituir o exemplo pela entrada verificada da organização. Um wildcard ou uma sub-rede abrange um âmbito maior do que um único nome ou endereço; verificar previamente o alcance e as dependências necessárias das aplicações e não utilizar entradas abrangentes como solução rápida.

Segundo a Sophos, o Web Filtering aplica-se a todo o tráfego Web nos dispositivos suportados, incluindo o tráfego Web de aplicações de terceiros e do sistema, bem como recursos externos carregados pelos sites, como tipos de letra. Wildcards abrangentes podem inutilizar aplicações empresariais ou sites. Testar no piloto isolado apenas uma exceção individual, aprovada e verificável, mantendo o registo da lista original; após o teste, remover especificamente a exceção e voltar a verificar o efeito de bloqueio/autorização. Não utilizar uma allowlist global como suposta solução para a indisponibilidade do serviço de classificação.

Verificar os browsers e a utilização local

Os browsers suportados são Android web browser, Firefox, Google Chrome e Microsoft Edge; outros poderão funcionar, mas não foram testados. Na aplicação, o Web Filtering está visível em Network security > Web Filtering. Se as verificações de browser, acessibilidade, modo do dispositivo e acessibilidade do serviço acima indicadas estiverem concluídas com sucesso, a alteração estiver autorizada e o estado de gestão permitir alterações locais, ativar Web Filtering nessa página. Depois, tocar em Malicious content e selecionar Warn ou Block. Para cada categoria de conteúdos pretendida, tocar na categoria e selecionar também Warn ou Block. Pedir que as definições geridas centralmente sejam alteradas através do procedimento de política aprovado, em vez de as contornar localmente.

Always allow access to this page no diálogo de aviso acrescenta uma exceção local; Clear allowed pages list volta a remover as exceções locais. Isto não é um desvio geral das regras centrais nem a reversão de uma política MTD. Acordar previamente também uma eliminação abrangente de autorizações locais.

Verificar o browser previsto em Protected browsers; Protected browsers (not tested) não constitui uma validação de browsers adicionais. Se um browser suportado estiver instalado, mas não constar de Protected browsers, verificar nas definições de sistema Android, em Accessibility, se Sophos Accessibility Service está ativado. Esta interface não comprova que uma política do tenant esteja efetivamente aplicada nem substitui a verificação da política e do funcionamento da aplicação. O limite do perfil de trabalho mantém-se, independentemente das opções visíveis.

Link Checker é uma funcionalidade separada da aplicação que permite verificar se os links provenientes de aplicações que não sejam browsers contêm conteúdos maliciosos ou inadequados. Não consegue verificar links abertos dentro de uma aplicação; os links têm de ser entregues ao browser. Não é um componente adicional das três áreas MTD aqui abordadas, Antivirus, Network e Web Filtering, nem é ativado automaticamente pela sua atribuição.

Atenção — o browser predefinido é alterado: Apenas se esta funcionalidade separada da aplicação for pretendida e aprovada, documentar o browser Android atualmente predefinido. Depois, em Network security > Link Checker, ativar a opção junto de Link Checker is turned off, confirmar o aviso com OK, escolher Intercept X e executar Set as default. Se houver vários browsers, selecionar o browser de destino pretendido em Checked links open in this browser. Testar um link inofensivo entregue externamente ao browser; nas aplicações com browser interno, avaliar separadamente a definição existente para abrir links no browser. No Gmail, é a opção Open web links in Gmail: desativá-la apenas após autorização, se os links tiverem de ser entregues ao browser. Esta alteração afeta a forma de abrir links nessa aplicação e não garante a cobertura de todos os links.

Selecionar novamente outro browser predefinido no Android desativa o Link Checker. Settings > Clear defaults deixa de utilizar o IXM como aplicação predefinida para os links suportados. Para voltar ao estado anterior, restaurar o browser predefinido documentado e, se aplicável, a opção de links alterada dentro da aplicação; voltar a verificar a mesma entrega de um link inofensivo ao browser. Isto não remove a política central de filtragem Web.

Device security avalia as definições de segurança do Android e apresenta recomendações. Verde com Secure indica a segurança máxima possível para a definição em causa, não a segurança completa do dispositivo nem uma política MTD aplicada. Vermelho com Insecure indica possíveis problemas de segurança. Verificar a recomendação para essa definição e pedir que seja efetuada a alteração aprovada correspondente.

Amarelo com Unknown significa que o IXM não consegue determinar inequivocamente se a definição é insegura devido ao modelo do dispositivo ou à versão do Android. Ponderar uma alteração dessa definição após verificação e em conjunto com a administração responsável, sem a impor apenas por causa da cor. Cinzento com Turned off significa que a verificação está desativada e que essa definição não é incluída no estado de segurança do dispositivo. Isto não significa que a funcionalidade de proteção Android subjacente esteja desativada. Não interpretar amarelo e cinzento como seguros.

Em Device security, tocar numa definição para ler mais sobre o seu impacto na segurança ou abrir o caminho de alteração disponibilizado. Tocar numa definição nem sempre a altera e não confere autorização para a alterar. Quando a aplicação é gerida pelo Sophos Mobile, as definições de sistema relevantes para a segurança são configuradas pela organização. Por isso, não pedir aos utilizadores que se sobreponham às definições geridas; uma recomendação não é um componente adicional da política MTD para Android.

Interpretar as notas de versão sobre a avaliação do dispositivo

As seguintes alterações do cliente Android estão documentadas em versões anteriores; a sua referência não confirma a versão instalada nem um efeito verificado no dispositivo.

  • Secure NFC: Na versão 9.8.4125, o Security Advisor tem em conta a definição Android Require device unlock for NFC (Secure NFC). O NFC ativado deixa de ser automaticamente classificado como inseguro se o Secure NFC for suportado e estiver ativado. Se o Secure NFC for suportado mas estiver desativado, aparece um aviso que recomenda a sua ativação. Verificar o suporte e o estado efetivo no dispositivo previsto; não aplicar a afirmação sobre Secure NFC suportado a dispositivos sem esta funcionalidade nem desativar indiscriminadamente o NFC.
  • Acessibilidade: A versão 9.7.3829 introduziu um aviso de Device security quando o Accessibility Service está ativado; a versão 9.7.4013 acrescentou a seleção de serviços individuais que podem ser excluídos destes avisos. Esta exceção ao aviso não desativa o serviço nem constitui uma autorização Android MDM. O Sophos Accessibility Service explicado acima continua a ser necessário para Web Filtering. Em contrapartida, Allowed accessibility services na política de dispositivo Android Enterprise determina que aplicações podem disponibilizar serviços de acessibilidade; verificar esta área MDM separada conforme a política empresarial para Android. Não deduzir da nota de versão que existe uma ação local de exceção disponível em todas as aplicações geridas, nem desativar o serviço Sophos necessário para eliminar um aviso.
  • Integridade do dispositivo: A versão 9.7.3672 substituiu a SafetyNet API da Google pela Play Integrity API na verificação da integridade do dispositivo. Trata-se de uma alteração histórica do método de verificação, não de um componente adicional da política MTD nem de um equivalente a uma regra de conformidade específica. Não comprova uma verificação de integridade bem-sucedida no dispositivo concreto nem uma autorização de inscrição ou de acesso; avaliar separadamente a política de conformidade e o resultado efetivo no dispositivo.

Aceitação limitada e reversão

  1. Antes: documentar um pequeno grupo piloto aprovado e um dispositivo de teste acessível para cada modo Android efetivamente previsto; registar a versão da política, o registo do IXM, o estado das análises/permissões, os últimos resultados, as páginas de teste permitidas e bloqueadas, as dependências de browsers/aplicações empresariais e um canal de comunicação independente. Para dispositivos com perfil de trabalho, não definir o êxito do Web Filtering como objetivo; não o implementar aí como proteção eficaz.
  2. Após a atribuição: aguardar pela próxima ligação/sincronização, verificar a política e a configuração da aplicação no dispositivo e observar separadamente o funcionamento. Para o Web Filtering, abrir apenas páginas de teste Web Security & Control inofensivas e aprovadas; apesar da classificação de teste, o conteúdo dos exemplos é inofensivo. Comparar destinos Web permitidos e bloqueados, o estado da acessibilidade e a verificação Wi-Fi numa rede conhecida. Verificar separadamente o estado da análise antivírus e os resultados mais recentes; não utilizar malware real como teste. Em Create events, verificar apenas os eventos de teste esperados do Web Filtering; não confundir o estado de uma tarefa de análise com o resultado da análise. Uma atribuição bem-sucedida não comprova eficácia. Mesmo que o serviço de classificação esteja acessível a partir do computador do administrador, isso não comprova que o IXM lhe consiga aceder na rede prevista para o dispositivo; verificar esse caso no piloto aprovado e não provocar intencionalmente uma falha em produção.
  3. Em caso de bloqueio indevido ou ausência de proteção: interromper a expansão, preservar o estado dos dispositivos/dependências afetados e isolar a causa: o serviço está acessível? A acessibilidade continua autorizada? O problema diz respeito a uma exceção, ao grupo de exclusão da análise ou à política inteira? Remover a nova exceção introduzida no piloto ou restaurar a lista anterior; se tiver havido alterações de grupos, repor o âmbito restrito original. Se necessário, restaurar especificamente apenas uma versão da política verificada para a falha em causa ou atribuir uma alternativa anteriormente verificada. Se o serviço de classificação estiver indisponível, a política de contingência também não pode ativar o Web Filtering com a mesma dependência do serviço inacessível; na ausência de um caminho de reversão acessível e aprovado, não efetuar mais alterações e escalar através do canal de comunicação independente. Não «desinstalar» às cegas uma política MTD como se fosse uma política de dispositivo Android nem remover a aplicação IXM: as definições MTD alteradas são sincronizadas na próxima ligação; a reversão consiste numa alteração direcionada da política ou na atribuição de outra política verificada, não na ação de desinstalação MDM. No mesmo dispositivo de teste, após a próxima ligação ao Sophos Mobile, voltar a verificar a política efetivamente aplicada, o estado da aplicação/permissões, os destinos empresariais permitidos, a funcionalidade de proteção e os eventos. Não desativar as permissões do filtro nem realizar testes descontrolados com * ou uma allowlist global.

Pendente antes da aprovação: não foram testados no tenant do cliente a licença concreta, a função administrativa, as versões Android suportadas, o modo MDM/da aplicação, as autorizações de privacidade para a análise e a localização, a disponibilidade efetiva da acessibilidade e do serviço, o efeito das exceções, o âmbito dos grupos e o caminho de reversão. O responsável pela política MTD não substitui as instruções separadas de atribuição/registo nem as políticas de Web Filtering para iOS ou de MDM para Android Enterprise. Antes de uma atribuição em produção, é necessário verificar a licença, o efeito da política e o caminho de reversão num dispositivo de teste aprovado; sem essa comprovação, não implementar.