Saltar para o conteudo
Avanet

Sophos Mobile Threat Defense no iPhone e iPad: planear com segurança a política para iOS

Uma política de Mobile Threat Defense (MTD) configura o Sophos Intercept X for Mobile quando a aplicação está registada no Sophos Mobile. Não é uma política de dispositivos iOS/iPadOS: as definições de MDM da Apple, os perfis e a gestão ao nível do dispositivo têm um âmbito próprio. O simples registo de uma aplicação no Sophos não comprova que o dispositivo seja supervisionado (supervised) nem que exista um filtro Web ativo em todo o dispositivo. A integração de MTD com o Intune também não corresponde automaticamente à mesma atribuição de política.

⚠️ Antes de qualquer alteração: No modo de MTD Web Filtering ao nível do dispositivo, documentado pelo Sophos Mobile para dispositivos supervisionados, segundo a Sophos o filtro bloqueia todos os sites se não conseguir aceder ao serviço de classificação https://4.sophosxl.net/lookup. Nesse modo, também abrange ligações de aplicações e recursos de outros sites. Em contrapartida, na via distinta para dispositivos não supervisionados, o âmbito documentado da filtragem limita-se ao tráfego de rede da aplicação gerida à qual o filtro foi atribuído — não abrange todos os sites no dispositivo, o Safari ou as aplicações do sistema. Uma entrada com caráter universal em Blocked domains pode, inadvertidamente, impedir o funcionamento de aplicações e serviços do sistema no modo ao nível do dispositivo; um único * bloqueia todos os sites abrangidos pelo respetivo filtro. Nem uma exceção abrangente nem um bloqueio global são passos de diagnóstico seguros. Esclarecer primeiro o âmbito, a acessibilidade do serviço, o grupo de teste aprovado, um canal de comunicação independente e a via de reversão.

Distinguir previamente licença, edição e plataforma

  • Sophos Mobile Threat Defense (anteriormente Intercept X for Mobile) licencia a gestão da aplicação Intercept X; Sophos Mobile (anteriormente Central Mobile Advanced) inclui MDM e MTD. Sophos Mobile Device Management (anteriormente Central Mobile Standard), por si só, não constitui prova de autorização para MTD. Verificar a licença e os tipos de política disponíveis no próprio tenant, sem os deduzir do título de uma página de ajuda.
  • A configuração MTD para iOS destina-se à aplicação Intercept X registada no Sophos Mobile. As duas versões oficiais da ajuda sobre Web Filtering não se contradizem explicitamente, mas documentam os pré-requisitos de forma diferente: a edição Sophos Mobile restringe expressamente esta configuração a dispositivos supervisionados; a edição Threat Defense não refere o requisito de supervisão. Esta omissão não comprova suporte ao nível do dispositivo em dispositivos não supervisionados nem constitui autorização para lhes atribuir Web Filtering de MTD de forma geral ou afirmar que funciona nesse âmbito. Enquanto não estiverem esclarecidos a edição, a licença, o estado de supervisão, a adequação do perfil e o comportamento no tenant de destino, a implementação do filtro Web permanece suspensa — mesmo para dispositivos supervisionados sem piloto e reversão verificados. Via separada por aplicação: a Sophos descreve, em dispositivos não supervisionados a partir do iOS 16 ou iPadOS 16.1, a filtragem de aplicações geridas individuais e indica expressamente Sophos Intercept X no seletor de filtros da aplicação gerida como alternativa a uma política com a configuração «Web content filter». Isso não comprova um efeito ao nível de todo o dispositivo nem a adequação de qualquer perfil; verificar este caso específico separadamente antes da utilização.
  • A titularidade do dispositivo (Corporate/Personal), a inscrição no MDM, a supervisão pela Apple, o registo da aplicação e a instalação do perfil são características distintas. Com uma solução EMM de terceiros, aplicam-se requisitos próprios à configuração da aplicação e, se necessário, aos perfis; não reutilizar perfis de outra edição sem os verificar. O perfil de dispositivo iOS «Web content filter» continua a ser uma configuração diferente da opção MTD «Web Filtering».

Antes da alteração e da atribuição

  1. Documentar a licença do tenant, o tipo de dispositivo, a versão do iOS/iPadOS, o estado de supervisão, o registo da aplicação e a atribuição da política para um dispositivo piloto não crítico para a produção. Registar o estado atual da política e o canal alternativo efetivamente acessível; não alterar todos os dispositivos em simultâneo.
  2. Antes de ativar Web Filtering ao nível do dispositivo, esclarecer a supervisão e a compatibilidade do perfil de filtragem no dispositivo piloto previsto, bem como a acessibilidade do serviço de classificação pelos caminhos de rede em causa. Não autorizar dispositivos não supervisionados para MTD Web Filtering ao nível do dispositivo; avaliar separadamente o caso específico documentado por aplicação quanto a licença, aplicação gerida, versão do sistema operativo, perfil e resultados no piloto. Se subsistirem dúvidas sobre edição, licença, supervisão, adequação do perfil ou acessibilidade, não implementar. Não tentar «corrigir» o problema com uma lista de permissões abrangente: a precedência desta pode anular bloqueios pretendidos.
  3. Configurar de forma direcionada apenas o componente necessário. Após a atribuição, verificar no dispositivo piloto o estado da aplicação/do perfil e o acesso aprovado a um site não crítico; avaliar separadamente as categorias que se espera permitir ou bloquear e as aplicações de negócio documentadas. A atribuição bem-sucedida de uma política, por si só, não comprova que a filtragem esteja a funcionar. Não foram realizados testes em dispositivos para este artigo.
  4. Em caso de falha ou bloqueio indevido, suspender a alteração, repor a política ou exceção anterior, ou atribuir uma política alternativa previamente aprovada. Em seguida, voltar a verificar no dispositivo e no Sophos Mobile o estado, a acessibilidade e os eventos. A ação Uninstall policy do Sophos Mobile não permite desinstalar políticas MTD: atualizar a política MTD ou atribuir outra. Ao contrário das políticas de dispositivos iOS, as alterações às políticas MTD são sincronizadas quando o dispositivo voltar a ligar-se ao Sophos Mobile; verificar o resultado no dispositivo. Não considerar a remoção de um perfil uma reversão imediata e universalmente isenta de riscos; verificar antes as dependências do MDM e da aplicação.

Web Filtering: bloqueio em caso de falha, exceções e âmbito

No modo de MTD Web Filtering ao nível do dispositivo documentado para dispositivos supervisionados, o Web Filtering avalia o Safari, outros navegadores e as ligações de aplicações. O serviço tem de conseguir aceder a https://4.sophosxl.net/lookup; segundo a Sophos, se este acesso falhar, a função bloqueia todos os sites no âmbito abrangido pelo respetivo filtro (Fail-closed). A atribuição de filtros documentada separadamente para dispositivos não supervisionados diz respeito apenas ao tráfego de rede de aplicações geridas individuais; dela não se pode concluir que o Safari, outras aplicações ou todos os sites no dispositivo sejam filtrados. Categorias bloqueadas, sites maliciosos, avisos e eventos devem ser planeados separadamente. Determinados conteúdos criminosos particularmente graves são sempre bloqueados quando o filtro está ativo; os respetivos URL são mascarados nos registos, eventos e relatórios. Por isso, a ausência de um URL em texto claro não prova que não tenha havido bloqueio.

Limite do filtro: No modo documentado ao nível do dispositivo, um caráter universal abrangente em Blocked domains pode afetar aplicações de terceiros e do sistema; um único * bloqueia todos os sites no âmbito do filtro. Uma lista de permissões abrangente pode anular bloqueios pretendidos. Nenhuma destas opções é um diagnóstico seguro. A atribuição de um filtro a aplicações geridas individuais em dispositivos não supervisionados é uma via distinta para aplicações geridas, não uma autorização para MTD em todo o dispositivo nem uma instrução para configurar VPN por aplicação aqui. O artigo sobre a segurança da filtragem Web no iOS aborda a sintaxe das exceções, a prioridade das listas, a configuração do filtro, os riscos de bloqueio em caso de falha e as verificações no piloto.

Os eventos de Web Filtering não são Network logging. O Sophos Mobile pode gerar eventos de bloqueio ou aviso para sites filtrados nos detalhes do dispositivo; estes eventos não implicam o registo equivalente de URL, horas de ligação e volume de dados. Apenas para Network logging ativado separadamente, quando o Intercept X for Mobile é gerido pelo Sophos Mobile, a ajuda da aplicação descreve metadados de rede como URL, horas de ligação e volumes de dados enviados ou recebidos. Segundo a Sophos, esta função de registo de rede não permite à organização ver o conteúdo transmitido; isso não significa que os URL fiquem ocultos. O mosaico Network logging só aparece no painel da aplicação quando a função está ativa e explica os tipos de dados recolhidos. Esclarecer separadamente a finalidade, o acesso e a retenção antes de a ativar.

Network e segurança Wi-Fi

A configuração MTD Network gere a segurança Wi-Fi da aplicação e a sua verificação de ataques Man-in-the-Middle. Quando é detetado um ataque, o Sophos Mobile cria um evento nos detalhes do dispositivo e um alerta. Assim que esta configuração é atribuída, o utilizador deixa de poder alterar as definições correspondentes na aplicação. Configurar Extra settings apenas por indicação do Sophos Support.

Para uma verificação manual no Intercept X for Mobile, abrir Dashboard > Network security > Wi-Fi Security e selecionar Check Wi-Fi. Esta ação verifica a rede Wi-Fi à qual o dispositivo está ligado. Com Background check ativado, segundo a Sophos, a aplicação verifica a ligação de rede sempre que o dispositivo se liga a uma rede Wi-Fi. Isto não comprova uma verificação contínua; na aplicação gerida, a gestão pela organização e a atribuição da política continuam a ser determinantes.

Os tipos de problemas apresentados têm causas distintas:

  • Captive portal: Uma rede Wi-Fi pública exige autenticação antes de permitir o acesso. O redirecionamento do tráfego para a página de autenticação pode gerar avisos adicionais.
  • Content manipulation: Conteúdos de websites manipulados induzem a ações prejudiciais. Desta forma, os atacantes podem, por exemplo, contornar a autenticação ou eliminar dados.
  • SSL interception: Um certificado de servidor falso permite intercetar uma ligação protegida e desencriptar dados sensíveis, apesar de a ligação parecer segura.
  • SSL stripping: Uma ligação HTTPS é degradada para HTTP não encriptado. Através de um proxy próprio, os atacantes podem redirecionar o tráfego e ler dados sensíveis, enquanto a ligação continua a parecer segura.

O ARP-Spoofing não é detetado no iOS a partir da versão 10.3 — por isso, não afirmar que existe «proteção completa contra MITM». Um alerta é um sinal a investigar, não uma prova de uma causa específica.

É possível ocultar problemas de Wi-Fi para redes individuais. Os problemas de Wi-Fi ocultos não contam para o estado do dispositivo. Para voltar a apresentar todos os problemas ocultos, selecionar Show all Wi-Fi issues na página Settings da aplicação Intercept X. Esta ação repõe a visibilidade, mas não resolve a causa do problema de rede; na validação, voltar a avaliar os avisos.

Enviar o registo da aplicação ao Sophos Support

As definições Log level e Send log files encontram-se em Intercept X for Mobile > Settings, não na aplicação Definições do iOS. Se o Sophos Support o solicitar, é possível selecionar em Log level o âmbito do registo da aplicação. Send log files cria uma mensagem de correio eletrónico com o ficheiro de registo da aplicação em anexo; o endereço do Sophos Support está preenchido por predefinição. Antes do envio, verificar o destinatário, o anexo e a autorização para a partilha. O destinatário predefinido não comprova que a transmissão tenha sido autorizada nem concluída. Este ficheiro de registo da aplicação não equivale a Network logging.

Data tracking é uma definição separada: Em Intercept X for Mobile > Settings > Data tracking, é possível permitir que a Sophos recolha dados de utilização anónimos para melhorar a aplicação. Esta indicação de finalidade e anonimato refere-se aos dados de utilização da aplicação aí descritos, não a toda a telemetria em geral. Data tracking não corresponde ao envio de um ficheiro de registo da aplicação ao Sophos Support, nem a Network logging, nem a uma transferência de dados para o Data Lake. Em particular, não implica qualquer garantia de que os registos de suporte, os URL de rede ou os dados do Data Lake sejam anónimos. A ajuda de Settings não indica um estado predefinido para Data tracking; não assumir que está ativado ou desativado por predefinição.

Filtragem de SMS/MMS e estado do dispositivo

A configuração MTD SMS Filtering define os domínios da organização para os quais devem ser detetados domínios falsos de aparência semelhante em SMS/MMS. São descritos três tipos de alterações: caracteres individuais são substituídos, inseridos ou trocados de posição; o nome do domínio recebe um prefixo ou sufixo, ou seja, um elemento acrescentado antes ou depois do nome; ou o domínio de topo, isto é, a extensão do domínio, é diferente. Ter em conta estas variantes ao verificar os domínios da organização, sobretudo se a própria organização utilizar domínios com nomes semelhantes ou várias extensões de domínio. As mensagens de contactos conhecidos estão excluídas da filtragem; os subdomínios do domínio verdadeiro não são filtrados apenas por esse motivo. Se uma mensagem de um remetente desconhecido for classificada como spam, essa mensagem, bem como as mensagens anteriores e posteriores do mesmo remetente, são movidas para SMS Junk. As iMessages não estão abrangidas.

Message Filtering verifica se os SMS/MMS recebidos contêm URL de phishing e tem de ser ativado pela organização. Se a aplicação Intercept X apresentar Turn on Message Filtering em Settings, é também necessária a ativação local solicitada pela organização: na aplicação Definições > Mensagens > Desconhecidos e Spam > Filtragem de SMS do iOS, ativar Intercept X. A seleção no iOS não substitui a ativação pela organização. Verificar com os responsáveis pela área de negócio as variantes dos domínios e possíveis classificações incorretas antes da atribuição; consultar SMS Junk em vez de prometer garantias de entrega.

Em Device security, a aplicação apresenta o modelo e a versão do iOS e, se for detetado, um jailbreak. As recomendações de atualização aparecem quando não está instalada a versão mais recente disponível do iOS. A ausência de um aviso de jailbreak não permite concluir que o dispositivo está garantidamente livre de comprometimento.

Não confundir as permissões da aplicação iOS com as regras Android: segundo a tabela de plataformas, a regra de conformidade MTD da Sophos para permissões recusadas à aplicação Intercept X e a regra para intervalos de análise de malware aplicam-se apenas a Android, não a iOS. Em contrapartida, para iPhones e iPads, a edição Threat Defense documenta, entre outras, a regra de conformidade Web Filtering turned on e o intervalo máximo de sincronização do Intercept X; o estado do dispositivo só indica um jailbreak quando a aplicação o deteta. É necessário verificar separadamente a ativação no iOS acima referida para a filtragem de SMS e um perfil de configuração adequado para Web Filtering ou Network logging; daí não se pode inferir uma permissão para análises de malware no iOS ou uma autorização de acessibilidade do Android.

Perfil de filtragem e reversão segura

Web Filtering ou Network logging podem exigir um perfil de configuração. A via de instalação aqui descrita começa com a atribuição de um perfil ao dispositivo pela organização. Conforme a forma de gestão, o Intercept X solicita a instalação manual; isto não implica que todos os modos de filtragem exijam um perfil.

O perfil descarregado tem de ser instalado no prazo de oito minutos; depois disso, expira e a equipa de TI tem de o atribuir novamente.

Apenas se o Intercept X solicitar a instalação manual do perfil atribuído pela organização:

  1. Confirmar o aviso de instalação da aplicação com OK.
  2. Confirmar o pedido de transferência seguinte com Allow.
  3. Após a transferência, fechar a mensagem com Close. O perfil ainda não está instalado.
  4. Abrir a aplicação Definições do iOS e selecionar Profile Downloaded.
  5. Tocar em Install e seguir as instruções apresentadas para concluir a instalação.

Se a instalação falhar com Profile Installation Failed, segundo a ajuda da aplicação o dispositivo não suporta perfis de Web Filtering: não repetir atribuições às cegas; esclarecer com a equipa de TI a compatibilidade e a via de gestão. A instalação do perfil e a proteção ativa devem ser verificadas separadamente. Com uma solução EMM de terceiros, a disponibilização automática do perfil só está prevista nas condições documentadas separadamente; não substitui a verificação do estado de supervisão.

Pré-requisitos para a implementação: A edição Sophos Mobile exige dispositivos supervisionados para esta configuração de Web Filtering; a edição Threat Defense omite essa indicação. Daí não resulta uma autorização para Web Filtering ao nível do dispositivo em dispositivos não supervisionados. A via por aplicação, documentada separadamente, pode selecionar o Intercept X como filtro, mas não constitui uma autorização geral para o dispositivo. A edição, a licença, a supervisão, os perfis suportados e o âmbito por aplicação têm de ser confirmados tecnicamente e de forma independente no tenant de destino. Para este artigo, não foram realizados testes num tenant Sophos Mobile nem em dispositivos iOS/iPadOS. Continuam por fazer a validação num piloto real e a validação da via de reversão. Não implementar enquanto os pré-requisitos não estiverem esclarecidos, o efeito da filtragem não tiver sido verificado no dispositivo piloto previsto ou a via de reversão não tiver sido validada.