Saltar para o conteudo
Avanet

Sophos Mobile Threat Defense: criar e atribuir políticas com segurança

As políticas MTD para o Sophos Intercept X for Mobile devem ser distinguidas das políticas de dispositivo Android/iOS instaladas na edição MDM e do tipo de política separado Chrome Security. A seleção de dispositivos e grupos, os passos de Assign, a verificação do estado e o download para suporte constam do procedimento comum de atribuição de políticas. Este artigo acrescenta apenas a preparação, sincronização e reversão específicas de MTD. Quando o Sophos Intercept X for Mobile no Android é gerido pelo Sophos Mobile, a organização define centralmente as definições dessa aplicação. A licença ou a presença de uma opção de menu não comprovam funcionalidades MDM nem um efeito real no dispositivo.

As definições impostas centralmente à aplicação Intercept X gerida devem ser distinguidas das ações da organização sobre as aplicações: se a organização gerir o dispositivo Android ou a respetiva área de trabalho com o Sophos Mobile Control, pode ordenar aí a instalação ou desinstalação de aplicações. São ações de gestão da organização, não definições locais do utilizador no Intercept X. A desinstalação de uma aplicação não equivale a Uninstall policy, à remoção da inscrição MDM ou à remoção do perfil de trabalho. Esta capacidade não comprova autorização para todas as aplicações em todos os dispositivos nem uma desinstalação remota executada com sucesso.

Antes do piloto: edição, plataforma e conteúdo

  1. No tenant de destino, verificar a autorização para MTD, a função de administrador, a plataforma e o tipo de política. Se for necessário gerir diferentes tipos de dispositivos, criar várias políticas adequadas a esses tipos. Isto não implica uma política própria para cada dispositivo nem uma regra de precedência em caso de sobreposição. Para um dispositivo-piloto, registar a aplicação Intercept X instalada e registada, o ID do dispositivo, a política anterior e a prevista, bem como as atribuições individuais e a grupos. Não presumir a precedência em caso de sobreposição nem o efeito de uma mudança de grupo. Verificar localmente as opções para Android; para iPhone e iPad, consultar a política MTD para iOS e, se houver Web Filtering, também os limites e exceções da filtragem no iOS. Este artigo não é um guia de filtragem multiplataforma.
  2. Em Policies > [Plataforma] > Create > [Tipo de política], introduzir o nome e a descrição. Verificar a configuração Network adicionada automaticamente segundo a ajuda do Threat Defense e ajustá-la, se necessário. Adicionar as restantes configurações necessárias através de Add configuration; na página de definições de cada configuração adicionada, introduzir as definições necessárias. Depois de adicionar todas as configurações necessárias, voltar a verificar os respetivos valores e criar a política com Save. A atribuição é feita separadamente. Network não constitui prova de que se trata de um perfil MDM de Wi-Fi ou de rede; os procedimentos de atualização e desinstalação de MDM não se aplicam aqui. Verificar separadamente o efeito na plataforma de destino.
  3. Os marcadores de posição utilizados são substituídos no momento da atribuição: %_EMAILADDRESS_% corresponde ao endereço de email do utilizador associado; %_USERNAME_% corresponde ao respetivo Exchange Login (não necessariamente ao nome de início de sessão habitual); %_DEVPROP()_% corresponde a uma propriedade do dispositivo, cujo nome se insere entre parênteses. Podem ser utilizadas todas as propriedades apresentadas na página Show device do dispositivo, nos separadores Device properties e Custom properties. Por exemplo, %_DEVPROP(IMEI)_% insere o IMEI do dispositivo, se estiver disponível. Verificar no piloto se o campo é adequado, a associação de utilizador e dispositivo, o valor efetivo e a confidencialidade; não adivinhar valores em falta.

Parar antes de atribuir a filtragem Web Filtering no iOS: A ajuda completa do Sophos Mobile limita expressamente esta configuração a dispositivos supervisionados. O facto de a ajuda do Threat Defense não mencionar esse limite não autoriza a filtragem de todo o dispositivo em iPhones/iPads não supervisionados. Esclarecer a supervisão, o perfil, o âmbito da filtragem, a acessibilidade do serviço de classificação, o piloto e uma via de reversão independente com a política MTD para iOS e os limites e exceções da filtragem no iOS. Não alargar a atribuição enquanto o âmbito ou a via de reversão estiverem por esclarecer; verificar separadamente os requisitos para Android.

Atribuição, efeito e reversão

Após a aprovação do conteúdo da política MTD concreta, atribuí-la primeiro a dispositivos-piloto individuais através do procedimento comum indicado; só incluir grupos após verificar os seus membros e eventuais sobreposições. No procedimento direto de Assign, a ajuda do Threat Defense indica a plataforma, Select devices ou Select device groups e Finish, mas não uma página Schedule task. Não aplicar a este procedimento MTD os passos de agendamento e desinstalação previstos para determinadas políticas de dispositivo MDM instaladas. A ajuda também menciona atribuições através de dispositivos e Task Bundles. Para atribuir a política como parte de um Task Bundle, adicionar uma tarefa Assign policy ao pacote e transferir o pacote para os dispositivos ou grupos de dispositivos previstos. Verificar previamente a edição, a plataforma, os tipos de tarefas disponíveis e o conjunto de dispositivos de destino; os mesmos limites do piloto e da via de reversão também se aplicam aqui. A criação, a ordem das tarefas, o agendamento e a resolução de problemas são tratados separadamente no ciclo de vida dos Task Bundles. Este método de atribuição documentado não comprova uma transferência de pacote testada neste artigo nem o efeito da política nos dispositivos de destino.

Segundo a Sophos, as políticas MTD entram em vigor ao serem atribuídas e sincronizam-se a cada ligação ao Sophos Mobile; as alterações não exigem um Update devices manual. «Imediatamente» não comprova a entrega a um dispositivo offline nem a eficácia da proteção. Em cada dispositivo-piloto, após a ligação, verificar a atribuição, o estado da aplicação/do perfil, a função afetada e a utilização normal da aplicação e da rede com testes não críticos aprovados. Só alargar a atribuição depois de comprovado o efeito e verificada a via de reversão.

Se o efeito da política MTD não se verificar ou falhar, parar novas atribuições e investigar pela seguinte ordem:

  1. Destino e atribuição: Em Policies > [Plataforma], comparar o tipo de política e os valores guardados com o plano do piloto. Em My Environment > Mobile Devices > [Dispositivo] > Policies, verificar a atribuição e o respetivo estado; se a vista não mostrar esse tipo de política, consultar Open in Sophos Mobile nos detalhes do dispositivo. Confrontar o ID do dispositivo, a atribuição individual ou por grupo e a pertença atual ao grupo. Se a atribuição prevista estiver ausente, não partir do princípio de que há uma falha funcional.
  2. Ligação: Nos detalhes do dispositivo, verificar Last Intercept X for Mobile sync e a sincronização observada da aplicação; Last active, por si só, não comprova uma ligação do Intercept X. Se a ligação estiver pendente, não afirmar que a política foi entregue; voltar a verificar o estado e o efeito após a ligação seguinte. Se a sincronização continuar ausente, manter bloqueado o alargamento e escalar o problema.
  3. Pré-requisitos e conflitos: Conferir no piloto a edição, licença, função, plataforma, aplicação Intercept X registada e estado do perfil necessário. Para falhas de filtragem no iOS, recorrer aos artigos específicos de iOS indicados, em vez de alterar indiscriminadamente a filtragem. Verificar a sobreposição entre atribuições individuais e a grupos; não adivinhar a sua precedência. Só depois de esclarecidas a atribuição, a ligação e os pré-requisitos é que um teste funcional não crítico aprovado poderá confirmar uma falha real da função.

Reversão perante um desvio confirmado: Conferir os dispositivos afetados e o estado anterior. Para MTD, a Sophos indica alterar a política ou atribuir outra política, não Uninstall policy para perfis de dispositivo MDM. Não alterar indiscriminadamente uma política partilhada ou um grupo enquanto o âmbito e a precedência não estiverem esclarecidos. Nos dispositivos-piloto com uma atribuição individual inequívoca, atribuir de forma direcionada a alternativa previamente verificada ou corrigir a respetiva política-piloto. Após nova ligação, verificar a política e a função em cada dispositivo afetado; se não houver sincronização ou se uma ligação essencial à atividade estiver comprometida, não declarar a reversão bem-sucedida e escalar o problema.

Tratar separadamente as novas políticas da API e a exportação para suporte

A versão 2026.38 do serviço Sophos Mobile, de 21 de setembro de 2026, adiciona automaticamente configurações com definições recomendadas ao criar novas políticas MTD através da Mobile API. As políticas existentes não são alteradas por esta mudança. A nota de versão não indica valores concretos nem refere uma alteração às predefinições da criação manual com Create, à versão do cliente, às permissões ou à atribuição automática. Antes do piloto de políticas criadas pela API, verificar no tenant de destino a plataforma efetiva, todas as configurações geradas e os respetivos valores; não equiparar a configuração Network adicionada automaticamente segundo o guia mais antigo da interface, nem outras predefinições da interface, às novas predefinições da API.

O download de uma política MTD pode fornecer definições ao Sophos Support. A seleção, verificação do ficheiro e transferência protegida são descritas na secção de download para suporte do procedimento comum de atribuição de políticas. Verificar no tenant de destino a edição, o tipo, a plataforma, as permissões e o destinatário; inspecionar o ficheiro quanto a valores confidenciais e eliminar as cópias em segurança após a autorização. Os mesmos passos na interface não comprovam que as exportações MDM e MTD tenham o mesmo conteúdo. O download não constitui atribuição, prova de sincronização nem um método comprovado de cópia de segurança, importação ou reversão.

Não testado em ambiente operacional: Para este artigo, não foram realizados testes de tenant, de dispositivos, de API ou de transferência para o suporte; o artigo não comprova um piloto bem-sucedido, uma atribuição efetiva ou uma reversão. Antes de qualquer execução efetiva, é necessário obter autorização expressa e verificar a edição, os direitos de utilização, a função de administrador, o tipo de política, a plataforma, a aplicação Intercept X registada (Intercept-X-App) e o estado de perfil necessário no tenant de destino. Devem estar definidos os dispositivos de destino, as atribuições individuais e de grupo e o seu comportamento em caso de sobreposição; no caso de iOS-Web-Filtering, também a supervisão, o âmbito da filtragem e a acessibilidade do serviço de classificação. Nas políticas criadas através da API, é necessário verificar as configurações e os valores efetivamente gerados. A atribuição deve limitar-se inicialmente a dispositivos-piloto autorizados individualmente e só deve ser alargada após se observar o seu efeito e testar uma via de reversão acessível de forma independente. Antes de uma transferência para o suporte, é necessário verificar o conteúdo da exportação, os valores confidenciais, o destinatário autorizado, a proteção da transferência e a remoção segura das cópias.