Saltar para o conteudo
Avanet

Sophos Mobile: verificar inventário, estados e relatórios de dispositivos

Existem duas vistas diferentes do inventário de dispositivos móveis: My Environment > Mobile Devices, no Sophos Fusion, apresenta a lista e a página de detalhes dos dispositivos móveis; Devices, no Sophos Mobile Admin, abre a gestão de dispositivos móveis, com filtros avançados, Smart Groups e uma página de detalhes mais completa. Já My Environment > Computers & Servers corresponde ao inventário de computadores e servidores, não à lista de trabalho dos dispositivos móveis.

Este procedimento destina-se à consulta do inventário e dos estados, sem alterações. As páginas de detalhes também incluem botões para sincronizar, atribuir utilizadores, enviar mensagens, consultar a localização, bloquear, executar Unenroll, eliminar ou fazer Wipe. Nenhuma destas ações faz parte de uma verificação de inventário. Para uma mensagem autorizada separadamente, utilize o procedimento existente de envio de mensagens no Fusion; não é possível enviar mensagens a computadores Windows nem a Macs. Em particular, o desaparecimento de uma entrada não comprova que o dispositivo tenha sido reposto ou retirado de serviço de forma segura.

No Sophos Mobile Admin, o Dashboard personalizável é a página inicial habitual. Os seus widgets dão uma visão geral do inventário, enquanto Devices permite aceder à lista de dispositivos e aos detalhes de cada dispositivo. As informações do Dashboard incluem:

  • informações sobre todos os dispositivos ou por grupo;
  • estado de conformidade por plataforma ou para todos os dispositivos;
  • estado de gestão por plataforma ou para todos os dispositivos;
  • estado de registo no Self Service Portal (SSP), separado dos estados de conformidade e gestão;
  • versões das plataformas geridas.

Para verificar o inventário, consulte os widgets existentes e, em seguida, verifique na lista os dispositivos que apresentem discrepâncias. Não é necessário adicionar dispositivos nem ajustar a disposição do Dashboard.

Dashboard: efetuar alterações opcionais separadamente

Estas alterações não fazem parte da consulta do inventário. Ajuste a disposição do Dashboard apenas quando houver uma necessidade aprovada e registe previamente quais os widgets presentes e como estão dispostos. Estão disponíveis quatro formas de ajustar a disposição:

  • Add widget adiciona um widget.
  • Close no cabeçalho de um widget remove esse widget do Dashboard.
  • Restore default layout repõe a disposição predefinida da página, não uma disposição personalizada anterior.
  • Arraste o cabeçalho de um widget para alterar a ordem dos widgets.

Depois, compare os widgets visíveis e a sua disposição com o resultado pretendido. Remover um widget não elimina um dispositivo.

Adicionar um novo dispositivo, opcionalmente: No Dashboard, pode iniciar o Add device assistant através do widget Add device. A adição e o registo exigem uma aprovação própria e a permissão administrativa adequada. Para Android, iPhone e iPad na edição Threat Defense, utilize o procedimento do assistente para registar a aplicação Intercept X: explica a escolha do utilizador, Device details, o tipo de registo MTD adequado e a verificação final. Este percurso regista a aplicação de proteção, não o dispositivo inteiro por MDM; o acesso pelo Dashboard não comprova uma permissão MDM.

Encontrar o dispositivo no Sophos Fusion

  1. Abra My Environment > Mobile Devices. A pesquisa acima da lista encontra partes do nome do dispositivo ou do sistema operativo. Em Show filters, escolha os critérios e aplique-os com Apply; vários critérios são considerados em conjunto.
  2. Na linha do resultado, compare Name, Operating system, Management mode, Status, Compliant, Owner, Group, Last active, Email address e, se aplicável, User. Operating system indica o sistema operativo e a versão. User indica o utilizador atribuído no Sophos Fusion; clicar no seu nome abre os detalhes do utilizador sem alterar a atribuição. Normalmente, Email address corresponde ao endereço desse utilizador, mas pode ser definido de forma diferente ao adicionar o dispositivo ou mais tarde; o endereço, por si só, não comprova a atribuição a um utilizador. Last active indica a última sincronização com o Sophos Mobile, não a utilização física atual do dispositivo.
  3. Abra o nome do dispositivo. A vista geral na parte superior mostra Device name, Operating system com a versão, User, Last active e Device group. No canto superior direito encontram-se as ações do dispositivo; não as execute na verificação de inventário. Os separadores abaixo incluem Summary e, consoante o dispositivo e a forma de gestão, Events, Policies, Compliance, Properties, Scan results e Installed apps. Open in Sophos Mobile abre a página mais completa Show device no Sophos Mobile Admin.
  4. Compare uma entrada suspeita com a identidade esperada do dispositivo e o tenant correto; se a informação estiver visível e tiver autorização para a registar no âmbito da investigação, anote o identificador do dispositivo ou o IMEI. Registe a hora, os filtros aplicados, o modo de gestão e a discrepância apresentada. Para comparar estados, não clique em Actions > Synchronize, pois isso desencadeia uma ação no dispositivo.

Na vista geral na parte superior da página de detalhes do dispositivo no Fusion, Device name é o nome definido quando o dispositivo foi adicionado ao Sophos Mobile. Pode ser editado posteriormente em Show device; na verificação de inventário, limite-se a consultar o nome existente. Aqui, User indica o utilizador atribuído no Sophos Fusion. Clicar no seu nome nesta vista geral abre os detalhes do utilizador sem alterar a atribuição.

As colunas da lista descrevem aspetos diferentes: Name é o nome do dispositivo e Management mode é o modo de gestão escolhido durante o registo, que depende do tipo de dispositivo. Status mostra se o dispositivo é gerido e, se não for, pode indicar o motivo. Owner distingue Corporate (organização) de Personal (utilizador); Group indica o grupo de dispositivos a que pertence.

Interprete separadamente saúde e conformidade: o estado de saúde na lista de dispositivos móveis baseia-se em violações da política de conformidade configurada; também pode ser definido manualmente. Compliant indica o estado de conformidade. Na página de detalhes do dispositivo no Fusion, o ícone no canto superior esquerdo indica a plataforma; cada plataforma, como Android ou iOS, tem um ícone diferente. O indicador de saúde apresenta o estado de saúde: verde = Good health, amarelo = With warnings, vermelho = Needs attention. Passe o ponteiro sobre o indicador para consultar o estado. Os iPhones e iPads supervisionados apresentam ainda Supervised. Um ícone verde, por si só, não confirma uma sincronização recente nem a atribuição correta a um utilizador. Trate inicialmente uma sincronização antiga como ausência de informação recente do dispositivo, não como motivo para o eliminar.

Interpretar corretamente os campos de Summary

Na vista de detalhes do Fusion, Summary divide-se em três áreas:

Device summary contém Management mode e Owner, relativos à gestão e à propriedade. Description é a descrição introduzida ao adicionar o dispositivo. Tal como o nome do dispositivo, a descrição pode ser editada em Show device, mas não no âmbito desta verificação de inventário. Created at indica quando o dispositivo foi adicionado ao Sophos Mobile, normalmente a data de registo. No entanto, também é possível adicionar dispositivos sem os registar. Por isso, esta data não comprova que o registo tenha sido concluído.

Os momentos de sincronização das aplicações também aparecem em Device summary. Last Sophos Mobile Control sync indica a última sincronização dessa aplicação e só está disponível se o Sophos Mobile a gerir. Last Intercept X for Mobile sync indica a última sincronização dessa aplicação. Se o Sophos Mobile não gerir o Intercept X for Mobile, o campo apresenta Never.

Em Device health, o título da secção indica o estado de saúde. Compliance status indica se existem violações das regras da política de conformidade. Management status mostra se o dispositivo é gerido ou não e, se não for, pode indicar o motivo. Conformidade e gestão não são a mesma coisa.

Em Device information, Model name é a designação do modelo atribuída pelo fabricante. Phone number e Email address provêm normalmente do utilizador atribuído no Fusion, mas podem ser definidos de forma diferente ao adicionar o dispositivo ou mais tarde em Show device. Nenhum dos dois campos substitui a verificação de User. Last known location mostra as últimas coordenadas conhecidas e a data da última ação Find, não uma localização em tempo real. Nesta verificação de inventário, consulte apenas os dados existentes, sem iniciar um novo pedido de localização.

Assim, Created at em Summary descreve o registo do dispositivo; o campo com o mesmo nome em Properties descreve a propriedade individual e é explicado mais abaixo.

Verificar o estado de gestão no Sophos Mobile Admin

Na barra lateral do Sophos Mobile Admin, Devices apresenta os dispositivos e Device groups apresenta os grupos de dispositivos. Device groups não equivale aos conjuntos dinâmicos definidos por filtros em Smart groups.

Em Devices, abra o nome do dispositivo para aceder à página Show device. A parte superior contém as informações essenciais do dispositivo; na parte inferior, os detalhes estão distribuídos por vários separadores. Status mostra o tipo de gestão e os estados de gestão e conformidade; Compliance violations apresenta as violações concretas dos dispositivos não conformes. Tasks mostra as tarefas concluídas nos últimos dias, bem como todas as tarefas pendentes e falhadas. Investigue separadamente as tarefas que falharam, em vez de tentar «corrigir» o estado de gestão com uma ação. Edit em Show device abre a edição do dispositivo, mas não faz parte desta consulta sem alterações.

A ajuda da Sophos sobre o estado de gestão indica que, em Devices, deve passar o ponteiro sobre o ícone Managed para consultar o estado. A ajuda sobre a visualização de dispositivos indica também o ícone Not managed para consultar o motivo mais específico, como Unenrolled ou Checked out. Ambas as indicações provêm da documentação; o comportamento concreto destas informações no seu tenant não foi testado. Em Not compliant, a informação apresentada ao passar o ponteiro mostra a gravidade high, medium ou low. A Sophos distingue, entre outros, os seguintes estados:

  • Managed: registado no Sophos Mobile; Not managed: adicionado, mas ainda não registado.
  • Enrolling: o registo está em curso; Unenrolled: foi cancelado o registo de um dispositivo anteriormente gerido.
  • Checked out: o utilizador removeu manualmente o perfil de gestão, em vez de cancelar o registo pelo processo normal; este estado aplica-se a iPhones e iPads.
  • Wiped: um dispositivo anteriormente gerido foi reposto remotamente através do Sophos Mobile. É um registo histórico do estado de gestão, não uma indicação para voltar a repor o dispositivo.

No registo da aplicação em Android/iPhone/iPad aqui descrito para a edição Mobile Threat Defense, Managed significa que o Sophos Mobile gere o Intercept X for Mobile. Não comprova a gestão MDM de todo o dispositivo. Checked out continua associado à remoção manual do perfil de gestão do dispositivo e Wiped a uma reposição remota registada pelo Sophos Mobile. Não deduza nenhum destes dois estados a partir da desinstalação de uma aplicação, da remoção de um perfil de filtro Web ou da eliminação de dados de uma aplicação. As definições gerais dos estados não comprovam quais os valores efetivamente apresentados por cada modo de gestão no tenant.

Utilizar filtros e Smart Groups de forma controlada

Uma Smart Group é um conjunto dinâmico de dispositivos que correspondem aos critérios de filtro definidos, não um grupo de dispositivos. Um exemplo seria «Dispositivos Android da empresa criados nos últimos três meses»: a titularidade, a plataforma e a data de criação delimitam a seleção em conjunto. Adapte os nomes e os critérios à sua análise; o exemplo não é uma definição obrigatória para o inventário.

Para uma análise pontual, abra Extended filter acima da lista em Devices, defina os critérios, por exemplo o estado de gestão, e escolha Filter. Não guarde uma Smart Group neste passo. Para reutilizar um filtro, abra Smart groups acima da lista e selecione a entrada guardada pretendida.

Quando está ativa uma Smart Group ou um filtro avançado, o ícone de filtro no cabeçalho da tabela passa de azul a verde. Quando já não precisar dessa restrição, escolha Extended filter > Reset: isto desativa a Smart Group ou o filtro avançado em uso e volta a mostrar todos os dispositivos. A definição do filtro guardada não é eliminada. Verifique os filtros antes de uma nova análise e reponha os que já não forem necessários; caso contrário, podem faltar resultados esperados nas listas ou nos relatórios. Isto não significa que todos os relatórios adotem automaticamente todos os filtros da lista. Verifique separadamente o âmbito real do ficheiro gerado.

Guardar ou alterar Smart Groups: Estes passos alteram a definição do filtro guardada e devem ser distinguidos da análise pontual sem alterações. Verifique previamente o tenant, os critérios pretendidos e, se for alterar uma definição, a entrada guardada correta; estes passos não criam tarefas de instalação, eliminação ou Wipe para os dispositivos selecionados.

  1. Criar: Em Devices > Extended filter, defina os critérios, introduza um nome adequado no campo Smart group e escolha Save.
  2. Decidir após guardar: Filter aplica a nova Smart Group à lista de dispositivos. Close fecha a janela do filtro sem a aplicar. Guardar com Save e aplicar são, portanto, dois passos distintos; mais tarde, pode selecionar a entrada guardada em Smart groups.
  3. Editar: Aplique primeiro a Smart Group em causa, abra depois Extended filter, altere os critérios necessários e guarde com Save. Em seguida, volte a selecionar a entrada guardada e verifique os critérios e os dispositivos apresentados.
  4. Eliminar: Em Smart groups, escolha o ícone do caixote do lixo junto à Smart Group pretendida. Isto elimina a definição do filtro guardada, não os dispositivos. Antes, registe o nome e os critérios, caso volte a precisar da definição; depois, verifique se foi precisamente essa entrada que desapareceu da seleção. Se pretender apenas desativar a restrição em uso, utilize Reset, não o caixote do lixo.

Cuidados com as tabelas: Search all fields apresenta apenas as linhas que contêm o texto introduzido em qualquer uma das colunas. Em Show or hide columns, é possível mostrar ou ocultar colunas. Clicar no cabeçalho de uma coluna ordena as linhas por essa propriedade; voltar a clicar no mesmo cabeçalho inverte a ordem de ordenação. Os botões de navegação abaixo da tabela permitem selecionar uma página específica da tabela. Em muitas tabelas, clicar no nome de uma entrada abre Edit por predefinição; o triângulo azul abre outras ações. Para consultar um dispositivo, use especificamente Devices > nome do dispositivo > Show device; não guarde alterações. Para a exportação de tabelas, utilize o ícone de exportação abaixo da tabela para exportar a tabela inteira ou apenas a página atual como ficheiro Microsoft Excel ou CSV; se houver um filtro de linhas ativo, são exportadas apenas as linhas visíveis. Isto não indica qual será o âmbito de um relatório gerado separadamente. Os ficheiros Excel/CSV podem conter identificadores de dispositivos associados a pessoas: guarde-os localmente apenas se houver uma necessidade autorizada e siga a política aprovada pela organização quanto ao acesso, partilha e eliminação.

Consultar detalhes dos dispositivos e relatórios

Propriedades, políticas e certificados

Em Show device, no Sophos Mobile Admin, os separadores apresentam informações diferentes:

Para aceder a Custom properties e Internal properties, é necessário ativar Expert mode em Setup > General > Personal. Estas definições pessoais aplicam-se apenas ao administrador com a sessão iniciada; controlam a sua vista, não as propriedades guardadas do dispositivo. Por isso, um separador oculto não comprova que faltem valores. Qualquer alteração necessária à definição exige aprovação separada e deve ser guardada com Save.

  • Device properties mostra, entre outros dados, o modelo, o nome do modelo, a versão do sistema operativo e a indicação de que um dispositivo Android está rooted ou um dispositivo iOS está jailbroken. São propriedades comunicadas pelo dispositivo, não uma nova verificação no dispositivo.
  • Internal properties contém valores comunicados pelo dispositivo, como o IMEI (International Mobile Equipment Identity).
  • Custom properties mostra propriedades personalizadas do dispositivo além dos valores comunicados. Numa edição autorizada do dispositivo, também podem ser acrescentadas aqui informações específicas do utilizador. A consulta não comprova a atribuição de uma política nem a substituição de um marcador de posição. O procedimento separado para Custom properties explica a sintaxe, a atribuição individual e os valores predefinidos.
  • Policies mostra as políticas e os perfis de aprovisionamento atribuídos. O campo de pesquisa desta tabela também encontra IDs, embora a tabela não os apresente. As políticas de dispositivos iOS que contenham apenas Roaming/Hotspot ou Wallpaper não aparecem aqui: a ausência de uma linha não prova que não exista uma configuração em vigor. Este separador também permite atribuir e remover políticas; ambas são alterações e não fazem parte da verificação de inventário.
  • Declarative policy mostra os detalhes da política declarativa atribuída. Aqui, Assign serve para atribuir uma política, não para abrir outros detalhes em modo de leitura; não o utilize na verificação de inventário.

Certificates mostra certificados em utilização. Na tabela, passe o ponteiro sobre Subject ou Issuer para consultar os detalhes do certificado. A lista tem limitações que dependem da plataforma:

  • Android Enterprise: inclui certificados raiz, mas não certificados de cliente.
  • Macs: inclui certificados do dispositivo, mas não certificados do utilizador.
  • Windows: inclui certificados do repositório do utilizador, mas não do repositório do dispositivo.

Por isso, a lista não constitui uma prova completa de confiança. A ausência de uma entrada não prova que o dispositivo não tenha o certificado correspondente.

Inventário de aplicações e instalações pendentes

Installed apps, no Sophos Mobile Admin, mostra as aplicações instaladas. Size indica o espaço ocupado pela própria aplicação; Data indica o espaço adicional para dados do utilizador, configurações e outros elementos semelhantes. Aqui, Data não é o consumo de dados móveis; esse é tratado separadamente pela TEM.

Ao analisar os dados, tenha em conta a plataforma e a visibilidade:

  • A definição de privacidade Hide installed apps pode ocultar todo o separador Installed apps aos administradores. No entanto, os relatórios de aplicações continuam a disponibilizar uma lista consolidada de aplicações de todos os dispositivos; não é a lista de aplicações de um dispositivo individual.
  • No Android, a lista também inclui aplicações pré-instaladas. Nas outras plataformas, as aplicações pré-instaladas ou de sistema não são visíveis.
  • No Apple User Enrollment, as aplicações pessoais permanecem invisíveis, ou seja, as aplicações da conta Apple pessoal do utilizador.
  • Nos Macs, são apresentadas as aplicações de todas as contas de utilizador, não apenas da conta do utilizador atribuído.
  • O separador System apps mostra as aplicações de sistema Android; estas não podem ser desinstaladas.
  • Nos dispositivos Samsung, Knox apps mostra as aplicações instaladas pelo utilizador no contentor Knox; Knox system apps mostra as aplicações de sistema desse contentor.

Installed apps também permite instalar e desinstalar aplicações. Não execute estas ações para verificar o inventário. Em iPhones e iPads, as aplicações marcadas como Managed podem ser desinstaladas sem interação do utilizador; nos computadores Windows, a desinstalação está limitada às aplicações instaladas pelo Sophos Mobile. Estas diferenças são importantes para uma autorização posterior, mas não autorizam a criação de uma tarefa durante a verificação de inventário.

No Android Enterprise, Installed apps inclui ainda a secção Apps pending installation, com o estado de instalação das aplicações geridas do Google Play. O processo começa com uma tarefa Install autorizada em Apps - Android Enterprise: o Sophos Mobile envia um pedido de instalação a um servidor Google; a Google instala a aplicação no dispositivo. Na verificação de inventário, consulte apenas o estado já existente:

  • Installation request to be sent to Google: o comando Install foi executado; o pedido ainda não foi enviado à Google.
  • Installation request sent to Google: o Sophos Mobile enviou o pedido à Google. Isto ainda não comprova que a instalação tenha sido concluída.
  • Quando a Google instala a aplicação, o Sophos Mobile move a entrada de Apps pending installation para Installed apps. Esta mudança é o critério de sucesso visível na gestão.

Para uma implementação autorizada, utilize o procedimento separado de instalação para Managed Google Play. A mesma secção explica como verificar o país, o tipo de dispositivo e as transferências pendentes no Play Store quando os pedidos ficam bloqueados. Não inicie uma segunda instalação apenas porque o pedido já foi enviado, mas a aplicação continua pendente.

Consultar a última análise e os detalhes das ameaças

Para consultar os resultados da análise no Sophos Fusion, abra My Environment > Mobile Devices > [Dispositivo] > Scan results. Introduza um nome de ameaça, nome de aplicação, versão ou identificador de aplicação no campo de pesquisa para filtrar a lista de resultados. As opções de filtro acima da lista restringem os resultados por tipo de deteção: Threat, Suspicious, PUA ou Low reputation. Por exemplo, pesquise o identificador de uma aplicação suspeita ou utilize PUA para limitar a lista às deteções correspondentes; use o identificador dos seus próprios resultados, não um valor de exemplo. Para verificar os resultados, compare as correspondências apresentadas com o termo de pesquisa ou o tipo de deteção selecionado. Se faltar uma correspondência esperada, verifique primeiro o texto de pesquisa e a restrição de tipo selecionada; para alargar a comparação, apague o texto de pesquisa e remova a restrição por tipo de deteção. Uma vista filtrada vazia não prova que o dispositivo esteja livre de ameaças.

Scan results está disponível quando o Sophos Mobile gere o Intercept X for Mobile no dispositivo e mostra os resultados da última análise, não um estado continuamente atualizado em tempo real. Se tiver sido detetada uma ameaça, pode consultar as informações sem efetuar alterações:

  1. Em Scan results, clique no nome da ameaça.
  2. Nos resultados da pesquisa, selecione o resultado cujo título corresponde ao nome da ameaça. Normalmente é o primeiro resultado, mas o que importa é a correspondência do título.
  3. Na página aberta no Sophos Threat Center, consulte as ligações adicionais sobre a ameaça.

A ausência de separadores ou dados não prova a ausência de software, certificados ou ameaças.

Consultar aplicações e propriedades no Sophos Fusion

O Sophos Fusion tem separadores próprios para dispositivos geridos pelo Sophos Mobile. Para consultar o inventário de aplicações, abra My Environment > Mobile Devices, clique no nome do dispositivo e selecione Installed apps. As colunas têm os seguintes significados:

  • Source: origem da instalação. Store abrange Google Play, Apple App Store, Microsoft Store e Chrome Web Store; nos iPhones e iPads, também inclui lojas de aplicações alternativas. Nonstore significa instalação a partir de um ficheiro de pacote de aplicação. System identifica componentes do sistema operativo ou aplicações pré-instaladas pelo fabricante do dispositivo.
  • Name e Version: nome e versão da aplicação, tal como comunicados pelo sistema operativo.
  • Identifier: identificador interno da aplicação.
  • Installed at: data de instalação da aplicação.

Introduza um nome de aplicação, uma versão ou um identificador no campo de pesquisa para filtrar a lista. Para a origem, utilize os filtros Source acima da lista. Estas informações pertencem a Installed apps no Fusion, não aos campos de armazenamento Size e Data nem ao separador System apps do Mobile Admin.

Para consultar propriedades no Sophos Fusion, abra My Environment > Mobile Devices > [Dispositivo] > Properties. Type distingue System (comunicadas pelo dispositivo ao Sophos Mobile) de Custom (criadas manualmente e atribuídas ao dispositivo). Name indica o nome da propriedade e Value o respetivo valor. Utilize o campo de pesquisa para filtrar pelo nome ou valor; os filtros de tipo acima da lista permitem também restringir os resultados por tipo de propriedade. Este caminho pertence à vista de detalhes do Fusion, não ao separador Custom properties no Sophos Mobile Admin. Não utilize Add nem funções de edição ou eliminação na verificação de inventário. O procedimento separado do Fusion descreve uma alteração sujeita a aprovação específica.

Em ambos os separadores do Fusion, o ícone Refresh no canto superior direito volta a carregar as informações apresentadas. Não substitui a sincronização do dispositivo.

Created at indica o momento em que o Sophos Mobile registou pela primeira vez a propriedade para o dispositivo:

  • para uma propriedade do sistema, a primeira sincronização do dispositivo com o Sophos Mobile;
  • para uma propriedade personalizada criada para um dispositivo individual, o momento da sua criação;
  • para uma propriedade predefinida do dispositivo, o momento em que o dispositivo foi adicionado ao Sophos Mobile.

Updated at indica a última alteração da propriedade. Updated by indica o utilizador do Sophos Fusion que a alterou, ou System, se a alteração ocorreu devido a uma sincronização do dispositivo.

Relatórios e outras formas de análise

Para uma análise mais abrangente no Sophos Mobile Admin, abra Reports, escolha um relatório adequado e selecione Excel ou CSV na caixa de diálogo do formato. O ficheiro é guardado no seu computador. Não pressuponha que os filtros da lista são aplicados ao relatório nem que é possível escolher um período: antes de partilhar o ficheiro gerado, verifique o seu âmbito real, o período a que se refere e os campos sensíveis. Para as cópias locais, siga as regras aprovadas pela organização sobre acesso, partilha, conservação e eliminação; não está aqui comprovado qualquer prazo específico de conservação ou ocultação automática de dados. Para tabelas grandes, a Sophos recomenda relatórios ou a Mobile API em vez da exportação da tabela, porque estas opções são substancialmente mais rápidas para grandes volumes de dados.

Opcional: consultar dados já recolhidos no Data Lake. Verifique primeiro as licenças existentes e as definições de upload. Segundo a Sophos, este percurso exige, no Sophos Fusion, uma licença Sophos Mobile ou Sophos Mobile Threat Defense e, adicionalmente, uma licença Endpoint, Server ou MDR que inclua Sophos XDR. Se estes requisitos estiverem cumpridos e os Data Lake uploads para o Sophos Mobile já estiverem ativados, pode consultar as informações recolhidas sobre os dispositivos com Live Discover, no Threat Analysis Center. Esta é uma via de análise distinta dos relatórios e da Mobile API.

A Sophos documenta uploads de dados móveis para dispositivos Android, iPhones, iPads e Chromebooks. Os dados disponíveis dependem do modo de gestão. Por exemplo, um dispositivo Android Enterprise totalmente gerido fornece mais dados do que um dispositivo no qual o Sophos Mobile gere apenas o Intercept X for Mobile. A ajuda da edição completa do Sophos Mobile apresenta os exemplos de consulta abaixo; a ajuda da edição Threat Defense confirma a via do Data Lake, mas não enumera estes exemplos:

  • dispositivos que não sincronizam há um número definido de dias;
  • dispositivos nos quais uma determinada aplicação está atualmente instalada ou esteve instalada anteriormente;
  • ligações de rede por dispositivo ou aplicação, desde que os dados de rede necessários já tenham sido recolhidos.

Para consultar ligações de rede, a definição opcional Network logging também tem de estar já selecionada. Para consultar as definições existentes do Mobile, abra o ícone Global Settings e Products and Services > Mobile, sem alterar opções nem guardar. A Sophos documenta Network logging para dispositivos Android nos quais o Sophos Mobile gere a aplicação Sophos Mobile Control, bem como para iPhones e iPads nos quais gere o Sophos Intercept X for Mobile. A simples instalação de uma destas aplicações não comprova essa relação de gestão.

Estas consultas baseiam-se nas informações recolhidas no Data Lake; em particular, não é possível comprovar a instalação anterior de uma aplicação independentemente dessas informações. Hide installed apps também exclui as informações sobre aplicações instaladas dos dados que o Sophos Mobile carrega para o Data Lake. Não deduza daí que os dados de aplicações já recolhidos sejam eliminados. Neste procedimento de consulta, não ative uploads nem recolha adicional de dados. Se faltar um requisito de licença ou de upload, ou se este não estiver claro, limite-se à lista de dispositivos e aos relatórios e envolva a administração responsável. Não pressuponha a existência de dados de rede sem Network logging já ativo e a gestão adequada da aplicação. A sintaxe das consultas e a configuração de Live Discover pertencem a um procedimento separado, não a esta verificação de inventário. Estes requisitos estão documentados; isso não confirma que estejam cumpridos nem quais os dados efetivamente disponíveis no seu tenant.

Consultar e interpretar o consumo de TEM

Telecom expense management (TEM) monitoriza o consumo de dados móveis de cada dispositivo. Não se trata do espaço de armazenamento indicado em Installed apps > Data. A TEM exige monitorização configurada, um cartão SIM e um plano de dados móveis. Não está disponível para perfis de trabalho Android Enterprise, Apple User Enrollment, Macs, computadores Windows nem dispositivos Chrome.

Para consultar o consumo atual, abra o nome do dispositivo em Devices e aceda a Show device > Actions > Configure telecom expense management. A mesma caixa de diálogo também permite configurar a monitorização: na verificação de inventário, limite-se a consultar o consumo, sem alterar valores, mudar Turn on monitoring ou escolher Save. Abrir a vista não é o mesmo que aplicar alterações às definições.

Para uma análise global, escolha Reports > Cellular data usage. Este relatório mostra o consumo de todos os dispositivos com TEM ativada. Na caixa de diálogo Choose format, escolha o ícone de Excel ou CSV; o ficheiro é guardado no seu computador. Tal como nos restantes relatórios, verifique o âmbito real e o período a que os dados se referem e proteja as informações sensíveis dos dispositivos; não pressuponha que os filtros da lista sejam aplicados automaticamente nem que seja possível escolher livremente um período.

Tenha em conta os limites da medição: os dispositivos comunicam o consumo a cada sincronização com o Sophos Mobile, não como um valor garantidamente atualizado em tempo real. É contabilizado o tráfego das aplicações instaladas; as atualizações do sistema e das aplicações de sistema, bem como tráfego semelhante, ficam de fora. Os valores podem diferir dos da faturação do operador. No iOS, não é comunicado consumo enquanto a aplicação Sophos Mobile Control estiver fechada, por exemplo, se o utilizador ainda não a tiver aberto após reiniciar o dispositivo. Se os dados estiverem em falta ou desatualizados, verifique primeiro a última sincronização, a plataforma, o modo de registo e, no iOS, o estado da aplicação; não desative e volte a ativar a monitorização como teste.

O valor do consumo é reposto:

  • mensalmente, no fim do dia configurado;
  • quando a TEM é desativada para o dispositivo;
  • quando o registo do dispositivo no Sophos Mobile é cancelado (Unenroll).

Assim, a TEM não é um arquivo permanente de consumo. A reposição do valor, por si só, não comprova que a retirada de serviço tenha sido concluída. A configuração e o caso dos meses mais curtos são descritos no procedimento seguinte, que exige aprovação separada.

Configurar TEM apenas com alteração aprovada

Este procedimento de escrita não faz parte da consulta do inventário. Antes da alteração, confirme o tenant correto, os dispositivos de destino autorizados e o respetivo plano de dados móveis. Registe o estado atual da monitorização, os valores dos campos e, se necessário, o consumo comunicado; proteja os registos locais de acordo com as regras da organização. Antes de desativar a monitorização, tenha especialmente em conta que isso repõe o valor do consumo.

A aprovação não substitui a permissão técnica: prossiga apenas com um administrador do Sophos Mobile com permissão para a alteração concreta de TEM. Verifique primeiro a permissão efetiva no tenant e a aplicabilidade de TEM aos dispositivos de destino. Se faltar a permissão ou a aplicabilidade não estiver clara, pare e envolva a equipa responsável pela administração do Sophos Mobile; não altere funções nem pressuponha permissões de funções personalizadas para este fim.

  1. No Sophos Mobile Admin, abra Devices e selecione os dispositivos de destino. Selecione em conjunto apenas dispositivos com o mesmo plano de dados móveis; configure separadamente os que tenham planos diferentes.
  2. Abra Actions > Configure telecom expense management e configure os seguintes campos:
    • Turn on monitoring: quando selecionada, esta opção ativa a monitorização do consumo de dados móveis nos dispositivos selecionados.
    • Data volume of plan: o volume de dados do plano de dados móveis, em MB. Introduza o volume real contratado, não um montante em dinheiro nem o consumo já medido.
    • Alert threshold: o limiar de consumo, em MB. Escolha um limiar adequado ao plano e ao processo interno de aviso antecipado. Se um dispositivo ultrapassar esse valor, o Sophos Mobile cria um Event, visível na página de detalhes do dispositivo, e um Alert. Não deduza daí um bloqueio automático de dados nem uma garantia de evitar custos adicionais do operador.
    • Usage cycle reset date: introduza o dia do mês, de 1 a 31, em que o valor do consumo deve ser reposto; escolha um dia adequado ao ciclo de faturação. Se o mês tiver menos dias do que o valor introduzido, a reposição ocorre no último dia desse mês. A reposição periódica ocorre sempre no fim do dia.
  3. Volte a verificar os dispositivos de destino, o plano comum e os valores. Escolha Save para aplicar as definições aos dispositivos selecionados.

Verificação após a alteração aprovada: volte a abrir a caixa de diálogo para os dispositivos em causa e compare o estado da monitorização e os valores guardados com a alteração autorizada, sem voltar a guardar. Após a próxima sincronização normal, verifique o consumo comunicado e o relatório Cellular data usage. Se o limiar for ultrapassado durante a utilização normal, verifique o Event na página de detalhes do dispositivo e o Alert; não gere consumo artificial de dados como teste. Se faltarem informações, avalie primeiro os limites da medição e a última sincronização, em vez de reconfigurar a TEM.

Correção ou reversão: apenas com aprovação, substitua os valores incorretos pelos valores anteriormente registados através do mesmo procedimento de configuração e aplique-os com Save; depois, volte a verificar. Para desativar uma monitorização que acabou de ser ativada, desmarque Turn on monitoring para os dispositivos de destino corretos e aplique com Save. Isto repõe o valor do consumo. Voltar a ativar a monitorização não garante a recuperação desse valor; a recuperação de valores de consumo eliminados não está documentada aqui. Não desative a monitorização apenas para corrigir uma discrepância na apresentação dos dados.

Custom properties apenas com alteração aprovada

Este procedimento de escrita não faz parte da verificação de inventário. Crie propriedades apenas com aprovação separada e através de um administrador com permissão para essa criação concreta; antes, confirme o tenant correto, o dispositivo de destino ou o âmbito pretendido para os valores predefinidos. Se faltar a permissão necessária ou a aplicabilidade não estiver clara, pare e envolva a equipa responsável pela administração do Sophos Mobile. As propriedades personalizadas complementam os valores comunicados pelo dispositivo. O nome de uma propriedade personalizada não pode coincidir com o de uma propriedade padrão do dispositivo, nem na atribuição individual nem nos valores predefinidos.

Antes de introduzir os dados, registe se a propriedade já existe no objeto de destino e, se existir, o seu nome e valor anteriores; se for necessário alterar Expert mode, registe também o seu estado anterior. Introduza apenas dados autorizados e necessários para a finalidade e verifique quem pode consultar o valor ou utilizá-lo em configurações posteriores. Não introduza palavras-passe, tokens nem outros segredos, salvo se existir um procedimento suportado e expressamente aprovado para esse fim.

Uma propriedade individual é atribuída ao dispositivo selecionado. Já as Default device properties são atribuídas automaticamente pelo Sophos Mobile aos novos dispositivos, como propriedades personalizadas, quando estes são criados. Não pressuponha que um novo valor predefinido seja aplicado retroativamente aos dispositivos existentes nem que alterações posteriores aos valores predefinidos atualizem os valores desses dispositivos.

Nas definições de uma política, é possível referenciar um valor através de %_DEVPROP(my property)_% se a propriedade se chamar my property. Exemplo: para uma localização, poderia atribuir a my property o valor Zuerich. O nome e o valor são exemplos escolhidos livremente; para o seu inventário, escolha uma designação adequada e a localização real. O marcador de posição tem de conter o nome da propriedade criada; a sintaxe %_DEVPROP(...)_% mantém-se inalterada. Os marcadores de posição são substituídos no momento da atribuição da política. Uma propriedade visível, por si só, não confirma essa substituição nem o efeito da política no dispositivo.

Os marcadores de posição de dispositivos podem utilizar todas as propriedades apresentadas em Show device, nos separadores Device properties e Custom properties; não deduza daí que todas as Internal properties sejam adequadas. Separadamente, %_EMAILADDRESS_% substitui a propriedade Email Address do utilizador atribuído ao dispositivo e %_USERNAME_% substitui o respetivo Exchange Login. No macOS, estas informações de utilizador provêm do utilizador atribuído no Sophos Mobile para a conta local do Mac e da conta de utilizador LDAP para as contas de rede. Estes marcadores de posição com sinais de percentagem nas políticas não equivalem aos marcadores de posição com sinais de dólar de uma configuração de aplicação Android gerida.

Para criar propriedades no Sophos Mobile Admin, escolha o procedimento adequado:

  • Dispositivo individual: abra Devices > triângulo azul junto ao dispositivo de destino > Edit. Também em Edit device, o separador Custom properties exige que Expert mode esteja ativado em Setup > General > Personal. Se o separador não aparecer, verifique a definição pessoal do administrador com a sessão iniciada. Em Custom properties, clique em Add custom property.
  • Valor predefinido para novos dispositivos: abra Setup > Sophos setup > Default device properties > Add custom property.

Em ambos os procedimentos, introduza o nome e o valor, clique em Apply e depois em Save. Clicar apenas em Apply não conclui o processo de gravação documentado.

Após a alteração aprovada, faça uma verificação sem alterações: volte a confirmar o nome e o valor guardados no objeto correto, em Show device > Custom properties com Expert mode ativado para um dispositivo individual ou em Default device properties para um valor predefinido. Se houver uma discrepância, verifique primeiro o tenant, o objeto de destino, a visibilidade dos separadores na vista pessoal e se o passo Save foi concluído, em vez de desencadear uma ação no dispositivo. Esta verificação confirma a entrada visível, não a substituição do marcador de posição nem o efeito da política.

Correção ou reversão: Se uma entrada guardada estiver incorreta, pare de fazer alterações e esclareça com a administração responsável um procedimento de correção aprovado, com base no estado anterior registado. O procedimento de criação aqui descrito não define como reverter propriedades guardadas nem efeitos de políticas já produzidos. Repor Expert mode no estado anterior altera a vista pessoal, mas não reverte uma alteração de propriedade.

Custom properties no Fusion apenas com alteração aprovada

Este procedimento de escrita não faz parte da consulta do inventário. Aplica-se a Properties na página de detalhes do Fusion de um dispositivo gerido pelo Sophos Mobile. A criação, a alteração do valor e a eliminação exigem, cada uma, uma aprovação separada para o tenant, o dispositivo e a propriedade em causa. Prossiga apenas com um administrador cuja permissão efetiva abranja a alteração aprovada. Se faltar a permissão ou a aplicabilidade não estiver clara, pare e envolva a administração responsável; não altere funções por suposição.

Verifique previamente a identidade do dispositivo e a propriedade existente. Antes de alterar ou eliminar, registe o nome e o valor anteriores e esclareça se o valor é utilizado por configurações posteriores. Proteja os registos de acordo com as regras da organização. Introduza apenas dados necessários e autorizados, nunca palavras-passe ou tokens. A verificação de uma linha guardada não comprova a substituição de um marcador de posição nem o efeito de uma política no dispositivo.

Este procedimento é distinto do procedimento existente no Sophos Mobile Admin. Não aplique ao Fusion o respetivo Expert mode, Add custom property, Apply > Save, os valores predefinidos nem o exemplo my property. As regras de nomenclatura seguintes aplicam-se à criação no Fusion.

Criar uma propriedade no Fusion

  1. Abra My Environment > Mobile Devices, clique no nome do dispositivo autorizado e selecione Properties. Antes de criar uma propriedade, verifique se a propriedade pretendida já existe; se necessário, confira os filtros de pesquisa e de tipo.
  2. Selecione Add acima da lista e introduza o nome e o valor da propriedade. O nome tem de começar pelo prefixo fixo custom.. Só pode conter letras, algarismos, hífenes, sublinhados e pontos. O valor pode ser qualquer cadeia de caracteres com um máximo de 4096 caracteres. Trata-se de um limite de caracteres, não de bytes.
  3. Por exemplo, utilize custom.location com o valor Zuerich se a propriedade aprovada descrever a localização. location e Zuerich são exemplos que pode substituir; escolha uma designação adequada à sua finalidade e a localização real. O prefixo custom. e os caracteres permitidos continuam a ser obrigatórios.
  4. Volte a verificar o dispositivo de destino, o nome e o valor e selecione OK. Neste procedimento do Fusion, OK conclui a criação, não Apply > Save.
  5. Volte a carregar a lista com o ícone Refresh no canto superior direito ou volte a abrir o separador. No dispositivo correto, compare Type = Custom, o nome completo e o valor guardado com o que foi aprovado. Se houver uma discrepância, verifique primeiro o tenant, o dispositivo e os filtros, em vez de criar novamente uma propriedade ou iniciar uma sincronização do dispositivo.

Alterar um valor no Fusion ou descartar dados ainda não guardados

  1. No mesmo separador Properties, identifique a propriedade Custom autorizada pelo nome e pelo valor anterior. Selecione o ícone Edit junto a essa propriedade.
  2. Introduza o novo valor aprovado e respeite o limite de 4096 caracteres. Este procedimento altera o valor, não o nome da propriedade.
  3. O ícone de visto guarda a alteração. O ícone de cruz descarta os dados introduzidos que ainda não foram guardados.
  4. Volte a carregar a lista com Refresh ou volte a abri-la. Depois de guardar, deve ser visível o novo valor; depois de descartar, o valor anterior. Se o resultado for inesperado, pare de fazer alterações e envolva a administração responsável.

A cruz não reverte uma alteração já guardada. Para repor um valor guardado, introduza o valor anteriormente registado pelo mesmo procedimento Edit, apenas após nova aprovação, guarde com o visto e volte a verificar. Não deduza daí que os efeitos de políticas já produzidos sejam revertidos.

Eliminar irreversivelmente uma propriedade no Fusion

Não é possível recuperar a propriedade eliminada. Antes de eliminar, verifique a aprovação para esse tenant, dispositivo e propriedade específicos, bem como possíveis dependências. Registe o nome e o valor anteriores; esse registo não permite recuperar a propriedade. Não elimine se a utilização da propriedade não estiver esclarecida.

  1. Em Properties, selecione o ícone Delete junto à propriedade Custom autorizada. Não utilize a ação de eliminação do dispositivo.
  2. Na caixa de diálogo de confirmação, volte a verificar a eliminação pretendida. OK elimina a propriedade de forma irreversível.
  3. Volte a carregar com Refresh ou volte a abrir o separador. Verifique se é precisamente essa propriedade que está ausente e se as restantes entradas esperadas continuam presentes. Tenha em conta os filtros de pesquisa e de tipo, para não confundir uma entrada oculta com uma entrada eliminada.

Eliminar a propriedade não equivale a executar Unenroll, eliminar o dispositivo ou fazer Wipe. Uma criação posterior, sujeita a aprovação separada, seria uma nova entrada, não a recuperação da propriedade eliminada ou do seu histórico. Também não constitui uma forma comprovada de reverter efeitos nas configurações posteriores.

Quando o dispositivo ou o estado não corresponde ao esperado

  • Sem resultados: confirme o tenant e a vista (Mobile Devices em vez de Computers & Servers); varie a pesquisa por parte do nome ou do sistema operativo e reponha os filtros e a Smart Group no Mobile Admin. A ausência de resultados não comprova eliminação nem Wipe.
  • Estados contraditórios: analise em conjunto Last active, o modo de gestão, Status, Compliance violations e, se aplicável, Tasks. Dispositivos offline ou que sincronizam com atraso podem apresentar valores antigos. Não confunda a remoção manual da gestão em iOS/iPadOS com um Unenroll concluído pelo processo normal.
  • Separadores ou dados em falta: no caso de Custom properties ou Internal properties em Show device, verifique primeiro o Expert mode pessoal do administrador com a sessão iniciada. Para os outros separadores, verifique a edição (Mobile ou Mobile Threat Defense), a plataforma e o modo de registo; no caso de Installed apps, limite-se a consultar a definição existente em Setup > General > Privacy > Hide installed apps, sem a alterar nem escolher Save. Não reduza a proteção de privacidade para tornar visível um separador em falta. No caso de Scan results, verifique se o Sophos Mobile gere o Intercept X for Mobile. Se a discrepância persistir, envolva a equipa responsável pela administração do Sophos Mobile em vez de alterar permissões, políticas ou sincronização por suposição.
  • Alteração necessária: a atribuição, a edição de dispositivos, as propriedades personalizadas e todas as ações remotas ou de eliminação exigem um procedimento separado e aprovado. Fusion Computers & Servers > Delete: se o dispositivo estiver registado no Sophos Mobile, a Sophos exige que se execute primeiro Unenroll e adverte que, caso contrário, o dispositivo pode ficar inutilizável; o simples planeamento ou desaparecimento da entrada não comprova que o Unenroll tenha sido concluído. Fusion Mobile Devices > Delete é um procedimento distinto. Já na página de detalhes em My Environment > Mobile Devices, a Sophos adverte: é necessário cancelar o registo do dispositivo no Sophos Mobile antes de o eliminar, caso contrário poderá ficar inutilizável. O procedimento de eliminação documentado aplica ainda o filtro Not managed e não comprova que seja possível selecionar dispositivos geridos. A descrição do cancelamento do registo de dispositivos móveis ainda registados apenas na sincronização seguinte (exceto no caso dos computadores Windows) não anula este aviso nem comprova uma conclusão imediata ou garantida. Isto não autoriza a eliminação de dispositivos geridos. Para os dispositivos móveis, aplica-se o procedimento de atribuição de utilizadores e retirada de serviço, sujeito a aprovação separada. Esta verificação de inventário não autoriza nem Unenroll nem Delete.