Sophos Mobile: limitar o acesso de suporte via TeamViewer mediante consentimento
A integração do TeamViewer no Sophos Mobile permite iniciar o suporte remoto a um dispositivo Android, iPhone ou iPad gerido a partir da vista do dispositivo, sem que o administrador tenha de introduzir um ID de sessão ou uma palavra-passe. Isto não autoriza o acesso não supervisionado: a pessoa que está junto do dispositivo tem de permitir a entrada na sessão. A Sophos não especifica aqui que tipo de assistência ou controlo é efetivamente possível durante a sessão; isso depende do TeamViewer, da licença, do dispositivo e das permissões concedidas nesse dispositivo. Estas instruções aplicam-se à integração do Sophos Mobile, não ao Sophos Remote Assistance no tenant Fusion, ao Partner Assistance ou ao acesso genérico a dispositivos de outras plataformas.
Antes de autorizar o acesso
- Registar o pedido de suporte, o dispositivo afetado, a pessoa que solicita o apoio, o administrador responsável, o objetivo e a hora prevista de conclusão. Utilizar apenas o dispositivo expressamente autorizado e respeitar o âmbito de trabalho acordado; não partilhar credenciais nem presumir que a autorização se estende para além do pedido.
- Antes da sessão, verificar a aprovação da organização em matéria de proteção de dados e segurança para utilizar o TeamViewer como terceiro, os tipos de dados envolvidos, a partilha de ecrã e as permissões efetivamente necessárias. Esclarecer separadamente o tratamento técnico e contratual dos dados, bem como eventuais definições de gravação e retenção, com base na documentação atual do TeamViewer e na configuração da organização; as instruções da Sophos não fundamentam quaisquer garantias concretas a esse respeito. Sem essa aprovação, não iniciar a sessão.
- Esclarecer localmente ou com a pessoa afetada se a sessão remota é permitida e que conteúdos podem ficar visíveis. Se houver dados sensíveis, preparar o ecrã e o procedimento de trabalho; sem consentimento ou se o âmbito não estiver claro, não iniciar a sessão. A autorização no dispositivo não substitui a aprovação da organização.
- Verificar se a integração está disponível no tenant concreto e para o dispositivo em causa. Segundo ambas as edições da documentação da Sophos, são necessários uma licença TeamViewer e o TeamViewer Mobile Device Management Add-on. No computador do administrador usado para iniciar sessão na Sophos, abrir a página oficial de download do TeamViewer para Windows, descarregar e instalar o cliente completo do TeamViewer para Windows. No dispositivo de destino, instalar a aplicação TeamViewer QuickSupport a partir do Google Play ou da App Store, consoante o caso. Estes são pré-requisitos documentados, não uma garantia para todas as versões dos sistemas operativos ou todos os modos de gestão.
- Se a integração ainda não estiver configurada: no Sophos Mobile, abrir Setup > Sophos setup > TeamViewer > TeamViewer configuration wizard. Seguir o assistente: criar uma conta TeamViewer, criar uma aplicação na TeamViewer Management Console e associá-la ao Sophos Mobile. Apenas um administrador autorizado para o efeito deve configurar a ligação ao nível da organização; gerir o acesso à integração e as credenciais separadamente de cada pedido de suporte. Não extrapolar funções de outras funcionalidades da Sophos: as instruções da integração do Sophos Mobile não indicam uma função mínima específica para o assistente ou para Start TeamViewer session, nem um limite de permissões por dispositivo. As páginas separadas sobre funções de utilizador do Sophos Mobile descrevem Administrador (todas as ações), Helpdesk (ações de suporte, mas não definições críticas) e Só de leitura (consulta), sem atribuir uma função mínima a nenhuma destas duas ações do TeamViewer. Antes da utilização em produção, verificar e documentar separadamente, no próprio tenant e para a edição do Mobile utilizada, que funções atribuídas permitem configurar a integração e que sessões podem ser iniciadas para que dispositivos. Atribuir apenas os direitos comprovadamente necessários; as funções do Fusion para o Sophos Remote Assistance não comprovam as permissões desta integração.
Iniciar a sessão com consentimento
- No Sophos Mobile, abrir Devices e selecionar o dispositivo acordado.
- Na página Show device, iniciar a sessão em Actions > Start TeamViewer session. Segundo a Sophos, isto inicia uma sessão no computador do administrador e no dispositivo selecionado; a pessoa que está junto do dispositivo tem de permitir o acesso no dispositivo para entrar na sessão.
- Antes de prestar qualquer assistência, confirmar a identidade da pessoa que solicita o apoio e conferir o dispositivo selecionado. Sem confirmação da autorização no dispositivo, não presumir que a ligação foi estabelecida. Executar apenas as tarefas acordadas e voltar a pedir aprovação para pedidos de acesso inesperados, permissões adicionais ou uma mudança de dispositivo.
Consoante a licença TeamViewer, o número de sessões que podem ser iniciadas por hora pode ser limitado. As páginas da Sophos não documentam controlo remoto garantido, reconexão não supervisionada, duração da sessão, expiração automática ou um comando do Sophos Mobile para revogar uma sessão TeamViewer em curso.
Terminar a sessão e delimitar o acesso
- Verificar o fim da sessão através de um procedimento local: antes da utilização em produção, testar e documentar, com os clientes TeamViewer, os sistemas operativos e o tenant efetivamente utilizados, como terminar a sessão em curso e confirmar de forma fiável a desconexão de ambos os lados. As fontes da Sophos não descrevem controlos específicos para esse efeito nem o efeito técnico de uma interrupção; por isso, não se garante aqui um procedimento de encerramento aplicável a todos os ambientes.
- Após o trabalho, aplicar o procedimento de desconexão verificado localmente e registar no pedido de suporte o fim da sessão, a identificação do dispositivo afetado, as alterações efetuadas e o retorno da pessoa. Se o estado da ligação não estiver inequivocamente esclarecido, manter o pedido aberto e encaminhá-lo ao administrador responsável pelo TeamViewer ou pela segurança; fechar simplesmente uma janela não comprova a revogação de todas as permissões.
- Uma nova sessão não está implicitamente incluída no primeiro consentimento: voltar a obter a autorização para o trabalho e a aprovação no dispositivo. A Sophos salienta expressamente que, antes de uma sessão subsequente com o mesmo dispositivo, a pessoa que está junto dele tem primeiro de fechar o cliente TeamViewer.
- Após a conclusão do pedido de suporte, verificar separadamente se a integração permanente ainda é necessária e quem tem acesso à conta TeamViewer ou à aplicação associada. Tratar separadamente três níveis: terminar a sessão em curso no dispositivo e no computador do administrador e verificar a desconexão; retirar funções do Mobile ou acessos a dispositivos que já não sejam necessários; verificar e, se for caso disso, revogar a ligação permanente entre a conta TeamViewer e a aplicação, bem como as respetivas credenciais, segundo o procedimento autorizado para esse efeito. Nem o fecho do cliente nem a retirada de uma função do Mobile constituem aqui prova da revogação de uma sessão já em curso ou da ligação ao TeamViewer. As instruções da integração do Sophos Mobile não indicam um percurso confirmado para remover a integração, não garantem a revogação de permissões TeamViewer existentes nem especificam uma expiração automática. Antes da implementação em produção, definir, testar e documentar cada passo de revogação necessário com as definições atuais do TeamViewer e do tenant e um dispositivo de teste autorizado; se isso não for possível, não aprovar a integração como seguramente revogável.