Sophos Mobile: utred en compliance-incident och kontrollera wifiåtkomst
Läs först vid ett compliance-larm – starta inte genast en ny kontroll eller blockering. Sophos Mobile blockerar inte nätverket på egen hand; en wifi-begränsning beror på konfigurationen i Sophos Wireless. Den här guiden är ett stöd för kontroll och beslut, inte ett godkännande att utföra kommandon i en specifik Sophos-miljö.
Beslut under incidenten: läs, bedöm, lämna vidare
- Endast läsning – säkra underlaget: Identifiera berörd enhet och tilldelad policy samt regelöverträdelse och tidsstämpel under Compliance; kontrollera Events separat. Dokumentera bara godkända enhetsidentifierare, tider för regel och händelse, relevant policy och minsta nödvändiga tekniska underlag i den godkända incidentkanalen enligt dess regler för åtkomst och lagring. Samla inte in privata filers innehåll, applistor, skärmbilder eller omfattande enhetsexporter utan särskilt behov och godkännande.
- Endast läsning – bedöm effekten: Likställ inte ett appfynd med en compliance-överträdelse eller en faktisk wifi-blockering. Kontrollera plattform, hanteringsläge, bekräftad licens/utgåva, regelåtgärd, integrationsstatus och MAC-koppling; bedöm wifi-effekten endast utifrån den berörda enheten och relevant AP/klient.
- Stanna före ändringar: Check now, policykorrigeringar och aktivering av NAC för hela tenanten hör inte till den inledande triagen; lämna över till ansvarig för policy respektive Wireless/nätverk. Överväg manuella åsidosättningar (overrides) först efter godkännande för den specifika enheten och efter att utgångsvärde och förväntad effekt dokumenterats. Bekräfta både enhetens status och faktisk AP-/klientåtkomst separat efter en godkänd åtgärd.
Endast läsning: skilj mellan regel och händelser
Fastställ den godkända målenheten, tilldelad användare och – separat – enhetens ägare, plattform, Sophos Mobile-licens och utgåva, registrerings- och hanteringsläge, enhetsgrupp, policy och senaste synkronisering. För privata enheter: kontrollera endast inom ramen för godkänd hantering.
Klicka på namnet på den godkända enheten i Sophos Fusion > My Environment > Mobile Devices och öppna fliken Compliance. För en enhet som hanteras av Sophos Mobile visar fliken detaljer om compliance-överträdelser när enheten inte är compliant. En enhet blir inte compliant om den bryter mot en regel i sin compliance-policy. För målenheten gäller den policy som har tilldelats dess enhetsgrupp för motsvarande ägartyp: Compliance policy (corporate) för företagsägda enheter och Compliance policy (personal) för privata enheter. Jämför enhetens ägartyp med rätt grupptilldelning utan att ändra något; de två fälten kan innehålla olika policyer.
I listan anger Severity compliance-överträdelsens allvarlighetsgrad med värdena High, Medium eller Low. Type anger regelöverträdelsen och Info innehåller detaljerna. Created at anger när compliance-överträdelsen upptäcktes. Om policyn exempelvis innehåller regeln Minimum OS version och enhetens OS-version är äldre än vad som krävs, visas värdet OS version too old under Type. Under Info visas den nödvändiga och den faktiska OS-versionen. Därmed kan du jämföra kravet med enhetens tillstånd utan att sänka minimiversionen som första åtgärd.
Ikonen Refresh uppe till höger läser in informationen på fliken Compliance på nytt. Det styrker varken en ny enhetsskanning eller att en åtgärd levererats. Begränsa vid behov Compliance-listan med filtren för allvarlighetsgrad ovanför listan; gör valet utifrån den faktiska incidenten och använd inte exempelvalet.
Öppna fliken Events på samma enhetssida. Den visar händelserna som hör till enheten som hanteras av Sophos Mobile. Event innehåller händelsetexten och Severity anger händelsens allvarlighetsgrad med värdena High, Medium, Info eller None. Dessa värden är inte samma skala som för Compliance. Created at anger när Sophos Mobile skapade händelsen, inte när en compliance-överträdelse upptäcktes. Tidpunkten styrker inte att problemet åtgärdats. Håll även isär kontrollresultat och faktisk enhetsstatus.
Ikonen Refresh uppe till höger läser in informationen på fliken Events på nytt; inte heller här styrker den en ny enhetsskanning eller att en åtgärd levererats. Begränsa vid behov Events-listan efter skapandedatum med filtren ovanför listan och dokumentera den valda tidsreferensen i resultatredovisningen. Se händelser för alla enheter under Reports > General Logs > Events.
Android Enterprise med fullständig enhetshantering: Om en sådan enhet inte är compliant inaktiveras enligt Sophos alla appar. Detta gäller inte generellt Android med arbetsprofil eller ren Mobile Threat Defense. Kontrollera hanteringsläge och möjliga regelåtgärder innan en ny kontroll görs.
Check now är inte Refresh: Compliance-kontrollen i Sophos Mobile och Mobile Threat Defense kontrollerar alla registrerade enheter och utför konfigurerade åtgärder. Policydokumentationen för Sophos Mobile Device Management och den kombinerade utgåvan Sophos Mobile beskriver bland annat överföring av uppgiftsbundlar; felaktigt använda bundlar kan radera enheter. Sidan för att skapa policy i Sophos Mobile Threat Defense visar däremot Create alert. Klarlägg faktisk licens, administrationsgränssnitt, roll, plattform och läge med policyansvarig före varje åtgärd; utlös inte Check now som ett spontant test.
Endast läsning: kontrollera appfynd och wifi-effekt var för sig
Appfynd: För Sophos Intercept X for Mobile som hanteras av Sophos Mobile på Android: skilj mellan skadlig app, potentiellt oönskad app (PUA), fil och app med lågt anseende. En identifierad skadlig app blockeras; för en PUA visas som standard en varning på enheten, men policy och undantag påverkar beteendet. Kontrollen av lågt anseende är avstängd som standard; om den aktiverats styr Apps with low reputation varning eller blockering av åtkomst. Om app-/PUA-fynd påverkar compliance avgörs separat av Malware apps allowed och PUAs allowed. Överför inte dessa följder av Android-detektion till iOS.
Använd skyddspolicyn för Android för att granska de enskilda inställningarna utan att ändra dem. Om Detect PUAs är avstängt görs ingen PUA-kontroll. Enable user to allow PUAs låter användare godkänna en app så att den ignoreras vid senare PUA-skanningar. Vald App group kan undanta enskilda appar från PUA-kontrollen eller kontrollen av anseende. Sådana undantag åtgärdar inte ett fynd och hör inte till den inledande incidentinsatsen. Jämför det konkreta fyndet med regeln och policyinställningarna: En PUA-varning styrker varken skadlig kod eller wifi-blockering.
Skadliga filer: Scan storage är avstängt som standard. När det är aktiverat varnar IXM på enheten vid ett fynd, men blockerar inte filen och tar inte bort den automatiskt. För att ta bort filen måste den berörda personen radera den manuellt. Ge ingen generell uppmaning att ta bort misstänkta filer; instruera den berörda personen om eventuell borttagning först efter enhetsspecifikt godkännande och bedömning av nödvändigt underlag och möjlig dataförlust. Samla inte rutinmässigt in innehåll i privata filer som bevis.
Är integrationen aktiv? Med Synchronized Security utbyter Sophos-produkter säkerhetsrelevant information via Security Heartbeat. Sophos Wireless kan använda Sophos Mobiles compliance-status för Android- och iOS-enheter för att begränsa nätverksåtkomsten; en sådan begränsning kräver en hälsobaserad åtkomstregel som konfigurerats där. För denna dokumenterade Wireless-integration anger Sophos endast APX 320, APX 530 och APX 740. Kontrollera accesspunkterna som registrerats i Sophos Fusion, Wireless-regeln, aktiverad NAC-integration och en compliance-policy som tilldelats enhetsgruppen endast om en befintlig miljö använder denna integration. Beroendet av äldre APX-modeller ligger utanför Mobile-kontrollen och är ingen rekommendation att installera nya APX-accesspunkter. En hälsostatus i Mobile eller en aktiverad Mobile-NAC-integration styrker varken att denna integration finns på AP6 eller att den stöds där. Inställningen Setup > Sophos setup > Network Access Control > Sophos Wireless > Save ändrar hela tenanten; den är inte ett steg i läsbaserad triage.
Går den här enheten att koppla till nätverket? Synchronized Security kan också användas för enheter som registrerats via EMM från tredje part: Då måste den anpassade appkonfigurationen för Intercept X for Mobile innehålla enhetens MAC-adress så att accesspunkten Sophos APX Series kan identifiera den. Se inte detta som bevis för att kopplingen fungerar i det aktuella wifi-nätverket. Saknade eller nätverksspecifika MAC-adresser hindrar den avsedda kopplingen. Dokumentationen för Device Management/kombinerade Mobile anger Chromebooks, Apple User Enrollment och enheter med Private address eller Randomized MAC som begränsningar; Threat Defense-sidan nämner Chromebooks och privata/slumpmässiga MAC-adresser, men inte uttryckligen Apple User Enrollment. Dra därför ingen slutsats om stöd för detta läge i Threat Defense. Set network access i dokumentationen för Device Management/kombinerade Mobile utesluter dessutom Mac-datorer och Apple User Enrollment.
Vilken utgåva och regelåtgärd är belagda? Enligt sidan om Synchronized Security anges i compliance-policyn den hälsostatus som en enhet får när den inte är compliant; olika hälsostatus kan anges för enskilda regler. Sidan för att skapa policy i Sophos Mobile Threat Defense visar däremot bara Create alert. En automatisk kedja från MTD-regel via hälsostatus till wifi-blockering är här inte belagd och får inte förutsättas som incidentåtgärd. Klarlägg licens/utgåva, administrationsgränssnitt och faktiskt tillgänglig regelåtgärd med ansvariga för policy och Wireless/nätverk.
Endast efter godkännande: strikt avgränsade ändringar
Innan den behöriga rollen gör en ändring: dokumentera målenhet, licens/utgåva, plattform och läge, befintliga manuella åsidosättningar, utgångsvärdena för båda inställningarna, förväntad effekt, leverans och kontrollmetod. Policyändringar och Check now hör till policyansvarig; guiden om planering och kontroll av compliance-policyer beskriver denna separata uppgift men ger inget godkännande att utföra åtgärder. NAC-integration och Wireless-regler hör till ansvarig för Wireless/nätverk. Ett enhetsspecifikt godkännande för nedanstående inställningar innebär inte ett generellt godkännande för sådana ändringar för hela tenanten.
NAC-ändring för hela tenanten: Endast om den dokumenterade Wireless-integrationen är tillämplig på den befintliga miljön öppnar ansvarig för Wireless/nätverk, efter separat godkännande, fliken Network Access Control under Setup > Sophos setup. Före varje ändring dokumenterar den ansvariga det tidigare integrationsval som faktiskt är sparat där och det godkända målvalet i ändringsunderlaget – separat från enhetsspecifika åsidosättningar av nätverksåtkomst och hälsostatus. Sophos-anvisningen Turn on Synchronized Security dokumenterar endast aktivering, inte någon återställningsväg. Kontrollera därför redan före aktiveringen om det tidigare valet går att välja igen i det faktiska gränssnittet och om återställningen av det har dokumenterat stöd för den här miljön. Om en sådan återställningsväg saknas eller är oklar ska aktiveringen inte genomföras; klargör i stället frågan med ansvarig för Wireless/nätverk och Sophos Support. Om dessa förutsättningar är uppfyllda, välj Sophos Wireless och spara med Save. Öppna därefter fliken Network Access Control igen och jämför det sparade valet med det godkända målvalet. Kontrollera separat de berörda Wireless-klienternas faktiska åtkomst vid relevant AP/klient: varken Save eller en hälsostatus styrker wifi-effekten.
Återställning av NAC: Stoppa ytterligare ändringar vid en avvikelse. Endast efter godkännande och med en bekräftad återställningsväg som har dokumenterat stöd får exakt det tidigare dokumenterade integrationsvalet väljas igen på samma flik, sparas med Save och jämföras med utgångsvärdet efter att fliken har öppnats igen. Kontrollera även den berörda AP-/klientåtkomsten separat på nytt. Om det tidigare valet inte är tillgängligt eller återställningen av det saknar dokumenterat stöd, förutsätt inte att avmarkering, en avstängningsfunktion eller en reset är en återställningsväg. Eskalera i stället till ansvarig för Wireless/nätverk och Sophos Support. Auto mode och återställning av enhetsspecifika åsidosättningar återställer inte NAC-valet för hela tenanten. Dessa skyddsåtgärder är en förebyggande kontroll- och återställningsplan, har inte testats i en tenant eller labbmiljö och utgör inte bevis på en lyckad återställning.
- Nätverksåtkomst (dokumentationen för Sophos Mobile Device Management/kombinerade Mobile; bekräfta tillgänglighet i den aktuella miljön): Efter godkännande för den specifika enheten och dokumentation av utgångsvärdet:
- Öppna Devices och välj endast den identifierade och godkända målenheten i enhetslistan. Kontrollera att valet stämmer med godkännandet; markera flera enheter endast med en uttryckligen kontrollerad enhetslista och godkännande.
- Välj Actions > Set network access.
- Välj det godkända värdet: Allow tillåter åtkomst oberoende av compliance-status, Deny nekar den oberoende av status; Auto mode kopplar åtkomsten till compliance. Allow kan åsidosätta en säkerhetsregel och åtgärdar inte regelöverträdelsen.
- Kontrollera återigen valet av målenhet och det valda värdet och spara sedan med Yes. Kontrollera därefter det sparade värdet för nätverksåtkomst, enhetsstatus och faktisk AP-/klientåtkomst var för sig; bekräftelsen i sig styrker ingen wifi-effekt.
- Hälsostatus (Mobile eller Threat Defense med aktiverad Synchronized Security; bekräfta behörighet och tillgänglighet): Efter godkännande för den specifika enheten och dokumentation av utgångsvärdet:
- Öppna Devices i menyraden och klicka på namnet på den identifierade och godkända enheten.
- Välj Actions > Set health status på sidan Show device.
- Välj den godkända hälsostatusen. Manuellt Red kan sättas oberoende av compliance-status; Auto mode tar endast bort den manuella åsidosättningen av hälsostatus och beräknar status utifrån compliance.
- Sophos Mobile rapporterar enhetens hälsostatus till Sophos Wireless. Wireless-regeln avgör om blockering kan ske; kontrollera därför faktisk enhetsstatus och AP-/klientåtkomst var för sig. För flera enheter: välj enheterna på sidan Devices och välj Actions > Set health status. Detta är endast tillåtet med en uttryckligen kontrollerad enhetslista och godkännande.
Återställning av enhetsspecifika åsidosättningar: Återställ det tidigare dokumenterade värdet för var och en av de båda enhetsinställningarna – använd Auto mode bara om det var utgångsvärdet för just den inställningen. För nätverksåtkomsten: gör samma kontrollerade val av målenhet under Devices, öppna Actions > Set network access, välj det dokumenterade utgångsvärdet och spara med Yes efter att återigen ha kontrollerat valet och värdet. Kontrollera därefter återigen det sparade värdet för nätverksåtkomst och faktisk AP-/klientåtkomst. Att återställa en åsidosättning av hälsostatus upphäver inte en separat Allow/Deny-åsidosättning och löser inte regelöverträdelsen. Följ leverans, faktisk enhetsstatus och AP-/klientåtkomst var för sig; grön status bevisar inte wifi-anslutning.
Följ upp orsak och resultat – håll destruktiva steg utanför
I Sophos Mobile Control kan den berörda personen få en avisering och se överträdelser med Fix it i kontrollpanelen. Länken i Self Service Portal visas bara för enhetstyper som stöds; dokumentationen anger inte vilka typer som undantas. En saknad länk bevisar inte att enheten är compliant. Hanterat Intercept X för Android eller iOS kan visa överträdelsen och anvisningar; begränsningar av nätverk eller funktioner är möjliga, inte garanterade. Stäm av användarinstruktioner mot den specifika regeln först. Ett tryck i appen upphäver inte en administrativ åsidosättning.
Visa compliance-överträdelser i Intercept X på Android och iOS
När Sophos Intercept X for Mobile på Android eller iOS hanteras av Sophos Mobile visar appens lokala kontrollpanel compliance-status utifrån organisationens policy. Den berörda personen öppnar anvisningarna på sin enhet så här:
- Tryck på rutan Corporate management i kontrollpanelen. Vid compliance-överträdelser har rutan en röd ikon.
- Tryck på den enskilda compliance-överträdelsen för att öppna dess anvisningar. Innan anvisningarna följs ska de stämmas av mot den specifika regeln och det enhetsspecifika godkännandet. Klarlägg oklara eller riskfyllda åtgärder med policyansvarig. Om åtgärderna är godkända, följ de anvisningar som visas för att åtgärda just den överträdelsen.
Den röda ikonen hör till rutan Corporate management. På Android ska den skiljas från bedömningen Insecure under Device security; på båda plattformarna styrker den varken en manuellt inställd hälsostatus Red eller en faktisk wifi-blockering. Att öppna anvisningarna åtgärdar ingen överträdelse och upphäver ingen administrativ åsidosättning. Att följa anvisningarna garanterar inte heller att överträdelsen åtgärdas eller att wifi-åtkomsten återställs; resultatkontrollerna som beskrivs nedan krävs fortfarande. Den här klickvägen gäller den hanterade appen på Android och iOS, inte Sophos Mobile Control eller Self Service Portal.
Visa compliance-överträdelser i Self Service Portal
Den här vägen är avsedd för den berörda personen i Self Service Portal, inte för åtgärder i Mobile Admin:
- Den berörda personen loggar in i Sophos Central Self Service Portal, öppnar Mobile och väljer sin egen berörda enhet.
- Bredvid Compliance Status klickar personen på länken Noncompliant för att visa compliance-överträdelserna. Länken är endast tillgänglig om enheten inte är compliant. Den ovan nämnda begränsningen till enhetstyper som stöds gäller också.
För att enheten ska bli compliant igen måste den berörda personen genomföra de nödvändiga åtgärderna på sin enhet. Innan personen får instruktioner om detta ska de visade överträdelserna stämmas av mot den specifika regeln och det enhetsspecifika godkännandet klarläggas. Att öppna länken åtgärdar ingen överträdelse, upphäver ingen administrativ åsidosättning och styrker inte att wifi-åtkomsten har återställts. Klarlägg oklara eller riskfyllda åtgärder med policyansvarig i stället för att kringgå skyddskrav eller utlösa destruktiva steg. De efterföljande resultatkontrollerna krävs fortfarande separat.
Vid möjligt falsklarm: jämför regel, undantag, grupptilldelning, OS-tröskel, minsta nödvändiga appfynd, synkronisering, relevanta behörigheter, MAC-koppling och befintliga åsidosättningar med godkända incidentuppgifter. Låt endast policyansvarig rätta en felaktig policybedömning på ett riktat sätt. Kontrollera efter en godkänd rättelse på nytt under Compliance, Events och i förekommande fall i användarappen; kontrollera faktisk wifi-åtkomst separat på relevant AP/klient. Om status fortfarande är motsägelsefull, eskalera innan fler ändringar görs.
Stanna före destruktiva steg: Wipe, Factory Reset, radering av enhetsposten, Unenroll, borttagning av arbetsprofilen och överföring av uppgiftsbundlar hör inte till den inledande insatsen och kan inte ångras med Auto mode. De hör till en separat, godkänd process: Vid enhetsförlust ger utkastet om säkerhetsbeslut för förlorade enheter stöd för bedömningen inför ett godkännande; vid användarbyte eller radering av en användare ska användartilldelning och offboarding kontrolleras separat. Ingen av dessa hänvisningar ger ett enhetsspecifikt godkännande. Respektive process kräver kontroll av ägande och privata data, hanteringsläge, säkerhetskopia och godkännande av dataförlust, Android FRP respektive Apple Activation Lock, åtkomst för återställning samt leverans av uppdraget och verifierat slutförande. Ett nytt försök att radera är särskilt farligt: Att radera en registrerad, fullständigt hanterad Android Enterprise-enhet kan utlösa en fabriksåterställning. Omfattningen av Wipe beror på konsol och läge; för Android med arbetsprofil beskriver Fusion borttagning av arbetsprofilen, inte en generell fabriksåterställning. Fjärrstyrd Lock är inte ett test vid en efterlevnadsincident: på en Android Enterprise-enhet med arbetsprofil låser den hela enheten, inte bara arbetsprofilen; en fjärrlåst Mac kan därefter inte raderas med Wipe. Stanna här utan enhetsspecifikt godkännande.