Bedöm Sophos Mobile Web Filtering på iPhone och iPad på ett säkert sätt
Tilldela inte brett utan kontroll: iOS-konfigurationen Web Filtering i en Mobile Threat Defense-policy styr webbfiltreringen i Sophos Intercept X for Mobile. Den fullständiga administratörshjälpen för Sophos Mobile begränsar uttryckligen denna konfiguration till övervakade enheter (supervised). I utgåvan för Threat Defense saknas den begränsningen. Skillnaden mellan dokumentationerna är inte ett uttryckligt stöd för enhetsomfattande filtrering på enheter som inte är övervakade, men inte heller ett belägg för att Intercept X inte alls kan filtrera där. Före en ändring måste licens, hanteringsform, iOS-/iPadOS-version, profilstatus, faktisk omfattning för enheten respektive appen och det verksamma filtret i den aktuella tenantmiljön klarläggas på en testenhet.
Det här är ett beslutsstöd för policyns verkan, inte en anvisning för appregistrering, distribution av en iOS-profil eller konfiguration av en viss DNS-, VPN- eller Network Extension-metod. En synlig policy, en appbricka eller en användarstyrd omkopplare bevisar inte i sig att filtret faktiskt är aktivt på målenheten.
Fastställ omfattningen före ändringen
Sophos beskriver att MTD-webbfiltreringen omfattar åtkomst via Safari och andra webbläsare samt anslutningar från appar. Även systemappar, tredjepartsappar och externa resurser på en webbplats kan vara beroende av en blockerad domän. Den breda effekten är ett testmål endast för en lämplig enhet där filtreringen faktiskt är aktiv; den bevisar inte att alla iPhones i verksamheten omfattas.
För enheter som inte är övervakade med iOS 16 eller senare respektive iPadOS 16.1 eller senare beskriver Sophos en separat tilldelningsväg för webbplatsinnehållsfiltret för enskilda hanterade appar. I appinställningarna kan man för den aktuella appen välja webbfiltreringsfunktionen i samma installerade och hanterade Sophos Intercept X-app i stället för en policykonfiguration för Web content filter. Det belägger varken en enhetsomfattande MTD-tilldelning eller att Safari och andra appar omfattas på en enhet som inte är övervakad. Fastställ först den konkreta hanteringsvägen och vilka appar som berörs, och bedöm därefter testresultaten. Här finns inget belägg för att ytterligare filter eller VPN-anslutningar fungerar tillsammans med denna lösning.
MTD-funktionen kräver en lämplig licens för Sophos Mobile eller Sophos Mobile Threat Defense och en hanterad Intercept X for Mobile-app. Användarens omkopplare Turn on Web Filtering finns på sidan Intercept X Settings i appen, inte i iOS-inställningarna. Den hör till funktionen som blockerar anslutningar till skadliga webbplatser eller webbplatser som filtreras efter kategori. Organisationen måste aktivera Web Filtering; användarens omkopplare ersätter inte det kravet. För webbfiltrering beskriver Sophos dessutom en iOS-konfigurationsprofil. Att profilen är tilldelad, installerad och aktiv måste kontrolleras på pilotenheten; det följer inte av att appen är installerad eller av omkopplaren Turn on Web Filtering. För profiler som laddas ned manuellt anger iOS-hjälpen ett installationsfönster på åtta minuter; Profile Installation Failed kan tyda på att profilen inte stöds. Detta är inte en generell anvisning för profildistribution.
Testa undantag och blockeringar i en liten pilotgrupp
I MTD-policyn är Filter malicious websites, Filter websites by category, Create events och Website exceptions skilda beslut. De två undantagslistorna heter Allowed domains och Blocked domains. Varje post skrivs på en egen rad. Sophos tillåter IPv4-/IPv6-adresser och subnät, domäner och domäner med jokertecken. Använd inget protokollprefix som https://. Jokertecknet måste stå först i posten: *.example.com är ett formatexempel, inte en rekommendation att tillåta den domänen. En ensam rad med * i Blocked domains blockerar alla webbplatser. Innan en sådan regel används måste nödvändiga undantag och deras faktiska effekt ha kontrollerats; även en snävare blockering kan slå ut appar eller inbäddade resurser.
Webbplatskategorierna bygger på data från SophosLabs som uppdateras löpande. För bedömningen av piloten innebär det att en tidigare observerad kategorisering inte är någon bestående garanti. Kontrollera därför den förväntade kategorifiltreringen igen i den aktuella piloten eller före en ny ändring.
För vart och ett av de två fälten Allowed domains och Blocked domains i MTD-policyns Web Filtering-konfiguration gäller en dokumenterad övre gräns på 5 000 poster och 130 000 tecken. Båda gränserna måste hållas per fält, inte som en gemensam kvot för båda listorna. Dessa fältgränser gäller policylistorna; de anger inte kapaciteten för den personliga Allow list eller Block list. Kontrollera listornas omfattning och de faktiskt sparade posterna i den aktuella tenantmiljön före tilldelningen. Hur ett överskridande hanteras – exempelvis genom att inmatningen avvisas eller kapas – har inte testats här; inte heller utlovas något specifikt API-felmeddelande.
Vid överlappningar avgör prioritetsordningen:
- Allowed domains i policyn: tillåt.
- Blocked domains i policyn: blockera.
- Användarens Allow list: tillåt.
- Användarens Block list: blockera.
- Blockerad kategori: blockera.
En tillåtelse i policyn kan därmed gälla före en generell blockering i samma policy; en användares tillåtelse kan däremot inte åsidosätta en blockering i policyn. Exempel: Om * blockeras kan en nödvändig domän som uttryckligen anges i Allowed domains undantas vid normal regelutvärdering enligt denna ordning. Det är ingen garanterad väg förbi ett avbrott i klassificeringen eller kategorin för särskilt allvarligt kriminellt innehåll, som alltid blockeras, och inte heller en tillförlitlig återställningsmetod. Testa webbläsare, berörda appar och den exakta versionen av Intercept X var för sig: först version 9.7.10 åtgärdade ett fel där Microsoft Edge blockerade webbplatser trots Allowed domains och * i Blocked domains. Enbart listvyn bevisar inte att ett undantag fungerar.
Sophos använder https://4.sophosxl.net/lookup för klassificering; Sophos aktuella lista över nätverksanslutningar anger HTTPS (443) som nödvändig åtkomst för iPhone och iPad. Att namnet kan slås upp via DNS visar inte att Web Filtering kan upprätta HTTPS-anslutningen. Om Web Filtering inte kan nå tjänsten blockerar det enligt båda administratörshandböckerna alla webbplatser; en post i Allowed domains utlovas inte som undantag i det läget. Kontrollera därför åtkomsten från de avsedda enhetsnäten före pilottilldelningen och planera en behörig alternativ administrations- och återställningsväg. Orsaka inte avsiktligt ett avbrott i produktionsnätet. En plötslig omfattande blockering kan också tyda på att anslutningen till klassificeringstjänsten saknas; den visar inte automatiskt att de valda kategorierna fungerar. Om och när en återtagning av policy eller profil återställer åtkomsten måste först kontrolleras på pilotenheten.
Följ upp effekten och vägen tillbaka
Dokumentera först utgångsläge, målenheter och ansvariga personer för en begränsad pilot. Kontrollera därefter den faktiskt tilldelade policyn, appens och profilens status samt den berörda hanteringsformen på en lämplig iPhone eller iPad. Använd ofarliga testmål för att pröva en förväntad tillåtelse, en riktad blockering och vid behov en kategorivarning – i Safari och ytterligare en webbläsare samt för en berörd appanslutning. Håll också uppsikt över verksamhetskritiska systemfunktioner och inbäddade sidresurser. Create events kan göra blockerad åtkomst eller åtkomst med extra varning synlig på enhetens detaljsida; händelseinställningen är skild från själva filtreringsbeslutet. Enligt Sophos Mobiles versionsinformation för version 2023.10 ignoreras iOS-anslutningar på operativsystemsnivå till Apples servrar i Web Filtering-händelser: Att sådana händelser saknas visar varken att åtkomsten är tillåten eller att klassificeringstjänsten går att nå. Att bara öppna en sida eller se en appbricka räcker inte som bevis för att filtret fungerar.
För kategorikontrollen erbjuder Web Security & Control Tests exempelsidor och förklaringar till kategorierna. Enligt administratörshjälpen är innehållet på de kategoritestsidor som beskrivs där ofarligt, även när klassificeringen är stötande eller farlig. Välj före besöket ett aktuellt och lämpligt webb-/kategoritest utifrån beskrivningen samt uppgifterna om produkt och plattform; katalogen i sig bekräftar inte att testet är lämpligt för iOS-MTD. Dokumentera testmål, tidpunkt, förväntad tillåtelse, blockering eller varning och det faktiskt observerade resultatet på den godkända pilotenheten. Andra katalogposter, exempelvis nedladdningar av testfiler för skadlig kod, bevisar inte att kategorifiltreringen för iOS fungerar. Ladda inte ned testfiler och besök inte verkligt skadliga webbplatser för denna kontroll.
Vid oväntad blockering ska man inte lägga till allt bredare tillåtelser på måfå. Undersök först enhetsomfång, listornas prioritetsordning, profilstatus, appversion och anslutningen till klassificeringstjänsten. Stoppa ytterligare tilldelningar. Låt en behörig person kontrollerat återta den tidigare dokumenterade policytilldelningen eller undantagskonfigurationen för pilotenheterna och kontrollera sedan att den ursprungliga åtkomsten fungerar igen. En återtagning tar inte bort händelser som redan har skapats och bevisar inte att alla berörda appanslutningar återhämtar sig omedelbart. Ingen bred utrullning utan en bekräftad väg tillbaka.
Ökad batteriförbrukning när Web Filtering är aktivt
För Sophos Intercept X for Mobile för iOS, version 9.7.13, dokumenterar Sophos versionsinformation under SMSECIOS-2055 att ett fel där Web Filtering orsakade ökad batteriförbrukning har åtgärdats. Det är en konkret ledtråd vid felsökning, men inget bevis på att all ökad förbrukning orsakas av webbfiltret eller att en uppdatering löser problemet på varje enhet.
Vid detta symtom ska du först dokumentera den installerade Intercept X-versionen, iOS-/iPadOS-versionen, vilket filter som faktiskt är aktivt och när förbrukningen ökade. Jämför den installerade appversionen med den felkorrigering som dokumenteras här i 9.7.13 / SMSECIOS-2055. Kontrollera också om en appuppdatering som organisationen har godkänt finns tillgänglig för enheten i App Store. Versionsinformationen styrker varken vilken version som är installerad på enheten eller vilken som finns tillgänglig i dess App Store-region. Efter en godkänd uppdatering på pilotenheten, följ åter upp förbrukningen vid jämförbar användning samt de förväntade tillåtelserna och blockeringarna. Om symtomet kvarstår, lämna versions- och observationsuppgifterna till ansvarig IT eller Sophos Support; stäng inte av filtret brett på måfå. Detta innebär ingen garanti för en viss batteritid eller att problemet har åtgärdats på den egna enheten.
Håll isär användarvyn och integritetsfrågorna
Öppna Network security > Web Filtering på iOS-appens instrumentpanel. Personliga undantag kan läggas till från en motsvarande varning, granskas i appen och tas bort igen:
- Lägg till ett undantag: Svep nedåt på aviseringen Web request blocked. Tryck på Add to allow list för en personlig tillåtelse eller på Add to block list för en ytterligare personlig blockering. En tillåtelse undertrycker en skyddsvarning; om klassificeringen är oklar, stäm först av med ansvarig IT om undantaget är försvarbart.
- Granska posterna: Under Web Filtering visar Allow list antalet tillåtna sidor och Block list antalet blockerade sidor. Tryck på respektive räknare för att öppna alla poster i listan. Egna poster och organisationens inställningar visas i separata avsnitt. Kontrollera vem posten tillhör innan den ändras; antalet i sig bevisar inte att en tillåtelse eller blockering har effekt.
- Ta bort en egen post: Svep åt vänster på den post du själv lagt till i den aktuella listan för att ta bort den. Det går endast att göra med egna poster, inte med organisationens inställningar. Kontrollera efter borttagningen med ett ofarligt testmål vilken av de tillämpliga reglerna som åter gäller; följderna för tillåtelser och ytterligare blockeringar beskrivs var för sig nedan.
Gränssnittet ändrar inte policyinläggens företräde och bekräftar inte i sig hur mycket av enheten som filtreras.
En post som användaren själv har skapat i Allow list kan varaktigt undertrycka den dokumenterade varningen för vissa sidor som klassificerats som skadliga eller tilldelats en kategori, så länge posten finns kvar. Om användaren tar bort posten försvinner det användarskapade undantaget: sidan filtreras åter enligt de tillämpliga reglerna. Det innebär varken att en viss varning eller blockering följer eller att ändringen garanterat får omedelbar effekt på enheten.
En post som användaren själv har skapat i Block list gör en sida som tidigare utlöst en varning till en varaktigt blockerad sida, så länge posten finns kvar och gäller enligt prioritetsordningen ovan: policylistor har företräde framför användarlistor, och tillåtelser har företräde framför blockeringar på samma nivå. En egen blockering åsidosätter därför varken en tillåtelse i policyn eller en egen tillåtelse. Om användaren tar bort sin blockeringspost försvinner denna ytterligare användarskapade blockering. Den bakomliggande varningen kan då visas igen, förutsatt att de tillämpliga reglerna föreskriver det och ingen annan regel blockerar sidan. Båda liständringarna gäller endast poster som användaren själv har skapat, inte organisationens inställningar. De ger ingen generell väg förbi ett avbrott i klassificeringen eller kategorin för särskilt allvarligt kriminellt innehåll, som alltid blockeras, och garanterar inte att åtkomsten återställs omedelbart.
Om Create events aktiveras kan varningar och blockeringar visas i enhetsinformationen. Så länge Web Filtering är på blockerar Sophos alltid webbplatser i kategorin för särskilt allvarligt kriminellt innehåll; deras URL:er maskeras i loggar, händelser och rapporter. Det betyder inte att alla URL:er generellt maskeras. Separat Network logging kan för en hanterad app samla in metadata som URL:er, tidpunkter och datamängder, men inte det överförda innehållet. Eventuella uppladdningar av nätverksloggar till Sophos Data Lake förutsätter enligt iOS-versionsinformationen att appen hanteras och att administratörer aktiverar funktionen. Webbfilterhändelser, nätverksloggning, uppladdning till Data Lake och Data tracking är olika funktioner. Data tracking på appens sida Intercept X Settings tillåter Sophos att samla in anonyma användningsdata för att förbättra appen. Denna tillåtelse ska skiljas från nätverksmetadata och supportloggfiler; den innebär inte att dessa andra loggar anonymiseras. Klarlägg separat synlighet, behörigheter, information till berörda och lagringstid för den egna tenantmiljön före produktionssättning; dessa hjälpsidor fastställer ingen bindande lagringstid.