Hoppa till innehållet
Avanet

Sophos Mobile Threat Defense på Android: planera en säker skyddspolicy

Utkast – ingen godkänd driftinstruktion. En Mobile Threat Defense-policy för Android konfigurerar Sophos Intercept X for Mobile (IXM) när appen är registrerad i Sophos Mobile. Den är varken en enhetspolicy för Android Enterprise eller ett belägg för fullständig MDM-hantering, fungerande webbfiltrering eller Intune-MTD-integrationen. Sophos Mobile Threat Defense ger rätt att hantera IXM och Sophos Chrome Security, medan Sophos Mobile innehåller funktionerna i Device Management och Threat Defense. Sophos Mobile Device Management ensamt ger inte rätt till MTD: för den IXM-hantering som beskrivs här krävs en Sophos Mobile- eller Sophos Mobile Threat Defense-licens. Kontrollera licens, administratörsbehörighet, appregistrering och enhetsläge i den aktuella kundmiljön. Välja Mobile-licens förklarar hur du kontrollerar detta under Profile icon > Licensing i Sophos Fusion.

På Android Enterprise-enheter som hanteras av Sophos Mobile installerar MTD-policyn IXM; innan policyn tilldelas måste appen ha lagts till som en hanterad Google Play-app i Sophos Mobile. Detta krav gäller hanteringsvägen via Mobile Enterprise, inte generellt för varje Threat Defense-miljö med enbart apphantering. Kontrollera Play-katalogposten, Android Enterprise-anslutningen och det begränsade installationsunderlaget enligt Förbereda Managed Google Play och distribuera appar; ändra inte en gemensam appkonfiguration utan att först kontrollera den. Vid en annan registreringsväg ska installation och IXM-registrering kontrolleras separat; en synlig app bevisar inte att båda stegen är genomförda.

Stanna upp före tilldelning av webbfiltrering: På Android Enterprise med arbetsprofil gäller Android-MTD-konfigurationen Web Filtering inte: IXM i arbetsprofilen kan inte nå den Sophos Accessibility Service som krävs. Varken en sparad policyinställning eller en synlig app gör funktionen verksam där. Om Web Filtering är aktiverat på en lämplig enhet blockerar det alla webbplatser om https://4.sophosxl.net/lookup inte kan nås. Kontrollera åtkomst till klassificeringstjänsten, tillstånd för Accessibility, lämpliga webbläsare, en oberoende kommunikationsväg och en begränsad pilot innan funktionen aktiveras. Påstå inte att arbetsprofilens begränsning kan kringgås genom en oprövad flytt till den privata profilen.

Omfattning och beslut före ändring

  1. Dokumentera kundmiljö, utgåva och faktisk MTD-licens, roll, enhet/Android-version, fullständigt hanterad Android Enterprise-enhet, arbetsprofil eller separat kontrollerat apphanteringsläge, IXM-registrering i Sophos Mobile och befintligt policyläge. Att en enhet är privatägd betyder inte att den har en arbetsprofil, och MTD innebär inte automatiskt MDM. Enhetsregistrering i ett EMM-system från tredje part ersätter inte registrering av IXM-appen i Sophos Mobile. Den separata vägen för automatisk IXM-registrering via ett EMM-system från tredje part kräver anpassade appinställningar, en förberedd konfiguration för IXM-registrering och en Connection code. Denna väg kan inte kombineras med redan konfigurerat Intune Mobile Threat Defense; det är inte ett generellt förbud för alla Intune-hanterade enheter. Klargör lämplig väg, kopplingen mellan kod och användare, installation och registrering enligt Registrera Intercept X for Mobile. Här godkänns varken detta EMM-registreringsförfarande eller någon godtycklig EMM-leverantör. Bekräfta på plats att kombinationen av Android-version, utgåva och appläge stöds; härled det inte ur policynamnet.
  2. Dokumentera endast för den godkända testgruppen berörd policytyp, enhets- eller gruppmedlemskap, nödvändiga appbehörigheter och tidigare läge. Skapande, tilldelning, konflikt-/grupplogik och återställning är ett separat förfarande under Tilldela policyer: Policies > [plattform] > Create, välj rätt MTD-typ, ange namn och beskrivning och kontrollera den automatiskt tillagda Network-konfigurationen. Lägg till övriga planerade områden via Add configuration och öppna deras inställningar; kontrollera varje konfiguration före Save. Tilldela därefter endast den godkända målgruppen. Den här texten fastställer ingen allmängiltig prioritet mellan konkurrerande policyer. Registrering och appdistribution är fortfarande separata uppgifter.
  3. Kontrollera inför en pilot med webbfiltrering att IXM körs utanför det arbetsprofilfall som inte stöds, att tillståndet för Accessibility faktiskt finns och att tjänstens URL kan nås från de planerade näten. Förbered lämpliga testwebbplatser, verksamhetskritiska beroenden hos webbläsare/appar, godkända undantag och en alternativ kommunikationsväg som går att nå. Om förutsättningarna inte har bekräftats: tilldela inte policyn.

Antivirus: appskanningar och undantag

Android-konfigurationen Antivirus hanterar skyddet mot skadlig kod. När den tilldelas kan användaren inte längre själv ändra motsvarande IXM-inställningar. Bedöm varje fält för sig; en aktiverad skanning garanterar inte att varje objekt upptäcks eller att ett fynd tas bort automatiskt.

  • Update mode styr när IXM hämtar aktuell information om skadlig kod. Den valda dataanslutningen måste vara tillgänglig på de avsedda enheterna; förväxla inte ett uppdateringsreglage med en slutförd uppdatering.
  • Scheduled scan interval styr hur ofta skanning sker. Daily while charging startar en skanning först efter mer än 30 minuter med ansluten strömkälla; det är ingen garanti för en slutförd skanning varje dag.
  • Installerade appar kontrolleras som standard. Scan system apps inkluderar de systemappar som normalt hoppas över, som skyddas av Android och inte kan avinstalleras av användare.
  • Scan storage omfattar dessutom filer i intern delad lagring, på SD-kort och på anslutna USB-medier. Monitor storage övervakar ändringar där och kontrollerar nya sparade filer. Detta kan öka skanningsbelastningen och beröra privata filer: klargör enhetens ägarförhållanden, behörigheter, lagringsvolym och integritetsfrågor i förväg.
  • Detect PUAs kontrollerar potentiellt oönskade program: de är inte nödvändigtvis skadliga, men kan orsaka integritets-, säkerhets- eller användningsrisker i verksamheten. Enable user to allow PUAs låter användare tillåta appar; en app som tillåts på detta sätt ignoreras vid senare skanningar. Behandla därför inte upptäckt och tillåtelse som samma reglage.
  • Under Apps with low reputation > Mode inaktiverar Allow just denna kontroll. Warn visar en varning; användare kan tillåta appen och undertrycka ytterligare varningar för den. Block hindrar att sådana appar öppnas. Beslutet måste följa den godkända undantagsregeln, inte bara styras av antalet störande meddelanden.
  • Scan notification styr meddelanden efter en appskanning vid installation. Om kryssrutan avmarkeras visas inga meddelanden för rena appar; det betyder inte att alla meddelanden om fynd är avstängda eller att apparna inte kontrolleras.
  • Den valda App group undantar appar från skanning och är därmed ett säkerhetsundantag: håll gruppen liten och godkänd, och undanta inte slentrianmässigt en hel grupp med verksamhetsappar. Dokumentera medlemmar och verksamhetsskäl före ändringen; skanna samma enhet igen efter att undantaget har återkallats och kontrollera resultaten.

Skilj på lokala inställningar, skanning och integritet

I appen innehåller Settings lokala alternativ för skanning, meddelanden och uppdateringar. Gör lokala ändringar endast efter godkännande och om hanteringsläget tillåter dem; låt ansvarig administratör ändra spärrade inställningar. Manage allowed apps visar tillåtna appar som inte visas i skanningsresultaten; när de tas bort från listan kan de åter visas under Threats and PUAs.

Tillåtelse för systemappar är ingen väg runt hanterade inställningar: Versionsinformationen för Android-klienten 9.8.4125 beskriver en ny möjlighet att tillåta systemappar som identifierats som hot, för att minska upprepade varningar för appar som inte kan tas bort. Denna utökning gäller bara när Sophos Mobile inte hanterar IXM och inte för andra appar än systemappar. Den ger därför inget stöd för att lokalt tillåta ett sådant fynd i den hanterade IXM-app som behandlas här. Att undertrycka en varning tar inte heller bort det upptäckta hotet.

Välj Scan system apps om även Androids systemappar ska ingå i den lokala skanningen. Även här hoppas dessa skyddade appar, som användare inte kan avinstallera, över som standard enligt beskrivningen ovan. Detect PUAs aktiverar lokal upptäckt av potentiellt oönskade appar, inte tillåtelse för dem. App reputation aktiverar upptäckt av appar med lågt anseende utifrån data från Sophos Live Protection. Det lokala reglaget är inte samma sak som det centrala valet Allow/Warn/Block.

Välj Scan storage för att inkludera SD-kort och USB-lagring i den lokala skanningen. Aktivera Monitor storage för att kontrollera nya appar och filer som laddas ned eller kopieras till dessa medier. En skanning startas också automatiskt när nya lagringsmedier ansluts. Att lokala och centrala fält har samma namn innebär inte att den dokumenterade lokala omfattningen med SD-/USB-lagring även omfattar den interna delade lagring som beskrivs ovan för central skanning. Kraven på godkännande av skanningsbelastning och hantering av eventuella privata filer gäller fortfarande.

Det lokala reglaget Scan notification aktiverar skanningsmeddelanden för rena appar. Om det inte är valt visas fortfarande meddelanden om skadlig kod, potentiellt oönskade appar och appar med lågt anseende; skanningen stängs inte av. IXM kontrollerar appar när de installeras på Android-enheten och när de startas från SD-kort eller USB-lagring. Meddelandena kan visas i Notification Panel. Tolka därför inte uteblivna meddelanden för rena appar som att skanningen uteblivit.

Androids meddelandekanal Protection status är separat från detta. Den historiska versionsinformationen för 9.7.3542 beskriver statusmeddelandet Sophos Intercept X is protecting you och anger att skyddet inte påverkas om meddelandet sveps bort eller denna kanal stängs av. Detta är ingen uppmaning att stänga av alla IXM-meddelanden. Scan notification, meddelanden om fynd, Create events för Web Filtering och rapportering till administrationen är andra kanaler; även User Activity Verification och Fusion Notification Center måste skiljas från detta. Varken ett synligt eller ett uteblivet statusmeddelande bevisar att en skanning har lyckats eller att en policy har tillämpats.

Ange under Settings > Update mode vilken dataanslutning som ska användas för att hämta virusidentifieringsdata, om lokala ändringar är godkända. Kontrollera uppgifterna Version (antivirusmotor och antivirusdata) och Last update för att bedöma hur aktuellt skyddet är. Last update visar datumet då antivirusdata hämtades från Sophos; tryck på det för att söka efter uppdateringar. Datumet anger inte när enbart en uppdateringskontroll gjordes och bevisar inte att en skanning just har slutförts.

Track data to help improve usability tillåter anonyma användningsdata; Send log to Sophos delar först spårnings-/loggfiler med en annan app för att skicka dem till Sophos Support. Detta är två separata integritetsbeslut, inte förutsättningar för skanning och ingen garanti för ”ingen telemetri”. Godkänn innehåll, mottagare, säker överföringsväg och radering efter att ändamålet har uppfyllts innan loggar delas; dela endast nödvändiga diagnostikdata.

En lokal manuell skanning startas via App security > Show scan details > Start. Översikten App security issues och Show scan details visar fynd; under Threats and PUAs > [App] > Object details kan du kontrollera installationskälla, begärda behörigheter och hotbeskrivning. Från Object details kan du också öppna en webbsida med detaljerad hotinformation i webbläsaren. Denna lokala webbläsaråtgärd är separat från den sökning i Fusion som beskrivs senare. Utför inte de Allow-/avinstallationsåtgärder som erbjuds i Object details på rutin: klargör först godkännande, hanteringsstatus och konsekvenser för verksamhetsdata.

Schemalagda lokala skanningar ställs in i Settings, om policyn inte spärrar dem, genom att aktivera Scheduled scans och välja ett alternativ under Scheduled scan interval. Även det lokala valet Daily while charging startar en skanning först efter mer än 30 minuter med ansluten strömkälla; det är ingen garanti för en slutförd skanning varje dag. IXM använder onlineförfrågningar och en lokal skanningsmotor; det innebär inte garanterad upptäckt av alla hot eller identisk funktion utan nätanslutning.

Bedöm de daterade uppgifterna om dataförbrukning: Sophos Sizing Considerations från 14 april 2022 anger för Intercept X for Mobile på Android 256 Bytes per app vid varje skanning efter skadlig kod, för onlineförfrågningar om aktuella hotdata i SophosLabs-databasen. Separat anger källan i genomsnitt 10-20 KB per dag för hämtning av antivirusmotorns datauppdateringar. Dessa daterade uppskattningar i dokumentationen är varken uppmätt förbrukning på den egna enheten, övre gränser eller en budget för all skannings- eller enhetstrafik; dagsgenomsnittet gäller endast de nämnda datauppdateringarna. Överför inte uppgifterna till iOS eller en skanning utan nätanslutning. Kontrollera den faktiska förbrukningen för det avsedda appbeståndet, skanningsintervallen och uppdateringsförhållandena i en godkänd pilot innan datatrafiken planeras; stäng inte av skydds- eller uppdateringsfunktioner enbart för att hålla förbrukningen inom dessa uppskattningar.

En APK som redan har hämtats på ett legitimt sätt kan väljas i filhanteraren före installation och kontrolleras med Scan with Intercept X via filhanterarens delningsfunktion. IXM kontrollerar den valda APK-filen för hot och visar resultatet. Kontrollera det visade resultatet för den valda filen. Använd inte installation av APK-filer från okända källor som förutsättning för ett test: installationer utanför Google Play ökar risken; även en APK-skanning utan anmärkningar bevisar inte att källan är tillförlitlig och ger inte tillstånd att installera.

Starta en central skanning och kontrollera det senaste resultatet

I Sophos Fusion kräver My Environment > Mobile Devices > [testenhet] > Actions > Scan for malware en Sophos Mobile- eller Sophos Mobile Threat Defense-licens och en IXM-app på Android som hanteras av Sophos Mobile: klicket skickar en skanningsuppgift, inte ett omedelbart bekräftat resultat. Kontrollera uppgiftens status under Open in Sophos Mobile > Tasks. Om åtgärden saknas, kontrollera först installation och hantering i stället för att blint upprepa skanningar.

Uppdatera med Refresh under Scan results i enhetsinformationen i Fusion. Listan visar den senaste skanningen, inte en fullständig historik. Type skiljer mellan Threat, Suspicious, PUA och Low reputation; Name, Identifier och Version identifierar appen, Threat anger i förekommande fall hotet och Detected at datumet då det upptäcktes. Filtrera i sökfältet efter hot- eller appnamn, version eller identifierare; typfiltren ovanför listan avgränsar typen av fynd. För ytterligare hotinformation öppnar du namnet under Threat och därefter träffen med samma namn. Då öppnas sidan för hotet i Sophos Threat Center. Använd länkarna där för mer information. Gör appidentifierare och fynddetaljer tillgängliga endast för behöriga personer. Gamla eller tomma resultat bevisar inte att en ny skanning har slutförts: kontrollera uppgiftsstatus, resultatens aktualitet och appvyn på samma enhet tillsammans, utan att förutsätta automatisk rensning.

Network: Wi-Fi-säkerhet, inte Wi-Fi-konfiguration

Network > Man-in-the-middle protection hanterar IXM-funktionen Wi-Fi Security, särskilt kontrollen av man-in-the-middle-angrepp. Vid ett upptäckt angrepp skapas en händelse i enhetsinformationen och en varning. Tilldelade Network-inställningar kan användaren inte längre ändra i appen; ange Extra settings endast på uppmaning av Sophos Support. Detta är ingen konfiguration av Wi-Fi-SSID, certifikat eller VPN.

När Wi-Fi Security aktiveras begär Android-appen på grund av Androids behörighetsmodell för plats exakt plats och platsåtkomst i bakgrunden: ett Wi-Fi-namn kan göra det möjligt att dra slutsatser om platsen. Behörighetsbegäran innebär här inte att IXM hämtar eller spårar platsen; detta begränsade påstående är ingen garanti för att inga nätverks- eller diagnostikdata behandlas. Stäm av denna känsliga behörighet med integritetsansvariga och enhetens ägare före piloten. Förutsätt inte att Wi-Fi-skyddet fungerar utan bekräftade behörigheter; kringgå inte hanterade inställningar genom privata användarändringar.

I appen under Network security > Wi-Fi Security kontrollerar Check Wi-Fi det nät som enheten för närvarande är ansluten till. Background check kontrollerar nätet vid anslutning till Wi-Fi, om hanteringsläget tillåter inställningen. Kontrollen omfattar innehållsmanipulation (ändrat webbplatsinnehåll som förleder till skadliga handlingar), SSL-interception (avlyssning via ett falskt certifikat, varvid känsliga uppgifter kan röjas trots en till synes säker, krypterad anslutning) och SSL-stripping (nedgradering från HTTPS till HTTP). Wi-Fi Security kan inte upptäcka ARP-spoofing (falsk koppling mellan gatewayen och angriparens MAC-adress) på enheter med Android 10 eller senare på grund av en begränsning i Android (Sophos Known Issue SMSECAND-4570). Även legitima captive portals, till exempel inloggningssidan för ett offentligt Wi-Fi-nät, kan ge ytterligare varningar, eftersom de omdirigerar all trafik till portalen. Det innebär inte att det är tillåtet att ignorera varningar eller kringgå skyddsfunktioner. Utebliven varning är inget bevis för att alla nät är säkra; observera appens kontrollresultat, behörigheter och eventuella centrala händelser separat, utan att iscensätta ett verkligt angrepp.

Android Web Filtering: effekt, listor och behörigheter

MTD-konfigurationen styr hanteringen av skadliga webbplatser via Filter malicious websites och hanteringen av innehållskategorier via Filter websites by category. Kategorierna uppdateras löpande; en klassificering är alltså inte permanent. Create events styr om endast blockerade besök eller även varningar skapar händelser i enhetsinformationen. Dokumentera vilka händelser som ska registreras i den godkända piloten och kontrollera de förväntade testhändelserna där; en saknad varningsrad när endast blockeringar ska registreras är inte i sig ett skyddsfel.

Klassificeringen kräver https://4.sophosxl.net/lookup; om tjänsten inte kan nås blockerar Web Filtering alla webbplatser. När filtret är aktiverat blockeras alltid särskilt allvarligt kriminellt innehåll och URL:erna för just detta innehåll maskeras i loggar, händelser och rapporter – inte alla URL:er. Öppna inte sådant innehåll för ett test. Planera vid Web Filtering att sätta efterlevnadsregeln Intercept X for Mobile permissions can be denied till No, så att ett filter som slutat fungera på grund av att Accessibility Service stängts av upptäcks som icke-efterlevande. Det innebär inte automatisk återställning; kontrollera åtgärderna och eventuella konsekvenser för åtkomst/appar i en efterlevnadspolicy separat och konfigurera ingen riskfylld reaktion eller statusändring utan godkännande.

Begränsa undantagen och kontrollera ordningsföljden

Undantag är ingen harmlös snabblösning: En tillåtelselista i policyn har företräde framför policyns blockeringslista; båda har företräde framför användarens tillåtelselista. Därefter följer kategoriblockeringen. För Threat Defense-utgåvan beskrivs dessutom en blockeringslista för användaren mellan användarens tillåtelselista och kategoriblockeringen; för den fullständiga utgåvan är detta mellanled inte klarlagt. Kontrollera därför den faktiska utgåve-/versionsberoende ordningsföljden i piloten före ett undantag, i stället för att förutsätta en identisk ordningsföljd. Ett lokalt undantag som användaren lägger till åsidosätter inte en blockeringslista i policyn; den tvingande blockeringen av allvarligt kriminellt innehåll måste fortfarande beaktas.

Allowed domains tillåter sidor trots blockerad kategori, medan Blocked domains blockerar sidor trots tillåten kategori. Båda fälten tillåter ett domännamn, en domän med jokertecken, en IPv4-/IPv6-adress eller ett subnät per rad, utan avgränsare och utan protokollprefix som https:// eller chrome://. Även webbläsarinterna identifierare är giltiga undantagsposter: bookmarks i stället för chrome://bookmarks är ett syntaxexempel, ingen rekommendation att blockera bokmärken. Jokertecknet * måste stå först. Ett ensamt * i Blocked domains blockerar alla webbplatser som omfattas av filtret.

Syntaxexemplen www.example.com, *.example.com, 203.0.113.0/24 och 2001:db8::/32 är giltiga format, inte verksamhetsundantag avsedda att kopieras. Välj först ett konkret domännamn som faktiskt behövs för ett godkänt test och ersätt exemplet med din egen kontrollerade post. Ett jokertecken eller subnät omfattar ett bredare område än ett enskilt namn respektive en enskild adress; kontrollera därför omfattningen och nödvändiga appberoenden i förväg och använd inte breda poster som snabblösning.

Enligt Sophos gäller Web Filtering på enheter som stöds för all webbtrafik, inklusive webbtrafik från tredjepartsappar och systemappar samt externa resurser som webbplatser läser in, till exempel typsnitt. Breda jokertecken kan göra verksamhetsappar eller webbplatser obrukbara. Prova endast ett individuellt godkänt och kontrollerbart undantag i en isolerad pilot, med den ursprungliga listan dokumenterad; ta efter testet bort just undantaget och kontrollera åter blockerings- och tillåtelseeffekten. Skapa ingen global tillåtelselista som påstådd lösning när klassificeringstjänsten ligger nere.

Kontrollera webbläsare och lokal användning

Stödda webbläsare är Android web browser, Firefox, Google Chrome och Microsoft Edge; andra kan fungera men har inte testats. I appen visas Web Filtering under Network security > Web Filtering. Aktivera Web Filtering på denna sida endast om kontrollerna ovan av webbläsare, Accessibility, enhetsläge och åtkomst till tjänsten är uppfyllda, ändringen är godkänd och hanteringsläget tillåter lokala ändringar. Tryck därefter på Malicious content och välj Warn eller Block. Tryck på varje önskad innehållskategori och välj även där Warn eller Block. Låt i stället centralt styrda inställningar ändras genom det godkända policyförfarandet; kringgå dem inte lokalt.

Always allow access to this page i varningsdialogen lägger till ett lokalt undantag; Clear allowed pages list tar bort de lokala undantagen igen. Detta är varken ett generellt sätt att kringgå centrala regler eller en återställning av en MTD-policy. Stäm även av en radering som påverkar många lokala undantag i förväg.

Kontrollera den avsedda webbläsaren under Protected browsers; Protected browsers (not tested) innebär inte att ytterligare webbläsare har godkänts. Om en webbläsare som stöds är installerad men inte finns under Protected browsers, kontrollera i Androids systeminställningar under Accessibility att Sophos Accessibility Service är aktiverad. Appvyn är inte ett bevis för att en policy från kundmiljön faktiskt tillämpas och ersätter inte kontroll av policyns och appens effekt. Arbetsprofilens begränsning gäller oavsett vilka reglage som visas.

Link Checker är en separat appfunktion som kan användas för att kontrollera om länkar från appar som inte är webbläsare leder till skadligt eller olämpligt innehåll. Länkar som öppnas inuti en app kan funktionen inte kontrollera; länkarna måste skickas vidare till webbläsaren. Detta är ingen ytterligare konfigurationskomponent i de tre MTD-områden som behandlas här, Antivirus, Network och Web Filtering, och den aktiveras inte automatiskt när dessa tilldelas.

Varning – standardwebbläsaren ändras: Dokumentera den befintliga standardwebbläsaren i Android endast om denna separata appfunktion är önskad och godkänd. Aktivera sedan reglaget bredvid Link Checker is turned off under Network security > Link Checker, bekräfta meddelandet med OK, välj Intercept X och utför Set as default. Om flera webbläsare finns väljer du önskad målwebbläsare under Checked links open in this browser. Testa en ofarlig länk som skickas vidare externt; för appar med intern webbläsare ska den befintliga inställningen för att öppna i webbläsaren bedömas separat. För Gmail är detta alternativet Open web links in Gmail: stäng av det endast efter godkännande om länkar ska skickas till webbläsaren. En ändring påverkar hur länkar hanteras i denna app och garanterar inte att alla länkar omfattas.

Om en annan standardwebbläsare väljs i Android stängs Link Checker av. Settings > Clear defaults avslutar användningen av IXM som standardapp för länkar som stöds. För att återgå återställer du den tidigare dokumenterade standardwebbläsaren och eventuell ändrad länkinställning i appen och kontrollerar samma ofarliga länköverföring igen; detta tar inte bort den centrala webbfilterpolicyn.

Device security bedömer Androids säkerhetsinställningar och visar rekommendationer. Grönt med Secure betyder högsta möjliga säkerhet för den aktuella inställningen, inte fullständig enhetssäkerhet eller att en MTD-policy tillämpas. Rött med Insecure anger möjliga säkerhetsproblem. Granska rekommendationen för inställningen och låt en godkänd ändring genomföras enligt den.

Gult med Unknown betyder att IXM på grund av enhetsmodellen eller Android-versionen inte entydigt kan avgöra om inställningen är osäker. Överväg en ändring efter granskning och i samråd med ansvarig administratör; tvinga inte fram den enbart på grund av färgen. Grått med Turned off betyder att kontrollen är avstängd och att inställningen inte ingår i enhetens säkerhetsstatus. Det innebär inte att den underliggande skyddsfunktionen i Android är avstängd. Tolka inte gult eller grått som säkert.

Tryck på en inställning under Device security för att läsa mer om dess säkerhetspåverkan eller öppna det alternativ som erbjuds för att ändra den. Ett tryck leder inte alltid till en ändring och ger inte behörighet att ändra inställningen. När appen hanteras av Sophos Mobile konfigureras säkerhetsrelevanta systeminställningar av organisationen. Uppmana därför inte användare att åsidosätta hanterade inställningar; en rekommendation är ingen ytterligare komponent i en Android-MTD-policy.

Tolka versionsinformationen om enhetsbedömning

Följande ändringar i Android-klienten är dokumenterade i tidigare versioner; att de nämns här bekräftar varken vilken version som är installerad eller en effekt som har kontrollerats på enheten.

  • Secure NFC: I 9.8.4125 tar Security Advisor hänsyn till Android-inställningen Require device unlock for NFC (Secure NFC). Aktiverad NFC bedöms inte längre automatiskt som osäker om Secure NFC stöds och är aktiverat. Om Secure NFC stöds men är avstängt visas en varning med rekommendationen att aktivera det. Kontrollera stödet och det faktiska tillståndet på den avsedda enheten; tillämpa inte uppgiften om Secure NFC som stöds på enheter utan funktionen och stäng inte av NFC generellt.
  • Tillgänglighetstjänster: 9.7.3829 införde en varning i Device security när en Accessibility Service är aktiverad; 9.7.4013 lade till möjligheten att välja enskilda tjänster som kan undantas från dessa varningar. Ett sådant undantag från varningar är varken en avstängning av tjänsten eller ett tillåtande i Android-MDM. För Web Filtering krävs fortfarande Sophos Accessibility Service enligt beskrivningen ovan. Allowed accessibility services i enhetspolicyn för Android Enterprise styr däremot vilka appar som får tillhandahålla tillgänglighetstjänster; kontrollera detta separata MDM-område enligt Android-policyn för organisationsägda enheter. Dra inte slutsatsen av versionsinformationen att en lokal undantagsåtgärd är tillgänglig för varje hanterad app, och stäng inte av den Sophos-tjänst som krävs för att bli av med en varning.
  • Enhetsintegritet: 9.7.3672 ersatte Googles SafetyNet API med Play Integrity API för kontroll av enhetsintegritet. Det är en historisk ändring av kontrollmetoden, inte en ytterligare komponent i MTD-policyn och inte samma sak som en viss efterlevnadsregel. Den bevisar varken en lyckad integritetskontroll på den aktuella enheten eller ett godkännande av registrering eller åtkomst; bedöm efterlevnadspolicyn och det faktiska enhetsresultatet separat.

Begränsat godkännandetest och återställning

  1. Före: dokumentera en liten godkänd pilotgrupp och en nåbar testenhet per faktiskt planerat Android-läge, policyversion, IXM-registrering, skannings-/behörighetsstatus, senaste resultat, tillåtna och blockerade testwebbplatser, verksamhetens beroenden av webbläsare/appar samt en oberoende kommunikationsväg. Sätt inte upp fungerande webbfiltrering som mål för enheter med arbetsprofil; rulla inte ut Web Filtering där som ett verksamt skydd.
  2. Efter tilldelning: invänta nästa anslutning/synkronisering, kontrollera policyn och appkonfigurationen på enheten och observera funktionen separat. För Web Filtering ska du endast öppna godkända, ofarliga testwebbplatser för Web Security & Control; exemplens innehåll är ofarligt trots deras testklassificering. Jämför tillåtna och blockerade webbmål, status för Accessibility och Wi-Fi-kontrollen på ett känt nät. Kontrollera antivirusets skanningsstatus och senaste resultat var för sig; använd ingen riktig skadlig kod som test. Kontrollera under Create events endast förväntade testhändelser från webbfiltreringen; likställ inte statusen för en skanningsuppgift med ett skanningsresultat. En lyckad tilldelning bevisar inte att skyddet fungerar. Att klassificeringstjänsten kan nås från administratörens dator bevisar inte heller att IXM kan nå den från det avsedda enhetsnätet; kontrollera detta på enheten i den godkända piloten och orsaka inte avsiktligt ett produktionsavbrott.
  3. Vid felaktig blockering eller uteblivet skydd: stoppa utvidgningen, säkra berörda enheter/beroenden och ringa in orsaken: kan tjänsten nås? Är Accessibility fortfarande tillåtet? Gäller felet ett undantag, gruppen med skanningsundantag eller hela policyn? Ta bort ett nytt undantag från piloten eller återställ den tidigare listan; återställ den ursprungliga, snäva målgruppen efter gruppändringar. Återställ vid behov endast en policyversion som har kontrollerats för den aktuella störningen, eller tilldela ett tidigare kontrollerat alternativ. Om klassificeringstjänsten inte fungerar får återställningspolicyn inte också aktivera Web Filtering med samma oåtkomliga tjänstberoende; om en nåbar, godkänd återställningsväg saknas, stoppa ytterligare ändringar och eskalera via den oberoende kommunikationsvägen. ”Avinstallera” inte blint en MTD-policy som om den vore en Android-enhetspolicy, och ta inte bort IXM-appen: ändrade MTD-inställningar synkroniseras vid nästa anslutning; återställningsvägen är en riktad policyändring eller tilldelning av en annan kontrollerad policy, inte MDM-avinstallationsåtgärden. Kontrollera på samma testenhet efter nästa anslutning till Sophos Mobile åter vilken policy som faktiskt tillämpas, app-/behörighetsstatus, tillåtna verksamhetsmål, skyddsfunktion och händelser. Stäng inte av filtrets behörigheter och utför inga okontrollerade tester med * eller en global tillåtelselista.

Återstår före godkännande: Konkret licens, administratörsroll, stödda Android-versioner, MDM-/appläge, integritetsgodkännanden för skanning och plats, faktisk tillgång till Accessibility och tjänsten, undantagens effekt, gruppens målgrupp och återställningsväg har inte testats i kundmiljön. Den här artikeln om Android-MTD-policyer ersätter inte den separata anvisningen för tilldelning/registrering och omfattar varken webbfiltrering på iOS eller MDM-policyer för Android Enterprise. Före produktiv tilldelning måste licens, policyns effekt och återställningsvägen kontrolleras på en godkänd testenhet; utan dessa belägg får policyn inte rullas ut.