Sophos Mobile Threat Defense på iPhone och iPad: planera iOS-policyn säkert
En Mobile Threat Defense-policy (MTD) konfigurerar Sophos Intercept X for Mobile när appen är registrerad i Sophos Mobile. Den är inte en iOS-/iPadOS-enhetspolicy: Apples MDM-inställningar, profiler och enhetsomfattande hantering har ett eget tillämpningsområde. En app som är registrerad hos Sophos bevisar i sig varken att enheten är övervakad (supervised) eller att ett webbfilter är aktivt på hela enheten. Inte heller är Intune-MTD-integrationen automatiskt samma policytilldelning.
⚠️ Före varje ändring: I det enhetsomfattande MTD-läget för Web Filtering som Sophos Mobile dokumenterar för övervakade enheter blockerar filtret enligt Sophos alla webbplatser om klassificeringstjänsten
https://4.sophosxl.net/lookupinte går att nå. Där omfattar filtret även appanslutningar och resurser från andra webbplatser. För den separata metoden på enheter utan övervakning dokumenteras däremot endast nätverkstrafiken från den hanterade app som filtret tilldelats – inte alla webbplatser på enheten, Safari eller systemappar. En jokerteckenpost under Blocked domains kan oavsiktligt slå ut appar och systemtjänster i det enhetsomfattande läget; ett ensamt*blockerar alla webbplatser som omfattas av respektive filter. Varken ett brett undantag eller en global blockering är ett säkert felsökningssteg. Klarlägg först omfattning, tjänstens nåbarhet, godkänd testgrupp, oberoende kommunikationskanal och återställningsväg.
Skilj först mellan licens, utgåva och plattform
- Sophos Mobile Threat Defense (tidigare Intercept X for Mobile) ger licens för hantering av Intercept X-appen; Sophos Mobile (tidigare Central Mobile Advanced) omfattar MDM och MTD. Sophos Mobile Device Management (tidigare Central Mobile Standard) är ensamt inte en belagd MTD-behörighet. Kontrollera licens och synliga policytyper i den egna klientmiljön, dra inte slutsatser från rubriken på en hjälpsida.
- MTD-konfigurationen för iOS är avsedd för Intercept X-appen som är registrerad i Sophos Mobile. De två officiella hjälpversionerna för Web Filtering motsäger inte uttryckligen varandra, men dokumenterar förutsättningarna olika: Sophos Mobile-utgåvan begränsar uttryckligen denna konfiguration till övervakade enheter; Threat Defense-utgåvan anger inget krav på övervakning. Att kravet utelämnas är inget belägg för enhetsomfattande stöd på enheter utan övervakning och inget klartecken att generellt tilldela MTD Web Filtering där eller påstå att det har effekt. Tills utgåva, licens, övervakningsstatus, profilens lämplighet och beteendet i målmiljön har klarlagts är utrullning av webbfiltret spärrad – även för övervakade enheter utan kontrollerad pilot och återställningsväg. Separat metod per app: Sophos beskriver filtrering av enskilda hanterade appar på enheter utan övervakning från och med iOS 16 respektive iPadOS 16.1, och anger uttryckligen Sophos Intercept X i den hanterade appens filterväljare som alternativ till en policy med konfigurationen ”Web content filter”. Detta belägger varken en enhetsomfattande effekt eller att varje profil är lämplig; kontrollera detta specialfall separat före användning.
- Enhetsägande (Corporate/Personal), MDM-registrering, Apple-övervakning, appregistrering och profilinstallation är olika egenskaper. Vid EMM från tredje part gäller separata krav på appkonfiguration och eventuella profiler; ta inte över profiler från en annan utgåva utan kontroll. iOS-enhetsprofilen ”Web content filter” är fortfarande en annan konfiguration än MTD-alternativet ”Web Filtering”.
Före ändring och tilldelning
- Dokumentera klientmiljöns licens, enhetstyp, iOS-/iPadOS-version, övervakningsstatus, appregistrering och policytilldelning för en pilotenhet som inte är produktionskritisk. Anteckna det aktuella policyläget och en reservkommunikationskanal som faktiskt går att nå; ändra inte alla enheter samtidigt.
- Innan enhetsomfattande Web Filtering aktiveras: klarlägg övervakning och stöd för filterprofilen på den avsedda pilotenheten samt klassificeringstjänstens nåbarhet via berörda nätverksvägar. Ge inte klartecken för enhetsomfattande MTD Web Filtering på enheter utan övervakning; bedöm det dokumenterade specialfallet per app separat utifrån licens, hanterad app, OS-version, profil och effekt i pilotförsök. Vid oklarheter om utgåva, licens, övervakning, profilens lämplighet eller nåbarhet: rulla inte ut. Försök inte ”reparera” med en bred tillåtelselista: dess företräde kan sätta avsedda blockeringar ur spel.
- Konfigurera bara den funktion som behövs. Kontrollera efter tilldelningen app- och profilstatus på pilotenheten samt ett godkänt, okritiskt webbanrop; bedöm förväntade tillåtna och blockerade kategorier samt dokumenterade verksamhetsappar var för sig. Att en policy har tilldelats bevisar inte i sig att filtreringen fungerar. Inga enhetstester har utförts här.
- Stoppa ändringen vid avbrott eller felaktig blockering, återställ den ursprungliga policyn eller det ursprungliga undantaget, eller tilldela en i förväg godkänd alternativ policy. Kontrollera därefter status, nåbarhet och händelser igen på enheten och i Sophos Mobile. Åtgärden Uninstall policy i Sophos Mobile stöder inte MTD-policyer: uppdatera MTD-policyn eller tilldela en annan. Till skillnad från iOS-enhetspolicyer synkroniseras ändringar i MTD-policyer när enheten nästa gång ansluter till Sophos Mobile; kontrollera resultatet på enheten. Betrakta inte borttagning av en profil som en generellt riskfri omedelbar återställning; kontrollera MDM- och appberoenden först.
Web Filtering: blockering vid tjänstefel, undantag och effekt
I det enhetsomfattande MTD-läget för Web Filtering som dokumenterats för övervakade enheter bedömer Web Filtering Safari, andra webbläsare och appanslutningar. Tjänsten måste kunna nå https://4.sophosxl.net/lookup; om den inte går att nå blockerar funktionen enligt Sophos alla webbplatser inom det filterområde som faktiskt omfattas (fail-closed). Den separat dokumenterade filtertilldelningen på enheter utan övervakning gäller enbart nätverkstrafiken från enskilda hanterade appar; av den följer ingen filtrering av Safari, andra appar eller samtliga webbplatser på enheten. Blockerade kategorier, skadliga webbplatser, varningar och händelser måste planeras separat. Vissa särskilt grova brottsliga innehållstyper blockeras alltid när filtret är aktivt; motsvarande URL:er maskeras i loggar, händelser och rapporter. Att en URL saknas i klartext är därför inget motbevis mot blockeringen.
Filtergräns: I det dokumenterade enhetsomfattande läget kan ett brett jokertecken under Blocked domains störa tredjeparts- och systemappar; ett ensamt * blockerar alla webbplatser inom filtrets omfattning. En bred tillåtelselista kan upphäva avsedda blockeringar. Inget av detta är en säker felsökningsmetod. Att tilldela ett filter till enskilda hanterade appar på enheter utan övervakning är en separat metod för hanterade appar, inget godkännande för enhetsomfattande MTD och ingen instruktion för att konfigurera VPN per app här. Artikeln om säker iOS-webbfiltrering behandlar syntax för undantag, listornas prioritetsordning, filterkonfiguration, risker vid blockering om klassificeringstjänsten inte kan nås samt pilotkontroller.
Web Filtering-händelser är inte Network logging. Sophos Mobile kan skapa blockerings- och varningshändelser för filtrerade webbplatser i enhetsinformationen; av dessa händelser följer inte att URL, anslutningstid och datamängd registreras på samma sätt. Endast för separat aktiverad Network logging, när Intercept X for Mobile hanteras av Sophos Mobile, beskriver apphjälpen nätverksmetadata såsom URL:er, anslutningstider samt skickade och mottagna datamängder. Enligt Sophos kan organisationen via denna nätverksloggning inte se det överförda innehållet; URL:erna är däremot inte dolda. Panelen Network logging visas på appens instrumentpanel endast när funktionen är aktiv och förklarar vilka datatyper som registreras. Klarlägg syfte, åtkomst och lagringstid separat innan funktionen aktiveras.
Network och wifi-säkerhet
MTD-konfigurationen Network hanterar appens wifi-säkerhet och kontroll av man-in-the-middle-angrepp. När ett angrepp upptäcks skapar Sophos Mobile en händelse i enhetsinformationen och en avisering. När denna konfiguration väl tilldelats kan användaren inte längre ändra motsvarande appinställningar. Konfigurera Extra settings endast på instruktion från Sophos Support.
För en manuell kontroll i Intercept X for Mobile, öppna Dashboard > Network security > Wi-Fi Security och välj Check Wi-Fi. Då kontrolleras det wifi-nätverk som enheten är ansluten till. När Background check är aktiverat kontrollerar appen enligt Sophos nätverksanslutningen varje gång enheten ansluter till ett wifi-nätverk. Detta är inget belägg för kontinuerliga kontroller; för den hanterade appen är organisationens hantering och policytilldelningen fortfarande avgörande.
De problemtyper som visas har olika orsaker:
- Captive portal: Ett offentligt wifi-nätverk kräver inloggning innan åtkomst ges. Omdirigeringen av trafiken till inloggningssidan kan utlösa ytterligare varningar.
- Content manipulation: Manipulerat webbplatsinnehåll lockar användaren till skadliga handlingar. På så sätt kan angripare exempelvis kringgå autentisering eller radera data.
- SSL interception: Ett falskt servercertifikat gör det möjligt att avlyssna en skyddad anslutning och dekryptera känsliga data, trots att anslutningen ser säker ut.
- SSL stripping: En HTTPS-anslutning nedgraderas till okrypterad HTTP. Via en egen proxy kan angripare omdirigera trafiken och läsa känsliga data, medan anslutningen fortfarande ser säker ut.
ARP-spoofing upptäcks inte på iOS från version 10.3 – påstå därför inte att skyddet mot MITM är fullständigt. En avisering är en signal om att något behöver undersökas, inte bevis för en viss orsak.
Wifi-problem kan döljas för enskilda nätverk. Dolda wifi-problem räknas inte in i enhetens status. För att visa alla dolda problem igen, välj Show all Wi-Fi issues på sidan Settings i Intercept X-appen. Det återställer synligheten men åtgärdar inte orsaken i nätverket; bedöm därför varningarna på nytt vid godkännandet.
Lämna appens logg till Sophos Support
Appinställningarna Log level och Send log files finns under Intercept X for Mobile > Settings; det är inte iOS-appen Settings som avses. Om Sophos Support ber om det kan omfattningen av appens loggning väljas under Log level. Send log files skapar ett e-postmeddelande med appens loggfil som bilaga; adressen till Sophos Support är förifylld som standard. Kontrollera mottagare, bilaga och godkännande för att lämna ut informationen före sändning. Den förifyllda mottagaren är inget belägg för att överföringen är godkänd eller genomförd. Denna apploggfil är inte samma sak som Network logging.
Data tracking är en separat inställning: Under Intercept X for Mobile > Settings > Data tracking går det att tillåta Sophos att samla in anonyma användningsdata för att förbättra appen. Uppgifterna om syfte och anonymitet gäller de användningsdata för appen som beskrivs där, inte all telemetri generellt. Data tracking är varken överföring av en apploggfil till Sophos Support, Network logging eller en dataöverföring till Data Lake. Det innebär i synnerhet ingen garanti för att supportloggar, nätverks-URL:er eller Data Lake-data är anonyma. Hjälpen för Settings anger inget standardläge för Data tracking; utgå inte från att inställningen är aktiverad eller avaktiverad som standard.
SMS/MMS-filtrering och enhetsstatus
MTD-konfigurationen SMS Filtering definierar organisationens domäner vars snarlika falska domäner ska identifieras i SMS/MMS. Tre typer av avvikelser beskrivs: enskilda tecken ersätts, infogas eller byter plats; domännamnet får ett prefix eller suffix, alltså en namndel som läggs till före eller efter namnet; eller toppdomänen, det vill säga domänändelsen, är en annan. Ta hänsyn till dessa varianter när organisationens domäner granskas, särskilt om organisationen själv använder snarlika domännamn eller flera domänändelser. Meddelanden från kända kontakter undantas från filtreringen; underdomäner till den riktiga domänen filtreras inte enbart av den anledningen. Om ett meddelande från en okänd avsändare klassas som skräppost flyttas detta meddelande samt avsändarens redan befintliga och senare meddelanden till SMS Junk. iMessages omfattas inte.
Message Filtering kontrollerar inkommande SMS/MMS efter nätfiske-URL:er och måste aktiveras av organisationen. Om Intercept X-appen visar Turn on Message Filtering under Settings krävs dessutom den lokala aktivering som organisationen begär: aktivera Intercept X i iOS-appen under Settings → Messages → Unknown & Spam → SMS Filtering. Valet i iOS ersätter inte organisationens aktivering. Granska domänvarianter och risk för felklassificering med verksamhetsansvariga före tilldelning; kontrollera SMS Junk i stället för att utlova garanterad leverans.
Under Device security visar appen modell och iOS-version samt – om det upptäcks – ett jailbreak. Rekommendationer om uppdatering visas om den senaste tillgängliga iOS-versionen inte är installerad. Dra inte slutsatsen att enheten garanterat är okomprometterad bara för att någon jailbreak-varning saknas.
Förväxla inte iOS-appbehörigheter med Android-regler: Sophos MTD:s efterlevnadsregel för nekade behörigheter till Intercept X-appen och regeln för intervall mellan skanningar efter skadlig kod gäller enligt plattformstabellen endast Android, inte iOS. För iPhone och iPad dokumenterar Threat Defense-utgåvan däremot bland annat efterlevnadsreglerna Web Filtering turned on och det maximala synkroniseringsintervallet för Intercept X; enhetsstatus visar ett jailbreak bara om appen upptäcker det. För SMS-filtrering måste ovanstående aktivering i iOS kontrolleras separat, och för Web Filtering respektive Network logging krävs en separat kontroll av att konfigurationsprofilen är lämplig; härav följer ingen behörighet för skanning efter skadlig kod i iOS eller någon Android Accessibility-behörighet.
Filterprofil och säker återställning
För Web Filtering eller Network logging kan en konfigurationsprofil behövas. Den profilprocess som beskrivs här börjar med att organisationen tilldelar enheten en profil. Beroende på hanteringssätt ber Intercept X om manuell installation; det innebär inte att en profil krävs för alla filtreringslägen.
Den nedladdade profilen måste installeras inom åtta minuter; sedan upphör den att gälla och IT måste tilldela den på nytt.
Endast om Intercept X uppmanar till manuell installation av den profil som organisationen har tilldelat:
- Bekräfta appens installationsmeddelande med OK.
- Bekräfta den efterföljande begäran om nedladdning med Allow.
- Stäng meddelandet efter nedladdningen med Close. Profilen är ännu inte installerad.
- Öppna iOS-appen Settings och välj Profile Downloaded.
- Tryck på Install och följ anvisningarna som visas för att slutföra installationen.
Om installationen misslyckas med Profile Installation Failed stöder enheten enligt apphjälpen inte profiler för Web Filtering: tilldela den inte upprepade gånger utan kontroll, utan klarlägg lämplighet och hanteringsväg med IT. Profilinstallation och aktivt skydd måste kontrolleras var för sig. Vid EMM från tredje part är automatisk profildistribution endast avsedd under de särskilt dokumenterade förutsättningarna; den ersätter inte kontroll av övervakningsstatus.
Förutsättningar för utrullning: Sophos Mobile-utgåvan kräver övervakade enheter för denna Web Filtering-konfiguration, medan Threat Defense-utgåvan utelämnar uppgiften; detta innebär inte att enhetsomfattande Web Filtering är godkänt på enheter utan övervakning. Den separat dokumenterade metoden per app kan välja Intercept X som filter, men är inget generellt godkännande för enheten. Utgåva, licens, övervakning, profiler som stöds och metodens tillämpningsområde per app måste bekräftas tekniskt och oberoende för målmiljön. För den här artikeln har inga tester utförts i en Sophos Mobile-tenant eller på iOS-/iPadOS-enheter. En faktisk acceptanskontroll i pilot och en validerad återställningsväg saknas. Rulla inte ut så länge förutsättningarna är oklara, filtrets effekt på den avsedda pilotenheten inte har kontrollerats eller återställningsvägen inte har validerats.