Hoppa till innehållet
Avanet

Sophos Mobile: bedöm integritet och uppladdning till Data Lake

Kort svar: För Sophos Mobile Threat Defense anger dokumentationen uttryckligen att uppladdning till Data Lake är avstängd som standard. För enhetshanteringsutgåvan Sophos Mobile beskrivs aktivering av Mobile-uppladdningen som ett separat steg, utan att samma utgångsläge uttryckligen anges där. Innan uppladdning godkänns behöver ni granska integritetsregler, berörda data och enheter, behörigheter samt nödvändig information och rättslig grund, inklusive eventuellt erforderligt samtycke. Den globala uppladdningsinställningen är inte ett pilotförsök för en enda enhet. Network logging är ett extra alternativ som måste väljas uttryckligen. Mobile-inställningarna för enheters platsinformation och visning av installerade appar är separata från detta; de ger inte någon generell radering eller anonymisering.

Före godkännande: Vad blir synligt och var?

För att söka i Sophos Mobile-data i Data Lake anger produktdokumentationen att det krävs en licens för Sophos Mobile eller Sophos Mobile Threat Defense och dessutom en Endpoint-, Server- eller MDR-licens med Sophos XDR. Mobile-datavägen omfattar Android, iPhone, iPad och Chromebook. Vilka uppgifter som faktiskt levereras beror på hanteringsläget: en fullständigt hanterad Android Enterprise-enhet lämnar andra uppgifter än en enhet där Mobile enbart hanterar Sophos Intercept X for Mobile. Det innebär inte att samma fältlista gäller för alla enheter. Det publicerade schemat xdr_mobile_data innehåller möjliga fält för användarnamn och e-postadresser, enheters serienummer och IMEI/MEID, enhetsplats, installerade appar, certifikatsubjekt och nätverksdestinationer. Att ett fält finns i schemat visar varken att varje hanteringsläge levererar det eller att uppladdning är aktiverad i er klientorganisation.

Risker med appbehörigheter är en egen datakategori: Android-versionsinformationen som granskades den 6 oktober 2026 beskriver för Intercept X for Mobile 9.7.3909 att Data Lake-data har utökats med information om appar med känsliga och potentiellt farliga behörigheter. Dessa uppladdningar förutsätter att Sophos Mobile hanterar appen och att en administratör aktiverar uppladdningen. Beakta därför sådan behörighetsinformation utöver appinventeringen när uppladdningen godkänns ur integritetssynpunkt. Den äldre versionsposten styrker varken en enhetlig aktuell fältlista eller att data faktiskt överförs i den egna klientorganisationen. Den styrker inte heller att Hide installed apps utesluter all behörighetsinformation; klarlägg den effekten separat före godkännandet.

Utgåvorna har också olika integritetsalternativ:

  • Sophos Mobile (enhetshantering): Under My Products > Mobile > Setup > General > Privacy hindrar Forbid admins to find devices administratörer från att söka efter enheter i Mobile Admin, medan Forbid users to find devices hindrar användare från att söka efter enheter i Self Service Portal. När sökningen spärras försvinner visningen av senast kända position i Google Maps, men positionen är fortfarande synlig i rapporten Device location. Det finns inget belägg för att spärrarna stoppar insamlingen av platsdata. Hide installed apps döljer applistan för en enskild enhet och undantar även installerade appar från Mobile-uppladdningen till Data Lake. En sammanställd applista i apprapporter är ändå tillgänglig. Ingen av dessa inställningar garanterar att redan lagrade uppgifter försvinner.
  • Sophos Mobile Threat Defense: Under My Products > Mobile > Setup > General > Privacy kan Hide installed apps undanta inventeringen av installerade appar från enhetsinformationen som laddas upp till Data Lake. Show installed apps tar med informationen igen. Utgå inte från att platsinställningarna som dokumenterats för enhetshanteringsutgåvan finns i denna utgåva.

En portalanvändare har inte automatiskt administratörsbehörighet. Den som konfigurerar åtkomst till självbetjäningsportalen bör granska vilka Mobile-funktioner som gjorts tillgängliga separat från Mobile-administratörernas behörigheter. Roller som Administrator, Helpdesk och Read-only skiljer sig åt i fråga om inställningar och åtgärder; enbart läsbehörighet ger inte rätt att ändra integritetsinställningar. Rollbeskrivningarna för Mobile ger dock inget entydigt besked om behörigheten att ändra den separata Data Lake-inställningen för hela klientorganisationen. Kontrollera i den egna klientorganisationen vilken roll som får ändra den.

Granska och kontrollera före en eventuell uppladdning

Dokumentera syfte, berörda enhetstyper, ansvariga och internt godkännande före en ändring. Särskilt för privata enheter behöver synlighet, information till användarna och ett eventuellt nödvändigt giltigt samtycke klarläggas innan uppladdningen. En inställning i gränssnittet inhämtar inte samtycke och styrker inte att behandlingen är laglig.

Region och överföringar före godkännande: Öppna My Products > Mobile i Sophos Fusion och dokumentera klientorganisationens region som visas i webbläsarens URL efter smc-user-if-cloudstation-. Sophos beskriver Mobile- och XDR-data som lagrade i den region eller de regioner som valdes när kontot skapades; det garanterar inte att varje överföring, mottagare, export eller kopia i efterföljande system stannar där. Personuppgiftsbiträdesavtalet tillåter internationella överföringar med tillämpliga skyddsåtgärder oavsett vald lagringsplats. Före varje uppladdning ska ansvariga för integritet och juridik kontrollera vilket avtal som gäller för klientorganisationen, aktuella underbiträden, avsedda mottagare och överföringsvägar samt eventuella krav på var data får finnas. Härled inte en särskild fysisk dataväg för Mobile ur regionsangivelsen och godkänn inte uppladdningen enbart på den grunden.

  1. Före varje uppladdning ska du i enhetshanteringsutgåvan Sophos Mobile granska platsbegränsningar och synlighet för installerade appar på fliken Privacy; enhetsplatsrapporten och sammanställda apprapporter kan fortfarande vara synliga trots begränsningarna. I Sophos Mobile Threat Defense ska du granska den dokumenterade inställningen för inventering av installerade appar på Privacy, men inte förutsätta att den fullständiga utgåvans platsreglage eller rapporter finns där; verifiera eventuell tillämplig åtkomst till plats eller rapporter separat i relevanta gränssnitt. Hide installed apps ersätter inte en granskning av Network logging.
  2. Granska en godkänd förteckning över datakategorier och mottagare, åtkomst- och lagringsregler samt rättslig grund inklusive eventuellt erforderligt samtycke för berörda hanteringslägen och enheter. En fullständig fältlista för Mobile kan inte härledas ur de publicerade exemplen. Bedöm Network logging separat: det valfria alternativet ingår i flödet för Upload to the Data Lake för Mobile och fungerar inte som en fristående uppladdningsinställning. Om det väljs vid Mobile-uppladdning kan nätverksloggdata som IP-adresser, portar, tidsstämplar och berörda appar överföras; exemplen är inte uttömmande. Alternativet är dokumenterat för Android-enheter där Mobile hanterar appen Sophos Mobile Control, samt för iPhone- och iPad-enheter där Mobile hanterar appen Sophos Intercept X for Mobile. Dra inte slutsatser om tillgängliga loggar enbart utifrån plattformen.
  3. Kontrollera först därefter, i Sophos Fusion under Global Settings > Products and Services > Mobile, läget för Upload to the Data Lake och behörigheten att ändra det i den egna klientorganisationen, utan att aktivera inställningen. Den gäller Mobile och ska inte förväxlas med Endpoint-policyn Data Collection and Investigation. Ingen aktivering i produktion enbart med stöd av den här artikeln: Den globala inställningen begränsar inte uppladdningen till en pilotenhet; någon begränsning av Mobile-uppladdningen per enhet är inte dokumenterad. Före aktivering krävs antingen en separat godkänd, isolerad testklientorganisation eller en oberoende kartläggning av samtliga enheter i den verkliga klientorganisationen som kan omfattas av uppladdningen, med godkännande för hela den omfattningen.
  4. Läs av inställning och utgåva på nytt efter aktivering endast i en miljö som har godkänts och kontrollerats på detta sätt. Om Live Discover finns tillgängligt i klientorganisationen, använd en lämplig inbyggd Mobile-Data Lake-fråga under Threat Analysis Center > Live Discover med ett kort tidsintervall – men bara om frågan ryms inom det godkända integritetsramverket. I gränssnittet går det inte att begränsa enhetsurvalet för Data Lake-frågor till en pilotenhet: alla enheter ingår där. Det betyder inte att varje fråga returnerar resultatrader för varje enhet; frågevillkoren kan begränsa vilka rader som returneras. Ett kort frågeintervall avgör bara vilka historiska data som genomsöks och begränsar inte den föregående uppladdningen. Ett tomt resultat bevisar varken att ingen uppladdning skett eller att inställningen är felaktig: kontrollera först licens, tidsintervall, hanteringsläge, fråga och tillgängliga fält. Skapa inte känsliga dataposter för ett konstgjort test.

I enhetshanteringsutgåvan loggar Sophos Mobile när administratörer och självbetjäningsanvändare begär en enhets plats, samt ändringar på fliken Privacy. Dokumentationen för Threat Defense nämner loggning av ändringar i integritetsinställningar. Detta är en kontrollpunkt för uppföljning, inte ett bevis på att den berörda personen har informerats eller lämnat samtycke.

Överskatta inte lagringstid eller möjligheten att återgå

För Data Lake beskriver Sophos generella övre gränser: upp till 90 dagar för XDR och som tillval ett år med motsvarande lagringspaket. Lagringsgränser kan förkorta den historik som går att söka i. Uppgifterna styrker dock varken en exakt lagringstid för specifika Mobile-dataposter eller granskningshändelser, eller att redan uppladdade data raderas omedelbart när inställningen stängs av. Effekten på rapporter, frågor, exporter och kopior i efterföljande system är inte heller klarlagd. För bindande rutiner för radering, export och lagring behöver avtal, datakategori och aktuell status i klientorganisationen granskas separat.

Om godkännandet återkallas, stäng av Upload to the Data Lake under Global Settings > Products and Services > Mobile, kontrollera det valfria alternativet Network logging inom inställningarna för Mobile-uppladdning och granska åter Mobile-inställningarna under Privacy samt synliga rapporter. Verifiera det faktiska läget i klientorganisationen separat; Network logging är ingen fristående uppladdningsväg. Detta är inte ett bevis på att historiska poster i Data Lake, exporterade rapporter eller tidigare synliga platsuppgifter har tagits bort retroaktivt.