Implementar Sophos Managed Risk Appliance y configurar escaneos internos
Los escaneos internos de Managed Risk requieren una appliance virtual para el análisis de vulnerabilidades. El proceso seguro consiste en comprobar los requisitos previos, crear un escáner en My Products > Managed Risk > Scans > Internal, implementar una sola vez la imagen adecuada, esperar a que aparezca el estado Connected y ejecutar primero un Discovery Scan. Configure el Vulnerability Scan semanal solo cuando el informe de descubrimiento muestre el inventario esperado.
Requisitos previos a la implementación
Los contactos autorizados y los escaneos externos ya deben estar configurados. Sin estos dos pasos no se puede configurar el proceso de escaneo interno. Además, se necesita:
- un host VMware ESXi o Microsoft Hyper-V compatible;
- una red de gestión desde la que la appliance pueda acceder a Sophos y a sus fuentes de actualizaciones;
- reglas de enrutamiento y firewall desde la appliance hasta todos los destinos internos previstos;
- suficientes licencias de Managed Risk para el inventario de activos previsto;
- una caja fuerte de contraseñas segura para las credenciales de acceso a la appliance, que solo se muestran una vez;
- una ventana de mantenimiento de hasta 30 minutos para el arranque inicial, el reinicio y la carga de plugins.
Managed Risk utiliza esta appliance para evaluar hosts y servicios. No se trata de una evaluación de vulnerabilidades de aplicaciones web o API. Tampoco se debe confundir la appliance con una appliance de Sophos NDR: este proceso no configura la duplicación de tráfico, SPAN, ERSPAN, SYSLOG ni una integración con NDR.
Comprobar la virtualización y los recursos
Para VMware se requieren ESXi 6.7 Update 3 o posterior y VM hardware version 11 o posterior. Las implementaciones en VMware Cloud no son compatibles. En un clúster EVC, el modo EVC debe corresponder como mínimo a una CPU Skylake; también en este caso, VM hardware version 11 sigue siendo el requisito mínimo.
Para Hyper-V se requiere la versión 6.0.6001.18016 (Windows Server 2016) o posterior. Processor Compatibility Mode no es compatible.
La appliance requiere como mínimo:
- 4 CPUs,
- 16 GB RAM,
- 160 GB Storage.
El OVA de VMware está preconfigurado con estos valores mínimos. Los requisitos mínimos también se aplican a Hyper-V; durante la implementación, el script proporcionado solicita el número de CPU y la cantidad de memoria.
La generación de la CPU también es un requisito estricto. Sophos incluye Intel Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake y Raptor Lake. Para AMD se incluyen Naples, Great Horned Owl, Rome, Milan y Genoa. Lo determinante es la microarquitectura de CPU efectiva que ve la VM; el nombre de modelo del host del hipervisor por sí solo no es suficiente.
Antes de la descarga, compare la compilación instalada del hipervisor con la información de versiones actual del fabricante. En ESXi, el cliente de vSphere muestra la compilación en Hosts and Clusters después de seleccionar el host. La correspondencia de Broadcom entre números de compilación y versiones ayuda a identificarla. Que una compilación sea posterior a la versión mínima indicada por Sophos no significa necesariamente que esté totalmente actualizada. Para Hyper-V, compruebe la versión y el nivel de parches mediante el inventario aprobado de Windows Server; el enlace externo obsoleto que aparece en documentos antiguos no es una fuente fiable.
Permitir conexiones salientes
La appliance debe poder arrancar y descargar actualizaciones. Para un firewall compatible con comodines, Sophos indica los siguientes destinos para la plataforma de appliance compartida:
| Destino | Puerto y protocolo | Finalidad |
|---|---|---|
*.sophos.com | TCP 443 | Comunicación con Sophos Fusion |
*.amazonaws.com | TCP 443 | Descarga de imágenes y contenido |
*.ntp.org | UDP 123 | Sincronización horaria |
sophossecops.jfrog.io | TCP 443 | Fuente de paquetes y actualizaciones |
yum.oracle.com | TCP 443 | Fuente de paquetes opcional |
yum.oracle.com es opcional; si no se puede acceder al destino, la appliance utiliza el mirror JFrog de Sophos. Si el firewall no admite comodines, utilice la lista explícita de destinos vigente de Managed Risk appliance requirements > Port and Domain exclusions. Esta lista contiene nombres regionales y específicos de cada nube, por lo que no debe copiarse de documentación antigua del proyecto.
La documentación de la appliance compartida también incluye TCP 22 para *.sophos.com en la vista con comodines. Sin embargo, en la lista explícita de destinos, este puerto está asignado a ndr.apu.sophos.com y, por tanto, pertenece al componente NDR de la plataforma compartida. No habilite TCP 22 para el proceso de Managed Risk descrito aquí.
La regla solo se aplica al tráfico saliente desde la red de gestión de la appliance. Este proceso no requiere acceso entrante desde Internet. Según Sophos, Sophos Firewall permite de forma predeterminada los destinos necesarios; aun así, compruebe la regla y la ruta de filtrado web que se aplican realmente.
Crear un escáner en Sophos Fusion
- Abra My Products > Managed Risk > Scans y seleccione la pestaña Internal.
- Haga clic en Add scanner.
- Introduzca un nombre y una descripción únicos, por ejemplo,
MR-Scanner-ZurichyRedes internas de la sede de Zúrich. - En Virtual Platform, seleccione VMware o Hyper-V. La selección debe coincidir con la imagen que se implementará posteriormente en el hipervisor.
- Seleccione la configuración IP:
- DHCP obtiene la dirección automáticamente. Para esta opción, configure una reserva DHCP para evitar que las reglas, el enrutamiento y la documentación de soporte apunten a una dirección incorrecta después de un cambio de concesión.
- Manual utiliza la configuración de red estática prevista para la red de gestión. Tome los valores de su propio plan de direccionamiento IP; no utilice direcciones de ejemplo sin comprobarlas.
- Guarde con Save.
- Copie inmediatamente las credenciales de acceso a la appliance que se muestran en una caja fuerte de contraseñas autorizada para tal fin y limite el acceso a los administradores responsables. La ventana solo muestra estos datos una vez. No deben incluirse en un ticket, en un registro de chat ni en la descripción del escaneo.
- Seleccione Close. El nuevo escáner aparece inicialmente con Waiting for Deployment.
- En la fila del escáner, abra el menú de tres puntos de Action. Cuando se haya generado la imagen, aparecerá Download. Si tarda más de unos minutos, actualice la página con el botón situado en la parte superior derecha y descargue después la imagen.
La imagen debe corresponder a la plataforma seleccionada. En VMware también se aplica el uso único del OVA que se describe a continuación.
Implementar la appliance
VMware ESXi
El OVA está verificado en Sophos Fusion y solo se puede utilizar una vez. Si necesita una nueva VM o si la implementación falla de modo que tenga que empezar de nuevo, genere un nuevo OVA en Sophos Fusion. No vuelva a implementar un archivo OVA antiguo.
- En el host ESXi, abra Virtual Machines > Create/Register VM.
- En Select creation type, seleccione Deploy a virtual machine from an OVF or OVA file.
- Asigne un nombre único a la VM y seleccione el archivo OVA que acaba de descargar.
- En Select storage, seleccione el datastore previsto. Sophos especifica almacenamiento Standard.
- En Deployment options, asigne las interfaces. La imagen de la appliance compartida también exige campos que Managed Risk no utiliza:
- Para SPAN1 y SPAN2, seleccione cualquier Port Group como marcador de posición obligatorio y desconecte ambos adaptadores en la configuración de la VM después de la implementación.
- Para SYSLOG, seleccione como marcador de posición obligatorio el mismo Port Group que para MGMT.
- Para MGMT, seleccione el Port Group de la red de gestión. Solo esta interfaz se utiliza para los escaneos de vulnerabilidades y la comunicación con Sophos.
- Si utiliza DHCP, compruebe que la VM pueda obtener una dirección en el Port Group de MGMT y que la reserva ya esté activa.
- En Disk Provisioning, seleccione Thin y active Power on automatically.
- Omita Additional settings y complete la implementación con Finish.
- Espere hasta que la VM aparezca en la lista, desconecte SPAN1 y SPAN2 en la configuración de la VM y encienda la VM si todavía no se ha iniciado.
La asignación de marcadores de posición solo permite completar los campos obligatorios del cuadro de diálogo de implementación compartido. No configura la captura de tráfico, SYSLOG ni una integración con NDR.
Microsoft Hyper-V
El paquete de descarga para Hyper-V es un archivo ZIP que contiene discos virtuales, seed.iso y el script de PowerShell proporcionado. No es necesario usar comandos propios ni modificar las rutas del script.
- Extraiga el archivo ZIP en una carpeta de trabajo local.
- En la carpeta extraída, inicie el archivo nessus-scanner con Run with PowerShell.
- Si aparece Security Warning, confirme la ejecución del paquete descargado de Sophos Fusion seleccionando Open.
- Introduzca un nombre único para la VM.
- Cuando el script muestre la nueva carpeta en la ubicación predeterminada de los discos virtuales, confirme su creación con
C. - Especifique al menos
4procesadores y16GB de memoria. - En la lista numerada, seleccione el vSwitch para la interfaz de gestión. Este vSwitch debe poder acceder a los destinos de escaneo previstos y a Sophos; con DHCP, la asignación de direcciones también debe funcionar a través de él.
- Para el campo de marcador de posición obligatorio SYSLOG, indique el mismo vSwitch que para la interfaz de gestión.
- Seleccione cualquier vSwitch para los campos de marcador de posición obligatorios de las interfaces de captura de tráfico y desconecte estos adaptadores en la configuración de la VM después de la implementación.
- Complete la implementación hasta que aparezca el mensaje Installation Completed Successfully y salga del script pulsando cualquier tecla.
- En Hyper-V Manager, compruebe la nueva VM y sus recursos, desconecte los adaptadores de captura que no se necesitan y encienda la VM.
Para Managed Risk, solo la interfaz de gestión constituye la ruta de escaneo y comunicación. Las demás solicitudes proceden del script compartido de la appliance; los marcadores de posición obligatorios no activan funciones de NDR, captura ni SYSLOG.
Comprobar la conexión y el arranque inicial
Durante el primer arranque, la VM comprueba su conexión con los Port Groups o vSwitches seleccionados y con Internet, y después se reinicia. Este arranque inicial puede tardar hasta 30 minutos. A continuación, Sophos Fusion también muestra en el estado la carga de los plugins.
En My Products > Managed Risk > Scans > Internal, sitúe el cursor sobre Status para ver el progreso. Tras una implementación correcta, el escáner pasa por los siguientes estados:
- Downloaded
- Waiting for appliance
- Loading plugins
- Connected
Solo Connected constituye el criterio de éxito para continuar con el siguiente paso. Si el estado se detiene antes, compruebe primero la versión de la plataforma, la compatibilidad de la CPU, los recursos, la IP de gestión, la puerta de enlace predeterminada, el DNS, la sincronización horaria y las reglas de firewall salientes. No vuelva a crear la VM repetidamente mientras se desconozca la causa; en ESXi, además, esto exigiría un nuevo OVA de un solo uso.
Ejecutar primero un Discovery Scan
Un Discovery Scan determina qué activos internos puede ver la appliance en el rango de destino seleccionado. Sirve para comprobar el inventario antes del Vulnerability Scan más exhaustivo.
- Abra My Products > Managed Risk > Scans > Internal.
- Seleccione Create discovery scan.
- En Create Discovery Scan, seleccione el escáner conectado en Select scanner.
- En Configure scan details, introduzca un nombre y una descripción, por ejemplo,
Discovery-Zurich-ServerseInventario de las redes de servidores de producción. - En Add scan targets, introduzca direcciones IP, redes CIDR o nombres de host y seleccione Add para cada uno. Confirme las entradas individuales con Enter; como alternativa, puede pegar una lista separada por comas.
- En Schedule the weekly scan, seleccione el día de la semana, la hora y la zona horaria correcta. Si no selecciona otra hora, el escaneo se ejecuta a medianoche en la zona horaria elegida.
Después de la ejecución, el informe aparece en Managed Risk > Report History. Compare las direcciones IP y los nombres de host detectados con la CMDB, el IPAM o una lista de activos aprobada. Si faltan sistemas esperados, corrija el enrutamiento, las reglas de firewall y el rango de destino seleccionado antes de programar un Vulnerability Scan.
Configurar un Vulnerability Scan
- Abra My Products > Managed Risk > Scans > Internal.
- Seleccione Create vulnerability scan.
- En Create Vulnerability Scan, seleccione el escáner conectado en Select scanner.
- En Configure scan details, introduzca un nombre y una descripción únicos.
- En Scan type, elija entre Unauthenticated y Authenticated:
- Unauthenticated no utiliza credenciales y simula el punto de vista de un atacante sin cuenta. Por este motivo, suele detectar menos vulnerabilidades.
- Authenticated utiliza credenciales autorizadas y puede examinar el sistema de destino con mayor profundidad. Este tipo de escaneo suele detectar más vulnerabilidades. Para ello, se deben preparar los sistemas de destino y credenciales de escaneo específicas.
- Para Authenticated, seleccione en Select credentials un máximo de diez credenciales que ya se hayan comprobado. Create abre el formulario para crear nuevas credenciales. La guía Credenciales de Managed Risk para escaneos autenticados explica cómo preparar, guardar y comprobar las cuentas. No anote las credenciales en el nombre, la descripción ni las evidencias para soporte.
- En Add scan targets, añada las direcciones IP, las redes CIDR o los nombres de host que haya comprobado previamente mediante el Discovery Scan.
- En Schedule the weekly scan, seleccione una hora que no coincida con periodos de alta carga de trabajo o ventanas de copia de seguridad, así como la zona horaria correcta.
- Seleccione Save en la parte superior derecha.
A partir de entonces, el escaneo se ejecuta semanalmente. Cuando termina, su informe aparece en Managed Risk > Report History. Una ejecución correcta no significa que se hayan comprobado todas las CVE: Managed Risk utiliza plugins de Tenable cuya ejecución depende, entre otros factores, del sistema operativo, los puertos abiertos y el tipo de escaneo. La Tenable Plugin Database muestra la cobertura disponible y Newest Plugins, las incorporaciones más recientes. De ello no se puede deducir ni una garantía de cobertura de todas las CVE ni una fecha fija de actualización para una vulnerabilidad concreta.
Dimensionar el alcance de forma segura
El número de activos internos no puede superar el 120 por ciento de la cantidad de licencias de Managed Risk. Con 100 licencias de Managed Risk se pueden escanear, por tanto, un máximo de 120 activos internos. Para incluir más activos se necesitan licencias adicionales de Managed Risk. Lo que cuenta son los activos reales, no el número de líneas de destino ni de escaneos.
Las redes CIDR con /16 o una longitud de prefijo menor abarcan una gran cantidad de direcciones y pueden provocar tiempos de espera agotados. Divida estos rangos en redes más pequeñas y relacionadas desde el punto de vista operativo, y escanéelas en días u horas diferentes. Un único rango de gran tamaño no es automáticamente más completo; al contrario, dificulta la planificación de los tiempos de ejecución y el aislamiento de errores.
Se pueden incluir destinos situados en otras VLAN. Sin embargo, Sophos exige acceso bidireccional completo a todos los puertos y protocolos entre la appliance y las VLAN de destino. Por tanto, se deben comprobar conjuntamente las reglas de firewall con estado, el enrutamiento y la ruta de retorno. Un ping por sí solo no demuestra esta conectividad.
Las exclusiones definidas en Managed Risk > Settings > Global Exclusions afectan tanto a los escaneos internos como a los externos. Antes de investigar por qué falta un activo, compruebe si su dirección IP, nombre de host o rango CIDR está excluido globalmente. Una exclusión demasiado amplia puede eliminar por completo del escaneo un host que sea técnicamente accesible.
Modificar escaneos o retirar el servicio
Solicite los cambios de un Discovery Scan o Vulnerability Scan interno programado mediante una Managed Risk service request. En Threat Analysis Center > Cases > Create case, cree un caso que incluya el nombre del escaneo y el cambio solicitado.
No apague ni elimine la appliance o su VM para detener un escaneo. No existe un procedimiento de eliminación documentado para retirarla por completo. La guía Retirar Managed Risk de forma controlada describe el procedimiento seguro y los límites de detención necesarios.
Acceso para soporte
Para resolver un problema de la appliance, Sophos Product Support puede obtener acceso remoto durante un periodo limitado. Para ello, la appliance debe estar en línea:
- En My Products > Managed Risk > Scans > Internal, abra el menú de tres puntos del escáner afectado y seleccione Remote Assistance.
- En el cuadro de diálogo Remote Assistance, active la opción Enable.
- Marque la casilla para confirmar que ha leído la Sophos Group Privacy Notice y confirme con Save.
- Espere hasta que la appliance proporcione un Access ID. Envíe este ID a Sophos Product Support únicamente a través del canal de soporte acordado.
- Una vez finalizada la asistencia, desactive de nuevo Enable en el mismo cuadro de diálogo. Si no se interviene manualmente, Remote Assistance finaliza automáticamente después de siete días.
Remote Assistance está destinada a errores del producto y de la appliance. Si el escáner permanece sin conexión o un escaneo no se completa, la guía Solucionar problemas de escaneos y appliances de Managed Risk explica las comprobaciones preliminares seguras. Después de ellas, los errores del producto deben remitirse a Sophos Product Support; la guía Abrir un ticket de soporte con Sophos describe las vías generales de contacto. En cambio, las preguntas sobre los resultados de escaneo o los servicios de Managed Risk deben incluirse en un caso de Managed Risk, mientras que un incidente de seguridad activo sigue siendo un asunto de MDR. No envíe contraseñas, claves privadas ni las credenciales de acceso a la appliance que se muestran una sola vez en ninguno de estos casos.