Aller au contenu
Avanet

Isoler Sophos Endpoint et utiliser Live Response

En cas de suspicion active, l’isolation arrête rapidement les communications. Sophos Central conserve son canal de gestion afin que l’appareil isolé reçoive des stratégies et reste accessible avec Live Response.

Le pilote Network Threat Protection met techniquement en œuvre l’isolation. L’isolation par un administrateur nécessite EDR, XDR ou MDR. Cet article concerne les endpoints Windows et macOS. Sophos Protection for Linux appartient au domaine distinct des serveurs et workloads et n’utilise pas automatiquement les mêmes exceptions d’isolation.

Considérer l’impact métier, la préservation des preuves et le contact responsable. Pour ransomware, vol d’identifiants ou Command-and-Control, le confinement est généralement prioritaire.

Deux isolations

TypeDéclencheurFin
Admin isolateaction manuelleretrait manuel possible
Automatic device isolationHealth local rouge via Threat Protectionautomatique après correction et Health vert

Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices contient uniquement les isolations administratives.

Isolation automatique

La Threat Protection policy isole quand l’Endpoint signale un Health rouge, par exemple en raison d’une menace, d’un logiciel ancien, d’une non-conformité ou d’une protection incomplète.

Sophos recommande un test sur un groupe d’appareils représentatif. Un modèle d’isolation automatique doit prévoir une assistance pour les appareils qui deviennent rouges à cause d’un problème réseau ou logiciel.

L’isolation automatique ne peut pas être retirée manuellement. Corriger d’abord la cause ; elle prend fin lorsque l’Endpoint signale à nouveau localement un Health vert.

Un Health rouge peut apparaître pendant l’arrêt lorsqu’un service tiers retarde celui-ci alors que Sophos Health voit un service de protection déjà arrêté. Si l’appareil est automatiquement isolé après le démarrage, examinez le System Event Log et le Service Control Manager autour de l’arrêt. Un déclencheur connu est un timeout de HPAudioAnalytics avec l’Event ID 7011. Corrigez le service tiers en cause avec son éditeur plutôt que de désactiver durablement l’isolation automatique.

Admin Isolation

Sous My Environment > Computers & Servers, ouvrir l’appareil et utiliser Actions. La remise en réseau se fait depuis l’objet ou Admin Isolated Devices.

La libération n’a lieu qu’après avoir vérifié :

  • les processus actifs et la persistance ;
  • que les menaces ont été nettoyées ou bloquées ;
  • que les identifiants ont été renouvelés si nécessaire ;
  • que l’agent et le système d’exploitation sont à jour ;
  • que le Health State est plausible ;
  • qu’un monitoring est en place pour détecter une rechute.

Préparer Live Response

Live Response exige Sophos EDR, XDR ou MDR. L’activer pour les ordinateurs dans la Data Collection and Investigation policy sous My Products > Endpoint > Policies.

Les droits sont accordés séparément :

  • gérer le réglage de la stratégie ;
  • démarrer une session Live Response.

Les Super Admins possèdent ces droits. Les autres opérateurs utilisent une Custom Role aussi limitée que possible. MFA est obligatoire au démarrage de la session.

Avec une connexion fédérée par un Identity Provider pris en charge, IdP Enforced MFA peut remplacer la demande MFA Central supplémentaire au démarrage. Cette option n’est activée que si l’Identity Provider impose et journalise de manière fiable le challenge MFA.

Avec MDR, Live Response est activé par défaut ; avec les autres licences compatibles, il est normalement désactivé. Une stratégie séparée peut l’interdire sur les appareils sensibles.

Démarrer une session

  1. Ouvrir My Environment > Computers & Servers.
  2. Sélectionner l’appareil.
  3. Choisir Actions > Live Response.
  4. Décrire précisément le but.
  5. Utiliser le terminal dans le nouvel onglet.
  6. Documenter les actions.
  7. Terminer avec End Session.

La connexion prend fin à la fermeture ou au rechargement de l’onglet et après 30 minutes d’inactivité.

Live Response est un shell privilégié. Vérifier chemins, hash, dépendances et valeur de preuve avant toute modification.

Investigation

Une procédure utile sépare la collecte des modifications :

  1. relever l’heure, l’utilisateur, les connexions réseau et les processus actifs ;
  2. calculer les hash des fichiers suspects et vérifier leurs signatures ;
  3. examiner les autostarts, les Scheduled Tasks et la persistance ;
  4. conserver les logs et artefacts pertinents ;
  5. seulement ensuite arrêter un processus, supprimer un fichier ou modifier la configuration ;
  6. contrôler de nouveau le scan central et le Threat Graph.

Coordonner les changements avec MDR afin de ne pas détruire les preuves.

Forensic Snapshots

Un Forensic Snapshot capture l’activité récente d’un appareil. Sophos crée automatiquement des données pour les Threat Graphs lors de certaines détections. Un Snapshot peut également être demandé sous My Environment > Computers & Servers > appareil > Summary > More actions > Create forensic snapshot.

Chemin des snapshots manuels Windows :

%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Forensic Snapshots\\

Données automatiques :

%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Saved Data\\

Avec Tamper Protection, l’accès local exige une invite élevée. La conversion est une étape séparée. L’upload S3 est réservé à Windows avec licence XDR ou MDR.

Par défaut, un Snapshot couvre les deux dernières semaines. La période peut être modifiée ou étendue à toutes les données de journal disponibles sous Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots.

Pour l’analyse, convertir le Snapshot avec SDR Exporter au format SQLite ou JSON. Il ne s’agit donc pas d’un rapport directement lisible. L’entrée, le format de sortie et le hachage de l’original sont documentés dans l’investigation.

Pour un envoi central vers AWS S3, le rôle Sophos reçoit uniquement s3:ListBucket et s3:PutObject sur le bucket prévu. Une règle Lifecycle supprime les Multipart Uploads interrompus afin d’éviter des coûts de stockage inaperçus. Le chiffrement KMS n’est actuellement pas pris en charge pour cet envoi ; AES-256 est pris en charge et recommandé.

Enregistrez le nom du bucket et le répertoire de destination facultatif avec le Role ARN sous Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. Ajoutez l’AWS Account ID et l’External ID affichés par Central à la trust policy du rôle. Après la création du rôle, attendez jusqu’à cinq minutes pour la réplication AWS avant d’enregistrer la configuration et de la tester avec un appareil pilote.

Les caractères spéciaux ne sont pas pris en charge dans le nom du bucket. Un chargement de snapshot expire s’il dure plus d’une heure ; testez donc les longues périodes et les liaisons lentes avant le déploiement. Les règles Firewall doivent autoriser le chargement S3. Dans le journal MCS, une presigned URL reçue, le PUT qui suit et le message Upload ... succeeded prouvent le transfert. Comparez également le message de réussite Central et l’événement de l’appareil avec l’objet réellement présent dans le bucket.

Event Journals doivent déjà avoir été actifs. Un snapshot ultérieur ne reconstruit pas l’historique manquant.

Audit et suivi

Le début et la fin des sessions Live Response générales apparaissent dans Sophos Central Audit Log. Sous Reports > Logs > Live Response session audit, un journal de session compressé contenant les commandes saisies peut également être téléchargé. Le rôle doit pour cela disposer des autorisations Computer et Server pour l’administration de Live Response.

Dans les environnements sensibles, documenter aussi le numéro de ticket, l’objectif, l’opérateur, les commandes, les artefacts conservés et le résultat.

Après nettoyage, mettre à jour, scanner, vérifier les stratégies et observer l’appareil avant de retirer l’isolation administrative.

Questions fréquentes

Live Response atteint-il un appareil isolé ?

Oui, si l’agent et le chemin réseau fonctionnent, le canal de gestion reste disponible.

L’isolation automatique peut-elle être retirée manuellement ?

Non. Corriger la cause ; Sophos la retire quand le Health local redevient vert.

Qui peut démarrer Live Response ?

Un Super Admin ou un opérateur avec la permission Custom Role appropriée, avec MFA.