Aller au contenu
Avanet

Planifier les rôles et autorisations Sophos Central Endpoint

Sophos Central sépare les administrateurs à l’aide de rôles prédéfinis et de Custom Roles. Pour l’exploitation d’Endpoint, l’intitulé du rôle ne suffit toutefois pas : la gestion des stratégies, Live Response, Data Lake, l’isolation, Tamper Protection et les actions XDR ont des conditions supplémentaires. Un rôle trop large augmente le risque, tandis qu’un rôle trop limité bloque le support au moment même où un incident est en cours.

Classer les rôles standard

RôleUtilisation typiqueLimite importante
Super AdminGestion du tenant, des rôles, des API et des credentialsAccès complet, ne pas l’utiliser comme compte de support quotidien
AdminAdministration complète des produitsaucune gestion des rôles, API tokens ou API credentials
Help DeskSupport, analyse des ordinateurs, mise à jour de l’agent, Alertsparamètres généralement en lecture seule ; actions de réponse particulièrement sensibles absentes
Read-onlyMonitoring, audit et consultationaucune modification, analyse ou remédiation
UserSelf Service Portalaucun droit d’administration

Au moins un Super Admin doit rester dans le tenant. Pour assurer la continuité d’exploitation, au moins deux Super Admins responsables sont désignés, mais leurs comptes ne sont utilisés que pour les tâches qui exigent réellement ce rôle. La MFA et la récupération sont expliquées dans Sécuriser la connexion Sophos Central avec MFA et IdP.

Préférer une Endpoint Custom Role à un accès complet généralisé

Seul un Super Admin peut créer une Custom Role sous Global Settings > Access Control > Admins and Roles > Roles > Add role. Elle repose sur un rôle standard et reçoit, pour chaque produit, un Access Type tel que Full, Help Desk, Read-only ou None.

Un rôle Endpoint de type Help Desk peut par exemple être construit ainsi :

  • rôle de base Help Desk
  • produit Endpoint Protection
  • Access Type correspondant à la mission réelle
  • tous les produits inutiles sur None
  • Logs et Reports uniquement si l’exploitation l’exige
  • décider séparément de la gestion et de l’attribution des stratégies
  • ne pas autoriser automatiquement Live Response, Data Collection et l’isolation

Après chaque modification de rôle, un compte de test permet de contrôler les menus, appareils et actions réellement disponibles. Le nom du rôle ne constitue pas une preuve d’autorisation.

Les Shared Settings exigent plusieurs droits produit

Certains paramètres sont utilisés conjointement par Endpoint et Server. Si une Custom Role n’a pas accès aux deux produits, ces Shared Settings peuvent rester partiellement en lecture seule. Certaines fonctions nécessitent en plus l’accès à Encryption.

Les paramètres partagés comprennent notamment :

  • Tamper Protection
  • applications autorisées
  • Website Management
  • configuration du proxy
  • Blocked Items
  • utilisation de la bande passante
  • règles DLP et Content Control Lists
  • rejet des connexions réseau provenant d’appareils non sécurisés
  • XDR Threat Analysis Center

C’est une raison fréquente pour laquelle un rôle censé disposer d’un accès Endpoint Full ne peut pas modifier une exception globale ou un paramètre partagé. La solution n’est pas automatiquement Super Admin, mais une Custom Role étendue de manière ciblée.

Attribuer séparément les droits sur les stratégies

Sophos distingue la gestion de l’attribution des stratégies :

  • Enable policy management permet de créer, modifier et supprimer des stratégies.
  • Enable policy assignment permet d’activer ou désactiver des stratégies existantes et de les attribuer à des utilisateurs, groupes, appareils ou groupes d’appareils.

Une équipe d’exploitation peut ainsi attribuer des stratégies sans pouvoir modifier elle-même la baseline de protection. Inversement, une équipe de sécurité peut gérer le contenu des stratégies alors que les attributions en production suivent un processus de changement. La structure et la priorité sont expliquées dans Structurer correctement les stratégies Sophos Central Endpoint.

Live Response et collecte de données

L’autorisation de démarrer une session Live Response est attribuée explicitement. Pour les ordinateurs, Endpoint Protection doit être disponible avec Full ou Help Desk. Le droit pour les serveurs est séparé et exige Server Protection.

La gestion de Live Response et des uploads Data Lake constitue également un droit distinct. Pour les ordinateurs, Sophos exige Endpoint Protection avec Full. Démarrer une session et activer globalement la fonction sont donc deux tâches différentes.

Live Response donne accès à un puissant shell distant. Les autorisations de rôle, la MFA, l’audit et l’expiration des sessions sont abordés dans Isoler un Endpoint Sophos et l’analyser avec Live Response.

Tamper Protection et isolation

La désactivation de Tamper Protection et la suppression de l’isolation administrateur d’un ordinateur ne sont pas accordées implicitement par l’accès Help Desk général. Pour ces options, Sophos exige une Custom Role avec le rôle de base Help Desk, Endpoint Protection et l’Access Type Full.

Ces droits sont réservés aux personnes qui exécutent un processus documenté de maintenance ou de gestion des incidents. Chaque utilisation est traçable dans les logs Central. Une autorisation permanente pour l’ensemble du support de premier niveau est rarement appropriée.

Droits XDR supplémentaires

Avec une licence XDR, les rôles standard bénéficient de possibilités supplémentaires :

  • Super Admin et Admin peuvent demander des Intelligence Reports, gérer les entrées Clean-and-Block, consulter les Blocked Items, demander des On-Demand Threat Graphs, isoler ou libérer des appareils et demander des Forensic Snapshots.
  • Help Desk peut demander des Intelligence Reports et Threat Graphs, consulter les Blocked Items et demander des Forensic Snapshots, mais ne peut pas exécuter toutes les actions de réponse.
  • Read-only peut consulter les Intelligence Reports, les Blocked Items et les On-Demand Threat Graphs existants.

L’interface réellement disponible dépend en plus de la licence, de l’attribution des produits et de la source de données. Les fonctions XDR doivent donc être testées avec un appareil représentatif. Les Cases, Suppression Rules et données d’exposition sont expliqués dans Gérer les Sophos XDR Cases et Detection Suppression Rules.

Changement de rôle et offboarding

Une personne ne peut posséder qu’un seul rôle d’administration Central. Une nouvelle attribution remplace la précédente. Le rôle d’une personne actuellement connectée ne peut pas être modifié ; elle doit d’abord se déconnecter. Pour son propre rôle, un autre Super Admin intervient.

Avant de supprimer un administrateur, transférer les Cases ouverts, les Reports planifiés, les API credentials et les responsabilités opérationnelles. La désactivation d’un compte IdP ne prouve pas à elle seule que tous les rôles Central et les chemins de récupération locaux ont été supprimés.

Les Service Principals ne sont pas des administrateurs ordinaires. Le choix du rôle, la rotation du Secret, le Tenant ID et la région des données sont expliqués dans Automatiser l’API Sophos Central Endpoint en sécurité.

Si un rôle ne peut pas être attribué, vérifier d’abord l’absence d’adresse e-mail, les objets utilisateur en double et une adresse e-mail déjà utilisée dans un autre tenant Central. Pour les utilisateurs synchronisés depuis AD, les objets synchronisés en double sont une cause fréquente.

Contrôle régulier

Au moins une fois par trimestre, contrôler :

  1. les administrateurs actifs et leur dernière utilisation,
  2. le nombre de Super Admins et la redondance MFA,
  3. les Custom Roles et les produits attribués,
  4. les droits Policy, Live Response, Data Lake et d’isolation,
  5. les rôles des personnes ayant quitté l’entreprise ou changé de fonction,
  6. les API Credentials et Service Principals en dehors des rôles utilisateur.

Un contrôle des rôles n’est terminé que lorsque les autorisations, le compte de test et la mission documentée correspondent.

Questions fréquentes

Pourquoi un rôle Endpoint Full ne peut-il pas modifier une exception globale ?

Plusieurs paramètres globaux sont utilisés conjointement par Endpoint et Server. Si la Custom Role ne dispose pas de l’accès requis aux deux produits, ces Shared Settings peuvent être disponibles uniquement en lecture.

Help Desk peut-il retirer un ordinateur de l’isolation ?

Pas automatiquement. Une Custom Role doit disposer de la combinaison exigée par Sophos : rôle de base Help Desk, Endpoint Protection, Access Type Full et autorisation supplémentaire explicitement activée.

Live Response est-il autorisé avec la gestion des stratégies ?

Non. Live Response, la gestion des stratégies, leur attribution et la gestion de Data Collection sont des autorisations distinctes attribuées individuellement.