Activer et vérifier AP6 Active Threat Response en toute sécurité
Active Threat Response (ATR) reçoit des données de flux de menaces via l’API Sophos Central et peut ainsi isoler, au niveau de la couche d’accès, les hôtes identifiés comme malveillants. Pour AP6, la fonction ne s’applique que si le point d’accès est enregistré dans Sophos Fusion (anciennement Sophos Central) et couvert par une licence Support and Services valide. Sophos cite MDR, XDR, NDR et les solutions tierces comme sources possibles de renseignement sur les menaces, sans imposer sur cette page une combinaison de licences supplémentaire pour cette procédure.
Procédure courte : connectez-vous sur fusion.sophos.com, documentez les prérequis et le chemin de retour, activez la commande AP6 sous Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, déclenchez l’isolement d’un appareil pilote autorisé, puis vérifiez son adresse MAC et son état AP6 dans le MDR/XDR Threat Feed.
⚠️ Impact opérationnel : ATR est prioritaire sur le MAC Filtering configuré dans les SSID. L’Allowed list ne peut pas autoriser une adresse MAC bloquée par ATR. Définissez donc les exceptions et le chemin de retour dans le processus de flux de menaces ou d’API avant l’activation.
Prérequis et précontrôle sûr
- Confirmez que les appareils concernés sont des AP6, qu’ils sont enregistrés dans Sophos Fusion et qu’ils disposent d’une licence Support and Services valide. Pour l’enregistrement et le chemin de gestion, consultez la liste des exigences AP6.
- Identifiez l’intégration autorisée ou l’équipe de sécurité qui transmet les décisions d’isolement via l’API Central. N’ajoutez pas une adresse MAC de test à un flux de menaces de production.
- Notez l’adresse MAC d’un client pilote autorisé et non indispensable, ainsi que son AP6 et son SSID. Conservez un second accès administratif qui ne dépend pas de ce client.
- Relevez les entrées et états actuels du MDR/XDR Threat Feed afin de distinguer ensuite une nouvelle isolation d’un constat déjà présent.
- Désignez à l’avance la personne chargée d’annuler une décision erronée dans l’intégration d’origine. La page d’aide de Sophos Fusion ne décrit pas de bouton de libération manuelle d’un hôte ATR individuel dans cette vue.
Activer AP6 Active Threat Response
- Dans Sophos Fusion, cliquez sur l’icône Global Settings.
- Ouvrez Protection and Remediation > Allow and Block > Network.
- Sélectionnez Active Threat Response.
- Dans MDR/XDR Threat Feed, activez la commande en regard de AP6.
- Gardez la vue ouverte et recherchez une erreur. Cette action active uniquement l’application des décisions par AP6. Un client précis ne devient une cible que lorsqu’une décision d’isolement arrive par le flux de menaces fondé sur l’API.
Cette commande est une action de gestion dans Sophos Fusion. Son effet sur le chemin de données concerne le client représenté par son adresse MAC au niveau de l’accès Wi-Fi : ATR vise à isoler ses communications et à limiter les mouvements latéraux. Elle ne met pas le point d’accès lui-même en quarantaine et ne remplace pas la segmentation par SSID, VLAN ou réseau.
Piloter et recueillir les preuves
- Utilisez le processus de flux de menaces ou d’API déjà approuvé pour isoler uniquement le client pilote noté.
- Recherchez l’entrée par adresse MAC dans le MDR/XDR Threat Feed.
- Contrôlez la colonne AP6. Selon Sophos, une coche verte signifie que l’appareil est isolé ; un tiret signifie qu’il ne l’est pas.
- Sur le client pilote, répétez une connexion inoffensive, préalablement documentée, vers une cible de test interne. L’échec seul ne constitue pas une preuve : l’adresse MAC et la coche verte doivent désigner le même client.
- Vérifiez que l’AP6 reste administrable. Vous distinguez ainsi l’effet sur le chemin de données du client d’une panne générale de l’AP ou de sa gestion.
N’étendez ATR au périmètre de production prévu que lorsque l’entrée du flux, l’état AP6 et l’effet reproductible sur le client concordent.
Diagnostiquer méthodiquement
La colonne AP6 affiche un tiret
Vérifiez d’abord l’adresse MAC et la bonne entrée du flux. Confirmez ensuite que la commande AP6 est toujours active et que le point d’accès respecte les prérequis documentés. N’élargissez pas l’Allowed list du SSID : elle ne peut pas contourner l’isolement ATR. Si le tiret persiste, conservez l’horodatage, l’adresse MAC et le résultat de l’intégration, puis examinez le processus API émetteur.
Une coche verte apparaît, mais pas l’effet attendu
Assurez-vous que le client testé utilise bien la même adresse MAC. Les adresses MAC aléatoires ou privées peuvent modifier le lien entre l’adresse inventoriée et l’adresse actuelle. Vérifiez cet état sur le terminal ; la page ATR de Sophos ne documente pas de résolution d’identité automatique au-delà de l’adresse MAC. Répétez ensuite le test sur le même AP6 et vers la même cible clairement définie.
L’activation provoque une interruption inattendue
Désactivez la commande AP6, notez l’heure et répétez le test client qui fonctionnait auparavant. Conservez en parallèle l’entrée du flux et son origine. Une prétendue exception sous MAC Filtering > Allowed list ne constitue pas un retour arrière.
Revenir en arrière et clôturer
Pour interrompre ou annuler globalement l’application sur AP6, désactivez la commande en regard de AP6 dans le même menu. Sophos indique explicitement qu’elle active ou désactive ATR pour AP6, mais ne promet pas que sa désactivation supprime l’entrée du flux sous-jacente. Ne considérez donc pas le constat comme traité : corrigez séparément l’intégration d’origine ou le processus de sécurité responsable.
Retestez le client pilote et vérifiez la colonne AP6 dans le MDR/XDR Threat Feed. Consignez l’heure du changement, l’adresse MAC, les états avant et après, ainsi que le résultat du même test de connexion. Si l’interface et le chemin de données ne concordent pas, ne modifiez plus les listes d’autorisation ; transmettez ces preuves au support Sophos et au responsable de l’intégration API.