Aller au contenu
Avanet

Bloquer les adresses IP compromises avec Sophos Endpoint

Sophos Central peut empêcher les appareils Windows et Linux gérés de communiquer avec des adresses IP compromises connues. Il est possible de bloquer des adresses IPv4/IPv6 internes ou externes et des plages CIDR. macOS n’est actuellement pas pris en charge par cette fonction.

Avant le blocage

Une adresse IP n’est pas bloquée sur tout le tenant sur la seule base d’une information non confirmée. La source, la période d’observation, la direction, les appareils concernés, l’utilisation possible de Shared Hosting et les connexions métier attendues sont vérifiés.

Les Management Systems, Update Caches, Message Relays, Identity Services, DNS et autres infrastructures sont particulièrement critiques. Une fonction de protection ne doit pas bloquer le chemin nécessaire à son retrait ou à son investigation.

Créer une entrée

Sous Global Settings > Protection and Remediation > Allow and Block > Network > Block compromised IP addresses, activer la fonction et créer une entrée.

Chaque entrée comporte l’adresse ou le CIDR, l’expiration et un commentaire compréhensible. Les valeurs proposées par défaut sont sept jours, 30 jours ou aucune expiration. Un blocage permanent exige un Owner et un Review régulier.

L’interface permet d’administrer individuellement jusqu’à 500 adresses ou plages. Sophos Endpoint API permet d’ajouter jusqu’à 100 entrées par opération. Les Help Desk Users ne peuvent pas utiliser cette fonction ; un Central Administrator Role approprié est requis.

Vérifier le Pilot et l’effet

  1. Utiliser si possible une IP exacte plutôt qu’un CIDR large.
  2. Définir une expiration courte.
  3. Choisir un Pilot Windows ou Linux représentatif.
  4. Tester la connexion sortante et, si nécessaire, interne.
  5. Vérifier les Endpoint Events et l’application concernée.
  6. Étendre le Scope seulement ensuite.

Un blocage IP ne clôture pas un Incident actif. L’appareil concerné est également isolé et examiné pour les processus, la persistance, les Credentials et les autres destinations.

Retrait et Troubleshooting

Pour débloquer, supprimer l’entrée puis enregistrer la liste globale. L’Endpoint doit ensuite communiquer avec Central pour recevoir la modification.

Si le blocage ne s’applique pas, vérifier la plateforme, la version Agent, la communication Central effective, la famille IP exacte, le CIDR et les Endpoint Events. En cas de panne inattendue, retirer d’abord l’entrée spécifique plutôt que désactiver durablement toute la fonction.

Limite entre les produits

Cette liste IP Endpoint n’est pas identique aux Firewall Block Rules, à DNS Protection ou à Active Threat Response pour Sophos Switch et AP6. Chaque fonction possède son propre Scope et ses propres Logs.

Questions fréquentes

Le blocage IP prend-il en charge macOS ?

Non. Sophos documente actuellement cette fonction Endpoint pour Windows et Linux.

Combien d'entrées sont possibles ?

Central permet d’administrer jusqu’à 500 adresses ou plages. L’API peut ajouter jusqu’à 100 entrées par opération.