Aller au contenu
Avanet

Vérifier correctement les alertes Missing Heartbeat sur Sophos Firewall

Une alerte Missing Heartbeat ne signifie pas automatiquement qu’un malware est présent. Sophos Firewall signale ainsi qu’un terminal précédemment détecté continue de générer du trafic réseau, mais n’envoie plus le Security Heartbeat correspondant. La cause peut être un dysfonctionnement de Sophos Endpoint, mais aussi un passage du LAN au WLAN, une mise en veille ou un réveil, une conception DNS incorrecte ou un chemin réseau inadapté.

Une bonne analyse ne commence donc pas par la désactivation de Security Heartbeat. Il faut d’abord vérifier si le pare-feu doit effectivement surveiller l’appareil, quel trafic déclenche le statut et si le terminal, le pare-feu et Sophos Central constatent le même état.

Comment se produit un statut Missing Heartbeat

Sophos Endpoint envoie son statut à Sophos Firewall toutes les 15 secondes. Si trois Heartbeats consécutifs manquent alors que le terminal continue d’émettre du trafic réseau, le pare-feu attribue le statut Missing. Dès qu’un Heartbeat est de nouveau reçu, le terminal est à nouveau considéré comme actif.

L’association repose sur l’adresse MAC. Le pare-feu prend alors en compte toutes les interfaces de l’appareil. C’est précisément pour cette raison que les alertes apparaissent souvent lors d’un passage entre Ethernet, une station d’accueil et le WLAN : une interface ou un ancien chemin réseau génère encore du trafic, tandis que le Heartbeat emprunte déjà un autre chemin.

Le statut Missing n’est par ailleurs pas équivalent à un Heartbeat rouge ou jaune :

  • Missing : le pare-feu voit du trafic, mais ne reçoit aucun Heartbeat actuel.
  • Yellow : le terminal signale un état d’avertissement, par exemple une signature obsolète ou une PUA.
  • Red : le terminal signale un état critique, comme un malware actif qui n’a pas été nettoyé.

Un statut Missing doit donc être considéré comme un problème de communication et d’association tant que l’analyse n’a pas démontré le contraire.

Vérifier d’abord les prérequis et le périmètre

Security Heartbeat nécessite un Sophos Firewall enregistré, Sophos Central Endpoint Protection et un abonnement Network Protection valide. La configuration de base est décrite dans Connecter Sophos Firewall à Sophos Central.

Contrôler les Missing heartbeat zones

Sous System > Sophos Central > Optional configurations, le champ Missing heartbeat zones détermine les zones dans lesquelles le pare-feu détecte les Heartbeats manquants. N’ajoutez que les zones dans lesquelles des terminaux Sophos administrés sont attendus.

Les réseaux invités, IoT, d’imprimantes ou de serveurs sans Sophos Endpoint ne font normalement pas partie de ce périmètre. Dans les environnements mixtes utilisant Microsoft Defender ou un autre EDR, les appareils peuvent être correctement protégés, mais ne peuvent pas envoyer de Sophos Security Heartbeat.

Le périmètre doit correspondre à la stratégie du pare-feu. Sophos signale un cas particulier peu intuitif : si une stratégie Heartbeat bloque une zone qui ne figure pas dans Missing heartbeat zones, le widget Security Heartbeat du Control Center peut tout de même afficher Missing. Il faut donc toujours vérifier ensemble le champ des zones et les règles de pare-feu concernées.

Vérifier la licence et l’état de Central

Sous System > Sophos Central, l’enregistrement et Security Heartbeat doivent être actifs. Dans Sophos Central, vérifiez les points suivants pour l’ordinateur concerné :

  • Le terminal est-il en ligne et associé au bon tenant ?
  • Affiche-t-il un état de santé vert, jaune ou rouge ?
  • Des Endpoint Events se sont-ils produits au même moment ?
  • L’appareil a-t-il été réinstallé, renommé, dupliqué ou supprimé de Central ?

Si plusieurs appareils sont touchés simultanément, la cause se situe plutôt au niveau de l’enregistrement, du chemin réseau ou de la stratégie. Des appareils isolés touchés de manière récurrente indiquent plutôt un service Endpoint, un changement d’adaptateur ou une configuration réseau locale.

Classer correctement les causes typiques

LAN, WLAN, veille et station d’accueil

Le temporisateur par défaut de détection d’un Heartbeat manquant est de 60 secondes. Lors d’un changement d’adaptateur, le pare-feu peut encore voir pendant ce délai des requêtes DNS ou des connexions en arrière-plan associées à l’ancienne adresse IP ou MAC. L’arrêt, la mise en veille, l’hibernation et le réveil peuvent produire un comportement similaire.

Les appareils Windows équipés de Modern Standby et de Sophos Endpoint Protection Core Agent 2023.2 ou d’une version plus récente informent le pare-feu avant de passer en veille. Modern Standby seul ne devrait donc pas déclencher d’alerte Missing. Avec des versions plus anciennes de l’agent ou d’autres états d’économie d’énergie, la corrélation temporelle reste néanmoins importante.

Trafic DNS lors d’un changement de réseau

Le DNS est souvent le dernier trafic visible d’un client qui change de réseau. Sophos documente ce comportement dans l’entrée Known Issue NC-178843 pour SFOS 21.5 GA : les résolveurs DNS externes peuvent notamment déclencher des alertes Missing supplémentaires lors d’un changement de réseau.

Une conception DNS cohérente est recommandée pour les clients administrés. Si Sophos Firewall est utilisé comme seul redirecteur DNS, les domaines internes doivent être transmis aux résolveurs internes au moyen de DNS Request Routes adaptées. La procédure est décrite dans Configurer les DNS Request Routes sur Sophos Firewall.

L’utilisation directe de serveurs DNS internes constitue également une conception légitime. L’essentiel est que le DHCP, les profils VPN et la configuration Endpoint prévoient le même chemin de résolution. Le passage au pare-feu comme redirecteur DNS n’est pas une obligation générale, mais une correction ciblée lorsque l’utilisation de résolveurs externes est manifestement à l’origine du bruit d’alertes.

VPN, routeurs et NAT sur le chemin réseau

Security Heartbeat ne fonctionne de manière fiable que si le terminal et le pare-feu partagent le chemin prévu :

  • Avant l’établissement de la connexion Heartbeat, le trafic du terminal ne doit pas déjà être acheminé par un autre tunnel VPN.
  • Avec Sophos Connect, l’option Send Security Heartbeat through tunnel peut être nécessaire sous Remote access VPN > IPsec > Advanced settings.
  • Un terminal situé derrière un routeur intermédiaire peut produire des résultats erronés.
  • Derrière une passerelle NAT, les terminaux ne peuvent pas transmettre correctement leur état de santé individuel au pare-feu.

Dans ce cas, une capture de paquets et la vérification du routage sont plus révélatrices qu’un examen isolé du statut dans Central.

Vérifier précisément la règle de pare-feu

Les paramètres Heartbeat se trouvent sous Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. Les quatre options remplissent des fonctions différentes :

  • Minimum source HB permitted : autorise uniquement les terminaux sources dont l’état est au moins Green ou Yellow. No restriction autorise également les appareils sans Heartbeat ou dont l’état est rouge.
  • Block clients with no heartbeat : bloque les appareils sources sans Heartbeat.
  • Minimum destination HB permitted : vérifie l’état de santé des appareils cibles internes. Ce contrôle ne s’applique pas aux destinations de la zone WAN.
  • Block request to destination with no heartbeat : bloque les requêtes vers des destinations internes sans Heartbeat.

Un cas particulier important est facilement négligé : lorsqu’un terminal a d’abord envoyé un Heartbeat, puis le perd, le pare-feu le traite conformément à la stratégie configurée. En revanche, un appareil qui n’a encore jamais envoyé de Heartbeat reste autorisé tant que les options Block clients with no heartbeat et Block request to destination with no heartbeat ne sont pas toutes les deux activées.

Le trafic web présente une autre exception. Une exception correspondante sous Web > Exceptions peut autoriser des requêtes web malgré l’option Block clients with no heartbeat. Pour les ports 80 et 443, vérifiez donc aussi bien les journaux du pare-feu que ceux du filtre web. Tester une règle de pare-feu avec Log Viewer, Policy Test et Packet Capture explique comment combiner la Rule ID, Policy Test et Packet Capture.

Les conditions Heartbeat ne doivent s’appliquer qu’à des groupes clairement définis de terminaux Sophos. Les imprimantes, scanners, appareils IoT, invités et clients utilisant un EDR tiers nécessitent généralement une règle distincte et strictement délimitée plutôt qu’une exception large dans la règle principale.

Réduire les fausses alertes de manière contrôlée

Sophos fournit deux temporisateurs pris en charge dans la Device Console. Avant toute modification, affichez d’abord la valeur actuelle et consignez les heures des alertes.

Retarder la détection sur le pare-feu

Dans la CLI, sélectionnez 4. Device Console, puis vérifiez la valeur :

system synchronized-security delay-missing-heartbeat-detection show

La plage autorisée s’étend de 30 à 285 secondes par incréments de 15 secondes, et la valeur par défaut est de 60 secondes. Si des changements d’adaptateur sont manifestement à l’origine de fausses alertes, vous pouvez par exemple augmenter la valeur à 90 secondes :

system synchronized-security delay-missing-heartbeat-detection set seconds 90

Reproduisez ensuite le même passage LAN/WLAN ou le même scénario avec la station d’accueil. Une valeur plus élevée réduit les fausses alertes brèves, mais retarde également la détection d’un véritable Heartbeat manquant.

Retarder la notification à Sophos Central

Si le pare-feu détecte correctement le statut, mais que Sophos Central déclenche une alerte trop rapidement lors d’une mise en veille, d’une hibernation, d’un arrêt ou d’un réveil, vérifiez la valeur suivante :

system synchronized-security suppress-missing-heartbeat-to-central show

La plage s’étend de 0 à 120 secondes, et la valeur par défaut est 0. Un délai ciblé de 60 secondes se configure ainsi :

system synchronized-security suppress-missing-heartbeat-to-central set seconds 60

Ce temporisateur ne modifie pas la stratégie Heartbeat locale. Il retarde uniquement le moment où le pare-feu signale le statut Missing à Sophos Central.

Nettoyer les entrées Missing obsolètes

Une fois l’analyse de la cause terminée, les anciennes entrées peuvent être supprimées du Control Center et des rapports :

system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7

La suppression ne retire que le statut affiché. Elle ne répare ni le terminal ni la communication Heartbeat. Ne supprimez aucune entrée avant d’avoir consigné l’appareil, l’heure et la cause.

Vérification après la modification

Une modification n’est terminée que lorsque le scénario initial a été reproduit et testé :

  1. Notez l’heure de l’alerte, le nom du terminal, son adresse IP, son adresse MAC, sa zone et la Rule ID concernée.
  2. Dans le Control Center, vérifiez le statut Security Heartbeat et, sous System > Sophos Central, le périmètre des zones.
  3. Dans Sophos Central, comparez l’état de santé et les Endpoint Events pour la même période.
  4. Dans le Log Viewer, filtrez sur la Rule ID, l’adresse IP source et le statut No Heartbeat. Pour le trafic web, vérifiez également le filtre web.
  5. En cas de problème de chemin réseau, contrôlez sous Diagnostics > Packet capture par quelle interface transitent le DNS et le trafic utile.
  6. Reproduisez le déclencheur réel, par exemple le passage d’Ethernet au WLAN, puis vérifiez que l’alerte et l’accès réagissent désormais comme prévu.

Pour un dépannage approfondi, Diagnostics > Tools > Troubleshooting logs fournit notamment heartbeatd.log pour l’état des terminaux et les informations sur les applications, ainsi que hbtrust.log pour la communication entre le pare-feu et Sophos Central. Le classement des autres fichiers est expliqué dans Rechercher et interpréter les journaux de service de Sophos Firewall.

Les erreurs consignées dans heartbeatd.log lors de la détection de nouvelles applications relèvent en revanche de Synchronized Application Control et ne signalent pas automatiquement un problème Missing Heartbeat. La procédure adaptée est alors Vérifier en toute sécurité les erreurs de Synchronized Application Control.

Décision opérationnelle

Dans un environnement composé exclusivement de Sophos Endpoint, un Heartbeat peut constituer une condition d’accès stricte pertinente. Les zones, le périmètre des règles, la surveillance dans Central et un runbook pour les Heartbeats manquants doivent alors être cohérents.

Dans un environnement Endpoint mixte, Heartbeat doit être utilisé de manière ciblée. Les appareils sans Sophos Endpoint ne sont pas automatiquement non sécurisés ; ils ne fournissent simplement aucun signal Sophos. Une segmentation claire et des règles distinctes sont plus fiables qu’une obligation Heartbeat globale nécessitant constamment des exceptions au quotidien.

Questions fréquentes

Une alerte Missing Heartbeat constitue-t-elle automatiquement un incident de sécurité ?

Non. L’alerte indique que le pare-feu voit toujours du trafic, mais ne reçoit plus le Security Heartbeat correspondant. Seuls les Endpoint Events, l’état de santé, le chemin réseau et les journaux permettent de déterminer s’il s’agit d’un problème de protection ou d’une transition attendue.

Pourquoi les alertes Missing Heartbeat surviennent-elles souvent sur les ordinateurs portables ?

Les ordinateurs portables passent fréquemment d’Ethernet à une station d’accueil, au WLAN, au VPN ou à un état de veille. Le pare-feu peut alors encore voir du trafic associé à une ancienne attribution, tandis que le Heartbeat emprunte déjà un autre chemin.

Microsoft Defender peut-il envoyer un Sophos Security Heartbeat ?

Non. Security Heartbeat est une fonction Sophos assurant la communication entre Sophos Endpoint, Sophos Central et Sophos Firewall. Un appareil équipé de Microsoft Defender ou d’un autre EDR peut être protégé, mais n’envoie aucun Sophos Heartbeat.

Faut-il augmenter systématiquement le temporisateur Missing Heartbeat ?

Non. Il faut d’abord démontrer l’existence d’un comportement reproductible, comme un passage LAN/WLAN ou un cycle de mise en veille et de réveil. Un temporisateur plus long réduit les fausses alertes brèves, mais retarde aussi les véritables notifications Missing.

Quels journaux sont utiles en cas de Missing Heartbeat ?

Le Log Viewer, la Rule ID, les Central Endpoint Events et Packet Capture sont les premiers outils à utiliser. Pour un dépannage approfondi, heartbeatd.log contient les informations Endpoint et hbtrust.log retrace la communication entre le pare-feu et Sophos Central.