Aller au contenu
Avanet

Utiliser les dossiers et les demandes de service Sophos Managed Risk

Sous Threat Analysis Center > Cases, Sophos regroupe les dossiers XDR, MDR et Managed Risk dans une même liste. Deux opérations concernent Managed Risk : examiner un dossier ouvert par Sophos ou créer soi-même une Managed Risk service request.

Managed Risk est un service distinct de gestion des vulnérabilités. Il nécessite Sophos MDR ou Sophos MDR Plus ainsi qu’une licence Managed Risk. La branche Managed Risk n’est proposée lors de la création d’un dossier qu’avec cette licence.

Une demande de service Managed Risk est exclusivement destinée aux questions relatives à ce service. Il ne s’agit ni d’un ticket technique destiné au Product Support, ni du canal à utiliser pour un incident de sécurité MDR actif ou une investigation XDR autogérée.

Rechercher et examiner un dossier Managed Risk

Sophos utilise les dossiers Managed Risk pour signaler une vulnérabilité externe critique ou une autre vulnérabilité jugée à haut risque. L’équipe y consigne l’avancement et fournit des recommandations de correction. Ces dossiers permettent également de fixer des rendez-vous et de coordonner d’autres aspects du service.

Pour trouver le bon dossier :

  1. Dans Sophos Fusion (anciennement Sophos Central), ouvrez Threat Analysis Center > Cases.
  2. Dans la colonne Case type, recherchez Managed Risk. La liste contient aussi des dossiers XDR et MDR ; le type de dossier est donc le critère déterminant.
  3. Sélectionnez le Case ID du dossier souhaité.
  4. Sur la page Case details, consultez les informations propres au dossier et l’avancement consigné de l’investigation.
  5. Consignez en interne le Case ID avec l’opération de correction correspondante. La modification technique, les questions et les réponses restent ainsi liées.

Seules les équipes Sophos traitent les dossiers MDR et Managed Risk. Managed Risk analyse les actifs convenus, signale les risques et recommande des corrections. Cela ne signifie toutefois pas que Sophos apporte des modifications aux systèmes clients concernés. Il ne faut pas non plus déduire du flux de travail XDR des règles de statut applicables à l’avancement consigné. En interne, une personne clairement désignée doit être responsable. Elle approuve et met en œuvre la correction recommandée, en vérifie l’effet et coordonne les questions dans le dossier existant.

Créer une demande de service Managed Risk

Une demande de service convient lorsqu’il faut modifier les paramètres d’un scan, clarifier un résultat de scan ou un rapport, organiser une réunion avec l’équipe Managed Risk ou coordonner une modification contrôlée du cycle de vie du service.

  1. Ouvrez Threat Analysis Center > Cases.
  2. En haut à droite, sélectionnez Create case.
  3. Sous Create a case, sélectionnez Managed Risk service request.
  4. Sous Create a Managed Risk service request, saisissez un case name explicite et une description précise.
  5. Envoyez la demande avec Create.
  6. Vérifiez que la page Case details s’affiche et conservez le nouveau Case ID pour les échanges ultérieurs.

Si Managed Risk service request n’est pas proposé, ne créez pas à la place un Self-managed XDR Case ou un MDR Service Request. Vérifiez que vous travaillez dans le bon compte Sophos Fusion et que ce compte dispose d’une licence Managed Risk.

Préparer la description et les justificatifs en toute sécurité

La boîte de dialogue de création exige un case name et une description. Une bonne description aide l’équipe Managed Risk à comprendre la demande sans multiplier les questions. Les informations suivantes sont généralement utiles :

  • une question courte et précise ou la modification souhaitée ;
  • l’environnement client ou le compte concerné, sans identifiants de connexion ;
  • le nom du scan, du rapport ou d’un dossier Managed Risk existant ainsi que le Case ID associé ;
  • les actifs ou zones cibles concernés, limités au strict nécessaire ;
  • l’heure et le fuseau horaire du résultat observé ;
  • le comportement attendu et le comportement réel ;
  • le texte exact de l’erreur visible et, sous forme de texte, les détails pertinents visibles dans la capture d’écran ;
  • la dernière modification pertinente et les vérifications sûres déjà effectuées ;
  • le résultat souhaité, la personne de contact responsable et les créneaux appropriés si une réunion est nécessaire.

Ces demandes de service sont soumises à des exigences d’information et à des limites supplémentaires :

  • Périmètre de scan externe ou domaines racine : demandez par dossier les modifications des actifs soumis aux scans externes et/ou des domaines racine surveillés ; ces modifications sont limitées à une par mois. Dans la description, indiquez le périmètre actuel et le périmètre exact souhaité, chaque domaine racine ou actif externe à ajouter ou à retirer, ainsi que la date d’effet souhaitée. Joignez uniquement un export ou une capture expurgés et limités à ces cibles et, si nécessaire, une preuve d’autorisation de les scanner ; n’incluez aucun identifiant ni secret.
  • Scan à la demande : demandez-le à l’avance, dans la limite de cinq par mois et avec un préavis d’au moins un jour ouvrable. Indiquez le nom et le type du scan (interne ou externe), les cibles exactes, la date, l’heure de début et le fuseau horaire souhaités, le créneau autorisé et la personne de contact responsable ; joignez une preuve d’approbation ou d’autorisation expurgée si le périmètre l’exige. Le créneau demandé n’est confirmé qu’après la réponse de l’équipe Managed Risk.

Après la réponse, vérifiez dans Managed Risk que le périmètre convenu est visible ou que le scan demandé s’exécute comme convenu.

Choisir le bon canal d’escalade

  • Demande de service Managed Risk : questions relatives aux scans ou rapports Managed Risk, modifications des paramètres de scan, prise de rendez-vous et transitions de service à coordonner avec l’équipe.
  • Sophos Product Support : la fonctionnalité Central ou l’appliance Managed Risk ne fonctionne techniquement pas comme indiqué dans la documentation, présente une erreur reproductible ou reste inutilisable malgré des vérifications de base sûres. La procédure est décrite dans Ouvrir un ticket de support Sophos avec Support Assistant.
  • Processus MDR pour les incidents actifs : les signes d’une attaque en cours, d’une compromission ou d’un besoin immédiat d’investigation et de confinement suivent le canal d’escalade MDR convenu. Une demande de service Managed Risk ne remplace pas la réponse aux incidents MDR.
  • Self-managed XDR Case : vos propres investigations fondées sur des XDR Detections relèvent de la branche XDR. Gérer les dossiers Sophos XDR et les règles de détection décrit la sélection des Detections, l’affectation, la gravité, le statut, la mise en sourdine et la clôture.

Cette séparation est particulièrement importante, car les trois types de dossiers utilisent la même interface Cases. Pour Managed Risk, aucune XDR Detection n’est sélectionnée ou ajoutée et aucune règle XDR concernant l’affectation, le statut, la clôture, la suppression ou la mise en sourdine n’est reprise. Case type: Managed Risk est le critère déterminant ; lors de la création, Managed Risk service request doit être sélectionné explicitement.