Aller au contenu
Avanet

Mise hors service contrôlée de Sophos Managed Risk

Lors du retrait de Sophos Managed Risk, distinguez les contrôles documentés dans Sophos Fusion de la fin du service, pour laquelle la documentation disponible ne fournit aucune procédure. Les administrateurs peuvent sauvegarder les rapports disponibles et consigner les dossiers. L’arrêt des analyses externes comme internes exige une Managed Risk service request et un ordre validé pour votre environnement ; ne présumez pas l’existence d’une fonction libre-service de désactivation non documentée.

⚠️ Limite d’arrêt obligatoire : cette liste ne résilie aucun contrat et ne prouve aucun effacement. Ne supprimez, ne réinitialisez et ne déconnectez pas l’appliance ou la VM « par précaution ». Ne retirez aucune règle de pare-feu ni aucun paramètre DNS, proxy, hyperviseur ou service avant confirmation des dépendances et de l’ordre par l’équipe Managed Risk.

Procédure contrôlée abrégée

  1. Inventoriez tenant, scanners, analyses, planifications, cibles, exclusions, identifiants, contacts et dossiers Managed Risk ouverts.
  2. Téléchargez tous les rapports requis actuellement proposés sous My Products > Managed Risk > Report History et consignez les dossiers pertinents avant la fin de l’accès à l’interface Managed Risk.
  3. Ouvrez une Managed Risk service request sous Threat Analysis Center > Cases, demandez l’arrêt ou la désactivation des analyses externes et internes et faites confirmer l’ordre pris en charge par écrit.
  4. Comparez la réponse aux périmètres et fenêtres inventoriés ; ne modifiez ni appliance, ni VM, ni réseau, ni configuration d’analyse si la confirmation manque ou reste ambiguë.
  5. Ce n’est qu’après que le service a confirmé par écrit que toutes les analyses ont cessé et qu’aucune ne dépend encore de l’identifiant concerné que vous devez supprimer chaque identifiant approuvé devenu inutile.
  6. Ne modifiez ni l’appliance, ni la VM, ni l’infrastructure associée avant confirmation écrite de Sophos.
  7. Consignez Case ID, validations, horodatages et contrôles dans le changement.

1. Consigner l’état initial et la validation

Avant toute modification, créez un inventaire horodaté avec fuseau horaire comprenant au minimum :

  • le tenant Sophos Fusion et les responsables ;
  • les contacts principaux, secondaires et tertiaires autorisés, s’ils existent ;
  • chaque scanner interne : nom, description, plateforme virtuelle, IP de gestion et état visible ;
  • chaque analyse Discovery et Vulnerability : type, scanner, planning, fuseau, cibles et exclusions ;
  • les identifiants affectés aux analyses authentifiées ;
  • les domaines externes, adresses IP ou plages CIDR enregistrés et l’heure d’analyse hebdomadaire ;
  • les dossiers Managed Risk ouverts, avec Case ID, objet et responsable ;
  • l’état cible approuvé : pause des analyses, transfert technique ou fin planifiée du service.

Ne copiez jamais mots de passe, clés privées, hachages ou secrets complets dans les captures, tickets ou procès-verbaux. L’inventaire documente dépendances et preuves ; ce n’est ni un export de configuration ni une garantie de disponibilité future.

Avant de continuer, le propriétaire du service, les opérations de sécurité et les responsables réseau et plateforme doivent connaître le périmètre. Pour une résiliation prévue, associez le service commercial compétent. Cette validation seule n’a aucun effet technique ou contractuel documenté.

2. Sauvegarder les rapports actuellement disponibles

Sous My Products > Managed Risk > Report History, vérifiez séparément External, Internal et Account. Téléchargez uniquement les rapports et formats actuellement affichés :

  • Vulnerability Reports : CSV, PDF ou HTML ;
  • rapports Attack Surface Management : CSV ;
  • Discovery Reports : CSV.

Pour chaque fichier, consignez nom, onglet, heure de téléchargement, format et responsable. Stockez-le selon vos règles d’accès et de conservation, puis testez sa lisibilité. Pour HTML, vérifiez aussi les vulnérabilités actives/corrigées et les filtres de risque, type d’appareil et adresse IP.

Important : Report History est le chemin de téléchargement documenté, pas une garantie d’exhaustivité. N’affirmez pas avoir exporté toutes les analyses historiques, dossiers ou données brutes. Si un rapport ou format manque, ne le remplacez pas par un autre rapport Central. Ajoutez l’écart, le nom, l’analyse, la période attendue et une capture à la Managed Risk service request.

3. Anticiper les limites relatives aux données et à l’accès

La fiche de confidentialité actuelle documente les limites suivantes :

  • Les données Managed Risk sont traitées dans la région Sophos Fusion (anciennement Sophos Central) où le compte client est provisionné, choisie lors de l’intégration à Sophos Fusion.
  • Elles sont hébergées dans des centres de données AWS de la ou des régions choisies par le client lors de la création du compte Sophos Fusion. Pour en savoir plus sur les sous-traitants auxquels Sophos fait appel, consultez la liste Sophos à jour ; n’en déduisez ni une autre région ni un engagement contractuel.
  • Les données de rapports et de dossiers sont conservées pendant deux ans.
  • Après la fin du service Managed Risk, l’accès à l’interface Managed Risk dans Sophos Fusion est désactivé au terme d’un délai de grâce de 30 jours.

La conservation pendant deux ans ne signifie pas que les administrateurs gardent l’accès à l’interface pendant deux ans. Avant la fin de cet accès, téléchargez tous les rapports requis et visibles, puis consignez les dossiers ouverts ou clos pertinents dans votre propre outil de changement ou de tickets. Notez au minimum le Case ID, l’objet, l’état actuel, les prochaines étapes convenues, le responsable et les horodatages, sans aucun secret. Ce relevé n’est pas un export complet des dossiers et ne garantit pas que chaque détail existe localement.

Ces informations encadrent traitement, hébergement, conservation et accès à l’interface. Elles n’expliquent ni comment déclencher une résiliation, ni quand des données précises sont définitivement effacées, ni l’effet de la fin du service sur les analyses, l’appliance, la VM ou le réseau. Ces points exigent toujours une séquence confirmée pour l’environnement.

4. Ouvrir un dossier avant toute modification d’infrastructure

La documentation disponible n’établit aucun contrôle libre-service pour arrêter les analyses. Demandez à l’équipe Managed Risk d’arrêter ou de désactiver les analyses externes et internes, avant toute suppression d’identifiant ou règle de pare-feu et toute modification d’appliance, VM, réseau ou configuration d’analyse.

  1. Ouvrez Threat Analysis Center > Cases.
  2. Sélectionnez Create case.
  3. Choisissez Managed Risk service request comme type.
  4. Saisissez un nom et une description explicites.
  5. Sélectionnez Create et consignez le Case ID créé.

Décrivez tenant, état cible et date, périmètres internes/externes, noms des scanners, rapports en attente et changements approuvés. Faites confirmer explicitement :

  • à partir de quand aucune analyse externe ou interne ne sera lancée ;
  • les dépendances restantes côté service ;
  • l’ordre autorisé pour identifiants, appliance, VM, pare-feu et autre infrastructure ;
  • la recette attendue par Sophos après chaque phase ;
  • qui répond de façon contraignante sur le parcours de résiliation, les effets contractuels, l’effacement concret des données et toute exigence contractuelle de confidentialité différente.

Aucun mot de passe, clé privée ou secret ne doit figurer dans le dossier. Sans ordre pris en charge, gardez l’infrastructure opérationnelle et inchangée.

5. Faire confirmer l’arrêt et le valider sans risque

Dans la Managed Risk service request, demandez l’arrêt ou la désactivation de chaque analyse externe et interne inventoriée, y compris les périmètres Discovery et Vulnerability. Identifiez chacune par nom, type, scanner, cibles, planning et fuseau horaire ; le nom du scanner seul ne suffit pas.

Exigez une confirmation écrite des analyses couvertes, de l’heure d’effet, de toute exécution finale ou en cours, des dépendances restantes côté service et de la validation attendue par Sophos. Comparez cette réponse à l’inventaire et consignez dans le même dossier toute omission, ambiguïté ou divergence.

Après chaque fenêtre auparavant planifiée, recherchez toute activité inattendue dans les états et rapports disponibles et ajoutez les preuves au dossier. L’absence de rapport seule ne prouve pas l’arrêt. Si la confirmation manque, si le périmètre est incomplet ou si état, rapports et exécution se contredisent, arrêtez-vous : n’arrêtez pas la VM, ne bloquez pas le trafic, n’improvisez pas de changement de cible, ne supprimez aucun identifiant et ne modifiez ni ne retirez l’infrastructure. Gardez tout opérationnel et inchangé jusqu’à résolution écrite par l’équipe Managed Risk.

6. Nettoyer les identifiants des analyses authentifiées

La suppression d’un identifiant Managed Risk est définitive et le retire de toutes les configurations qui l’utilisent. Ne le supprimez jamais sur son seul nom.

Avant chaque suppression :

  1. Identifiez sans ambiguïté nom et type.
  2. Contrôlez toutes les analyses Discovery et Vulnerability qui l’utilisent.
  3. Obtenez la confirmation écrite du service que les analyses ont cessé et qu’aucune analyse externe ou interne n’en dépend encore.
  4. Associez les responsables de l’identifiant et des systèmes cibles.
  5. Consignez validation, analyses touchées et effet attendu.

Puis recherchez-le sous Managed Risk > Settings > Credentials, ouvrez le menu à trois points dans Actions, choisissez Delete, puis supprimez-le définitivement avec Confirm. Actualisez la liste et vérifiez que seule l’entrée validée a disparu. Revérifiez les configurations, car la suppression le retire de chacune d’elles.

Cette action supprime l’entrée Fusion des analyses authentifiées. Elle ne désactive aucun compte Windows, Linux, macOS, SNMP ou VMware sous-jacent et n’efface aucune autre copie du secret. Traitez ces comptes uniquement selon la procédure approuvée du système cible.

Les identifiants administratifs d’appliance affichés une seule fois à la création d’une Scanning Appliance sont distincts. La documentation disponible ne décrit aucune révocation/suppression. Faites confirmer leur traitement dans le dossier ; ne le déduisez pas de la suppression d’un identifiant d’analyse.

7. Transférer l’infrastructure sans la modifier

Après sauvegarde, confirmation écrite de l’arrêt des analyses et nettoyage approuvé, la partie autonome s’arrête. Jusqu’à une réponse propre à l’environnement dans le dossier :

  • ne supprimez, n’arrêtez, ne réinitialisez et ne redéployez pas l’appliance ou la VM ;
  • ne retirez aucun disque virtuel, image ou objet d’hyperviseur ;
  • ne modifiez ni IP de gestion, réservation DHCP, DNS, proxy ou routage ;
  • ne retirez aucune règle de pare-feu ou connexion sortante ;
  • n’exécutez aucune commande shell, relance de service ou purge manuelle ;
  • ne considérez pas les identifiants d’appliance à usage unique comme révoqués par une autre suppression.

La confirmation par le service de l’arrêt des analyses et la suppression d’un identifiant ne prouvent ni la résiliation d’un abonnement ni l’effacement des données stockées.

8. Clôture et limites d’arrêt claires

L’état de transfert contrôlé est atteint lorsque :

  • l’inventaire et l’état cible approuvé sont documentés ;
  • tous les rapports requis et disponibles sont sauvegardés et lisibles ;
  • les dossiers pertinents ont été consignés dans votre propre système avec Case ID, état et prochaines étapes avant la fin de l’accès à l’interface ;
  • l’arrêt de toutes les analyses externes et internes est confirmé par écrit sous un Case ID et contrôlé après leurs prochaines fenêtres planifiées ;
  • les divergences et l’ordre ultérieur sont résolus dans le dossier ou restent explicitement ouverts sans autre modification ;
  • seuls les identifiants approuvés ont été supprimés et leurs dépendances revérifiées ;
  • appliance, VM et réseau sont restés inchangés jusqu’à confirmation de Sophos ;
  • validations, écarts, captures et horodatages figurent dans le changement.

Arrêtez-vous ici : la fiche de confidentialité confirme le traitement régional et l’hébergement AWS, renvoie à la liste Sophos des sous-traitants, fixe à deux ans la conservation des données de rapports et de dossiers et prévoit 30 jours avant la désactivation de l’accès à l’interface. Elle ne définit ni procédure de résiliation ou effets contractuels, ni effacement précis ou destruction sécurisée, ni retrait de l’appliance ou de la VM. Ne déduisez des délais documentés aucun effet sur les analyses ou l’infrastructure. Le service Managed Risk, juridique ou confidentialité compétent doit répondre par écrit aux points ouverts pour le tenant concerné avant toute autre modification.