Aller au contenu
Avanet

Déployer l’appliance Sophos Managed Risk et configurer les scans internes

Les scans Managed Risk internes nécessitent une appliance virtuelle d’analyse des vulnérabilités. La procédure sûre consiste à vérifier les prérequis, à créer un scanner sous My Products > Managed Risk > Scans > Internal, à déployer une seule fois l’image appropriée, à attendre l’état Connected, puis à exécuter d’abord un Discovery Scan. Ne configurez le Vulnerability Scan hebdomadaire qu’après avoir vérifié que le rapport de découverte contient l’inventaire attendu.

Prérequis avant le déploiement

Les contacts autorisés et les scans externes doivent déjà être configurés. Sans ces deux étapes, il est impossible de configurer le processus de scan interne. Vous devez également disposer des éléments suivants :

  • un hôte VMware ESXi ou Microsoft Hyper-V pris en charge ;
  • un réseau de gestion depuis lequel l’appliance peut joindre Sophos et ses sources de mises à jour ;
  • des routes et des règles de pare-feu permettant à l’appliance de joindre toutes les cibles internes prévues ;
  • un nombre suffisant de licences Managed Risk pour le parc de ressources prévu ;
  • un coffre-fort de mots de passe sécurisé pour les identifiants d’accès à l’appliance, qui ne sont affichés qu’une seule fois ;
  • une fenêtre de maintenance pouvant atteindre 30 minutes pour le démarrage initial, le redémarrage et le chargement des plugins.

Managed Risk utilise cette appliance pour évaluer les hôtes et les services. Il ne s’agit pas d’une évaluation des vulnérabilités d’applications Web ou d’API. Ne confondez pas non plus cette appliance avec une appliance Sophos NDR : cette procédure ne configure ni mise en miroir du trafic, ni SPAN, ni ERSPAN, ni SYSLOG, ni intégration NDR.

Vérifier la virtualisation et les ressources

Pour VMware, ESXi 6.7 Update 3 ou version ultérieure et VM hardware version 11 ou version ultérieure sont requis. Les déploiements VMware Cloud ne sont pas pris en charge. Dans un cluster EVC, le mode EVC doit correspondre au minimum à un processeur Skylake ; la version matérielle minimale de la VM reste également la version 11.

Pour Hyper-V, la version 6.0.6001.18016 (Windows Server 2016) ou ultérieure est requise. Processor Compatibility Mode n’est pas pris en charge.

L’appliance nécessite au minimum :

  • 4 CPUs ;
  • 16 GB RAM ;
  • 160 GB Storage.

L’OVA VMware est préconfiguré avec ces valeurs minimales. Les mêmes exigences minimales s’appliquent à Hyper-V ; pendant le déploiement, le script fourni demande le nombre de processeurs et la quantité de mémoire.

La génération du processeur constitue également un prérequis strict. Sophos répertorie les générations Intel Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake et Raptor Lake. Pour AMD, Sophos répertorie Naples, Great Horned Owl, Rome, Milan et Genoa. Le critère déterminant est la microarchitecture de processeur effectivement présentée à la VM ; le seul nom de modèle de l’hôte hyperviseur ne suffit pas.

Avant le téléchargement, comparez la version de build de l’hyperviseur installé avec les informations de version actuelles du fabricant. Pour ESXi, après avoir sélectionné l’hôte, le client vSphere affiche le build sous Hosts and Clusters. La correspondance Broadcom entre numéros de build et versions aide à l’identifier. Un build supérieur à la version minimale indiquée par Sophos n’est pas nécessairement à jour de tous ses correctifs. Pour Hyper-V, vérifiez la version et le niveau de correctifs à l’aide de l’inventaire Windows Server approuvé ; l’ancien lien externe de versions cité dans des documents antérieurs ne constitue pas une source fiable.

Autoriser les connexions sortantes

L’appliance doit pouvoir démarrer et télécharger les mises à jour. Pour un pare-feu prenant en charge les caractères génériques, Sophos indique les destinations sortantes suivantes pour la plateforme d’appliance commune :

DestinationPort et protocoleObjet
*.sophos.comTCP 443Communication avec Sophos Fusion
*.amazonaws.comTCP 443Téléchargement des images et du contenu
*.ntp.orgUDP 123Synchronisation de l’heure
sophossecops.jfrog.ioTCP 443Source des paquets et des mises à jour
yum.oracle.comTCP 443Source de paquets facultative

yum.oracle.com est facultatif ; si cette destination est inaccessible, l’appliance utilise le miroir Sophos JFrog. Si le pare-feu ne prend pas en charge les caractères génériques, utilisez la liste explicite de destinations à jour sous Managed Risk appliance requirements > Port and Domain exclusions. Cette liste contient des noms propres à certaines régions et à certains environnements cloud ; elle ne doit donc pas être reprise d’une ancienne documentation de projet.

Dans la vue utilisant des caractères génériques, la documentation de l’appliance commune indique également le port TCP 22 pour *.sophos.com. Toutefois, dans la liste explicite des destinations, ce port est associé à ndr.apu.sophos.com et relève donc de la partie NDR de la plateforme commune. N’autorisez pas le port TCP 22 pour la procédure Managed Risk décrite ici.

Cette autorisation concerne uniquement le trafic sortant depuis le réseau de gestion de l’appliance. Aucun accès Internet entrant n’est prévu pour cette procédure. Selon Sophos, les destinations requises sont autorisées par défaut sur Sophos Firewall ; vérifiez néanmoins la règle et le chemin de filtrage Web réellement appliqués.

Créer un scanner dans Sophos Fusion

  1. Ouvrez My Products > Managed Risk > Scans et sélectionnez l’onglet Internal.
  2. Cliquez sur Add scanner.
  3. Saisissez un nom et une description uniques, par exemple MR-Scanner-Zurich et Réseaux internes du site de Zurich.
  4. Sous Virtual Platform, sélectionnez VMware ou Hyper-V. La plateforme sélectionnée doit correspondre à l’image qui sera ensuite déployée sur l’hyperviseur.
  5. Sélectionnez la configuration IP :
    • DHCP obtient automatiquement l’adresse. Pour cette option, configurez une réservation DHCP afin que les règles, le routage et les documents de support ne pointent pas vers une adresse incorrecte après le renouvellement du bail.
    • Manual utilise les paramètres réseau statiques prévus pour le réseau de gestion. Reprenez les valeurs de votre propre plan d’adressage IP ; n’utilisez pas des adresses d’exemple sans les vérifier.
  6. Enregistrez avec Save.
  7. Copiez immédiatement les identifiants d’accès à l’appliance qui s’affichent dans un coffre-fort de mots de passe approuvé à cet effet, puis limitez l’accès aux administrateurs responsables. La fenêtre n’affiche ces données qu’une seule fois. Ne les consignez ni dans un ticket, ni dans un journal de discussion, ni dans la description du scan.
  8. Sélectionnez Close. Le nouveau scanner apparaît d’abord avec l’état Waiting for Deployment.
  9. Sur la ligne du scanner, ouvrez le menu à trois points dans Action. Une fois l’image créée, l’option Download apparaît. Si cela prend plus de quelques minutes, actualisez la page à l’aide du bouton situé en haut à droite, puis téléchargez l’image.

L’image doit correspondre à la plateforme sélectionnée. Pour VMware, la règle d’utilisation unique de l’OVA décrite ci-dessous s’applique également.

Déployer l’appliance

VMware ESXi

L’OVA est vérifié dans Sophos Fusion et ne peut être utilisé qu’une seule fois. Si une nouvelle VM est nécessaire ou si le déploiement échoue au point de devoir recommencer, générez un nouvel OVA dans Sophos Fusion. Ne redéployez pas un ancien fichier OVA.

  1. Sur l’hôte ESXi, ouvrez Virtual Machines > Create/Register VM.
  2. Sous Select creation type, sélectionnez Deploy a virtual machine from an OVF or OVA file.
  3. Attribuez un nom unique à la VM et sélectionnez le fichier OVA que vous venez de télécharger.
  4. Sous Select storage, sélectionnez le datastore prévu. Sophos indique le stockage Standard.
  5. Sous Deployment options, affectez les interfaces. L’image d’appliance commune exige également de renseigner des champs que Managed Risk n’utilise pas :
    • Pour SPAN1 et SPAN2, sélectionnez n’importe quel Port Group comme valeur temporaire obligatoire, puis déconnectez les deux adaptateurs dans les paramètres de la VM après le déploiement.
    • Pour SYSLOG, sélectionnez comme valeur temporaire obligatoire le même Port Group que pour MGMT.
    • Pour MGMT, sélectionnez le Port Group du réseau de gestion. Seule cette interface est utilisée pour les scans de vulnérabilités et la communication avec Sophos.
  6. Si vous utilisez DHCP, vérifiez que la VM peut obtenir une adresse dans le Port Group MGMT et que la réservation est déjà effective.
  7. Pour Disk Provisioning, sélectionnez Thin et activez Power on automatically.
  8. Ignorez Additional settings et terminez le déploiement avec Finish.
  9. Attendez que la VM apparaisse dans la liste, déconnectez SPAN1 et SPAN2 dans ses paramètres, puis mettez-la sous tension si elle n’a pas déjà démarré.

L’affectation de valeurs temporaires sert uniquement à renseigner les champs obligatoires de l’assistant de déploiement commun. Elle ne configure ni capture du trafic, ni SYSLOG, ni intégration NDR.

Microsoft Hyper-V

Le package Hyper-V à télécharger est une archive ZIP contenant des disques virtuels, seed.iso et le script PowerShell fourni. Il n’est pas nécessaire d’utiliser vos propres commandes ni de modifier les chemins du script.

  1. Extrayez l’archive ZIP dans un dossier de travail local.
  2. Dans le dossier extrait, lancez le fichier nessus-scanner avec Run with PowerShell.
  3. Si le message Security Warning apparaît, sélectionnez Open pour autoriser l’exécution du package téléchargé depuis Sophos Fusion.
  4. Saisissez un nom unique pour la VM.
  5. Lorsque le script affiche le nouveau dossier à l’emplacement par défaut des disques virtuels, appuyez sur C pour confirmer sa création.
  6. Indiquez au moins 4 processeurs et 16 Go de mémoire.
  7. Dans la liste numérotée, sélectionnez le vSwitch destiné à l’interface de gestion. Ce vSwitch doit permettre de joindre les cibles de scan prévues et Sophos ; avec DHCP, l’attribution d’une adresse doit également fonctionner par son intermédiaire.
  8. Pour le champ temporaire obligatoire SYSLOG, indiquez le même vSwitch que pour l’interface de gestion.
  9. Sélectionnez n’importe quels vSwitches pour les champs temporaires obligatoires des interfaces de capture du trafic, puis déconnectez ces adaptateurs dans les paramètres de la VM après le déploiement.
  10. Poursuivez le déploiement jusqu’au message Installation Completed Successfully, puis appuyez sur n’importe quelle touche pour quitter le script.
  11. Dans Hyper-V Manager, vérifiez la nouvelle VM et ses ressources, déconnectez les adaptateurs de capture inutiles, puis mettez la VM sous tension.

Pour Managed Risk, seule l’interface de gestion sert aux scans et à la communication. Les autres invites proviennent du script commun de l’appliance ; les valeurs temporaires obligatoires n’activent aucune fonction NDR, de capture ou SYSLOG.

Vérifier la connexion et le démarrage initial

Lors du premier démarrage, la VM vérifie sa connexion aux Port Groups ou aux vSwitches sélectionnés ainsi qu’à Internet, puis redémarre. Ce démarrage initial peut durer jusqu’à 30 minutes. Ensuite, Sophos Fusion indique également le chargement des plugins dans l’état.

Sous My Products > Managed Risk > Scans > Internal, placez le pointeur sur Status pour afficher la progression. Lorsque le déploiement réussit, le scanner passe par les états suivants :

  1. Downloaded
  2. Waiting for appliance
  3. Loading plugins
  4. Connected

Seul l’état Connected constitue le critère de réussite permettant de passer à l’étape suivante. Si la progression s’arrête avant, vérifiez d’abord la version de la plateforme, la compatibilité du processeur, les ressources, l’adresse IP de gestion, la passerelle par défaut, le DNS, la synchronisation de l’heure et les règles de pare-feu sortantes. Ne recréez pas la VM de manière répétée tant que la cause reste inconnue ; avec ESXi, chaque nouvelle tentative nécessiterait en outre un nouvel OVA à usage unique.

Exécuter d’abord un Discovery Scan

Un Discovery Scan détermine les ressources internes que l’appliance détecte dans la plage cible sélectionnée. Il permet de contrôler l’inventaire avant le Vulnerability Scan plus approfondi.

  1. Ouvrez My Products > Managed Risk > Scans > Internal.
  2. Sélectionnez Create discovery scan.
  3. Sur la page Create Discovery Scan, sous Select scanner, sélectionnez le scanner connecté.
  4. Sous Configure scan details, saisissez un nom et une description, par exemple Discovery-Zurich-Servers et Inventaire des réseaux de serveurs de production.
  5. Sous Add scan targets, saisissez des adresses IP, des réseaux CIDR ou des noms d’hôtes, puis sélectionnez Add pour chacun. Validez chaque entrée avec Enter ; vous pouvez également coller une liste séparée par des virgules.
  6. Sous Schedule the weekly scan, sélectionnez le jour de la semaine, l’heure et le fuseau horaire approprié. Si vous ne choisissez pas une autre heure, le scan s’exécute à minuit dans le fuseau horaire sélectionné.

Après l’exécution, le rapport apparaît sous Managed Risk > Report History. Comparez les adresses IP et les noms d’hôtes détectés avec la CMDB, l’IPAM ou une liste de ressources approuvée. Si des systèmes attendus sont absents, corrigez le routage, les règles de pare-feu et la plage cible sélectionnée avant de planifier un Vulnerability Scan.

Configurer un Vulnerability Scan

  1. Ouvrez My Products > Managed Risk > Scans > Internal.
  2. Sélectionnez Create vulnerability scan.
  3. Sur la page Create Vulnerability Scan, sous Select scanner, sélectionnez le scanner connecté.
  4. Sous Configure scan details, saisissez un nom et une description uniques.
  5. Sous Scan type, choisissez entre Unauthenticated et Authenticated :
    • Unauthenticated n’utilise pas d’identifiants et simule le point de vue d’un attaquant sans compte. Ce type de scan détecte donc souvent moins de vulnérabilités.
    • Authenticated utilise des identifiants autorisés et peut ainsi examiner le système cible plus en profondeur. Ce type de scan détecte généralement davantage de vulnérabilités. Les systèmes cibles et les identifiants dédiés au scan doivent pour cela être préparés.
  6. Pour Authenticated, sélectionnez sous Select credentials au maximum dix identifiants préalablement vérifiés. Create ouvre le formulaire de création de nouveaux identifiants. Le guide Identifiants Managed Risk pour les scans authentifiés explique comment préparer, enregistrer et vérifier les comptes. Ne consignez pas les identifiants dans le nom, la description ou les justificatifs destinés au support.
  7. Sous Add scan targets, ajoutez les adresses IP, les réseaux CIDR ou les noms d’hôtes préalablement vérifiés avec le Discovery Scan.
  8. Sous Schedule the weekly scan, sélectionnez une heure située en dehors des périodes d’activité et de sauvegarde gourmandes en ressources, ainsi que le fuseau horaire approprié.
  9. Sélectionnez Save en haut à droite.

Le scan s’exécute ensuite chaque semaine. Une fois terminé, son rapport apparaît sous Managed Risk > Report History. La réussite d’une exécution ne signifie pas que chaque CVE a été testée : Managed Risk utilise des plugins Tenable dont l’exécution dépend notamment du système d’exploitation, des ports ouverts et du type de scan. La Tenable Plugin Database présente la couverture disponible et Newest Plugins les ajouts les plus récents. Il est impossible d’en déduire une garantie de couverture de toutes les CVE ou un délai fixe de mise à jour pour une vulnérabilité donnée.

Dimensionner le périmètre en toute sécurité

Le nombre de ressources internes ne doit pas dépasser 120 % du nombre de licences Managed Risk. Avec 100 licences Managed Risk, vous pouvez donc scanner au maximum 120 ressources internes. Des licences Managed Risk supplémentaires sont nécessaires pour un plus grand nombre de ressources. Le nombre de ressources réelles est déterminant, et non le nombre de lignes de cibles ou de scans.

Les réseaux CIDR en /16 ou avec un préfixe plus court contiennent un très grand nombre d’adresses et peuvent entraîner des expirations de délai. Divisez ces plages en réseaux plus petits et fonctionnellement cohérents, puis scannez-les à des jours ou des heures différents. Une seule grande plage n’offre pas automatiquement une couverture plus complète ; elle complique au contraire la planification de la durée d’exécution et l’identification des erreurs.

Il est possible de scanner des cibles situées dans d’autres VLAN. Sophos exige toutefois un accès bidirectionnel complet sur tous les ports et protocoles entre l’appliance et les VLAN cibles. Vous devez donc vérifier conjointement les règles de pare-feu stateful, le routage et le chemin de retour. Un simple ping ne prouve pas que cette accessibilité est assurée.

Les exclusions définies sous Managed Risk > Settings > Global Exclusions s’appliquent aux scans internes et externes. Avant d’analyser la cause de l’absence d’une ressource, vérifiez donc si son adresse IP, son nom d’hôte ou sa plage CIDR fait l’objet d’une exclusion globale. Une exclusion trop large peut écarter entièrement du scan un hôte pourtant accessible sur le plan technique.

Modifier les scans ou mettre le service hors service

Demandez toute modification d’un Discovery Scan ou d’un Vulnerability Scan interne planifié au moyen d’une Managed Risk service request. Sous Threat Analysis Center > Cases > Create case, créez un dossier en indiquant le nom du scan et la modification souhaitée.

N’arrêtez pas et ne supprimez pas l’appliance ou sa VM pour interrompre un scan. Aucune procédure de suppression n’est documentée pour une mise hors service complète. Le guide Mettre Managed Risk hors service décrit la procédure sûre et les conditions imposant d’interrompre l’opération.

Accès au support

En cas de problème avec l’appliance, Sophos Product Support peut obtenir un accès à distance limité dans le temps. L’appliance doit être en ligne :

  1. Sous My Products > Managed Risk > Scans > Internal, ouvrez le menu à trois points du scanner concerné et sélectionnez Remote Assistance.
  2. Dans la boîte de dialogue Remote Assistance, activez l’option Enable.
  3. Cochez la case confirmant la prise de connaissance de la Sophos Group Privacy Notice, puis confirmez avec Save.
  4. Attendez que l’appliance fournisse un Access ID. Transmettez cet identifiant à Sophos Product Support uniquement par le canal de support convenu.
  5. Une fois l’intervention terminée, désactivez de nouveau Enable dans la même boîte de dialogue. Sans intervention manuelle, Remote Assistance prend automatiquement fin au bout de sept jours.

Remote Assistance est destinée aux défaillances du produit et de l’appliance. Si le scanner reste hors ligne ou si un scan est incomplet, le guide Résoudre les problèmes liés aux scans et aux appliances Managed Risk présente les vérifications préliminaires à effectuer en toute sécurité. Signalez ensuite toute défaillance du produit à Sophos Product Support ; le guide Ouvrir un ticket de support auprès de Sophos décrit les moyens de contact généraux. Les questions portant sur les résultats des scans ou les services Managed Risk doivent en revanche faire l’objet d’un dossier Managed Risk, tandis qu’un incident de sécurité actif reste du ressort du MDR. Ne transmettez dans aucun de ces cas des mots de passe, des clés privées ou les identifiants à usage unique de l’appliance.