Examiner les rapports Sophos Managed Risk et corriger les vulnérabilités
Sophos Managed Risk génère chaque semaine des rapports sur les vulnérabilités et la surface d’attaque externe. Vous pouvez les télécharger sous My Products > Managed Risk > Report History, délimiter les systèmes concernés et déterminer les étapes suivantes. Managed Risk recommande des mesures correctives. Les modifications apportées aux serveurs, applications, équipements réseau ou ressources cloud doivent toutefois être mises en œuvre de manière contrôlée au sein de l’entreprise.
Pour vous orienter rapidement :
- Vérifiez la notification d’un nouveau rapport et ouvrez Report History directement dans le bon tenant Sophos Fusion (anciennement Sophos Central).
- Sous External, Internal ou Account, retrouvez le rapport hebdomadaire attendu à l’aide de son nom et du contexte d’analyse.
- Ouvrez le rapport de vulnérabilités au format HTML pour le triage ; utilisez les formats CSV et PDF en complément selon l’objectif.
- Examinez d’abord les risques élevés et les ressources critiques. Vérifiez ensuite la ressource concernée, les éléments à l’origine de la détection et la recommandation de Sophos.
- Identifiez le responsable du système ou du service en dehors de Managed Risk, planifiez la modification et validez-la techniquement.
- Faites examiner les questions ou problèmes liés aux résultats d’analyse et aux rapports au moyen d’un dossier Managed Risk ; discutez des recommandations correctives avec l’équipe Managed Risk lors des revues régulières.
Choisir le bon type et le bon format de rapport
Report History est divisé en trois onglets. Le nom du fichier permet d’identifier l’exécution dont provient un rapport :
| Onglet | Rapport | Modèle de nom | Format |
|---|---|---|---|
| External | Rapport de vulnérabilités externes | Account_Name_Weekly_Scan | CSV, PDF ou HTML |
| External | Attack Surface Management (ASM) | Account_Name_ASM_Asset_Export_Results | CSV |
| Internal | Rapport de vulnérabilités internes | Scan_name_internal_vulnerability | CSV, PDF ou HTML |
| Internal | Rapport de découverte interne | Scan_name_internal_asset | CSV |
| Account | Synthèse de l’analyse externe et de toutes les analyses de vulnérabilités internes | défini par le rapport Account | CSV, PDF ou HTML |
Les éléments Account_Name et Scan_name représentent respectivement le nom du compte et celui de l’analyse. Ce sont des espaces réservés à faire correspondre aux noms utilisés dans votre propre tenant.
Les formats répondent à des besoins différents :
- HTML est la meilleure vue de travail pour le triage. Il présente les vulnérabilités actives et résolues par niveau de risque et par ressource, et offre des filtres interactifs.
- CSV convient à une évaluation structurée et à une comparaison avec les justificatifs de travail internes. Les rapports ASM et Discovery sont disponibles exclusivement au format CSV.
- PDF est une version statique et lisible d’un rapport de vulnérabilités. Le format HTML est généralement plus adapté pour limiter les résultats à des ressources précises.
Un fichier CSV ASM ou Discovery n’est pas un rapport de vulnérabilités dans un autre format. ASM décrit la surface d’attaque externe détectée ; Discovery décrit les ressources trouvées lors d’une analyse de découverte interne. Tous deux peuvent préciser le périmètre des vérifications suivantes, mais ne contiennent pas la même analyse qu’un rapport de vulnérabilités.
Retrouver un rapport hebdomadaire et vérifier le téléchargement
- Ouvrez My Products > Managed Risk > Report History.
- Sélectionnez l’onglet approprié : External, Internal ou Account.
- Recherchez le rapport hebdomadaire attendu à partir du modèle de nom documenté et de l’analyse concernée.
- Dans la colonne Download report, cliquez sur le lien correspondant au format requis.
- Ouvrez le fichier téléchargé et, avant de l’évaluer, vérifiez que le compte ou l’analyse et le type de rapport correspondent à la tâche de contrôle.
Sophos envoie une notification lorsque de nouveaux rapports sont disponibles. Cette notification déclenche l’examen, mais Report History fait foi. Le rapport attendu doit pouvoir être téléchargé dans le bon onglet. S’il existe plusieurs analyses internes, la vérification du nom de l’analyse évite d’évaluer par erreur le rapport d’un autre segment réseau.
Si un rapport attendu est absent, vérifiez d’abord le tenant, l’onglet sélectionné, le modèle de nom et l’analyse concernée. Comparez ensuite la notification avec l’exécution hebdomadaire actuelle. Si l’écart persiste, consignez le nom du rapport, l’onglet, l’analyse attendue et l’heure de la notification pour adresser une demande à l’équipe Managed Risk. N’incluez ni identifiants ni autres secrets dans ces informations.
Chaque rapport d’analyse reste accessible dans Sophos Fusion pendant une durée maximale de deux ans à compter de la date d’achèvement de l’analyse concernée. Il est exclusivement réservé à l’usage interne du client ou du MSP et ne peut être redistribué, revendu ni transmis de quelque autre manière que ce soit en dehors de son organisation.
Filtrer et hiérarchiser le rapport HTML
Téléchargez un rapport de vulnérabilités au format HTML et ouvrez-le localement. Cette vue permet de filtrer les résultats selon Risk level, Device type et IP address.
Le rapport Account ajoute des filtres pour les types d’analyse et les analyses individuelles. Il synthétise les données de l’analyse de vulnérabilités externe et de toutes les analyses internes. Il convient donc à une hiérarchisation globale, mais ne remplace pas l’examen du rapport individuel approprié pour les questions détaillées.
Pour le premier triage, commencez par les niveaux de risque les plus élevés, puis affinez les résultats par ressource, type d’appareil ou analyse. Le niveau de risque ne détermine toutefois pas à lui seul l’ordre de traitement. À niveau égal, un système exposé à Internet ou une ressource essentielle à l’activité peut être plus urgent qu’un système de test isolé. Vérifiez également si plusieurs entrées se rapportent à la même cause technique sur une même ressource.
Identifier les ressources critiques
Dans le rapport HTML, la liste Assets se trouve à gauche. Lorsque vous placez le pointeur sur le nom d’un système marqué comme tel, une fenêtre contextuelle affiche le libellé Critical Asset, puis plus bas la Critical Asset Description. L’option Show critical assets only limite la vue aux vulnérabilités qui touchent des ressources critiques. Les widgets situés en haut indiquent alors le nombre de vulnérabilités associées et de ressources concernées.
Ce marquage fournit un contexte métier, mais ne détermine pas automatiquement la correction concrète. La description, la fonction réelle et le responsable actuel du système doivent toujours être comparés à votre propre documentation des ressources.
Les analyses peuvent produire des faux positifs et des faux négatifs. Sophos ne garantit pas non plus qu’elles fournissent une représentation complète et exacte des failles de sécurité. Un constat doit donc faire l’objet d’une vérification technique ; inversement, l’absence de constat ne prouve pas qu’il n’existe aucune vulnérabilité. Ne vous fiez pas uniquement aux analyses.
Du constat à une correction sûre
Une entrée de rapport est le point de départ d’un examen technique, et non une modification déjà approuvée. Toute action faisant suite aux suggestions de Sophos concernant l’application de correctifs et la correction des vulnérabilités ne fait pas partie du périmètre du service ; le client ou le MSP est seul responsable de sa mise en œuvre et en assume la responsabilité. Pour chaque constat prioritaire, suivez la boucle suivante :
- Confirmer la ressource : comparez l’adresse IP, le nom d’hôte, le type d’appareil, le type d’analyse et, le cas échéant, la description de la ressource critique avec la documentation actuelle. Si la ressource ne peut pas être identifiée, n’effectuez aucune modification sur la base d’une supposition.
- Comprendre le constat : lisez le niveau de risque, le composant concerné et les informations ou preuves contenues dans le rapport. Vérifiez si le rapport provient d’une analyse externe, interne, authentifiée ou non authentifiée ; ces types d’analyse peuvent fournir des niveaux de détail différents.
- Évaluer la recommandation : comparez la correction recommandée par Sophos aux instructions du fabricant, à la version utilisée, aux dépendances et à l’état réel du système. Une recommandation générale, telle qu’une mise à jour ou une modification de configuration, doit convenir au produit et à votre environnement.
- Identifier le responsable technique : trouvez le responsable du système, de l’application, du réseau ou du cloud au moyen de votre processus opérationnel. Report History ne documente aucune fonction d’affectation ; le suivi des travaux et l’approbation des modifications doivent donc se faire dans le système interne prévu à cet effet.
- Sécuriser la modification : définissez les effets, la fenêtre de maintenance, une sauvegarde ou une option de retour arrière et un test fonctionnel approprié avant la mise en œuvre. Pour les ressources de production ou critiques en particulier, le niveau de risque ne justifie pas d’ignorer les dépendances.
- Corriger et valider : après la modification autorisée, contrôlez la version ou la configuration sur le système cible et testez la fonction concernée. L’entrée du rapport ne prouve pas à elle seule que le système fonctionne correctement.
- Vérifier le rapport suivant : dans le prochain rapport disponible, examinez à nouveau la même analyse et la même ressource. Un rapport modifié constitue une preuve supplémentaire, mais ne remplace ni le contrôle technique du système, ni une fonction garantie de nouvelle analyse ou de clôture.
Pour vos propres justificatifs, consignez les faits vérifiables : rapport et semaine, analyse, ressource, vulnérabilité, recommandation examinée, domaine technique responsable, modification autorisée et résultat de la validation technique. N’en déduisez aucun champ ni statut Managed Risk qui ne soit pas documenté dans l’interface.
Limite de la fonction de rapport : aucune affectation, acceptation du risque, nouvelle vérification déclenchée manuellement, clôture ou gestion des SLA n’est documentée pour la vue des rapports Managed Risk. De tels processus peuvent être nécessaires en interne, mais ne constituent ni des commandes garanties ni des statuts du produit Managed Risk. Les mentions « active » et « resolved » du rapport HTML ne doivent pas non plus être assimilées à un statut de ticket contrôlable par l’administrateur.
Utiliser les recommandations et les revues régulières
L’équipe Managed Risk examine les rapports, formule des recommandations et aborde les constats actuels, les nouveaux risques et les mesures recommandées lors de réunions régulières. Pour préparer ces échanges, rassemblez les constats à haut risque encore non résolus, les ressources concernées, les éléments techniques déjà vérifiés et les questions précises. Vous pourrez ainsi déterminer si la détection doit être expliquée, le contexte d’analyse clarifié ou une autre mesure évaluée.
Un dossier Managed Risk est la voie documentée lorsque votre équipe ne parvient pas à résoudre les questions ou problèmes relatifs aux résultats d’analyse de vulnérabilités ou aux rapports. C’est notamment le cas si :
- un résultat d’analyse à haut risque est peu clair ou peu plausible,
- le rapport diffère de l’état actuel du système,
- le contexte d’analyse, la détection ou le contenu du rapport soulève des questions.
Les questions sur la correction recommandée peuvent également être préparées pour la revue régulière avec l’équipe Managed Risk. Un dossier ne remplace pas l’approbation interne d’une modification et ne constitue pas une acceptation ou une clôture garantie de la correction.
Une demande doit inclure le nom exact du rapport, l’onglet et la semaine, l’analyse concernée, la ressource, la vulnérabilité en question, l’écart observé et les contrôles sûrs déjà effectués. Ne transmettez pas de mots de passe, de clés privées ni d’autres secrets.
Distinguer la correction des vulnérabilités de la réponse active aux incidents
Managed Risk est un service de gestion des vulnérabilités qui nécessite une licence MDR ou MDR Plus existante. Le processus normal décrit dans cet article évalue les vulnérabilités, planifie le renforcement ou les mises à jour et vérifie leurs effets techniques. Il ne s’agit pas de la même chose qu’une réaction à une compromission active.
Si l’enquête révèle des signes d’abus en cours, une menace active ou des systèmes déjà compromis, n’attendez pas le rapport de la semaine suivante. Suivez alors le processus convenu de réponse aux incidents ou d’escalade MDR. Le rapport de vulnérabilités peut fournir du contexte, mais ne remplace ni l’enquête sur l’incident, ni son confinement, ni la restauration.
Contrôle final de chaque cycle de revue
À la fin de chaque cycle, vérifiez que :
- tous les rapports hebdomadaires attendus sous External, Internal et Account ont été examinés,
- le type, le nom, l’analyse et le format du rapport correspondent à l’évaluation concernée,
- les risques élevés et les vulnérabilités touchant des ressources critiques ont été évalués techniquement en premier,
- la ressource et les éléments à l’origine de la détection sont traçables,
- chaque correction mise en œuvre a été validée sur le système cible et au moyen d’un test fonctionnel approprié,
- les constats à haut risque ouverts ou peu clairs sont préparés pour l’équipe Managed Risk avec des questions précises,
- les signes d’une menace active n’ont pas été confondus avec la correction normale des vulnérabilités.
Ce contrôle documente votre propre revue. Il ne crée ni statut final dans Managed Risk, ni délai garanti au terme duquel une modification apparaîtra dans un rapport ultérieur.