Configurer Sophos Managed Risk et lancer des analyses externes
Sophos Managed Risk est un service autonome de gestion des vulnérabilités. Il détermine la surface d’attaque externe à partir des domaines enregistrés, recherche les vulnérabilités sur les actifs externes et internes définis, puis fournit des rapports assortis de recommandations de correction. La détection des menaces actives et la réponse à celles-ci restent en revanche du ressort de Sophos MDR.
Le chemin le plus court vers la première analyse passe par My Products > Managed Risk > Settings > Authorized Contacts, où au moins un contact est enregistré. Le périmètre d’analyse externe, le jour de la semaine et le fuseau horaire sont ensuite définis sous My Products > Managed Risk > Scans > External. Avant la première exécution, le pare-feu en amont doit également autoriser de manière très ciblée les réseaux régionaux actuels des scanners.
Vérifier les prérequis et les responsabilités
Managed Risk nécessite une licence Sophos MDR ou Sophos MDR Plus existante dans le même tenant Sophos Fusion. Le service ne peut être souscrit qu’ensuite. Pour la configuration, la licence Managed Risk doit être activée et My Products > Managed Risk doit être visible.
Il convient aussi de déterminer au préalable quels domaines, adresses IP et réseaux appartenant à l’organisation et accessibles publiquement peuvent être analysés. Au moins une personne responsable disposant d’un accès administrateur Sophos Fusion est nécessaire comme contact principal. Les responsables du pare-feu doivent en outre pouvoir autoriser précisément les réseaux sources actuels des scanners pour les cibles publiques prévues et contrôler les journaux correspondants.
Selon Sophos, le nombre habituel de licences Managed Risk correspond à la somme des licences utilisateur MDR et serveur MDR existantes. Pour les analyses internes, il est possible d’enregistrer des actifs jusqu’à 120 % du nombre de licences Managed Risk ; au-delà, des licences Managed Risk supplémentaires sont nécessaires. Cette limite de 120 % concerne les actifs internes et ne modifie pas les limites distinctes des analyses externes décrites plus bas. Elle ne permet de déduire ni un SKU distinct, ni des règles tarifaires ou contractuelles.
Ne pas deviner les droits administrateur
La boîte de dialogue de configuration permet de créer un nouvel administrateur avec Create new Central administrator. Seul un Super Admin peut effectuer cette action. Dans la configuration de Managed Risk, Sophos mentionne les rôles Super Admin, Admin et Help Desk pour le nouveau contact. Cela ne constitue toutefois pas une matrice documentée des autorisations Managed Risk pour chaque action.
Utilisez donc le compte administrateur prévu pour la configuration et vérifiez au préalable que Authorized Contacts, Scans > External et les boutons nécessaires sont visibles avec ce compte. Si un nouveau compte doit être créé ou un rôle modifié, suivez la procédure complète dans Attribuer correctement les rôles administratifs Sophos Fusion. Après la configuration, l’accès peut être de nouveau testé avec un compte d’exploitation moins privilégié, sans supposer un rôle minimal non documenté.
Définir le périmètre avant la saisie
Managed Risk sépare la découverte de la surface d’attaque de l’analyse de vulnérabilités proprement dite :
- Les domaines servent au rapport Attack Surface Management. Ils permettent d’identifier les actifs Internet externes associés aux domaines.
- Les adresses IP publiques et plages CIDR sont les cibles de l’analyse hebdomadaire des vulnérabilités externes.
Le périmètre ne doit inclure que les actifs pour lesquels l’organisation ou le MSP a obtenu les droits, consentements et autorisations d’analyse nécessaires. Cela comprend toute autorisation de tiers requise pour les adresses partagées, fournisseurs en amont, CDN et services hébergés. Une cible techniquement accessible ne constitue pas encore une autorisation d’analyse.
Les limites documentées suivantes s’appliquent à la saisie :
- 25 domaines au maximum ;
- 100 adresses IP individuelles ou plages CIDR au maximum ;
- aucun préfixe CIDR inférieur à
/24, donc aucun/23ou/16, par exemple ; - 1 000 appareils externes au maximum ;
- uniquement des domaines enregistrés et routables sur Internet ;
- uniquement des cibles publiques accessibles depuis Internet, à l’exclusion des réseaux privés réservés tels que
10.0.0.0/8,172.16.0.0/12ou192.168.0.0/16.
example.com, example.org illustre uniquement le format de saisie des domaines séparés par des virgules. De même, 203.0.113.25, 198.51.100.0/24 illustre la syntaxe d’une adresse individuelle et d’un réseau. Ces valeurs réservées à la documentation ne sont pas des cibles d’analyse et ne doivent pas être reprises. Remplacez tous les exemples par des valeurs autorisées, appartenant à l’organisation et routables publiquement.
1. Enregistrer les Authorized Contacts
- Ouvrez My Products > Managed Risk > Settings.
- Accédez à l’onglet Authorized Contacts.
- S’il manque un compte administrateur, demandez à un Super Admin de le créer avec Create new Central administrator. Sinon, ignorez cette étape.
- Ouvrez la flèche à côté de Primary, sélectionnez un administrateur Sophos Fusion et complétez ses coordonnées.
- Ajoutez Secondary et Tertiary si nécessaire. Vous pouvez sélectionner un administrateur Sophos Fusion ou remplir le formulaire pour un nouveau contact.
- Sélectionnez Save.
Au moins Primary est obligatoire. Il est conseillé d’enregistrer plusieurs contacts afin que les rapports et notifications ne dépendent pas de la disponibilité d’une seule personne. Après l’enregistrement, vérifiez que les personnes prévues s’affichent correctement et que les paramètres d’analyse externe sont désormais disponibles. S’ils restent invisibles, contrôlez d’abord l’état d’enregistrement des contacts et l’accès à la page du compte utilisé.
2. Ajouter les domaines, adresses IP et réseaux
Important : après l’enregistrement, les administrateurs ne peuvent actuellement pas modifier eux-mêmes les paramètres externes. Les ajouts, suppressions ou corrections ultérieurs d’actifs externes et de domaines racine doivent être demandés dans un dossier Managed Risk et sont limités à une modification par mois. Avant de sélectionner Submit, faites donc revérifier par une deuxième personne la propriété, l’orthographe, les limites réseau et les autorisations.
- Ouvrez My Products > Managed Risk > Scans.
- Sélectionnez l’onglet External.
- Sous Add Domains, saisissez les domaines autorisés séparés par des virgules, puis sélectionnez Add. Plusieurs domaines peuvent être collés ensemble.
- Vérifiez la liste importée afin de détecter les fautes de frappe, les noms non enregistrés et les suffixes internes comme
.local. - Sous Add IP addresses, saisissez les adresses publiques individuelles et les plages CIDR séparées par des virgules, puis sélectionnez Add.
- Vérifiez qu’aucune adresse privée, aucun réseau trop large ni aucune cible tierce ne figure dans la liste.
Si une saisie est refusée, ne réduisez pas aveuglément la plage jusqu’à ce que le formulaire l’accepte. Appliquez plutôt les limites documentées : 25 domaines, 100 entrées IP ou plages CIDR, un préfixe /24 ou plus spécifique et 1 000 appareils externes au total au maximum. Les domaines non enregistrés ou non routables publiquement et les plages IP privées ne sont pas des cibles externes valides.
3. Autoriser les réseaux régionaux des scanners dans le pare-feu
Managed Risk effectue les analyses externes à l’aide de Tenable Cloud Sensors régionaux. Les réseaux sources dépendent de la région et peuvent changer. Il ne faut donc pas réutiliser une liste d’adresses statique provenant d’un ancien ticket ou de ce guide.
- Recherchez l’e-mail Welcome to Sophos Managed Risk Service du tenant. Il indique la région à utiliser.
- Si l’e-mail est introuvable, ouvrez Threat Analysis Center > Cases et recherchez le Welcome Case. Le message du dossier indique également la région.
- Ouvrez la liste actuelle des Cloud Sensors de Tenable.
- Reprenez exclusivement les plages IP correspondant à la région indiquée dans le message de bienvenue.
- Créez ou mettez à jour dans le pare-feu en amont une règle d’allowlist pour ces plages sources. Limitez la destination aux actifs publics autorisés pour Managed Risk et n’autorisez que les services qui y sont déjà volontairement accessibles.
- Contrôlez les journaux du pare-feu pendant la première analyse planifiée. Les connexions provenant des plages régionales autorisées doivent atteindre les cibles publiques prévues et ne doivent pas être rejetées par une règle Geo-IP, IPS, WAF ou de limitation de débit en amont.
L’allowlist doit permettre au scanner d’obtenir des informations complètes sur les actifs autorisés. Elle n’autorise pas des sources arbitraires ni des cibles internes. Si aucune connexion du scanner n’apparaît dans les journaux, comparez d’abord la région du tenant, la liste actuelle des Cloud Sensors, les objets sources, l’ordre des règles et le chemin de destination réellement publié.
4. Définir consciemment les Global Exclusions
Les Global Exclusions s’appliquent aux analyses externes et internes. Une exclusion peut protéger une cible sensible ou non autorisée, mais aussi omettre sans avertissement une analyse prévue. Chaque entrée doit donc avoir un propriétaire et un motif identifiables.
- Ouvrez My Products > Managed Risk > Settings > Global Exclusions.
- Sélectionnez Add exclusion.
- Sous Configure exclusion details, saisissez un nom unique et une description indiquant le motif et la responsabilité.
- Sous Add targets, saisissez des adresses IP, des plages CIDR ou des noms d’hôte.
- Appuyez sur Enter après chaque cible saisie séparément. Vous pouvez également coller une liste séparée par des virgules.
- Sous Add targets, cliquez sur Add et vérifiez les cibles importées.
Un nom compréhensible pourrait être Fenêtre de maintenance ERP externe ; la description doit mentionner le service concerné, l’équipe responsable et le motif. Il n’existe aucune preuve produit fiable d’une date d’expiration ou d’une réactivation automatique. Consignez donc une date de révision en dehors du produit et contrôlez l’exclusion à chaque modification du périmètre.
5. Planifier et soumettre l’analyse hebdomadaire
- Restez sous My Products > Managed Risk > Scans > External.
- Sous Schedule weekly vulnerability scanning, sélectionnez le jour de la semaine auquel l’analyse doit commencer.
- Définissez le fuseau horaire de la fenêtre de maintenance et de surveillance convenue.
- Revérifiez les contacts, domaines, cibles IP, exclusions et le fuseau horaire.
- Sélectionnez Submit.
L’analyse démarre approximativement à minuit dans le fuseau horaire choisi. Une analyse pouvant perturber des services et, dans certaines circonstances, endommager des données ou entraîner leur perte, l’organisation ou le MSP doit sauvegarder régulièrement toutes les données stockées sur les appareils connectés aux adresses IP ou domaines analysés, ou accessibles par leur intermédiaire. Placez l’analyse dans une fenêtre de changement surveillée et choisissez le jour afin que les responsables du pare-feu et des services puissent suivre les journaux et les effets éventuels. « Approximativement à minuit » ne garantit pas une heure de démarrage précise à la minute.
Contrôler les premiers résultats et l’exploitation
Après la configuration, les analyses externes s’exécutent chaque semaine. Sophos informe les contacts lorsqu’un nouveau rapport est disponible. Une analyse de vulnérabilités contrôle notamment les ports ouverts, les services détectés et le système d’exploitation ; les plugins Tenable recherchent ensuite des vulnérabilités précises à partir de ces informations. Le rapport Attack Surface Management recense en revanche les actifs Internet associés aux domaines enregistrés.
Demandez à l’avance toute analyse supplémentaire à la demande à l’équipe Managed Risk. Elles sont limitées à cinq par mois et la demande doit être effectuée au moins un jour ouvré avant sa planification et son exécution. Par ailleurs, Sophos peut lancer sans autorisation préalable une analyse ad hoc lorsque son équipe de sécurité découvre une nouvelle vulnérabilité présentant un fort potentiel d’exposition. Sophos en détermine le périmètre et la fréquence selon son évaluation de l’environnement et de la vulnérabilité ; cette limite n’autorise pas l’analyse d’autres cibles.
Après la première exécution, les journaux du pare-feu doivent montrer les connexions autorisées provenant des bons réseaux régionaux de scanners vers les cibles prévues. Les contacts enregistrés doivent simultanément recevoir la notification d’un nouveau rapport. Les cibles publiques attendues doivent y figurer, tandis que les cibles volontairement exclues doivent être absentes.
Avant toute autre mesure, comparez les actifs inattendus ou apparemment tiers aux données de domaine, DNS, hébergement et propriété. Attribuez ensuite chaque constat pertinent à une équipe responsable au lieu de le laisser uniquement dans le rapport.
Managed Risk n’évalue pas les vulnérabilités au niveau des applications web ou des API. Une analyse externe réussie ne remplace donc ni un Web Application Security Test ni un API Security Test. Un rapport vide ou court ne prouve pas non plus qu’un actif est exempt de vulnérabilités : le type d’analyse, les services accessibles, le système d’exploitation et les plugins disponibles influencent le résultat.
Après 30 jours, l’équipe Managed Risk contacte l’organisation pour un Baseline Meeting. Les domaines et adresses IP surveillés ainsi que les premiers rapports Vulnerability et Attack Surface Management y sont examinés. Des Review Meetings supplémentaires tous les trois mois sont ensuite documentés. Préparez pour ces réunions les modifications du périmètre, les constats ouverts, les exclusions et les questions relatives aux résultats inattendus.
Circonscrire les erreurs par symptôme
Les premiers contrôles suivants aident à cerner les erreurs de configuration courantes. S’ils ne résolvent pas le problème, ou si un scanner interne ou une analyse authentifiée est également concerné, le dépannage de Managed Risk propose des contrôles complémentaires orientés par symptôme et la voie d’escalade appropriée.
External n’est pas configurable
Sous Settings > Authorized Contacts, vérifiez qu’au moins Primary est entièrement renseigné et enregistré avec Save. Contrôlez ensuite l’accès avec le compte administrateur prévu. L’absence d’un bouton ne permet pas de déduire un rôle minimal propre à Managed Risk.
Un domaine, une adresse IP ou une plage CIDR est refusé
Comparez la valeur aux limites de saisie et vérifiez sa routabilité publique. Les domaines internes, les adresses privées, un réseau plus large que /24 ou un nombre d’entrées dépassé n’ont pas leur place dans le périmètre externe. Contrôlez également les Global Exclusions si une cible enregistrée est ensuite absente de façon inattendue.
La première analyse n’atteint pas la cible
Déterminez de nouveau la région du tenant à partir de l’e-mail de bienvenue ou du Welcome Case et comparez-la à la liste actuelle des Cloud Sensors. Vérifiez ensuite dans les journaux les objets sources et destinations du pare-feu, l’ordre des règles et les fonctions de sécurité bloquantes. N’ouvrez pas une règle générale à Internet à cause de l’échec d’une seule analyse.
Les paramètres externes enregistrés sont incorrects
Ne « corrigez » pas la cible en ajoutant d’autres exclusions. Demandez les ajouts, suppressions ou corrections d’actifs externes ou de domaines racine enregistrés dans un dossier Managed Risk ; ces modifications de périmètre sont limitées à une par mois. Indiquez-y les entrées concernées et la modification souhaitée, sans transmettre de mots de passe, de clés privées ni d’autres secrets.
Le rapport ne correspond pas aux attentes
Vérifiez d’abord que l’actif attendu fait bien partie du périmètre externe, qu’il est publiquement accessible et qu’il n’est pas exclu globalement. Tenez ensuite compte du fait que des produits, types d’analyse, plugins et cycles de mise à jour différents peuvent produire des résultats différents. Les vulnérabilités des applications web et des API ne font pas partie de cette analyse. Les questions concernant les résultats d’analyse ou les rapports doivent être traitées dans un dossier Managed Risk.