Aller au contenu
Avanet

Sophos Security Heartbeat et Synchronized Security

Security Heartbeat relie le statut de sécurité d’un Sophos Endpoint à une Sophos Firewall compatible. Les produits restent distincts : Endpoint détecte et évalue l’état de l’appareil, tandis que les paramètres Synchronized Security utilisent cet état pour appliquer la réaction réseau configurée.

Cette séparation des produits explique aussi C2/Generic-C : une Sophos Firewall détecte et bloque la connexion à une cible malveillante connue, puis transmet le résultat à l’Endpoint via Heartbeat. L’Endpoint affiche l’état de Health ou l’Event, mais n’est pas la source principale de la détection. Le Process et la cible sont donc recherchés dans le rapport Security Heartbeat ou dans les Network & Threats Reports de la Firewall.

Ce que transmet Heartbeat

Un Endpoint géré communique son Health State via Sophos Central. Une Sophos Firewall liée au même Central Account peut associer ce statut à certains appareils et l’utiliser dans des Rules ou des réactions automatiques.

Un statut rouge ne bloque pas automatiquement tout le réseau. Le comportement réel dépend des Firewall Rules, de l’exigence minimale Heartbeat et des exceptions Synchronized Security configurées.

HeartbeatSignification habituelle
VertLa protection fonctionne, sans malware actif ou inactif ni PUA signalé
JauneUn malware inactif ou une PUA nécessite une évaluation
RougeMalware actif ou non nettoyé, trafic réseau malveillant ou logiciel de protection défaillant

La couleur sert de signal d’orientation. La cause précise est recherchée dans le statut et l’alerte de l’Endpoint.

Prérequis

  • Endpoint et Firewall sont liés au bon Sophos Central Account.
  • Les licences et versions prises en charge sont actives.
  • DNS, heure, communication Internet et vérification des certificats fonctionnent.
  • L’appareil est unique et à jour dans Central.
  • Les Firewall Rules utilisent Heartbeat de façon intentionnelle et non involontairement sur tout le tenant.

Avant l’activation, il faut documenter quelles destinations restent accessibles aux appareils avec statut jaune ou rouge. Management, Remediation et Support Access ne doivent pas être rendus impossibles par erreur.

Refuser les connexions vers des appareils non sûrs

Sous Global Settings > Protection and Remediation > Synchronized Security, il est possible d’activer le refus des connexions vers ou depuis les systèmes présentant un Health rouge ou sans Security Heartbeat.

L’information est distribuée aux autres appareils du même Subnet. Ceux-ci consignent par exemple qu’un accès vers ou depuis un appareil non sûr a été refusé. Le refus ne peut pas être neutralisé localement ; le système concerné doit retrouver un statut sain.

Les Critical Servers peuvent être explicitement exclus. Update Caches et Message Relays sont exclus par défaut afin que Remediation et Management restent accessibles. Les exceptions restent limitées, car un serveur critique rouge pourrait sinon continuer à communiquer librement.

Traiter l’envoi de Spam et de virus

Avec Sophos Endpoint et Sophos Email, Synchronized Security peut scanner les appareils du propriétaire d’une Mailbox lorsque cinq messages au moins classés comme Spam ou contenant un virus sont envoyés en dix minutes.

La Mailbox est d’abord bloquée pendant une heure. Chaque nouveau déclenchement double la durée ; après six déclenchements, le blocage devient permanent et doit être traité par Sophos Support. La désactivation de l’option Synchronized Security désactive uniquement l’Endpoint Scan, pas le blocage de la Mailbox par Sophos Email.

Ce Workflow E-mail n’est utilisé que si les deux produits sont licenciés et si l’utilisateur de la Mailbox est correctement associé à ses appareils.

Pilot et test

  1. Définir un Test Endpoint et une Test Rule.
  2. Confirmer un Heartbeat sain et la connexion normale.
  3. Déclencher un changement de Health contrôlé ou un Sophos Test Case.
  4. Comparer Central Status, Firewall Log et effet de la Rule.
  5. Vérifier Remediation Access et le retour au vert.
  6. Simuler un Heartbeat absent ou obsolète.

Un test EICAR n’est utilisé que dans un Lab approuvé et n’est pas diffusé par e-mail ni sur des partages de production.

Troubleshooting

Si Central affiche un autre statut que Firewall, il faut vérifier les horodatages, l’identité de l’appareil, le lien Central, la communication Internet et les Firewall Logs. Des objets d’appareil en double ou un mauvais Central Tenant peuvent empêcher l’association.

En cas de blocage inattendu, il faut d’abord déterminer si le paramètre Synchronized Security ou une Firewall Rule normale l’a déclenché. La cause est ensuite corrigée ; une exception globale est rarement la bonne première mesure.

Après une mise à niveau de la Firewall, une boucle de blocage peut se produire : la règle bloque les clients sans Heartbeat, qui ne peuvent alors plus joindre DNS ou Central ni récupérer le nouveau certificat Heartbeat. Uniquement lorsque ce scénario précis est confirmé, suspendez Block clients with no heartbeat aussi brièvement et aussi étroitement que possible, jusqu’au rétablissement de DNS, de la communication Central et de la récupération du certificat. Réactivez ensuite la règle et vérifiez le Heartbeat de chaque appareil concerné.

Limite entre les produits

Cet article explique le côté Endpoint et l’interaction. La conception des Firewall Rules et les Firewall Logs relèvent de la configuration Sophos Firewall et ne sont pas traités comme une Endpoint Policy. La fonction Active Threat Response également visible dans Central pour les AP6 Access Points et Sophos Switches est une autre fonction produit et ne fait pas partie de cet article.

Questions fréquentes

Un Heartbeat rouge bloque-t-il automatiquement le réseau ?

Pas de manière générale. L’effet concret dépend des Firewall Rules et des fonctions Response configurées.

Un appareil refusé peut-il être autorisé de nouveau localement ?

Non. Il doit retrouver un Heartbeat sain ou être traité de manière centralisée comme une exception Server justifiée.