Aller au contenu
Avanet

Exploiter Sophos Switch Active Threat Response en toute sécurité

Active Threat Response (ATR) utilise les switches Sophos au niveau de la couche d’accès pour isoler les hôtes identifiés comme malveillants. La décision de détection ne provient pas du switch : Sophos MDR, XDR, NDR ou une solution tierce autorisée transmet les données du flux de menaces via l’API Sophos Fusion. Le switch applique la réponse qui en résulte aux hôtes filaires, sans fil, administrés et non administrés.

Procédure rapide : vérifiez l’enregistrement du switch, la licence et les responsabilités ; sous Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, activez le contrôle en regard de Switch ; déclenchez un cas pilote approuvé à l’aide du processus d’API ou de flux de menaces existant ; puis vérifiez l’adresse MAC et l’état Switch dans MDR/XDR Threat Feed.

Distinguer l’isolement Switch, Firewall ATR et NDR

Ces noms de produits proches désignent des fonctions différentes :

  • Switch ATR est un chemin de réponse piloté par API. Il isole au niveau de la couche d’accès un hôte désigné par son adresse MAC afin de limiter les déplacements latéraux. Le switch lui-même n’est pas isolé.
  • Firewall ATR intervient dans le chemin de données de Sophos Firewall et possède sa propre configuration, ses propres indicateurs et ses propres preuves. Un isolement affiché dans la colonne Switch ne prouve pas un blocage par le pare-feu ; inversement, une correspondance dans le pare-feu ne prouve pas un isolement par le switch. Le fonctionnement du pare-feu est décrit dans Sophos Firewall Threat Feeds.
  • NDR peut fournir des renseignements sur les menaces à ATR. Il constitue donc une source de détection possible, mais pas le mécanisme d’application du switch. L’activation du contrôle Switch n’active ni capteur NDR ni analyse NDR sur le switch.

L’isolement des endpoints et Security Heartbeat sont également des chemins de contrôle distincts. ATR peut notamment couvrir des hôtes dépourvus de Sophos Endpoint. Sophos Security Heartbeat et Synchronized Security explique la distinction avec Heartbeat et les réponses des endpoints. Pour une vue d’ensemble conceptuelle accompagnée d’exemples, consultez Active Threat Response pour les switches et points d’accès Sophos.

Prérequis, licences et rôles

Avant d’activer ATR, vérifiez les points suivants :

  1. Administration : chaque Sophos Switch concerné est enregistré et administré dans le bon tenant Sophos Fusion. Vérifiez l’enregistrement et le chemin d’administration à l’aide de Enregistrer Sophos Switch dans Sophos Fusion.
  2. Licence : chaque switch destiné à utiliser ATR dispose d’un abonnement Sophos Switch Support and Services valide. Un switch administré localement ou sans licence ne remplit pas ce prérequis ATR. Consultez Licences Sophos Fusion (anciennement Sophos Central) pour connaître les limites générales des licences.
  3. Intégration : l’intégration MDR, XDR, NDR ou tierce autorisée qui transmet la décision d’isolement est identifiée. Le simple enregistrement d’un switch ne crée pas d’entrées dans le flux de menaces.
  4. Responsabilité et chemin de rétablissement : un responsable de la sécurité confirme le constat et décide d’isoler ou de libérer l’hôte. Avant l’activation, l’opérateur de l’intégration API confirme si cette intégration précise permet de corriger, supprimer ou libérer une décision d’isolement au moyen d’une procédure prise en charge, indique cette procédure et prend en charge l’escalade si aucune procédure de ce type n’est vérifiée. Un administrateur réseau contrôle l’association du switch, l’état et l’effet sur le chemin de données.
  5. Autorisation : le compte qui effectue la modification peut lire et modifier le paramètre ATR global dans le bon tenant. Les deux pages Sophos sur lesquelles repose ce runbook ne précisent aucun nom de rôle particulier. Si le contrôle est absent, vérifiez le tenant, la licence et les droits Fusion attribués au lieu de supposer un rôle précis ou d’accorder des privilèges généraux.
  6. Pilote : consignez l’adresse MAC, le port, la destination de test et l’état normal de la connexion d’un client pilote non essentiel. L’accès d’administration ne doit dépendre ni de ce client ni du chemin soumis au test. Ne lancez le pilote qu’après avoir vérifié le responsable et le chemin de rétablissement pris en charge et propre à l’intégration mentionné au point 4.

Comprendre le cheminement des données et de la réponse

Validez le processus en cinq étapes :

  1. Un analyste MDR/XDR, un administrateur réseau ou une intégration API externe autorisée identifie un hôte comme malveillant.
  2. L’API Sophos Fusion reçoit les données du flux de menaces.
  3. L’entrée apparaît dans MDR/XDR Threat Feed, qui répertorie les hôtes isolés sur l’ensemble des Sophos Switches et points d’accès AP6 administrés dans Fusion.
  4. Lorsque le contrôle Switch est activé, Sophos Switch applique l’isolement de l’hôte au niveau de la couche d’accès.
  5. La colonne Switch indique l’état de la réponse : une coche verte signifie que l’appareil est isolé ; un tiret signifie qu’il ne l’est pas.

Le nom MDR/XDR Threat Feed ne limite pas les sources possibles à MDR et XDR. Sophos mentionne également NDR et les solutions tierces. Par ailleurs, l’affichage de l’état ne prouve pas quel produit a généré le constat initial. Retracez cette origine dans l’incident et dans l’intégration qui a transmis les données.

Activer Active Threat Response

  1. Dans Sophos Fusion, ouvrez l’icône Global Settings.
  2. Sélectionnez Protection and Remediation > Allow and Block > Network.
  3. Ouvrez Active Threat Response.
  4. Dans la section MDR/XDR Threat Feed, activez le contrôle en regard de Switch.
  5. Vérifiez que l’interface affiche l’état activé sans message d’erreur.
  6. Ne lancez pas encore de test de grande ampleur en production. Faites d’abord isoler uniquement le client pilote approuvé au moyen du processus d’API ou de flux de menaces déjà autorisé.

N’effectuez l’étape 4 qu’après avoir vérifié le mécanisme de correction, de suppression ou de libération pris en charge par l’intégration qui transmet réellement les données, ainsi que son opérateur. Dans le cas contraire, arrêtez l’activation et transmettez le cas à l’opérateur de l’intégration ou à Sophos Support. L’étape 4 active uniquement l’application de la mesure sur les switches Sophos. En l’absence d’une décision d’isolement provenant du flux, aucun hôte n’est bloqué de manière préventive. AP6 dispose d’un contrôle distinct sur la même page ; sa modification sort du cadre de ce runbook Switch. Pour le chemin sans fil, utilisez le runbook distinct Activer et vérifier AP6 Active Threat Response en toute sécurité.

Valider le pilote et l’isolement

  1. Avant de déclencher l’action, vérifiez à nouveau le tenant, l’adresse MAC du pilote et le test de connexion normal.
  2. Ciblez uniquement ce client pilote à l’aide du processus de flux ou d’API approuvé. Ne saisissez pas l’adresse MAC d’un autre équipement ou d’un équipement de production comme indicateur de test.
  3. Dans MDR/XDR Threat Feed, recherchez l’entrée à partir de l’adresse MAC complète.
  4. Vérifiez l’état dans la colonne Switch. Une coche verte est attendue pour l’hôte isolé.
  5. Sur le client pilote, répétez le même test de connexion interne sans risque qu’avant la modification. Un échec ne constitue pas à lui seul une preuve suffisante : l’adresse MAC, l’entrée du flux et la coche verte doivent toutes correspondre au même hôte.
  6. Vérifiez simultanément que le switch reste administrable dans Sophos Fusion. Vous distinguez ainsi l’isolement prévu du client d’une panne générale du switch, de la liaison montante ou de l’administration.
  7. Consignez l’heure, le tenant, l’adresse MAC, l’intégration émettrice, l’état avant et après le test, ainsi que le résultat du test de connexion identique.

Le pilote n’est concluant que si l’entrée du flux, l’état Switch et l’effet reproductible sur le client concordent. Le test prouve l’application de la mesure à cet hôte et à cet instant ; il ne garantit pas automatiquement la qualité de toutes les détections futures.

Résoudre les faux positifs et les états inattendus

Coche verte pour un hôte erroné ou légitime

  1. Ne créez pas d’exception étendue dans les règles de VLAN, de port ou de pare-feu. Elle ne corrige pas l’entrée ATR et peut ouvrir des chemins de communication supplémentaires.
  2. Conservez l’adresse MAC complète, l’heure, l’état Switch, le port concerné et l’origine de l’entrée du flux.
  3. Sur l’endpoint ou à l’aide d’une source d’inventaire fiable, vérifiez que l’adresse MAC actuellement utilisée appartient bien à l’hôte attendu. Un nom d’appareil ressemblant ne suffit pas.
  4. Demandez au responsable de la sécurité de réévaluer le constat. L’opérateur ne peut exécuter la procédure confirmée que si un mécanisme de correction, de suppression ou de libération pris en charge a été vérifié pour l’intégration à l’origine du constat. Sinon, transmettez les données conservées à l’opérateur de l’intégration ou à Sophos Support ; ne présumez pas qu’une libération ciblée est disponible.
  5. Après une action confirmée dans l’intégration, contrôlez à nouveau la même adresse MAC dans MDR/XDR Threat Feed et répétez le même test de connexion. Seuls un tiret dans la colonne Switch et le rétablissement attendu de la connexion confirment ensemble que l’hôte n’est plus isolé par le switch. Poursuivez l’analyse et transmettez toute incohérence.

Les pages Sophos utilisées pour ce runbook ne documentent, dans la vue ATR, ni bouton de libération manuelle d’un hôte Switch donné, ni endpoint d’API général de suppression. Ce runbook n’invente donc aucun parcours dans l’interface ni appel d’API. Si aucun chemin de rétablissement ciblé n’est vérifié pour l’intégration concernée, transmettez les données conservées. Pour un retour arrière global urgent, le contrôle Switch est l’option documentée dans cette vue ; il agit à l’échelle du tenant et ne constitue pas une libération individuelle.

Un tiret apparaît dans la colonne Switch

D’après Sophos, un tiret signifie que l’hôte n’est pas isolé par Sophos Switch. Vérifiez, dans cet ordre :

  1. l’adresse MAC et l’entrée du flux correctes ;
  2. que le contrôle Switch est activé ;
  3. l’enregistrement et la validité de la licence Support and Services du switch concerné ;
  4. le bon tenant et le port réel du client ;
  5. le résultat et l’horodatage de l’intégration API émettrice.

Si l’état reste inchangé, ne transmettez pas une deuxième adresse MAC dans un autre format sur la base d’une supposition. Conservez l’état, les horodatages et le résultat de l’intégration, puis faites intervenir le responsable de l’API ou Sophos Support.

Coche verte, mais l’hôte communique toujours

Assurez-vous d’abord que le test porte bien sur l’appareil qui utilise actuellement cette même adresse MAC. Répétez ensuite le test sur le même port, en utilisant exactement le test interne consigné au préalable. Une seule destination accessible ne prouve ni un isolement complet ni l’absence totale d’isolement si le chemin ou la destination a changé entre les tests avant et après. Si l’adresse MAC, l’état et le test restent incohérents, n’ajoutez pas de règles réseau pour tenter de corriger le problème ; transmettez l’incohérence avec les horodatages.

Libérer en toute sécurité et revenir en arrière globalement

La libération commence par une décision de sécurité : le responsable de l’incident confirme la remédiation ou le faux positif. L’opérateur du flux ne peut modifier la décision d’isolement qu’au moyen du mécanisme préalablement vérifié et pris en charge par cette intégration. Sans cette preuve, transmettez le cas à l’opérateur de l’intégration ou à Sophos Support au lieu d’affirmer qu’une libération ciblée a eu lieu. Après chaque action confirmée, contrôlez l’état Switch et répétez le test de connexion initial. Une connexion rétablie alors que la coche verte subsiste, ou un tiret alors que la connexion reste bloquée, ne constitue pas une résolution correcte et nécessite des recherches supplémentaires.

Pour un arrêt urgent ou un retour arrière global à l’échelle du tenant :

  1. Conservez l’entrée actuelle du flux, l’adresse MAC et l’heure.
  2. Sous Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, désactivez le contrôle en regard de Switch.
  3. Vérifiez à nouveau l’état du client pilote dans la colonne Switch et répétez le test de connexion identique.
  4. Corrigez séparément l’intégration à l’origine du problème. La désactivation du contrôle Switch n’est pas documentée comme supprimant l’entrée sous-jacente du flux de menaces.
  5. Ne réactivez ATR qu’après avoir clarifié la source, l’adresse MAC cible, la responsabilité et le chemin de rétablissement. Validez ensuite de nouveau avec un seul client pilote approuvé.

Ce retour arrière désactive globalement l’application de la mesure par Switch et peut donc également lever des isolements légitimes sur d’autres switches Sophos administrés. Ne l’utilisez pas comme moyen pratique de libérer un seul hôte. Si l’état dans l’interface et l’effet sur le chemin de données ne concordent pas après la désactivation, n’effectuez aucune autre modification non ciblée ; transmettez le tenant, l’adresse MAC, les horodatages, les captures d’écran de l’état et le résultat de l’intégration à Sophos Support et à l’opérateur de l’intégration API.