Controllare privacy e condivisione dati in Sophos Fusion
Sophos Fusion (in precedenza Sophos Central) può trasmettere telemetria, log e file sospetti ai servizi Sophos. Questo migliora rilevamento, Threat Graph e analisi degli errori, ma può riguardare dati personali, riservati o regolamentati. Un valore verde nell’Health Check non sostituisce quindi una decisione specialistica sulla protezione dei dati.
Le opzioni estese al tenant si trovano in Profilo > Account preferences > Privacy. Ulteriori autorizzazioni specifiche del prodotto possono trovarsi in Policies, Global Settings o in un Early Access Program.
Inquadrare l’area Compliance
L’area Compliance aiuta gli amministratori a valutare il rispetto degli standard di sicurezza richiesti. È uno strumento tecnico di controllo e reporting, non una certificazione automatica né un sostituto della propria valutazione dei rischi, legale o di audit. Prima dell’uso si definiscono lo standard richiesto, l’ambito dei prodotti effettivamente licenziati, l’aggiornamento dei dati, gli scostamenti e le persone responsabili delle evidenze.
Uno stato verde o completo dimostra solo i controlli valutati da Sophos Fusion. Misure organizzative, sistemi esterni al tenant ed eccezioni non rilevate da Fusion restano nel processo di compliance aziendale. Gli scostamenti vengono gestiti con responsabile, scadenza ed evidenza tecnica.
Usare l’integrità degli aggiornamenti Sophos come prova circoscritta
Sophos descrive più livelli di controllo dell’integrità per i propri aggiornamenti software: firma digitalmente i file binari, i dispositivi scaricano i file tramite una sessione HTTPS sicura e recuperano un manifesto firmato da Sophos che elenca i file da installare. Il dispositivo installa solo i file presenti nel manifesto e firmati da Sophos.
Questo costituisce una prova tecnica dell’origine e dell’integrità di un pacchetto di aggiornamento approvato. Non dimostra che ogni dispositivo sia aggiornato né che il tenant sia complessivamente conforme. Per un audit si registrano quindi anche stato degli aggiornamenti, installazioni non riuscite, eccezioni e data della verifica.
Delimitare correttamente i Legal Notices
I Legal Notices di Sophos riguardano copyright e marchi nella documentazione Sophos. Non descrivono i dati trasferiti, i periodi di conservazione o le regioni dati e non sostituiscono un contratto, un Data Processing Agreement o la propria verifica legale. Le evidenze di Compliance e i Legal Notices vengono quindi archiviati separatamente.
Valutare singolarmente le condivisioni
| Opzione | Scopo | Possibile riferimento ai dati |
|---|---|---|
| Send Threat Graph data to Sophos | analizzare catene causali e relazioni di un rilevamento | dati di processi, file, utenti ed eventi |
| Send Intercept X data to Sophos | migliorare protezione e classificazione | telemetria di sicurezza e dispositivi |
| Send Data to Generative AI Tools for US Data Processing | abilitare funzioni AI generative con trattamento negli Stati Uniti | contenuti passati a una funzione AI |
| Send logs and related files to Sophos when the device is unhealthy | semplificare analisi automatica degli errori e supporto | i log possono contenere dati personali e interni |
| Submit sample files to Sophos automatically | analizzare oggetti sconosciuti o sospetti | i file possono contenere e-mail, URL o contenuti aziendali |
Le opzioni non vanno attivate tutte insieme senza valutazione. Per ogni condivisione si documentano scopo, base giuridica o autorizzazione interna, sistemi interessati, regione dati, conservazione e responsabile.
Comprendere Sample Submission
Sample Submission trasmette una copia quando un file appare sospetto in base alle sue caratteristiche, ma Sophos non può ancora classificarlo con certezza e non dispone già di un sample. Sophos consiglia la funzione per migliorare il rilevamento e ridurre i falsi positivi.
Un sample può essere non solo un eseguibile, ma includere contenuti di e-mail o URL. La dimensione massima è 10 MB e il timeout di upload 30 secondi. Questi limiti non rendono innocui i file più piccoli. Codice sorgente, contratti, dati medici o credenziali restano sensibili indipendentemente dalle dimensioni.
Disattivando la trasmissione automatica si riduce l’analisi cloud disponibile per oggetti finora sconosciuti. La decisione va presa insieme a Security, protezione dati e responsabili aziendali, non da un singolo amministratore Endpoint.
Inviare a SophosLabs e-mail rilasciate dalla quarantena
Sophos Email dispone inoltre dell’Account Preference Send data from released quarantined emails to SophosLabs. Quando è attiva, Sophos trasmette informazioni o sample delle e-mail rilasciate dalla quarantena da un amministratore o utente. Sophos li usa per l’analisi e per migliorare la precisione del rilevamento.
Il rilascio dalla quarantena può riguardare contenuti aziendali, mittenti, destinatari e altri dati del messaggio. L’opzione va quindi documentata come condivisione dati separata di Sophos Email e non dedotta implicitamente dalla decisione generale su Sample Submission. Dopo una modifica si verificano insieme processo di quarantena, responsabilità, approvazione privacy e trasmissione attesa.
Log dei dispositivi unhealthy
L’autorizzazione per log e file correlati può abbreviare la diagnosi, perché Sophos riceve automaticamente dati tecnici quando un dispositivo ha lo stato unhealthy. I log possono tuttavia contenere nomi utente, percorsi, hostname, indirizzi IP, URL o informazioni sulle applicazioni.
Prima dell’attivazione si chiarisce quali tipi di dispositivi elaborano dati particolarmente sensibili. In settori fortemente regolamentati può essere più appropriato un upload controllato per singolo caso, con verifica preventiva, rispetto a una trasmissione automatica generale.
Autorizzare separatamente l’AI generativa
L’opzione per l’AI generativa indica espressamente un trattamento negli Stati Uniti. Non va quindi attivata per comodità insieme alla telemetria di sicurezza classica. Prima si definiscono requisiti contrattuali, classificazione dei dati, prompt consentiti e gestione dei dati degli incident.
Gli utenti non devono copiare secret, set completi di dati dei clienti o log non anonimizzati nei campi AI. Anche con l’opzione tenant attiva, l’amministratore resta responsabile dei contenuti concreti.
Intelix Service Region
Nelle Account Preferences si può scegliere la regione a cui Endpoint e Server inviano i file quando un amministratore richiede un’analisi SophosLabs Intelligence. L’impostazione va confrontata con la regione dati Fusion documentata e con le regole interne.
La regione Intelix non coincide automaticamente con la regione dati di ogni altra funzione Fusion. La documentazione privacy non deve quindi descrivere i vari servizi come un unico luogo di archiviazione indistinto.
Documentare il trattamento dei dati di DNS Protection
DNS Protection tratta i dati delle query DNS per applicare policy di filtro specifiche del cliente, segnalare attività rischiose, esaminare lo storico delle attività DNS alla ricerca di anomalie e analizzare gli errori. Sophos usa inoltre i dati per sviluppare il prodotto e migliorarne le prestazioni, anche mediante tecniche avanzate di rilevamento e sicurezza. Sophos Engineering analizza la telemetria per pianificare la roadmap e sviluppare il prodotto. Sophos Labs o Sophos AI possono accedere ai dati per analisi, rilevamento delle minacce, ricerca e miglioramento continuo.
I dati trattati comprendono l’indirizzo IP pubblico da cui ha origine la query, il dominio richiesto, l’ID tenant, l’ora e la risposta DNS. Il nome utente e il nome del dispositivo endpoint vengono trattati esclusivamente quando si utilizza Endpoint DNS Protection. Il servizio tratta inoltre eventi di sistema e log del software.
Secondo Sophos, il trattamento e l’archiviazione permanenti avvengono nei data center AWS della regione scelta alla creazione dell’account Sophos Central. Le query DNS vengono tuttavia instradate automaticamente verso un AWS Point of Presence adatto al dispositivo o alla rete richiedente. Tale punto può trovarsi fuori dalla regione Central selezionata. I dati raccolti in quel punto vengono archiviati solo temporaneamente prima di essere inoltrati alla regione Central selezionata. Questa distinzione tra percorso di trasporto e regione di archiviazione permanente deve essere indicata esplicitamente nella valutazione privacy.
I dati di DNS Protection messi a disposizione dei clienti in Sophos Central vengono conservati per 90 giorni e i log diagnostici per 30 giorni. Secondo la scheda tecnica, i dati di configurazione vengono conservati finché il servizio è necessario. La verifica deve quindi documentare almeno i tipi di dati, le finalità del trattamento, la regione Central selezionata, l’eventuale percorso tramite Point of Presence, i periodi di conservazione e i sub-responsabili del trattamento impiegati da Sophos. La scheda tecnica comprova le informazioni relative a tipi di dati, regioni e periodi. L’approvazione del cliente viene documentata separatamente.
Per il controllo, aprire Sophos Central > Logs & Reports e verificare che i dati delle query DNS relativi al periodo previsto siano visibili e assegnati al tenant corretto. Se mancano voci previste o restano dubbi su regione, conservazione o sub-responsabili, non dedurre l’approvazione dalla scheda tecnica: chiarire la questione con i responsabili privacy o con Sophos. Configurazione, policy e risoluzione operativa dei problemi restano nella guida principale Sophos DNS Protection.
Account Health e Auto-Fix
Il controllo Protection improvement può segnalare autorizzazioni mancanti per Threat Graph, dati Intercept X e sample malware. Fix automatically può trasformare il suggerimento in una modifica estesa a tutto il tenant.
Dopo ogni modifica si controllano Audit Log, Account Health, funzioni interessate e flusso dati previsto. La decisione va rivalutata almeno annualmente e in presenza di nuove licenze, funzioni AI, regioni o requisiti normativi. Per il controllo tecnico servono Analizzare e conservare i Sophos Fusion Audit Log e Usare correttamente Sophos Fusion Account Health Check.