Vai al contenuto
Avanet

Isolare Sophos Endpoint e usare Live Response

Durante un’indagine attiva, l’isolamento separa un endpoint dalla rete lasciando il dispositivo gestibile da Sophos Central. Le esclusioni di isolamento configurate possono comunque consentire comunicazioni limitate. Live Response apre quindi una shell remota privilegiata per indagine e remediation. Entrambe le funzioni hanno effetti operativi immediati: l’isolamento modifica il traffico di rete, mentre Live Response può terminare processi, riavviare dispositivi, esplorare cartelle ed eliminare file.

Procedura sicura in breve

  1. Confrontare dispositivo, utente, alert e Threat Graph con il ticket o l’incidente.
  2. In caso di rischio immediato di propagazione, isolare amministrativamente il dispositivo. Per ransomware, furto di credenziali o attività command-and-control il contenimento ha normalmente priorità.
  3. Avviare Live Response solo con licenza, policy, ruolo e MFA corretti.
  4. Raccogliere stato e prove prima di modifiche mirate.
  5. Terminare con End Session e conservare i log di audit e sessione.
  6. Eliminare o bloccare la minaccia, controllare scan e Health, quindi rimuovere l’isolamento amministrativo.

Distinguere isolamento amministrativo e automatico

TipoTriggerPercorso di uscita
Admin isolateUn amministratore isola un dispositivo sospetto, ad esempio da un Threat GraphRilasciarlo consapevolmente dopo la pulizia dal Threat Graph o da Admin Isolated Devices
Device IsolationLa Threat Protection policy isola un dispositivo in base all’Health locale rossoCorreggere la causa; Sophos lo rilascia automaticamente solo quando l’Health locale torna verde

L’isolamento automatico usa l’Health State segnalato dal dispositivo. Il rosso può indicare una minaccia, software obsoleto, mancata conformità alla policy o protezione incompleta. Lo stato complessivo mostrato in Central può differire perché Central valuta fattori aggiuntivi. I dispositivi isolati automaticamente non compaiono in Admin Isolated Devices e non possono essere rilasciati manualmente da lì.

Sophos consiglia di testare Device Isolation tramite una Threat Protection policy su un gruppo rappresentativo. Verificare anche il supporto per dispositivi rossi a causa di errori di protezione o aggiornamento anziché di un attacco. File di rete Windows in cache locale possono rimanere visibili durante l’isolamento; ciò non dimostra che la connessione di rete sia attiva.

La logica completa è descritta in Configurare correttamente Sophos Central Threat Protection. Se serve un’eccezione, consentire solo direzione, indirizzo e porta necessari a uno scopo preciso. Esempi e limiti sono in Pianificare in sicurezza le esclusioni Sophos Endpoint.

Prerequisiti e diritti per Live Response

Live Response richiede Sophos EDR, XDR o MDR. Per i computer, consentire le connessioni in My Products > Endpoint > Policies > Data Collection and Investigation > policy > Settings con Allow Live Response connections to computers. La Base Policy si applica per impostazione predefinita a tutti i computer. Se necessario, inserire i dispositivi sensibili in un gruppo con una policy che mantenga Live Response disattivato. La funzione è attiva per impostazione predefinita con MDR e disattivata con le altre licenze idonee.

Gestione della policy e avvio della sessione sono diritti separati:

  • Modifica impostazioni: Super Admin o Custom Role con Manage Data Collection and Investigation settings for computers.
  • Avvio sessione: Super Admin o Custom Role con Start Live Response sessions on computers.
  • Secondo Sophos, la Custom Role richiede Full o Help Desk come Base Role, accesso Full a Endpoint Protection e l’impostazione aggiuntiva per avviare sessioni Live Response sui computer.
  • Attualmente un MSP non può creare questa Custom Role nell’account cliente da Sophos Central Partner.

Assegnare questi diritti secondo il principio del privilegio minimo e verificarli prima di un incidente. Pianificare ruoli e autorizzazioni Sophos Central Endpoint spiega accesso ai prodotti e diritti aggiuntivi.

L’avvio di Live Response richiede normalmente una challenge MFA di Sophos Central. Con accesso federato, IdP Enforced MFA permette di evitarla quando un Identity Provider supportato impone MFA. Il percorso documentato è Global Settings > Access Control > Sign-in and Identity > Federated identity providers.

Isolare amministrativamente un dispositivo

Il percorso ufficialmente documentato da un Threat Graph è:

  1. Aprire Threat Analysis Center > Threat Graphs e selezionare il graph interessato.
  2. Controllare Summary e Suggested next steps e confermare che graph e dispositivo appartengano all’incidente.
  3. Per un graph ad alta priorità selezionare Isolate this device. L’azione richiede Sophos XDR e non è disponibile se il dispositivo si è isolato automaticamente.
  4. In Central confermare che il dispositivo corretto sia isolato e resti gestibile.
  5. Registrare nel ticket ora, operatore, motivo e impatto previsto.

Ulteriori risultati possono essere isolati con Isolate device negli Item Search Results. Confrontare ogni dispositivo con l’incidente: un isolamento esteso senza ambito confermato può interrompere inutilmente le attività.

I dispositivi isolati amministrativamente si trovano in Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices. Qui è disponibile anche Remove from Isolation. Un’eccezione RDP, SSH o verso un server di pulizia amplia consapevolmente la comunicazione e deve essere temporanea e quanto più ristretta possibile.

Condurre una sessione Live Response in sicurezza

Prima della connessione

Registrare almeno ID ticket, nome dispositivo, sistema operativo previsto, scopo, controlli pianificati in sola lettura, possibili modifiche e rollback. Coordinare le azioni locali con Sophos MDR o il team di risposta per non perdere prove o interferire con attività parallele.

Aprire la sessione

  1. Aprire My Environment > Computers & Servers.
  2. Selezionare il dispositivo verificato e aprirne i dettagli.
  3. Scegliere Actions > Live Response.
  4. Inserire uno scopo preciso.
  5. Usare il terminale nella nuova scheda. Se non si apre, controllare i pop-up del browser per Sophos Central.

La shell richiede comandi DOS, UNIX o Linux adatti al dispositivo collegato. Una connessione riuscita conferma solo l’accesso, non che l’endpoint sia pulito.

Osservare prima di modificare

Una procedura difendibile separa osservazione e remediation:

  1. Raccogliere contesto temporale, utenti connessi, processi e connessioni di rete.
  2. Documentare file, percorsi, hash, firme e meccanismi di persistenza sospetti.
  3. Conservare log e artefatti rilevanti e annotarne la posizione.
  4. Prima di ogni modifica riconfermare target, impatto, dipendenze e rollback.
  5. Terminare o rimuovere solo attività dannose confermate.
  6. Ripetere lo scan centrale e controllare Threat Graph, alert e Health State.

Non sperimentare comandi in produzione. Se un percorso, processo o artefatto non è chiaramente attribuito, mantenere isolato l’endpoint ed eseguire l’escalation a Sophos Support, MDR o al team di incident response.

Terminare e controllare la sessione

Usare End Session per chiudere deliberatamente la connessione. Si chiude anche chiudendo o aggiornando la scheda, navigando altrove in Sophos Central o dopo 30 minuti di inattività.

In Reports > Logs > Audit Logs, le voci di inizio e fine mostrano amministratore, dispositivo e scopo. Il registro completo dei comandi è disponibile come gzip in Reports > Logs > Live Response session audit > Download session log. Una Custom Role deve avere sia Manage Live Response settings for computers sia Manage Live Response settings for servers per scaricarlo; in alternativa può conservarlo un Super Admin.

Negli ambienti sensibili documentare anche ID ticket, comandi, artefatti, hash, risultato e decisione di rilascio.

Creare facoltativamente un Forensic Snapshot

Un Forensic Snapshot registra l’attività recente. Sophos crea automaticamente dati per un Threat Graph per alcune detection; è anche possibile richiederlo:

  1. Aprire My Environment > Computers & Servers > dispositivo > Summary.
  2. Selezionare More actions > Create forensic snapshot > Create now.
  3. In Windows, uno snapshot manuale è salvato per impostazione predefinita in:
%PROGRAMDATA%\Sophos\Endpoint Defense\Data\Forensic Snapshots\

I dati salvati automaticamente dopo le detection sono in:

%PROGRAMDATA%\Sophos\Endpoint Defense\Data\Saved Data\

Con Tamper Protection attivo l’accesso locale richiede un prompt elevato. Convertire lo snapshot in SQLite o JSON con SDR Exporter; non è un report direttamente leggibile. Registrare file di input, formato di output e un hash calcolato internamente per l’originale, senza presentarlo come attestazione prodotta da Sophos.

Per impostazione predefinita, lo snapshot copre le due settimane precedenti. Modificare il periodo o scegliere All log data in Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots.

Upload in AWS S3

L’upload S3 centrale è disponibile solo da dispositivi Windows con XDR o MDR. La policy IAM documentata da Sophos richiede s3:ListBucket e s3:PutObject per il bucket previsto. Central mostra AWS Account ID ed External ID per la Trust Policy; la propagazione di un nuovo ruolo IAM può richiedere fino a cinque minuti.

Salvare nome bucket, directory opzionale e Role ARN in Forensic Snapshots. Sophos raccomanda anche una Bucket Policy restrittiva, cifratura AES-256 e una Lifecycle Rule per Multipart Upload incompleti. Bucket cifrati con KMS e caratteri speciali nel nome non sono supportati. Le regole firewall devono consentire la connessione al bucket S3.

Un test pilota riuscito non termina con il messaggio in Central. Verificare che l’oggetto atteso esista nel bucket e prefisso corretti e sia protetto dalla propria policy di conservazione.

Pulire, rilasciare e monitorare

Rimuovere l’isolamento amministrativo solo dopo aver:

  • analizzato processi e persistenza sospetti;
  • pulito o bloccato applicazioni dannose;
  • ruotato le credenziali compromesse se necessario;
  • verificato l’aggiornamento di agente e sistema operativo;
  • confermato che scan, alert, Threat Graph e Health non mostrino minacce attive inspiegate;
  • definito responsabile e periodo di monitoraggio.

Quindi scegliere Suggested next steps > Remove from isolation nel Threat Graph oppure il dispositivo in Admin Isolated Devices e Remove from Isolation. Sul dispositivo corretto verificare che le connessioni aziendali necessarie funzionino, Central riceva dati aggiornati e non avvengano nuove detection o isolamenti.

Non rilasciare manualmente l’isolamento automatico. Correggere il motivo dell’Health locale rosso. Se il dispositivo resta rosso o non viene rilasciato automaticamente, conservare orari, eventi e dettagli Health ed eseguire l’escalation invece di aggirare isolamento o protezione con esclusioni ampie.

Errori comuni e passi successivi sicuri

  • La scheda Live Response non si apre: consentire i pop-up Sophos Central e avviare nuovamente la connessione in modo consapevole.
  • La sessione termina inaspettatamente: controllare chiusura, aggiornamento, navigazione o 30 minuti di inattività. Prima di riconnettersi, confrontare l’ultima voce di audit e le modifiche già eseguite.
  • Il dispositivo manca da Admin Isolated Devices: controllare Health locale e Threat Protection policy. I dispositivi isolati automaticamente non sono in questa lista.
  • Live Response non si connette: verificare assegnazione della policy, licenza, ruolo, MFA e raggiungibilità del percorso di gestione Sophos. Mantenere l’isolamento e non creare un’eccezione di rete ampia.
  • Un comando o artefatto non è chiaro: non modificare nulla. Terminare la sessione documentandola e proseguire con Sophos Support, MDR o il team di risposta.
  • Manca l’oggetto S3: controllare prerequisiti Windows/licenza, bucket, Role ARN, Trust/IAM Policies e firewall, quindi ripetere il test con un dispositivo pilota.

Fonti