Confronto tra i pacchetti Sophos Firewall
Sophos offre attualmente due Appliance Bundle ufficiali per Sophos Firewall: Standard e Xstream. Avanet offre inoltre Avanet Epic Protection. Epic non è un terzo bundle ufficiale Sophos, ma combina Xstream Protection con i moduli Email Protection e Webserver Protection, disponibili con licenza separata.
Questa distinzione è importante per l’acquisto e il rinnovo. Mostra quali componenti vengono raggruppati direttamente da Sophos, quali vengono riuniti da Avanet in un pacchetto e quali funzioni possono essere aggiunte o escluse singolarmente in un secondo momento.
Decisione rapida: Standard copre la classica sicurezza del gateway. Xstream aggiunge funzioni avanzate di analisi, DNS, orchestrazione, reporting e Active Threat Response. Avanet Epic è adatto quando anche Mail Protection e WAF devono essere eseguiti direttamente sul firewall.
Le tre opzioni acquistabili in sintesi
- Sophos Standard Appliance Bundle: Base License più Standard Protection con Network Protection, Web Protection ed Enhanced Support per le classiche attività di firewall, IPS, web e Application Control.
- Sophos Xstream Appliance Bundle: Base License più Xstream Protection con Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection e ulteriori funzioni di Active Threat Response.
- Avanet Epic Protection: Xstream Protection più Email Protection e Webserver Protection come pacchetto Avanet.
Per un’appliance XGS, l’Appliance Bundle comprende anche la Base License. Nelle offerte di sola protezione, rinnovo, virtuali o cloud, la Base License e gli abbonamenti di protezione possono essere indicati in modo diverso. Per l’ordine sono quindi sempre determinanti l’offerta concreta, la piattaforma e i componenti effettivamente elencati.
Un bundle non sostituisce neppure il dimensionamento. La scelta, ad esempio, tra una XGS 128 e una XGS 2300 dipende da throughput, utenti, TLS Inspection, VPN, porte, crescita e ridondanza. La guida al dimensionamento di Sophos Firewall illustra questa decisione.
Sophos Standard Appliance Bundle
Standard Protection comprende Network Protection, Web Protection ed Enhanced Support. Insieme alla Base License, questi componenti costituiscono lo Standard Appliance Bundle per un’appliance XGS.
Network Protection
Network Protection fornisce, tra le altre funzioni, IPS, Sophos X-Ops Threat Feeds, gestione SD-RED e Security Heartbeat. Queste funzioni consentono di rilevare gli attacchi alla rete, bloccare destinazioni dannose note e tenere conto dello stato dei Sophos Endpoints compatibili nelle regole firewall.
Web Protection
Web Protection comprende Web Security and Control, Application Control, incluso Synchronized Application Control, e Web Malware Protection. Queste funzioni controllano gli accessi web, le applicazioni e i download in base alle policy dell’organizzazione.
Enhanced Support
Durante il periodo di validità, Enhanced Support comprende il supporto Sophos esteso, gli aggiornamenti del firmware e delle funzioni e il servizio di sostituzione hardware previsto. La sola Base License non deve essere equiparata a questo livello di supporto. Comprendere la Base License di Sophos Firewall spiega le differenze.
Standard è generalmente adatto quando un firewall protegge le classiche reti di sedi, server o client e sono necessari IPS, Web Protection, Application Control e un supporto affidabile. Non si tratta di un firewall limitato: molte funzioni di protezione fondamentali sono già incluse. Xstream diventa conveniente solo quando i moduli aggiuntivi sono necessari dal punto di vista tecnico e verranno poi effettivamente gestiti.
Sophos Xstream Appliance Bundle
Xstream comprende Network Protection, Web Protection ed Enhanced Support, oltre a Zero-Day Protection, Central Orchestration e DNS Protection. Per un’appliance si aggiunge la Base License.
Zero-Day Protection
Zero-Day Protection analizza i file idonei tramite Machine Learning, Sandboxing e Threat Intelligence. In questo modo può rilevare malware sconosciuti non ancora coperti dalle firme tradizionali. Tuttavia, la sola licenza non è sufficiente: policy, tipi di file supportati, eccezioni, concetto di TLS Inspection e monitoraggio determinano quali dati vengono effettivamente analizzati. La procedura pratica è descritta in Sophos Firewall Zero-Day Protection.
TLS Inspection non è una funzione esclusiva di Xstream. Network Protection e Web Protection sono già inclusi in Standard. Xstream diventa interessante grazie all’analisi Zero-Day aggiuntiva quando il traffico decrittografato e i download devono essere sottoposti in modo mirato a un’analisi più approfondita.
Central Orchestration e reporting
Central Orchestration comprende l’orchestrazione centralizzata delle VPN SD-WAN, Central Firewall Reporting Advanced e MDR/XDR Data Lake Connector. È particolarmente utile con più firewall, collegamenti tra sedi e modifiche ricorrenti.
Un bundle Xstream attivo offre una variante limitata di Advanced Reporting con una conservazione fino a 30 giorni. Tra le altre funzioni, consente esportazioni e report salvati e pianificati. Central Firewall Reporting Advanced con licenza separata può conservare i dati fino a un anno. Central Firewall Reporting con un altro abbonamento firewall attivo conserva i dati fino a sette giorni. In base al modello di firewall e al volume di dati generato, il limite di archiviazione può ridurre il periodo di conservazione effettivo. Sophos Firewall Central Reporting descrive la configurazione e il funzionamento.
La gestione generale di Sophos Central Firewall non è la stessa cosa di Central Orchestration. La gestione centralizzata, i backup o la pianificazione del firmware sono già disponibili con un abbonamento firewall a pagamento, un bundle o una licenza di supporto; la sola Base License non è sufficiente. Per le modifiche eseguite centralmente, la Sophos Central Firewall Task Queue deve far parte del controllo.
DNS Protection e Active Threat Response
DNS Protection incluso in Xstream protegge le richieste DNS tramite l’integrazione con il firewall. Non deve essere confuso con DNS Protection basato sugli endpoint di Workspace Protection. Sophos DNS Protection con Sophos Firewall mostra la configurazione del firewall.
Anche per i Threat Feeds è necessaria una distinzione precisa:
- Sophos X-Ops Threat Feeds fanno parte di Network Protection e sono quindi inclusi in Standard e Xstream.
- I Threat Feeds di terze parti e NDR Essentials richiedono Xstream.
- I MDR Threat Feeds richiedono inoltre una licenza Sophos MDR adeguata in Sophos Central.
Xstream integra gli X-Ops Feeds già disponibili con Network Protection con feed di terze parti, NDR Essentials e l’integrazione dei feed MDR/XDR. Ciò non include automaticamente un contratto completo per il servizio Sophos MDR. Nella nostra esperienza, Threat Feeds di terze parti ben gestiti rappresentano un vantaggio Xstream particolarmente concreto, perché consentono di utilizzare fonti personalizzate direttamente per il monitoraggio o il blocco.
Avanet Epic Protection
Avanet Epic Protection combina Xstream Protection con Email Protection e Webserver Protection. Avanet raggruppa questo ambito in un pacchetto per l’acquisto e il rinnovo; restano determinanti i componenti e le durate indicati nell’offerta concreta.
Epic è adatto quando almeno una delle attività aggiuntive deve essere eseguita consapevolmente sul firewall:
- Email Protection: Anti-Spam, antivirus, DLP, crittografia e protezione antimalware on-box per un flusso di posta che attraversa il firewall. Sophos Firewall Mail Protection in MTA Mode spiega la configurazione.
- Webserver Protection: Web Application Firewall per server web e applicazioni pubblicati. L’architettura e la configurazione sono descritte in Sophos Firewall WAF: pubblicare server web in modo sicuro.
Questi moduli non sono automaticamente utili in ogni ambiente. Se la posta elettronica è già protetta da Sophos Central Email, Microsoft 365 o da un altro Secure Email Gateway, Email Protection on-box può creare una complessità duplicata. Lo stesso vale per WAF quando le applicazioni si trovano già dietro un reverse proxy specializzato, un cloud WAF o un Application Gateway.
Epic non significa quindi semplicemente «più è meglio». Il pacchetto è utile quando Xstream, Mail Protection e WAF sono realmente necessari e sono definite le responsabilità per quarantena, certificati, eccezioni, log e modifiche.
Quale bundle è adatto all’ambiente?
La scelta parte dal modello operativo, non dallo sconto.
Standard è generalmente sufficiente quando:
- IPS, Web Protection e Application Control sono i principali moduli di protezione;
- uno o pochi firewall vengono gestiti senza orchestrazione VPN centralizzata;
- sono sufficienti fino a sette giorni di Central Reporting o un syslog/SIEM dedicato;
- non sono previste funzioni Zero-Day, DNS e feed di terze parti.
Xstream è adatto quando:
- Zero-Day Protection viene integrato in modo produttivo in policy web o di download adeguate;
- vengono utilizzati DNS Protection del firewall o Threat Feeds di terze parti;
- più sedi vengono gestite tramite Central Orchestration;
- sono necessari fino a 30 giorni di Central Reporting con esportazioni e report pianificati;
- NDR Essentials o altre funzioni di Active Threat Response legate a Xstream fanno parte del concetto di sicurezza.
Avanet Epic è adatto quando:
- sono necessarie le funzioni Xstream;
- anche il traffico e-mail deve essere protetto tramite il firewall;
- le applicazioni web pubblicate devono utilizzare il WAF integrato;
- la gestione della posta e del WAF è realmente coperta a livello organizzativo.
ZTNA non deve essere pianificato come licenza utente inclusa in Xstream o Epic. Un Sophos Firewall può fungere da ZTNA Gateway, ma il diritto d’uso effettivo per gli utenti appartiene al modello separato Workspace Protection. Zero Trust e ZTNA spiega i fondamenti e i componenti.
Valutare promozioni e durate
I bundle hardware e le promozioni pluriennali possono essere economicamente interessanti. Tuttavia, non modificano i requisiti tecnici. Sconti, durate e combinazioni disponibili dipendono dal modello, dal paese e dal periodo e devono quindi essere sempre valutati in base all’offerta attuale.
Cinque domande aiutano prima della decisione:
- Quali moduli verranno effettivamente configurati e monitorati fin dal primo anno?
- Quali funzioni sono solo pianificate e sono stati definiti una data e un responsabile?
- Quali sono i costi totali e il pagamento anticipato per l’intera durata?
- Quali costi di rinnovo si presenteranno dopo la promozione?
- Funzioni già pagate sono coperte da altri prodotti?
Un’offerta Xstream conveniente è utile se vengono utilizzate le sue funzioni aggiuntive. Se queste non vengono gestite, Standard può essere la decisione migliore e più chiara nonostante un vantaggio hardware minore.
Cosa non sostituisce un bundle
Un bundle abilita le funzioni, ma non le configura. Non garantisce né che il firewall sia dimensionato correttamente, né che IPS, TLS Inspection, Zero-Day Protection, reporting, HA o backup siano configurati in modo adeguato.
La pianificazione di un nuovo firewall deve quindi includere anche la configurazione dopo il Setup Wizard, un concetto di backup e ripristino verificato e un processo controllato di aggiornamento del firmware.
Checklist per il rinnovo
La selezione esistente non deve essere rinnovata automaticamente:
- Verificare il numero di serie, il modello e l’account Sophos Central.
- Documentare separatamente la Base License, il supporto e i singoli abbonamenti.
- Confrontare con l’offerta i moduli effettivamente attivati e utilizzati.
- Mettere in discussione i moduli inutilizzati anziché continuarli senza verificarli.
- Giustificare i nuovi requisiti con un piano di implementazione concreto.
- Verificare la conservazione dei report, le esportazioni e l’integrazione syslog/SIEM.
- Valutare la versione del firmware, il diritto agli aggiornamenti e il ciclo di vita dell’hardware.
- Per HA, verificare entrambi i nodi, i ruoli e il modello di licenza.
- Per i firewall virtuali, verificare la piattaforma, i core della CPU, la RAM e la Base License.
- Non confondere le licenze per posta, WAF, DNS, MDR e ZTNA.
- Confrontare la durata, il pagamento anticipato e i costi dopo una promozione.
Il numero di serie di Sophos Firewall e l’assegnazione dell’account devono essere chiari prima di preparare un’offerta. Se il firewall deve cambiare proprietario, trasferire un Sophos Firewall a un altro account Sophos Central spiega la procedura. Per le appliance meno recenti, consultare Sophos XG vs. XGS: EOL e migrazione.
Decisioni errate comuni
- Considerare Epic come un terzo bundle ufficiale Sophos: Le offerte e le visualizzazioni delle licenze vengono interpretate in modo errato. Epic deve essere sempre classificato come un pacchetto Avanet composto da Xstream, Email e Webserver Protection.
- Confondere Central Management con Central Orchestration: La normale gestione tramite Central non richiede automaticamente Xstream.
- Scegliere Xstream solo per TLS Inspection: TLS Inspection non è una funzione esclusiva di Xstream. Le differenze decisive sono Zero-Day, DNS, orchestrazione, reporting e Active Threat Response.
- Ritenere MDR incluso nel bundle Xstream: Xstream fornisce funzioni firewall; MDR Threat Feeds richiedono inoltre una licenza MDR adeguata.
- Acquistare Email Protection due volte: Verificare prima dove è attualmente protetto il flusso di posta.
- Pianificare il reporting troppo tardi: Una conservazione fino a 7, 30 o 365 giorni offre diverse possibilità operative e di audit; il limite di archiviazione può ridurre ulteriormente il periodo.
- Equiparare il bundle al dimensionamento corretto: L’ambito della licenza e le prestazioni hardware sono decisioni separate.