Gestire Sophos Endpoint Alert e Account Health
Un Sophos Central Alert è un’attività da gestire, non automaticamente un incidente confermato. Gli alert possono derivare da minacce, update non riusciti, licenze, comunicazione interrotta o stato di protezione errato.
La gestione inizia in My Environment > Alerts. Conta la causa: Acknowledge, Close, Resolve o Reset health status non sostituiscono il cleanup.
Distinguere Event, Alert e Health
| Elemento | Significato |
|---|---|
| Event | singolo evento osservato sul dispositivo o sulla piattaforma |
| Alert | messaggio valutato che richiede investigation o azione |
| Health State | stato aggregato del dispositivo |
| Threat Graph | relazioni tra processo, file, utente e attività successiva |
Sophos può raggruppare Event ripetuti in un Alert. Numero e periodo indicano se si tratta di un evento isolato o di uno schema continuo.
Health e Alerts vengono valutati in modo indipendente. Un dispositivo con un Alert può essere verde e un dispositivo non verde non deve necessariamente avere un Alert aperto. Non si traggono quindi conclusioni basandosi solo sul colore o sull’elenco degli Alerts.
Triage nell’ordine corretto
- Verificare Severity, stato, dispositivo e numero di Event.
- Aprire l’Alert e registrare Detection Name, ora, utente, percorso e azione.
- Controllare stato e ultima attività del dispositivo.
- Per le minacce, investigare catena di processi, hash, firma e origine.
- Verificare se Sophos ha completato il cleanup.
- Isolare il dispositivo in caso di rischio attivo.
- Correggere la causa, poi controllare Health e Alert.
High significa alta urgenza, ma anche gli Alert Medium possono indicare una catena di attacco o protezione mancante.
Comprendere le azioni sugli Alert
Mark As Acknowledged
Il messaggio scompare dall’elenco attivo. La minaccia non viene rimossa e i dati Quarantine rimangono.
Mark As Resolved
Questa azione Windows si usa quando la causa è già risolta sul dispositivo. Rimuove l’Alert e pulisce la visualizzazione nel Quarantine Manager locale. Non esegue Threat Cleanup.
Close alert
La chiusura modifica lo stato del workflow, non è un fix tecnico. Un Alert viene chiuso soltanto dopo causa documentata e verifica.
Reset health status
Il reset elimina vecchi avvisi e reimposta l’Health State visibile. Non è disponibile per macOS e non ripara malware o software danneggiato. Se la causa persiste, il dispositivo torna giallo o rosso.
Gestire ulteriormente gli Alert relativi alle minacce
Per Malware, Ransomware, Exploit, IPS, PUA o un possibile False Positive, dopo l’Alert Triage segue la gestione tecnica dell’incidente. Il processo completo per Isolation, Process Chain, Cleanup, Remote Ransomware e criteri di chiusura è descritto in Sophos Endpoint Threat Cleanup e rimozione del malware.
Outbreak Alert
Sophos raggruppa un outbreak da 100 detection su un dispositivo in 24 ore. La visualizzazione normale riprende solo quando l’Outbreak Alert viene segnato Resolved.
Prima vengono investigate origine, persistenza, distribuzione e dispositivi vicini. Un Resolved rapido senza risolvere la causa può soltanto rendere nuovamente visibili i singoli messaggi.
Alert di installazione, Compliance e riavvio
Un Failed to protect computer viene generato quando un Agent avviato non risulta protetto dopo un’ora. Servizi Sophos mancanti o arrestati indicano spesso un’installazione incompleta o un Update non riuscito. Prima della reinstallazione verificare sistema operativo supportato, riavvio, raggiungibilità degli Update e Installer Log.
In caso di Policy non-compliance, dopo due ore di divergenza Central tenta di applicare nuovamente la Policy interessata. Appena il dispositivo torna conforme, l’Alert si chiude automaticamente. Chiuderlo manualmente senza analizzarne la causa non serve; divergenze ricorrenti richiedono diagnosi di Policy, comunicazione e Agent.
Un riavvio in sospeso genera inizialmente Event e dopo due settimane un Alert. Nonostante lo stato Agent verde, il dispositivo può attendere Driver o componenti vecchi. Finestra di manutenzione e comunicazione agli utenti non vengono quindi pianificate solo al momento dell’Alert.
Account Health Check
In My Environment > Account Health Check, Sophos valuta se dispositivi e policy usano valori consigliati. Un punteggio sotto 100 genera dopo un ritardo un Medium Alert; tornando a 100, questo viene chiuso automaticamente.
Dopo una modifica alla configurazione, il widget Account Health in un Canvas personalizzato può continuare a mostrare il precedente Overall Score per un massimo di dieci minuti. In questo intervallo fanno fede le singole pagine di Account Health Check; l’uso ripetuto di Auto-Fix non accelera il ricalcolo.
Fix automatically può modificare molte impostazioni. Prima vengono considerati gruppo pilota, eccezioni e Audit Log. Snooze rinvia un Health Check, non lo risolve.
L’Overall Health Score corrisponde al controllo individuale più basso, non alla media. Per le Threat Protection Policies, Sophos sottrae 10 punti per impostazione non raccomandata e calcola la media tra policy dello stesso tipo. Per eccezioni rischiose sottrae 20 punti per voce.
Un Exclusion Check verde non è un’approvazione completa. Sophos cerca solo modelli particolarmente insicuri; tutte le eccezioni vanno valutate indipendentemente dal punteggio.
Reset di una Base Threat Protection Policy attiva le impostazioni raccomandate, ma lascia Device Isolation e SSL/TLS Decryption disattivate. Entrambe richiedono una decisione operativa.
Gli Health Check Alerts sono Medium e compaiono non prima di circa dieci minuti sotto 100. Uno Snooze dura sei mesi e chiude temporaneamente l’Alert, ma la valutazione continua.
Protection improvement valuta l’invio di dati Threat Graph, Intercept X e Malware Samples. Migliora l’analisi Cloud, ma riguarda privacy e approvazioni interne. Non applicare automaticamente il Fix al tenant senza chiarimento.
Il controllo Endpoint agent mode confronta i componenti installati con la licenza. I dispositivi interessati appaiono come Product unassigned o Upgrade available. Fix automatically installa tutti i componenti con licenza su tutti i computer interessati; manualmente possono essere modificati in modo mirato in Computers & Servers > Manage Software. L’installazione inizia al successivo Update online e, secondo Sophos, normalmente termina entro un’ora.
Per Tamper Protection, il controllo globale deve essere attivo. Solo allora Account Health può attivare automaticamente la protezione sui singoli computer o tramite il filtro Computers with tamper protection turned off. Ogni modifica automatica è verificabile nell’Audit Log.
L’icona Download esporta Account Health Check come PDF con Score, controlli e commenti. È utile per verifiche periodiche, ma non sostituisce la motivazione di un’eccezione.
Quando serve Sophos Support
È appropriato se Cleanup fallisce ripetutamente, l’agente è danneggiato, una detection ritorna nonostante l’autorizzazione verificata o si sospetta un nuovo False Positive.
Prima del ticket si raccolgono Alert ID, dispositivo, ora, Detection Name, log, hash, firma, passaggi eseguiti e risultato desiderato.