Pianificare ruoli e autorizzazioni Sophos Central Endpoint
Sophos Central separa gli amministratori mediante ruoli predefiniti e Custom Roles. Per l’operatività Endpoint, però, il nome del ruolo da solo non è sufficiente: gestione Policy, Live Response, Data Lake, isolamento, Tamper Protection e azioni XDR hanno prerequisiti aggiuntivi. Un ruolo troppo ampio aumenta il rischio, uno troppo ristretto blocca il supporto proprio durante un incidente.
Valutare i ruoli standard
| Ruolo | Impiego tipico | Limite importante |
|---|---|---|
| Super Admin | gestione tenant, ruoli, API e credenziali | accesso completo, quindi non usare come account Support quotidiano |
| Admin | amministrazione completa dei prodotti | nessuna gestione di ruoli, API Token o API Credentials |
| Help Desk | Support, Computer Scan, Agent Update, Alert | impostazioni generalmente in sola lettura; mancano azioni Response particolarmente sensibili |
| Read-only | Monitoring, Audit e consultazione | nessuna modifica, Scan o pulizia |
| User | Self Service Portal | nessun diritto amministrativo |
Nel tenant deve restare almeno un Super Admin. Per un’operatività resiliente vengono mantenuti almeno due Super Admin responsabili, ma i loro account vengono usati soltanto per attività che richiedono realmente questo ruolo. MFA e ripristino sono descritti in Proteggere l’accesso a Sophos Central con MFA e IdP.
Endpoint Custom Role invece dell’accesso completo generico
Soltanto un Super Admin può creare una Custom Role in Global Settings > Access Control > Admins and Roles > Roles > Add role. Il ruolo si basa su un ruolo standard e riceve per ciascun prodotto un Access Type come Full, Help Desk, Read-only o None.
Un ruolo Endpoint Help Desk pratico può essere strutturato, per esempio, così:
- ruolo base
Help Desk - prodotto
Endpoint Protection - Access Type adatto all’incarico reale
- tutti i prodotti non necessari su
None - Log e Report soltanto se necessari all’operatività
- decidere separatamente gestione e assegnazione Policy
- non autorizzare automaticamente Live Response, Data Collection e isolamento
Dopo ogni modifica del ruolo si verifica con un account di test quali menu, dispositivi e azioni siano realmente disponibili. Il nome del ruolo non prova le autorizzazioni.
Shared Settings richiedono più diritti prodotto
Alcune impostazioni vengono usate congiuntamente da Endpoint e Server. Se una Custom Role non ha accesso a entrambi i prodotti, queste Shared Settings restano in parte in sola lettura. Per singole funzioni è inoltre necessario l’accesso Encryption.
Tra le impostazioni condivise rientrano, tra l’altro:
- Tamper Protection
- applicazioni autorizzate
- Website Management
- configurazione Proxy
- Blocked Items
- utilizzo della larghezza di banda
- DLP Rules e Content Control Lists
- rifiuto delle connessioni di rete a dispositivi non sicuri
- XDR Threat Analysis Center
Questo è un motivo frequente per cui un presunto ruolo Endpoint Full non può modificare un’eccezione globale o un’impostazione condivisa. La soluzione non è automaticamente Super Admin, ma una Custom Role ampliata consapevolmente.
Assegnare separatamente i diritti Policy
Sophos distingue tra gestione e assegnazione delle Policies:
- Enable policy management consente di creare, modificare ed eliminare Policies.
- Enable policy assignment consente di attivare o disattivare Policies esistenti e assegnare utenti, gruppi, dispositivi o gruppi di dispositivi.
Un team operativo può quindi assegnare Policies senza poter modificare la Baseline di protezione. Viceversa, un Security Team può gestire il contenuto delle Policies, mentre le assegnazioni produttive seguono un processo Change. Struttura e priorità sono descritte in Strutturare correttamente Sophos Central Endpoint Policies.
Live Response e Data Collection
L’autorizzazione ad avviare una sessione Live Response viene impostata esplicitamente. Per i computer deve essere presente Endpoint Protection con Full o Help Desk. Il diritto per i server è separato e richiede Server Protection.
Anche la gestione di Live Response e degli upload Data Lake è un diritto proprio. Per i computer, Sophos richiede Endpoint Protection con Full. Avviare una sessione e attivare globalmente la funzione sono quindi due attività diverse.
Live Response concede una potente Remote Shell. Autorizzazione dei ruoli, MFA, Audit e procedura di sessione sono descritti in Isolare e analizzare Sophos Endpoint con Live Response.
Tamper Protection e isolamento
La disattivazione di Tamper Protection e la rimozione di un computer da Admin Isolation non vengono autorizzate incidentalmente tramite il normale accesso Help Desk. Per queste opzioni Sophos richiede una Custom Role con ruolo base Help Desk, Endpoint Protection e Access Type Full.
Questi diritti appartengono soltanto a persone che eseguono un processo di manutenzione o Incident documentato. Ogni utilizzo è tracciato nei Central Log. Un’autorizzazione permanente per l’intero First Level Support raramente è adeguata.
Diritti XDR aggiuntivi
Con una licenza XDR, i ruoli standard ricevono ulteriori possibilità:
- Super Admin e Admin possono richiedere Intelligence Report, gestire voci Clean and Block, visualizzare Blocked Items, richiedere On-Demand Threat Graph, isolare o liberare dispositivi e richiedere Forensic Snapshot.
- Help Desk può richiedere Intelligence Report e Threat Graph, visualizzare Blocked Items e richiedere Forensic Snapshot, ma non eseguire tutte le azioni Response.
- Read-only può visualizzare Intelligence Report, Blocked Items e On-Demand Threat Graph esistenti.
L’interfaccia effettiva dipende inoltre da licenza, assegnazione prodotto e origine dati. Le funzioni XDR vengono quindi testate con un dispositivo rappresentativo. Cases, Suppression Rules e dati Exposure sono descritti in Gestire Sophos XDR Cases e Detection Suppression Rules.
Cambio di ruolo e Offboarding
Una persona può possedere soltanto un ruolo amministrativo Central. Una nuova assegnazione sostituisce la precedente. Il ruolo di una persona attualmente connessa non può essere modificato; deve prima disconnettersi. Per il proprio ruolo interviene un altro Super Admin.
Prima di rimuovere un amministratore vengono trasferiti Cases aperti, Report pianificati, credenziali API e responsabilità operative. Un account IdP disattivato non dimostra da solo che tutti i ruoli Central e i percorsi di ripristino locali siano stati ripuliti.
I Service Principal non sono amministratori normali. La scelta del ruolo, la rotazione dei Secret, il Tenant ID e la regione dati sono descritti in Automatizzare in sicurezza Sophos Central Endpoint API.
Se un ruolo non può essere assegnato, si verificano prima indirizzo e-mail mancante, oggetti utente duplicati e indirizzo e-mail già usato in un altro tenant Central. Per utenti sincronizzati da AD, oggetti sincronizzati duplicati sono una causa frequente.
Controllo periodico
Almeno ogni trimestre si verificano:
- amministratori attivi e ultimo utilizzo,
- numero di Super Admin e ridondanza MFA,
- Custom Roles e prodotti assegnati,
- diritti Policy, Live Response, Data Lake e isolamento,
- ruoli di persone uscite o trasferite,
- API Credentials e Service Principal al di fuori dei ruoli utente.
Una revisione dei ruoli è conclusa soltanto quando autorizzazione, account di test e incarico aziendale documentato coincidono.