Vai al contenuto
Avanet

Pianificare ruoli e autorizzazioni Sophos Central Endpoint

Sophos Central separa gli amministratori mediante ruoli predefiniti e Custom Roles. Per l’operatività Endpoint, però, il nome del ruolo da solo non è sufficiente: gestione Policy, Live Response, Data Lake, isolamento, Tamper Protection e azioni XDR hanno prerequisiti aggiuntivi. Un ruolo troppo ampio aumenta il rischio, uno troppo ristretto blocca il supporto proprio durante un incidente.

Valutare i ruoli standard

RuoloImpiego tipicoLimite importante
Super Admingestione tenant, ruoli, API e credenzialiaccesso completo, quindi non usare come account Support quotidiano
Adminamministrazione completa dei prodottinessuna gestione di ruoli, API Token o API Credentials
Help DeskSupport, Computer Scan, Agent Update, Alertimpostazioni generalmente in sola lettura; mancano azioni Response particolarmente sensibili
Read-onlyMonitoring, Audit e consultazionenessuna modifica, Scan o pulizia
UserSelf Service Portalnessun diritto amministrativo

Nel tenant deve restare almeno un Super Admin. Per un’operatività resiliente vengono mantenuti almeno due Super Admin responsabili, ma i loro account vengono usati soltanto per attività che richiedono realmente questo ruolo. MFA e ripristino sono descritti in Proteggere l’accesso a Sophos Central con MFA e IdP.

Endpoint Custom Role invece dell’accesso completo generico

Soltanto un Super Admin può creare una Custom Role in Global Settings > Access Control > Admins and Roles > Roles > Add role. Il ruolo si basa su un ruolo standard e riceve per ciascun prodotto un Access Type come Full, Help Desk, Read-only o None.

Un ruolo Endpoint Help Desk pratico può essere strutturato, per esempio, così:

  • ruolo base Help Desk
  • prodotto Endpoint Protection
  • Access Type adatto all’incarico reale
  • tutti i prodotti non necessari su None
  • Log e Report soltanto se necessari all’operatività
  • decidere separatamente gestione e assegnazione Policy
  • non autorizzare automaticamente Live Response, Data Collection e isolamento

Dopo ogni modifica del ruolo si verifica con un account di test quali menu, dispositivi e azioni siano realmente disponibili. Il nome del ruolo non prova le autorizzazioni.

Shared Settings richiedono più diritti prodotto

Alcune impostazioni vengono usate congiuntamente da Endpoint e Server. Se una Custom Role non ha accesso a entrambi i prodotti, queste Shared Settings restano in parte in sola lettura. Per singole funzioni è inoltre necessario l’accesso Encryption.

Tra le impostazioni condivise rientrano, tra l’altro:

  • Tamper Protection
  • applicazioni autorizzate
  • Website Management
  • configurazione Proxy
  • Blocked Items
  • utilizzo della larghezza di banda
  • DLP Rules e Content Control Lists
  • rifiuto delle connessioni di rete a dispositivi non sicuri
  • XDR Threat Analysis Center

Questo è un motivo frequente per cui un presunto ruolo Endpoint Full non può modificare un’eccezione globale o un’impostazione condivisa. La soluzione non è automaticamente Super Admin, ma una Custom Role ampliata consapevolmente.

Assegnare separatamente i diritti Policy

Sophos distingue tra gestione e assegnazione delle Policies:

  • Enable policy management consente di creare, modificare ed eliminare Policies.
  • Enable policy assignment consente di attivare o disattivare Policies esistenti e assegnare utenti, gruppi, dispositivi o gruppi di dispositivi.

Un team operativo può quindi assegnare Policies senza poter modificare la Baseline di protezione. Viceversa, un Security Team può gestire il contenuto delle Policies, mentre le assegnazioni produttive seguono un processo Change. Struttura e priorità sono descritte in Strutturare correttamente Sophos Central Endpoint Policies.

Live Response e Data Collection

L’autorizzazione ad avviare una sessione Live Response viene impostata esplicitamente. Per i computer deve essere presente Endpoint Protection con Full o Help Desk. Il diritto per i server è separato e richiede Server Protection.

Anche la gestione di Live Response e degli upload Data Lake è un diritto proprio. Per i computer, Sophos richiede Endpoint Protection con Full. Avviare una sessione e attivare globalmente la funzione sono quindi due attività diverse.

Live Response concede una potente Remote Shell. Autorizzazione dei ruoli, MFA, Audit e procedura di sessione sono descritti in Isolare e analizzare Sophos Endpoint con Live Response.

Tamper Protection e isolamento

La disattivazione di Tamper Protection e la rimozione di un computer da Admin Isolation non vengono autorizzate incidentalmente tramite il normale accesso Help Desk. Per queste opzioni Sophos richiede una Custom Role con ruolo base Help Desk, Endpoint Protection e Access Type Full.

Questi diritti appartengono soltanto a persone che eseguono un processo di manutenzione o Incident documentato. Ogni utilizzo è tracciato nei Central Log. Un’autorizzazione permanente per l’intero First Level Support raramente è adeguata.

Diritti XDR aggiuntivi

Con una licenza XDR, i ruoli standard ricevono ulteriori possibilità:

  • Super Admin e Admin possono richiedere Intelligence Report, gestire voci Clean and Block, visualizzare Blocked Items, richiedere On-Demand Threat Graph, isolare o liberare dispositivi e richiedere Forensic Snapshot.
  • Help Desk può richiedere Intelligence Report e Threat Graph, visualizzare Blocked Items e richiedere Forensic Snapshot, ma non eseguire tutte le azioni Response.
  • Read-only può visualizzare Intelligence Report, Blocked Items e On-Demand Threat Graph esistenti.

L’interfaccia effettiva dipende inoltre da licenza, assegnazione prodotto e origine dati. Le funzioni XDR vengono quindi testate con un dispositivo rappresentativo. Cases, Suppression Rules e dati Exposure sono descritti in Gestire Sophos XDR Cases e Detection Suppression Rules.

Cambio di ruolo e Offboarding

Una persona può possedere soltanto un ruolo amministrativo Central. Una nuova assegnazione sostituisce la precedente. Il ruolo di una persona attualmente connessa non può essere modificato; deve prima disconnettersi. Per il proprio ruolo interviene un altro Super Admin.

Prima di rimuovere un amministratore vengono trasferiti Cases aperti, Report pianificati, credenziali API e responsabilità operative. Un account IdP disattivato non dimostra da solo che tutti i ruoli Central e i percorsi di ripristino locali siano stati ripuliti.

I Service Principal non sono amministratori normali. La scelta del ruolo, la rotazione dei Secret, il Tenant ID e la regione dati sono descritti in Automatizzare in sicurezza Sophos Central Endpoint API.

Se un ruolo non può essere assegnato, si verificano prima indirizzo e-mail mancante, oggetti utente duplicati e indirizzo e-mail già usato in un altro tenant Central. Per utenti sincronizzati da AD, oggetti sincronizzati duplicati sono una causa frequente.

Controllo periodico

Almeno ogni trimestre si verificano:

  1. amministratori attivi e ultimo utilizzo,
  2. numero di Super Admin e ridondanza MFA,
  3. Custom Roles e prodotti assegnati,
  4. diritti Policy, Live Response, Data Lake e isolamento,
  5. ruoli di persone uscite o trasferite,
  6. API Credentials e Service Principal al di fuori dei ruoli utente.

Una revisione dei ruoli è conclusa soltanto quando autorizzazione, account di test e incarico aziendale documentato coincidono.

Domande frequenti

Perché un ruolo Endpoint Full non può modificare un'eccezione globale?

Diverse impostazioni globali vengono usate insieme da Endpoint e Server. Se la Custom Role non possiede l’accesso necessario a entrambi i prodotti, queste Shared Settings possono essere in sola lettura.

Help Desk può rimuovere un computer dall'isolamento?

Non automaticamente. Una Custom Role richiede la combinazione prevista da Sophos di ruolo base Help Desk, Endpoint Protection e Access Type Full, oltre all’autorizzazione aggiuntiva esplicitamente attivata.

Live Response è autorizzato dalla gestione Policy?

No. Live Response, gestione Policy, assegnazione Policy e gestione Data Collection sono autorizzazioni separate e vengono assegnate individualmente.