Vai al contenuto
Avanet

Configurare Server Data Collection and Investigation di Sophos

Il criterio Server Data Collection and Investigation in Sophos Fusion (precedentemente Sophos Central) gestisce due funzioni distinte: Upload to the Data Lake invia la telemetria dei server per le indagini successive; Allow Live Response connection to servers consente l’accesso diretto e privilegiato a un server. Il criterio si applica ai server Windows e Linux. Abilitare l’invio dei dati non autorizza di per sé una sessione Live Response, così come consentire Live Response non sostituisce i dati del Data Lake.

In breve: verificare la licenza e il ruolo amministrativo con accesso a Server Protection nel proprio tenant. In My Products > Server > Policies > Data Collection and Investigation, rilevare i criteri Base e Custom, le relative assegnazioni e lo stato di entrambe le opzioni. Assegnare un criterio dedicato a un gruppo pilota; confrontare il criterio effettivo e lo stato di entrambe le opzioni su un server pilota e su un server sensibile esterno al gruppo. Solo a quel punto decidere se l’invio dei dati e Live Response sono autorizzati nella misura desiderata.

Definire prerequisiti e ambito

Prima di apportare modifiche, verificare il contratto specifico di Server Protection, le funzionalità disponibili nel tenant e la modalità dell’agente sui server pilota. Sophos indica EDR, XDR o MDR come prerequisito per Live Response; la presenza di un pulsante non dimostra che una determinata licenza o un determinato server abbiano diritto alla funzionalità. Anche le query del Data Lake e le funzionalità investigative disponibili vanno verificate in base alla licenza effettiva e a quanto mostrato nel tenant. Modificare un criterio non aggiunge una licenza mancante. Le informazioni sulla licenza di Sophos Fusion aiutano a orientarsi, ma non sostituiscono la verifica del contratto specifico.

Il criterio Base Policy si applica inizialmente a tutti i server non coperti da un criterio con priorità maggiore. I criteri aggiuntivi servono a configurare gruppi con esigenze diverse. Per esempio, a un piccolo gruppo SRV-Investigation-Pilot, mantenuto deliberatamente aggiornato, viene assegnato un criterio di raccolta dati dedicato. Il nome è libero: contano i membri effettivi, l’assegnazione e l’ordine dei criteri. Un criterio generale con priorità superiore a quello pilota può prevalere sulle sue impostazioni. Sophos trasferisce automaticamente le precedenti esclusioni da Live Response e dall’invio dei dati in criteri Custom nei quali la rispettiva funzione è disabilitata. Un criterio pilota, da solo, non limita né l’invio dei dati né Live Response ai server pilota: sui server esterni al gruppo possono rimanere attivi l’invio dei dati, abilitato per impostazione predefinita, e, con MDR, l’autorizzazione a Live Response, anch’essa abilitata per impostazione predefinita. Se queste funzioni devono essere disponibili solo sui server pilota, pianificare e verificare impostazioni disabilitate nei criteri effettivi degli altri server. Non modificare il criterio Base Policy incidentalmente: riguarda tutti i server ai quali si applica come criterio di fallback. Inoltre, un gruppo di server non limita il diritto di un amministratore di avviare una sessione.

Per modificare le due impostazioni del criterio occorre essere Super Admin oppure avere un ruolo Custom appropriato con Manage Data Collection and Investigation settings for servers. Per avviare successivamente una sessione serve il diritto separato Start Live Response sessions on servers; i diritti sui computer non si estendono automaticamente ai server. Per il ruolo che avvia la sessione, Sophos indica come ruolo di base Full o Help desk, Full access to Server Protection e il diritto relativo alle sessioni sui server. Verificare nel tenant il ruolo amministrativo effettivo e il suo accesso a Server Protection: assegnare un criterio non conferisce diritti amministrativi. La concessione e la verifica dei diritti rientrano nella gestione dei ruoli amministrativi, non in un’autorizzazione generalizzata come Super Admin.

Configurare il criterio in modo mirato

  1. In My Products > Server > Policies, aprire il tipo Data Collection and Investigation. Prima di ogni modifica, documentare per il criterio Base e per tutti i criteri Custom pertinenti i valori precedenti di entrambe le opzioni, i gruppi/server di destinazione e l’ordine dei criteri. Registrare le impostazioni effettive su un server pilota e su un server sensibile rappresentativo esterno al gruppo pilota. Se serve un progetto pilota separato, creare con Add Policy un ulteriore criterio di questo tipo e assegnarlo al gruppo di server già verificato. Non cambiare Base Policy per un singolo test: potrebbe incidere su tutti gli altri server.
  2. Aprire il criterio pilota e passare a Settings. Configurare Upload to the Data Lake in base alla raccolta dati autorizzata. Secondo Sophos, l’invio dei dati è abilitato per impostazione predefinita. Se sui server pilota si osserva uno stato diverso, controllare prima il criterio effettivamente applicato e le eventuali esclusioni preesistenti.
  3. Abilitare Allow Live Response connection to servers solo se esistono un processo di gestione degli incidenti con un responsabile definito e un’autorizzazione all’accesso privilegiato ai server. Secondo Sophos, Live Response è abilitato per impostazione predefinita con Sophos MDR, mentre negli altri casi è disabilitato per impostazione predefinita. Non considerare questa impostazione iniziale come prova dello stato effettivo o della licenza: verificare il criterio effettivo sul server di destinazione. Per i server sensibili sui quali l’accesso diretto non deve essere consentito, assegnare un gruppo dedicato a un criterio senza Live Response.
  4. Salvare le impostazioni e controllare sul server pilota il criterio pilota attivo, la sua priorità e l’assegnazione effettiva. Controllare entrambe le opzioni effettive anche sul server esterno al gruppo pilota: solo se il risultato è coerente si può ritenere dimostrata la limitazione voluta. Modificare in seguito un criterio condiviso influisce anche sugli altri gruppi ai quali è assegnato.

L’invio dei dati e l’indagine diretta non sono opzioni intercambiabili. Disabilitare l’invio limita le trasmissioni future in base al criterio effettivo, ma non elimina i dati già caricati e riduce la disponibilità di dati storici per le indagini successive. Consentire Live Response, invece, apre un accesso con ampi poteri al sistema in esecuzione. Documentare separatamente per entrambe le decisioni lo scopo, i responsabili e la data della revisione. Su molti server, abilitare l’invio può far aumentare bruscamente il traffico di rete: osservare quindi il gruppo pilota e la capacità della connessione prima di estendere l’autorizzazione.

Verificare gli effetti in sicurezza e riconoscerne i limiti

In My Products > Server > Servers, verificare i server pilota e la loro appartenenza al gruppo. In Server Groups, aprire il gruppo pilota e consultare in Policies i criteri abilitati e applicati; quindi controllare il criterio effettivo e lo stato di entrambe le opzioni sul server pilota identificato e su un server sensibile esterno al gruppo. L’appartenenza a un gruppo non dimostra, da sola, quali impostazioni siano effettive su un singolo server.

Per verificare l’invio al Data Lake, in Threat Analysis Center > Live Discover scegliere esplicitamente Data Lake Queries, non Endpoint Queries. Selezionare una query predefinita disponibile, con un sistema operativo supportato e una fonte dati adatta, e mantenere breve l’intervallo temporale. Le query del Data Lake includono sempre tutti i dispositivi; il Device Selector limita solo le query Endpoint e non circoscrive le query del Data Lake ai server pilota. Se la query restituisce un identificativo del dispositivo e un timestamp, valutare solo i risultati riferibili al server pilota noto per nome e con un riferimento temporale appropriato successivo alla modifica; risultati relativi all’intero tenant o righe precedenti non dimostrano che quel server stia attualmente inviando dati. Senza riferimenti al dispositivo o indicazioni temporali adeguate, la query non è idonea come prova per il server pilota. Anche l’assenza di risultati, da sola, non dimostra un errore di trasmissione: confrontare licenza e disponibilità della funzionalità, stato del server, criterio effettivo, opzione di invio, schema e intervallo temporale e, se necessario, coinvolgere il supporto. Una Endpoint Query diretta riuscita può leggere gli Event Journals locali, ma non dimostra l’invio al Data Lake. Non generare eventi di test con dati personali reali, credenziali di produzione o malware artificiale. La guida esistente a Live Discover e Data Lake illustra fonti, conservazione e modalità di interrogazione sicure.

Gli Event Journals sono presenti anche sui server gestiti, ma non equivalgono all’invio al Data Lake. Per i limiti dei journal sui server, in Global Settings > Products and Services > Endpoint and Server > Event Journals scegliere la scheda Server (distinta dalla scheda Endpoint); i limiti non sono impostabili per ogni singolo server. Secondo Sophos, questa impostazione richiede XDR, MDR o MDR Plus. Ridurre i limiti può comportare la perdita dei dati di journal più vecchi e non è un’opzione per circoscrivere il progetto pilota a un solo gruppo di server. Per la diagnosi dettagliata dei journal e delle query, consultare la guida a Live Discover già indicata.

Anche per Live Response un criterio attivo, da solo, non basta: devono essere presenti la licenza, un ruolo amministrativo con accesso a Server Protection, il diritto di avviare sessioni, un server di destinazione raggiungibile e uno scopo investigativo autorizzato. In un test approvato, verificare l’accesso solo sul server pilota identificato senza ambiguità e senza eseguire comandi che apportino modifiche; poi chiudere la sessione. Far controllare le evidenze di audit nel processo di gestione degli incidenti da una persona autorizzata: il solo diritto di avviare sessioni sui server non autorizza a scaricare il registro dettagliato della sessione; per farlo Sophos richiede Super Admin oppure un ruolo Custom con Manage Live Response settings for computers e Manage Live Response settings for servers. Il runbook su isolamento e Live Response illustra la gestione delle sessioni, l’MFA e i diritti di audit. Non applicare ai server le procedure di isolamento degli endpoint descritte in quel runbook senza prima verificarne l’adeguatezza.

Se il progetto pilota non produce gli effetti previsti: interrompere ulteriori autorizzazioni e terminare la sessione di test. Ripristinare soltanto i valori originali documentati, le assegnazioni ai gruppi e l’ordine del criterio pilota, quindi ricontrollare lo stato effettivo delle opzioni sia sui server pilota sia su quelli esterni al gruppo. Non limitarsi a eliminare il criterio pilota se così facendo il criterio Base o altri criteri potrebbero abilitare l’invio dei dati o Live Response sui server sensibili. Questa è una strategia operativa di ritorno allo stato precedente, basata sulla priorità dei criteri e sulla separazione delle due opzioni, non una funzione Sophos di annullamento con un clic. Non recupera i dati già inviati al Data Lake né annulla le azioni compiute durante una sessione Live Response; chiarire separatamente conservazione o cancellazione in base alle disposizioni applicabili.

In Exclusions del criterio per i server è inoltre disponibile un’Event collection exclusion: interrompe la raccolta degli eventi sia per i journal Sophos sia per il Data Lake e può limitare le capacità di rilevamento e indagine. Sophos prescrive di usare questa esclusione solo su indicazione del supporto. Non è disponibile in Global Exclusions e non sostituisce la decisione sull’invio dei dati per uno specifico gruppo. Qui, volutamente, non si consiglia alcuna procedura di esclusione per file o processi. Per una decisione relativa alla protezione dei dati o alla larghezza di banda, concordare prima l’ambito, le autorizzazioni, la conservazione e lo scopo investigativo necessario; senza istruzioni del supporto, non configurare esclusioni dalla raccolta degli eventi.