Sophos Server Protection: assegnare gruppi di server e criteri
Per una distribuzione limitata in Sophos Fusion (in precedenza Sophos Central), creare in My Products > Server > Servers > Server Groups un gruppo pilota con un server di test non ancora assegnato ad alcun gruppo. Assegnare quindi un criterio aggiuntivo al gruppo in My Products > Server > Policies, salvarlo e impostarne la priorità; infine verificare in My Products > Server > Servers > Servername > Policies quale criterio sia effettivamente applicato. Se il server appartiene già a un gruppo, il criterio di destinazione deve invece essere pronto prima del cambio di gruppo. La sola installazione riuscita dell’agente non dimostra che il criterio sia stato assegnato.
Un gruppo di server raccoglie server come destinatari di un’assegnazione. Non è un criterio di protezione autonomo e non equivale a un gruppo di computer Endpoint. Un server può appartenere a un solo gruppo di server. Questo è particolarmente importante quando si sposta un server di produzione: selezionarlo in un nuovo gruppo lo rimuove da quello precedente e può cambiare i criteri effettivi di tutti i tipi dipendenti dal gruppo.
Creare il gruppo pilota e verificarne i membri
Per questa procedura scegliere un server di test rappresentativo, non critico per l’attività e non ancora assegnato ad alcun gruppo di server. Annotare in anticipo i criteri attualmente applicati al server per i tipi pertinenti e prevedere una finestra di manutenzione per la prova funzionale. Scegliere inoltre come host di controllo un server esterno al gruppo pilota previsto e annotare il criterio attualmente visualizzato per ogni tipo interessato. Valori di esempio come SRV-Pilot-Web e srv-web-test-01 sono fittizi: sostituirli con i propri nomi di gruppo e server. Il nome del gruppo deve rendere riconoscibile l’ambito di applicazione, senza promettere un effetto diverso del criterio. Per un server già assegnato a un gruppo seguire invece la sequenza preparatoria nella sezione Spostare in sicurezza un server già assegnato a un gruppo.
- In My Products > Server > Servers aprire la scheda Server Groups. L’elenco mostra i gruppi e il numero dei rispettivi server.
- Selezionare Add Server Group in alto a destra. Inserire un nome, per esempio
SRV-Pilot-Web, e una breve descrizione dello scopo del pilota. - Tra i server da assegnare selezionare soltanto il server di test previsto,
srv-web-test-01. Prima di confermare, verificare che non appartenga a un altro gruppo di server. Se è già assegnato a un gruppo, non selezionarlo qui: la selezione lo rimuoverebbe dal gruppo precedente. Preparare prima i criteri di destinazione, come descritto di seguito. - Creare il gruppo e aprirlo selezionandone il nome. In Summary verificare che
srv-web-test-01compaia in Assigned Servers e che il numero dei membri sia corretto. Per apportare una correzione, selezionare Edit a sinistra, modificare Assigned Servers e salvare con Save.
Il gruppo, da solo, non attiva alcun criterio aggiuntivo. Nella scheda Policies del gruppo aperto si vedono i criteri attivati e applicati al gruppo. Questa vista offre una prima verifica dell’ambito, ma per convalidare un host specifico occorre poi controllare direttamente il server.
Assegnare un criterio al gruppo di server
Per impostazioni identiche su tutti i server può bastare la Base Policy del tipo di criterio interessato. È fornita da Sophos, è sempre disponibile e non può essere né disattivata né eliminata. Un criterio aggiuntivo serve soltanto per una deviazione motivata, per esempio per un pilota dall’ambito strettamente delimitato. La Base Policy è una soluzione di ripiego, non un livello da cui il server combina singole impostazioni con quelle di un criterio a priorità più alta.
- Aprire My Products > Server > Policies. Prima di apportare modifiche, documentare per il tipo interessato l’ordine esistente, compresa la posizione dei criteri con un ambito più ampio; sull’host di controllo esterno al gruppo pilota, annotare in Servers > Servername > Policies il nome del criterio finora applicato per lo stesso tipo. Creare per il pilota un criterio nuovo, non condiviso con altri gruppi o server, tramite Add Policy e, se compare una finestra di dialogo, selezionare la funzione server Threat Protection. Secondo Sophos, la selezione aggiuntiva del tipo di criterio riguarda soltanto Endpoint Protection. Qui non modificare criteri esistenti condivisi né riutilizzarli come criterio pilota. Non creare per errore un criterio per computer in Endpoint > Policies. Il modello generale dell’ordine e della Base Policy è spiegato nell’articolo sui fondamenti dei criteri Endpoint; l’assegnazione ai computer descritta lì non definisce l’ambito dei server.
- Usare un nome riconoscibile come
TP-SRV-Pilot-Webper il criterio aggiuntivo. - Nei dettagli del criterio, in Servers, assegnare come destinatario esclusivamente il gruppo pilota
SRV-Pilot-Web. Prima di salvare controllare tutti i destinatari: nessun altro gruppo di server, nessun singolo server e nessun destinatario dall’ambito più ampio; non scegliere un gruppo di computer Endpoint. Se per il criterio specifico non è possibile limitare l’assegnazione esclusivamente a questo gruppo, non proseguire il pilota con tale criterio. Le opzioni concrete di selezione dei gruppi di server possono variare a seconda del criterio. - In Settings verificare le impostazioni della funzione scelta, attivare il criterio aggiuntivo e selezionare Save. Nell’elenco dei criteri verificare che sia salvato, attivo e ancora assegnato soltanto al gruppo pilota. Scegliere solo impostazioni il cui effetto sul server pilota sia stato valutato in anticipo.
- Nell’elenco dei criteri dello stesso tipo collocare il criterio pilota sopra i criteri più generali (mediante trascinamento) e verificare l’ordine visualizzato. La Base Policy rimane in fondo. Un criterio dall’ambito più ampio che corrisponde al server e si trova sopra quello pilota prevarrebbe sull’assegnazione pilota. Dopo aver modificato l’ordine, confrontare subito sull’host di controllo già documentato il criterio dello stesso tipo con il valore iniziale. Se è cambiato, ripristinare l’ordine originale e l’assegnazione del criterio pilota, controllare nuovamente l’host di controllo e interrompere la distribuzione.
- Riaprire i dettagli del gruppo in Server Groups > SRV-Pilot-Web > Policies. Controllare il nome e lo stato di attivazione del criterio applicato che vi compare. Un’icona grigia accanto a un criterio indica che una sua impostazione di sicurezza è disattivata; non dimostra che il server stia utilizzando la funzione desiderata.
Sophos Fusion valuta i criteri per funzione, dall’alto verso il basso e applica il primo criterio attivo corrispondente. Due criteri dello stesso tipo non vengono combinati impostazione per impostazione. Nel nostro esempio, TP-SRV-Pilot-Web deve prevalere per il server di test su un criterio generale di Threat Protection; un server esterno al gruppo pilota deve mantenere il precedente criterio applicabile o la Base Policy. L’ordine e il gruppo destinatario sono quindi importanti quanto le impostazioni del criterio.
Spostare in sicurezza un server già assegnato a un gruppo
Un server di produzione già assegnato a un gruppo non è il server da usare nella procedura di creazione precedente. Prima di spostarlo, annotare il gruppo originale e i criteri effettivi visualizzati sul server per ogni tipo di criterio interessato. Per ogni tipo modificato registrare anche l’ordine di priorità esistente e il criterio applicato a un host di controllo esterno al gruppo di destinazione. Preparare per il gruppo di destinazione nuovi criteri assegnati esclusivamente a esso, verificare impostazioni e destinatari, salvarli con Save, controllarne lo stato di attivazione e posizionarli prima dei criteri applicabili di ambito più ampio. Confrontare l’host di controllo dopo il riordino e prima del cambio di gruppo; in caso di differenze, ripristinare ordine e assegnazione e interrompere l’operazione. Verificare in particolare se, oltre a Threat Protection, altre funzioni dipendono dall’assegnazione al gruppo precedente; per tali funzioni definire prima il criterio di destinazione o una soluzione di ripiego accettata consapevolmente.
Solo quando il gruppo di destinazione e i suoi criteri sono pronti, assegnare il server tramite Assigned Servers del gruppo di destinazione, durante la finestra di manutenzione concordata. Il server lascia così il gruppo precedente; il cambio di gruppo non è atomico rispetto alla creazione successiva di un criterio. Subito dopo, confrontare sul server ogni tipo annotato in precedenza con il risultato atteso e provare le funzioni di protezione modificate. Confrontare di nuovo anche l’host di controllo con il suo valore iniziale. In caso di assegnazione inattesa, seguire la procedura di ripristino descritta sotto. I tempi precisi del passaggio o dell’applicazione sul server non sono stati verificati qui in un tenant.
Convalidare il criterio effettivo sul server specificato
In My Products > Server > Servers (in alternativa My Environment > Computers & Servers) aprire srv-web-test-01 e selezionare Policies. Per il Type interessato confrontare il nome del criterio visualizzato con TP-SRV-Pilot-Web. Ripetere il confronto per ogni altro tipo di criterio la cui assegnazione doveva cambiare. Se si seleziona il nome del criterio, si aprono i dettagli condivisi: non modificarli senza averne valutato le conseguenze.
Criteri di accettazione: il gruppo contiene esattamente i membri previsti, la sua vista Policies mostra l’assegnazione desiderata e sul server specifico compare il criterio atteso per il tipo verificato. Sull’host di controllo documentato in precedenza, esterno al gruppo pilota, deve comparire lo stesso nome di criterio prima e dopo la modifica per ogni tipo interessato. In caso contrario, ripristinare l’ordine e l’assegnazione ai destinatari originali, verificare di nuovo e non procedere con la distribuzione. Questo controllo nel portale conferma l’assegnazione visibile, ma non sostituisce una prova funzionale dell’impostazione di protezione scelta sul server pilota. Ampliare l’ambito soltanto dopo entrambe le verifiche.
Se il criterio atteso non compare
- Il server non è nel gruppo pilota: verificare il nome host effettivo in Server Groups > SRV-Pilot-Web > Summary > Assigned Servers. Se è già assegnato a un altro gruppo, non può trovarsi contemporaneamente nel gruppo pilota. Correggere consapevolmente l’assegnazione al gruppo e ricontrollare il server.
- Tipo di criterio o area di prodotto errati: in My Products > Server > Policies confrontare la stessa funzione indicata nella colonna Type del server. Un gruppo di computer Endpoint o un criterio Endpoint non sostituisce l’assegnazione al server.
- Base Policy anziché criterio pilota: verificare che
TP-SRV-Pilot-Websia attivo, abbia come destinatario il gruppo giusto e preceda ogni criterio applicabile di ambito più ampio. La Base Policy si applica se nessun criterio precedente corrisponde. Correggere prima assegnazione e priorità, senza reinstallare frettolosamente l’agente. - Nome corretto, ma effetto inatteso: nella vista del gruppo prestare attenzione alle icone grigie che indicano impostazioni disattivate; verificare l’impostazione specifica del criterio e lo stato della protezione sul server pilota. Se l’applicazione non avviene nonostante l’indicazione corretta e l’impostazione appropriata, esaminare separatamente il tipo di criterio interessato e lo stato del server, anziché modificare alla cieca il criterio per tutti i gruppi.
Annullare il pilota
L’appartenenza originale al gruppo (compresa l’assenza di qualsiasi gruppo), i criteri precedentemente effettivi per ogni tipo interessato, l’ordine originale dei criteri e il criterio dell’host di controllo devono essere documentati prima dell’intervento. In caso di assegnazione inattesa, interrompere la distribuzione e ripristinare in modo mirato l’appartenenza:
- Server di test inizialmente non assegnato a un gruppo: aprire Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers, rimuovere il server di test dal gruppo pilota e salvare con Save. In seguito non deve appartenere ad alcun gruppo di server.
- Server inizialmente assegnato a un gruppo: nel gruppo originale aprire Summary > Edit > Assigned Servers, aggiungere di nuovo il server e salvare con Save. Il server viene così rimosso dal gruppo pilota; verificare il ripristino dell’appartenenza originale.
Rimuovere quindi l’assegnazione del criterio pilota e riportare ogni ordine dei criteri modificato allo stato documentato; se sono state modificate impostazioni pilota, ripristinare anche quelle in base ai valori registrati in precedenza. Non disattivare né eliminare alla cieca un criterio condiviso. Sul server ripristinato, in Policies, confrontare l’assegnazione per ogni tipo interessato con il valore iniziale; fare lo stesso sull’host di controllo esterno al gruppo pilota. In caso di differenze, non continuare la distribuzione, ma esaminare l’assegnazione e la priorità interessate. L’eliminazione di un gruppo non elimina i server; non sostituisce né questo ripristino né la nuova verifica dei criteri.