Configurare e verificare Linux Runtime Detection per i server Sophos
Linux Runtime Detection (RTD) monitora i processi e le applicazioni in esecuzione sui server Linux con Sophos Protection for Linux (SPL). Un rilevamento RTD segnala un’attività sospetta; non significa che RTD abbia bloccato il processo o rimosso la minaccia. RTD integra Server Threat Protection, ma non ne sostituisce né la protezione dal malware né la scansione in tempo reale di Linux. L’interruzione dei processi dannosi in caso di rilevamento malware in tempo reale è un’impostazione separata di Server Threat Protection, non un effetto di RTD. Salvare la configurazione di un profilo, da solo, non attiva il rilevamento su un server.
In breve: verificare la licenza e i server SPL → attivare Linux runtime detections nella policy Server Threat Protection effettivamente applicata → abilitare per un piccolo gruppo di server Linux una policy Linux Runtime Detection con i rilevamenti predefiniti di SophosLabs oppure una versione del profilo scelta esplicitamente → verificare l’assegnazione e i rilevamenti → solo allora estendere la distribuzione.
Prerequisiti e decisioni prima del progetto pilota
Le policy RTD si applicano solo ai server Linux, non ai server Windows né a Sophos Linux Sensor, che viene configurato separatamente. Secondo la documentazione Sophos relativa alla policy RTD, è richiesta una licenza Sophos XDR - Server oppure Sophos MDR Plus - Server. Non presumere che una generica licenza Server Protection, Endpoint o un’altra licenza MDR dia diritto a RTD. Prima di autorizzare il progetto pilota, verifica la licenza server specifica, la disponibilità nel tuo tenant e l’agente SPL installato. Se la policy o la licenza non è disponibile, non ripiegare su una configurazione Endpoint o Sensor apparentemente simile.
Scegli un server Linux rappresentativo e poco critico e crea un gruppo pilota dedicato, per esempio linux-rtd-pilot. Il nome è a tua scelta; assicurati che i membri del gruppo corrispondano ai server previsti. Annota le policy finora effettivamente applicate, l’appartenenza ai gruppi e, se presente, il nome del profilo insieme alla Profile Version. Potrai così annullare la modifica in modo mirato, senza compromettere la protezione di base. Una regola RTD può segnalare attività operative legittime: durante il progetto pilota monitora quindi anche i processi di manutenzione e automazione.
Configurare la policy e, se necessario, un profilo
- In Sophos Fusion, apri da My Products > Server > Policies la policy Server Threat Protection effettivamente applicata ai server pilota. Visualizza le opzioni pertinenti con Show filters > Operating System > Linux. In Runtime Protection, verifica che Linux runtime detections sia attivato e salva la policy. Se questa policy protegge anche altri server, crea o usa una policy limitata al gruppo pilota anziché modificare inavvertitamente l’intera flotta. L’interruttore separato Enable scan for Server Protection for Linux agent controlla la scansione in tempo reale dei file su Linux: non è l’interruttore RTD e non va disattivato per provare RTD.
- Prima di creare la policy RTD, scegli la modalità: Sophos Labs Default Detection usa i rilevamenti predefiniti di SophosLabs senza personalizzare le regole. Scegli Linux Runtime Detection Profile solo se devi modificare consapevolmente singole regole o le relative liste di autorizzazione e blocco, e gestire le versioni delle modifiche. Anche un profilo si basa sui contenuti SophosLabs; non sostituisce la policy.
- Solo se usi un profilo: apri My Products > Global Settings > Protection and Remediation > Linux Profiles, fai clic su Create Profile, assegna un nome come
linux-rtd-pilot, verifica la Content Version, documenta facoltativamente la Change Description e modifica solo le regole di cui comprendi il funzionamento. Con Save viene creata inizialmente la versione 1. Per apportare una modifica successiva usa Create New Version; annota quale Profile Version è stata approvata per il progetto pilota. La versione del profilo (la tua configurazione) e la Content Version (i contenuti SophosLabs) sono due cose diverse. Registra entrambe a ogni modifica, invece di considerare il numero di versione del profilo come indicazione completa dello stato dei rilevamenti. SPL riceve sempre i contenuti predefiniti più recenti di SophosLabs; anche i profili esistenti vengono aggiornati con i nuovi contenuti SophosLabs. Gli aggiornamenti dei contenuti selezionati manualmente riguardano invece Sophos Linux Sensor, gestito separatamente, non la policy server di SPL. Dopo i successivi aggiornamenti dei contenuti, verifica nuovamente le personalizzazioni delle regole. - In My Products > Server > Policies, crea una policy Linux Runtime Detection. Apri Settings, attiva Enable Linux Runtime Detection e scegli Sophos Labs Default Detection oppure Linux Runtime Detection Profile. Se usi un profilo, seleziona esplicitamente sia Profile sia Version. Attiva la policy, assegnala solo al gruppo pilota e fai clic su Save. Verifica poi l’assegnazione: il solo salvataggio di una policy o di un profilo non dimostra che i server di destinazione la stiano applicando.
Verifica l’ambito della modifica: un profilo può essere usato in più policy RTD. Prima di creare una nuova versione o modificare una regola, espandi Active in Linux Profiles e controlla le policy interessate. La modifica di una policy condivisa può coinvolgere più gruppi. Non disattivare indiscriminatamente una regola né creare un’eccezione globale per rispondere rapidamente a un singolo falso positivo.
Verificare l’applicazione e i rilevamenti
Apri My Products > Server > Servers > Server Groups, seleziona linux-rtd-pilot e controlla nella scheda Policies che al gruppo si applichino entrambe le policy attivate, Threat Protection e RTD. Sul server interessato verifica inoltre la policy effettivamente assegnata e lo stato attuale dell’agente e della connessione. Se usi un profilo, Profile e Version nella policy RTD devono corrispondere alla scelta approvata. Una voce in Linux Profiles > Active indica quali policy usano il profilo, non che sul server sia stato eseguito con successo un test.
Esamina poi i rilevamenti del server pilota in Threat Analysis Center > Detections e registra per ogni segnalazione l’ora, il server, la regola, il processo osservato e il contesto operativo. Questa vista richiede dati del dispositivo caricati; se non arriva alcun dato, verifica anche il trasferimento dei dati al Data Lake previsto per il server. Un rilevamento RTD pertinente conferma che un evento è stato segnalato, non che RTD lo abbia bloccato o abbia rimosso la minaccia. L’assenza di segnalazioni durante il normale funzionamento non dimostra né che RTD funzioni né che sia guasto. Non eseguire azioni dannose sui server di produzione a scopo di test.
Se mancano dati attesi, verifica anzitutto licenza e tenant, connessione SPL e assegnazione effettiva di entrambe le policy attivate. Se usi un profilo, controlla inoltre che contenga una regola pertinente e che questa sia Enabled. Secondo Sophos, cifre finali della build diverse tra la Content Version in Fusion e rtd_content_version sul dispositivo Linux non indicano necessariamente contenuti obsoleti: non cambiare alla cieca la versione del profilo. Se la causa di un problema relativo alla policy, all’agente o al caricamento dei dati resta incerta, comunica a Sophos Support gli orari e lo stato delle policy, anziché usare un comando di test non documentato o forzare il riavvio dell’agente. L’analisi di un rilevamento sospetto spetta al team di sicurezza interno o al servizio MDR incaricato; in caso di incidente attivo, segui la procedura di incident response.
Circoscrivere i falsi positivi e tornare indietro in sicurezza
Di fronte a una segnalazione sospetta, esamina prima l’evento: il processo è autorizzato? Quali host e quale regola sono interessati? Era in corso una manutenzione pertinente? Solo dopo questa verifica, esamina nel profilo la regola specifica e la relativa Allow/Block List. È preferibile una modifica circoscritta alla disattivazione indiscriminata della regola: documenta ambito, motivazione e versione, poi verifica nuovamente solo sul gruppo pilota. Modificare una lista di autorizzazione o blocco può ridurre o alterare i rilevamenti. Se non puoi stabilire con certezza che la segnalazione sia un falso positivo, non autorizzare un’eccezione: affidane l’ulteriore analisi al team di sicurezza o al servizio MDR incaricato.
Per tornare indietro, ripristina innanzitutto l’assegnazione pilota della policy RTD o la selezione del profilo allo stato precedente documentato, quindi verifica nuovamente la policy effettivamente applicata. Se una nuova versione del profilo causa problemi, seleziona di nuovo nella policy pilota la Profile Version precedentemente annotata e salva; controlla prima le altre policy che usano lo stesso profilo. Questo ripristina solo la configurazione salvata del profilo o l’assegnazione della policy: con SPL non riporta indietro i contenuti di rilevamento SophosLabs nel frattempo aggiornati e non fissa una precedente Content Version. Verifica di nuovo le personalizzazioni delle regole rispetto ai contenuti correnti. Solo se durante il progetto pilota è stato attivato il prerequisito Linux runtime detections, prima disattivato, in una policy Threat Protection assegnata esclusivamente al gruppo pilota, puoi riportare lì l’interruttore allo stato precedente. Non disattivare la scansione in tempo reale di Linux, l’intera Server Threat Protection o SPL per annullare una modifica RTD: elimineresti un altro livello di protezione. Infine, controlla ancora lo stato della connessione, le policy effettivamente applicate e gli eventuali nuovi rilevamenti.