Attivare e verificare AP6 Active Threat Response in sicurezza
Active Threat Response (ATR) acquisisce i dati dei feed delle minacce tramite l’API di Sophos Central e può usarli per isolare, al livello di accesso, gli host identificati come dannosi. Per AP6, la funzione è applicabile solo quando l’access point è registrato in Sophos Fusion ed è coperto da una licenza Support and Services valida. Sophos indica MDR, XDR, NDR e soluzioni di terze parti come possibili fonti di threat intelligence, ma in questa pagina non prescrive un’ulteriore combinazione di licenze per questa procedura.
Procedura rapida: accedi a fusion.sophos.com, documenta i prerequisiti e il percorso di ripristino, attiva il comando AP6 in Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, genera un isolamento per un dispositivo pilota autorizzato, quindi verifica l’indirizzo MAC e lo stato AP6 nel MDR/XDR Threat Feed.
⚠️ Impatto operativo: ATR ha la precedenza sul MAC Filtering configurato negli SSID. Una Allowed list non può autorizzare un indirizzo MAC bloccato da ATR. Prima dell’attivazione, definisci le eccezioni e il percorso di ripristino nel processo del feed o dell’API.
Prerequisiti e controllo preliminare sicuro
- Verifica che i dispositivi interessati siano AP6, registrati in Sophos Fusion e coperti da una licenza Support and Services valida. Per la registrazione e il percorso di gestione, usa la checklist dei requisiti AP6.
- Conferma quale integrazione autorizzata o team di sicurezza invia le decisioni di isolamento tramite l’API Central. Non inserire un MAC di prova in un feed di produzione.
- Annota il MAC di un client pilota autorizzato e non indispensabile, insieme al relativo AP6 e SSID. Mantieni un secondo percorso di accesso amministrativo che non dipenda dal client.
- Acquisisci le voci e gli stati correnti nel MDR/XDR Threat Feed, così da distinguere una nuova voce da un rilevamento già esistente.
- Stabilisci in anticipo chi annullerà una decisione errata nell’integrazione di origine. In questa vista, la guida di Sophos Fusion non documenta un pulsante di rilascio manuale per un singolo host ATR.
Attivare AP6 Active Threat Response
- In Sophos Fusion, fai clic sull’icona Global Settings.
- Apri Protection and Remediation > Allow and Block > Network.
- Seleziona Active Threat Response.
- In MDR/XDR Threat Feed, attiva il comando accanto a AP6.
- Mantieni aperta la vista e controlla la presenza di errori. L’azione abilita solo l’applicazione su AP6; un client specifico diventa bersaglio solo quando arriva una decisione di isolamento dal feed basato su API.
Il comando è un’azione di gestione in Sophos Fusion. L’effetto sul percorso dati riguarda il client rappresentato dal suo indirizzo MAC al livello di accesso wireless: ATR mira a isolarne le comunicazioni e a limitare il movimento laterale. Non mette in quarantena l’access point e non sostituisce la segmentazione tramite SSID, VLAN o rete.
Eseguire il pilota e raccogliere prove
- Usa il processo di feed o API già approvato per isolare esclusivamente il client pilota annotato.
- Cerca la voce per indirizzo MAC nel MDR/XDR Threat Feed.
- Controlla la colonna AP6. Secondo Sophos, un segno di spunta verde indica che il dispositivo è isolato; un trattino indica che non lo è.
- Sul client pilota, ripeti una connessione innocua, già documentata, verso una destinazione di test interna. Il solo errore non basta come prova: MAC e segno di spunta devono riferirsi allo stesso client.
- Verifica che AP6 rimanga gestibile. In questo modo distingui l’effetto sul percorso dati del client da un guasto generale dell’AP o della gestione.
Estendi ATR all’ambito di produzione previsto solo quando voce del feed, stato AP6 ed effetto riproducibile sul client coincidono.
Risolvere i problemi con metodo
La colonna AP6 mostra un trattino
Verifica innanzitutto il MAC e la voce corretta del feed. Poi conferma che il comando AP6 sia ancora attivo e che l’access point responsabile soddisfi i prerequisiti documentati. Non ampliare l’Allowed list dell’SSID: non può ignorare l’isolamento ATR. Se il trattino persiste, conserva timestamp, MAC e risultato dell’integrazione, quindi esamina il flusso API che ha inviato la decisione.
È presente il segno di spunta verde, ma manca l’effetto atteso
Assicurati che il client in prova usi davvero lo stesso MAC. Gli indirizzi MAC casuali o privati possono cambiare la relazione fra l’indirizzo inventariato e quello in uso. Verifica questo possibile stato sull’endpoint; nella pagina ATR, Sophos non documenta una risoluzione automatica dell’identità oltre il MAC. Ripeti poi il test sullo stesso AP6 e verso la stessa destinazione chiaramente definita.
L’attivazione causa un’interruzione imprevista
Disattiva il comando AP6, annota l’ora e ripeti il test client che prima riusciva. Conserva anche la voce del feed e la sua origine. Una presunta eccezione in MAC Filtering > Allowed list non è un percorso di ripristino.
Annullare la modifica e chiudere
Per interrompere o annullare globalmente l’applicazione su AP6, disattiva il comando accanto a AP6 nello stesso menu. Sophos documenta esplicitamente che questo comando attiva o disattiva ATR per AP6, ma non promette che la disattivazione elimini la voce sottostante del feed. Non considerare il rilevamento risolto: correggi separatamente l’integrazione di origine o il processo di sicurezza responsabile.
Riprova il client pilota e controlla la colonna AP6 nel MDR/XDR Threat Feed. Registra ora della modifica, MAC, stato precedente e successivo e risultato dello stesso test di connessione. Se stato nell’interfaccia ed effetto sul percorso dati non coincidono, non modificare altre allow list; fornisci le prove al supporto Sophos e al responsabile dell’integrazione API.