Bloccare indirizzi IP compromessi con Sophos Endpoint
Sophos Central può impedire ai dispositivi Windows e Linux gestiti di comunicare con indirizzi IP noti come compromessi. È possibile bloccare indirizzi IPv4/IPv6 e intervalli CIDR interni o esterni. macOS non è attualmente supportato da questa funzione.
Prima del blocco
Un indirizzo IP non viene bloccato per tutto il tenant basandosi soltanto su un’indicazione non confermata. Si verificano origine, intervallo di osservazione, direzione, dispositivi interessati, possibile uso Shared Hosting e connessioni aziendali previste.
Sono particolarmente critici sistemi di gestione, Update Cache, Message Relay, Identity Service, DNS e altre infrastrutture. Una funzione di protezione non deve bloccare la via necessaria per revocarla o analizzarla.
Creare una voce
In Global Settings > Protection and Remediation > Allow and Block > Network > Block compromised IP addresses si attiva la funzione e si crea una voce.
Per ogni voce si definiscono indirizzo o CIDR, scadenza e un commento comprensibile. Sono disponibili per impostazione predefinita sette giorni, 30 giorni o nessuna scadenza. Un blocco permanente richiede un Owner e una revisione periodica.
Nell’interfaccia si possono gestire singolarmente fino a 500 indirizzi o intervalli. Tramite Sophos Endpoint API è possibile aggiungere fino a 100 voci per operazione. Gli utenti Help Desk non possono usare questa funzione; è necessario un ruolo Central Administrator adeguato.
Verificare Pilot ed effetto
- Usare l’IP esatto invece di un CIDR ampio, quando possibile.
- Impostare una scadenza breve.
- Scegliere un Pilot Windows o Linux rappresentativo.
- Testare la connessione in uscita ed eventualmente interna.
- Verificare Endpoint Event e applicazione interessata.
- Soltanto dopo estendere lo Scope.
Un blocco IP non conclude un incidente in corso. Il dispositivo interessato viene inoltre isolato ed esaminato per processo, persistenza, credenziali e altre destinazioni.
Rimozione e troubleshooting
Per sbloccare si elimina la voce e si salva l’elenco globale. L’Endpoint necessita poi della comunicazione Central per ricevere la modifica.
Se un blocco non agisce, si verificano piattaforma, versione Agent, comunicazione Central efficace, famiglia IP esatta, CIDR ed Endpoint Event. In caso di interruzione inattesa si revoca prima la voce specifica, senza disattivare permanentemente l’intera funzione di protezione.
Confine del prodotto
Questo elenco IP Endpoint non corrisponde a regole di blocco Firewall, DNS Protection o Active Threat Response per Sophos Switch e AP6. Ciascuna funzione possiede Scope e Log propri.