Vai al contenuto
Avanet

Controllare Sophos Firewall ogni giorno: checklist operativa

Una Sophos Firewall può rimanere tecnicamente raggiungibile e mostrare comunque i primi segnali di allarme: una connessione WAN oscilla, l’occupazione del disco aumenta, un servizio segnala un errore o si accumulano accessi amministrativi non riusciti. Un controllo operativo breve e ripetibile rende visibili questi cambiamenti prima che causino un’interruzione prolungata o un incidente di sicurezza.

Questo processo riguarda il funzionamento attuale. Il Sophos Firewall Health Check, invece, verifica se determinate configurazioni rispettano le raccomandazioni Sophos e CIS. I due controlli si completano, ma non si sostituiscono.

Il controllo in dieci minuti

Per la panoramica quotidiana è sufficiente una procedura fissa:

  1. Nel Control Center, controllare i nuovi messaggi e lo stato di servizi, WAN, interfacce, VPN e uptime.
  2. In Diagnostics > System graphs, confrontare CPU, memoria, load average, disco e interfacce importanti con la baseline abituale.
  3. Controllare i dashboard di sicurezza e i report utilizzati per l’ultimo periodo completamente disponibile alla ricerca di nuovi eventi IPS, web, applicazioni, zero-day o Active Threat Response.
  4. Nel Log Viewer, controllare gli accessi amministrativi non riusciti, le origini insolite e i servizi associati.
  5. In HA, considerare il nodo che ha elaborato il traffico e, per il reporting centrale, l’origine dati prevista.
  6. Documentare ogni deviazione rilevante con ora, firmware, nodo, origine, servizio interessato e passo successivo.
  7. Non riavviare servizi, eliminare log o ampliare regole a causa di un singolo picco. Correlare prima la tendenza, i log e il funzionamento reale.

Questo breve controllo non deve generare una modifica alla configurazione ogni mattina. Il suo valore consiste nel riconoscere presto i cambiamenti e decidere chiaramente se servano osservazione, diagnosi o escalation.

Quattro viste, quattro indicazioni diverse

Le viste principali non mostrano la stessa cosa:

  • Control Center: panoramica attuale di sistema, servizi, WAN, interfacce, VPN, uptime e messaggi che richiedono un intervento.
  • System graphs: andamento temporale di CPU, memoria, load average, disco, trasferimento WAN e contatori delle interfacce.
  • Reports: valutazione consolidata di un periodo concluso. Alcuni widget e dati dei report non vengono aggiornati in tempo reale.
  • Log Viewer: singoli eventi con ora, modulo, azione, informazioni su origine e destinazione e, in base al tipo di log, Rule ID o altri dettagli.

Un widget rosso è un segnale, non ancora una diagnosi completa. Allo stesso modo, uno stato verde attuale non dimostra che durante la notte non si sia verificato un breve errore. Solo la combinazione di stato attuale, andamento, report e singolo evento offre un quadro affidabile.

Controllare stato e disponibilità del sistema

Leggere prima il Control Center

Nel Control Center, il controllo inizia dai nuovi messaggi. Sophos mostra, tra gli altri, problemi di registrazione, licenza, reporting, WAN o aggiornamento. Alcuni messaggi scompaiono automaticamente dopo la correzione e non possono essere semplicemente eliminati manualmente. Ogni messaggio rilevante necessita quindi di un responsabile e di un passo successivo tracciabile.

Successivamente si confrontano i servizi, le connessioni WAN, le interfacce e le VPN effettivamente utilizzati con lo stato previsto. Un’interfaccia rossa non indica automaticamente un guasto: una porta inutilizzata senza indirizzo IP o un’interfaccia fisica parent di una VLAN può apparire rossa come previsto. Conta la deviazione dal design documentato.

Un controllo quotidiano comprende almeno:

  • servizi arrestati o degradati in modo inatteso;
  • collegamenti WAN down o che cambiano ripetutamente stato;
  • interfacce di produzione con nuovi errori, drop o collisioni;
  • connessioni VPN importanti disconnesse in contrasto con il piano operativo;
  • un riavvio inatteso o un uptime insolitamente breve;
  • nuovi messaggi senza responsabile o ticket.

Leggere i System graphs rispetto a una baseline

In Diagnostics > System graphs si cercano pattern, non solo singoli picchi. CPU, memoria e load average vengono valutati insieme al numero di core, al traffico e al periodo interessato. Un breve picco durante backup, reporting o aggiornamento dei pattern ha un significato diverso da un carico costantemente elevato con traffico normale.

Per Disk Usage conta soprattutto la tendenza. Un’occupazione elevata occasionale e una crescita continua rappresentano problemi diversi. Per le interfacce, traffico, errori, drop e collisioni aiutano a distinguere il carico della firewall da un problema di collegamento, duplex, cavo o switch.

L’analisi dettagliata di load average, offloading, TLS Inspection e System graphs è disponibile in Interpretare correttamente le prestazioni di Sophos Firewall. Per i limiti di storage e il reporting on-box, consultare Controllare storage e report di Sophos Firewall.

⚠️ Un singolo valore elevato non giustifica ancora il riavvio di un servizio. Ora, durata, ricorrenza, traffico interessato e log devono prima essere correlati. Prima di un riavvio si salvano i log rilevanti e, durante un incidente, un CTR.

Controllare eventi di sicurezza e accessi amministrativi

Leggere i report alla ricerca di cambiamenti

La revisione quotidiana della sicurezza si concentra su pattern nuovi o chiaramente cambiati. In base alle funzioni attive, sono particolarmente rilevanti queste aree:

  • Reports > Dashboards > Security dashboard per la panoramica consolidata;
  • Reports > Network & threats > Intrusion attacks per gli eventi IPS;
  • Reports > Network & threats > Active threat response per gli IoC bloccati;
  • Reports > Applications & web per l’uso web e applicativo rischioso, indesiderato o bloccato;
  • report zero-day, Security Heartbeat o Wireless se queste funzioni vengono utilizzate in produzione.

Non ogni evento è un incidente. Sono determinanti origine, destinazione, utente, regola, azione, frequenza e relazione temporale. Un singolo accesso da un Paese non giustifica il blocco generalizzato dell’intero Paese. Gli attacchi ripetuti contro un servizio esposto o un nuovo traffico ad alto rischio consentito richiedono invece un’indagine specifica.

Per valutare in sicurezza origini e Paesi, consultare Bloccare indirizzi IP e Paesi dannosi. Se un pacchetto è stato scartato, Analizzare i pacchetti scartati su Sophos Firewall conduce dal Log Viewer e dalla Rule ID alla causa effettiva del drop.

Valutare gli accessi amministrativi non riusciti

Gli accessi amministrativi non riusciti vengono controllati per ora, IP di origine, servizio di destinazione, nome utente e ripetizione. Un errore di digitazione dalla rete di gestione richiede un trattamento diverso da tentativi distribuiti da Internet o accessi ripetuti a un account disattivato.

Per i tentativi sospetti si controllano prima esposizione e identità:

  1. WebAdmin, SSH, User Portal o VPN Portal devono essere raggiungibili dalla zona interessata?
  2. L’origine proviene da una rete di gestione autorizzata o da una Local Service ACL Exception mirata?
  3. MFA è attivo per l’accesso amministrativo interessato?
  4. CAPTCHA, il timeout della sessione e Block login funzionano come previsto?
  5. Esistono modifiche di configurazione contemporanee o accessi riusciti dello stesso account?

L’accesso di rete si controlla in Device Access e Local Service ACL su Sophos Firewall. Per account, profili e offboarding, consultare Amministratori locali e profili di accesso al dispositivo, e per il secondo fattore Attivare MFA su Sophos Firewall.

⚠️ Block login può bloccare l’IP di origine per più servizi dopo tentativi non riusciti. Non rendere aggressivamente più severi i valori durante un incidente finché non esiste un percorso alternativo e verificato di amministrazione e ripristino.

Comprendere i limiti di HA, reporting e modelli

In un cluster HA ogni nodo memorizza solo i log e i report del traffico che ha elaborato. Per un evento si identifica quindi il nodo attivo o che stava elaborando il traffico in quel momento. Un report locale vuoto su un nodo non dimostra che nel cluster non si sia verificato alcun evento.

Sophos Central Firewall Reporting può fornire una vista consolidata e una conservazione più lunga. Le viste locale e centrale non vengono tuttavia considerate fonti identiche in tempo reale. Attivare e utilizzare Central Firewall Reporting spiega selezione, arrivo e conservazione dei log.

Ulteriori limiti:

  • I report del Control Center vengono aggiornati periodicamente e non sono una vista degli eventi in tempo reale.
  • Dopo un aggiornamento da una versione precedente a SFOS 21, i widget dei report possono inizialmente mostrare pochi dati o nessun dato finché il nuovo database dei report non viene aggiornato.
  • XGS 87/87w e XGS 88/88w non supportano i report on-appliance. Su questi modelli diventano quindi più importanti log centralizzati, SIEM e monitoraggio.
  • I dati mancanti possono dipendere da logging, periodo del report, licenza, conservazione, disk watermark o nodo HA errato. Non dimostrano automaticamente l’assenza di traffico.

Documentare ed eseguire l’escalation delle deviazioni

Un controllo quotidiano è completo solo quando le deviazioni rilevanti hanno un passo successivo. Per un ticket o un registro operativo sono generalmente sufficienti questi campi:

  • data, ora e fuso orario;
  • nome della firewall, modello, versione SFOS e build;
  • in HA: nodo, ruolo e ultimo cambio di stato;
  • funzione, zona, interfaccia, VPN o regola interessata;
  • stato osservato e stato previsto;
  • screenshot, periodo del report, filtro dei log o Rule ID;
  • impatto su utenti o servizi;
  • responsabile, priorità, controllo successivo e percorso di escalation.

Un’escalation immediata è appropriata se un collegamento WAN di produzione o un percorso VPN critico si interrompe inaspettatamente, un servizio di protezione è fermo, l’occupazione del disco continua a crescere, il carico rimane elevato, ripetuti attacchi amministrativi coincidono con un accesso riuscito o un nuovo evento di sicurezza corrisponde a traffico dannoso consentito.

L’osservazione è più adatta a un picco breve e spiegabile, a un’interfaccia intenzionalmente inutilizzata o a un evento già noto con responsabile documentato e verifica funzionale stabile.

Scegliere una frequenza di controllo utile

Sophos non prescrive una frequenza quotidiana universale per ogni vista. La frequenza segue quindi il rischio, gli orari operativi e il monitoraggio esistente:

  • Ogni giorno o per turno: nuovi messaggi, servizi arrestati, WAN/VPN/HA, uptime, eventi di sicurezza critici e accessi amministrativi non riusciti.
  • Ogni settimana: tendenze dei grafici, errori delle interfacce, crescita del disco, pattern dei report, origini ricorrenti e ticket aperti.
  • Dopo modifiche, aggiornamenti o failover: verificare nuovamente la funzione interessata, i log, i report, il percorso degli avvisi e il traffico reale.
  • Regolarmente al di fuori del controllo breve: Health Check, revisione delle regole, test di ripristino del backup, scadenza di licenze e certificati e pianificazione della capacità.

Le notifiche e-mail o il monitoraggio riducono il tempo di risposta, ma non sostituiscono la revisione. Un percorso di allerta è affidabile solo dopo aver testato trasporto, selezione degli eventi, destinatario e reazione. Il processo completo è disponibile in Configurare e testare le notifiche e-mail di Sophos Firewall.

Checklist operativa

  • Controllare il Control Center per nuovi messaggi e cambiamenti di stato inattesi.
  • Confrontare servizi, collegamenti WAN di produzione, interfacce, VPN e uptime con lo stato previsto.
  • Leggere CPU, memoria, load average, disco e contatori importanti delle interfacce rispetto alla baseline.
  • Controllare i report di sicurezza per l’ultimo periodo completamente disponibile.
  • Correlare gli eventi sospetti nel Log Viewer con origine, destinazione, utente, azione e Rule ID.
  • Valutare gli accessi amministrativi non riusciti per origine, servizio e ripetizione.
  • In HA, considerare il nodo che ha elaborato il traffico e i log locali del nodo.
  • Non avviare riavvii, eliminazioni di log o ampie modifiche alle regole senza conservare le prove e disporre di un percorso di ripristino.
  • Documentare ogni deviazione rilevante con responsabile, priorità e passo successivo.
  • Dopo una correzione, verificare di nuovo non solo lo stato, ma anche il funzionamento reale.

FAQ

La checklist quotidiana sostituisce il Sophos Firewall Health Check?

No. La checklist quotidiana controlla stato attuale, tendenze, eventi e reazioni ancora aperte. Il Health Check valuta configurazioni selezionate rispetto alle raccomandazioni Sophos e CIS. Per un funzionamento stabile si utilizzano entrambi con una frequenza adeguata.

Un'interfaccia rossa nel Control Center indica sempre un guasto?

No. Un’interfaccia inutilizzata senza indirizzo IP o l’interfaccia parent di una VLAN può apparire rossa come previsto. Il fattore decisivo è se un percorso di produzione pianificato si discosta dallo stato previsto documentato.

Perché i report inizialmente non mostrano dati dopo un aggiornamento?

I report del Control Center vengono aggiornati periodicamente. Dopo un aggiornamento da una versione precedente a SFOS 21, il nuovo database dei report può inizialmente contenere pochi dati o nessun dato. Log, periodo, stato del report ed eventi di test reali devono quindi essere controllati separatamente.