Verificare gli alert Missing Heartbeat su Sophos Firewall
Un alert Missing Heartbeat non indica automaticamente la presenza di malware. Sophos Firewall segnala che un endpoint rilevato in precedenza continua a generare traffico di rete, ma non invia più un Security Heartbeat corrispondente. La causa può essere un malfunzionamento di Sophos Endpoint, ma anche un passaggio tra LAN e WLAN, una sospensione o una riattivazione, una progettazione DNS errata oppure un percorso di rete non adatto.
Una buona analisi non inizia quindi disattivando Security Heartbeat. Occorre prima verificare se il firewall debba effettivamente monitorare il dispositivo, quale traffico attivi lo stato e se endpoint, firewall e Sophos Central rilevino la stessa condizione.
Come si genera un Missing Heartbeat
Sophos Endpoint invia il proprio stato a Sophos Firewall ogni 15 secondi. Se mancano tre heartbeat consecutivi mentre l’endpoint continua a inviare traffico di rete, il firewall imposta lo stato su Missing. Non appena riceve nuovamente un heartbeat, l’endpoint torna a essere considerato attivo.
L’associazione avviene tramite l’indirizzo MAC e il firewall considera tutte le interfacce del dispositivo. Proprio per questo gli alert compaiono spesso durante il passaggio tra Ethernet, docking station e WLAN: un’interfaccia o un vecchio percorso di rete genera ancora traffico, mentre l’heartbeat utilizza già un altro percorso.
Missing, inoltre, non equivale a un heartbeat rosso o giallo:
- Missing: il firewall rileva traffico, ma non riceve un heartbeat aggiornato.
- Yellow: l’endpoint segnala una condizione di avviso, ad esempio una firma obsoleta o una PUA.
- Red: l’endpoint segnala una condizione critica, come malware attivo non rimosso.
Lo stato Missing va quindi considerato un problema di comunicazione e associazione, finché l’analisi non dimostra il contrario.
Verificare prima i prerequisiti e lo scope
Security Heartbeat richiede un Sophos Firewall registrato, Sophos Central Endpoint Protection e una sottoscrizione Network Protection valida. La configurazione di base è descritta in Collegare Sophos Firewall a Sophos Central.
Controllare Missing heartbeat zones
In System > Sophos Central > Optional configurations, il campo Missing heartbeat zones stabilisce le zone nelle quali il firewall rileva gli heartbeat mancanti. Aggiungere solo le zone in cui sono previsti Sophos Endpoint gestiti.
Le reti guest, IoT, stampanti o server senza Sophos Endpoint normalmente non devono rientrare in questo scope. Negli ambienti misti con Microsoft Defender o un altro EDR, i dispositivi possono essere adeguatamente protetti, ma non sono in grado di inviare un Sophos Security Heartbeat.
Lo scope deve essere coerente con la policy del firewall. Sophos segnala un caso particolare poco intuitivo: se una policy Heartbeat blocca una zona non inclusa in Missing heartbeat zones, il widget Security Heartbeat del Control Center può comunque mostrare Missing. Per questo motivo, verificare sempre insieme il campo delle zone e le regole firewall interessate.
Verificare la licenza e lo stato di Central
In System > Sophos Central, la registrazione e Security Heartbeat devono essere attivi. In Sophos Central, verificare quanto segue per il computer interessato:
- L’endpoint è online e assegnato al tenant corretto?
- Mostra uno stato di integrità verde, giallo o rosso?
- Sono presenti Endpoint Events nello stesso intervallo di tempo?
- Il dispositivo è stato reinstallato, rinominato, duplicato o rimosso da Central?
Se sono interessati contemporaneamente più dispositivi, è più probabile che la causa riguardi la registrazione, il percorso di rete o la policy. Se il problema ricorre su singoli dispositivi, è più probabile che dipenda dal servizio Endpoint, dal cambio di adattatore o dalla configurazione di rete locale.
Interpretare correttamente le cause tipiche
LAN, WLAN, sospensione e docking station
Il timer predefinito per rilevare un heartbeat mancante è di 60 secondi. Durante un cambio di adattatore, in questo intervallo il firewall può ancora rilevare richieste DNS o connessioni in background associate al vecchio indirizzo IP o MAC. Spegnimento, sospensione, ibernazione e riattivazione possono generare uno schema simile.
I dispositivi Windows con Modern Standby e Sophos Endpoint Protection Core Agent 2023.2 o successivo informano il firewall prima di entrare in sospensione. Pertanto, Modern Standby da solo non dovrebbe generare un alert Missing. Con versioni precedenti dell’agent o altri stati di risparmio energetico, la correlazione temporale rimane comunque importante.
Traffico DNS durante un cambio di rete
Il DNS è spesso l’ultimo traffico visibile di un client che cambia rete. Sophos documenta questo comportamento nel Known Issue NC-178843 per SFOS 21.5 GA: in particolare, i resolver DNS esterni possono generare ulteriori alert Missing durante un cambio di rete.
Per i client gestiti è consigliabile una progettazione DNS coerente. Se Sophos Firewall funge da unico DNS forwarder, i domini interni devono essere inoltrati ai resolver interni tramite DNS Request Routes appropriate. La procedura è descritta in Configurare le DNS Request Routes su Sophos Firewall.
Anche l’uso diretto di server DNS interni è una progettazione legittima. È determinante che DHCP, profili VPN e configurazione Endpoint prevedano lo stesso percorso verso il resolver. Impostare il firewall come DNS forwarder non è un requisito generale, ma una correzione mirata quando è dimostrato che resolver esterni generano alert superflui.
VPN, router e NAT nel percorso
Security Heartbeat funziona in modo affidabile solo se endpoint e firewall condividono il percorso previsto:
- Prima di stabilire la connessione Heartbeat, il traffico dell’endpoint non deve essere già instradato attraverso un altro tunnel VPN.
- Con Sophos Connect può essere necessario attivare Send Security Heartbeat through tunnel in Remote access VPN > IPsec > Advanced settings.
- Un endpoint dietro un router intermedio può produrre risultati errati.
- Dietro un gateway NAT, gli endpoint non possono condividere correttamente il proprio stato di integrità individuale con il firewall.
In questi casi, Packet Capture e la verifica del routing sono più significativi rispetto alla sola consultazione dello stato in Central.
Verificare con precisione la regola firewall
I controlli Heartbeat si trovano in Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. Le quattro impostazioni svolgono funzioni diverse:
- Minimum source HB permitted: consente solo gli endpoint di origine con stato almeno Green o Yellow. No restriction consente anche dispositivi senza heartbeat o con stato rosso.
- Block clients with no heartbeat: blocca i dispositivi di origine senza heartbeat.
- Minimum destination HB permitted: verifica lo stato di integrità dei dispositivi di destinazione interni. Questo controllo non si applica alle destinazioni nella zona WAN.
- Block request to destination with no heartbeat: blocca le richieste verso destinazioni interne senza heartbeat.
Un caso particolare importante viene spesso trascurato: se un endpoint ha inizialmente inviato un heartbeat e successivamente lo perde, il firewall lo gestisce in base alla policy configurata. Un dispositivo che non ha mai inviato un heartbeat rimane invece consentito, a meno che non siano attive entrambe le opzioni Block clients with no heartbeat e Block request to destination with no heartbeat.
Il traffico web presenta un’ulteriore eccezione. Un’eccezione corrispondente in Web > Exceptions può consentire richieste web nonostante Block clients with no heartbeat. Per le porte 80 e 443, verificare quindi sia i log del firewall sia quelli del filtro web. Testare una regola firewall con Log Viewer, Policy Test e Packet Capture spiega come combinare Rule ID, Policy Test e Packet Capture.
Le condizioni Heartbeat devono essere applicate solo a gruppi Sophos Endpoint chiaramente definiti. Stampanti, scanner, dispositivi IoT, guest e client con EDR di terze parti richiedono in genere una regola separata e con scope ristretto, anziché un’eccezione ampia nella regola principale.
Ridurre i falsi allarmi in modo controllato
Sophos mette a disposizione due timer supportati nella Device Console. Prima di qualsiasi modifica, visualizzare il valore corrente e documentare gli orari degli alert.
Ritardare il rilevamento sul firewall
Nella CLI, selezionare 4. Device Console e verificare:
system synchronized-security delay-missing-heartbeat-detection show
L’intervallo consentito va da 30 a 285 secondi, con incrementi di 15 secondi; il valore predefinito è 60 secondi. Se è dimostrato che i cambi di adattatore generano falsi allarmi, è possibile aumentarlo, ad esempio, a 90 secondi:
system synchronized-security delay-missing-heartbeat-detection set seconds 90
Ripetere quindi lo stesso passaggio LAN/WLAN o la stessa procedura con la docking station. Un valore più elevato riduce i falsi allarmi di breve durata, ma ritarda anche il rilevamento di un heartbeat effettivamente mancante.
Ritardare la segnalazione a Sophos Central
Se il firewall rileva correttamente lo stato, ma Sophos Central genera l’alert troppo rapidamente durante sospensione, ibernazione, spegnimento o riattivazione, verificare:
system synchronized-security suppress-missing-heartbeat-to-central show
L’intervallo va da 0 a 120 secondi e il valore predefinito è 0. Per impostare un ritardo mirato di 60 secondi, utilizzare:
system synchronized-security suppress-missing-heartbeat-to-central set seconds 60
Questo timer non modifica la policy Heartbeat locale. Ritarda soltanto il momento in cui il firewall segnala lo stato Missing a Sophos Central.
Rimuovere le voci Missing obsolete
Al termine dell’analisi della causa, è possibile rimuovere le vecchie voci dal Control Center e dai report:
system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7
La rimozione elimina soltanto lo stato visualizzato. Non ripara né l’endpoint né la comunicazione Heartbeat. Non eliminare una voce prima di aver documentato il dispositivo, l’orario e la causa.
Verifica dopo la modifica
Una modifica è conclusa solo quando il processo originale è stato testato in modo riproducibile:
- Annotare l’orario dell’alert, il nome dell’endpoint, l’indirizzo IP, il MAC, la zona e la Rule ID interessata.
- Verificare nel Control Center lo stato Security Heartbeat e in System > Sophos Central lo scope delle zone.
- In Sophos Central, confrontare lo stato di integrità e gli Endpoint Events nello stesso intervallo di tempo.
- Nel Log Viewer, filtrare per Rule ID, Source IP e stato No Heartbeat. Per il traffico web, verificare anche il filtro web.
- In caso di problemi di percorso, utilizzare Diagnostics > Packet capture per verificare attraverso quale interfaccia transitino il traffico DNS e quello applicativo.
- Ripetere il fattore scatenante reale, ad esempio il passaggio da Ethernet a WLAN, e verificare che l’alert e l’accesso reagiscano ora come previsto.
Per un troubleshooting più approfondito, in Diagnostics > Tools > Troubleshooting logs sono disponibili in particolare heartbeatd.log per lo stato degli endpoint e le informazioni sulle applicazioni, nonché hbtrust.log per la comunicazione tra firewall e Sophos Central. La classificazione degli altri file è disponibile in Individuare e interpretare i log dei servizi di Sophos Firewall.
Gli errori in heartbeatd.log relativi al rilevamento di nuove applicazioni riguardano invece Synchronized Application Control e non indicano automaticamente un problema Missing Heartbeat. In questo caso, la procedura più adatta è Verificare in sicurezza gli errori di Synchronized Application Control.
Decisione operativa
In un ambiente composto esclusivamente da Sophos Endpoint, può essere opportuno rendere Heartbeat un requisito di accesso rigido. In questo caso, zone, scope delle regole, monitoraggio Central e runbook per gli heartbeat mancanti devono essere coerenti tra loro.
Negli ambienti Endpoint misti, Heartbeat deve essere utilizzato in modo mirato. I dispositivi senza Sophos Endpoint non sono automaticamente insicuri; semplicemente non forniscono alcun segnale Sophos. Una segmentazione corretta e regole separate sono più affidabili di un requisito Heartbeat globale che richiede continuamente eccezioni durante l’attività quotidiana.
Domande frequenti
Un alert Missing Heartbeat indica automaticamente un incidente di sicurezza?
Perché gli alert Missing Heartbeat si verificano spesso sui notebook?
Microsoft Defender può inviare un Sophos Security Heartbeat?
È opportuno aumentare sempre il timer Missing Heartbeat?
Quali log sono utili per Missing Heartbeat?
heartbeatd.log mostra le informazioni sugli endpoint e hbtrust.log la comunicazione tra firewall e Sophos Central.