Interpretare User & Device Insights su Sophos Firewall
Control Center > User & device insights è una vista di triage, non un unico stato d’allarme. Le schede usano origini dati e periodi diversi. Un endpoint rosso, un User Threat Quotient (UTQ) elevato, un errore TLS e molte sessioni possono essere collegati, ma non è detto.
Procedura sicura: annotare scheda e intervallo, aprire i dettagli, correlare utente/IP/hostname e orario con log e regola firewall effettivamente applicata, quindi modificare policy o eccezioni. Prima di ogni modifica conservare screenshot o export, filtri, conteggio errori, destinazione, responsabile e risultato atteso.
Cosa dimostra ogni segnale, e cosa no
- Security Heartbeat riporta lo stato inviato dagli endpoint Sophos. Non dimostra che ogni connessione sia stata bloccata né che un dispositivo verde sia privo di qualsiasi minaccia.
- Synchronized Application Control mostra le applicazioni segnalate dai dispositivi gestiti. Una voce dimostra il rilevamento, non l’applicazione di una policy né la presenza di attività malevola.
- Zero-day protection conta file analizzati e rilevamenti. Il numero non dimostra che ogni download fosse visibile o dannoso.
- UTQ dà priorità agli account in base agli ultimi sette giorni di navigazione. È un indizio, non una prova di colpa o compromissione.
- SSL/TLS connections descrive connessioni osservate e determinati errori di decifratura. Le percentuali non provano la protezione del singolo flusso.
- Firewall sessions mostra connessioni attive e vicinanza alla capacità. Un numero elevato da solo non prova attacco o sovraccarico.
Cercare almeno due evidenze coerenti, ad esempio scheda e log dettagliato oppure evento endpoint e Firewall Rule ID. Per i singoli flussi attivi usare Live Connections e Connection List.
Verificare Security Heartbeat e applicazioni
I quattro stati sono At risk (rosso), malware attivo; Missing (rosso), traffico presente ma nessuno stato di salute; Warning (giallo), malware inattivo oppure rilevato e ripulito; Connected (verde), nessun malware rilevato ed endpoint sano.
La scheda conta tutti gli stati, ma il dettaglio elenca solo endpoint rossi e gialli con hostname, IP, utente e tempo dal cambio di stato. Se tutti sono verdi, la vista è vuota: non è un errore e non costituisce un inventario completo.
Se un endpoint lascia la rete mentre il suo Heartbeat è Missing, lo stato rimane nel Control Center e nei report. Cambia solo quando l’endpoint si riconnette. Prima di rimuovere una voce obsoleta confermata, registrare nome dell’endpoint, età dello stato, ultimo utente e timestamp noti e visualizzazione corrente in Control Center e nel report. Completare prima l’analisi della causa, quindi aprire la CLI e selezionare 4. Device Console. È possibile eliminare tutte le voci Missing da almeno un’età specifica compresa tra 1 e 90 giorni oppure il nome esatto di un endpoint:
system synchronized-security missing-endpoints delete days-missing 7
system synchronized-security missing-endpoints delete name endpoint1
7 e endpoint1 sono esempi da sostituire con l’età approvata o il nome esatto. Il comando per età interessa tutte le voci Missing da quel numero di giorni o più e può rimuovere da Control Center e report più dispositivi del previsto; quello per nome è più ristretto per un singolo dispositivo dismesso noto. L’eliminazione non ripara né l’endpoint né Heartbeat e non ripristina lo storico rimosso. Al termine ricaricare Control Center e il report interessato, confermare che siano scomparse solo le voci previste e, per un dispositivo ancora attivo, verificare la riconnessione e il nuovo stato Heartbeat.
Per una voce rossa o gialla verificare prima orario ed endpoint in Sophos Fusion (in precedenza Sophos Central), poi controllare se la regola applicata include una condizione Heartbeat. La sola visibilità non blocca il traffico. Collegare Sophos Firewall a Sophos Fusion illustra requisiti ed enforcement; analizzare Missing Heartbeat tratta gli stati persistenti.
La scheda Synchronized Application Control mostra New, Categorized e totale, e apre Applications > Synchronized Application Control. Valutare una nuova applicazione per dispositivo, utente e ora, categorizzarla e solo dopo controllarla con un Application Filter. La pulizia diretta del database non è triage: per problemi di raccolta o spazio seguire la procedura sicura. L’assegnazione alle regole è in Application Control.
Interpretare contatori Zero-day e UTQ
La scheda Zero-day richiede una subscription Zero-Day Protection attiva. In Administration > Licensing il modulo deve mostrare Subscribed o Evaluating; senza subscription, il link nel Control Center consente di avviare una valutazione gratuita di 30 giorni.
Gli intervalli differiscono: Recent copre i nuovi report malicious, suspicious o PUA degli ultimi sette giorni; Incidents conta tutti questi file e conserva i report fino a sei mesi, configurabili in Report settings > Data management; Scanned include tutto il traffico rilevato, file puliti compresi, per il periodo consentito dalla retention del database.
La guida di SFOS 22 indica esplicitamente che i contatori Zero-day Protection non possono essere azzerati. La guida disponibile di SFOS 23 omette questa nota; l’omissione non dimostra che l’azzeramento sia supportato. Reset ‘Failed’ count si applica solo al contatore separato degli errori SSL/TLS, non a Zero-day Protection. Conservare i valori dei contatori e i log per l’indagine: riavviare, eliminare dati, modificare la retention o usare un reset via CLI non sono metodi raccomandati per azzerare questi contatori, nemmeno su SFOS 23.
Non sottrarre i contatori tra loro. Aprire Zero-day protection > Downloads and attachments e correlare file, verdetto, utente/IP, ora e percorso web o email. Risultati mancanti possono dipendere anche da licenza, policy, traffico non decifrato o retention. Consultare la guida Zero-day Protection.
UTQ analizza sette giorni di navigazione. Indica nessun utente rischioso oppure il numero di utenti responsabili dell'80% del rischio di rete. In Reports > Dashboards verificare utenti, Threat Score, categorie, destinazioni, orari e affidabilità dell’identità. Account condivisi, NAT o autenticazione assente possono alterare l’attribuzione; un punteggio alto non giustifica automaticamente un blocco.
Analizzare SSL/TLS connections in sicurezza
I dettagli si aggiornano ogni cinque minuti. Se mancano in Control Center e Log Viewer, verificare SSL/TLS inspection in Rules and policies > SSL/TLS inspection rules e Enabled in SSL/TLS inspection settings > Advanced settings > SSL/TLS engine.
Of traffic è la quota SSL/TLS sul traffico totale; Decrypted è la quota decifrata delle connessioni SSL/TLS; Failed conta i fallimenti. Failed si azzera a mezzanotte e può essere azzerato con Reset ‘Failed’ count. Il reset manuale è irreversibile e non ripristina il valore precedente. Prima annotare valore, ora e test; dopo ripetere lo stesso flusso, attendere un ciclo e controllare i log. Il reset non risolve la causa.
Il drill-down mostra sessioni delle ultime 24 ore ed errori degli ultimi 7 giorni. Entrambi escludono connessioni via web proxy. Top websites e Top users o IP circoscrivono il problema; il numero degli errori apre log filtrati con la destinazione in Server name. Sono inclusi solo errori potenzialmente risolvibili tramite regola SSL/TLS o indicativi di CA/application trust mancante sul client, non blocchi Web Policy o di altre Security Policies.
In Fix errors, Hide nasconde sito, utente o IP senza cambiare la decifratura; Show hidden e Unhide ripristinano la vista. Annotare il filtro per non scambiare una voce nascosta per un errore risolto.
Exclude from decryption è una modifica di sicurezza. Add domain o Add subdomain aggiunge la destinazione al gruppo Local TLS exclusion list, modificabile in Web > URL groups. Prima registrare FQDN esatto, client, Error ID, responsabile, scadenza e test positivo/negativo. Preferire il sottodominio più specifico se è coinvolto un solo host. Verificare poi funzionamento, mancata decifratura del flusso e applicazione della regola TLS agli altri domini. Vedere il rollout graduale TLS Inspection.
Per il rollback rimuovere solo la voce esatta aggiunta, dopo averne confermato proprietà e uso attuale. Ripetere il test e controllare nuovi errori trust/TLS. Non eliminare un’esclusione condivisa o preesistente.
Sessioni firewall e capacità di decifratura
Il grafico offre Live, 24h, 48h, Week, Month e Year. Live si aggiorna ogni 30 secondi, gli altri ogni cinque minuti. Le categorie sono Other traffic, Undecrypted SSL/TLS e Decrypted SSL/TLS.
Decryption peak è il massimo di connessioni decifrate simultanee nel periodo e appare solo quando il traffico è vicino o superiore. Decryption limit è la capacità del modello e appare anch’esso solo quando ci si avvicina. L’assenza della linea non significa capacità illimitata. Un picco breve non dimostra sovraccarico: confrontare periodi e ricorrenze con latenza, risorse, drop ed errori utente.
Validare e annullare le modifiche
- Conservare valore iniziale, periodo, filtri, utente/IP/hostname, Error ID e Rule ID.
- Provare un’ipotesi con la modifica più limitata possibile.
- Ripetere il test positivo identico; per un’esclusione eseguire anche un test negativo fuori scope.
- Rispettare l’intervallo di aggiornamento e confrontare i log, non solo le percentuali.
- Senza miglioramento, annullare e ricontrollare origine dati, periodo, web proxy, autenticazione e regola applicata.
Hide/Unhide è completamente reversibile. Una nuova esclusione TLS si annulla eliminando proprio quella voce se nessun altro la usa. Un conteggio Failed azzerato manualmente non può essere ripristinato: la registrazione preventiva è l’unico riferimento storico affidabile.