Vai al contenuto
Avanet

Dismissione controllata di Sophos Managed Risk

Nel dismettere Sophos Managed Risk, separa i controlli documentati in Sophos Fusion dalla cessazione del servizio, per cui la documentazione disponibile non descrive una procedura. Gli amministratori possono salvare i report disponibili e registrare i casi. L’arresto delle scansioni esterne o interne richiede una Managed Risk service request e una sequenza confermata per l’ambiente; non presumere che esista una funzione self-service di disabilitazione non documentata.

⚠️ Limite di arresto vincolante: questa checklist non annulla contratti né prova la cancellazione dei dati. Non eliminare, reimpostare o scollegare appliance o VM “per sicurezza”. Non rimuovere regole firewall né impostazioni DNS, proxy, hypervisor o servizi finché il team Managed Risk non conferma dipendenze e sequenza.

Procedura rapida controllata

  1. Inventaria tenant, scanner, scansioni, pianificazioni, destinazioni, esclusioni, credenziali, contatti e casi Managed Risk aperti.
  2. Scarica tutti i report necessari attualmente offerti in My Products > Managed Risk > Report History e registra i casi rilevanti prima che termini l’accesso all’interfaccia Managed Risk.
  3. Apri una Managed Risk service request in Threat Analysis Center > Cases, richiedi l’arresto o la disabilitazione delle scansioni esterne e interne e fai confermare per iscritto la sequenza supportata.
  4. Confronta la risposta con ambiti e finestre inventariati; non modificare appliance, VM, rete o configurazioni di scansione se la conferma manca o è ambigua.
  5. Solo dopo che il servizio ha confermato per iscritto che tutte le scansioni sono state interrotte e che nessuna scansione dipende ancora dalla credenziale specifica, elimina ogni credenziale approvata che non è più necessaria.
  6. Lascia invariati appliance, VM e infrastruttura finché Sophos non conferma per iscritto i passi successivi.
  7. Registra Case ID, approvazioni, timestamp e verifiche nella modifica.

1. Registrare stato iniziale e approvazione

Prima di modificare, crea un inventario con data, ora e fuso orario che includa almeno:

  • tenant Sophos Fusion e responsabili;
  • contatti primari, secondari e terziari autorizzati, se presenti;
  • ogni scanner interno con nome, descrizione, piattaforma virtuale, IP di gestione e stato visibile;
  • ogni scansione Discovery e Vulnerability con tipo, scanner, pianificazione, fuso, destinazioni ed esclusioni;
  • credenziali assegnate alle scansioni autenticate;
  • domini esterni, IP o intervalli CIDR salvati e ora settimanale;
  • casi Managed Risk aperti con Case ID, scopo e responsabile;
  • stato finale approvato: sola pausa, passaggio tecnico o cessazione pianificata.

Non copiare password, chiavi private, hash o segreti completi in schermate, ticket o verbali. L’inventario documenta dipendenze e prove; non è un export della configurazione né una garanzia di disponibilità futura.

Prima di continuare, service owner, Security Operations e responsabili rete/piattaforma devono conoscere l’ambito. Per una cessazione prevista, coinvolgi anche il reparto commerciale competente. L’approvazione da sola non produce effetti tecnici o contrattuali documentati.

2. Salvare i report attualmente disponibili

In My Products > Managed Risk > Report History, controlla separatamente External, Internal e Account. Scarica solo report e formati visualizzati:

  • Vulnerability Reports: CSV, PDF o HTML;
  • report Attack Surface Management: CSV;
  • Discovery Reports: CSV.

Per ogni file registra nome, scheda, ora, formato e responsabile. Archivialo secondo le regole di accesso e conservazione e verificane un campione. Nei report HTML verifica vulnerabilità attive/risolte e filtri per rischio, tipo dispositivo e IP.

Importante: Report History è il percorso documentato, non garantisce completezza. Non dichiarare esportate tutte le scansioni storiche, i casi o i dati grezzi. Se manca un report/formato, non sostituirlo con un altro report Central. Inserisci lacuna, nome, scansione, periodo atteso e schermata nella Managed Risk service request.

3. Pianificare i limiti relativi a dati e accesso

L’attuale Privacy Data Sheet documenta questi limiti per Managed Risk:

  • I dati vengono elaborati nella regione Sophos Fusion (in precedenza Sophos Central) in cui è stato effettuato il provisioning dell’account cliente, scelta durante l’onboarding a Sophos Fusion.
  • I dati sono ospitati in data center AWS nella regione o nelle regioni scelte dal cliente al momento della creazione dell’account Sophos Fusion. Per ulteriori informazioni sui sub-responsabili coinvolti da Sophos, consulta l’elenco Sophos aggiornato; non dedurre da tale elenco una regione diversa o un impegno contrattuale.
  • I dati di report e casi vengono conservati per due anni.
  • Dopo la cessazione del servizio Managed Risk, l’accesso all’interfaccia Managed Risk in Sophos Fusion viene disabilitato al termine di un periodo di tolleranza di 30 giorni.

La conservazione biennale non significa che gli amministratori mantengano l’accesso all’interfaccia per due anni. Prima che l’accesso termini, scarica tutti i report necessari e visibili e registra i casi aperti o chiusi rilevanti nel sistema interno di change o ticketing. Annota almeno Case ID, scopo, stato attuale, prossimi passi concordati, responsabile e timestamp, senza segreti. Questo registro non è un export completo dei casi e non garantisce che ogni dettaglio sia disponibile localmente.

Queste indicazioni definiscono elaborazione, hosting, conservazione e accesso all’interfaccia. Non spiegano come avviare il recesso, quando specifici dati vengano eliminati definitivamente o quali effetti abbia la cessazione su scansioni, appliance, VM o rete. Per tali punti serve ancora una sequenza confermata per l’ambiente.

4. Aprire un caso prima di modificare l’infrastruttura

La documentazione disponibile non attesta alcun controllo self-service per arrestare le scansioni. Chiedi al team Managed Risk di arrestare o disabilitare sia le scansioni esterne sia quelle interne, prima di eliminare credenziali, rimuovere regole firewall o modificare appliance, VM, rete o configurazioni di scansione.

  1. Apri Threat Analysis Center > Cases.
  2. Seleziona Create case.
  3. Scegli Managed Risk service request come tipo.
  4. Inserisci nome e descrizione chiari.
  5. Seleziona Create e registra il Case ID.

Descrivi tenant, stato e data desiderati, ambiti interni/esterni, nomi scanner, report in sospeso e modifiche approvate. Fai confermare esplicitamente:

  • da quando non verranno avviate scansioni esterne né interne;
  • eventuali dipendenze lato servizio;
  • l’ordine consentito per credenziali, appliance, VM, firewall e altra infrastruttura;
  • l’accettazione richiesta da Sophos dopo ogni fase;
  • chi risponde in modo vincolante sul percorso di recesso, sugli effetti contrattuali, sulla cancellazione concreta dei dati e su eventuali requisiti contrattuali privacy differenti.

Non inserire password, chiavi private o altri segreti. Senza la sequenza supportata, mantieni l’infrastruttura operativa e invariata.

5. Ottenere conferma dell’arresto e verificarlo in sicurezza

Usa la Managed Risk service request per chiedere l’arresto o la disabilitazione di ogni scansione esterna e interna inventariata, inclusi gli ambiti Discovery e Vulnerability. Identifica ciascuna scansione con nome, tipo, scanner, destinazioni, pianificazione e fuso orario; il solo nome dello scanner non basta.

Richiedi conferma scritta delle scansioni comprese, dell’ora effettiva, di eventuali esecuzioni finali o in corso, delle dipendenze residue lato servizio e della verifica attesa da Sophos. Confronta la risposta con l’inventario e registra nello stesso caso ogni omissione, ambiguità o discrepanza.

Dopo ogni finestra precedentemente pianificata, controlla stati e report disponibili per attività inattese e aggiungi le prove al caso. La sola assenza di un report non prova l’arresto. Se manca la conferma, l’ambito è incompleto o stato, report ed esecuzione sono in conflitto, fermati: non arrestare la VM, non bloccare il traffico, non improvvisare modifiche alle destinazioni, non eliminare credenziali e non modificare o rimuovere infrastruttura. Mantieni tutto operativo e invariato finché il team Managed Risk non risolve la discrepanza per iscritto.

6. Eliminare le credenziali delle scansioni autenticate

Eliminare una credenziale Managed Risk è permanente e la rimuove da tutte le configurazioni che la usano. Non eliminarla in base al solo nome.

Prima di ogni eliminazione:

  1. Identifica senza ambiguità nome e tipo.
  2. Controlla tutte le scansioni Discovery e Vulnerability che la usano.
  3. Ottieni conferma scritta dal servizio che le scansioni sono cessate e nessuna scansione esterna o interna dipende ancora dalla credenziale.
  4. Coinvolgi i responsabili della credenziale e dei sistemi interessati.
  5. Registra approvazione, scansioni coinvolte ed effetto atteso.

Cercala in Managed Risk > Settings > Credentials, apri il menu a tre punti in Actions, scegli Delete e conferma l’eliminazione permanente con Confirm. Aggiorna l’elenco e verifica che sia sparita esattamente la voce approvata. Ricontrolla le configurazioni: viene rimossa da tutte quelle associate.

L’azione elimina la voce Fusion delle scansioni autenticate. Non disabilita un account Windows, Linux, macOS, SNMP o VMware sottostante e non elimina altre copie del segreto. Gestisci tali account solo secondo il processo approvato del sistema di destinazione.

Le credenziali amministrative dell’appliance mostrate una sola volta alla creazione di una Scanning Appliance sono separate. La documentazione disponibile non specifica revoca o eliminazione. Fai confermare il trattamento nel caso; non dedurlo dall’eliminazione di una credenziale di scansione.

7. Consegnare l’infrastruttura invariata

Dopo i report, la conferma scritta dell’arresto delle scansioni e la pulizia approvata, termina la parte autonoma. Fino alla risposta specifica nel caso:

  • non eliminare, arrestare, reimpostare o ridistribuire appliance o VM;
  • non rimuovere dischi virtuali, immagini od oggetti hypervisor;
  • non modificare IP di gestione, prenotazione DHCP, DNS, proxy o routing;
  • non rimuovere regole firewall o connessioni in uscita;
  • non eseguire comandi shell, riavvii di servizi o pulizie manuali;
  • non considerare revocate da altra eliminazione le credenziali monouso dell’appliance.

La conferma del servizio che le scansioni sono cessate e l’eliminazione di una credenziale non provano che l’abbonamento sia stato annullato o i dati cancellati.

8. Completamento e limiti di arresto

Il passaggio controllato è raggiunto quando:

  • inventario e stato approvato sono documentati;
  • tutti i report necessari e disponibili sono salvati e leggibili;
  • i casi rilevanti sono stati registrati nel sistema interno con Case ID, stato e prossimi passi prima del termine dell’accesso all’interfaccia;
  • l’arresto di tutte le scansioni esterne e interne è confermato per iscritto con un Case ID e verificato dopo le successive finestre pianificate;
  • discrepanze e sequenza successiva sono risolte nel caso o restano esplicitamente aperte senza ulteriori modifiche;
  • sono state eliminate solo credenziali approvate e ricontrollate le dipendenze;
  • appliance, VM e rete sono rimaste invariate in attesa di Sophos;
  • approvazioni, eccezioni, schermate e timestamp sono registrati.

Fermarsi qui: il Privacy Data Sheet conferma elaborazione regionale e hosting AWS, rimanda all’elenco Sophos dei sub-responsabili, indica due anni di conservazione per dati di report e casi e 30 giorni prima della disabilitazione dell’accesso all’interfaccia. Non definisce procedura di recesso o conseguenze contrattuali, cancellazione specifica o distruzione sicura, né la rimozione di appliance o VM. Non dedurre dai periodi documentati effetti su scansioni o infrastruttura. Il referente Managed Risk, contrattuale o privacy deve rispondere per iscritto ai punti aperti per il tenant specifico prima di altre modifiche.