Vai al contenuto
Avanet

Distribuire la Sophos Managed Risk Appliance e configurare le scansioni interne

Le scansioni interne di Managed Risk richiedono un’appliance virtuale per la scansione delle vulnerabilità. La procedura sicura consiste nel verificare i prerequisiti, creare uno scanner in My Products > Managed Risk > Scans > Internal, distribuire una sola volta l’immagine corretta, attendere lo stato Connected ed eseguire innanzitutto un Discovery Scan. Configurare il Vulnerability Scan settimanale solo dopo aver verificato che il report di rilevamento mostri l’inventario previsto.

Requisiti prima della distribuzione

Gli Authorized Contacts e le scansioni esterne devono essere già configurati. Senza questi due passaggi non è possibile configurare le scansioni interne. Sono inoltre necessari:

  • un host VMware ESXi o Microsoft Hyper-V supportato;
  • una rete di gestione dalla quale l’appliance possa raggiungere Sophos e le fonti degli aggiornamenti;
  • regole di routing e firewall dall’appliance verso tutte le destinazioni interne previste;
  • un numero sufficiente di licenze Managed Risk per il parco di asset pianificato;
  • un archivio password sicuro per le credenziali dell’appliance, visualizzate una sola volta;
  • una finestra di manutenzione fino a 30 minuti per il primo avvio, il riavvio e il caricamento dei plugin.

Managed Risk utilizza questa appliance per valutare host e servizi. Non esegue una valutazione delle vulnerabilità di applicazioni web o API. L’appliance non deve inoltre essere confusa con un’appliance Sophos NDR: questa procedura non configura il mirroring del traffico, SPAN, ERSPAN, SYSLOG né un’integrazione NDR.

Verificare virtualizzazione e risorse

Per VMware sono richiesti ESXi 6.7 Update 3 o versioni successive e VM hardware version 11 o versioni successive. Le distribuzioni VMware Cloud non sono supportate. In un cluster EVC, la modalità EVC deve corrispondere almeno a una CPU Skylake; anche in questo caso, VM hardware version 11 resta il requisito minimo.

Per Hyper-V è richiesta la versione 6.0.6001.18016 (Windows Server 2016) o successiva. Processor Compatibility Mode non è supportata.

L’appliance richiede almeno:

  • 4 CPU;
  • 16 GB di RAM;
  • 160 GB di spazio di archiviazione.

L’OVA VMware è preconfigurato con questi valori minimi. I requisiti minimi valgono anche per Hyper-V; durante la distribuzione, lo script fornito richiede il numero di CPU e la quantità di memoria.

Anche la generazione della CPU è un requisito imprescindibile. Sophos elenca Intel Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake e Raptor Lake. Per AMD sono elencate Naples, Great Horned Owl, Rome, Milan e Genoa. Fa fede la microarchitettura effettiva della CPU visibile alla VM; il solo nome del modello dell’host hypervisor non è sufficiente.

Prima del download, confrontare la build dell’hypervisor installata con le informazioni aggiornate del produttore. Per ESXi, dopo aver selezionato l’host, il client vSphere mostra la build in Hosts and Clusters. La corrispondenza Broadcom tra numeri di build e versioni aiuta a identificarla. Una build superiore alla versione minima richiesta da Sophos non è necessariamente aggiornata con tutte le patch. Per Hyper-V, verificare versione e livello delle patch mediante l’inventario Windows Server approvato; il collegamento esterno obsoleto citato nella documentazione precedente non costituisce una fonte affidabile.

Consentire le connessioni in uscita

L’appliance deve poter avviarsi e scaricare gli aggiornamenti. Per un firewall che supporta i caratteri jolly, Sophos indica le seguenti destinazioni per la piattaforma appliance condivisa:

DestinazionePorta e protocolloScopo
*.sophos.comTCP 443Comunicazione con Sophos Fusion
*.amazonaws.comTCP 443Download di immagini e contenuti
*.ntp.orgUDP 123Sincronizzazione dell’ora
sophossecops.jfrog.ioTCP 443Fonte di pacchetti e aggiornamenti
yum.oracle.comTCP 443Fonte di pacchetti facoltativa

yum.oracle.com è facoltativo; se la destinazione non è raggiungibile, l’appliance utilizza il mirror Sophos JFrog. Se il firewall non supporta i caratteri jolly, utilizzare l’elenco esplicito aggiornato delle destinazioni disponibile in Managed Risk appliance requirements > Port and Domain exclusions. Poiché contiene nomi specifici per area geografica e cloud, questo elenco non deve essere copiato da documentazione di progetto obsoleta.

Nella vista con caratteri jolly, la documentazione dell’appliance condivisa indica anche la porta TCP 22 per *.sophos.com. Nell’elenco esplicito delle destinazioni, tuttavia, questa porta è assegnata a ndr.apu.sophos.com e appartiene quindi alla componente NDR della piattaforma condivisa. Non consentire TCP 22 per la procedura Managed Risk descritta qui.

La regola riguarda esclusivamente il traffico in uscita dalla rete di gestione dell’appliance. Per questa procedura non è previsto alcun accesso Internet in entrata. Secondo Sophos, un Sophos Firewall consente per impostazione predefinita le destinazioni necessarie; occorre comunque verificare le regole e il percorso del filtro web effettivamente applicati.

Creare uno scanner in Sophos Fusion

  1. Aprire My Products > Managed Risk > Scans e selezionare la scheda Internal.
  2. Fare clic su Add scanner.
  3. Immettere un nome e una descrizione univoci, ad esempio MR-Scanner-Zurich e Reti interne della sede di Zurigo.
  4. In Virtual Platform, selezionare VMware oppure Hyper-V. La scelta deve corrispondere all’immagine che verrà poi distribuita sull’hypervisor.
  5. Selezionare la configurazione IP:
    • DHCP ottiene automaticamente l’indirizzo. Per questa opzione, configurare una prenotazione DHCP affinché regole, routing e documentazione di supporto non puntino a un indirizzo errato dopo il rinnovo del lease.
    • Manual utilizza le impostazioni di rete statiche previste per la rete di gestione. Usare i valori del proprio piano IP; non utilizzare indirizzi di esempio senza averli verificati.
  6. Salvare con Save.
  7. Copiare immediatamente le credenziali dell’appliance visualizzate in un archivio password approvato e limitarne l’accesso agli amministratori responsabili. La finestra mostra questi dati una sola volta. Non inserirli in ticket, registri di chat o nella descrizione della scansione.
  8. Selezionare Close. Il nuovo scanner viene inizialmente visualizzato con lo stato Waiting for Deployment.
  9. Nella riga dello scanner, aprire il menu con i tre puntini in Action. Quando l’immagine è stata generata, viene visualizzata l’opzione Download. Se l’operazione richiede più di qualche minuto, aggiornare la pagina con il pulsante in alto a destra, quindi scaricare l’immagine.

L’immagine deve corrispondere alla piattaforma selezionata. Per VMware vale inoltre il vincolo di utilizzo singolo dell’OVA descritto di seguito.

Distribuire l’appliance

VMware ESXi

L’OVA è verificato in Sophos Fusion e può essere utilizzato una sola volta. Se occorre una nuova VM o se la distribuzione non riesce e deve essere riavviata da zero, generare un nuovo OVA in Sophos Fusion. Non distribuire nuovamente un vecchio file OVA.

  1. Sull’host ESXi, aprire Virtual Machines > Create/Register VM.
  2. In Select creation type, selezionare Deploy a virtual machine from an OVF or OVA file.
  3. Assegnare un nome univoco alla VM e selezionare il file OVA appena scaricato.
  4. In Select storage, selezionare il datastore previsto. Sophos indica lo storage Standard.
  5. In Deployment options, assegnare le interfacce. L’immagine appliance condivisa richiede anche campi non utilizzati da Managed Risk:
    • Per SPAN1 e SPAN2, selezionare una Port Group qualsiasi come segnaposto obbligatorio e, dopo la distribuzione, disconnettere entrambi gli adattatori nelle impostazioni della VM.
    • Per SYSLOG, selezionare come segnaposto obbligatorio la stessa Port Group usata per MGMT.
    • Per MGMT, selezionare la Port Group della rete di gestione. Solo questa interfaccia viene utilizzata per le scansioni delle vulnerabilità e la comunicazione con Sophos.
  6. Se si utilizza DHCP, verificare che la VM possa ottenere un indirizzo nella Port Group MGMT e che la prenotazione sia già attiva.
  7. Per Disk Provisioning, selezionare Thin e attivare Power on automatically.
  8. Ignorare Additional settings e completare la distribuzione con Finish.
  9. Attendere che la VM venga visualizzata nell’elenco, disconnettere SPAN1 e SPAN2 nelle impostazioni della VM e accendere la VM se non è già stata avviata.

L’assegnazione dei segnaposto serve esclusivamente a compilare i campi obbligatori della finestra di distribuzione condivisa. Non configura l’acquisizione del traffico, SYSLOG o un’integrazione NDR.

Microsoft Hyper-V

Il pacchetto di download per Hyper-V è un archivio ZIP contenente dischi virtuali, seed.iso e lo script PowerShell fornito. Non sono necessari comandi personalizzati né modifiche ai percorsi dello script.

  1. Estrarre l’archivio ZIP in una cartella di lavoro locale.
  2. Nella cartella estratta, avviare il file nessus-scanner con Run with PowerShell.
  3. Se viene visualizzato Security Warning, selezionare Open per confermare l’esecuzione del pacchetto scaricato da Sophos Fusion.
  4. Immettere un nome univoco per la VM.
  5. Quando lo script mostra la nuova cartella nel percorso predefinito dei dischi virtuali, confermarne la creazione con C.
  6. Specificare almeno 4 processori e 16 GB di memoria.
  7. Nell’elenco numerato, selezionare il vSwitch per l’interfaccia di gestione. Questo vSwitch deve poter raggiungere le destinazioni di scansione previste e Sophos; con DHCP, deve consentire anche l’assegnazione dell’indirizzo.
  8. Per il campo segnaposto obbligatorio SYSLOG, specificare lo stesso vSwitch dell’interfaccia di gestione.
  9. Per i campi segnaposto obbligatori delle interfacce di acquisizione del traffico, selezionare vSwitch qualsiasi e, dopo la distribuzione, disconnettere questi adattatori nelle impostazioni della VM.
  10. Completare la distribuzione fino alla visualizzazione del messaggio Installation Completed Successfully, quindi uscire dallo script premendo un tasto qualsiasi.
  11. In Hyper-V Manager, verificare la nuova VM e le relative risorse, disconnettere gli adattatori di acquisizione non necessari e accendere la VM.

Per Managed Risk, la sola interfaccia di gestione costituisce il percorso di scansione e comunicazione. Le altre richieste provengono dallo script dell’appliance condivisa; i segnaposto obbligatori non attivano alcuna funzionalità NDR, di acquisizione o SYSLOG.

Verificare la connessione e il primo avvio

Al primo avvio, la VM verifica la connessione alle Port Group o ai vSwitch selezionati e a Internet, quindi si riavvia. Questa fase può richiedere fino a 30 minuti. In seguito, Sophos Fusion mostra nello stato anche il caricamento dei plugin.

In My Products > Managed Risk > Scans > Internal, posizionando il puntatore su Status viene visualizzato l’avanzamento. Se la distribuzione ha esito positivo, lo scanner attraversa questi stati:

  1. Downloaded
  2. Waiting for appliance
  3. Loading plugins
  4. Connected

Solo Connected costituisce il criterio di successo per procedere. Se l’avanzamento si arresta prima, verificare innanzitutto la versione della piattaforma, la compatibilità della CPU, le risorse, l’IP di gestione, il gateway predefinito, il DNS, la sincronizzazione dell’ora e le regole firewall in uscita. Non ricreare ripetutamente la VM finché la causa non è nota; con ESXi, inoltre, sarebbe necessario un nuovo OVA monouso.

Eseguire prima un Discovery Scan

Un Discovery Scan determina quali asset interni l’appliance riesce a rilevare nell’intervallo di destinazione selezionato. È la verifica dell’inventario da eseguire prima del Vulnerability Scan più approfondito.

  1. Aprire My Products > Managed Risk > Scans > Internal.
  2. Selezionare Create discovery scan.
  3. Nella pagina Create Discovery Scan, in Select scanner, selezionare lo scanner connesso.
  4. In Configure scan details, immettere un nome e una descrizione, ad esempio Discovery-Zurich-Servers e Inventario delle reti dei server di produzione.
  5. In Add scan targets, immettere indirizzi IP, reti CIDR o nomi host e selezionare Add per ciascuno. Confermare le singole voci con Enter; in alternativa, incollare un elenco separato da virgole.
  6. In Schedule the weekly scan, selezionare il giorno della settimana, l’ora e il fuso orario corretto. Se non si seleziona un’altra ora, la scansione viene eseguita a mezzanotte nel fuso orario scelto.

Al termine, il report viene visualizzato in Managed Risk > Report History. Confrontare gli indirizzi IP e i nomi host rilevati con il CMDB, l’IPAM o un elenco di asset approvato. Se mancano sistemi previsti, correggere il routing, le regole firewall e l’intervallo di destinazione selezionato prima di pianificare un Vulnerability Scan.

Configurare un Vulnerability Scan

  1. Aprire My Products > Managed Risk > Scans > Internal.
  2. Selezionare Create vulnerability scan.
  3. Nella pagina Create Vulnerability Scan, in Select scanner, selezionare lo scanner connesso.
  4. In Configure scan details, immettere un nome e una descrizione univoci.
  5. In Scan type, scegliere tra Unauthenticated e Authenticated:
    • Unauthenticated non utilizza credenziali e simula la prospettiva di un aggressore privo di account. Di conseguenza, spesso rileva meno vulnerabilità.
    • Authenticated utilizza credenziali autorizzate e può quindi esaminare il sistema di destinazione più in profondità. Questo tipo di scansione rileva in genere più vulnerabilità. A tale scopo, occorre preparare i sistemi di destinazione e credenziali di scansione dedicate.
  6. Per Authenticated, in Select credentials, selezionare al massimo dieci credenziali già verificate. Create apre il modulo per crearne di nuove. La guida Credenziali Managed Risk per le scansioni autenticate spiega come preparare, archiviare e verificare gli account. Non inserire le credenziali nel nome, nella descrizione o nella documentazione per il supporto.
  7. In Add scan targets, aggiungere gli indirizzi IP, le reti CIDR o i nomi host precedentemente verificati con il Discovery Scan.
  8. In Schedule the weekly scan, selezionare un orario al di fuori delle finestre operative e di backup a uso intensivo di risorse, nonché il fuso orario corretto.
  9. Selezionare Save in alto a destra.

La scansione viene quindi eseguita ogni settimana. Al termine, il relativo report viene visualizzato in Managed Risk > Report History. Un’esecuzione riuscita non significa che ogni CVE sia stata verificata: Managed Risk utilizza plugin Tenable, la cui esecuzione dipende, tra l’altro, dal sistema operativo, dalle porte aperte e dal tipo di scansione. La Tenable Plugin Database mostra la copertura disponibile; Newest Plugins mostra le aggiunte più recenti. Da queste informazioni non è possibile dedurre né una garanzia di copertura di tutte le CVE né una data di aggiornamento certa per una vulnerabilità specifica.

Dimensionare l’ambito in sicurezza

Il numero di asset interni non deve superare il 120% del numero di licenze Managed Risk. Con 100 licenze Managed Risk è quindi possibile eseguire la scansione di un massimo di 120 asset interni. Per un numero maggiore di asset sono necessarie ulteriori licenze Managed Risk. Conta il numero di asset effettivi, non quello delle righe di destinazione o delle scansioni.

Le reti CIDR con prefisso /16 o più corto comprendono moltissimi indirizzi e possono causare timeout. Suddividere questi intervalli in reti più piccole e logicamente correlate, da sottoporre a scansione in giorni o orari diversi. Un unico intervallo di grandi dimensioni non è automaticamente più completo; rende invece più difficili la pianificazione dei tempi di esecuzione e l’individuazione degli errori.

È possibile includere destinazioni in altre VLAN. Tuttavia, Sophos richiede accesso bidirezionale completo su tutte le porte e tutti i protocolli tra l’appliance e le VLAN di destinazione. Occorre quindi verificare congiuntamente le regole del firewall stateful, il routing e il percorso di ritorno. Un semplice ping non dimostra questa raggiungibilità.

Le esclusioni definite in Managed Risk > Settings > Global Exclusions si applicano sia alle scansioni interne sia a quelle esterne. Prima di analizzare la causa della mancata rilevazione di un asset, verificare quindi se il relativo indirizzo IP, nome host o intervallo CIDR è escluso globalmente. Un’esclusione ampia può rimuovere completamente dalla scansione un host tecnicamente raggiungibile.

Modificare le scansioni o dismettere il servizio

Richiedere le modifiche a un Discovery Scan o Vulnerability Scan interno pianificato mediante una Managed Risk service request. In Threat Analysis Center > Cases > Create case, creare un caso indicando il nome della scansione e la modifica richiesta.

Non spegnere né eliminare l’appliance o la relativa VM per interrompere una scansione. Non esiste una procedura di eliminazione documentata per la dismissione completa. La guida Dismettere Managed Risk in modo controllato descrive la procedura sicura e i limiti oltre i quali è necessario interrompersi.

Accesso per il supporto

In caso di problemi con l’appliance, Sophos Product Support può ottenere un accesso remoto limitato nel tempo. A tale scopo, l’appliance deve essere online:

  1. In My Products > Managed Risk > Scans > Internal, aprire il menu con i tre puntini dello scanner interessato e selezionare Remote Assistance.
  2. Nella finestra Remote Assistance, attivare l’opzione Enable.
  3. Selezionare la casella per confermare la presa visione della Sophos Group Privacy Notice, quindi confermare con Save.
  4. Attendere che l’appliance fornisca un Access ID. Inviare questo ID a Sophos Product Support esclusivamente tramite il canale di assistenza concordato.
  5. Al termine, disattivare nuovamente Enable nella stessa finestra. Senza intervento manuale, Remote Assistance termina automaticamente dopo sette giorni.

Remote Assistance è destinata ai problemi del prodotto e dell’appliance. Se lo scanner resta offline o una scansione è incompleta, la guida Risoluzione dei problemi relativi alle scansioni e alle appliance Managed Risk illustra le verifiche preliminari sicure. In seguito, un problema del prodotto deve essere segnalato a Sophos Product Support; la guida Aprire un ticket di assistenza presso Sophos descrive i canali generali disponibili. Le domande sui risultati delle scansioni o sui servizi Managed Risk devono invece essere inserite in un caso Managed Risk, mentre un incidente di sicurezza attivo resta di competenza MDR. Non inviare in nessuno di questi casi password, chiavi private o le credenziali monouso dell’appliance.