Vai al contenuto
Avanet

Configurare Sophos Managed Risk e avviare scansioni esterne

Sophos Managed Risk è un servizio autonomo di gestione delle vulnerabilità. Determina la superficie di attacco esterna in base ai domini registrati, verifica la presenza di vulnerabilità negli asset esterni e interni definiti e fornisce report con consigli per la correzione. Il rilevamento e la risposta alle minacce attive restano invece compiti di Sophos MDR.

Il percorso più breve verso la prima verifica passa da My Products > Managed Risk > Settings > Authorized Contacts, dove si salva almeno un contatto. Successivamente, in My Products > Managed Risk > Scans > External, si impostano l’ambito della scansione esterna, il giorno della settimana e il fuso orario. Prima della prima esecuzione, il firewall a monte deve inoltre consentire in modo strettamente limitato le reti regionali correnti degli scanner.

Verificare prerequisiti e responsabilità

Managed Risk richiede una licenza Sophos MDR o Sophos MDR Plus esistente nello stesso tenant Sophos Fusion. Solo a quel punto è possibile sottoscrivere il servizio. Per la configurazione, la licenza Managed Risk deve essere attivata e My Products > Managed Risk deve essere visibile.

Occorre inoltre stabilire in anticipo quali domini, indirizzi IP e reti dell’organizzazione, accessibili pubblicamente, possono essere sottoposti a scansione. Come contatto principale serve almeno una persona responsabile con accesso da amministratore a Sophos Fusion. I responsabili del firewall devono inoltre poter autorizzare le reti di origine correnti degli scanner esclusivamente per le destinazioni pubbliche previste e controllare i relativi log.

Secondo Sophos, il numero tipico di licenze Managed Risk corrisponde alla somma delle licenze utente MDR e server MDR esistenti. Per le scansioni interne è possibile registrare asset fino al 120% del numero di licenze Managed Risk; oltre tale soglia sono necessarie licenze Managed Risk aggiuntive. Questo limite del 120% riguarda gli asset interni e non modifica i limiti separati per le scansioni esterne descritti più avanti. Non è possibile dedurne uno SKU specifico né regole di prezzo o contrattuali.

Non presumere i diritti di amministrazione

La finestra di configurazione può creare un nuovo amministratore tramite Create new Central administrator. Solo un Super Admin può eseguire questa operazione. Nella configurazione di Managed Risk, Sophos indica per il nuovo contatto i ruoli Super Admin, Admin o Help Desk. Ciò non costituisce tuttavia una matrice documentata delle autorizzazioni Managed Risk per le singole operazioni.

Per la configurazione si utilizza quindi l’account amministratore designato, verificando prima che Authorized Contacts, Scans > External e i pulsanti necessari siano visibili. Se occorre creare un nuovo account o modificare un ruolo, seguire la procedura completa in Assegnare correttamente i ruoli amministrativi di Sophos Fusion. Dopo la configurazione è possibile verificare nuovamente l’accesso con un account operativo meno privilegiato, senza presumere un ruolo minimo non documentato.

Definire l’ambito prima dell’inserimento

Managed Risk separa il rilevamento della superficie di attacco dalla scansione delle vulnerabilità vera e propria:

  • I domini vengono utilizzati per il report Attack Surface Management. Consentono di individuare gli asset Internet esterni associati ai domini.
  • Gli indirizzi IP pubblici e gli intervalli CIDR sono le destinazioni della scansione settimanale delle vulnerabilità esterne.

L’ambito deve includere solo asset per i quali l’organizzazione o l’MSP ha ottenuto i diritti, i consensi e le autorizzazioni alla scansione necessari. Sono comprese le eventuali autorizzazioni di terzi richieste per indirizzi condivisi, provider a monte, CDN e servizi ospitati. Una destinazione tecnicamente raggiungibile non equivale a un’autorizzazione alla scansione.

Per l’inserimento valgono i seguenti limiti documentati:

  • massimo 25 domini;
  • massimo 100 singoli indirizzi IP o intervalli CIDR;
  • nessun prefisso CIDR inferiore a /24, quindi ad esempio nessun /23 o /16;
  • massimo 1.000 dispositivi esterni;
  • solo domini registrati e instradabili su Internet;
  • solo destinazioni pubbliche raggiungibili da Internet, non reti private riservate come 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16.

example.com, example.org mostra soltanto il formato di inserimento dei domini separati da virgole. Analogamente, 203.0.113.25, 198.51.100.0/24 mostra la sintassi per un singolo indirizzo e una rete. Questi valori riservati alla documentazione non sono destinazioni di scansione e non devono essere copiati. Tutti gli esempi devono essere sostituiti con valori autorizzati, propri e instradabili pubblicamente.

1. Salvare gli Authorized Contacts

  1. Aprire My Products > Managed Risk > Settings.
  2. Passare alla scheda Authorized Contacts.
  3. Se manca un account amministratore, chiedere a un Super Admin di crearlo tramite Create new Central administrator. In caso contrario, ignorare questo passaggio.
  4. Aprire la freccia accanto a Primary, selezionare un amministratore Sophos Fusion e completarne i dati di contatto.
  5. Se necessario, aggiungere Secondary e Tertiary. È possibile selezionare un amministratore Sophos Fusion oppure compilare il modulo per un nuovo contatto.
  6. Selezionare Save.

È richiesto almeno Primary. È consigliabile indicare più contatti, affinché report e comunicazioni non dipendano dall’assenza di una singola persona. Dopo il salvataggio, verificare che le persone previste siano visualizzate correttamente e che le impostazioni delle scansioni esterne siano ora disponibili. Se non sono ancora visibili, controllare prima lo stato di salvataggio dei contatti e l’accesso alla pagina dell’account utilizzato.

2. Inserire domini, indirizzi IP e reti

Importante: dopo il salvataggio, attualmente gli amministratori non possono modificare autonomamente le impostazioni esterne. Aggiunte, rimozioni o correzioni successive di asset esterni e domini radice devono essere richieste tramite un caso Managed Risk e sono limitate a una modifica al mese. Prima di selezionare Submit, far ricontrollare a una seconda persona proprietà, ortografia, confini di rete e autorizzazioni.

  1. Aprire My Products > Managed Risk > Scans.
  2. Selezionare la scheda External.
  3. In Add Domains, inserire i domini autorizzati separati da virgole e selezionare Add. È possibile incollare più domini insieme.
  4. Controllare nell’elenco importato eventuali errori di battitura, nomi non registrati e suffissi interni come .local.
  5. In Add IP addresses, inserire i singoli indirizzi pubblici e gli intervalli CIDR separati da virgole e selezionare Add.
  6. Verificare che non siano presenti indirizzi privati, reti troppo ampie o destinazioni di terzi.

Se un valore viene rifiutato, non restringere alla cieca l’intervallo finché il modulo non lo accetta. Applicare invece i limiti documentati: 25 domini, 100 voci IP o intervalli CIDR, prefisso /24 o più specifico e massimo 1.000 dispositivi esterni complessivi. Domini non registrati o non instradabili pubblicamente e intervalli IP privati non sono destinazioni esterne valide.

3. Autorizzare nel firewall le reti regionali degli scanner

Managed Risk esegue le scansioni esterne con Tenable Cloud Sensors regionali. Le reti di origine dipendono dalla regione e possono cambiare. Non si deve pertanto riutilizzare un elenco statico di indirizzi tratto da un vecchio ticket o da questa guida.

  1. Cercare l’e-mail Welcome to Sophos Managed Risk Service relativa al tenant. Contiene la regione da utilizzare.
  2. Se l’e-mail manca, aprire Threat Analysis Center > Cases e cercare il Welcome Case. Anche il messaggio nel caso indica la regione.
  3. Aprire l’elenco aggiornato dei Cloud Sensors di Tenable.
  4. Utilizzare esclusivamente gli intervalli IP appartenenti alla regione indicata nel messaggio di benvenuto.
  5. Creare o aggiornare nel firewall a monte una regola di allowlist per questi intervalli di origine. Limitare la destinazione agli asset pubblici autorizzati per Managed Risk e consentire soltanto i servizi che sono già intenzionalmente accessibili.
  6. Durante la prima scansione pianificata, controllare i log del firewall. Le connessioni dagli intervalli regionali autorizzati devono raggiungere le destinazioni pubbliche previste e non devono essere bloccate da una regola Geo-IP, IPS, WAF o di limitazione della frequenza a monte.

L’allowlist deve consentire allo scanner di ottenere informazioni complete sugli asset autorizzati. Non costituisce un’autorizzazione per origini arbitrarie o destinazioni interne. Se nei log non compare alcuna connessione dello scanner, confrontare innanzitutto la regione del tenant, l’elenco aggiornato dei Cloud Sensors, gli oggetti di origine, l’ordine delle regole e il percorso di destinazione effettivamente pubblicato.

4. Impostare consapevolmente le Global Exclusions

Le Global Exclusions si applicano alle scansioni esterne e interne. Un’esclusione può proteggere una destinazione sensibile o non autorizzata, ma può anche omettere senza preavviso una verifica prevista. Ogni voce deve quindi avere un proprietario e una motivazione comprensibili.

  1. Aprire My Products > Managed Risk > Settings > Global Exclusions.
  2. Selezionare Add exclusion.
  3. In Configure exclusion details, inserire un nome univoco e una descrizione con motivazione e responsabilità.
  4. In Add targets, inserire indirizzi IP, intervalli CIDR o nomi host.
  5. Premere Enter dopo ogni destinazione inserita singolarmente. In alternativa, incollare un elenco separato da virgole.
  6. In Add targets, fare clic su Add e controllare le destinazioni importate.

Un nome comprensibile potrebbe essere Finestra di manutenzione ERP esterno; la descrizione deve indicare il servizio interessato, il reparto responsabile e la motivazione. Non esistono prove attendibili nel prodotto riguardo a una data di scadenza o a una riattivazione automatica. Occorre quindi registrare una data di revisione al di fuori del prodotto e controllare l’esclusione a ogni modifica dell’ambito.

5. Pianificare e inviare la scansione settimanale

  1. Restare in My Products > Managed Risk > Scans > External.
  2. In Schedule weekly vulnerability scanning, scegliere il giorno della settimana in cui deve iniziare la scansione.
  3. Impostare il fuso orario della finestra di manutenzione e monitoraggio concordata.
  4. Ricontrollare contatti, domini, destinazioni IP, esclusioni e fuso orario.
  5. Selezionare Submit.

La scansione inizia approssimativamente a mezzanotte nel fuso orario selezionato. Poiché una scansione può interrompere i servizi e, in alcune circostanze, danneggiare i dati o provocarne la perdita, l’organizzazione o l’MSP è responsabile dell’esecuzione di backup regolari di tutti i dati contenuti nei dispositivi collegati agli indirizzi IP o ai domini sottoposti a scansione o disponibili tramite tali dispositivi. Collocare la scansione in una finestra di modifica monitorata e scegliere il giorno in modo che i responsabili del firewall e dei servizi possano seguire i log e i possibili effetti. «Approssimativamente a mezzanotte» non garantisce un orario di avvio preciso al minuto.

Controllare i primi risultati e l’operatività

Dopo la configurazione, le scansioni esterne vengono eseguite settimanalmente. Sophos avvisa i contatti quando è disponibile un nuovo report. Una scansione delle vulnerabilità controlla, tra l’altro, porte aperte, servizi rilevati e sistema operativo; su questa base, i plugin Tenable verificano vulnerabilità specifiche. Il report Attack Surface Management rileva invece gli asset Internet associati ai domini registrati.

Richiedere in anticipo le scansioni on-demand aggiuntive al team Managed Risk. Ne sono consentite al massimo cinque al mese e la richiesta deve pervenire almeno un giorno lavorativo prima per consentirne la pianificazione e l’esecuzione. Separatamente, Sophos può avviare senza approvazione preventiva una scansione ad hoc quando il proprio team di sicurezza individua una nuova vulnerabilità con elevato potenziale di esposizione. Sophos ne determina ambito e frequenza in base alla valutazione dell’ambiente e della vulnerabilità; questo limite non autorizza la scansione di destinazioni estranee.

Dopo la prima esecuzione, i log del firewall dovrebbero mostrare connessioni consentite dalle reti regionali corrette degli scanner alle destinazioni previste. Contemporaneamente, i contatti registrati dovrebbero ricevere la notifica di un nuovo report. Le destinazioni pubbliche previste devono comparirvi, mentre quelle volutamente escluse devono essere assenti.

Prima di ulteriori interventi, confrontare gli asset imprevisti o apparentemente estranei con i dati di dominio, DNS, hosting e proprietà. Assegnare poi ogni risultato rilevante a un reparto responsabile, anziché lasciarlo soltanto nel report.

Managed Risk non valuta le vulnerabilità a livello di applicazione web o API. Una scansione esterna riuscita non sostituisce quindi né un Web Application Security Test né un API Security Test. Anche un report vuoto o breve non dimostra che un asset sia privo di vulnerabilità: il tipo di scansione, i servizi raggiungibili, il sistema operativo e i plugin disponibili influenzano il risultato.

Dopo 30 giorni, il team Managed Risk contatta l’organizzazione per un Baseline Meeting. In tale sede vengono discussi i domini e gli indirizzi IP monitorati e i primi report Vulnerability e Attack Surface Management. Successivamente sono documentati altri Review Meetings a intervalli di tre mesi. Preparare modifiche all’ambito, risultati aperti, esclusioni e domande sui risultati inattesi.

Circoscrivere gli errori in base al sintomo

I seguenti controlli iniziali aiutano a individuare i tipici errori di configurazione. Se non risolvono il problema, oppure se è coinvolto anche uno scanner interno o una scansione autenticata, la risoluzione dei problemi di Managed Risk propone ulteriori controlli basati sui sintomi e il percorso di escalation appropriato.

External non è configurabile

In Settings > Authorized Contacts, verificare che almeno Primary sia stato compilato completamente e salvato con Save. Controllare quindi l’accesso con l’account amministratore previsto. L’assenza di un pulsante non consente di dedurre un ruolo minimo specifico per Managed Risk.

Un dominio, un indirizzo IP o un intervallo CIDR viene rifiutato

Confrontare il valore con i limiti di inserimento e verificarne l’instradabilità pubblica. Domini interni, indirizzi privati, una rete più ampia di /24 o un numero eccessivo di voci non appartengono all’ambito esterno. Controllare inoltre le Global Exclusions se una destinazione salvata risulta successivamente assente senza motivo.

La prima scansione non raggiunge la destinazione

Determinare nuovamente la regione del tenant dall’e-mail di benvenuto o dal Welcome Case e confrontarla con l’elenco aggiornato dei Cloud Sensors. Verificare quindi nei log gli oggetti di origine e destinazione del firewall, l’ordine delle regole e le funzioni di sicurezza che bloccano il traffico. Non aprire una regola indiscriminata verso Internet per un singolo errore di scansione.

Le impostazioni esterne salvate sono errate

Non «correggere» la destinazione aggiungendo ulteriori esclusioni. Richiedere tramite un caso Managed Risk aggiunte, rimozioni o correzioni degli asset esterni o dei domini radice salvati; tali modifiche all’ambito sono limitate a una al mese. Indicare nel caso le voci interessate e la modifica desiderata, senza trasmettere password, chiavi private o altri segreti.

Il report non corrisponde alle aspettative

Verificare innanzitutto che l’asset previsto rientri effettivamente nell’ambito esterno, sia accessibile pubblicamente e non sia escluso globalmente. Considerare poi che prodotti, tipi di scansione, plugin e cicli di aggiornamento diversi possono fornire risultati differenti. Le vulnerabilità di applicazioni web e API non fanno parte di questa scansione. Le domande sui risultati delle scansioni o sui report devono essere inserite in un caso Managed Risk.