Vai al contenuto
Avanet

Sophos Managed Risk: diagnosi sistematica di scansioni e dispositivi

Se una scansione Sophos Managed Risk non riesce, si blocca o restituisce inaspettatamente pochi risultati, una classificazione per sintomo aiuta più velocemente di un riavvio o di un’apertura indiscriminata del firewall. Questo runbook esamina quattro possibili aree di errore: scansione del cloud esterno, dispositivo di scansione interno, raggiungibilità della destinazione e accesso autenticato.

Trova il ramo diagnostico giusto in cinque passaggi

  1. Cattura la scansione interessata, lo scanner, la finestra temporale e l’esatto stato visibile.
  2. Selezionare il ramo del sintomo appropriato nella tabella seguente.
  3. Per prima cosa controlla l’ambito, il percorso di rete e la configurazione; apportare solo una correzione limitata alla volta.
  4. Ripetere la convalida con la stessa destinazione e un intervallo di tempo comparabile.
  5. Se l’errore persiste, crea un pacchetto di prove privo di dati riservati e inoltralo al destinatario corretto.
SintomoPrima verificaPassaggio successivo
La destinazione esterna non viene scansionata o viene scansionata solo parzialmenteRegione dell’account, reti di sensori cloud attuali e regola firewallCorreggi la lista consentita o consulta il Managed Risk Team
Impostazioni External mancantiGli Authorized Contacts sono stati salvati?Completa i contatti e riapri la pagina
Dominio, IP o CIDR rifiutatoRaggiungibilità pubblica e limiti del prodottoCorreggere il valore o richiedere il ripristino delle impostazioni esterne salvate
Lo scanner rimane in uno stato intermedioPiattaforma, risorse, CPU, IP e uscitaCorreggi i requisiti o attiva il supporto del prodotto
La scansione interna dura a lungo o non raggiunge gli obiettiviDimensioni della rete, destinazioni e percorso VLANSuddividi l’ambito o correggi l’accesso bidirezionale
Risultati autenticati mancantiScan type, credenziali assegnate e preparazione targetControlla il ramo credenziali
Due scansioni forniscono risultati diversiTipo di scansione, prodotto, plug-in e ora di aggiornamentoClassificare le differenze, non nasconderle con scansioni ripetute

Per prima cosa salva lo stato iniziale

Sotto My Products > Managed Risk > Scans aprire la scheda appropriata External o Internal. Con uno scanner interno, spostare il mouse anche su Status e registrare lo stato dettagliato.

Innanzitutto sono sufficienti le informazioni che rendono riproducibile il caso:

  • Tenant o ID account e regione dell’account
  • Nome della scansione e, per le scansioni interne, nome dello scanner
  • Tipo di scansione: Discovery, Authenticated o Unauthenticated
  • bersaglio previsto e effettivamente catturato
  • inizio programmato, inizio osservato e fine con fuso orario
  • stato completo o testo dell’errore
  • ultima modifica a scansione, ambito, esclusione, credenziale, firewall, VLAN, hypervisor o assegnazione IP
  • un obiettivo interessato e, se disponibile, un obiettivo di confronto funzionante

Quindi modifica solo una variabile alla volta. Ciò chiarisce quale correzione ha effettivamente aiutato.

La scansione esterna non raggiunge la destinazione

Managed Risk utilizza Tenable Cloud Sensors regionali per le scansioni di vulnerabilità esterne. I fattori decisivi sono quindi la regione dell’account e le reti di sensori attualmente pubblicate, non un vecchio elenco IP da un ticket.

Per la configurazione completa e i limiti dell’ambito, consulta Configurare le scansioni esterne di Managed Risk. Questa sezione serve solo a isolare il guasto indicato dal sintomo.

  1. Nell’e-mail Welcome to Sophos Managed Risk Service, verificare la regione dell’account Sophos Fusion.
  2. Se manca l’e-mail, apri il caso di benvenuto sotto Threat Analysis Center > Cases e leggi la regione lì.
  3. Nell’elenco attuale dei sensori Tenable Cloud, determinare esattamente gli intervalli IP per questa regione.
  4. Controlla il firewall per vedere se le connessioni in entrata da queste aree sono consentite ai target pubblici autorizzati. Limitare strettamente l’indirizzo di destinazione e i servizi pubblicati.
  5. Controlla la finestra degli eventi del firewall o del bilanciatore del carico disponibile per vedere se una connessione è stata rifiutata dall’intervallo del sensore previsto. Non è richiesto alcun percorso di registro specifico del produttore.
  6. Dopo una correzione, attendere la successiva scansione autorizzata o un test concordato con il Managed Risk Team e verificare nuovamente lo stesso target.

Sbloccare temporaneamente l’intera Internet non è un test adatto. Non aggiungere alla lista consentita di Managed Risk un indirizzo supplementare per la scansione di app Web ricavato da un altro caso di supporto Tenable.

External non mostra le impostazioni di scansione

Le impostazioni di scansione esterna diventano disponibili solo dopo che è stato salvato almeno un contatto autorizzato:

  1. Apri My Products > Managed Risk > Settings > Authorized Contacts.
  2. Verificare che a Primary sia assegnato un amministratore di Sophos Fusion e che i dettagli di contatto siano completi.
  3. Seleziona Save.
  4. Riapri My Products > Managed Risk > Scans > External.

Non è possibile modificare le impostazioni di scansione esterna che sono già state salvate. Per un ripristino o una modifica in Threat Analysis Center > Cases > Create case, selezionare il tipo Managed Risk service request. Non tentare di aggirare la restrizione utilizzando un secondo ambito diverso.

L’ambito è rifiutato o contiene destinazioni impreviste

Controllare l’ambito esterno rispetto ai limiti

Con My Products > Managed Risk > Scans > External si applicano i seguenti limiti:

  • Add Domains: massimo di 25 domini registrati pubblicamente e instradabili su Internet
  • Add IP addresses: massimo 100 indirizzi IP univoci o intervalli CIDR
  • Intervalli CIDR esterni: nessun prefisso inferiore a /24
  • massimo 1.000 dispositivi esterni
  • nessuna area privata come 10.0.0.0/8, 172.16.0.0/12 o 192.168.0.0/16

Un nome come firma.local o un IP privato non è una destinazione esterna valida. In caso di messaggio di errore aggiungere le voci singolarmente invece che in un lungo elenco. Ciò rende chiaro quale valore fallisce a causa del formato, dell’accessibilità pubblica o di un limite. Non utilizzare un altro IP pubblico come segnaposto.

Confrontare obiettivi interni ed esclusioni globali

Le scansioni di rilevamento e vulnerabilità accettano indirizzi IP, intervalli CIDR e nomi host sotto Add scan targets. Una destinazione sintatticamente valida può ancora mancare se è stata esclusa a livello globale.

In Managed Risk > Settings > Global Exclusions, controlla tutte le voci rispetto al nome host, all’indirizzo IP e all’intervallo CIDR principale interessati. Un’esclusione globale influisce sulle scansioni interne e esterne. Pertanto, non eliminare o ampliare un’esclusione troppo rapidamente. Confrontare innanzitutto il nome, la descrizione, Add targets e lo scopo approvato con l’ambito effettivo. Se è necessaria una modifica, è sufficiente correggere il target errato e quindi verificare la copertura involontaria di entrambi i tipi di scansione.

Lo scanner si arresta o appare offline

Subito dopo l’aggiunta, un nuovo scanner mostra Waiting for Deployment. Dopo la distribuzione passa attraverso gli stati visibili Downloaded, Waiting for appliance, Loading plugins e infine Connected. Lo stato indica su quale fase concentrare la diagnosi.

Per l’installazione e la configurazione iniziale, consulta Configurare le scansioni interne e l’appliance di scansione. I controlli seguenti presuppongono che la configurazione sia completa.

  1. Confronta la VM con le versioni di hypervisor supportate e con i requisiti minimi di vCPU, RAM e spazio di archiviazione riportati nella guida alla distribuzione collegata.
  2. Controlla la generazione di CPU effettivamente presentata alla VM. In VMware verifica anche che EVC soddisfi il livello minimo documentato; in Hyper-V non deve essere attiva la modalità di compatibilità del processore.
  3. Verifica che l’appliance utilizzi ancora l’indirizzo DHCP riservato o l’indirizzo manuale documentato e che gateway, DNS e sincronizzazione dell’ora funzionino.
  4. Negli eventi del firewall o del proxy interessato, verifica l’accesso in uscita solo alle porte e ai domini documentati nella guida alla distribuzione. Non sostituire quell’elenco con una regola Internet generica.
  5. Se la generazione dell’immagine resta in sospeso per più di qualche minuto, aggiorna la pagina di Sophos Fusion come indicato nella guida alla distribuzione. Se occorre ricominciare una distribuzione VMware, usa una nuova OVA monouso invece del file precedente.
  6. Attendi fino a 30 minuti per il primo avvio e il caricamento iniziale dei plug-in. Considera Loading plugins bloccato solo dopo questo intervallo; registra quindi lo stato mostrato al passaggio del mouse e il tempo trascorso, anziché riavviare l’appliance.

La scansione interna viene eseguita troppo a lungo o non raggiunge gli obiettivi

Un ambito ampio può sembrare un guasto dell’appliance. Gli intervalli CIDR con prefisso /16 o inferiore possono causare timeout perché viene controllato un numero elevato di indirizzi. Dividere tali reti in aree tecnicamente ragionevoli e programmare le scansioni in giorni o orari diversi. Nessuna rete non autorizzata può entrare nell’ambito.

Se invece mancano solo singole destinazioni, questa breve verifica del percorso di rete è in genere più rapida:

  1. La destinazione è stata inserita nella scansione di rilevamento o vulnerabilità corretta?
  2. Un Global Exclusion copre il target direttamente o tramite un intervallo CIDR?
  3. Lo scanner continua a utilizzare l’indirizzo IP riservato o configurato manualmente?
  4. La destinazione si trova su una VLAN diversa? Quindi l’appliance di scansione necessita dell’accesso bidirezionale completo a tutte le porte e i protocolli necessari per scansionare quella destinazione.
  5. Una ACL di rete, un firewall host, una regola IPS/IDS o una policy di protezione endpoint bloccano l’accesso dall’indirizzo IP dell’appliance di scansione?

Non consentire traffico indiscriminato tra le VLAN. Limita la regola dall’IP fisso dello scanner alle destinazioni approvate e convalida esattamente tali destinazioni nella scansione successiva. Se anche un ambito ridotto e raggiungibile rimane in Running o, al termine, non compare alcun report in Managed Risk > Report History, registra l’ora, l’ambito e lo stato per il Supporto al prodotto.

Risultati autenticati mancanti

Una scansione Unauthenticated simula un utente malintenzionato esterno e in genere rileva meno vulnerabilità. Una scansione Authenticated ottiene un accesso più approfondito e di solito trova di più. Tuttavia, funziona solo se viene assegnata la credenziale corretta e la destinazione consente l’accesso richiesto.

Per tipi, creazione e assegnazione sicura delle credenziali, consulta Configurare le credenziali per le scansioni autenticate. Questa sezione diagnostica solo perché un’assegnazione esistente non produce risultati autenticati.

Apri la scansione delle vulnerabilità sotto My Products > Managed Risk > Scans > Internal. La configurazione è corretta solo se sono soddisfatti tutti i seguenti punti:

  • Scan type è impostato su Authenticated.
  • La credenziale destinata alla destinazione è selezionata in Select credentials.
  • Una scansione utilizza un massimo di dieci credenziali.
  • Targets facoltativo di una credenziale SSH contiene l’host interessato o la sua area.
  • Tipo di credenziale e corrispondenza di destinazione: Windows, SSH, SNMPv3 o VMware ESX SOAP API.
  • La credenziale è stata aggiornata dopo una modifica di password, chiave, dominio, KDC o autorizzazione in Managed Risk > Settings > Credentials.

Non eliminare le credenziali come test. L’eliminazione rimuove una credenziale da tutte le configurazioni di scansione che la utilizzano.

Per Windows, è necessario utilizzare un account amministratore locale dedicato per i sistemi normali. Le credenziali dell’amministratore di dominio appartengono solo a scansioni separate e appositamente protette per i controller di dominio. Firewall host, policy locali o di dominio, protezione endpoint, IPS/IDS, WMI, condivisioni amministrative e Remote Registry non devono bloccare il percorso di scansione.

Per macOS e Linux, controlla l’accesso SSH, l’autenticazione selezionata, le autorizzazioni e l’eventuale elevazione dei privilegi sulla destinazione. Con Kerberos, KDC, realm, trasporto e DNS inverso devono combaciare. Non indebolire le impostazioni del sistema operativo a livello globale solo a scopo di test.

Testare le credenziali di Windows in modo controllato

I seguenti test documentati si applicano solo alle credenziali di Windows. Il punto di partenza è un sistema Windows autorizzato sulla stessa sottorete dell’appliance di scansione per garantire che le condizioni di rete rimangano comparabili. Utilizzare una sessione amministrativa Command Prompt o PowerShell e le stesse identiche credenziali di Sophos Fusion. Assicurarsi in anticipo che né una cronologia persistente dei comandi né una registrazione della sessione salvino l’input.

Per prima cosa controlla IPC$ e la condivisione amministrativa:

net use \\<Target_IP>\ipc$ /user:<username> *
net use \\<Target_IP>\admin$ /user:<username> *

In ogni caso è previsto The command completed successfully. Il primo successo conferma la funzionalità di base della rete e delle credenziali, il secondo l’accesso amministratore e l’accesso condiviso.

Se entrambe le connessioni funzionano, Remote Registry e WMI seguono:

reg query \\<Target_IP>\HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion /v ProgramFilesDir
wmic /node:"<Target_IP>" /user:"<username>" /password:* os get name

Un ProgramFilesDir restituito conferma che Remote Registry è raggiungibile con questa credenziale. Un output del sistema operativo conferma l’accesso WMI. Se solo uno di questi passaggi non riesce, correggere questo percorso esatto (condivisione, raggiungibilità del servizio, regola WMI o autorizzazione) sulla destinazione. Non concedere autorizzazioni aggiuntive prima di aver individuato la causa esatta del rifiuto.

Disconnettere sempre le due connessioni di sessione dopo i controlli, anche se un passaggio parziale fallisce:

net use \\<Target_IP>\ipc$ /delete
net use \\<Target_IP>\admin$ /delete

Eseguire quindi net use e verificare che non rimangano connessioni alla destinazione di test. Chiudere la shell e assicurarsi che nessuna password sia stata salvata nelle note o negli allegati diagnostici. Infine, eseguire una scansione autorizzata con le stesse credenziali e confrontare i risultati.

Classificare correttamente i risultati divergenti

Risultati diversi non costituiscono automaticamente un errore. Due strumenti o esecuzioni di scansione possono utilizzare regole, plug-in e cicli di aggiornamento diversi. Inoltre, il sistema operativo, le porte aperte e Scan type determinano quali controlli sono applicabili.

Per un confronto affidabile, tenere presente i seguenti punti:

  • Prodotto e tipo di scansione di entrambi i confronti
  • Tempo di scansione e ambito di destinazione
  • autenticato o non autenticato
  • Credenziale utilizzata con successo, senza segreto
  • servizi raggiungibili e modifiche tra le esecuzioni
  • Vulnerabilità interessata o CVE e testo giustificativo visibile

Managed Risk non valuta le vulnerabilità a livello di applicazione Web o API. L’assenza di un risultato relativo a un’app Web o a un’API non è quindi la prova di una scansione di vulnerabilità della rete difettosa. Al contrario, una scansione Authenticated con più risultati non dimostra che la precedente scansione Unauthenticated fosse difettosa.

Se un risultato specifico rimane poco chiaro nonostante condizioni comparabili, richiedere una revisione tecnica da parte del Managed Risk Team con Threat Analysis Center > Cases > Create case > Managed Risk service request.

Metti insieme un pacchetto di prove senza segreti

Il pacchetto di prove deve ridurre le richieste di chiarimento senza creare nuovi rischi. Includere:

  • Tenant o ID account e regione dell’account
  • Scansione e nome dello scanner
  • stato visibile e testo completo dell’errore
  • Orario di inizio, fine e riproduzione con fuso orario
  • Tipo di scansione, target e relative esclusioni
  • per problemi con l’appliance: hypervisor e versione, versione hardware della VM, modello CPU o modalità EVC, vCPU, RAM, storage e tipo di allocazione IP
  • per problemi di rete: IP dello scanner, destinazione interessata, VLAN e risultato del controllo firewall/ACL
  • per problemi con le credenziali: nome e tipo di credenziale, assegnazione alla scansione e risultato di IPC$, ADMIN$, Remote Registry e WMI
  • ultime modifiche rilevanti e impatto aziendale
  • Correzione sicura già effettuata e risultato della ripetizione del test

Non includere: password, hash NTLM, chiavi private, passphrase, segreti KDC, dati di sessione o output di sistema completo non necessario. Schermate e registri possono contenere indirizzi IP interni, nomi host e nomi utente e vengono trasmessi solo tramite il canale di supporto protetto concordato.

Scegli il giusto percorso di escalation

Per creare, condividere in modo sicuro e monitorare i casi, consulta Creare e gestire i casi Managed Risk.

Managed Risk Team

Le domande sul servizio, sulla copertura della scansione, sui risultati o sui report, nonché le modifiche alle impostazioni di scansione esterne salvate devono essere gestite in un caso Managed Risk:

Threat Analysis Center > Cases > Create case > Managed Risk service request

Utilizzare un nome significativo e allegare il pacchetto di prove ripulito. L’elenco condiviso comprende casi XDR, MDR e Managed Risk; verificare quindi che Case type sia Managed Risk. Solo i team Sophos gestiscono i casi Managed Risk.

Supporto al prodotto

Un guasto riproducibile del prodotto o dell’appliance rientra nell’assistenza del prodotto. Tra questi figurano un’appliance che non diventa Connected nonostante soddisfi i requisiti della piattaforma e della rete, uno stato intermedio persistente o un errore tecnico nell’interfaccia. In Sophos Fusion, aprire l’icona Guida, selezionare Create support case e inviare il pacchetto delle prove pulite.

Operazioni MDR

Inoltra a MDR Operations esclusivamente gli incidenti MDR attivi. Per una scansione di vulnerabilità non riuscita, un’impostazione di scansione o un’appliance difettosa, utilizza invece il percorso Managed Risk o Supporto al prodotto indicato sopra.

Assistenza remota solo per un caso di supporto specifico

Attiva l’Assistenza Remota solo quando il Supporto Prodotto lo richiede per un caso esistente. A questo scopo l’apparecchio deve essere online.

  1. Apri My Products > Managed Risk > Scans > Internal.
  2. Apri il menu a tre punti nella riga dell’apparecchio corretto all’estrema destra.
  3. Seleziona Remote Assistance.
  4. Attiva Enable nella finestra di dialogo.
  5. Selezionare la casella Sophos Group Privacy Notice e quindi Save.
  6. Attendere che Sophos Fusion visualizzi Access ID.
  7. Invia Access ID solo tramite il canale di supporto concordato e solo per il caso rilevante.

L’Assistenza Remota termina automaticamente dopo sette giorni. Se non è più necessaria, disattivare l’opzione Enable nella finestra di dialogo Remote Assistance. Se non è possibile ottenere Access ID, verificare innanzitutto che l’apparecchio sia online; quindi aggiungere l’errore visibile al caso di supporto del prodotto esistente. Non riavviare o pulire l’appliance per forzare l’Assistenza remota.