Vai al contenuto
Avanet

Sophos Security Heartbeat e Synchronized Security

Security Heartbeat invia lo stato di integrità di un Sophos Endpoint gestito a un Sophos Firewall registrato. Da solo non isola nulla: una regola Firewall corrispondente o la funzione Endpoint Reject connections from other devices deve applicare la risposta di rete.

Occorre distinguere tre meccanismi:

  • Security Heartbeat: scambio di stato e identità tra Endpoint e Firewall; il Firewall può controllare accessi di origine e destinazione.
  • Synchronized Security: termine generale per le risposte che usano Heartbeat, tra cui regole Firewall e rifiuto dei dispositivi non sicuri nella stessa subnet distribuito da Central.
  • Active Threat Response (ATR): isola tramite Sophos Switch e Access Point AP6 i dispositivi identificati da utenti API esterni o analisti MDR/XDR. Non è un colore Heartbeat né l’isolamento Endpoint.

Requisiti e attivazione

Sophos richiede un account Sophos Central, una licenza trial o completa per almeno un Endpoint gestito e una sottoscrizione Network Protection sul Firewall. Endpoint e Firewall devono appartenere alla stessa organizzazione nel tenant corretto.

Registrare il Firewall in System > Sophos Central. SFOS abilita automaticamente Security Heartbeat e Synchronized Application Control. Il messaggio A new firewall has been successfully registered to Sophos Central in My Products > Firewall Management > Firewalls conferma però solo la registrazione, non l’Heartbeat di un Endpoint o l’effetto di una regola. Vedere Collegare Sophos Firewall a Sophos Central.

Ogni Endpoint riceve da Central un certificato che Central condivide con il Firewall per identificare l’organizzazione. La connessione TLS cifrata usa 52.5.76.173 e TCP 8347; la sola raggiungibilità non prova la corretta associazione di tenant e certificato.

Interpretare gli stati Heartbeat

L’Endpoint invia lo stato ogni 15 secondi. Al primo collegamento invia anche interfacce e utenti connessi.

StatoSignificato e azione
GreenProtezione funzionante, senza malware attivo/inattivo né PUA. Verificare baseline e accesso normale.
YellowPer esempio PUA, malware inattivo o firme non aggiornate da 24 ore. Esaminare l’alert.
RedPer esempio malware attivo/non rimosso, traffico dannoso o protezione guasta. Esaminare subito alert e dispositivo.
MissingIl Firewall vede traffico ma non ha ricevuto tre Heartbeat consecutivi. È prima di tutto uno stato di comunicazione o associazione, non automaticamente malware.

Una connessione verso un host noto come dannoso può causare Red. L’evento e il report correlato stabiliscono se la rilevazione iniziale proviene da Endpoint, Firewall o altro componente; il colore non basta.

Scegliere consapevolmente la risposta di rete

Controllare l’accesso nella regola Firewall

I controlli sono in Rules and policies > Firewall rules > [regola] > Configure Synchronized Security Heartbeat:

  • Minimum source HB permitted richiede Green o Yellow per l’origine; No restriction consente anche Red o assenza di Heartbeat.
  • Block clients with no heartbeat gestisce origini senza Heartbeat.
  • Minimum destination HB permitted controlla destinazioni interne, non la zona WAN.
  • Block request to destination with no heartbeat gestisce destinazioni interne senza Heartbeat.

Un dispositivo che non ha mai inviato Heartbeat resta consentito per impostazione predefinita. Sophos indica che viene coperto solo abilitando entrambe le opzioni Block clients with no heartbeat e Block request to destination with no heartbeat. Una Web Exception che ignora Policy checks può inoltre consentire richieste Web nonostante la prima opzione.

Applicare quindi le condizioni a una regola pilota ristretta per veri Sophos Endpoint gestiti. Stampanti, guest, IoT e dispositivi con EDR terzi richiedono regole proprie, non eccezioni sempre più ampie. Vedere Pianificare le regole Sophos Firewall.

Rifiutare connessioni laterali sull’Endpoint

In Central aprire l’icona Global Settings, poi Protection and Remediation > Synchronized Security. In Reject connections from other devices, Allow devices to reject connections from other devices with red health abilita la risposta, valida solo per dispositivi collegati a Sophos Firewall.

Per Red o Missing, gli altri dispositivi gestiti nella stessa subnet ricevono l’informazione. La destinazione registra Access request from computer denied because it may be unsafe; nell’altra direzione l’origine registra Access to computer denied because it may be unsafe. Non è possibile ignorare localmente il rifiuto; l’accesso torna quando il dispositivo è sano.

I server critici possono essere esclusi. Update Cache e Message Relay lo sono per impostazione predefinita per preservare aggiornamenti e comunicazione. Ogni altra eccezione necessita di responsabile, motivazione e data di revisione.

L’invio di spam o virus appartiene a Sophos Email

Scan computers that send spam or viruses richiede licenze Sophos Endpoint e Sophos Email. Se da una mailbox partono in dieci minuti almeno cinque messaggi classificati come spam o con virus, Sophos Email identifica proprietario e dispositivi, blocca la mailbox inizialmente per un’ora e avvia una scansione on-demand.

Ogni nuovo trigger dopo la scadenza del precedente raddoppia la durata. Dopo sei, il blocco è permanente e richiede Sophos Support. Disabilitare l’opzione ferma solo la scansione Endpoint, non il blocco Email. Controllare separatamente evento Email, associazione utente-dispositivi e scansione.

Pilota e verifica

  1. Scegliere un Endpoint gestito e una regola Firewall ristretta; documentare accesso normale, destinazioni di remediation e accesso admin indipendente.
  2. Controllare in Central stato ed eventi dello stesso computer. Sul Firewall verificare Control Center > User & device insights > Security Heartbeat; se tutti sono Green, la vista dettagli non elenca Endpoint.
  3. Abilitare il logging della regola, eseguire un flusso consentito e annotare IP origine, destinazione, Rule ID e ora.
  4. Usare un test Sophos approvato senza fermare l’agente, manipolare la protezione o usare malware reale. Vedere Testare le funzioni Sophos Endpoint.
  5. Confrontare alert Central, evento Endpoint, vista Heartbeat e log Firewall nello stesso intervallo. Deve agire solo la risposta configurata.
  6. Dopo la pulizia confermare il ritorno a Green e dell’accesso normale prima di ampliare l’ambito.

Risoluzione dei problemi per sintomo

  • Missing invece di Green/Yellow/Red: verificare zona, percorso, cambio adattatore, VPN/NAT, timestamp e associazione Central; seguire Diagnosticare Missing Heartbeat.
  • Central e Firewall divergono: confrontare stesso dispositivo e intervallo, poi registrazione, stato online, comunicazione certificato/Central ed eventi. Non deregistrare né creare eccezioni globali.
  • Blocco inatteso: i messaggi Endpoint sopra identificano il rifiuto laterale; un log Firewall con Rule ID e condizione Heartbeat identifica la regola.
  • Ritardo su rete switched o LAG: Sophos documenta un detection delay supportato in Device Console. Salvare valore corrente e rollback prima di modificarlo.
  • Due Endpoint condividono dock o USB: SFOS 22.0 MR2 Build 546 corregge falsi Missing in NC-176012. Aggiornare i vecchi build anziché solo aumentare un timer.
  • Causa ignota: raccogliere intervallo, Endpoint ID, stato/eventi, Rule ID, IP/MAC, interfacce e SDU. La KBA Minimum Escalation Requirements – Endpoint Health definisce le prove; Self Help e SDU spiega la raccolta.

Distinguere ATR e isolamento Endpoint

Central ATR in Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response riguarda Sophos Switch e AP6. Utenti API esterni o analisti MDR/XDR possono isolare MAC tramite questi apparati. Su AP6, ATR prevale sulla MAC Filtering Allowed list delle SSID.

È un percorso diverso da regola Heartbeat, rifiuto laterale e isolamento Endpoint manuale. Per quest’ultimo vedere Isolare un Endpoint e verificarlo con Live Response. Uno stato ATR non prova né Heartbeat Red né un’azione Endpoint.

Domande frequenti

Un Heartbeat rosso blocca automaticamente tutta la rete?

No. L’effetto dipende dalla regola Firewall corrispondente o dalla funzione Endpoint Reject connections from other devices, ciascuna con ambito e log propri.

Microsoft Defender può inviare un Sophos Security Heartbeat?

No. Serve un Endpoint gestito da Sophos Central con Sophos Endpoint Protection. Un EDR terzo richiede un progetto di accesso separato.

Active Threat Response equivale all’isolamento Endpoint?

No. Il percorso ATR qui descritto isola MAC tramite Sophos Switch e AP6; l’isolamento Endpoint è un’azione separata sul dispositivo gestito.

Fonti ufficiali