Gestire Sophos Switch Active Threat Response in sicurezza
Active Threat Response (ATR) utilizza gli switch Sophos al livello di accesso per isolare gli host identificati come dannosi. La decisione di rilevamento non proviene dallo switch: Sophos MDR, XDR, NDR o una soluzione di terze parti autorizzata fornisce i dati del feed delle minacce tramite l’API di Sophos Fusion. Lo switch applica la risposta risultante agli host cablati, wireless, gestiti e non gestiti.
Procedura rapida: verificare registrazione dello switch, licenza e responsabilità; in Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, attivare il controllo accanto a Switch; avviare un caso pilota approvato tramite il processo API o feed delle minacce esistente; quindi controllare l’indirizzo MAC e lo stato Switch in MDR/XDR Threat Feed.
Distinguere l’isolamento Switch, Firewall ATR e NDR
I nomi di prodotto simili indicano funzioni diverse:
- Switch ATR è un percorso di risposta basato su API. Isola al livello di accesso un host identificato dal suo indirizzo MAC per contribuire a limitare i movimenti laterali. Non isola lo switch stesso.
- Firewall ATR opera nel percorso dati di Sophos Firewall e dispone di configurazione, indicatori e prove propri. L’isolamento indicato nella colonna Switch non dimostra un blocco del firewall; viceversa, una corrispondenza nel firewall non dimostra l’isolamento tramite switch. Il flusso di lavoro del firewall è descritto in Sophos Firewall Threat Feeds.
- NDR può fornire threat intelligence ad ATR. È quindi una possibile fonte di rilevamento, non il meccanismo di applicazione dello switch. L’attivazione del controllo Switch non attiva né un sensore NDR né l’analisi NDR sullo switch.
Anche l’isolamento degli endpoint e Security Heartbeat sono percorsi di controllo distinti. In particolare, ATR può includere host senza Sophos Endpoint. Sophos Security Heartbeat e Synchronized Security spiega le differenze rispetto a Heartbeat e alle risposte degli endpoint. Per una panoramica concettuale con casi d’uso, consultare Active Threat Response per switch e access point Sophos.
Prerequisiti, licenze e ruoli
Prima di attivare ATR, verificare quanto segue:
- Gestione: ogni Sophos Switch interessato è registrato e gestito nel tenant Sophos Fusion corretto. Verificare la registrazione e il percorso di gestione con Registrare Sophos Switch in Sophos Fusion.
- Licenza: ogni switch destinato a utilizzare ATR dispone di un abbonamento Sophos Switch Support and Services valido. Uno switch gestito localmente o privo di licenza non soddisfa questo prerequisito ATR. Consultare Licenze Sophos Fusion (in precedenza Sophos Central) per i limiti generali delle licenze.
- Integrazione: è stata identificata l’integrazione MDR, XDR, NDR o di terze parti autorizzata che invia la decisione di isolamento. La sola registrazione dello switch non crea voci nel feed delle minacce.
- Responsabilità e percorso di ripristino: un responsabile della sicurezza conferma il rilevamento e decide se isolare o rilasciare l’host. Prima dell’attivazione, l’operatore dell’integrazione API conferma se, e mediante quale procedura supportata, quella specifica integrazione può correggere, rimuovere o rilasciare una decisione di isolamento e gestisce l’escalation se tale procedura non è stata verificata. Un amministratore di rete controlla l’associazione dello switch, lo stato e l’effetto sul percorso dati.
- Autorizzazione: l’account che esegue la modifica può leggere e modificare l’impostazione ATR globale nel tenant corretto. Le due pagine Sophos su cui si basa questo runbook non indicano un nome di ruolo specifico. Se il controllo non è presente, verificare tenant, licenza e autorizzazioni Fusion assegnate, anziché ipotizzare un ruolo o concedere privilegi generici.
- Pilota: registrare l’indirizzo MAC, la porta, la destinazione del test e il normale stato della connessione di un client pilota non essenziale. L’accesso amministrativo non deve dipendere da questo client o dallo stesso percorso sottoposto al test. Avviare il pilota solo dopo aver verificato il responsabile e il percorso di ripristino supportato e specifico dell’integrazione indicato al punto 4.
Comprendere il percorso dei dati e della risposta
Convalidare il processo in cinque fasi:
- Un analista MDR/XDR, un amministratore di rete o un’integrazione API esterna autorizzata identifica un host come dannoso.
- L’API di Sophos Fusion riceve i dati del feed delle minacce.
- La voce appare in MDR/XDR Threat Feed, che elenca gli host isolati su tutti gli switch Sophos e gli access point AP6 gestiti in Fusion.
- Quando il controllo Switch è attivo, Sophos Switch applica l’isolamento dell’host al livello di accesso.
- La colonna Switch mostra lo stato della risposta: un segno di spunta verde indica che il dispositivo è isolato; un trattino indica che non è isolato.
Il nome MDR/XDR Threat Feed non limita le possibili fonti a MDR e XDR. Sophos cita anche NDR e soluzioni di terze parti. Al tempo stesso, la vista dello stato non dimostra quale prodotto abbia generato il rilevamento originale. Ricostruire questa provenienza nell’incidente e nell’integrazione che ha inviato i dati.
Attivare Active Threat Response
- In Sophos Fusion, aprire l’icona Global Settings.
- Selezionare Protection and Remediation > Allow and Block > Network.
- Aprire Active Threat Response.
- Nella sezione MDR/XDR Threat Feed, attivare il controllo accanto a Switch.
- Verificare che l’interfaccia mostri lo stato attivo senza errori.
- Non avviare ancora un test esteso in produzione. Fare prima in modo che soltanto il client pilota approvato venga isolato tramite il flusso API o feed delle minacce già autorizzato.
Eseguire il punto 4 solo dopo aver verificato il meccanismo supportato di correzione, rimozione o rilascio dell’integrazione che invia effettivamente i dati, nonché il relativo operatore. In caso contrario, interrompere l’attivazione e inoltrare il caso all’operatore dell’integrazione o a Sophos Support. Il punto 4 attiva unicamente l’applicazione della misura sugli switch Sophos. Senza una decisione di isolamento proveniente dal feed, non blocca preventivamente alcun host. AP6 dispone di un controllo separato nella stessa pagina; modificarlo esula da questo runbook Switch. Per il percorso wireless, utilizzare il runbook separato Attivare e verificare AP6 Active Threat Response in sicurezza.
Convalidare il pilota e l’isolamento
- Prima di avviare l’azione, ricontrollare tenant, indirizzo MAC del pilota e normale test di connessione.
- Tramite il processo di feed o API approvato, impostare come destinazione soltanto questo client pilota. Non inserire come indicatore di test un indirizzo MAC estraneo o di produzione.
- In MDR/XDR Threat Feed, cercare la voce mediante l’indirizzo MAC completo.
- Controllare lo stato nella colonna Switch. Per l’host isolato è previsto un segno di spunta verde.
- Sul client pilota, ripetere lo stesso test interno innocuo di connessione eseguito prima della modifica. Il solo esito negativo non costituisce una prova sufficiente: indirizzo MAC, voce del feed e segno di spunta verde devono riferirsi allo stesso host.
- Verificare contemporaneamente che lo switch rimanga gestibile in Sophos Fusion. In questo modo si distingue l’isolamento previsto del client da un’interruzione generale dello switch, dell’uplink o della gestione.
- Registrare ora, tenant, indirizzo MAC, integrazione che ha inviato i dati, stato prima e dopo il test e risultato dell’identico test di connessione.
Il pilota ha esito positivo solo quando la voce del feed, lo stato Switch e l’effetto riproducibile sul client concordano. Il test dimostra l’applicazione della misura per questo host e in questo momento, non la qualità di tutti i rilevamenti futuri.
Risolvere falsi positivi e stati imprevisti
Segno di spunta verde per un host errato o legittimo
- Non creare un’eccezione estesa nelle regole VLAN, porta o firewall. Non corregge la voce ATR e può aprire ulteriori percorsi di comunicazione.
- Conservare l’indirizzo MAC completo, l’ora, lo stato Switch, la porta interessata e l’origine della voce del feed.
- Sull’endpoint o tramite una fonte di inventario affidabile, verificare che l’indirizzo MAC attualmente in uso appartenga davvero all’host previsto. Un nome di dispositivo simile non è sufficiente.
- Far rivalutare il rilevamento al responsabile della sicurezza. L’operatore può eseguire la procedura confermata solo se per l’integrazione di origine è stato verificato un meccanismo supportato di correzione, rimozione o rilascio. In caso contrario, inoltrare i dati conservati all’operatore dell’integrazione o a Sophos Support, senza presumere che sia disponibile un rilascio mirato.
- Dopo un’azione confermata nell’integrazione, ricontrollare lo stesso indirizzo MAC in MDR/XDR Threat Feed e ripetere lo stesso test di connessione. Solo un trattino nella colonna Switch, insieme al ripristino previsto della connessione, conferma che l’host non è più isolato tramite lo switch. Continuare l’analisi e inoltrare qualsiasi discrepanza.
Le pagine Sophos utilizzate per questo runbook non documentano nella vista ATR né un pulsante di rilascio manuale per un singolo host Switch né un endpoint API generico per la rimozione. Questo runbook non propone quindi un percorso nell’interfaccia o una chiamata API inesistenti. Se per l’integrazione specifica non è stato verificato un percorso di ripristino mirato, inoltrare i dati conservati. Per un ripristino globale urgente, il controllo Switch è l’opzione documentata in questa vista; agisce a livello di tenant e non costituisce un rilascio individuale.
Nella colonna Switch appare un trattino
Secondo Sophos, un trattino indica che l’host non è isolato tramite Sophos Switch. Verificare, nell’ordine:
- indirizzo MAC e voce del feed corretti;
- che il controllo Switch sia attivo;
- registrazione e licenza Support and Services valida per lo switch interessato;
- tenant corretto e porta effettiva del client;
- risultato e timestamp dell’integrazione API che ha inviato i dati.
Se lo stato non cambia, non inviare sulla base di un’ipotesi un secondo indirizzo MAC con una formattazione diversa. Conservare stato, timestamp e risultato dell’integrazione e coinvolgere il responsabile dell’API o Sophos Support.
Segno di spunta verde, ma l’host comunica ancora
Accertarsi innanzitutto che il test venga eseguito sul dispositivo che utilizza attualmente lo stesso indirizzo MAC. Ripetere quindi il test sulla stessa porta usando esattamente il test interno registrato in precedenza. Un’unica destinazione raggiungibile non dimostra né il completo isolamento né la sua totale assenza se il percorso o la destinazione sono cambiati tra il test precedente e quello successivo. Se indirizzo MAC, stato e test continuano a non concordare, non aggiungere regole di rete come presunta soluzione: inoltrare la discrepanza con i timestamp.
Rilasciare in sicurezza e ripristinare globalmente
Il rilascio inizia con una decisione di sicurezza: il responsabile dell’incidente conferma l’avvenuta correzione o il falso positivo. L’operatore del feed può modificare la decisione di isolamento solo tramite il meccanismo precedentemente verificato e supportato dall’integrazione. Senza questa evidenza, inoltrare il caso all’operatore dell’integrazione o a Sophos Support anziché dichiarare un rilascio mirato. Dopo ogni azione confermata, controllare lo stato Switch e ripetere il test di connessione originale. Una connessione ripristinata mentre permane il segno di spunta verde, o un trattino mentre la connessione resta bloccata, non rappresenta una risoluzione corretta e richiede ulteriori indagini.
Per un arresto urgente o un ripristino esteso a livello di tenant:
- Conservare la voce corrente del feed, l’indirizzo MAC e l’ora.
- In Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, disattivare il controllo accanto a Switch.
- Ricontrollare lo stato del client pilota nella colonna Switch e ripetere l’identico test di connessione.
- Correggere separatamente l’integrazione di origine. La disattivazione del controllo Switch non è documentata come eliminazione della voce sottostante del feed delle minacce.
- Riattivare ATR solo dopo aver chiarito origine, indirizzo MAC di destinazione, responsabilità e percorso di ripristino. Ripetere quindi la convalida con un singolo client pilota approvato.
Questo ripristino disattiva globalmente l’applicazione da parte di Switch e può quindi rimuovere anche isolamenti legittimi su altri switch Sophos gestiti. Non utilizzarlo come comodo rilascio individuale. Se dopo la disattivazione lo stato dell’interfaccia e l’effetto sul percorso dati non concordano, non apportare ulteriori modifiche non mirate; inviare invece tenant, indirizzo MAC, timestamp, schermate dello stato e risultato dell’integrazione a Sophos Support e all’operatore dell’integrazione API.