Testare in sicurezza gli Early Access Program di Sophos Central
Gli Early Access Program, abbreviati in EAP, permettono di provare le future funzioni Sophos prima della disponibilità generale. Non sono una scorciatoia per introdurre nuove funzioni in produzione. Comportamento, interfaccia e piattaforme supportate possono cambiare durante il programma.
Sophos consiglia gli EAP per ambienti di test piccoli e non critici. Server di produzione, sistemi medicali, casse, controlli industriali e infrastrutture centrali non devono rientrare nella prima assegnazione.
Open e Invitation only
Central distingue tra:
- Open EAP, a cui i clienti autorizzati possono aderire direttamente,
- Invitation only, che appare solo dopo aver inserito un codice di invito Sophos.
La disponibilità dipende da prodotto, regione, modello di licenza e tenant. I partner con licenze Flex mensili potrebbero non poter attivare determinati EAP per i clienti a causa delle limitazioni di licenza.
Pianificare il pilota prima dell’adesione
Ogni EAP deve avere un responsabile tecnico e una breve definizione del test:
- beneficio atteso,
- sistemi operativi e versioni dell’agent supportati,
- numero massimo di dispositivi,
- casi di test e criteri di successo,
- logging e monitoraggio degli alert,
- incompatibilità note,
- procedura di ripristino e canale di supporto,
- data di fine.
I dispositivi pilota devono rappresentare l’ambiente reale, ma essere sostituibili. Almeno un dispositivo comparabile resta sul software normale consigliato, così da rendere visibili le differenze.
Attivare un EAP
Il percorso è Global Settings > Platform > EAP Settings.
- Aprire il programma desiderato e leggere descrizione, prerequisiti e limitazioni.
- Per un programma chiuso, inserire il codice di invito.
- Selezionare Join e verificare le condizioni di licenza e protezione dei dati.
- Per i programmi Endpoint, assegnare con Add devices esclusivamente i dispositivi pilota preparati.
- Monitorare aggiornamento, stato del dispositivo, eventi e funzionamento delle applicazioni.
I dispositivi selezionati ricevono i componenti EAP tramite aggiornamento software. Un pacchetto software EAP può sostituire altri pacchetti assegnati fino alla conclusione del programma o alla rimozione del dispositivo.
Monitoraggio durante il test
Per i dispositivi pilota si confrontano almeno questi punti:
- Agent Health e stato degli aggiornamenti,
- utilizzo di CPU, RAM e I/O,
- tempi di avvio e accesso,
- applicazioni aziendali e accesso alla rete,
- nuovi eventi, alert e falsi positivi,
- errori di installazione e aggiornamento,
- interazione con policy ed esclusioni esistenti.
Il feedback a Sophos deve includere nome del programma, regione del tenant, sistema operativo, versione dell’agent, passaggi riproducibili, timestamp e dati di supporto. Le supposizioni prive di un dispositivo di confronto rendono più difficile l’analisi.
Rimuovere dispositivi o abbandonare un EAP
Con Manage si possono rimuovere in qualsiasi momento singoli dispositivi dall’assegnazione. Leave termina la partecipazione al programma. Prima occorre chiarire come e quando Sophos riporterà i dispositivi a un pacchetto software regolare.
Il ritorno viene trattato come un aggiornamento. I dispositivi devono restare online, ricevere l’assegnazione del pacchetto normale ed essere verificati tecnicamente dopo il cambio. La scomparsa immediata dell’opzione EAP non dimostra che ogni componente preliminare sia stato rimosso.
Non confondere gli Evaluation Mode con un normale EAP
In Profilo > Account preferences > Evaluation modes si trovano due modalità di test Endpoint particolarmente invasive. Entrambe appartengono esclusivamente a una rete di test separata:
- Monitor mode rileva le minacce, ma non le blocca. La funzione richiede la partecipazione all’EAP New Endpoint Protection Features e il ruolo Super Admin. Disattiva la protezione su tutti i computer e server del tenant, indipendentemente dalle policy Endpoint e Server. Per usare in parallelo un agent in sola rilevazione accanto a un prodotto di terze parti va invece impiegato l’apposito XDR Detection Sensor.
- Aggressive threat detection monitora e classifica il comportamento delle applicazioni in modo molto più intenso. Computer e server diventano quindi più lenti e Central genera molte più Detection e Investigation create automaticamente. La funzione si usa solo per una diagnostica limitata, con sistema di confronto e momento di disattivazione prestabilito.
Prima dell’attivazione si documentano numero di dispositivi coinvolti, durata del test, Super Admin responsabile e ripristino. Dopo il salvataggio si verifica su più dispositivi rappresentativi che sia effettivamente attiva la modalità prevista. Un Evaluation Mode non più necessario va disattivato immediatamente e verificato nell’Audit Log.
Problemi tipici
Il programma non viene visualizzato
Controllare licenza, regione dati, tipo di tenant e codice di invito. Il programma può essere escluso con licenze Flex. Un codice destinato a un altro tenant o a un programma terminato non funziona.
Il dispositivo non è selezionabile
Controllare sistema operativo, versione dell’agent, assegnazione EAP esistente, gruppo dispositivi e stato online. Non tutti i programmi supportano ogni piattaforma.
Il pacchetto software normale non viene applicato
Un pacchetto EAP può sostituire l’assegnazione normale. Rimuovere il dispositivo dall’EAP, controllare l’assegnazione del pacchetto regolare e attendere il ciclo di aggiornamento.
L’errore persiste dopo l’uscita
Controllare la versione dell’agent e i componenti effettivamente installati. Raccogliere poi log e dati del Sophos Diagnostic Utility. Il ripristino potrebbe completarsi solo dopo il successivo aggiornamento riuscito.
Attivazione, modifiche alle assegnazioni e uscita vengono quindi controllate in Analizzare e conservare i Sophos Central Audit Log. Un EAP non sostituisce una normale strategia di aggiornamento e pilotaggio del prodotto interessato.