Vai al contenuto
Avanet

Testare in sicurezza gli Early Access Program di Sophos Central

Gli Early Access Program, abbreviati in EAP, permettono di provare le future funzioni Sophos prima della disponibilità generale. Non sono una scorciatoia per introdurre nuove funzioni in produzione. Poiché le funzioni sono ancora in fase di sviluppo, possono cambiare durante il programma.

Sophos consiglia gli EAP per ambienti di test piccoli e non critici. Server di produzione, sistemi medicali, casse, controlli industriali e infrastrutture centrali non devono rientrare nella prima assegnazione.

Open e Invitation only

Central distingue tra:

  • Open EAP, a cui qualsiasi cliente può aderire direttamente,
  • Invitation only, che deve prima essere aggiunto all’elenco con un codice di invito Sophos.

La disponibilità dipende da prodotto, regione, modello di licenza e tenant. I partner con licenze Flex mensili potrebbero non poter attivare determinati EAP per i clienti a causa delle limitazioni di licenza.

Pianificare il pilota prima dell’adesione

Ogni EAP deve avere un responsabile tecnico e una breve definizione del test:

  • beneficio atteso,
  • sistemi operativi e versioni dell’agent supportati,
  • numero massimo di dispositivi,
  • casi di test e criteri di successo,
  • logging e monitoraggio degli alert,
  • incompatibilità note,
  • procedura di ripristino e canale di supporto,
  • data di fine.

I dispositivi pilota devono rappresentare l’ambiente reale, ma essere sostituibili. Almeno un dispositivo comparabile resta sul software normale consigliato, così da rendere visibili le differenze.

Attivare un EAP

Il percorso è Global Settings > Platform > EAP Settings.

  1. Aprire l’icona Global Settings, selezionare Platform > EAP Settings e individuare il programma nell’elenco.
  2. Per un programma chiuso, inserire il codice in Invitation only programs. Il programma apparirà quindi nell’elenco.
  3. Selezionare Join accanto al programma, leggere descrizione e condizioni, quindi scegliere Continue.
  4. Verificare l’accordo nella finestra End User License Agreement & Privacy Policy e selezionare Accept.
  5. Se un programma Endpoint mostra Add devices, aprirlo. In Manage devices, selezionare da Eligible devices solo i sistemi pilota preparati e scegliere Save.
  6. Monitorare quindi l’aggiornamento, lo stato del dispositivo, gli eventi e le applicazioni interessate.

I dispositivi selezionati ricevono la nuova funzione tramite aggiornamento software. La sola adesione a un programma Endpoint non assegna dispositivi: Add devices è un passaggio separato e obbligatorio.

Monitoraggio durante il test

Per i dispositivi pilota si confrontano almeno questi punti:

  • Agent Health e stato degli aggiornamenti,
  • utilizzo di CPU, RAM e I/O,
  • tempi di avvio e accesso,
  • applicazioni aziendali e accesso alla rete,
  • nuovi eventi, alert e falsi positivi,
  • errori di installazione e aggiornamento,
  • interazione con policy ed esclusioni esistenti.

Il feedback a Sophos deve includere nome del programma, regione del tenant, sistema operativo, versione dell’agent, passaggi riproducibili, timestamp e dati di supporto. Le supposizioni prive di un dispositivo di confronto rendono più difficile l’analisi.

Rimuovere dispositivi o abbandonare un EAP

Sono disponibili due procedure distinte:

  • Rimuovere singoli dispositivi o tutti i dispositivi: in EAP Settings, selezionare Manage accanto al programma. In Manage devices, usare il selettore per rimuovere i sistemi da Assigned devices. È possibile aggiungere o rimuovere dispositivi in qualsiasi momento durante il programma. Sophos non indica un ulteriore passaggio Save in questa procedura.
  • Abbandonare completamente il programma: selezionare Leave accanto al programma. La partecipazione del tenant termina.

Sophos descrive la rimozione di tutti i dispositivi come il modo per smettere di usare la nuova funzione, ma non indica un tempo di transizione fisso né una versione di destinazione dell’agent. Trattare il ripristino come una modifica software: mantenere online i dispositivi e, una volta elaborata l’assegnazione, verificare che la funzione non sia più attiva, che Agent Health non segnali problemi e che le applicazioni interessate continuino a funzionare. La sola modifica dell’elenco EAP non costituisce una verifica tecnica.

Non confondere gli Evaluation Mode con un normale EAP

In Profilo > Account preferences > Evaluation modes si trovano due modalità di test Endpoint particolarmente invasive. Entrambe appartengono esclusivamente a una rete di test separata:

  • Monitor mode rileva le minacce, ma non le blocca. La funzione richiede la partecipazione all’EAP New Endpoint Protection Features e il ruolo Super Admin. Disattiva la protezione su tutti i computer e server del tenant, indipendentemente dalle policy Endpoint e Server. Per usare in parallelo un agent in sola rilevazione accanto a un prodotto di terze parti va invece impiegato l’apposito XDR Detection Sensor.
  • Aggressive threat detection monitora e classifica il comportamento delle applicazioni in modo molto più intenso. Computer e server diventano quindi più lenti e Central genera molte più Detection e Investigation create automaticamente. La funzione si usa solo per una diagnostica limitata, con sistema di confronto e momento di disattivazione prestabilito.

Prima dell’attivazione si documentano numero di dispositivi coinvolti, durata del test, Super Admin responsabile e ripristino. Dopo il salvataggio si verifica su più dispositivi rappresentativi che sia effettivamente attiva la modalità prevista. Un Evaluation Mode non più necessario va disattivato immediatamente e verificato nell’Audit Log.

Problemi tipici

Il programma non viene visualizzato

Controllare licenza, regione dati, tipo di tenant e codice di invito. Il programma può essere escluso con licenze Flex. Un codice destinato a un altro tenant o a un programma terminato non funziona.

Il dispositivo non è selezionabile

Controllare sistema operativo, versione dell’agent, assegnazione EAP esistente, gruppo dispositivi e stato online. Non tutti i programmi supportano ogni piattaforma.

Il dispositivo resta assegnato al programma

In EAP Settings > Manage > Manage devices, controllare se il dispositivo è ancora presente in Assigned devices e usare il selettore per rimuoverlo. Monitorare quindi lo stato degli aggiornamenti e Agent Health. Se l’assegnazione rimane, raccogliere log e dati del Sophos Diagnostic Utility e contattare il supporto Sophos.

L’errore persiste dopo l’uscita

Controllare Agent Health, lo stato degli aggiornamenti e i componenti effettivamente installati. Raccogliere poi log e dati del Sophos Diagnostic Utility. Poiché Sophos non indica un tempo di transizione fisso, contattare il supporto Sophos se lo stato non cambia.

Attivazione, modifiche alle assegnazioni e uscita vengono quindi controllate in Analizzare e conservare i Sophos Central Audit Log. Un EAP non sostituisce una normale strategia di aggiornamento e pilotaggio del prodotto interessato.

Domande frequenti

Un server di produzione può partecipare a un EAP?

Il programma può tecnicamente supportare il server. Dal punto di vista operativo, il test deve comunque iniziare su pochi sistemi non critici, con procedura di ripristino documentata e dispositivo di confronto.

È possibile partecipare contemporaneamente a più EAP?

Central consente più programmi. Sullo stesso dispositivo occorre tuttavia verificare possibili sovrapposizioni e pacchetti software.

È sufficiente rimuovere il dispositivo dall'elenco EAP?

Sophos descrive la rimozione di tutti i dispositivi da Assigned devices come il modo per smettere di usare la nuova funzione. Verificare comunque Agent Health, lo stato degli aggiornamenti e l’applicazione interessata, perché la documentazione non indica né un tempo di transizione né una versione di destinazione.