Vai al contenuto
Avanet

Usare correttamente Global Settings e policy in Sophos Central

Molte configurazioni errate in Sophos Central non dipendono da un valore sbagliato, ma da una valutazione errata dell’ambito. Global Settings può influire sull’intero tenant o su più prodotti. Le policy vengono invece assegnate a determinati utenti, dispositivi o gruppi.

Trovare Global Settings

Global Settings si apre tramite l’icona a ingranaggio nella taskbar superiore. La pagina è divisa in quattro aree:

  • Platform per Directory Service, Notifications, EAP e altre funzioni della piattaforma,
  • Access Control per amministratori, ruoli, Sign-in e API Credentials,
  • Protection and Remediation per funzioni condivise di autorizzazione, blocco, esclusione e risposta,
  • Products and Services per le impostazioni globali specifiche dei prodotti.

Le voci usate di frequente sono disponibili anche in Popular settings. Dopo il primo utilizzo, Recently visited mostra le ultime impostazioni aperte. Entrambe le scorciatoie riducono la navigazione, ma non sostituiscono il controllo di prodotto e ambito.

Con l’icona del filtro accanto al campo di ricerca si selezionano uno o più prodotti o servizi e li si applica con Apply. Reset rimuove i filtri. Aprendo My Products > Prodotto > Settings, Central imposta già il filtro del prodotto corrispondente; per le impostazioni di altri prodotti occorre modificarlo o reimpostarlo.

Durante la digitazione, il campo di ricerca filtra automaticamente il menu sinistro sulle pagine corrispondenti. Passando sul nome di una pagina o di un gruppo appare una breve descrizione dello scopo. Per impostazione predefinita, i tag di prodotto indicano per quali prodotti è rilevante un’impostazione. Dal menu a tre punti sopra la navigazione sinistra si può disattivare e riattivare Show product tags. I tag restano particolarmente utili per gli Shared Settings, poiché un nome familiare non rivela da solo i reali confini del prodotto.

Distinguere impostazioni globali e policy

TipoEsempioAmbito
impostazione di piattaformaDirectory Service o federated sign-intenant o fonte di identità
elenco di protezione globaleapplicazione consentita o esclusione globaletutti i prodotti e dispositivi interessati, salvo logiche più ristrette
impostazione di prodottoEndpoint Proxy o Firewall Backupintero prodotto o tutti i dispositivi collegati
policyThreat Protection per gruppo pilotautenti, dispositivi o gruppi assegnati

La policy è la scelta preferita quando gruppi differenti richiedono valori diversi. Global Settings è adatto a funzioni comuni della piattaforma e standard consapevolmente estesi a tutto il tenant.

Sophos descrive le Global Settings come impostazioni applicate a tutti gli utenti e dispositivi, a meno che non siano definite esclusioni. Questa è la domanda decisiva prima di salvare: la modifica deve davvero raggiungere un ambito così ampio? Se solo un reparto, un gruppo pilota o determinati dispositivi devono differire, una policy assegnata è in genere il livello più controllabile.

Creare o modificare una policy

Le policy si gestiscono dalla pagina del prodotto interessato, non direttamente in Global Settings:

  1. Aprire My Products > Prodotto > Policies.
  2. Per creare una policy, selezionare Add Policy in alto a destra.
  3. Se compare la finestra Add Policy, scegliere la funzione desiderata. Per Endpoint Protection, selezionare anche il tipo di policy.
  4. Nella pagina dei dettagli, assegnare gli utenti o dispositivi di destinazione, configurare la funzione scelta e attivare o disattivare la policy.

Per modificare una policy, aprire My Products > Prodotto > Policies, quindi il tipo di policy e la policy interessata. Una policy contiene come unità tutte le impostazioni di una funzione. Non si possono, per esempio, distribuire le impostazioni di Threat Protection tra più policy corrispondenti aspettandosi che Central le combini per ogni dispositivo.

Le policy aggiuntive servono solo quando occorre discostarsi dallo standard comune. Per alcune funzioni Sophos fornisce una Base Policy già configurata secondo le best practice. Le funzioni dipendenti dalla rete, come Application Control o Peripheral Control, devono invece essere adattate all’ambiente. Oltre alle impostazioni e alle assegnazioni, una policy può specificare se viene applicata e se scade; una scadenza è utile, ad esempio, per un pilota limitato nel tempo.

Comprendere la priorità delle policy

Ogni funzione dispone di una Base Policy. Non può essere eliminata o disattivata e si applica quando non corrisponde alcuna policy più specifica.

Le policy aggiuntive vengono valutate dall’alto verso il basso. Vince la prima policy corrispondente. Le policy specifiche devono quindi precedere le regole generali. Un utente o dispositivo non combina automaticamente singole impostazioni provenienti da più policy della stessa funzione.

Le policy utente seguono la persona sui suoi dispositivi. Le policy dispositivo valgono indipendentemente dall’utente connesso. Se per la stessa funzione sono possibili entrambi i tipi, decide comunque l’ordine.

La policy effettiva non va dedotta solo dalla posizione nell’elenco: deve essere verificata sulla destinazione. Nella pagina dei dettagli di un computer, la scheda Policies mostra le policy applicate. Per un gruppo di utenti, seguire My Environment > Users & Groups > Groups > Gruppo > Policies. Da qui è possibile aprire una policy, ricordando però che una modifica interessa tutti i gruppi ai quali è assegnata.

Verificare i diritti del ruolo prima della modifica

Il ruolo amministrativo assegnato determina i prodotti e le azioni disponibili sulle policy. Per una Custom Role, verificare separatamente l’accesso al prodotto e il diritto sulle policy: Enable policy assignment consente di attivare o disattivare le policy esistenti e assegnare le destinazioni; Enable policy management consente inoltre di creare, modificare ed eliminare policy. Sophos permette di attivare una sola di queste due opzioni alla volta in una Custom Role.

Se manca un pulsante o una pagina è in sola lettura, verificare prima il ruolo. Un ruolo permanentemente più ampio non è una soluzione adeguata: un Super Admin deve assegnare in modo mirato l’autorizzazione e l’accesso al prodotto necessari.

Eseguire una modifica sicura

Prima di una modifica globale si determinano ambito e dipendenze:

  1. identificare prodotti, dispositivi e utenti interessati,
  2. conservare l’impostazione corrente e un export o screenshot,
  3. documentare necessità operativa e data di scadenza,
  4. se possibile, usare prima una policy più ristretta per un gruppo pilota,
  5. eseguire test funzionali, di sicurezza e prestazioni,
  6. controllare Audit Log, policy effettivamente applicata ed effetto sui dispositivi,
  7. testare o pianificare il ripristino.

Valutare criticamente le raccomandazioni automatiche

Account Health può segnalare impostazioni globali o di policy e in parte offrire Fix automatically. La correzione segue la raccomandazione Sophos, ma non conosce ogni applicazione locale e requisito operativo.

L’Auto-Fix va quindi trattato come una normale modifica. In seguito si controllano Audit Log, assegnazione policy, stato dei dispositivi e applicazioni operative. Le evidenze vengono verificate con Analizzare e conservare i Sophos Central Audit Log; i limiti delle raccomandazioni automatiche sono spiegati in Usare correttamente Sophos Central Account Health Check.

Problemi tipici

La modifica interessa più dispositivi del previsto

L’impostazione era globale oppure in una policy generale con priorità elevata. Si controllano ambito, filtro prodotto e assegnazioni. Il rollback avviene in modo controllato, non tramite una seconda esclusione ancora più ampia.

La policy prevista non viene applicata

La policy è disattivata, assegnata in modo errato o si trova sotto una policy generale corrispondente. Per un computer, verificare nella scheda Policies della pagina dei dettagli quale policy viene realmente applicata. Per un gruppo, controllare anche la presenza della policy prevista in My Environment > Users & Groups > Groups > Gruppo > Policies.

Un Custom Admin vede una policy ma non può modificarla

Il ruolo potrebbe disporre solo di Enable policy assignment o non avere accesso al prodotto interessato. Le modifiche richiedono Enable policy management, che deve essere concesso in modo mirato da un Super Admin.

Global Settings appare vuoto

È attivo un filtro prodotto oppure il ruolo non ha accesso ai prodotti interessati. Reimpostare il filtro e controllare i dettagli del ruolo.

Domande frequenti

Quando un'impostazione deve essere configurata in una policy?

Quando utenti, dispositivi o gruppi differenti richiedono valori diversi oppure si desidera un pilota. Le funzioni comuni di piattaforma ed elenco estese al tenant restano in Global Settings.

Più policy corrispondenti vengono combinate?

Per la stessa funzione Central usa la prima policy corrispondente dall’alto. Le impostazioni non vengono assemblate liberamente da più policy.

Un'esclusione globale è più semplice?

È più rapida, ma solitamente più rischiosa perché ha un ambito maggiore. È preferibile l’esclusione più precisa possibile, con responsabile e data di scadenza.