Kompromittierte IP-Adressen mit Sophos Endpoint blockieren
Sophos Central kann verhindern, dass verwaltete Windows- und Linux-Geräte mit bekannten kompromittierten IP-Adressen kommunizieren. Blockiert werden können interne oder externe IPv4-/IPv6-Adressen und CIDR-Bereiche. macOS wird von dieser Funktion derzeit nicht unterstützt.
Vor dem Block
Eine IP-Adresse wird nicht allein aufgrund eines unbestätigten Hinweises tenantweit gesperrt. Geprüft werden Quelle, Beobachtungszeitraum, Richtung, betroffene Geräte, mögliche Shared-Hosting-Nutzung und erwartete Geschäftsverbindungen.
Besonders kritisch sind Managementsysteme, Update Caches, Message Relays, Identity Services, DNS und andere Infrastruktur. Eine eigene Schutzfunktion darf nicht den Weg blockieren, über den sie zurückgenommen oder untersucht werden müsste.
Eintrag erstellen
Unter Global Settings > Protection and Remediation > Allow and Block > Network > Block compromised IP addresses wird die Funktion aktiviert und ein Eintrag angelegt.
Pro Eintrag werden Adresse beziehungsweise CIDR, Ablauf und ein verständlicher Kommentar gesetzt. Verfügbar sind standardmässig sieben Tage, 30 Tage oder keine Ablaufzeit. Ein dauerhafter Block benötigt einen Owner und einen regelmässigen Review.
In der Oberfläche lassen sich bis zu 500 Adressen oder Bereiche einzeln verwalten. Über die Sophos Endpoint API können bis zu 100 Einträge pro Vorgang hinzugefügt werden. Help-Desk-Benutzer dürfen diese Funktion nicht bedienen; erforderlich ist eine passende Central-Administratorrolle.
Pilot und Wirkung prüfen
- Exakte IP statt breitem CIDR verwenden, sofern möglich.
- Einen kurzen Ablauf setzen.
- Repräsentativen Windows- beziehungsweise Linux-Piloten wählen.
- Ausgehende und gegebenenfalls interne Verbindung testen.
- Endpoint Events und betroffene Anwendung prüfen.
- Erst danach den Scope erweitern.
Eine IP-Sperre beendet keinen laufenden Incident. Das betroffene Gerät wird zusätzlich isoliert und auf Prozess, Persistenz, Zugangsdaten und weitere Ziele untersucht.
Entfernen und Troubleshooting
Zum Entsperren wird der Eintrag gelöscht und die globale Liste gespeichert. Danach benötigt der Endpoint Central-Kommunikation, um die Änderung zu erhalten.
Greift ein Block nicht, werden Plattform, Agentversion, wirksame Central-Kommunikation, exakte IP-Familie, CIDR und Endpoint Events geprüft. Bei unerwartetem Ausfall wird zuerst der spezifische Eintrag zurückgenommen, nicht die gesamte Schutzfunktion dauerhaft ausgeschaltet.
Produktgrenze
Diese Endpoint-IP-Liste ist nicht dasselbe wie Firewall-Blockregeln, DNS Protection oder Active Threat Response für Sophos Switch und AP6. Jede dieser Funktionen besitzt einen eigenen Scope und eigene Logs.