Kritische Assets in Sophos Managed Risk priorisieren
Mit Critical Assets kennzeichnet man Systeme, deren Ausfall oder Kompromittierung das Unternehmen besonders stark treffen würde. Diese Kennzeichnung gibt dem Managed-Risk-Team zusätzlichen Geschäftskontext für Schwachstellenberichte und Empfehlungen. In HTML-Berichten kann man anschliessend gezielt nur die Schwachstellen dieser Assets anzeigen.
Sophos erlaubt höchstens 25 Critical Assets. Sie werden einzeln hinzugefügt und müssen bereits in einem früheren Vulnerability Scan erkannt worden sein. Die Funktion ersetzt deshalb weder einen aktuellen Scan noch die technische Bewertung einer Schwachstelle.
Critical Asset hinzufügen
Vor dem Eintrag sollten Asset-Owner und Zweck geklärt sein. Die Beschreibung sollte das System eindeutig einordnen, etwa Kundenportal – Produktion – Owner Webteam, statt nur Server zu nennen. Keine Zugangsdaten oder anderen Geheimnisse eintragen.
- Die IP-Adresse oder den Hostnamen des Assets bereithalten.
- Zu My Products > Managed Risk > Settings > Critical Assets wechseln.
- Add Critical Asset wählen.
- Im seitlichen Bereich Configure Critical Asset Details unter Search die IP-Adresse oder den Hostnamen eingeben.
- Das passende Asset aus den Suchresultaten auswählen.
- Unter Description eine aussagekräftige Beschreibung erfassen.
- Mit Save speichern.
Der neue Eintrag muss danach im Tab Critical Assets erscheinen. Weitere Assets werden auf demselben Weg nacheinander hinzugefügt; eine Mehrfachauswahl ist nicht dokumentiert.
Beschreibung ändern oder Kennzeichnung entfernen
Unter My Products > Managed Risk > Settings > Critical Assets öffnet das Drei-Punkte-Symbol in der Spalte Actions die verfügbaren Aktionen:
- Edit ändert ausschliesslich die Description. Das ausgewählte Asset selbst lässt sich damit nicht austauschen. Soll ein anderer Host als kritisch gelten, muss man den bisherigen Eintrag löschen und den richtigen separat hinzufügen.
- Delete entfernt das Asset aus der Liste der Critical Assets. Der dokumentierte Vorgang löscht nicht das Asset selbst und ändert keine Scan-Konfiguration.
Vor Delete sollte man prüfen, ob das System tatsächlich nicht mehr geschäftskritisch ist oder durch einen Nachfolger ersetzt wurde. Danach kontrolliert man, dass der Eintrag nicht mehr in der Liste steht.
Kritische Assets im HTML-Bericht prüfen
Die Critical-Asset-Kennzeichnung ist in einem HTML-Bericht sichtbar. CSV- und PDF-Berichte sind für die folgenden Anzeige- und Filterfunktionen nicht dokumentiert.
- Unter My Products > Managed Risk > Report History den gewünschten Vulnerability Report im HTML-Format herunterladen.
- Den Bericht öffnen.
- In der Liste Assets auf der linken Seite mit dem Mauszeiger über den Asset-Namen fahren.
- Im eingeblendeten Popover nach dem Label Critical Asset und der Critical Asset Description suchen.
Um nur betroffene kritische Systeme zu betrachten, aktiviert man unter der Liste Assets den Filter Show critical assets only. Die Widgets oben im Bericht zeigen danach die Anzahl der Schwachstellen auf kritischen Assets und die Anzahl der betroffenen Assets. Damit lässt sich die technische Risikostufe zusammen mit dem Geschäftskontext beurteilen; das Label allein sagt nicht, wie eine Schwachstelle behoben werden soll.
Wenn ein Asset in Search fehlt
Search zeigt nur Assets, die bereits durch einen Vulnerability Scan erkannt wurden. Fehlt der erwartete Treffer:
- Schreibweise, vollständigen Hostnamen und IP-Adresse kontrollieren und beide Suchvarianten einzeln versuchen.
- Prüfen, ob der passende externe oder interne Vulnerability Scan erfolgreich gelaufen ist und genau dieses Asset zum Scan-Ziel gehörte.
- Nach einem erfolgreichen Scan erneut unter Settings > Critical Assets > Add Critical Asset suchen.
Ein Asset sollte nicht ersatzweise unter einem ähnlich klingenden Hostnamen markiert werden. Bleibt es trotz bestätigtem Scan unsichtbar, sind Scan-Ziel, Scan-Ergebnis sowie die verwendete IP-Adresse beziehungsweise der Hostname die nötigen Angaben für die weitere Abklärung.
Liste regelmässig pflegen
Die 25 Plätze sollten die aktuelle geschäftliche Priorität abbilden. Sinnvoll ist eine Prüfung nach Systemablösungen und Zuständigkeitswechseln sowie im normalen Schwachstellen-Review. Dabei kontrolliert man für jeden Eintrag:
- existiert das Asset noch und wird es weiterhin von Scans erfasst;
- ist es noch geschäftskritisch;
- nennt die Description Zweck, Umgebung und zuständigen Owner eindeutig;
- erscheint die Kennzeichnung wie erwartet im aktuellen HTML-Bericht.
So bleibt die Liste klein und aussagekräftig, ohne technische Risikostufen oder die vollständige Prüfung aller Scan-Ergebnisse zu ersetzen.