Zum Inhalt springen
Avanet

Sophos Managed Risk Appliance bereitstellen und interne Scans einrichten

Interne Managed-Risk-Scans benötigen eine virtuelle Vulnerability-Scanning-Appliance. Der sichere Ablauf ist: Voraussetzungen prüfen, unter My Products > Managed Risk > Scans > Internal einen Scanner anlegen, das passende Image einmalig bereitstellen, den Status Connected abwarten und zuerst einen Discovery Scan ausführen. Erst wenn dessen Report den erwarteten Bestand zeigt, wird der wöchentliche Vulnerability Scan eingerichtet.

Voraussetzungen vor dem Deployment

Authorized Contacts und die externen Scans müssen bereits eingerichtet sein. Ohne diese beiden Schritte lässt sich der interne Scanpfad nicht konfigurieren. Zusätzlich braucht man:

  • einen unterstützten VMware-ESXi- oder Microsoft-Hyper-V-Host;
  • ein Managementnetz, aus dem die Appliance Sophos und ihre Updatequellen ausgehend erreicht;
  • Routing und Firewall-Regeln von der Appliance zu allen vorgesehenen internen Zielen;
  • genügend Managed-Risk-Lizenzen für den geplanten Asset-Bestand;
  • einen sicheren Passwort-Tresor für die nur einmal angezeigten Appliance-Zugangsdaten;
  • ein Wartungsfenster von bis zu 30 Minuten für Erststart, Neustart und Plugin-Laden.

Managed Risk bewertet mit dieser Appliance Hosts und Dienste. Es ist kein Web-Application- oder API-Vulnerability-Assessment. Die Appliance darf ausserdem nicht mit einer Sophos-NDR-Appliance verwechselt werden: Für diesen Ablauf werden weder Traffic Mirroring noch SPAN, ERSPAN, SYSLOG oder eine NDR-Integration eingerichtet.

Virtualisierung und Ressourcen prüfen

Für VMware gelten ESXi 6.7 Update 3 oder neuer und VM hardware version 11 oder höher. VMware Cloud Deployments werden nicht unterstützt. In einem EVC-Cluster muss der EVC-Modus mindestens einer Skylake-CPU entsprechen; auch dort bleibt VM hardware version 11 die Untergrenze.

Für Hyper-V gilt Version 6.0.6001.18016 (Windows Server 2016) oder neuer. Processor Compatibility Mode wird nicht unterstützt.

Die Appliance benötigt mindestens:

  • 4 CPUs,
  • 16 GB RAM,
  • 160 GB Storage.

Das VMware-OVA ist mit diesen Mindestwerten vorkonfiguriert. Die Mindestanforderungen gelten auch für Hyper-V; das bereitgestellte Skript fragt CPU-Anzahl und Arbeitsspeicher während der Bereitstellung ab.

Auch die CPU-Generation ist eine harte Voraussetzung. Sophos führt bei Intel Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake und Raptor Lake auf. Bei AMD sind Naples, Great Horned Owl, Rome, Milan und Genoa aufgeführt. Massgeblich ist die effektive CPU-Mikroarchitektur, welche die VM sieht; der Modellname des Hypervisor-Hosts allein genügt nicht.

Vor dem Download wird der installierte Hypervisor-Build mit dem aktuellen Herstellerstand abgeglichen. Bei ESXi zeigt der vSphere Client den Build unter Hosts and Clusters, nachdem der Host ausgewählt wurde. Die Broadcom-Zuordnung von Buildnummern und Versionen hilft bei der Einordnung. Ein Build oberhalb der Sophos-Mindestversion ist nicht automatisch aktuell gepatcht. Für Hyper-V werden Version und Patchstand mit der freigegebenen Windows-Server-Inventarisierung geprüft; der veraltete, in älteren Unterlagen genannte externe Versionslink ist dafür keine belastbare Grundlage.

Ausgehende Verbindungen erlauben

Die Appliance muss booten und Updates laden können. Bei einer Firewall mit Wildcard-Unterstützung nennt Sophos für die gemeinsame Appliance-Plattform folgende ausgehenden Ziele:

ZielPort und ProtokollZweck
*.sophos.comTCP 443Kommunikation mit Sophos Fusion
*.amazonaws.comTCP 443Image- und Inhaltsabruf
*.ntp.orgUDP 123Zeitsynchronisation
sophossecops.jfrog.ioTCP 443Paket- und Updatequelle
yum.oracle.comTCP 443optionale Paketquelle

yum.oracle.com ist optional; wenn das Ziel nicht erreichbar ist, verwendet die Appliance den Sophos-JFrog-Mirror. Unterstützt die Firewall keine Wildcards, wird die aktuelle explizite Zielliste aus Managed Risk appliance requirements > Port and Domain exclusions übernommen. Diese Liste enthält regionale und Cloud-spezifische Namen und darf deshalb nicht aus einer alten Projektdokumentation kopiert werden.

Die gemeinsame Appliance-Dokumentation nennt in der Wildcard-Ansicht für *.sophos.com zusätzlich TCP 22. In der expliziten Zielliste ist dieser Port jedoch ndr.apu.sophos.com zugeordnet und gehört damit zum NDR-Anteil der gemeinsamen Plattform. Für den hier beschriebenen Managed-Risk-Ablauf wird TCP 22 nicht freigegeben.

Die Freigabe gilt nur aus dem Managementnetz der Appliance nach aussen. Eingehende Internetfreigaben sind für diesen Ablauf nicht vorgesehen. Auf einer Sophos Firewall sind die erforderlichen Ziele laut Sophos standardmässig erlaubt; trotzdem wird der tatsächlich angewendete Regel- und Webfilterpfad geprüft.

Scanner in Sophos Fusion anlegen

  1. My Products > Managed Risk > Scans öffnen und den Tab Internal wählen.
  2. Add scanner anklicken.
  3. Einen eindeutigen Namen und eine Beschreibung erfassen, zum Beispiel MR-Scanner-Zuerich und Interne Netze Standort Zuerich.
  4. Unter Virtual Platform entweder VMware oder Hyper-V auswählen. Die Auswahl muss zum Image passen, das anschliessend auf dem Hypervisor bereitgestellt wird.
  5. Die IP-Konfiguration wählen:
    • DHCP bezieht die Adresse automatisch. Für diese Variante muss eine DHCP-Reservation eingerichtet werden, damit Regeln, Routing und Supportunterlagen nicht nach einem Lease-Wechsel auf eine falsche Adresse zeigen.
    • Manual verwendet die für das Managementnetz vorgesehenen statischen Netzwerkeinstellungen. Werte werden aus dem eigenen IP-Plan übernommen; Beispieladressen dürfen nicht ungeprüft eingesetzt werden.
  6. Mit Save speichern.
  7. Die angezeigten Appliance-Zugangsdaten sofort in einen dafür freigegebenen Passwort-Tresor kopieren und den Zugriff auf die zuständigen Administratoren begrenzen. Das Fenster zeigt diese Daten nur einmal. Sie gehören weder in ein Ticket noch in ein Chatprotokoll oder in die Scanbeschreibung.
  8. Close wählen. Der neue Scanner erscheint zunächst mit Waiting for Deployment.
  9. In der Scannerzeile das Drei-Punkte-Menü in Action öffnen. Sobald das Image erzeugt wurde, erscheint Download. Dauert dies länger als einige Minuten, die Seite mit der Schaltfläche oben rechts aktualisieren und danach das Image herunterladen.

Das Image muss zur ausgewählten Plattform passen. Für VMware gilt zusätzlich die unten beschriebene Einmalverwendung des OVA.

Appliance bereitstellen

VMware ESXi

Das OVA ist in Sophos Fusion verifiziert und kann nur einmal verwendet werden. Wird eine neue VM benötigt oder schlägt die Bereitstellung so fehl, dass man neu beginnen muss, wird in Sophos Fusion ein neues OVA erzeugt. Eine alte OVA-Datei darf nicht erneut ausgerollt werden.

  1. Auf dem ESXi-Host Virtual Machines > Create/Register VM öffnen.
  2. Unter Select creation type die Option Deploy a virtual machine from an OVF or OVA file wählen.
  3. Einen eindeutigen VM-Namen setzen und die soeben geladene OVA-Datei auswählen.
  4. Unter Select storage den vorgesehenen Datastore wählen. Sophos nennt Standard Storage.
  5. Unter Deployment options die Schnittstellen zuordnen. Das gemeinsame Appliance-Image verlangt dabei auch Felder, die Managed Risk nicht verwendet:
    • Für SPAN1 und SPAN2 jeweils eine beliebige Port Group als erforderlichen Platzhalter auswählen und beide Adapter nach dem Deployment in den VM-Einstellungen trennen.
    • Für SYSLOG als erforderlichen Platzhalter dieselbe Port Group wie für MGMT auswählen.
    • Bei MGMT die Port Group des Managementnetzes auswählen. Nur diese Schnittstelle wird für Vulnerability Scans und die Kommunikation mit Sophos verwendet.
  6. Bei Verwendung von DHCP kontrollieren, dass die VM in der MGMT-Port-Group eine Adresse beziehen kann und die Reservation bereits greift.
  7. Für Disk Provisioning die Option Thin wählen und Power on automatically aktivieren.
  8. Additional settings überspringen und die Bereitstellung mit Finish abschliessen.
  9. Warten, bis die VM in der Liste erscheint, SPAN1 und SPAN2 in den VM-Einstellungen trennen und die VM einschalten, falls sie nicht bereits gestartet wurde.

Die Platzhalterzuordnung erfüllt nur die Pflichtfelder des gemeinsamen Deploymentdialogs. Sie richtet weder Traffic Capture noch SYSLOG oder eine NDR-Integration ein.

Microsoft Hyper-V

Das Hyper-V-Downloadpaket ist ein ZIP-Archiv mit virtuellen Laufwerken, seed.iso und dem bereitgestellten PowerShell-Skript. Es werden keine eigenen Befehle oder geänderten Skriptpfade benötigt.

  1. Das ZIP-Archiv in einen lokalen Arbeitsordner entpacken.
  2. Im entpackten Ordner die Datei nessus-scanner mit Run with PowerShell starten.
  3. Erscheint Security Warning, die Ausführung des aus Sophos Fusion geladenen Pakets mit Open bestätigen.
  4. Einen eindeutigen Namen für die VM eingeben.
  5. Wenn das Skript den neuen Ordner am standardmässigen Ablageort für virtuelle Laufwerke zeigt, mit C dessen Erstellung bestätigen.
  6. Mindestens 4 Prozessoren und 16 GB Arbeitsspeicher angeben.
  7. Aus der nummerierten Liste den vSwitch für die Managementschnittstelle wählen. Dieser vSwitch muss die vorgesehenen Scan-Ziele und Sophos erreichen; bei DHCP muss darüber auch der Adressbezug funktionieren.
  8. Für das erforderliche Platzhalterfeld SYSLOG denselben vSwitch wie für die Managementschnittstelle angeben.
  9. Für die erforderlichen Platzhalterfelder der Traffic-Capture-Schnittstellen beliebige vSwitches auswählen und diese Adapter nach dem Deployment in den VM-Einstellungen trennen.
  10. Die Bereitstellung bis zur Meldung Installation Completed Successfully abschliessen und das Skript mit einer beliebigen Taste verlassen.
  11. Im Hyper-V Manager die neue VM und ihre Ressourcen kontrollieren, die nicht benötigten Capture-Adapter trennen und die VM einschalten.

Für Managed Risk ist allein die Managementschnittstelle der Scan- und Kommunikationspfad. Die übrigen Abfragen stammen aus dem gemeinsamen Appliance-Skript; die erforderlichen Platzhalter aktivieren keine NDR-, Capture- oder SYSLOG-Funktion.

Verbindung und Erststart prüfen

Beim ersten Start prüft die VM ihre Verbindung zu den ausgewählten Port Groups beziehungsweise vSwitches und zum Internet und startet danach neu. Dieser Erststart kann bis zu 30 Minuten dauern. Anschliessend zeigt Sophos Fusion auch das Laden der Plugins im Status an.

Unter My Products > Managed Risk > Scans > Internal zeigt ein Hover über Status den Fortschritt. Bei einer erfolgreichen Bereitstellung durchläuft der Scanner:

  1. Downloaded
  2. Waiting for appliance
  3. Loading plugins
  4. Connected

Erst Connected ist das Erfolgskriterium für den nächsten Schritt. Bleibt der Status vorher stehen, werden zuerst Plattformversion, CPU-Kompatibilität, Ressourcen, Management-IP, Standardgateway, DNS, Zeitsynchronisation und die ausgehenden Firewallfreigaben geprüft. Die VM wird nicht wiederholt neu erstellt, solange die Ursache unbekannt ist; bei ESXi würde dies zudem ein neues, einmal verwendbares OVA erfordern.

Discovery Scan zuerst ausführen

Ein Discovery Scan ermittelt, welche internen Assets die Appliance im gewählten Zielbereich sieht. Er ist die Bestandskontrolle vor dem tieferen Vulnerability Scan.

  1. My Products > Managed Risk > Scans > Internal öffnen.
  2. Create discovery scan wählen.
  3. Auf Create Discovery Scan unter Select scanner den verbundenen Scanner auswählen.
  4. Unter Configure scan details einen Namen und eine Beschreibung eingeben, zum Beispiel Discovery-Zuerich-Server und Bestandskontrolle der produktiven Servernetze.
  5. Unter Add scan targets IP-Adressen, CIDR-Netze oder Hostnamen erfassen und jeweils Add wählen. Einzelne Einträge werden mit Enter übernommen; alternativ kann eine kommagetrennte Liste eingefügt werden.
  6. Unter Schedule the weekly scan Wochentag, Uhrzeit und die korrekte Zeitzone auswählen. Ohne abweichende Zeitwahl läuft der Scan um Mitternacht in der gewählten Zeitzone.

Nach der Ausführung erscheint der Report unter Managed Risk > Report History. Die gefundenen IP-Adressen und Hostnamen werden mit CMDB, IPAM oder einer freigegebenen Asset-Liste verglichen. Fehlen erwartete Systeme, werden Routing, Firewallregeln und der gewählte Zielbereich korrigiert, bevor ein Vulnerability Scan geplant wird.

Vulnerability Scan einrichten

  1. My Products > Managed Risk > Scans > Internal öffnen.
  2. Create vulnerability scan wählen.
  3. Auf Create Vulnerability Scan unter Select scanner den verbundenen Scanner festlegen.
  4. Unter Configure scan details einen eindeutigen Namen und eine Beschreibung erfassen.
  5. Unter Scan type zwischen Unauthenticated und Authenticated wählen:
    • Unauthenticated verwendet keine Zugangsdaten und simuliert den Blick eines Angreifers ohne Konto. Dadurch werden häufig weniger Schwachstellen erkannt.
    • Authenticated verwendet autorisierte Zugangsdaten und kann das Zielsystem dadurch eingehender prüfen. Dieser Scan-Typ findet typischerweise mehr Schwachstellen. Dafür müssen die Zielsysteme und dedizierten Scan-Zugangsdaten vorbereitet sein.
  6. Bei Authenticated unter Select credentials höchstens zehn bereits geprüfte Credentials auswählen. Create öffnet die Anlage neuer Credentials. Wie die Konten vorbereitet, hinterlegt und geprüft werden, zeigt die Anleitung Managed-Risk-Zugangsdaten für authentifizierte Scans. Zugangsdaten werden nicht in Name, Beschreibung oder Supportbelegen notiert.
  7. Unter Add scan targets die zuvor mit dem Discovery Scan geprüften IP-Adressen, CIDR-Netze oder Hostnamen hinzufügen.
  8. Unter Schedule the weekly scan einen Zeitpunkt ausserhalb ressourcenintensiver Geschäfts- und Backupfenster sowie die richtige Zeitzone wählen.
  9. Oben rechts Save wählen.

Der Scan läuft danach wöchentlich. Sein Report erscheint nach Abschluss unter Managed Risk > Report History. Ein erfolgreicher Lauf bedeutet nicht, dass jede CVE geprüft wurde: Managed Risk verwendet Tenable-Plugins, deren Ausführung unter anderem von Betriebssystem, offenen Ports und Scan-Typ abhängt. Die Tenable Plugin Database zeigt die vorhandene Abdeckung, Newest Plugins die jüngsten Ergänzungen. Daraus lässt sich weder eine All-CVE-Garantie noch ein fester Update-Zeitpunkt für eine bestimmte Schwachstelle ableiten.

Scope sicher dimensionieren

Die Zahl interner Assets darf höchstens 120 Prozent der Managed-Risk-Lizenzanzahl betragen. Bei 100 Managed-Risk-Lizenzen können somit maximal 120 interne Assets gescannt werden. Für mehr Assets sind zusätzliche Managed-Risk-Lizenzen erforderlich. Massgeblich sind reale Assets, nicht die Zahl der Zielzeilen oder Scans.

CIDR-Netze mit /16 oder einer kleineren Präfixlänge umfassen sehr viele Adressen und können zu Timeouts führen. Solche Bereiche werden in kleinere, fachlich zusammengehörige Netze aufgeteilt und an unterschiedlichen Tagen oder Uhrzeiten gescannt. Ein einzelner grosser Bereich ist nicht automatisch vollständiger; er erschwert vielmehr Laufzeitplanung und Fehlerabgrenzung.

Ziele in anderen VLANs sind möglich. Zwischen Appliance und Ziel-VLANs verlangt Sophos jedoch vollständigen bidirektionalen Zugriff auf alle Ports und Protokolle. Stateful Firewallregeln, Routing und Rückweg müssen deshalb gemeinsam geprüft werden. Ein Ping allein belegt diese Erreichbarkeit nicht.

Unter Managed Risk > Settings > Global Exclusions definierte Ausschlüsse wirken auf interne und externe Scans. Vor der Ursachenanalyse eines fehlenden Assets wird deshalb geprüft, ob dessen IP-Adresse, Hostname oder CIDR-Bereich global ausgeschlossen ist. Eine breite Exclusion kann einen technisch erreichbaren Host vollständig aus dem Scan nehmen.

Änderungen und Ausserbetriebnahme

Änderungen an einem geplanten internen Discovery- oder Vulnerability-Scan werden über einen Managed Risk service request angefordert. Dazu unter Threat Analysis Center > Cases > Create case einen Fall mit Scanname und gewünschter Änderung erstellen.

Die Appliance oder ihre VM wird zum Stoppen eines Scans weder heruntergefahren noch gelöscht. Für eine vollständige Ausserbetriebnahme gibt es keinen dokumentierten Löschablauf. Das sichere Vorgehen und die nötigen Stop-Grenzen beschreibt die Anleitung Managed Risk ausser Betrieb nehmen.

Supportzugriff

Für ein Appliance-Problem kann Sophos Product Support zeitlich begrenzten Fernzugriff erhalten. Die Appliance muss dafür online sein:

  1. Unter My Products > Managed Risk > Scans > Internal beim betroffenen Scanner das Drei-Punkte-Menü öffnen und Remote Assistance wählen.
  2. Im Dialog Remote Assistance die Option Enable einschalten.
  3. Die Checkbox zur Kenntnisnahme der Sophos Group Privacy Notice aktivieren und mit Save bestätigen.
  4. Warten, bis die Appliance eine Access ID liefert. Diese ID nur über den vereinbarten Supportkanal an Sophos Product Support senden.
  5. Nach Abschluss im selben Dialog Enable wieder ausschalten. Ohne manuellen Eingriff endet Remote Assistance automatisch nach sieben Tagen.

Remote Assistance ist für Produkt- und Appliance-Fehler bestimmt. Bleibt der Scanner offline oder ein Scan unvollständig, führt die Fehlersuche für Managed-Risk-Scans und Appliances durch die sicheren Vorprüfungen. Ein Produktfehler gehört danach zum Sophos Product Support; die allgemeinen Wege zeigt die Anleitung Supportticket bei Sophos eröffnen. Fragen zu Scanresultaten oder Managed-Risk-Services gehören dagegen in einen Managed Risk Case, ein aktiver Sicherheitsvorfall bleibt ein MDR-Thema. Passwörter, private Schlüssel und die einmaligen Appliance-Zugangsdaten werden in keinem dieser Fälle mitgesendet.