Sophos Managed Risk einrichten und externe Scans starten
Sophos Managed Risk ist ein eigenständiger Vulnerability-Management-Service. Er ermittelt die externe Angriffsfläche anhand hinterlegter Domains, prüft definierte externe und interne Assets auf Schwachstellen und liefert Reports mit Empfehlungen zur Behebung. Die Erkennung und Reaktion auf aktive Bedrohungen bleibt dagegen Aufgabe von Sophos MDR.
Der kurze Weg zur ersten Prüfung führt über My Products > Managed Risk > Settings > Authorized Contacts: Dort wird mindestens ein Kontakt gespeichert. Anschliessend werden unter My Products > Managed Risk > Scans > External der externe Scanbereich, der Wochentag und die Zeitzone festgelegt. Vor dem ersten Lauf braucht die vorgeschaltete Firewall zudem eine eng begrenzte Freigabe für die aktuellen regionalen Scanner-Netze.
Voraussetzungen und Zuständigkeiten prüfen
Managed Risk setzt im selben Sophos-Fusion-Tenant eine bestehende Lizenz Sophos MDR oder Sophos MDR Plus voraus. Erst danach kann der Dienst abonniert werden. Für die Einrichtung muss die Managed-Risk-Lizenz aktiviert und My Products > Managed Risk sichtbar sein.
Vorab sollte auch geklärt sein, welche eigenen, öffentlich erreichbaren Domains, IP-Adressen und Netze geprüft werden dürfen. Als primärer Kontakt braucht es mindestens eine verantwortliche Person mit Sophos-Fusion-Administratorzugriff. Die Firewall-Verantwortlichen müssen ausserdem die aktuellen Scanner-Quellnetze gezielt für die vorgesehenen öffentlichen Ziele freigeben und die zugehörigen Logs kontrollieren können.
Die typische Anzahl Managed-Risk-Lizenzen ergibt sich laut Sophos aus der Summe der vorhandenen MDR-Benutzer- und MDR-Serverlizenzen. Für interne Scans dürfen Assets bis zu 120 Prozent der Managed-Risk-Lizenzanzahl erfasst werden; darüber sind zusätzliche Managed-Risk-Lizenzen erforderlich. Diese 120-Prozent-Grenze betrifft interne Assets und ändert die weiter unten beschriebenen separaten Grenzen für externe Scans nicht. Daraus dürfen weder ein eigener SKU noch Preis- oder Vertragsregeln abgeleitet werden.
Administratorzugriff nicht erraten
Der Setup-Dialog kann mit Create new Central administrator einen neuen Administrator anlegen. Diese Aktion darf nur ein Super Admin ausführen. Sophos nennt im Managed-Risk-Setup für den neuen Kontakt die Rollen Super Admin, Admin oder Help Desk. Daraus ergibt sich jedoch keine dokumentierte Managed-Risk-Berechtigungsmatrix für einzelne Aktionen.
Für die Einrichtung wird deshalb ein vorgesehenes Administratorkonto verwendet und vorab geprüft, ob damit Authorized Contacts, Scans > External und die benötigten Schaltflächen sichtbar sind. Soll ein neues Konto erstellt oder eine Rolle geändert werden, folgt der vollständige Ablauf in Sophos Fusion Administrationsrollen richtig zuweisen. Nach der Einrichtung kann der Zugriff mit einem weniger weitreichenden Betriebskonto erneut getestet werden, ohne eine nicht dokumentierte Mindestrolle anzunehmen.
Scanbereich vor der Eingabe festlegen
Managed Risk trennt die Ermittlung der Angriffsfläche vom eigentlichen Vulnerability Scan:
- Domains dienen dem Attack-Surface-Management-Report. Damit werden externe, mit den Domains verbundene Internet-Assets ermittelt.
- Öffentliche IP-Adressen und CIDR-Bereiche sind die Ziele des wöchentlichen externen Vulnerability Scans.
In den Scope gehören nur Assets, für deren Prüfung die Organisation beziehungsweise der MSP die erforderlichen Rechte, Einwilligungen und Freigaben eingeholt hat. Das gilt auch für erforderliche Genehmigungen Dritter bei gemeinsam genutzten Adressen, vorgeschalteten Providern, CDNs und gehosteten Diensten. Ein technisch erreichbares Ziel ist noch keine Scanfreigabe.
Für die Eingabe gelten diese dokumentierten Grenzen:
- höchstens 25 Domains;
- höchstens 100 einzelne IP-Adressen oder CIDR-Bereiche;
- kein CIDR-Präfix kleiner als
/24, also beispielsweise kein/23oder/16; - höchstens 1000 externe Geräte;
- nur registrierte und im Internet routbare Domains;
- nur öffentliche, internetseitig erreichbare Ziele, keine reservierten privaten Netze wie
10.0.0.0/8,172.16.0.0/12oder192.168.0.0/16.
example.com, example.org zeigt nur das kommagetrennte Eingabeformat für Domains. 203.0.113.25, 198.51.100.0/24 zeigt entsprechend die Syntax für eine einzelne Adresse und ein Netz. Diese reservierten Dokumentationswerte sind keine Scan-Ziele und dürfen nicht übernommen werden. Alle Beispiele müssen durch freigegebene, eigene und öffentlich routbare Werte ersetzt werden.
1. Authorized Contacts speichern
- My Products > Managed Risk > Settings öffnen.
- Zum Tab Authorized Contacts wechseln.
- Falls ein Administratorkonto fehlt, dieses durch einen Super Admin über Create new Central administrator anlegen lassen. Andernfalls diesen Schritt überspringen.
- Den Pfeil neben Primary öffnen, einen Sophos-Fusion-Administrator auswählen und dessen Kontaktdaten ergänzen.
- Bei Bedarf Secondary und Tertiary erfassen. Dafür kann man einen Sophos-Fusion-Administrator auswählen oder das Formular für einen neuen Kontakt ausfüllen.
- Save wählen.
Mindestens Primary ist erforderlich. Mehrere Kontakte sind sinnvoll, damit Berichte und Hinweise nicht an einer einzelnen Abwesenheit hängen. Nach dem Speichern wird geprüft, ob die vorgesehenen Personen korrekt angezeigt werden und ob nun die externen Scan-Einstellungen verfügbar sind. Sind sie weiterhin nicht sichtbar, müssen zuerst der Speicherstatus der Kontakte und der Seitenzugriff des verwendeten Kontos kontrolliert werden.
2. Domains, IP-Adressen und Netze erfassen
Wichtig: Nach dem Speichern können Administratoren die externen Einstellungen derzeit nicht selbst ändern. Spätere Ergänzungen, Entfernungen oder Korrekturen der externen Assets und Root-Domains werden über einen Managed-Risk-Case angefordert und sind auf eine Änderung pro Monat begrenzt. Eigentümerschaft, Schreibweise, Netzgrenzen und Freigaben deshalb vor Submit nochmals mit einer zweiten Person prüfen.
- My Products > Managed Risk > Scans öffnen.
- Den Tab External wählen.
- Unter Add Domains die freigegebenen Domains kommagetrennt eingeben und Add wählen. Mehrere Domains können gemeinsam eingefügt werden.
- Die übernommene Liste auf Tippfehler, nicht registrierte Namen und interne Suffixe wie
.localprüfen. - Unter Add IP addresses die öffentlichen Einzeladressen und CIDR-Bereiche kommagetrennt eingeben und Add wählen.
- Kontrollieren, dass keine privaten Adressen, zu breiten Netze oder fremden Ziele enthalten sind.
Wird eine Eingabe abgelehnt, darf der Bereich nicht blind reduziert werden, bis das Formular ihn akzeptiert. Stattdessen gelten die dokumentierten Grenzen: 25 Domains, 100 IP-Einträge beziehungsweise CIDR-Bereiche, Präfix /24 oder spezifischer und insgesamt höchstens 1000 externe Geräte. Nicht registrierte oder nicht öffentlich routbare Domains und private IP-Bereiche sind keine gültigen externen Ziele.
3. Regionale Scanner-Netze in der Firewall erlauben
Managed Risk führt externe Scans mit regionalen Tenable Cloud Sensors aus. Die Quellnetze sind regionsabhängig und können sich ändern. Eine statische Adressliste aus einem alten Ticket oder aus dieser Anleitung darf deshalb nicht übernommen werden.
- Die E-Mail Welcome to Sophos Managed Risk Service für den Tenant suchen. Darin steht die zu verwendende Region.
- Fehlt die E-Mail, Threat Analysis Center > Cases öffnen und den Welcome Case suchen. Die Nachricht im Case nennt ebenfalls die Region.
- Die aktuelle Tenable-Liste der Cloud Sensors öffnen.
- Ausschliesslich die IP-Bereiche übernehmen, die zur im Welcome-Hinweis genannten Region gehören.
- In der vorgeschalteten Firewall eine Allowlist-Regel für diese Quellbereiche erstellen oder aktualisieren. Das Ziel auf die für Managed Risk freigegebenen öffentlichen Assets begrenzen und nur die Dienste zulassen, die dort ohnehin absichtlich erreichbar sind.
- Während des ersten geplanten Scans die Firewall-Logs kontrollieren. Verbindungen aus den freigegebenen regionalen Bereichen müssen die beabsichtigten öffentlichen Ziele erreichen und dürfen nicht durch eine vorgeschaltete Geo-IP-, IPS-, WAF- oder Rate-Limit-Regel verworfen werden.
Die Allowlist soll dem Scanner vollständige Informationen zu den freigegebenen Assets ermöglichen. Sie ist keine Freigabe für beliebige Quellen oder interne Ziele. Wenn in den Logs keine Scanner-Verbindung erscheint, werden zuerst Tenant-Region, aktuelle Cloud-Sensor-Liste, Quellobjekte, Regelreihenfolge und der tatsächlich veröffentlichte Zielpfad abgeglichen.
4. Globale Ausschlüsse bewusst setzen
Global Exclusions wirken auf externe und interne Scans. Ein Ausschluss kann ein empfindliches oder nicht freigegebenes Ziel schützen, gleichzeitig aber eine beabsichtigte Prüfung unbemerkt auslassen. Jeder Eintrag braucht deshalb einen nachvollziehbaren Eigentümer und Grund.
- My Products > Managed Risk > Settings > Global Exclusions öffnen.
- Add exclusion wählen.
- Unter Configure exclusion details einen eindeutigen Namen und eine Beschreibung mit Grund und Verantwortlichkeit erfassen.
- Unter Add targets IP-Adressen, CIDR-Bereiche oder Hostnamen eintragen.
- Nach jedem einzeln eingegebenen Ziel Enter drücken. Alternativ eine kommagetrennte Liste einfügen.
- Unter Add targets auf Add klicken und die übernommenen Ziele prüfen.
Ein verständlicher Name wäre etwa Wartungsfenster externes ERP; in die Beschreibung gehören der betroffene Dienst, die verantwortliche Stelle und der Grund. Für ein Ablaufdatum oder eine automatische Reaktivierung liegt kein belastbarer Produktbeleg vor. Deshalb wird ausserhalb des Produkts ein Review-Termin geführt und der Ausschluss bei jeder Scope-Änderung kontrolliert.
5. Wöchentlichen Scan planen und absenden
- Unter My Products > Managed Risk > Scans > External bleiben.
- Unter Schedule weekly vulnerability scanning den Wochentag wählen, an dem der Scan beginnen soll.
- Die Zeitzone des vereinbarten Wartungs- und Überwachungsfensters einstellen.
- Kontakte, Domains, IP-Ziele, Ausschlüsse und Zeitzone nochmals prüfen.
- Submit wählen.
Der Scan startet ungefähr um Mitternacht in der gewählten Zeitzone. Da Scans Dienste stören und unter Umständen Daten beschädigen oder zu Datenverlust führen können, ist die Organisation beziehungsweise der MSP dafür verantwortlich, alle Daten regelmässig zu sichern, die auf den mit den gescannten IP-Adressen oder Domains verbundenen Geräten enthalten oder über diese verfügbar sind. Den Scan zudem in ein begleitetes Änderungs- und Überwachungsfenster legen und den Wochentag so wählen, dass Firewall- und Service-Verantwortliche die Logs und mögliche Auswirkungen verfolgen können. «Ungefähr Mitternacht» ist kein minutengenaues Startversprechen.
Erste Ergebnisse und Betrieb kontrollieren
Nach der Einrichtung laufen die externen Scans wöchentlich. Sophos benachrichtigt die Kontakte, wenn ein neuer Report bereitsteht. Ein Vulnerability Scan prüft unter anderem offene Ports, erkannte Dienste und das Betriebssystem; Tenable-Plugins testen darauf aufbauend auf bestimmte Schwachstellen. Der Attack-Surface-Management-Report erfasst dagegen Internet-Assets, die mit den hinterlegten Domains verbunden sind.
Zusätzliche On-Demand-Scans werden vorab beim Managed-Risk-Team angefragt. Pro Monat sind höchstens fünf möglich; für Planung und Durchführung muss die Anfrage mindestens einen Geschäftstag vorher vorliegen. Unabhängig davon kann Sophos ohne vorherige Freigabe Ad-hoc-Scans anstossen, wenn das Security-Team eine neue Schwachstelle mit hohem Expositionspotenzial feststellt. Scope und Häufigkeit dieser von Sophos initiierten Scans richten sich nach der Bewertung der Umgebung und der Schwachstelle durch Sophos; die Regel ist keine allgemeine Freigabe für andere Ziele.
Nach dem ersten Lauf sollten die Firewall-Logs zugelassene Verbindungen aus den korrekten regionalen Scanner-Netzen zu den vorgesehenen Zielen zeigen. Gleichzeitig erhalten die hinterlegten Kontakte die Benachrichtigung über einen neuen Report. Darin müssen die erwarteten öffentlichen Ziele erscheinen, während bewusst ausgeschlossene Ziele fehlen.
Unerwartete oder scheinbar fremde Assets werden vor weiteren Massnahmen mit den Domain-, DNS-, Hosting- und Eigentümerdaten abgeglichen. Jedes relevante Finding erhält anschliessend eine verantwortliche Stelle, statt nur im Report liegen zu bleiben.
Managed Risk bewertet keine Schwachstellen auf Webanwendungs- oder API-Ebene. Ein erfolgreicher externer Scan ersetzt deshalb weder einen Web Application Security Test noch einen API Security Test. Auch ein leerer oder kurzer Report beweist nicht, dass ein Asset frei von Schwachstellen ist: Scanart, erreichbare Dienste, Betriebssystem und verfügbare Plugins beeinflussen das Ergebnis.
Nach 30 Tagen kontaktiert das Managed-Risk-Team die Organisation für ein Baseline Meeting. Dabei werden die überwachten Domains und IP-Adressen sowie die ersten Vulnerability- und Attack-Surface-Management-Reports besprochen. Danach sind weitere Review Meetings im Abstand von drei Monaten dokumentiert. Dafür werden Scope-Änderungen, offene Findings, Ausschlüsse und Fragen zu unerwarteten Resultaten vorbereitet.
Fehler nach Symptom eingrenzen
Die folgenden Erstprüfungen grenzen typische Setup-Fehler ein. Wenn sie das Problem nicht lösen oder zusätzlich ein interner Scanner beziehungsweise ein authentifizierter Scan betroffen ist, führt das Managed-Risk-Troubleshooting symptomorientiert zu weiteren Kontrollen und zum passenden Eskalationsweg.
External ist nicht konfigurierbar
Unter Settings > Authorized Contacts prüfen, ob mindestens Primary vollständig erfasst und mit Save gespeichert wurde. Danach den Zugriff mit dem vorgesehenen Administratorkonto kontrollieren. Eine Managed-Risk-spezifische Mindestrolle darf aus einer fehlenden Schaltfläche nicht abgeleitet werden.
Domain, IP-Adresse oder CIDR-Bereich wird abgelehnt
Den Wert mit den Eingabegrenzen vergleichen und die öffentliche Routbarkeit prüfen. Interne Domains, private Adressen, ein Netz breiter als /24 oder eine überschrittene Anzahl gehören nicht in den externen Scope. Zusätzlich Global Exclusions kontrollieren, wenn ein gespeichertes Ziel später unerwartet fehlt.
Der erste Scan erreicht das Ziel nicht
Die Tenant-Region erneut aus der Welcome-E-Mail oder dem Welcome Case ermitteln und mit der aktuellen Cloud-Sensor-Liste vergleichen. Anschliessend Firewall-Quellobjekte, Zielobjekte, Regelreihenfolge und blockierende Sicherheitsfunktionen anhand der Logs prüfen. Für einen einzelnen Scanfehler darf keine pauschale Regel für das Internet geöffnet werden.
Gespeicherte externe Einstellungen sind falsch
Das Ziel darf nicht durch weitere Ausschlüsse «korrigiert» werden. Ergänzungen, Entfernungen und Korrekturen der gespeicherten externen Assets oder Root-Domains werden in einem Managed-Risk-Case angefordert; solche Scope-Änderungen sind auf einmal pro Monat begrenzt. Darin werden die betroffenen Einträge und die gewünschte Änderung festgehalten, aber keine Kennwörter, privaten Schlüssel oder andere Secrets übermittelt.
Report und Erwartung weichen voneinander ab
Zuerst prüfen, ob das erwartete Asset tatsächlich im externen Scope liegt, öffentlich erreichbar und nicht global ausgeschlossen ist. Danach berücksichtigen, dass unterschiedliche Produkte, Scanarten, Plugins und Aktualisierungszyklen verschiedene Resultate liefern können. Webanwendungs- und API-Schwachstellen sind nicht Bestandteil dieses Scans. Fragen zu Scanresultaten oder Reports gehören in einen Managed-Risk-Case.