Zum Inhalt springen
Avanet

Sophos Security Heartbeat und Synchronized Security

Security Heartbeat verbindet den Sicherheitsstatus eines Sophos Endpoints mit einer kompatiblen Sophos Firewall. Die Produkte bleiben getrennt: Endpoint erkennt und bewertet den Gerätezustand, die Synchronized-Security-Einstellungen verwenden diesen Zustand für die konfigurierte Netzwerkreaktion.

Diese Produktegrenze erklärt auch C2/Generic-C: Eine Sophos Firewall erkennt und blockiert dabei die Verbindung zu einem bekannten schädlichen Ziel und meldet das Ergebnis über Heartbeat an den Endpoint. Der Endpoint zeigt den Health- beziehungsweise Eventzustand, ist aber nicht die primäre Erkennungsquelle. Prozess und Ziel werden deshalb im Firewall-Report Security Heartbeat beziehungsweise in den Network-&-Threats-Reports gesucht.

Was Heartbeat übermittelt

Ein verwalteter Endpoint meldet seinen Health State über Sophos Central. Eine mit demselben Central-Konto verbundene Sophos Firewall kann diesen Status bestimmten Geräten zuordnen und in Regeln oder automatischen Reaktionen berücksichtigen.

Ein roter Status blockiert nicht automatisch jedes Netzwerk. Das tatsächliche Verhalten hängt von Firewall-Regeln, Mindest-Heartbeat-Anforderung und den konfigurierten Synchronized-Security-Ausnahmen ab.

HeartbeatTypische Bedeutung
GrünSchutz arbeitet, keine aktive oder inaktive Malware und keine PUA gemeldet
Gelbinaktive Malware oder PUA benötigt Bewertung
Rotaktive beziehungsweise nicht bereinigte Malware, schädlicher Netzwerkverkehr oder fehlerhafte Schutzsoftware

Die Farbe ist ein Routing-Signal. Die konkrete Ursache wird im Endpoint-Status und Alert untersucht.

Voraussetzungen

  • Endpoint und Firewall sind mit dem richtigen Sophos-Central-Konto verbunden.
  • Lizenzen und unterstützte Versionen sind aktiv.
  • DNS, Zeit, Internetkommunikation und Zertifikatsprüfung funktionieren.
  • Das Gerät ist in Central eindeutig und aktuell.
  • Firewall-Regeln verwenden Heartbeat bewusst und nicht unbeabsichtigt tenantweit.

Vor dem Aktivieren wird dokumentiert, welche Geräte bei gelbem oder rotem Status noch welche Ziele erreichen dürfen. Management, Remediation und Supportzugang dürfen nicht versehentlich unmöglich werden.

Verbindungen zu unsicheren Geräten ablehnen

Unter Global Settings > Protection and Remediation > Synchronized Security kann aktiviert werden, dass Geräte Verbindungen zu oder von Systemen mit rotem Health oder fehlendem Security Heartbeat ablehnen.

Die Information wird an andere Geräte desselben Subnetzes verteilt. Diese protokollieren beispielsweise, dass ein Zugriff auf ein unsicheres Gerät oder von einem unsicheren Gerät verweigert wurde. Der abgelehnte Zustand kann nicht lokal übersteuert werden; das betroffene System muss wieder einen gesunden Status erreichen.

Kritische Server können ausdrücklich ausgenommen werden. Update Caches und Message Relays sind standardmässig ausgeschlossen, damit Remediation und Management erreichbar bleiben. Ausnahmen werden klein gehalten, weil ein roter kritischer Server sonst weiterhin frei kommunizieren kann.

Spam- und Virenversand behandeln

Mit Sophos Endpoint und Sophos Email kann Synchronized Security Geräte eines Mailbox-Besitzers scannen, wenn innerhalb von zehn Minuten mindestens fünf als Spam oder virenhaltig klassifizierte Nachrichten gesendet wurden.

Die Mailbox wird zunächst eine Stunde blockiert. Wiederholte Auslöser verdoppeln die Sperrzeit; nach sechs Auslösern erfolgt eine dauerhafte Sperre, die Sophos Support behandeln muss. Das Ausschalten der Synchronized-Security-Option deaktiviert nur den Endpoint-Scan, nicht die Mailbox-Sperre durch Sophos Email.

Dieser E-Mail-Ablauf wird nur genutzt, wenn beide Produkte lizenziert und der Mailbox-Benutzer korrekt mit seinen Geräten verknüpft ist.

Pilot und Test

  1. Testendpoint und Testregel festlegen.
  2. Gesunden Heartbeat und normale Verbindung bestätigen.
  3. Kontrollierten Health-Wechsel oder Sophos-Testfall auslösen.
  4. Central-Status, Firewall-Log und Regelwirkung vergleichen.
  5. Remediation-Zugang und Rückkehr zu grün prüfen.
  6. Fehlende oder veraltete Heartbeats simulieren.

Ein EICAR-Test wird nur in einer freigegebenen Laborumgebung verwendet und nicht per E-Mail oder auf produktiven Freigaben verteilt.

Troubleshooting

Wenn Central einen anderen Status als die Firewall zeigt, werden Zeitstempel, Geräteidentität, Central-Verknüpfung, Internetkommunikation und Firewall-Logs geprüft. Doppelte Geräteobjekte oder ein falscher Central-Tenant können die Zuordnung verhindern.

Bei unerwarteter Blockierung wird zuerst festgestellt, ob die Synchronized-Security-Einstellung oder eine normale Firewall-Regel ausgelöst hat. Danach wird die Ursache korrigiert; eine globale Ausnahme ist selten die richtige erste Massnahme.

Nach einem Firewall-Upgrade kann eine Blockadenschleife entstehen: Die Regel sperrt Clients ohne Heartbeat, diese erreichen dadurch DNS beziehungsweise Central nicht und können das neue Heartbeat-Zertifikat nicht laden. In diesem exakt bestätigten Fall wird Block clients with no heartbeat nur so lange und so eng wie nötig ausgesetzt, bis DNS, Central-Kommunikation und Zertifikatsbezug wieder funktionieren. Anschliessend wird die Regel reaktiviert und der Heartbeat jedes betroffenen Geräts geprüft.

Produktgrenze

Dieser Artikel erklärt die Endpoint-Seite und das Zusammenspiel. Firewall-Regeldesign und Firewall-Logs gehören zur Sophos-Firewall-Konfiguration und werden nicht als Endpoint-Policy behandelt. Das in Central ebenfalls sichtbare Active Threat Response für AP6 Access Points und Sophos Switches ist ein anderes Produktfeature und nicht Teil dieses Artikels.

Häufige Fragen

Blockiert ein roter Heartbeat automatisch das Netzwerk?

Nicht pauschal. Die konkrete Wirkung entsteht durch die konfigurierten Firewall-Regeln und Response-Funktionen.

Kann ein abgelehntes Gerät lokal wieder freigegeben werden?

Nein. Es muss wieder einen gesunden Heartbeat-Zustand erreichen oder zentral als begründete Serverausnahme behandelt werden.