Sophos Switch Active Threat Response sicher betreiben
Active Threat Response (ATR) isoliert als schädlich identifizierte Hosts über Sophos Switches an der Zugriffsschicht. Die Erkennungsentscheidung kommt dabei nicht vom Switch: Sophos MDR, XDR, NDR oder eine autorisierte Drittanbieter-Lösung liefert Threat-Feed-Daten über die Sophos-Fusion-API. Der Switch setzt die daraus ausgelöste Reaktion für kabelgebundene, kabellose, verwaltete und nicht verwaltete Hosts um.
Kurzablauf: Switch-Registrierung, Lizenz und Verantwortlichkeiten prüfen, unter Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response die Steuerung neben Switch einschalten, einen freigegebenen Pilotfall über den bestehenden API- beziehungsweise Threat-Feed-Prozess auslösen und MAC-Adresse sowie Switch-Status im MDR/XDR Threat Feed kontrollieren.
Switch-Isolation, Firewall ATR und NDR unterscheiden
Die ähnlichen Produktnamen beschreiben unterschiedliche Aufgaben:
- Switch ATR ist ein API-gesteuerter Reaktionsweg. Er isoliert einen anhand seiner MAC-Adresse geführten Host an der Zugriffsschicht und soll so laterale Bewegung begrenzen. Der Switch wird dabei nicht selbst isoliert.
- Firewall ATR wirkt im Datenpfad der Sophos Firewall und hat eine eigene Konfiguration, eigene Indikatoren und eigene Nachweise. Eine Isolation in der Switch-Spalte beweist keine Firewall-Blockierung; ein Firewall-Treffer beweist umgekehrt keine Switch-Isolation. Die Firewall-Seite ist unter Sophos Firewall Threat Feeds beschrieben.
- NDR kann Threat Intelligence für ATR liefern. NDR ist damit eine mögliche Erkennungsquelle, aber nicht die Switch-Durchsetzung selbst. Das Einschalten der Switch-Steuerung aktiviert weder einen NDR-Sensor noch eine NDR-Analyse auf dem Switch.
Auch Endpoint-Isolation und Security Heartbeat sind eigene Kontrollpfade. ATR kann gerade auch Hosts ohne Sophos Endpoint erfassen. Die Einordnung gegenüber Heartbeat und Endpoint-Reaktionen erklärt Sophos Security Heartbeat und Synchronized Security. Einen konzeptionellen Überblick mit Einsatzbeispielen bietet der Artikel Active Threat Response für Sophos Switches und Access Points.
Voraussetzungen, Lizenzen und Rollen
Vor dem Einschalten werden diese Punkte geprüft:
- Management: Jeder betroffene Sophos Switch ist im richtigen Sophos-Fusion-Tenant registriert und wird dort verwaltet. Registrierung und Managementpfad lassen sich mit Sophos Switch in Sophos Fusion registrieren prüfen.
- Lizenz: Jeder Switch, der ATR verwenden soll, besitzt eine gültige Sophos Switch Support and Services Subscription. Ein lokal betriebener oder nicht lizenzierter Switch erfüllt diese ATR-Voraussetzung nicht. Die allgemeine Lizenzgrenze ist unter Sophos Fusion Lizenzierung (ehemals Sophos Central) eingeordnet.
- Integration: Es ist bekannt, welche autorisierte MDR-, XDR-, NDR- oder Drittanbieter-Integration die Isolationsentscheidung einspeist. Eine blosse Switch-Registrierung erzeugt noch keine Threat-Feed-Einträge.
- Verantwortung und Rückweg: Ein Security-Verantwortlicher bestätigt den Befund und entscheidet über Isolation oder Freigabe. Der Betreiber der API-Integration bestätigt vor der Aktivierung, ob und mit welchem unterstützten Verfahren diese konkrete Integration eine Isolationsentscheidung korrigiert, entfernt oder freigibt, und übernimmt die Eskalation, falls kein solches Verfahren verifiziert ist. Ein Netzwerkadministrator prüft Switch-Zuordnung, Status und Datenpfadwirkung.
- Berechtigung: Das ausführende Konto darf die globale ATR-Einstellung im richtigen Tenant lesen und ändern. Die beiden zugrunde liegenden Sophos-Seiten nennen dafür keinen besonderen Rollennamen. Fehlt die Steuerung, werden deshalb Tenant, Lizenz und zugewiesene Fusion-Rechte geprüft, statt eine konkrete Rolle zu erraten oder pauschal mehr Rechte zu vergeben.
- Pilot: MAC-Adresse, Anschluss, Testziel und normaler Verbindungszustand eines entbehrlichen Pilotclients sind dokumentiert. Der Adminzugang darf nicht von diesem Client oder demselben zu testenden Pfad abhängen. Der Pilot beginnt erst, nachdem Verantwortlicher und unterstützter integrationsspezifischer Rückweg aus Punkt 4 verifiziert wurden.
Daten- und Reaktionsweg verstehen
Der Ablauf lässt sich in fünf Stationen prüfen:
- Ein MDR-/XDR-Analyst, ein Netzwerkadministrator oder eine autorisierte externe API-Integration identifiziert einen Host als schädlich.
- Die Sophos-Fusion-API nimmt die Threat-Feed-Daten entgegen.
- Der Eintrag erscheint im MDR/XDR Threat Feed, der isolierte Hosts über alle in Fusion verwalteten Sophos Switches und AP6 Access Points aufführt.
- Bei eingeschalteter Switch-Steuerung setzt Sophos Switch die Host-Isolation an der Zugriffsschicht um.
- Die Switch-Spalte zeigt den Response-Zustand: Ein grünes Häkchen bedeutet, dass das Gerät isoliert ist; ein Bindestrich bedeutet, dass es nicht isoliert ist.
Der Name MDR/XDR Threat Feed begrenzt die möglichen Quellen nicht auf MDR und XDR. Sophos nennt zusätzlich NDR und Drittanbieter-Lösungen. Gleichzeitig ist die Statusansicht kein Beleg dafür, welches Produkt den ursprünglichen Befund erzeugt hat. Diese Herkunft wird im Incident und in der einspeisenden Integration nachvollzogen.
Active Threat Response aktivieren
- In Sophos Fusion das Symbol Global Settings öffnen.
- Protection and Remediation > Allow and Block > Network wählen.
- Active Threat Response öffnen.
- Im Abschnitt MDR/XDR Threat Feed die Steuerung neben Switch einschalten.
- Prüfen, ob die Oberfläche den eingeschalteten Zustand ohne Fehlermeldung anzeigt.
- Noch keinen breiten Produktionstest auslösen. Zuerst ausschliesslich den freigegebenen Pilotclient über den bereits genehmigten Threat-Feed- beziehungsweise API-Ablauf isolieren lassen.
Schritt 4 darf nur erfolgen, wenn der unterstützte Korrektur-, Entfernungs- oder Freigabemechanismus der tatsächlich einspeisenden Integration und dessen Betreiber verifiziert sind. Andernfalls wird die Aktivierung gestoppt und an den Integrationsbetreiber beziehungsweise Sophos Support eskaliert. Mit Schritt 4 ist nur die Durchsetzung auf Sophos Switches aktiviert. Ohne Isolationsentscheidung aus dem Feed wird dadurch kein Host vorsorglich gesperrt. AP6 besitzt auf derselben Seite eine getrennte Steuerung; deren Änderung gehört nicht zu diesem Switch-Runbook. Für den Wireless-Pfad gilt das separate Runbook AP6 Active Threat Response sicher aktivieren und prüfen.
Pilot und Isolation nachweisen
- Vor dem Auslösen nochmals Tenant, Pilot-MAC-Adresse und normalen Verbindungstest abgleichen.
- Über den freigegebenen Feed- oder API-Prozess nur diesen Pilotclient als Ziel verwenden. Keine fremde oder produktive MAC-Adresse als Testindikator eintragen.
- Im MDR/XDR Threat Feed den Eintrag anhand der vollständigen MAC-Adresse suchen.
- In der Spalte Switch den Status prüfen. Erwartet wird ein grünes Häkchen für den isolierten Host.
- Am Pilotclient denselben harmlosen internen Verbindungstest wie vor der Änderung wiederholen. Ein Fehlschlag allein ist kein ausreichender Nachweis: MAC-Adresse, Feed-Eintrag und grünes Häkchen müssen zum gleichen Host gehören.
- Parallel kontrollieren, dass der Switch in Sophos Fusion weiterhin verwaltbar ist. So wird die beabsichtigte Clientisolation von einem allgemeinen Switch-, Uplink- oder Managementausfall getrennt.
- Zeitpunkt, Tenant, MAC-Adresse, einspeisende Integration, Status vor und nach dem Test sowie das Resultat des identischen Verbindungstests dokumentieren.
Erst wenn Feed-Eintrag, Switch-Status und reproduzierbare Clientwirkung zusammenpassen, ist der Pilot erfolgreich. Der Test beweist die Durchsetzung für diesen Host und diesen Zeitpunkt, nicht automatisch die Qualität aller künftigen Erkennungen.
False Positives und unerwartete Zustände beheben
Grünes Häkchen beim falschen oder legitimen Host
- Keine breite Ausnahme in VLAN-, Port- oder Firewall-Regeln erstellen. Sie korrigiert den ATR-Eintrag nicht und kann zusätzliche Kommunikationswege öffnen.
- Vollständige MAC-Adresse, Zeitpunkt, Switch-Status, betroffenen Anschluss und Herkunft des Feed-Eintrags sichern.
- Am Endgerät beziehungsweise über eine verlässliche Inventarquelle prüfen, ob die aktuell verwendete MAC-Adresse wirklich zum erwarteten Host gehört. Eine ähnliche Gerätebezeichnung allein reicht nicht.
- Den Security-Verantwortlichen den Befund neu bewerten lassen. Nur wenn für die verursachende Integration ein unterstützter Korrektur-, Entfernungs- oder Freigabemechanismus verifiziert wurde, führt dessen Betreiber das bestätigte Verfahren aus. Andernfalls werden die gesicherten Daten an den Integrationsbetreiber beziehungsweise Sophos Support eskaliert; eine gezielte Freigabe wird nicht als verfügbar vorausgesetzt.
- Nach einer bestätigten Integrationsaktion dieselbe MAC-Adresse im MDR/XDR Threat Feed und denselben Verbindungstest erneut prüfen. Erst ein Bindestrich in der Switch-Spalte zusammen mit der erwarteten, wieder funktionierenden Verbindung bestätigt, dass der Host über den Switch nicht mehr isoliert ist. Abweichungen werden weiter untersucht und eskaliert.
Die verwendeten Sophos-Seiten dokumentieren auf der ATR-Ansicht keinen manuellen Freigabe-Button für einen einzelnen Switch-Host und keinen allgemeinen API-Endpunkt zum Entfernen. Deshalb wird hier kein erfundener Klickpfad oder API-Aufruf angegeben. Ist für die konkrete Integration kein gezielter Rückweg verifiziert, werden die gesicherten Daten eskaliert. Für eine dringende breite Rücknahme ist die Switch-Steuerung die in dieser Ansicht dokumentierte Option; sie wirkt auf Tenant-Ebene und ist keine Einzelfreigabe.
In der Switch-Spalte steht ein Bindestrich
Ein Bindestrich bedeutet laut Sophos, dass der Host nicht über Sophos Switch isoliert ist. In dieser Reihenfolge prüfen:
- richtige MAC-Adresse und richtigen Feed-Eintrag;
- eingeschaltete Switch-Steuerung;
- Registrierung und gültige Support-and-Services-Lizenz des betroffenen Switches;
- richtigen Tenant und den tatsächlichen Anschluss des Clients;
- Ergebnis und Zeitstempel der einspeisenden API-Integration.
Bleibt der Status unverändert, keine zweite, anders geschriebene MAC-Adresse auf Verdacht einspeisen. Status, Zeitstempel und Integrationsergebnis sichern und den API-Verantwortlichen beziehungsweise Sophos Support einbeziehen.
Grünes Häkchen, aber der Host kommuniziert weiter
Zuerst sicherstellen, dass wirklich das Gerät mit derselben aktuell verwendeten MAC-Adresse getestet wird. Danach denselben Anschluss und exakt denselben vorab dokumentierten internen Test wiederholen. Ein erreichbares einzelnes Ziel beweist weder vollständige Isolation noch deren vollständiges Fehlen, wenn Testpfad oder Ziel zwischen Vorher- und Nachher-Test geändert wurden. Stimmen MAC-Adresse, Status und Test trotzdem nicht überein, keine zusätzlichen Netzwerkregeln als vermeintliche Reparatur anlegen, sondern den Widerspruch mit Zeitstempeln eskalieren.
Sicher freigeben und global zurückschalten
Eine Freigabe beginnt mit der fachlichen Entscheidung: Der Incident Owner bestätigt Bereinigung oder False Positive. Der Betreiber des Feeds darf die Isolationsentscheidung nur über den zuvor verifizierten, von dieser Integration unterstützten Mechanismus bearbeiten. Fehlt dieser Nachweis, wird statt einer behaupteten gezielten Freigabe an den Integrationsbetreiber beziehungsweise Sophos Support eskaliert. Nach jeder bestätigten Aktion werden Switch-Status und der ursprüngliche Verbindungstest kontrolliert. Ein wieder funktionierender Test bei weiterhin grünem Häkchen oder ein Bindestrich bei weiterhin blockierter Verbindung ist kein sauberer Abschluss, sondern ein Grund zur weiteren Untersuchung.
Für einen dringenden Abbruch oder einen breiten Rollback auf Tenant-Ebene:
- Den aktuellen Feed-Eintrag, die MAC-Adresse und den Zeitpunkt sichern.
- Unter Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response die Steuerung neben Switch ausschalten.
- Den Status des Pilotclients in der Switch-Spalte und den identischen Verbindungstest erneut prüfen.
- Die verursachende Integration separat korrigieren. Das Ausschalten der Switch-Steuerung ist nicht als Löschen des zugrunde liegenden Threat-Feed-Eintrags dokumentiert.
- ATR erst wieder einschalten, wenn Quelle, Ziel-MAC-Adresse, Verantwortlichkeit und Rückweg geklärt sind. Danach erneut mit einem einzelnen freigegebenen Pilotclient validieren.
Dieser Rollback nimmt die Switch-Durchsetzung global zurück und kann damit auch berechtigte Isolationen auf anderen verwalteten Sophos Switches aufheben. Er wird daher nicht als bequeme Einzelfreigabe verwendet. Wenn nach dem Ausschalten UI-Status und Datenpfadwirkung nicht zusammenpassen, werden keine ungezielten Zusatzänderungen vorgenommen; stattdessen gehen Tenant, MAC-Adresse, Zeitstempel, Status-Screenshots und Integrationsergebnis an Sophos Support und den Betreiber der API-Integration.