Sophos Central-aanmelding beveiligen met MFA, Passkeys en IdP
Sophos Central beheert Policies, uitzonderingen, Live Response en apparaatisolatie. Een gecompromitteerd beheerdersaccount kan daarom meer schade veroorzaken dan één geïnfecteerd Endpoint. MFA is de minimale eis, maar vervangt passende rollen en een herstelproces niet.
MFA direct en redundant instellen
Elke beheerder moet minstens twee MFA-methoden registreren en krijgt bij elke aanmelding een MFA-verzoek. Sophos ondersteunt Passkeys en Authenticator Apps met tijdgebaseerde eenmalige codes, kortweg TOTP.
Voor geprivilegieerde accounts worden twee onafhankelijke methoden geregistreerd, bijvoorbeeld een Passkey op een hardware key en een Authenticator App op een apart apparaat. Twee Passkeys op dezelfde notebook zijn geen echte redundantie. Sophos noemt ook twee Passkeys op aparte apparaten of twee afzonderlijke Authenticator-registraties als mogelijke combinaties.
Reservehardwarekeys en gedocumenteerde herstelinformatie horen in een beveiligde bedrijfsvault. Ze worden niet opgeslagen in de persoonlijke password manager van één medewerker of in een open ticket.
Passkeys correct beoordelen
Passkeys zijn phishing-resistant wanneer de key aan het echte Central-domein is gebonden en met een apparaat-PIN of biometrie is beschermd. Een gesynchroniseerde Passkey is gebruiksvriendelijk, maar neemt de beveiligings- en Recovery-eigenschappen van het gebruikte Apple-, Google- of Microsoft-account over.
Voor Super Admins is een beheerde hardware key bijzonder robuust. Vóór een tenantbrede verplichting worden noodtoegang, reservekey en Offboarding getest.
Microsoft Authenticator wordt niet ondersteund voor een Sophos Passkey buiten een federatieve Entra ID-aanmelding. De app kan wel als TOTP Authenticator worden gebruikt. Cross-Device Passkeys vereisen afhankelijk van het platform Bluetooth, nabijheid van apparaten en een QR Code-workflow.
Per account kunnen maximaal tien Passkeys worden geregistreerd. SMS en e-mail plus PIN zijn verouderde methoden; nieuwe gebruikers en gebruikers van wie MFA is gereset, moeten TOTP of Passkeys gebruiken. Na vijf opeenvolgende onjuiste aanmeldpogingen vergrendelt Central het account eerst één minuut. Verdere mislukte pogingen verlengen de vergrendeling stapsgewijs tot maximaal vijf uur. Als geen tweede Super Admin kan helpen, moet Sophos Support het account ontgrendelen.
Federatieve aanmelding via een Identity Provider
Met een ondersteunde Identity Provider kan Sophos Central de aanmelding delegeren aan de centrale bedrijfsidentiteit. Dit vereenvoudigt Conditional Access, Lifecycle en centrale blokkering. Central gebruikt daarbij een door de Service Provider gestart proces, kortweg SP-initiated SSO: de aanmelding begint bij Sophos Central en wordt van daaruit naar de IdP doorgestuurd.
De configuratie verloopt in een vaste volgorde. Eerst wordt het eigen domein met een DNS TXT-record geverifieerd. DNS-propagatie kan tot 24 uur duren. Een geslaagde verificatie geldt één jaar en moet daarna worden vernieuwd. Vervolgens wordt de Identity Provider aan het geverifieerde domein gekoppeld en pas als laatste de gewenste aanmeldoptie geactiveerd. Deze werkzaamheden vereisen Super Admin-rechten.
Central kan uitsluitend federatieve referenties of daarnaast het e-mailadres en wachtwoord van Sophos Central toestaan. Bij Microsoft Entra ID toont Central ondanks de instelling Federated credentials only nog steeds beide opties. Bij andere Identity Providers leidt deze instelling daarentegen zonder keuzestap rechtstreeks naar de IdP. Dit afwijkende gedrag hoort in de lockouttest.
Vóór activering worden de volgende punten bepaald:
- eenduidige koppeling van e-mailadres en Central Login,
- MFA en toegangsregels bij de IdP,
- gedrag voor Guest- en Partner Accounts,
- minstens één geteste noodtoegang,
- voorkomen van Lockout bij verkeerde Domain- of IdP-configuratie.
Federatieve aanmelding synchroniseert niet automatisch Endpoint Users of Device Groups. Dit zijn afzonderlijke functies.
Wanneer UPN en e-mailadres verschillen
Central identificeert het account eerst aan de hand van het opgeslagen e-mailadres. Gebruikt Microsoft Entra ID intern een andere User Principal Name, dan heeft de Entra-app een aangepaste OpenID Connect-configuratie met de optionele email-claim en passende Microsoft Graph-machtigingen nodig. De gebruiker voert in Central nog steeds het toegewezen e-mailadres in en authenticeert zich daarna op de Microsoft-pagina met de UPN.
De standaardinstructie volstaat wanneer e-mailadres en UPN gelijk zijn. Test een afwijkende configuratie eerst met een testaccount, omdat een ontbrekende of onjuiste claim de koppeling verhindert, ook wanneer de authenticatie bij Entra geslaagd is.
Rollen blijven doorslaggevend
MFA beschermt de identiteit, maar beperkt de rechten niet. Super Admin wordt alleen gebruikt voor tenant-, rollen-, API- en bijzonder ingrijpende wijzigingen. Help Desk, Read-only en Custom Roles beperken de mogelijke schade van een fout of gecompromitteerd account.
De Endpoint-specifieke rechten staan in Sophos Central Endpoint-rollen en machtigingen plannen.
Verloren MFA-apparaat en Lockout
Het herstelproces wordt getest voordat het nodig is:
- Gebruik de tweede geregistreerde methode.
- Vraag een Super Admin van de tenant om Reset MFA op het User Object uit te voeren.
- Voer bij de volgende aanmelding de door Sophos per e-mail verzonden security code in.
- Registreer twee nieuwe MFA-methoden.
- Neem contact op met Sophos Support met verifieerbare accountgegevens wanneer geen andere Super Admin beschikbaar is.
Na herstel worden oude methoden verwijderd, nieuwe geregistreerd en Audit Logs gecontroleerd op ongebruikelijke aanmeldingen of wijzigingen.
Het verwijderen van de Sophos-vermelding rechtstreeks in de Authenticator-app verwijdert de methode niet uit Central. Ze blijft daar geregistreerd, maar levert geen geldige codes meer. De methode moet daarom ook in Central worden verwijderd of door een Super Admin worden gereset. Als alle lokale methoden zijn verwijderd, blijven alleen een tweede geregistreerde methode, een reset door een andere Super Admin of het geverifieerde proces via Sophos Support over.
Regelmatige controle
Minstens elk kwartaal worden beheerders, rollen, API Credentials, MFA-methoden en externe identiteiten gecontroleerd. Bij vertrek of rolwissel wordt Central-toegang niet alleen uitgeschakeld, maar ook uit Admin Roles en relevante IdP Groups verwijderd.