Sophos Endpoint Alerts en Account Health verwerken
Een Sophos Central Alert is een werkopdracht, niet automatisch een bevestigd incident. Alerts kunnen ontstaan door bedreigingen, mislukte updates, licentieproblemen, communicatieproblemen of een verkeerde beveiligingsstatus.
De verwerking begint onder My Environment > Alerts. De oorzaak is doorslaggevend. Acknowledge, Close, Resolve en Reset health status vervangen geen cleanup.
Event, Alert en Health onderscheiden
| Element | Betekenis |
|---|---|
| Event | afzonderlijke waarneming op apparaat of platform |
| Alert | beoordeelde melding die onderzoek of actie vereist |
| Health State | samengevatte status van een apparaat |
| Threat Graph | relatie tussen proces, bestand, gebruiker en vervolgactiviteit |
Sophos kan herhaalde Events in één Alert combineren. Aantal Events en periode tonen of het eenmalig of doorlopend is.
Health en Alerts worden onafhankelijk van elkaar beoordeeld. Een apparaat met een Alert kan groen zijn en een niet-groen apparaat hoeft geen open Alert te hebben. Apparaten die langer dan 14 dagen offline zijn, worden in het huidige model ook niet meer uitsluitend vanwege de offlineperiode geel weergegeven. Beheer langdurig inactieve apparaten daarom afzonderlijk via Last active, apparaatfilters en de betreffende dashboardwidget en pas zo nodig de gedocumenteerde automatische verwijdering toe.
Triage in de juiste volgorde
- Controleer ernst, status, apparaat en aantal Events.
- Open Alert en noteer detectienaam, tijd, gebruiker, pad en actie.
- Controleer apparaatstatus en laatste activiteit.
- Onderzoek bij bedreigingen procesketen, hash, handtekening en bron.
- Controleer of Sophos succesvol heeft opgeruimd.
- Isoleer bij actief risico het apparaat.
- Los de oorzaak op en controleer daarna Health en Alerts.
High betekent hoge urgentie, maar Medium Alerts kunnen eveneens een aanvalsketen of ontbrekende bescherming tonen.
Alert-acties correct begrijpen
Mark As Acknowledged
De melding verdwijnt uit de actieve lijst. De bedreiging wordt niet verwijderd en quarantainegegevens blijven bestaan.
Mark As Resolved
Deze Windows-actie wordt gebruikt wanneer de oorzaak al op het apparaat is opgelost. Ze verwijdert de Alert en ruimt de weergave in de lokale Quarantine Manager op, maar voert geen Threat Cleanup uit.
Close alert
Sluiten verandert de workflowstatus en is geen technische oplossing. Sluit pas na gedocumenteerde oorzaak en acceptatie.
Reset health status
De reset verwijdert oude waarschuwingen en zet de zichtbare Health State terug. Hij is niet beschikbaar voor macOS en repareert geen malware of beschadigde software. Blijft de oorzaak, dan wordt het apparaat opnieuw geel of rood.
Threat Alerts verder verwerken
Na de Alert Triage volgt bij malware, ransomware, exploit, IPS, PUA of een mogelijke False Positive de technische incidentafhandeling. De volledige procedure voor Isolation, procesketen, Cleanup, Remote Ransomware en afsluitcriteria staat in Sophos Endpoint Threat Cleanup en malwareverwijdering.
Outbreak Alerts
Sophos bundelt een malware-uitbraak vanaf 100 detecties op één apparaat binnen 24 uur. Normale detectieweergave wordt pas hervat wanneer de Outbreak Alert als Resolved is gemarkeerd.
Onderzoek eerst bron, persistentie, verspreiding en naburige apparaten. Snel Resolved kiezen zonder oorzaakoplossing maakt aanvullende losse meldingen alleen weer zichtbaar.
Installatie-, compliance- en herstartalerts
Een Failed to protect computer wordt gemaakt wanneer een gestarte agent na één uur nog niet beschermd is. Ontbrekende of gestopte Sophos-services wijzen vaak op een onvolledige installatie of mislukte update. Controleer ondersteund besturingssysteem, herstart, updatebereikbaarheid en installerlog vóór een herinstallatie.
Software package no longer supported waarschuwt voor een verlopen of binnenkort aflopend Fixed-Term- of Long-Term-pakket. Na het einde daarvan ontbreken actuele beveiligingsupdates. Zet de betrokken apparaten vóór de einddatum om naar een ondersteund pakket en controleer daarna de werkelijk geïnstalleerde versie en Health.
Bij Policy non-compliance probeert Central de betreffende policy na twee uur afwijking opnieuw toe te passen. Zodra het apparaat weer conform is, sluit de alert automatisch. Handmatig sluiten zonder oorzaakanalyse helpt daarom niet; terugkerende afwijkingen vereisen diagnose van beleid, communicatie en agent.
Peripheral detected meldt een gedetecteerd verwisselbaar medium of randapparaat. Beoordeel dit aan de hand van de Peripheral Control-policy, gebruiker, apparaat en toegestane zakelijke toepassing.
Bij Duplicate device detection hebben gekloonde apparaten dezelfde ID. Central registreert ondersteunde duplicaten met een nieuwe ID om beheersconflicten te voorkomen. Windows XP/Vista en Server 2003/2008 worden niet zelf als duplicaat herkend. Wanneer hun ID met een ondersteund Windows-systeem botst, wordt het duplicaat wel herkend, maar het oude systeem niet opnieuw geregistreerd. Ook een vergrendelde Windows Server met Server Lockdown wordt niet opnieuw geregistreerd. Voor VDI-omgevingen zoals VMware Horizon, Citrix PVS en Citrix MCS ondersteunt Sophos deze detectie niet. Golden Images vereisen daarom de daarvoor bedoelde voorbereidings- en registratieprocedure.
Een openstaande herstart maakt eerst events en na twee weken een alert. Het apparaat kan ondanks groene agentstatus nog op oude drivers of componenten wachten. Onderhoudsvenster en gebruikerscommunicatie worden daarom niet pas bij de alert gepland.
Account Health Check
Onder My Environment > Account Health Check beoordeelt Sophos of apparaten en policies aanbevolen waarden gebruiken. Een score onder 100 veroorzaakt na enige vertraging een Medium Alert. Bij 100 sluit deze Health Alert automatisch.
Na een configuratiewijziging kan de Account Health-widget op een aangepaste Canvas maximaal tien minuten een oude totaalscore blijven tonen. Open voor een onmiddellijke controle de eigenlijke pagina My Environment > Account Health Check. Een vertraagde widget is geen reden om de fix opnieuw uit te voeren.
Fix automatically kan veel instellingen tegelijk wijzigen. Controleer vooraf pilotgroep, uitzonderingsredenen en Audit Log. Snooze stelt een Health Check uit, maar herstelt hem niet.
De Overall Health Score is gelijk aan de laagste afzonderlijke controle, niet aan het gemiddelde. Bij Threat Protection-policies trekt Sophos per niet-aanbevolen instelling 10 punten af en middelt het meerdere policies van hetzelfde type. Bij riskante uitzonderingen worden per gedetecteerd item 20 punten afgetrokken.
Een groene Exclusion Check is geen volledige beveiligingsgoedkeuring. Sophos controleert alleen bijzonder onveilige patronen. Alle uitzonderingen worden onafhankelijk van de score regelmatig inhoudelijk beoordeeld.
Reset van een Base Threat Protection Policy activeert de aanbevolen instellingen, maar laat Device Isolation en SSL/TLS Decryption uitgeschakeld. Voor deze twee functies is een bewuste operationele beslissing nodig.
Health Check Alerts zijn Medium en verschijnen op zijn vroegst ongeveer tien minuten nadat een score onder 100 is gezakt. Een Snooze geldt zes maanden en sluit de bijbehorende Alert tijdelijk. De beoordeling loopt ondertussen door.
De controle Protection improvement beoordeelt of Threat Graph-gegevens, Intercept X-gegevens en malware-samples naar Sophos worden verstuurd. Deze schakelaars verbeteren de cloudanalyse, maar raken ook privacy en interne goedkeuringen. Een automatische fix wordt daarom niet zonder deze afweging tenantbreed uitgevoerd.
De controle Endpoint agent mode vergelijkt geïnstalleerde componenten met de licentie. Betrokken apparaten verschijnen als Product unassigned of Upgrade available. Fix automatically installeert alle gelicentieerde componenten op alle betrokken computers; handmatig kunnen ze onder Computers & Servers > Manage Software gericht worden omgezet. De installatie start bij de volgende online-update en vindt volgens Sophos normaal binnen één uur plaats.
Bij Tamper Protection moet eerst de globale schakelaar actief zijn. Pas daarna kan Account Health de beveiliging op afzonderlijke computers automatisch of via het apparaatfilter Computers with tamper protection turned off inschakelen. Elke automatische wijziging is in het Audit Log controleerbaar.
Via het downloadpictogram kan de actuele Account Health Check als PDF worden geëxporteerd. Het rapport bevat scores, afzonderlijke controles en opmerkingen en is geschikt voor periodieke beveiligingscontrole. Een geëxporteerde score vervangt nog steeds niet de gedocumenteerde reden voor een uitzondering.
Wanneer Sophos Support nodig is
Support is passend wanneer cleanup herhaaldelijk mislukt, de agent beschadigd is, een detectie ondanks gecontroleerde vrijgave terugkeert of een nieuwe False Positive wordt vermoed.
Verzamel vóór het ticket Alert ID, apparaat, tijdstip, Detection Name, logs, hash, handtekening, uitgevoerde stappen en gewenst resultaat.