Sophos Central Endpoint-rollen en machtigingen plannen
Sophos Central-rollen bepalen meer dan de menu’s die een Endpoint-beheerder ziet. Producttoegang, Access Type en aanvullende machtigingen bepalen samen of een beheerder policies kan wijzigen, Live Response kan starten, Data Lake-uploads kan inschakelen, Tamper Protection kan uitschakelen of een computer uit isolatie kan halen.
Het Central-runbook voor beheerdersrollen behandelt de tenantbrede keuze, toewijzing en controle van vooraf ingestelde en aangepaste rollen. Dit artikel richt zich op de gevolgen voor Endpoint en XDR en herhaalt daarom niet het aanmaken van gebruikers, rolwijzigingen en offboarding.
Endpoint Custom Role in plaats van generieke volledige toegang
Alleen een Super Admin kan onder Global Settings > Access Control > Admins and Roles > Roles > Add role een Custom Role maken. Deze is gebaseerd op een standaardrol en krijgt per product een Access Type zoals Full, Help Desk, Read-only of None.
Vul een duidelijke Name en doelgerichte Description in, kies de Base role en stel voor elk product het vereiste Access Type in. Schakel onder Additional settings for Sophos Central Admin alleen de benodigde mogelijkheden in en kies Save. Open daarna de rol, kies Edit naast Role Members, selecteer de beheerders en sla opnieuw op. Aanvullende opties gelden alleen voor de geselecteerde producten; Enable global search management vereist Endpoint Protection of Server Protection met Full.
Een praktische Endpoint Help Desk-rol kan bijvoorbeeld zo worden opgebouwd:
- basisrol
Help Desk - product
Endpoint Protection - Access Type passend bij de werkelijke opdracht
- alle niet-benodigde producten op
None - Logs en Reports alleen bij operationele behoefte
- Policy Management en Policy Assignment afzonderlijk beslissen
- Live Response, Data Collection en isolatie niet automatisch vrijgeven
Na elke rolwijziging wordt met een testaccount gecontroleerd welke menu’s, apparaten en acties werkelijk beschikbaar zijn. De rolnaam is geen bewijs van machtiging.
Shared Settings vereisen meerdere productrechten
Sommige instellingen worden gezamenlijk door Endpoint en Server gebruikt. Heeft een Custom Role geen toegang tot beide producten, dan blijven deze Shared Settings gedeeltelijk alleen-lezen. Voor sommige functies is bovendien Encryption-toegang vereist.
Tot de gedeelde instellingen behoren onder meer:
- Tamper Protection
- toegestane toepassingen
- Website Management
- Proxy Configuration
- Blocked Items
- Bandwidth Usage
- DLP Rules en Content Control Lists
- weigeren van netwerkverbindingen met onveilige apparaten
- XDR Threat Analysis Center
Dit is een veelvoorkomende reden waarom een vermeende Endpoint Full Role een globale uitzondering of gedeelde instelling niet kan wijzigen. De oplossing is niet automatisch Super Admin, maar een bewust uitgebreide Custom Role.
Policy-rechten afzonderlijk toewijzen
Sophos onderscheidt het beheren en toewijzen van Policies:
- Enable policy management staat het aanmaken, bewerken en verwijderen van Policies toe.
- Enable policy assignment staat het in- en uitschakelen van bestaande Policies en het toewijzen van Users, Groups, Devices of Device Groups toe.
Een operationeel team kan daardoor Policies toewijzen zonder de Security Baseline zelf te mogen wijzigen. Omgekeerd kan een Security Team Policy Content onderhouden, terwijl productieve toewijzingen een Change Process volgen. Opbouw en prioriteit staan in Sophos Central Endpoint Policies correct structureren.
Live Response en Data Collection
De machtiging om een Live Response-sessie te starten wordt expliciet ingesteld. Een aangepaste rol vereist de basisrol Full of Help Desk, Endpoint Protection met Access Type Full en het recht om computersessies te starten. Het recht voor servers is afzonderlijk en vereist Server Protection. Live Response vereist een Sophos EDR-, XDR- of MDR-licentie.
Ook het beheer van Live Response en Data Lake Uploads is een afzonderlijk recht. Manage Data Collection and Investigation settings for computers vereist Endpoint Protection met Full; de overeenkomstige serveroptie vereist Server Protection. Start Live Response sessions on computers, de aparte serveroptie en activering in de Policy zijn dus afzonderlijke taken.
Voor MSP’s geldt momenteel een beperking: wie de klanttenant vanuit Sophos Central Partner opent, kan deze Live Response Custom Role momenteel niet maken. In deze toegangscontext is een ontbrekende knop dus geen lokale machtigingsfout.
Live Response geeft een krachtige Remote Shell. Rolvrijgave, MFA, Audit en Session Process staan in Sophos Endpoint isoleren en met Live Response onderzoeken.
Tamper Protection en isolatie
Het uitschakelen van Tamper Protection en het verwijderen van een computer uit Admin Isolation worden niet terloops via algemene Help Desk-toegang vrijgegeven. Sophos vereist hiervoor een Custom Role met basisrol Help Desk, Endpoint Protection en Access Type Full.
Deze rechten horen alleen bij personen die een gedocumenteerd onderhouds- of incidentproces uitvoeren. Permanente toegang voor de volledige eerstelijnsondersteuning is zelden passend.
Aanvullende XDR-rechten
Met een XDR-licentie krijgen standaardrollen extra mogelijkheden:
- Super Admin en Admin kunnen Intelligence Reports aanvragen, Clean and Block-items beheren, Blocked Items bekijken, On-Demand Threat Graphs aanvragen, apparaten isoleren of vrijgeven en Forensic Snapshots aanvragen.
- Help Desk kan Intelligence Reports en Threat Graphs aanvragen, Blocked Items bekijken en Forensic Snapshots aanvragen, maar niet alle Response Actions uitvoeren.
- Read-only kan Intelligence Reports, Blocked Items en bestaande On-Demand Threat Graphs bekijken.
De werkelijke interface hangt bovendien af van licentie, producttoewijzing en Data Source. XDR-functies worden daarom met een representatief testapparaat gecontroleerd. Cases, Suppression Rules en Exposure Data staan in Sophos XDR Cases en Detection Suppression Rules beheren.
Valideren en problemen oplossen
Voer de acceptatietest uit met een testbeheerder en een representatieve computer; voeg voor serverrechten een server toe. Controleer aanmelding, zichtbare producten, Logs & Reports, het bewerken en toewijzen van Policies en elke goedgekeurde responsactie afzonderlijk. Negatieve tests moeten bevestigen dat niet-goedgekeurde producten, instellingen en acties ontbreken of alleen-lezen zijn. Documenteer het rollidmaatschap en controleer de Audit Logs.
Als een functie ontbreekt of uitgeschakeld is, controleer dan eerst licentie en databron. Verifieer Role Members, meld opnieuw aan en vergelijk Base role, product, Access Type en aanvullende optie. Controleer voor Shared Settings de gecombineerde toegang tot Endpoint, Server en zo nodig Encryption. Controleer voor Live Response ook de Policy Data Collection and Investigation: toestemming om een sessie te starten schakelt de functie niet in. Sluit ten slotte toegang via Sophos Central Partner en een door de browser geblokkeerd nieuw tabblad uit. Leg tenant, gebruiker, rol, productpagina, apparaat, tijdstip en resultaat van de negatieve test vast voordat u escaleert.