Sophos Central Endpoint-rollen en machtigingen plannen
Sophos Central scheidt beheerders met vooraf ingestelde rollen en Custom Roles. Voor Endpoint Operations is alleen de rolnaam echter niet voldoende: Policy Management, Live Response, Data Lake, isolatie, Tamper Protection en XDR Actions hebben aanvullende voorwaarden. Een te brede rol vergroot het risico, een te beperkte rol blokkeert Support juist tijdens een Incident.
Standaardrollen beoordelen
| Rol | Typisch gebruik | Belangrijke grens |
|---|---|---|
| Super Admin | beheer van tenant, rollen, API en Credentials | volledige toegang, daarom niet als dagelijks Support-account gebruiken |
| Admin | uitgebreide productadministratie | geen beheer van rollen, API Tokens of API Credentials |
| Help Desk | Support, Computer Scan, Agent Update, Alerts | instellingen in principe alleen-lezen; bijzonder gevoelige Response Actions ontbreken |
| Read-only | Monitoring, Audit en inzage | geen wijzigingen, Scans of Cleanup |
| User | Self Service Portal | geen beheerdersrechten |
In de tenant moet minstens één Super Admin blijven. Voor een bedrijfszekere werking worden minstens twee verantwoordelijke Super Admins behouden, maar hun accounts worden alleen gebruikt voor taken die deze rol echt vereisen. MFA en herstel staan in Sophos Central-aanmelding beveiligen met MFA en IdP.
Endpoint Custom Role in plaats van generieke volledige toegang
Alleen een Super Admin kan onder Global Settings > Access Control > Admins and Roles > Roles > Add role een Custom Role maken. Deze is gebaseerd op een standaardrol en krijgt per product een Access Type zoals Full, Help Desk, Read-only of None.
Een praktische Endpoint Help Desk Role kan bijvoorbeeld zo worden opgebouwd:
- basisrol
Help Desk - product
Endpoint Protection - Access Type passend bij de werkelijke opdracht
- alle niet-benodigde producten op
None - Logs en Reports alleen bij operationele behoefte
- Policy Management en Policy Assignment afzonderlijk beslissen
- Live Response, Data Collection en isolatie niet automatisch vrijgeven
Na elke rolwijziging wordt met een testaccount gecontroleerd welke menu’s, apparaten en acties werkelijk beschikbaar zijn. De rolnaam is geen bewijs van machtiging.
Shared Settings vereisen meerdere productrechten
Sommige instellingen worden gezamenlijk door Endpoint en Server gebruikt. Heeft een Custom Role geen toegang tot beide producten, dan blijven deze Shared Settings gedeeltelijk alleen-lezen. Voor sommige functies is bovendien Encryption-toegang vereist.
Tot de gedeelde instellingen behoren onder meer:
- Tamper Protection
- toegestane toepassingen
- Website Management
- Proxy Configuration
- Blocked Items
- Bandwidth Usage
- DLP Rules en Content Control Lists
- weigeren van netwerkverbindingen met onveilige apparaten
- XDR Threat Analysis Center
Dit is een veelvoorkomende reden waarom een vermeende Endpoint Full Role een globale uitzondering of gedeelde instelling niet kan wijzigen. De oplossing is niet automatisch Super Admin, maar een bewust uitgebreide Custom Role.
Policy-rechten afzonderlijk toewijzen
Sophos onderscheidt het beheren en toewijzen van Policies:
- Enable policy management staat het aanmaken, bewerken en verwijderen van Policies toe.
- Enable policy assignment staat het in- en uitschakelen van bestaande Policies en het toewijzen van Users, Groups, Devices of Device Groups toe.
Een operationeel team kan daardoor Policies toewijzen zonder de Security Baseline zelf te mogen wijzigen. Omgekeerd kan een Security Team Policy Content onderhouden, terwijl productieve toewijzingen een Change Process volgen. Opbouw en prioriteit staan in Sophos Central Endpoint Policies correct structureren.
Live Response en Data Collection
De machtiging om een Live Response Session te starten wordt expliciet ingesteld. Voor computers moet Endpoint Protection met Full of Help Desk aanwezig zijn. Het recht voor Servers is afzonderlijk en vereist Server Protection.
Ook het beheer van Live Response en Data Lake Uploads is een afzonderlijk recht. Voor computers vereist Sophos Endpoint Protection met Full. Een sessie starten en de functie globaal activeren zijn dus twee verschillende taken.
Live Response geeft een krachtige Remote Shell. Rolvrijgave, MFA, Audit en Session Process staan in Sophos Endpoint isoleren en met Live Response onderzoeken.
Tamper Protection en isolatie
Het uitschakelen van Tamper Protection en het verwijderen van een computer uit Admin Isolation worden niet terloops via algemene Help Desk-toegang vrijgegeven. Sophos vereist hiervoor een Custom Role met basisrol Help Desk, Endpoint Protection en Access Type Full.
Deze rechten horen alleen bij personen die een gedocumenteerd Maintenance- of Incident-proces uitvoeren. Elk gebruik is via Central Logs traceerbaar. Permanente vrijgave voor de volledige First Level Support is zelden passend.
Aanvullende XDR-rechten
Met een XDR-licentie krijgen standaardrollen extra mogelijkheden:
- Super Admin en Admin kunnen Intelligence Reports aanvragen, Clean and Block-items beheren, Blocked Items bekijken, On-Demand Threat Graphs aanvragen, apparaten isoleren of vrijgeven en Forensic Snapshots aanvragen.
- Help Desk kan Intelligence Reports en Threat Graphs aanvragen, Blocked Items bekijken en Forensic Snapshots aanvragen, maar niet alle Response Actions uitvoeren.
- Read-only kan Intelligence Reports, Blocked Items en bestaande On-Demand Threat Graphs bekijken.
De werkelijke interface hangt bovendien af van licentie, producttoewijzing en Data Source. XDR-functies worden daarom met een representatief testapparaat gecontroleerd. Cases, Suppression Rules en Exposure Data staan in Sophos XDR Cases en Detection Suppression Rules beheren.
Rolwissel en Offboarding
Een persoon kan maar één Central Administration Role hebben. Een nieuwe toewijzing vervangt de bestaande. De rol van een aangemelde persoon kan niet worden gewijzigd; die persoon meldt zich eerst af. Voor de eigen rol neemt een andere Super Admin het over.
Vóór het verwijderen van een beheerder worden open Cases, Scheduled Reports, API Credentials en operationele verantwoordelijkheden overgedragen. Alleen een uitgeschakeld IdP-account bewijst niet dat alle Central Roles en lokale herstelroutes zijn opgeruimd.
Service Principals zijn geen normale beheerders. Rolkeuze, secretrotatie, tenant-ID en dataregio worden beschreven in Sophos Central Endpoint API veilig automatiseren.
Kan een rol niet worden toegewezen, dan worden eerst een ontbrekend e-mailadres, dubbele User Objects en een e-mailadres dat al in een andere Central-tenant wordt gebruikt gecontroleerd. Bij AD-gesynchroniseerde gebruikers zijn dubbele gesynchroniseerde objecten een veelvoorkomende oorzaak.
Regelmatige controle
Minstens elk kwartaal worden gecontroleerd:
- actieve beheerders en laatste gebruik,
- aantal Super Admins en MFA-redundantie,
- Custom Roles en toegewezen producten,
- Policy-, Live Response-, Data Lake- en isolatierechten,
- rollen van vertrokken of overgeplaatste personen,
- API Credentials en Service Principals buiten User Roles.
Een Role Review is pas afgerond wanneer machtiging, testaccount en gedocumenteerde bedrijfsopdracht overeenkomen.