Naar de inhoud
Avanet

Sophos Central Endpoint-rollen en machtigingen plannen

Sophos Central scheidt beheerders met vooraf ingestelde rollen en Custom Roles. Voor Endpoint Operations is alleen de rolnaam echter niet voldoende: Policy Management, Live Response, Data Lake, isolatie, Tamper Protection en XDR Actions hebben aanvullende voorwaarden. Een te brede rol vergroot het risico, een te beperkte rol blokkeert Support juist tijdens een Incident.

Standaardrollen beoordelen

RolTypisch gebruikBelangrijke grens
Super Adminbeheer van tenant, rollen, API en Credentialsvolledige toegang, daarom niet als dagelijks Support-account gebruiken
Adminuitgebreide productadministratiegeen beheer van rollen, API Tokens of API Credentials
Help DeskSupport, Computer Scan, Agent Update, Alertsinstellingen in principe alleen-lezen; bijzonder gevoelige Response Actions ontbreken
Read-onlyMonitoring, Audit en inzagegeen wijzigingen, Scans of Cleanup
UserSelf Service Portalgeen beheerdersrechten

In de tenant moet minstens één Super Admin blijven. Voor een bedrijfszekere werking worden minstens twee verantwoordelijke Super Admins behouden, maar hun accounts worden alleen gebruikt voor taken die deze rol echt vereisen. MFA en herstel staan in Sophos Central-aanmelding beveiligen met MFA en IdP.

Endpoint Custom Role in plaats van generieke volledige toegang

Alleen een Super Admin kan onder Global Settings > Access Control > Admins and Roles > Roles > Add role een Custom Role maken. Deze is gebaseerd op een standaardrol en krijgt per product een Access Type zoals Full, Help Desk, Read-only of None.

Een praktische Endpoint Help Desk Role kan bijvoorbeeld zo worden opgebouwd:

  • basisrol Help Desk
  • product Endpoint Protection
  • Access Type passend bij de werkelijke opdracht
  • alle niet-benodigde producten op None
  • Logs en Reports alleen bij operationele behoefte
  • Policy Management en Policy Assignment afzonderlijk beslissen
  • Live Response, Data Collection en isolatie niet automatisch vrijgeven

Na elke rolwijziging wordt met een testaccount gecontroleerd welke menu’s, apparaten en acties werkelijk beschikbaar zijn. De rolnaam is geen bewijs van machtiging.

Shared Settings vereisen meerdere productrechten

Sommige instellingen worden gezamenlijk door Endpoint en Server gebruikt. Heeft een Custom Role geen toegang tot beide producten, dan blijven deze Shared Settings gedeeltelijk alleen-lezen. Voor sommige functies is bovendien Encryption-toegang vereist.

Tot de gedeelde instellingen behoren onder meer:

  • Tamper Protection
  • toegestane toepassingen
  • Website Management
  • Proxy Configuration
  • Blocked Items
  • Bandwidth Usage
  • DLP Rules en Content Control Lists
  • weigeren van netwerkverbindingen met onveilige apparaten
  • XDR Threat Analysis Center

Dit is een veelvoorkomende reden waarom een vermeende Endpoint Full Role een globale uitzondering of gedeelde instelling niet kan wijzigen. De oplossing is niet automatisch Super Admin, maar een bewust uitgebreide Custom Role.

Policy-rechten afzonderlijk toewijzen

Sophos onderscheidt het beheren en toewijzen van Policies:

  • Enable policy management staat het aanmaken, bewerken en verwijderen van Policies toe.
  • Enable policy assignment staat het in- en uitschakelen van bestaande Policies en het toewijzen van Users, Groups, Devices of Device Groups toe.

Een operationeel team kan daardoor Policies toewijzen zonder de Security Baseline zelf te mogen wijzigen. Omgekeerd kan een Security Team Policy Content onderhouden, terwijl productieve toewijzingen een Change Process volgen. Opbouw en prioriteit staan in Sophos Central Endpoint Policies correct structureren.

Live Response en Data Collection

De machtiging om een Live Response Session te starten wordt expliciet ingesteld. Voor computers moet Endpoint Protection met Full of Help Desk aanwezig zijn. Het recht voor Servers is afzonderlijk en vereist Server Protection.

Ook het beheer van Live Response en Data Lake Uploads is een afzonderlijk recht. Voor computers vereist Sophos Endpoint Protection met Full. Een sessie starten en de functie globaal activeren zijn dus twee verschillende taken.

Live Response geeft een krachtige Remote Shell. Rolvrijgave, MFA, Audit en Session Process staan in Sophos Endpoint isoleren en met Live Response onderzoeken.

Tamper Protection en isolatie

Het uitschakelen van Tamper Protection en het verwijderen van een computer uit Admin Isolation worden niet terloops via algemene Help Desk-toegang vrijgegeven. Sophos vereist hiervoor een Custom Role met basisrol Help Desk, Endpoint Protection en Access Type Full.

Deze rechten horen alleen bij personen die een gedocumenteerd Maintenance- of Incident-proces uitvoeren. Elk gebruik is via Central Logs traceerbaar. Permanente vrijgave voor de volledige First Level Support is zelden passend.

Aanvullende XDR-rechten

Met een XDR-licentie krijgen standaardrollen extra mogelijkheden:

  • Super Admin en Admin kunnen Intelligence Reports aanvragen, Clean and Block-items beheren, Blocked Items bekijken, On-Demand Threat Graphs aanvragen, apparaten isoleren of vrijgeven en Forensic Snapshots aanvragen.
  • Help Desk kan Intelligence Reports en Threat Graphs aanvragen, Blocked Items bekijken en Forensic Snapshots aanvragen, maar niet alle Response Actions uitvoeren.
  • Read-only kan Intelligence Reports, Blocked Items en bestaande On-Demand Threat Graphs bekijken.

De werkelijke interface hangt bovendien af van licentie, producttoewijzing en Data Source. XDR-functies worden daarom met een representatief testapparaat gecontroleerd. Cases, Suppression Rules en Exposure Data staan in Sophos XDR Cases en Detection Suppression Rules beheren.

Rolwissel en Offboarding

Een persoon kan maar één Central Administration Role hebben. Een nieuwe toewijzing vervangt de bestaande. De rol van een aangemelde persoon kan niet worden gewijzigd; die persoon meldt zich eerst af. Voor de eigen rol neemt een andere Super Admin het over.

Vóór het verwijderen van een beheerder worden open Cases, Scheduled Reports, API Credentials en operationele verantwoordelijkheden overgedragen. Alleen een uitgeschakeld IdP-account bewijst niet dat alle Central Roles en lokale herstelroutes zijn opgeruimd.

Service Principals zijn geen normale beheerders. Rolkeuze, secretrotatie, tenant-ID en dataregio worden beschreven in Sophos Central Endpoint API veilig automatiseren.

Kan een rol niet worden toegewezen, dan worden eerst een ontbrekend e-mailadres, dubbele User Objects en een e-mailadres dat al in een andere Central-tenant wordt gebruikt gecontroleerd. Bij AD-gesynchroniseerde gebruikers zijn dubbele gesynchroniseerde objecten een veelvoorkomende oorzaak.

Regelmatige controle

Minstens elk kwartaal worden gecontroleerd:

  1. actieve beheerders en laatste gebruik,
  2. aantal Super Admins en MFA-redundantie,
  3. Custom Roles en toegewezen producten,
  4. Policy-, Live Response-, Data Lake- en isolatierechten,
  5. rollen van vertrokken of overgeplaatste personen,
  6. API Credentials en Service Principals buiten User Roles.

Een Role Review is pas afgerond wanneer machtiging, testaccount en gedocumenteerde bedrijfsopdracht overeenkomen.

Veelgestelde vragen

Waarom kan een Endpoint Full Role een globale uitzondering niet wijzigen?

Meerdere globale instellingen worden gezamenlijk door Endpoint en Server gebruikt. Ontbreekt de benodigde toegang tot beide producten, dan kunnen deze Shared Settings alleen-lezen zijn.

Mag Help Desk een computer uit isolatie verwijderen?

Niet automatisch. Een Custom Role vereist de door Sophos verlangde combinatie van basisrol Help Desk, Endpoint Protection en Access Type Full plus de expliciet geactiveerde extra machtiging.

Wordt Live Response met Policy Management vrijgegeven?

Nee. Live Response, Policy Management, Policy Assignment en het beheer van Data Collection zijn afzonderlijke machtigingen en worden individueel toegewezen.