Naar de inhoud
Avanet

Sophos Endpoint dreigingsopruiming en malware-remediatie

De dreigingsopruiming begint na de initiële waarschuwingstriage. Het is niet slechts een beoordeling of statuswijziging: een bevestigde of aannemelijke dreiging wordt ingeperkt en met de ondersteunde Sophos-functies verwijderd, waarna het resultaat wordt aangetoond. Het voorgaande triageproces wordt behandeld in Beheer Sophos Fusion-alerts en Accountgezondheid.

Meld je aan bij Sophos Fusion voordat je de beheerpaden in deze handleiding volgt.

Vereisten en beslissingspunten

Identificeer voordat je wijzigingen aanbrengt de incidenteigenaar, verkrijg goedkeuring voor isolatie of herstart, spreek een onderhoudsvenster af, wijs de verantwoordelijkheid voor back-up en herstel toe en stel een beveiligd communicatiekanaal op. De beschikbare acties hangen af van de rol in Sophos Fusion, de licentie en het platform:

  • Apparaatscans en gebeurtenissen zijn beschikbaar voor beheerde computers. Volgens Sophos is de scanactie niet beschikbaar voor een XDR Sensor.
  • Isolatie door een beheerder vereist EDR, XDR of MDR. Threat Graphs zijn beschikbaar met Endpoint, EDR, XDR en MDR en ondersteunen momenteel alleen Windows en macOS; Sophos maakt echter geen grafiek voor PUA-detecties door Deep Learning (ML). Threat Graph-acties zoals Search for item en Clean and block vereisen XDR.
  • Het eindpunt moet Sophos Fusion kunnen bereiken. Een scan die wordt aangevraagd voor een offline apparaat start wanneer het apparaat opnieuw verbinding maakt; als er al een scan draait, wordt het nieuwe verzoek genegeerd.
  • De waarschuwing met hoge ernst Real-time protection disabled wordt gegenereerd wanneer realtimebeveiliging langer dan 2,5 uur is uitgeschakeld. Realtimebeveiliging moet altijd ingeschakeld blijven. Schakel de realtimebeveiliging voor onderzoek alleen kort uit op aanwijzing van Sophos Support; schakel deze daarna weer in en controleer de beschermingsstatus en agentcommunicatie.
  • Adaptive Attack Protection past versterkte bescherming toe gedurende een vaste periode: standaard 24 uur en maximaal 72 uur. Sophos Fusion biedt bedieningselementen om de actieve periode te verlengen of voortijdig te beëindigen. De apparaatstatus is rood zolang deze modus actief is; leg daarom de oorzaak vast in plaats van dit verwachte gezondheidseffect als een mislukte opruiming te interpreteren.
  • Bewaar vóór het opruimen of herstarten de waarschuwings-ID, apparaat, gebruiker, detectienaam, tijdsvenster, proces, pad, SHA-256, Sophos actie en relevante grafiek- en gebeurtenisdetails. Behandel bewijs in overeenstemming met uw incidentrespons- en gegevensbeschermingsprocessen.

Werkwijze: beheersen, herstellen, bewijzen

  1. Registreer de scope: Open de beschrijving en detectie onder My Environment > Alerts en correleer vervolgens apparaatgebeurtenissen, procesrelaties en andere getroffen gebruikers of systemen.
  2. Beoordeel activiteit: Als malware actief is, terugkeert of zich via shares of accounts kan verspreiden, isoleer het apparaat na goedkeuring. Centraal beheer blijft beschikbaar via My Environment > Computers & Servers > Computer > Summary > Actions > Isolate. Als alternatief kun je beginnen bij My Products > Endpoint > Computers.
  3. Interpreteer het Sophos resultaat: Geblokkeerd, in quarantaine geplaatst en automatisch schoongemaakt zijn verschillende toestanden. De meldingsbeschrijving, gebeurtenissen en Threat Graph geven aan of opruimen, een scan of een herstart nog nodig is.
  4. Voer de ondersteunde actie uit: Verwerk het specifieke waarschuwingstype zoals hieronder beschreven. Gebruik geen brede uitzondering of improviseer geen bestands-, register- of scriptopruiming.
  5. Pak oorzaak en bereik aan: Controleer de toegangsroute, het account dat de gebeurtenis veroorzaakte, de kwetsbare toepassing, netwerkshares en overeenkomende detecties of hashes op andere beheerde apparaten.
  6. Valideer technisch: Controleer voltooiingsgebeurtenissen, meldingen van mislukte opruiming, beschermingsstatus, communicatie met agenten en herhaalde detecties.
  7. Bepaal het resterende risico: Verwijder isolatie en sluit de grafiek of waarschuwing pas na gedocumenteerde technische acceptatie.

Wanneer Sophos verdere sanering nodig heeft

Malware not cleaned up of handmatige schoonmaak vereist

Volgens Sophos betekent Malware not cleaned up dat malware na 24 uur niet is verwijderd; de detectie kan afkomstig zijn van een scan die geen automatische opruiming biedt. Sophos identificeert een beleidsgeplande scan met automatische schoonmaak ingeschakeld als hoofdactie. Voor Manual cleanup required of Running malware not cleaned up volg de waarschuwingsbeschrijving en neem contact op met Sophos Support indien nodig. Behandel het draaien van malware als een potentieel actief incident, niet als een uitnodiging om verwijderingsstappen te bedenken.

Voor Recurring infection heeft Sophos al schoongemaakt maar is de infectie teruggekeerd. De zichtbare detectie is daarom niet de hele oorzaak: neem verborgen componenten, persistentie, herhaalde levering en andere apparaten in de scope op.

Bij Malicious traffic detected is kwaadaardig netwerkverkeer gedetecteerd dat mogelijk naar een command-and-controlserver van een botnet of een andere malwareaanval gaat. Open de beschrijving van de waarschuwing en leg het doel-IP-adres of domein, de poort, het protocol, het activerende proces, de gebruiker en het tijdsvenster vast. Isoleer het apparaat als de communicatie voortduurt, voer de scan- of opruimactie uit die in de waarschuwing staat en onderzoek de procesketen, persistentie en overeenkomstige verbindingen vanaf andere apparaten. Sluit de waarschuwing pas wanneer de bijbehorende dreiging is verholpen en het verkeer niet terugkeert; escaleer naar Sophos Support als de oorzaak onduidelijk blijft of het verkeer terugkomt.

Scan of herstart in behandeling

Voor Computer scan required to complete cleanup open je de computer en start je Scan. Het huidige pad is My Environment > Computers & Servers > Computer > Summary > Actions > Scan; Sophos documenteert ook My Products > Endpoint > Computers als alternatief startpunt. Controleer voltooiing onder Reports > Logs > General logs > Events met Scan completed en succesvolle opruimgebeurtenissen. Mislukte opruiming verschijnt onder My Environment > Alerts.

Reboot required to complete cleanup betekent dat de dreiging slechts gedeeltelijk is verwijderd. Herstart binnen het goedgekeurde onderhoudsvenster, verifieer vervolgens het contact met de agent, voltooiingsgebeurtenissen en herhaalde detecties. Alleen een herstart bepaalt noch de toegangsroute noch de scope.

PUA

Een PUA is niet per se malware. Voor een bevestigde ongewenste PUA geeft Sophos Cleanup PUA(s) in de geselecteerde waarschuwing. Opruimen is mogelijk niet beschikbaar op een netwerkshare omdat de agent geen toestemming heeft; betrek het verantwoordelijke systeem of de share-eigenaar in plaats van bestanden lokaal zonder bewijs te verwijderen.

Authorize PUA op de waarschuwingspagina staat de PUA op alle computers toe. Autoriseer een door het bedrijf vereiste PUA pas na het controleren van de leverancier, handtekening, hash, bron en gedrag; geef bij een beperkte behoefte de voorkeur aan een nauw afgebakende beleidsuitzondering. Zie Sophos Fusion-uitsluitingen veilig configureren.

Ransomware en externe oorsprong

Voor Ransomware detected of Ransomware attacking a remote machine detected blokkeert Sophos schrijftoegang tot het bestandssysteem of delen en ruimt onder de gedocumenteerde omstandigheden automatisch werkstations op. Als er geen opruiming plaatsvindt, vereist Sophos het indienen van een monster via het officiële proces.

Remotely-run ransomware detected betekent dat ransomware op een andere computer draait en netwerkshares aanvalt. Het meldend beschermde apparaat is daarom niet noodzakelijk de bron. Correleer het gerapporteerde IP voor de relevante tijd met asset-, DHCP/NAT-, account- en sharegegevens; onderzoek het bronapparaat en bereikbare aangrenzende systemen. Als Sophos Fusion de bron beheert, verifieer dan dat Protect document files from ransomware (CryptoGuard) actief is in het beleid.

Gebruik Threat Graph bewust

Onder Threat Analysis Center > Threat Graphs > Graph tonen Summary, Suggested next steps en Analyze de oorsprong, verspreiding en getroffen processen of bestanden. Isolate this device kan beschikbaar zijn voor gevallen met hoge prioriteit. Met XDR kun je Request latest intelligence, waarmee bestanden van het apparaat voor analyse naar Sophos worden geüpload, Search for item en, na het bevestigen van kwaadaardigheid, Clean and block gebruiken. Sophos beschrijft Clean and block als het schoonmaken van gevonden Windows-apparaten en het blokkeren van het item op alle Windows-apparaten; documenteer het bereik en de platformlimieten voordat je het bevestigt.

Verwijder isolatie pas nadat de dreiging is aangepakt. Voor toegang tot Admin Isolated Devices is de rol Super Admin of Admin vereist, of een aangepaste rol met de bijbehorende machtiging. Voor meerdere door beheerders geïsoleerde apparaten is het huidige pad Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices > Remove from Isolation. Automatisch geïsoleerde apparaten verschijnen niet in deze lijst.

Validatie en restrisico

Opruimen is alleen succesvol wanneer het bewijs consistent is:

  • De vereiste scan of herstart is voltooid en succesvolle opruimacties zijn aanwezig,
  • Er zijn geen gerelateerde meldingen van mislukte opruiming of nieuwe matchingdetecties,
  • De agent heeft onlangs contact gemaakt en de benodigde beschermingscomponenten en het beleid zijn aannemelijk,
  • De procesketen, persistentie-indicatoren, het toegangspunt en relevante accounts zijn beoordeeld,
  • andere mogelijk getroffen apparaten of shares zijn gecontroleerd,
  • Elke uitzondering is smal, goedgekeurd, tijdsbeperkt en toegewezen aan een eigenaar.

De resulterende beslissing is sluiten, blijven monitoren, of escaleren. Verwijder isolatie niet zolang persistentie onbekend is, apparaten onbereikbaar zijn, opruiming niet bevestigd is, de externe bron niet wordt verklaard of mogelijke data-toegang onopgelost blijft. Gebruik Reset health status alleen nadat het probleem is opgelost; Sophos stelt expliciet dat het geen bedreigingen opruimt.

Veilig escaleren

Schakel Sophos Support of het incident-responsteam in als actieve malware niet kan worden opgeschoond, de infectie terugkeert, de bron of scope van ransomware onduidelijk blijft, acties in Sophos Fusion mislukken, de agent geen betrouwbare gegevens levert of een vermoedelijke vals-positief niet kan worden bevestigd. Geef de tenant en regio, alert- en Threat Graph-ID’s, apparaat, detectie, UTC-tijdvenster, hash of handtekening, Sophos acties en resultaten, getroffen scope, relevante gebeurtenis- of diagnostische gegevens en reeds toegepaste containment. Dien samples alleen in via het goedgekeurde Sophos-kanaal en in overeenstemming met gegevensclassificatie.

Veelgestelde vragen

Kan ik de isolatie opheffen zodra de status groen wordt?

Niet alleen om die reden. Documenteer eerst bewijs van schoonmaak, de scope review, agent- en beschermingsstatus, en het resterende risico; verwijder daarna isolatie op een gecontroleerde manier.

Moet ik een bestand handmatig verwijderen als het niet is opgeschoond?

Deze handleiding bedenkt geen handmatige verwijderingsstappen. De waarschuwingsbeschrijving, de ondersteunde scan- of opruimactie en Sophos Support bepalen de procedure; houd het apparaat geïsoleerd zolang de dreiging actief is.