Naar de inhoud
Avanet

Sophos Server Data Collection and Investigation instellen

De beleidsregel Server Data Collection and Investigation in Sophos Fusion (voorheen Sophos Central) regelt twee verschillende zaken: Upload to the Data Lake levert servertelemetrie voor later onderzoek; Allow Live Response connection to servers maakt directe toegang tot een server met verhoogde rechten mogelijk. De beleidsregel geldt voor Windows- en Linux-servers. Een ingeschakelde upload geeft nog geen toegang tot een Live Response-sessie, en toestemming voor Live Response vervangt geen Data Lake-gegevens.

Kort stappenplan: Controleer in de eigen tenant de licentie en de beheerdersrol met toegang tot Server Protection. Leg onder My Products > Server > Policies > Data Collection and Investigation de Base Policy en Custom Policies vast, inclusief toewijzingen en beide schakelaars. Wijs een afzonderlijke beleidsregel toe aan een pilotgroep; vergelijk op een pilotserver én een gevoelige server buiten de pilot welke beleidsregel en welke instellingen van beide schakelaars daadwerkelijk van kracht zijn. Beslis pas daarna of upload en Live Response in de gewenste mate zijn toegestaan.

Vereisten en toepassingsgebied bepalen

Controleer vóór een wijziging het concrete Server Protection-contract, de functies die in de tenant beschikbaar zijn en de agentmodus van de pilotservers. Voor Live Response noemt Sophos EDR, XDR of MDR als vereiste; uit een zichtbare knop volgt niet dat een bepaald contract of een bepaalde server hiervoor in aanmerking komt. Welke Data Lake-query’s en onderzoeksfuncties beschikbaar zijn, moet eveneens aan de hand van de daadwerkelijke licentie en de weergave in de tenant worden gecontroleerd. Een beleidswijziging zorgt niet voor een ontbrekende licentie. De basisinformatie over Sophos Fusion-licenties helpt bij de beoordeling, maar vervangt de controle van het concrete contract niet.

De Base Policy geldt in eerste instantie voor alle servers waarop geen beleidsregel met hogere prioriteit van toepassing is. Aanvullende beleidsregels zijn bedoeld voor groepen die andere instellingen nodig hebben. Bijvoorbeeld: een kleine, bewust beheerde groep SRV-Investigation-Pilot krijgt een eigen beleidsregel voor gegevensverzameling. De naam is vrij te kiezen; bepalend zijn de daadwerkelijke leden, de toewijzing en de volgorde van de beleidsregels. Een algemene beleidsregel met hogere prioriteit dan die van de pilot kan de pilotinstellingen verdringen. Sophos zet eerdere uitsluitingen voor Live Response en upload automatisch om naar Custom Policies waarin de betreffende functie is uitgeschakeld. Een pilotbeleidsregel op zichzelf beperkt upload noch Live Response tot de pilot: voor servers buiten de pilot kunnen de standaard ingeschakelde upload en, bij MDR, de standaard ingeschakelde toestemming voor Live Response blijven gelden. Als alleen pilotservers deze functies mogen gebruiken, plan dan voor de overige servers afzonderlijk passende uitgeschakelde instellingen in hun effectieve beleidsregels en controleer dit. Wijzig de Base Policy niet terloops: deze raakt alle servers die erop terugvallen. Bovendien beperkt een servergroep niet de bevoegdheid van een beheerder om een sessie te starten.

Voor wijzigingen aan beide beleidsinstellingen is Super Admin nodig of een passende Custom Role met Manage Data Collection and Investigation settings for servers. Voor het later starten van een sessie is Start Live Response sessions on servers een afzonderlijk recht; rechten voor computers gelden niet automatisch voor servers. Voor de sessierol noemt Sophos als basisrol Full of Help desk, Full access to Server Protection en het recht om serversessies te starten. Vergelijk de daadwerkelijke beheerdersrol met de toegang tot Server Protection in de tenant; een beleidstoewijzing verleent geen beheerdersrechten. Het toekennen en controleren van die rechten hoort bij de beheerdersrollen, niet bij een algemene toekenning van Super Admin.

Beleidsregel gericht configureren

  1. Open onder My Products > Server > Policies het type Data Collection and Investigation. Documenteer voor de Base Policy en alle relevante Custom Policies vóór elke wijziging de bestaande waarden van beide schakelaars, groepen/doelservers en de volgorde. Leg de effectieve instellingen vast op een pilotserver en een representatieve gevoelige server buiten de pilotgroep. Maak voor een afzonderlijke pilot zo nodig via Add Policy een extra beleidsregel van dit type aan en wijs die toe aan de eerder gecontroleerde servergroep. Verander de Base Policy niet voor één enkele test: dat kan gevolgen hebben voor alle overige servers.
  2. Open de pilotbeleidsregel en ga naar Settings. Stel Upload to the Data Lake in volgens de goedgekeurde gegevensverzameling. Volgens Sophos is upload standaard ingeschakeld. Als de pilotservers daarvan afwijken, controleer dan eerst de daadwerkelijk toegepaste beleidsregel en eventuele eerdere uitsluitingen.
  3. Schakel Allow Live Response connection to servers alleen in als er een goedgekeurd incidentproces is en toegang tot de server met verhoogde rechten is toegestaan. Volgens Sophos is Live Response bij Sophos MDR standaard ingeschakeld en anders standaard uitgeschakeld. Beschouw deze standaardinstelling niet als bewijs van de huidige toestand of van een licentie: controleer de effectieve beleidsregel op de doelserver. Wijs gevoelige servers waarop geen directe toegang mag worden toegestaan toe aan een eigen groep met een beleidsregel zonder Live Response.
  4. Sla de instellingen op en controleer op de pilotserver welke pilotbeleidsregel actief is, wat de prioriteit ervan is en of deze daadwerkelijk is toegewezen. Controleer op de server buiten de pilot eveneens de effectieve instelling van beide schakelaars; pas als het resultaat overeenkomt, is de gewenste beperking tot de pilot aangetoond. Als een gedeelde beleidsregel later wordt bewerkt, heeft dat ook gevolgen voor andere groepen waaraan deze is toegewezen.

Upload en direct onderzoek zijn geen onderling uitwisselbare schakelaars. Upload uitschakelen beperkt toekomstige overdrachten onder de effectieve beleidsregel, maar verwijdert geen reeds geüploade gegevens en vermindert het historische overzicht voor later onderzoek. Live Response toestaan geeft daarentegen krachtige toegang tot het draaiende systeem. Documenteer beide beslissingen afzonderlijk, met doel, verantwoordelijken en een datum voor herbeoordeling. Bij veel servers kan het inschakelen van upload het netwerkverkeer plotseling verhogen; houd daarom de pilot en de beschikbare netwerkcapaciteit in de gaten vóór brede uitrol.

Werking veilig controleren en beperkingen herkennen

Vergelijk onder My Products > Server > Servers de pilotservers met hun groepslidmaatschap. Open onder Server Groups de pilotgroep en bekijk onder Policies welke beleidsregels zijn ingeschakeld en toegepast; controleer vervolgens op de betreffende pilotserver en op een gevoelige server buiten de pilot welke beleidsregel en welke instellingen van beide schakelaars daadwerkelijk van kracht zijn. Alleen de groepstoewijzing bewijst niet welke instelling op een afzonderlijke server van kracht is.

Kies voor een controle van de Data Lake-upload onder Threat Analysis Center > Live Discover uitdrukkelijk Data Lake Queries, niet Endpoint Queries. Kies een bestaande vooraf gedefinieerde query met ondersteuning voor het betreffende besturingssysteem en een geschikte gegevensbron, en houd de periode kort. Data Lake-query’s omvatten altijd alle apparaten; de Device Selector beperkt alleen Endpoint-query’s en kan een Data Lake-query niet tot pilotservers beperken. Als de query apparaat-ID’s en tijdstempels oplevert, beoordeel dan alleen resultaten die bij de bij naam bekende pilotserver horen en een passend tijdstip na de wijziging hebben; resultaten uit de hele tenant of oude regels bewijzen niet dat deze server nu gegevens uploadt. Zonder apparaatreferentie of geschikte tijdsaanduidingen is deze query ongeschikt als bewijs voor de pilot. Ook nul resultaten bewijzen op zichzelf geen overdrachtsfout: controleer licentie/functiebeschikbaarheid, serverstatus, effectieve beleidsregel, uploadschakelaar, schema en periode en schakel zo nodig support in. Een geslaagde directe Endpoint Query kan lokale Event Journals uitlezen en is geen bewijs voor Data Lake-upload. Maak geen testgebeurtenis aan met echte persoonsgegevens, productie-inloggegevens of kunstmatig aangemaakte malware. De bestaande handleiding voor Live Discover en Data Lake legt de bron, bewaring en veilig querygebruik uit.

Event Journals staan ook op beheerde servers, maar zijn niet hetzelfde als een Data Lake-upload. Kies voor serverinstellingen voor journallimieten onder Global Settings > Products and Services > Endpoint and Server > Event Journals het tabblad Server (apart van het tabblad Endpoint); de limieten gelden niet per afzonderlijke server. Volgens Sophos vereist deze instelling XDR, MDR of MDR Plus. Een lagere limiet kan oudere journalgegevens verdringen; het is geen pilotschakelaar voor slechts één servergroep. De gedetailleerde diagnose van journals en query’s staat in de gekoppelde Live Discover-handleiding.

Ook voor Live Response volstaat een actieve beleidsregel niet: licentie, beheerdersrol met toegang tot Server Protection, sessierecht, bereikbare doelserver en een goedgekeurd onderzoeksdoel moeten allemaal kloppen. Controleer in een goedgekeurde test de toegang uitsluitend op de duidelijk geïdentificeerde pilotserver en zonder wijzigende opdrachten uit te voeren; beëindig de sessie daarna. Laat auditbewijzen binnen het incidentproces controleren door iemand die daartoe bevoegd is: alleen het recht om serversessies te starten geeft geen recht om het gedetailleerde sessielog te downloaden; daarvoor vereist Sophos Super Admin of een Custom Role met Manage Live Response settings for computers én Manage Live Response settings for servers. Het bestaande runbook voor isolatie en Live Response behandelt sessiebeheer, MFA en auditrechten. Pas de stappen voor endpointisolatie daaruit niet zonder controle toe op servers.

Als de pilot niet volgens plan werkt: Stop verdere vrijgaven en beëindig een testsessie. Herstel uitsluitend de gedocumenteerde oorspronkelijke waarden, groepstoewijzingen en volgorde van de pilotbeleidsregel en controleer opnieuw de effectieve instellingen van beide schakelaars op pilotservers en servers buiten de pilot. Verwijder de pilotbeleidsregel niet zomaar als daardoor de Base Policy of andere beleidsregels upload of Live Response op gevoelige servers zouden inschakelen. Dit is een operationele herstelstrategie op basis van beleidsprioriteit en afzonderlijke schakelaars, geen eenklik-ongedaanmaking van Sophos. De strategie haalt reeds naar het Data Lake overgedragen gegevens niet terug en maakt handelingen tijdens een Live Response-sessie niet ongedaan; stem bewaring of verwijdering afzonderlijk af op de toepasselijke voorschriften.

Onder Exclusions van de serverbeleidsregel bestaat bovendien een Event collection exclusion: deze stopt het verzamelen van gebeurtenissen voor Sophos Journals en Data Lake en kan detectie- en onderzoeksmogelijkheden beperken. Volgens Sophos mag deze uitzondering alleen op verzoek van support worden gebruikt. Ze is niet beschikbaar onder Global Exclusions en vervangt geen groepsspecifieke beslissing over upload. Hier wordt bewust geen recept voor het uitsluiten van bestanden of processen aanbevolen. Stem bij een beslissing over privacy of bandbreedte eerst het toepassingsgebied, de rechten, de bewaartermijn en het noodzakelijke onderzoeksdoel af; stel zonder instructie van support geen Event collection exclusion in.