Naar de inhoud
Avanet

Sophos Server Protection: servergroepen maken en beleidsregels toewijzen

Voor een beperkte uitrol in Sophos Fusion (voorheen Sophos Central) maakt u via My Products > Server > Servers > Server Groups een pilotgroep met een testserver die nog aan geen enkele groep is toegewezen. Vervolgens wijst u via My Products > Server > Policies een aanvullende beleidsregel toe aan die groep, slaat u deze op, stelt u de prioriteit in en controleert u via My Products > Server > Servers > Servername > Policies welke beleidsregel daadwerkelijk van kracht is. Bij een server die al in een groep zit, moet de beleidsregel voor de doelgroep daarentegen vóór de groepswissel klaarstaan. Alleen een geslaagde agentinstallatie bewijst niet dat de beleidsregel is toegewezen.

Een servergroep bundelt servers als doel voor toewijzingen. Het is geen afzonderlijke beveiligingsbeleidsregel en ook niet hetzelfde als een computergroep voor endpoints. Een server kan maar tot één servergroep behoren. Dat is vooral belangrijk bij het verplaatsen van een productieserver: als u deze in een nieuwe groep selecteert, verdwijnt hij uit de vorige groep en kunnen de geldende beleidsregels voor alle groepsafhankelijke typen veranderen.

Een pilotgroep maken en het lidmaatschap controleren

Kies voor deze werkwijze een representatieve, niet-bedrijfskritieke testserver die nog aan geen enkele servergroep is toegewezen. Noteer vooraf op de server welke beleidsregels voor de relevante typen momenteel van kracht zijn en plan een onderhoudsvenster voor de functietest. Kies daarnaast een server buiten de beoogde pilotgroep als controlehost en noteer voor elk betrokken type de beleidsregel die daar op dat moment wordt weergegeven. Voorbeeldwaarden zoals SRV-Pilot-Web en srv-web-test-01 zijn fictief; vervang ze door uw eigen groeps- en servernamen. De groepsnaam moet de reikwijdte duidelijk maken, niet een andere werking van de beleidsregel suggereren. Voor een server die al in een groep zit, geldt in plaats hiervan de voorbereidende volgorde in Een bestaande server veilig verplaatsen.

  1. Open in My Products > Server > Servers het tabblad Server Groups. De lijst toont de groepen en het aantal servers per groep.
  2. Kies rechtsboven Add Server Group. Voer een naam in, bijvoorbeeld SRV-Pilot-Web, en een korte beschrijving van het doel van de pilot.
  3. Selecteer bij de toe te wijzen servers alleen de beoogde testserver srv-web-test-01. Controleer vóór de bevestiging of deze niet bij een andere servergroep hoort. Als de server al in een groep zit, selecteer hem hier dan niet: hierdoor wordt hij uit de vorige groep verwijderd. Bereid eerst de beleidsregels voor de doelgroep voor, zoals hieronder beschreven.
  4. Maak de groep aan en open de groepsnaam. Controleer op Summary of srv-web-test-01 bij Assigned Servers staat en of het aantal leden klopt. Kies bij een correctie links Edit, pas Assigned Servers aan en sla op met Save.

De groep op zichzelf activeert geen aanvullende beleidsregel. Op het tabblad Policies van de geopende groep ziet u welke beleidsregels voor de groep geactiveerd en toegepast zijn. Dit is een eerste controle van de reikwijdte, maar voor de acceptatie van een concrete host moet u later ook rechtstreeks op de server controleren.

Een beleidsregel aan de servergroep toewijzen

Voor gelijke instellingen op alle servers kan de Base Policy van het betreffende beleidstype volstaan. Sophos levert deze beleidsregel; hij is altijd beschikbaar en kan niet worden uitgeschakeld of verwijderd. Een aanvullende beleidsregel is alleen nodig voor een onderbouwde afwijking, bijvoorbeeld de strikt afgebakende pilot. De Base Policy is daarbij een terugvaloptie, geen laag waaruit de server afzonderlijke instellingen toevoegt aan een beleidsregel met een hogere prioriteit.

  1. Open My Products > Server > Policies. Documenteer vóór de wijziging voor het betrokken type de bestaande volgorde, inclusief de positie van beleidsregels die in het algemeen van toepassing zijn; noteer op de controlehost buiten de pilotgroep via Servers > Servername > Policies de huidige naam van de beleidsregel van hetzelfde type. Maak voor de pilot via Add Policy een nieuwe beleidsregel die niet met andere groepen of servers wordt gedeeld en selecteer, als er een dialoogvenster verschijnt, de serverfunctie Threat Protection. Volgens Sophos geldt een extra keuze voor het beleidstype alleen voor Endpoint Protection. Bewerk hier geen bestaande gedeelde beleidsregels en gebruik ze niet opnieuw als pilotbeleidsregel. Maak niet per ongeluk onder Endpoint > Policies een computerbeleidsregel aan. Het algemene model van volgorde en Base Policy wordt uitgelegd in het basisartikel over endpointbeleid; de daarin beschreven computertoewijzing heeft niet de reikwijdte van een servertoewijzing.
  2. Geef de aanvullende beleidsregel een herkenbare naam, zoals TP-SRV-Pilot-Web.
  3. Wijs in de beleidsregeldetails onder Servers uitsluitend de pilotgroep SRV-Pilot-Web als doel toe. Controleer vóór het opslaan alle doelen: geen andere servergroepen, afzonderlijke servers of ruimere doelen; selecteer geen computergroep voor endpoints. Als deze exclusieve afbakening bij de betreffende beleidsregel niet mogelijk is, zet de pilot dan niet met deze beleidsregel voort. De precieze selectie voor servergroepen kan per beleidsregel verschillen.
  4. Controleer onder Settings de inhoudelijke instellingen van het gekozen type, activeer de aanvullende beleidsregel en kies Save. Controleer in de beleidsregellijst of deze is opgeslagen en actief is en nog steeds uitsluitend de pilotgroep als doel heeft. Kies alleen instellingen waarvan het effect op de pilotserver vooraf is beoordeeld.
  5. Plaats in de beleidsregellijst van hetzelfde type de pilotbeleidsregel boven algemenere beleidsregels (via slepen en neerzetten) en controleer de getoonde volgorde. De Base Policy blijft onderaan. Een ruimere overeenkomst boven de pilotbeleidsregel zou de pilottoewijzing overrulen. Vergelijk direct na het wijzigen van de volgorde op de eerder vastgelegde controlehost de beleidsregel van hetzelfde type met de uitgangswaarde. Is die veranderd, herstel dan de oorspronkelijke volgorde en pilottoewijzing, controleer de controlehost opnieuw en stop de uitrol.
  6. Open opnieuw de groepsdetails via Server Groups > SRV-Pilot-Web > Policies. Controleer de naam en actieve status van de daar toegepaste beleidsregel. Een grijs pictogram naast een beleidsregel duidt op een beveiligingsinstelling die in die beleidsregel is uitgeschakeld; het bewijst niet dat de server de gewenste functie gebruikt.

Sophos Fusion beoordeelt beleidsregels per functie van boven naar beneden en gebruikt de eerste overeenkomende actieve beleidsregel. Twee beleidsregels van hetzelfde type worden niet per veld gecombineerd. In dit voorbeeld moet TP-SRV-Pilot-Web voor de testserver vóór een algemene beleidsregel voor Threat Protection van kracht worden; een server buiten de pilotgroep behoudt zijn eerdere toepasselijke beleidsregel of de Base Policy. De volgorde en de doelgroep zijn dus net zo belangrijk als de instellingen binnen de beleidsregel.

Een bestaande server veilig verplaatsen

Een productieserver die al in een groep zit, is niet de server voor de bovenstaande werkwijze om een groep te maken. Noteer vóór de verplaatsing zijn oorspronkelijke groep en de op de server getoonde geldende beleidsregels voor elk betrokken beleidstype. Leg voor elk gewijzigd type ook de oorspronkelijke prioriteitsvolgorde en de toegepaste beleidsregel van een controlehost buiten de doelgroep vast. Bereid voor de doelgroep nieuwe beleidsregels voor die uitsluitend daaraan zijn toegewezen, controleer instellingen en doelen, sla ze op met Save, controleer hun actieve status en plaats ze boven ruimere overeenkomende beleidsregels. Vergelijk de controlehost na de wijziging van de volgorde en vóór de groepswissel; herstel bij een afwijking de volgorde en toewijzing en breek af. Controleer vooral of naast Threat Protection nog andere functies afhankelijk zijn van de oorspronkelijke groepstoewijzing; bepaal voor deze functies vooraf welke beleidsregel in de doelgroep geldt of welke terugvaloptie u bewust accepteert.

Wijs de server pas aan de doelgroep toe via Assigned Servers wanneer de doelgroep en haar beleidsregels klaarstaan, binnen het afgesproken onderhoudsvenster. Daarmee verlaat hij de oorspronkelijke groep; de groepswissel gebeurt niet atomair met een beleidsregel die pas achteraf wordt aangemaakt. Vergelijk direct daarna onder Policies op de server elk eerder genoteerd type met het verwachte resultaat en test de gewijzigde beveiligingsfuncties. Vergelijk ook opnieuw de controlehost met zijn uitgangswaarde. Volg bij een onverwachte toewijzing de hieronder beschreven terugdraaiprocedure. De exacte omschakeltijd of afdwinging op de host is hier niet in een tenant getest.

De geldende beleidsregel op de betreffende server valideren

Open srv-web-test-01 via My Products > Server > Servers (of My Environment > Computers & Servers) en kies vervolgens Policies. Vergelijk bij het betreffende Type de weergegeven naam van de beleidsregel met TP-SRV-Pilot-Web. Herhaal de vergelijking voor elk ander beleidstype waarvan de toewijzing moest veranderen. Een klik op de naam van de beleidsregel opent de details van die beleidsregel; wijzig een gedeelde beleidsregel daar niet zonder de gevolgen voor alle doelen waarop deze van toepassing is te beoordelen.

Acceptatie: De groep bevat precies de beoogde leden, het tabblad Policies van de groep toont de bedoelde toewijzing en op de betreffende server verschijnt voor het gecontroleerde type de verwachte beleidsregel. Op de vooraf vastgelegde controlehost buiten de pilotgroep moet voor elk betrokken type vóór en na de wijziging dezelfde naam van de beleidsregel staan. Zo niet, herstel dan de oorspronkelijke volgorde en doeltoewijzing, controleer opnieuw en rol niet verder uit. Deze portaalcontrole bevestigt de zichtbare toewijzing; zij vervangt geen functietest van de gekozen beveiligingsinstelling op de pilotserver. Breid de reikwijdte pas uit nadat beide controles geslaagd zijn.

Als de verwachte beleidsregel niet verschijnt

  • Server niet in de pilotgroep: Controleer onder Server Groups > SRV-Pilot-Web > Summary > Assigned Servers de daadwerkelijke hostnaam. Als de server al aan een andere groep is toegewezen, kan hij niet tegelijk in de pilotgroep zitten. Corrigeer de groepswissel bewust en controleer daarna opnieuw op de server.
  • Verkeerd beleidstype of verkeerd productonderdeel: Vergelijk onder My Products > Server > Policies dezelfde functie als in de kolom Type op de server. Een computergroep voor endpoints of een endpointbeleidsregel vervangt de servertoewijzing niet.
  • Base Policy in plaats van pilotbeleidsregel: Controleer of TP-SRV-Pilot-Web actief is, de juiste groep als doel heeft en vóór een ruimere overeenkomende beleidsregel staat. De Base Policy is van toepassing als daarboven geen andere beleidsregel overeenkomt. Corrigeer eerst de toewijzing en prioriteit; installeer de agent niet overhaast opnieuw.
  • Juiste naam, maar onverwachte werking: Let in de groepsweergave op grijze pictogrammen voor uitgeschakelde instellingen; controleer de concrete beleidsregelinstelling en de beveiligingsstatus op de pilotserver. Als de wijziging ondanks een correcte weergave en passende instelling niet wordt doorgevoerd, onderzoek dan het betrokken beleidstype en de serverstatus afzonderlijk in plaats van blindelings de beleidsregel voor alle groepen te wijzigen.

De pilot terugdraaien

Het oorspronkelijke groepslidmaatschap (ook geen groep), de eerder geldende beleidsregels per betrokken type, de oorspronkelijke volgorde van beleidsregels en de beleidsregel van de controlehost moeten vóór de ingreep zijn gedocumenteerd. Stop bij een onverwachte toewijzing de uitrol en herstel gericht het lidmaatschap:

  • Oorspronkelijk niet-gegroepeerde testserver: Open Server Groups > SRV-Pilot-Web > Summary > Edit > Assigned Servers, verwijder de testserver uit de pilotgroep en sla op met Save. Daarna hoort hij aan geen enkele servergroep toegewezen te zijn.
  • Oorspronkelijk gegroepeerde server: Open in de oorspronkelijke groep Summary > Edit > Assigned Servers, voeg de server opnieuw toe en sla op met Save. Daardoor wordt hij uit de pilotgroep verwijderd; controleer het oorspronkelijke lidmaatschap.

Verwijder daarna de toewijzing van de pilotbeleidsregel en herstel elke gewijzigde beleidsregelvolgorde naar de vastgelegde uitgangssituatie; als pilotinstellingen zijn gewijzigd, draai ook die terug aan de hand van de vooraf gedocumenteerde waarden. Schakel een gedeelde beleidsregel niet zomaar uit en verwijder deze niet zomaar. Vergelijk onder Policies op de herstelde server de toewijzing voor elk betrokken type met de uitgangswaarde, en doe hetzelfde op de controlehost buiten de pilotgroep. Rol bij een afwijking niet verder uit, maar onderzoek de betreffende toewijzing en prioriteit. Als u een groep verwijdert, blijven de servers bestaan; dat vervangt noch deze terugdraaiprocedure noch de hernieuwde controle van de beleidsregels.