Naar de inhoud
Avanet

Linux Runtime Detection voor Sophos-servers instellen en controleren

Linux Runtime Detection (RTD) houdt draaiende processen en applicaties op Linux-servers met Sophos Protection for Linux (SPL) in de gaten. Een RTD-detectie meldt verdachte activiteit; dat betekent niet dat RTD het proces heeft geblokkeerd of opgeruimd. RTD is een aanvulling op Server Threat Protection, maar vervangt noch de malwarebescherming daarvan, noch de realtime Linux-scan. Het beëindigen van schadelijke processen bij een realtime malwaredetectie is een afzonderlijke instelling van Server Threat Protection, geen functie van RTD. Alleen een opgeslagen profielconfiguratie activeert geen detecties op een server.

In het kort: controleer de licentie en de SPL-servers → schakel Linux runtime detections in de geldende Server Threat Protection-policy in → schakel voor een kleine groep Linux-servers een Linux Runtime Detection-policy met standaarddetecties van SophosLabs of een uitdrukkelijk gekozen profielversie in → controleer de toewijzing en detecties → breid pas daarna uit.

Vereisten en keuzes vóór de pilot

RTD-policies gelden alleen voor Linux-servers, niet voor Windows-servers of de afzonderlijk geconfigureerde Sophos Linux Sensor. Volgens de Sophos-documentatie over de RTD-policy is Sophos XDR - Server of Sophos MDR Plus - Server vereist. Leid hieruit niet af dat een algemene Server Protection-, Endpoint- of andere MDR-licentie ook recht geeft op RTD. Controleer de specifieke serverlicentie, de beschikbaarheid in je eigen tenant en de geïnstalleerde SPL-agent voordat je de pilot goedkeurt. Als de policy of licentie niet beschikbaar is, wijk dan niet uit naar een ogenschijnlijk vergelijkbare Endpoint- of Sensor-configuratie.

Kies een representatieve Linux-server die niet bedrijfskritisch is en maak een aparte pilotgroep aan, bijvoorbeeld linux-rtd-pilot. De naam mag je zelf kiezen; zorg dat de leden overeenkomen met de servers waarop je wilt testen. Leg vast welke policies eerder van kracht waren, welke servers lid waren van de groep en, indien van toepassing, de profielnaam met de Profile Version. Zo kun je de wijziging gericht terugdraaien zonder de basisbescherming aan te tasten. Een RTD-regel kan ook legitieme bedrijfsprocessen melden; houd daarom tijdens de pilot ook onderhouds- en automatiseringsprocessen in de gaten.

Policy en optioneel profiel configureren

  1. Open in Sophos Fusion onder My Products > Server > Policies de Server Threat Protection-policy die op de pilotservers van toepassing is. Toon met Show filters > Operating System > Linux de relevante opties. Controleer onder Runtime Protection of Linux runtime detections is ingeschakeld en sla de policy op. Als deze policy ook andere servers beschermt, maak dan een policy aan die beperkt is tot de pilotgroep of gebruik een bestaande policy die eveneens tot de pilotgroep beperkt is, zodat je niet ongemerkt de hele serveromgeving wijzigt. De afzonderlijke schakelaar Enable scan for Server Protection for Linux agent regelt de realtime bestandsscan op Linux; dit is niet de RTD-schakelaar en je moet hem voor een RTD-test niet uitschakelen.
  2. Kies voordat je de RTD-policy aanmaakt: Sophos Labs Default Detection gebruikt de standaarddetecties van SophosLabs zonder eigen aanpassingen aan regels. Kies Linux Runtime Detection Profile alleen als je bewust afzonderlijke regels of hun allow-/blocklijsten wilt aanpassen en versiebeheer wilt toepassen. Een profiel is eveneens gebaseerd op SophosLabs-inhoud; het vervangt de policy niet.
  3. Alleen als je een profiel gebruikt: open My Products > Global Settings > Protection and Remediation > Linux Profiles, klik op Create Profile, geef het bijvoorbeeld de naam linux-rtd-pilot, controleer Content Version, leg desgewenst een Change Description vast en wijzig alleen regels die je begrijpt. Met Save maak je eerst versie 1 aan. Voor latere wijzigingen gebruik je Create New Version; noteer welke Profile Version voor de pilot is goedgekeurd. De profielversie (jouw configuratie) en Content Version (de inhoud van SophosLabs) zijn verschillende zaken. Leg daarom bij elke aanpassing beide vast: de profielversie alleen geeft geen volledig beeld van de gebruikte detectie-inhoud. SPL haalt steeds de nieuwste standaardinhoud van SophosLabs op; ook bestaande profielen worden bijgewerkt met nieuwe SophosLabs-inhoud. Handmatig gekozen inhoudsupdates horen daarentegen bij de afzonderlijk beheerde Sophos Linux Sensor, niet bij de SPL-serverpolicy. Controleer je eigen regelaanpassingen opnieuw na latere inhoudsupdates.
  4. Maak onder My Products > Server > Policies een Linux Runtime Detection-policy aan. Open Settings, schakel Enable Linux Runtime Detection in en kies Sophos Labs Default Detection of Linux Runtime Detection Profile. Als je een profiel gebruikt, selecteer dan expliciet zowel Profile als Version. Schakel de policy in, wijs deze alleen toe aan de pilotgroep en klik op Save. Controleer vervolgens de toewijzing: alleen het opslaan van een policy of profiel bewijst nog niet dat de doelservers die toepassen.

Bereik controleren: één profiel kan in meerdere RTD-policies worden gebruikt. Vouw vóór een nieuwe versie of regelwijziging onder Linux Profiles de aanduiding Active open en controleer welke policies betrokken zijn. Een wijziging in een gedeelde policy kan gevolgen hebben voor meerdere groepen. Schakel niet snel een regel overal uit en maak geen globale uitzondering vanwege één fout-positieve melding.

Werking en detecties controleren

Open My Products > Server > Servers > Server Groups, selecteer linux-rtd-pilot en controleer op het tabblad Policies of zowel de ingeschakelde Threat Protection-policy als de RTD-policy voor de groep gelden. Controleer daarnaast op de betreffende server welke policy daadwerkelijk is toegewezen en wat de huidige agent- en contactstatus is. Als je een profiel gebruikt, moeten Profile en Version in de RTD-policy overeenkomen met de goedgekeurde keuze. Een vermelding onder Linux Profiles > Active laat zien welke policies het profiel gebruiken, maar bewijst niet dat op de host een testdetectie is geactiveerd.

Volg vervolgens de detecties van de pilotserver onder Threat Analysis Center > Detections en leg bij een melding het tijdstip, de server, de regel, het waargenomen proces en de operationele context vast. Deze weergave vereist dat apparaatgegevens zijn geüpload; als daar helemaal niets binnenkomt, controleer dan ook of de Data Lake-gegevensoverdracht voor de server actief is. Een passende RTD-detectie bevestigt dat een gebeurtenis is gemeld, niet dat RTD die heeft geblokkeerd of opgeruimd. Geen melding tijdens normaal gebruik bewijst niet dat de functie werkt, maar ook niet dat er iets mis is. Voer geen schadelijke acties uit op productieservers om dit te testen.

Ontbreken verwachte gegevens, controleer dan eerst de licentie en tenant, de SPL-verbinding en of beide ingeschakelde policies daadwerkelijk zijn toegewezen. Controleer bij gebruik van een profiel ook of een toepasselijke regel aanwezig en Enabled is. Volgens Sophos betekenen verschillende laatste buildcijfers tussen Content Version in Fusion en rtd_content_version op het Linux-apparaat niet noodzakelijk dat de inhoud verouderd is; verander de profielversie dus niet op goed geluk. Als de oorzaak van een policy-, agent- of uploadfout onduidelijk blijft, geef dan de tijdstempels en policyconfiguratie door aan Sophos Support in plaats van een ongedocumenteerd testcommando te gebruiken of de agent geforceerd opnieuw te starten. Laat een verdachte detectie onderzoeken door je eigen securityteam of een ingeschakelde MDR-dienst; bij een actief incident geldt het incidentresponsproces.

Fout-positieven afbakenen en veilig terugdraaien

Onderzoek bij een verdachte melding eerst wat er is gebeurd: is het proces toegestaan, om welke host en regel gaat het en vond er relevant onderhoud plaats? Bekijk pas na die controle de specifieke regel en de bijbehorende Allow/Block List in het profiel. Een nauw afgebakende aanpassing is beter dan de regel in zijn geheel uit te schakelen. Leg de reikwijdte, reden en versie vast en test opnieuw, uitsluitend met de pilotgroep. Een wijziging in een allow-/blocklijst kan detecties verminderen of veranderen. Als je niet zeker weet of de melding fout-positief is, sta de activiteit dan niet toe, maar laat deze verder onderzoeken door het securityteam of de ingeschakelde MDR-dienst.

Om terug te draaien, zet je eerst de toewijzing van de RTD-policy aan de pilotgroep of de profielkeuze daarin terug naar de eerder vastgelegde stand. Controleer daarna opnieuw welke policy daadwerkelijk van kracht is. Als een nieuwe profielversie problemen veroorzaakt, selecteer dan opnieuw de eerder vastgelegde Profile Version in de pilotpolicy en sla deze op; controleer vooraf welke andere policies hetzelfde profiel gebruiken. Daarmee draai je alleen de opgeslagen profielconfiguratie of policytoewijzing terug: bij SPL draai je hiermee inmiddels bijgewerkte SophosLabs-detectie-inhoud niet terug en zet je ook geen eerdere Content Version vast. Controleer regelaanpassingen opnieuw aan de hand van de actuele inhoud. Alleen als voor de pilot de eerder uitgeschakelde vereiste optie Linux runtime detections in een specifiek aan die groep toegewezen Threat Protection-policy is ingeschakeld, kun je die schakelaar daar weer op de vorige stand zetten. Schakel niet de realtime Linux-scan, de volledige Server Threat Protection of SPL uit om RTD terug te draaien: daarmee verwijder je een andere beschermingslaag. Controleer daarna nogmaals de contactstatus, de geldende policies en verdere detecties.