AP6 Active Threat Response veilig inschakelen en controleren
Active Threat Response (ATR) neemt gegevens uit threat feeds op via de Sophos Central API en kan daarmee hosts die als schadelijk zijn aangemerkt op de toegangslaag isoleren. Voor AP6 geldt de functie alleen als het access point in Sophos Fusion (voorheen Sophos Central) is geregistreerd en onder een geldige Support and Services-licentie valt. Sophos noemt MDR, XDR, NDR en oplossingen van derden als mogelijke bronnen van dreigingsinformatie, maar schrijft op deze pagina geen extra licentiecombinatie voor deze procedure voor.
Korte procedure: meld je aan op fusion.sophos.com, leg de vereisten en het herstelpad vast, schakel de AP6-besturing in via Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, laat een goedgekeurd pilotapparaat isoleren en controleer vervolgens het MAC-adres en de AP6-status in de MDR/XDR Threat Feed.
⚠️ Operationeel effect: ATR heeft voorrang op MAC Filtering dat op de SSID’s is ingesteld. Een Allowed list kan een door ATR geblokkeerd MAC-adres niet toestaan. Regel uitzonderingen en het herstelpad daarom vóór activering in het threat-feed- of API-proces.
Vereisten en veilige pre-check
- Controleer of de betrokken apparaten AP6 zijn, in Sophos Fusion zijn geregistreerd en een geldige Support and Services-licentie hebben. Gebruik voor registratie en het beheerpad de checklist met AP6-vereisten.
- Bevestig welke geautoriseerde integratie of welk beveiligingsteam isolatiebesluiten via de Central API indient. Voeg geen test-MAC-adres toe aan een productieve threat feed.
- Noteer het MAC-adres van een goedgekeurde, vervangbare pilotclient en de bijbehorende AP6 en SSID. Zorg voor een tweede beheerpad dat niet van deze client afhankelijk is.
- Leg de huidige vermeldingen en statussen in de MDR/XDR Threat Feed vast. Zo is een nieuwe isolatie na de wijziging van een bestaande bevinding te onderscheiden.
- Spreek vooraf af wie een onjuist isolatiebesluit in de bronintegratie terugdraait. De Sophos Fusion-helppagina beschrijft in deze weergave geen handmatige vrijgaveknop voor één ATR-host.
AP6 Active Threat Response inschakelen
- Klik in Sophos Fusion op het pictogram Global Settings.
- Open Protection and Remediation > Allow and Block > Network.
- Selecteer Active Threat Response.
- Schakel onder MDR/XDR Threat Feed de besturing naast AP6 in.
- Houd de weergave open en controleer op een foutmelding. Deze actie schakelt alleen handhaving door AP6 in. Een specifieke client wordt pas doelwit wanneer via de API-gebaseerde threat feed een isolatiebesluit binnenkomt.
De besturing is een beheeractie in Sophos Fusion. Het effect op het gegevenspad geldt voor de client die op basis van zijn MAC-adres op de draadloze toegangslaag wordt vermeld: ATR is bedoeld om diens communicatie te isoleren en laterale beweging te beperken. Het access point zelf wordt niet in quarantaine geplaatst en SSID-, VLAN- of andere netwerksegmentatie wordt niet vervangen.
Pilot uitvoeren en bewijs verzamelen
- Gebruik de al goedgekeurde threat-feed- of API-procedure om uitsluitend de genoteerde pilotclient te laten isoleren.
- Zoek de vermelding op MAC-adres in de MDR/XDR Threat Feed.
- Controleer de kolom AP6. Volgens Sophos betekent een groen vinkje dat het apparaat is geïsoleerd; een streepje betekent dat het niet is geïsoleerd.
- Herhaal op de pilotclient een eerder vastgelegde, onschuldige verbinding naar een intern testdoel. Alleen een mislukking is geen bewijs: MAC-adres en groen vinkje moeten bij dezelfde client horen.
- Controleer of de AP6 beheerbaar blijft. Daarmee onderscheid je het effect op het gegevenspad van de client van een algemene AP- of beheerstoring.
Pas ATR alleen op de beoogde productieomvang toe wanneer feedvermelding, AP6-status en reproduceerbaar clienteffect overeenkomen.
Problemen methodisch oplossen
De AP6-kolom toont een streepje
Controleer eerst het MAC-adres en de juiste feedvermelding. Bevestig daarna dat de AP6-besturing nog aanstaat en dat het verantwoordelijke access point aan de vastgelegde vereisten voldoet. Breid de Allowed list van de SSID niet uit: die kan ATR-isolatie niet omzeilen. Blijft het streepje staan, bewaar dan tijdstip, MAC-adres en integratieresultaat en onderzoek de verzendende API-procedure.
Er staat een groen vinkje, maar het verwachte effect ontbreekt
Controleer of de geteste client werkelijk hetzelfde MAC-adres gebruikt. Willekeurige of private MAC-adressen kunnen de relatie tussen een geïnventariseerd en het actuele adres veranderen. Verifieer deze mogelijke clientstatus op het eindapparaat; Sophos documenteert op de ATR-pagina geen automatische identiteitsresolutie naast het MAC-adres. Herhaal daarna de test op dezelfde AP6 en met hetzelfde duidelijk omschreven doel.
Inschakelen veroorzaakt een onverwachte storing
Schakel de AP6-besturing uit, noteer het tijdstip en herhaal de eerder geslaagde clienttest. Bewaar tegelijk de feedvermelding en de oorsprong ervan. Een vermeende uitzondering via MAC Filtering > Allowed list is geen herstelpad.
Wijziging terugdraaien en afsluiten
Schakel voor afbreken of globaal terugdraaien op AP6 in hetzelfde menu de besturing naast AP6 uit. Sophos documenteert uitdrukkelijk dat deze besturing ATR voor AP6 in- of uitschakelt, maar belooft niet dat uitschakelen de onderliggende feedvermelding verwijdert. Behandel de bevinding dus niet als opgelost; corrigeer de bronintegratie of het verantwoordelijke beveiligingsproces afzonderlijk.
Test de pilotclient opnieuw en controleer de AP6-kolom in de MDR/XDR Threat Feed. Leg het omschakeltijdstip, MAC-adres, de status vóór en na de wijziging en het resultaat van dezelfde verbindingstest vast. Komen UI-status en gegevenspadeffect niet overeen, wijzig dan geen allow lists meer en geef het bewijs aan Sophos Support en de eigenaar van de API-integratie.