Naar de inhoud
Avanet

Gecompromitteerde IP-adressen blokkeren met Sophos Endpoint

Sophos Central kan voorkomen dat beheerde Windows- en Linux-apparaten communiceren met opgegeven interne of externe IPv4-/IPv6-adressen en CIDR-bereiken. De naam Block compromised IP addresses betekent niet dat er een reputatiecontrole plaatsvindt: Central controleert niet of de ingevoerde indicator werkelijk gecompromitteerd is. Deze functie ondersteunt macOS niet.

Kies eerst het juiste controlepunt

Gebruik deze lijst wanneer beheerde Windows- en Linux-endpoints niet meer met een bevestigde IP-indicator mogen communiceren. Gebruik voor de volgende taken een ander controlepunt:

  • Eén verdacht endpoint: isoleer het apparaat en onderzoek het incident. De IP-lijst vervangt containment en herstel niet. Zie Sophos Endpoint isoleren en onderzoeken met Live Response.
  • Alle systemen achter een gateway, inclusief onbeheerde apparaten: blokkeer het IP-adres op Sophos Firewall of de verantwoordelijke netwerkgateway. De Central-lijst beschermt alleen ondersteunde beheerde endpoints.
  • Een host op Sophos Switches of AP6-access points: gebruik Active Threat Response. Deze functie werkt met geïsoleerde hosts of MAC-adressen en is niet deze lijst met IP-bestemmingen.
  • Een MDR/XDR-actie of Threat Feed: dat is een afzonderlijke responseworkflow. Sophos vereist voor deze handmatige lijst een Central-beheerdersrol, maar de instructies vereisen geen XDR-stap.

Beoordeel de impact voordat u opslaat

Blokkeer een adres pas nadat bron, observatieperiode en betrokken verbindingen zijn gecontroleerd. Bij shared hosting, CDN’s, NAT of clouddiensten kan één IP-adres veel legitieme diensten bedienen. Een breed CIDR-blok vergroot de mogelijke impact.

Servers, DNS- en identiteitsdiensten, beheersystemen, Update Caches en Message Relays zijn bijzonder kritisch. Het Central-formulier documenteert voor een item geen selectie op poort, protocol of applicatie en geen allow-uitzondering. Gebruik bij voorkeur een exact IP-adres in plaats van een netwerk, wijs een eigenaar toe en stel een vervaldatum in voor tijdelijke indicatoren.

Een IP-adres blokkeren in Sophos Central

U hebt een Sophos Central-beheerdersrol nodig. Volgens Sophos kunnen Help Desk-gebruikers deze functie niet gebruiken.

  1. Open het pictogram Global Settings.
  2. Ga naar Protection and Remediation > Allow and Block > Network > Block compromised IP addresses.
  3. Schakel Block communications with specified IP addresses in.
  4. Klik op Add en voer onder Address een IPv4-adres, IPv6-adres of CIDR-bereik in.
  5. Kies onder Expiry de benodigde duur. De standaard is 7 days; ook 30 days en No expiry zijn beschikbaar.
  6. Noteer onder Comment ten minste de IOC-bron, het ticket, de eigenaar en het doel. Het veld is optioneel, maar maakt latere beoordeling veel veiliger.
  7. Klik op Confirm. Voeg zo nodig verdere items afzonderlijk toe.
  8. Klik rechtsboven op Save. Deze laatste stap slaat de globale lijst op.

De interface ondersteunt maximaal 500 adressen of bereiken, die afzonderlijk worden toegevoegd. Voor grotere responseacties verwijst Sophos naar de Endpoint API. De bewerking POST /settings/blocked-addresses/bulk vereist de header X-Tenant-ID en accepteert maximaal 100 adressen of bereiken tegelijk; elk item kan een opmerking en een waarde expireInDays van 1 tot en met 365 bevatten. Verifieer volgens de Sophos-documentatie bij de regionale Endpoint API van de tenant en pas de rolvereiste van de interface niet toe op een API-client.

De actuele Sophos-documentatie bevat een belangrijke platformafwijking: de Central-functiepagina vermeldt Windows en Linux, terwijl de beschrijving van de bulkbewerking in de Endpoint API zegt dat deze alleen beschikbaar is op Windows-apparaten. Bevestig het vereiste Linux-gedrag bij Sophos voordat u daarvoor op API-automatisering vertrouwt. Houd payloads in een getest proces; omzeil de UI-limiet niet met niet-geverifieerde scripts.

Operationeel advies: gebruik voor een tijdelijke IOC eerst 7 days. Reserveer No expiry voor permanent verboden infrastructuur en beoordeel deze regelmatig. Een vervaldatum vervangt de incidentdocumentatie niet.

Wereldwijd valideren en veilig terugdraaien

Omdat er geen groepsscope is, kunt u de echte IOC niet veilig alleen op een pilotapparaat activeren. Test het mechanisme vooraf met het exacte IP-adres van een speciaal, niet-kritiek testdoel:

  1. Controleer vanaf een beheerd Windows- of Linux-testapparaat dat het testdoel vóór de wijziging bereikbaar is.
  2. Voeg alleen dat test-IP toe met 7 days en een ondubbelzinnig testcommentaar en klik op Save.
  3. Herhaal dezelfde toegang na de volgende geslaagde communicatie van het endpoint met Central. Het beheerde apparaat zou niet meer met het doel moeten kunnen communiceren.
  4. Test vanaf een onbeheerd controleapparaat. Daar zou de verbinding nog moeten werken, zodat endpointhandhaving wordt onderscheiden van een doelstoring of firewallregel.
  5. Selecteer het testitem, klik op Delete en daarna op Save. Bevestig dat het beheerde apparaat weer verbinding kan maken.

Bepaal voor de echte IOC vóór het opslaan welke applicaties en bedrijfsverbindingen betrokken zijn. Informeer tijdens de uitrol de servicedesk en incidenteigenaar en bereid directe verwijdering voor.

Problemen per symptoom oplossen

De verbinding werkt nog steeds

  • Controleer of Block communications with specified IP addresses is ingeschakeld en of na Confirm ook op Save is geklikt.
  • Controleer of het apparaat Windows of Linux gebruikt. macOS wordt niet ondersteund.
  • Controleer of het endpoint Sophos Central kan bereiken en actuele wijzigingen kan ontvangen.
  • Zoek de bestemming op die de applicatie werkelijk gebruikt. Een hostnaam kan meerdere IPv4- en IPv6-adressen opleveren; deze lijst blokkeert IP-adressen, geen domeinnamen.
  • Controleer adres, IP-familie en CIDR-prefix op fouten. Maak het netwerkbereik niet meteen groter.

Sophos publiceert op de functiepagina geen vaste distributietijd, speciaal event of minimale agentrelease. Als toegang ondanks een correcte lijst en gezonde Central-communicatie mogelijk blijft, leg dan tijdstip, endpoint, doel-IP en testmethode vast en escaleer naar Sophos Support.

Een legitieme dienst stopt

Selecteer het specifieke item, klik op Delete en op Save. Controleer het herstel vanaf het getroffen beheerde endpoint. Laat niet de hele functie uitgeschakeld: vergelijk IOC en doel-IP met DNS-resolutie, shared hosting, CDN-gebruik en dienstafhankelijkheden en pas daarna een nauwere blokkade toe of gebruik een geschikter controlepunt.

Een IP-blokkade sluit een actief incident niet af. Blijf getroffen apparaten isoleren en onderzoek processen, persistentie, aanmeldgegevens en andere bestemmingen.

Veelgestelde vragen

Ondersteunt IP-blokkering macOS?

Nee. Sophos documenteert Block compromised IP addresses momenteel alleen voor Windows- en Linux-apparaten. Pas de blokkade voor macOS of onbeheerde systemen toe op een geschikt netwerkcontrolepunt.

Hoeveel items worden ondersteund?

Central kan maximaal 500 adressen of bereiken afzonderlijk beheren. Volgens Sophos kan de Endpoint API maximaal 100 items tegelijk toevoegen.

Bronnen