Naar de inhoud
Avanet

Sophos Firewall Health Check correct gebruiken

De Sophos Firewall Health Check is een geïntegreerde controle van de firewall-configuratie. Het toont in het Control Center of belangrijke instellingen voldoen aan de aanbevolen veiligheids- en best practice-richtlijnen. Voor beheerders is dit bijzonder nuttig omdat risicovolle configuraties zichtbaar worden voordat ze een veiligheids- of operationeel probleem veroorzaken.

De Health Check werd geïntroduceerd met Sophos Firewall v22. De functie beoordeelt configuraties onder andere tegen best practices en standaarden zoals CIS-benchmarks. Met SFOS 22.0 MR1 werd ook de onderliggende CIS-context bijgewerkt.

Videohandleiding

De video toont de Health Check in Sophos Firewall en vult de uitleg over findings in het artikel aan.

Welke beveiligingsartikelen zijn geschikt?

De Health Check is een goed startpunt, maar niet elke bevinding wordt in het Health-Check-artikel volledig opgelost. Voor de praktische uitvoering helpen deze ingangen:

SituatieBetere ingang
Bevindingen verzamelen, prioriteren en documenterenDit artikel
WebAdmin, SSH, User Portal, VPN Portal, DNS of Ping te breed toegankelijkSophos Firewall-toegang beveiligen: Device Access correct configureren
MFA voor beheerders, VPN Portal of Remote Access ontbreektMFA voor Sophos Firewall WebAdmin, VPN Portal en Remote Access activeren
XML API of automatiseringstoegang is te openSophos Firewall XML API-toegang beveiligen
Firewall-regels zijn te breed of onduidelijkSophos Firewall-regels begrijpen en correct configureren
IPS moet worden geactiveerd of gecontroleerdSophos Firewall IPS instellen en veilig testen
TLS Inspection moet worden ingevoerdSophos Firewall TLS Inspection correct invoeren
Web Protection, categorieën of directe waarschuwingen zijn relevantSophos Firewall Web-categorieën en directe waarschuwingen gebruiken
DNS-bescherming moet via Sophos Central worden beheerdSophos DNS Protection met Sophos Firewall instellen
Threat Feeds, NDR of Active Threat Response moeten bevindingen leverenSophos Firewall NDR en Active Threat Response beheren
Configuratiewijzigingen moeten traceerbaar zijnSophos Firewall Audit Trail Logs controleren

Deze indeling voorkomt twee typische fouten: bevindingen worden ofwel alleen als dashboardmelding beschouwd zonder ze technisch af te handelen, of beschermingsfuncties worden algemeen geactiveerd zonder logging, uitzonderingen en verantwoordelijkheden te verduidelijken.

Waarvoor de Health Check bedoeld is

De Health Check is geen klassieke systeemstatus en geen hardware-sensor. Hij controleert niet of een voeding defect is of een SSD binnenkort uitvalt. Daarvoor zijn andere operationele controles geschikt, zoals SSD-gezondheid controleren of HA- en hardwaremonitoring.

De Health Check beantwoordt eerder deze vragen:

  • Zijn administratieve toegangen te breed geopend?
  • Is MFA voor kritieke logins geactiveerd?
  • Zijn firewall-regels te open opgesteld?
  • Zijn back-ups, hotfixes, logging of Central-functies goed voorbereid?
  • Wijkt de configuratie af van aanbevolen veiligheidsstandaarden?
  • Zijn er bevindingen die voor een audit of go-live moeten worden opgelost?

Het is daarmee een goed hulpmiddel voor versterking, beoordeling en wijzigingscontrole. Het vervangt echter geen goede architectuur, geen documentatie van regels en geen handmatige beoordeling.

⚠️ Een groene Health Check betekent niet automatisch dat de firewall veilig is gepland. Het toont aan of bepaalde controleerbare instellingen kloppen. Netwerkontwerp, bedrijfslogica, uitzonderingen, gebruikersgroepen en bedrijfsprocessen moeten nog steeds professioneel worden beoordeeld.

Score niet als doel op zich beschouwen

De Health Check is nuttig, maar de score moet niet een doel op zich worden. Sommige punten zijn duidelijke veiligheidsbasisprincipes, zoals MFA, hotfixes, wachtwoordregels, beperkte WebAdmin-toegang, back-ups of IPS. Andere punten zijn meer afhankelijk van het Sophos-ecosysteem, de licenties of het bedrijfsmodel.

Daarom moet men niet elke aanbeveling alleen activeren om de weergave groen te maken. Een voorbeeld is de Login disclaimer: in audit- of compliance-omgevingen kan een login-melding vereist zijn. In veel normale bedrijfsomgevingen veroorzaakt het echter vooral een extra klik bij elke login en biedt het praktisch geen technische veiligheidswinst. Als daardoor alleen de Health-Check-score stijgt, is de meerwaarde beperkt.

Hetzelfde geldt voor functies zoals DNS Protection, MDR threat feeds, NDR Essentials, Sophos X-Ops, Synchronized Application Control of Sophos Central Reporting. Deze functies kunnen zinvol zijn als ze gelicentieerd, begrepen, bewaakt en in de praktijk echt gebruikt worden. Blind inschakelen moet men ze echter niet, alleen omdat de Health Check ze aanbeveelt. Doorslaggevend is altijd: vermindert de maatregel een echt risico in deze omgeving, en is er een eigenaar voor het beheer, uitzonderingen en false positives?

Als vuistregel:

CategorieBeoordeling
Internetblootgestelde beheerstoegangen, MFA, hotfixes, back-ups, wachtwoordregels, IPSMeestal echte veiligheids- of bedrijfsbasisprincipes. Deze punten moeten zeer serieus worden genomen.
Logging, rapportage, meldingen, NTPBelangrijk voor beheer en traceerbaarheid. De concrete weg hangt echter af van het bedrijfsmodel.
DNS Protection, NDR, MDR threat feeds, X-Ops, Synchronized SecurityZinvol als de functie wordt gebruikt, gelicentieerd, bewaakt en in processen is geïntegreerd. Niet automatisch beter alleen vanwege de score.
Login disclaimerMeestal eerder een compliance-/meldingsfunctie dan een technische beschermingsmaatregel. Alleen activeren als het echt vereist of gewenst is.

Health Check openen

De Health-Check-status verschijnt in het Control center. De detailweergave is ook te vinden via het hoofdmenu:

Firewall health check

Daar ziet men het aantal gecontroleerde configuraties, de conforme punten en de niet-conforme punten. Sophos toont niet-conforme vermeldingen naar ernst. De gegevens worden bijgewerkt wanneer een bewaakte configuratie verandert. Hierdoor is de Health Check ook geschikt voor een directe opvolging na wijzigingen.

Voor de beoordeling moet men niet alleen de algehele status noteren. Belangrijker zijn de concrete bevindingen, de risicocontext en de geplande maatregel. Een enkele kritische bevinding over de WAN-bereikbaarheid van de WebAdmin is in de praktijk belangrijker dan meerdere lage bevindingen zonder internetblootstelling.

Overzicht van de 31 Health-Check-controles

De volgende lijst is gebaseerd op de Engelse Health-Check-weergave. De status is bewust niet vermeld, omdat deze per firewall verschilt. Belangrijker is welke controle bedoeld is en hoe men deze professioneel beoordeelt.

Nr.ControleModuleStandaardErnstBeoordeling
1Synchronized Application Control moet geactiveerd zijn.Active threat responseRecommendedMediumZinvol in Sophos-Endpoint-omgevingen. In gemengde of Microsoft-Defender-omgevingen eerst controleren of de functie daadwerkelijk gegevens levert.
2NDR Essentials moet geactiveerd zijn en ten minste één interface bewaken.Active threat responseRecommendedMediumAlleen waardevol als de bewaakte interfaces zinvol zijn gekozen en bevindingen later worden geëvalueerd.
3Sophos X-Ops moet geactiveerd zijn, actie Log and drop.Active threat responseCISHighVeiligheidsrelevant als Threat Feeds actief worden gebruikt. False positives en logging moeten worden gecontroleerd.
4MDR threat feeds moeten geactiveerd zijn, actie Log and drop.Active threat responseRecommendedHighAlleen zinvol als MDR of passende Threat-Feed-functies gelicentieerd en operationeel zijn geïntegreerd.
5Een firewall-regel moet Synchronized Security Heartbeat gebruiken.Active threat response and Advanced securityCISMediumSterke meerwaarde met Sophos Endpoint. Zonder Sophos Endpoint niet alleen als score-onderwerp beschouwen.
6Security Heartbeat moet geactiveerd zijn.Active threat response and Advanced securityCISHighBelangrijk als Sophos Endpoint wordt gebruikt. Anders moet eerst het Endpoint-ontwerp worden verduidelijkt.
7Login disclaimer moet geactiveerd zijn.Admin settingsCISMediumCompliance-onderwerp. Technisch weinig beschermingswaarde, maar veroorzaakt een extra klik bij het inloggen.
8Hotfix setting moet geactiveerd zijn.Admin settingsCISHighZeer belangrijk. Hotfixes moeten in productieve omgevingen actief zijn, mits het wijzigingsproces dat toestaat.
9Inactieve sessies moeten worden beëindigd en logins na mislukte pogingen geblokkeerd.Admin settingsCISHighDuidelijke login-versterking. Vooral belangrijk bij blootgestelde portalen en beheertoegangen.
10Wachtwoordcomplexiteit moet voor gebruikers zijn geconfigureerd.Admin settingsCISHighZinvol, vooral bij lokale gebruikers en portalen. Bij externe IdP ook het wachtwoord- en MFA-beleid daarvan controleren.
11Wachtwoordcomplexiteit moet voor beheerders zijn geconfigureerd.Admin settingsCISHighBasisversterking. Nog belangrijker zijn individuele beheerders, MFA en beperkte toegang.
12DNS Protection moet geconfigureerd en actief zijn.Advanced securityRecommendedMediumNiet algemeen activeren. DNS Protection is zinvol als Central-DNS-beleid en rapportage echt worden gebruikt.
13MFA moet voor Remote Access VPN-logins actief zijn.AuthenticationCISHighZeer belangrijk voor SSL VPN en IPsec Remote Access. Uitrol plannen met fallback-beheerder en testgebruikers.
14MFA moet voor WebAdmin Console en VPN Portal actief zijn.AuthenticationCISHighZeer belangrijk, vooral als portalen vanuit minder sterk gecontroleerde netwerken bereikbaar zijn.
15Verbindingen met authenticatieservers moeten versleuteld zijn.Authentication serversCISMediumBelangrijk bij AD/LDAP/RADIUS-koppelingen. Onversleutelde authenticatie vermijden.
16Back-ups moeten op de firewall of in Sophos Central gepland zijn.Backup & restoreCISLowLage ernst, maar in geval van nood extreem belangrijk. Herstelproces ook testen.
17Public-Key-authenticatie moet voor SSH geactiveerd zijn.Device accessRecommendedHighZeer zinvol. Daarnaast SSH alleen uit vertrouwde netwerken toestaan.
18User Portal moet niet vanuit de WAN-zone bereikbaar zijn.Device accessRecommendedHighIn veel omgevingen juist. Als WAN-toegang nodig is, sterk beperken en MFA gebruiken.
19WebAdmin Console moet niet vanuit de WAN-zone bereikbaar zijn.Device accessCISHighEen van de belangrijkste punten. WebAdmin nooit breed op het internet openen.
20MFA moet voor de standaardbeheerder geconfigureerd zijn.Device accessCISHighBelangrijk, maar beter is daarnaast een schoon beheerproces met persoonlijke beheerdersaccounts.
21Notificatie-e-mails moeten voor systeem- en beveiligingsevenementen geconfigureerd zijn.Notification settingsCISLowOperationeel belangrijk. Alternatief of daarnaast monitoring, Syslog, SIEM of Central Alerts integreren.
22Automatische patroonupdates moeten geactiveerd zijn.Pattern updatesCISHighBasisbeheer. Zonder actuele patronen verliezen veel beschermingsfuncties aan waarde. In Air-Gap-omgevingen is een handmatig patroon- en licentieproces nodig.
23Een webbeleid moet in een firewall-regel geselecteerd zijn.Rules and PoliciesRecommendedMediumZinvol voor gebruikers-webverkeer. Niet blind toepassen op server-naar-server- of speciaal verkeer.
24Zero-day bescherming moet in een firewall-regel geselecteerd zijn.Rules and PoliciesCISHighZinvol voor passende web- en downloadpaden. Licentie, prestaties en false positives in acht nemen.
25IPS moet geactiveerd zijn en een IPS-beleid moet in een firewall-regel geselecteerd zijn.Rules and PoliciesCISHighZeer belangrijk beschermingspunt. IPS moet echter per verkeerspad passend worden gekozen en gelogd.
26Een Application-Control-beleid moet in een firewall-regel geselecteerd zijn.Rules and PoliciesCISMediumZinvol voor client-internetregels. Bij kritisch verkeer eerst testen.
27Een SSL/TLS Inspection Rule moet actie Decrypt gebruiken.Rules and PoliciesCISHighNiet blind activeren. TLS Inspection vereist CA-distributie, uitzonderingen, pilotfase en probleemoplossingsproces.
28Een Allow-regel moet niet overal Any bij netwerk- en servicevelden gebruiken.Rules and PoliciesCISMediumZeer belangrijk voor regelhygiëne. Any kan bewust nodig zijn, maar moet dan worden verantwoord en gelogd.
29Sophos Central Reporting moet geactiveerd zijn.Sophos centralRecommendedMediumNuttig voor rapportage en langere evaluaties. Niet verplicht als Syslog/SIEM goed wordt beheerd.
30De firewall moet voor Sophos Central Management geregistreerd en Central Management geactiveerd zijn.Sophos centralRecommendedMediumPraktisch voor centraal beheer, back-ups en rapportage. Niet elke omgeving wil of heeft cloudbeheer nodig.
31Een NTP-server moet geconfigureerd zijn.TimeCISLowBasisvereiste. Zonder correcte tijd lijden logs, certificaten, authenticatie en probleemoplossing.

Bevindingen correct prioriteren

Niet elke bevinding heeft in elke omgeving dezelfde betekenis. Een goede beoordeling sorteert de vermeldingen daarom niet alleen op technische ernst, maar ook op blootstelling en operationeel risico.

Deze volgorde heeft zich bewezen:

  1. Internetblootgestelde beheer- en portaltoegangen controleren.
  2. MFA en login-veiligheid voor beheerders, VPN Portal, User Portal en Remote Access controleren.
  3. Firewall-regels met te brede bronnen, doelen of services opruimen.
  4. Logging, back-ups en hotfixes controleren.
  5. Beschermingsfuncties per regel controleren, zoals IPS, webbeleid, Application Control, TLS Inspection of Zero-Day Protection.
  6. Central, rapportage of NDR-bevindingen daarna beoordelen of de functie in de omgeving echt wordt gebruikt en beheerd.

De volgorde is pragmatisch: eerst de zaken die direct op het internet zichtbaar zijn of toegang tot de firewall toestaan. Daarna regelhygiëne en beschermingsfuncties. Daarna operationele en ecosysteemonderwerpen.

Typische bevindingen en passende maatregelen

WebAdmin, User Portal of VPN Portal is te breed toegankelijk

Als administratieve of gebruikersportalen vanuit te veel zones toegankelijk zijn, neemt het risico toe door scans, brute-force pogingen en credential stuffing. Het belangrijkste artikel hierover is Sophos Firewall-toegang beveiligen: Device Access correct configureren.

Voor productieve omgevingen moet men controleren:

  • Is WebAdmin vanuit de WAN-zone echt nodig?
  • Is er een Local Service ACL Exception Rule voor management-IP of beheernetwerk?
  • Is SSH alleen vanuit vertrouwde netwerken toegestaan?
  • Zijn User Portal en VPN Portal alleen daar bereikbaar waar ze nodig zijn?

MFA ontbreekt of is niet consequent geactiveerd

MFA hoort minimaal op administratieve toegangen en Remote Access. Als de Health Check MFA-bevindingen toont, moet men niet blind voor alle gebruikers tegelijk overschakelen. Beter is een gecontroleerde uitrol met testgebruiker, fallback-beheerder en een goed tokenproces.

De praktische handleiding staat in MFA voor Sophos Firewall WebAdmin, VPN Portal en Remote Access activeren.

Firewall-regels zijn te open

Zeer brede regels met Any bij bron, doel of service zijn vaak historisch gegroeid. Niet elke brede regel is automatisch fout, maar elke moet worden verantwoord.

Voor de opruiming zijn deze vragen nuttig:

  • Welke zone mag echt op welke zone toegang hebben?
  • Zijn doelnetwerken of services te beperken?
  • Is logging actief, zodat treffers zichtbaar worden?
  • Zijn er oude testregels of tijdelijke uitzonderingen?
  • Kan de regel in meerdere begrijpelijkere regels worden opgesplitst?

De basisprincipes staan in Sophos Firewall-regels begrijpen en correct configureren. Als onduidelijk is welke regel van toepassing is, helpt Firewall-regel testen met Log Viewer, Policy Test en Packet Capture.

Back-ups, hotfixes en updateproces ontbreken

Een Health Check kan wijzen op ontbrekende back-ups of update-/hotfix-onderwerpen. Deze punten lijken minder spectaculair dan portalblootstelling, maar zijn in geval van nood cruciaal.

Voor grotere wijzigingen moet men een back-up maken en weten hoe een herstel werkt. De procedure is beschreven in Sophos Firewall Backup maken of herstellen. Voor firmware-onderwerpen past Sophos Firewall Firmware Update - Voorbereiding en Best Practices.

Logging en rapportage zijn onvolledig

Als logs ontbreken, is de operatie blind. De Health Check kan aanwijzingen geven over logging- of rapportageonderwerpen, maar de eigenlijke beslissing hangt af van het bedrijfsmodel.

Voor lokale analyse zijn Log Viewer, service-logs en Packet Capture relevant. Voor langere bewaring is Central Firewall Reporting of Syslog/SIEM nodig. Als niet afzonderlijke logevents, maar verkeersstromen, bandbreedtepiekken of opvallende communicatiepatronen moeten worden onderzocht, past daarnaast sFlow Monitoring. De lokale basisprincipes staan in Sophos Firewall Troubleshooting: Services en Logs.

Beschermingsfuncties zijn niet in regels actief

Een veelvoorkomend punt zijn regels zonder IPS, webbeleid, Application Control, TLS Inspection of Zero-Day Protection. Hier moet men niet alles blind activeren, maar het verkeerspad begrijpen.

Voorbeelden:

  • Gebruikers-webverkeer vereist andere controles dan server-naar-server-verkeer.
  • TLS Inspection moet gepland worden ingevoerd, omdat het applicaties kan verstoren.
  • IPS en Application Control vereisen logging en een beoordelingsroutine.
  • NDR- of Threat-Feed-functies helpen alleen als bevindingen later ook worden geëvalueerd.

Voor TLS Inspection past Sophos Firewall TLS Inspection correct invoeren. Voor Threat Feeds past Sophos Firewall Threat Feeds.

Overrides bewust documenteren

Sophos Firewall staat toe om de status van afzonderlijke controles handmatig te overschrijven. Dit kan zinvol zijn als een aanbeveling in de eigen omgeving bewust niet wordt uitgevoerd.

Overrides moeten echter niet als opruimfunctie worden misverstaan. Als een punt wordt overschreven, moet worden gedocumenteerd:

  • Waarom is de aanbeveling niet passend?
  • Wie heeft de beslissing goedgekeurd?
  • Geldt de uitzondering permanent of slechts tijdelijk?
  • Wanneer wordt deze opnieuw beoordeeld?
  • Is er een compenserende maatregel?

⚠️ Een override is geen oplossing. Het is een bewuste risicoacceptatie of een gedocumenteerde uitzondering. Zonder reden verzwakt een override de waarde van de Health Check.

Resultaat correct documenteren

Een Health-Check-beoordeling moet een traceerbaar resultaat opleveren. Anders ziet men wel kort een dashboard, maar weet men later niet meer welke beslissing is genomen en welke punten nog openstaan.

Voor kleine omgevingen volstaat vaak een eenvoudige tabel:

VeldDoel
DatumWanneer is de Health Check gecontroleerd?
FirmwareOp welke SFOS-versie is beoordeeld?
BevindingWelke niet-conforme punt is gemeld?
RisicoWaarom is het punt in deze omgeving relevant of minder relevant?
MaatregelWat wordt gewijzigd, getest of bewust geaccepteerd?
VerantwoordelijkeWie lost het punt professioneel of technisch op?
TermijnTegen wanneer moet de maatregel zijn uitgevoerd of opnieuw worden beoordeeld?
BewijsScreenshot, ticket, wijzigings-ID of audit-log-verwijzing

Bij productieve firewalls moet het bewijs niet alleen uit een screenshot bestaan. Als een configuratie is gewijzigd, horen wijzigingsticket, audit trail, betrokken firewall-regel en resultaat van de opvolging samen. Voor wijzigingen aan regels, interfaces, hosts en services is Sophos Firewall Audit Trail Logs controleren bijzonder nuttig.

Na wijzigingen opnieuw controleren

Na een oplossing moet men de Health Check opnieuw openen en controleren of de bevinding echt verdwenen is. Daarnaast is een technische functietest nodig, omdat een groene status alleen niet bewijst dat het productieve verkeer nog steeds correct verloopt.

Voorbeelden:

  • Na een wijziging aan Device access controleren of beheertoegang vanuit het beoogde beheernetwerk nog werkt en vanuit ongewenste netwerken niet meer bereikbaar is.
  • Na MFA-wijzigingen met een testgebruiker aanmelden en de fallback-beheerder apart controleren.
  • Na wijzigingen in het regelwerk Log Viewer, Policy Test en betrokken applicaties testen.
  • Na logging- of rapportagewijzigingen controleren of nieuwe gebeurtenissen lokaal, in Sophos Central of in de Syslog echt zichtbaar zijn.
  • Na een override een herinnering instellen, zodat de uitzondering niet permanent wordt vergeten.

Als meerdere bevindingen tegelijkertijd worden behandeld, moet men de wijzigingen in kleine blokken opdelen. Anders is bij een later probleem onduidelijk of Device Access, MFA, firewall-regels, TLS Inspection of een andere wijziging de oorzaak was.

Health Check als operationeel proces gebruiken

De Health Check is het sterkst als hij regelmatig en na belangrijke wijzigingen wordt uitgevoerd.

Geschikte tijdstippen:

  • na de eerste configuratie of een go-live,
  • voor en na grotere wijzigingen in het regelwerk,
  • voor firmware-upgrades,
  • na herstel of hardwarevervanging,
  • na migraties of grotere architectuurwijzigingen,
  • voor audits,
  • driemaandelijks als beveiligingsbeoordeling.

Voor wijzigingen zelf moet daarnaast de audit trail worden gebruikt. Het artikel Sophos Firewall Audit Trail Logs controleren legt uit hoe men configuration-audit.log evalueert en configuratiewijzigingen traceert.

Praktische beoordelingsprocedure

Een pragmatische Health-Check-beoordeling verloopt als volgt:

  1. Health Check in het Control Center openen.
  2. Niet-conforme bevindingen naar ernst sorteren.
  3. Internetblootgestelde diensten en beheertoegangen eerst controleren.
  4. MFA-, wachtwoord- en sessiethema’s behandelen.
  5. Brede firewall-regels identificeren en met Log Viewer valideren.
  6. Back-up, hotfixes, logging en rapportage controleren.
  7. Beschermingsfuncties per regel beoordelen.
  8. Gerechtvaardigde uitzonderingen documenteren in plaats van zonder commentaar te overschrijven.
  9. Na wijzigingen opnieuw controleren.
  10. Resultaat met datum, behandelaar en openstaande punten documenteren.

Voor terugkerende beoordelingen volstaat vaak een eenvoudige tabel met bevinding, risico, maatregel, verantwoordelijke, status en herinnering. Belangrijk is dat bevindingen niet alleen worden bekeken, maar worden afgehandeld of bewust geaccepteerd.

Grenzen

De Health Check is nuttig, maar heeft duidelijke grenzen.

  • Hij kent niet de volledige bedrijfslogica van de omgeving.
  • Hij beoordeelt niet of een regel professioneel nodig is.
  • Hij vervangt geen netwerksegmentatie en geen zonemodel.
  • Hij herkent niet automatisch elke risicovolle uitzondering.
  • Hij vervangt geen extern audit en geen handmatige regelbeoordeling.
  • Hij zegt niet of waarschuwingen later ook worden behandeld.

Daarom moet men de Health Check als startpunt zien. Hij maakt zichtbare afwijkingen tastbaar, maar de eigenlijke veiligheidskwaliteit ontstaat door goede architectuur, schone processen en consequente verzorging.

Operationele checklist

  • Health Check na go-live en na grote wijzigingen uitvoeren.
  • Bevindingen naar ernst en blootstelling prioriteren.
  • WAN-bereikbaarheid van WebAdmin, SSH, User Portal en VPN Portal controleren.
  • MFA voor beheerders, portalen en Remote Access activeren.
  • Brede firewall-regels opruimen of verantwoorden.
  • Logging in belangrijke regels inschakelen.
  • Back-ups en herstelproces controleren.
  • Hotfix- en firmwareproces documenteren.
  • Overrides alleen met reden instellen.
  • Health-Check-resultaat regelmatig documenteren.

FAQ

Wat controleert de Sophos Firewall Health Check?

De Health Check controleert geselecteerde firewall-configuraties tegen aanbevolen instellingen, best practices en standaarden zoals CIS-benchmarks. Dit omvat onder andere firewall-regels, MFA, wachtwoordcomplexiteit, beheertoegangen en andere beveiligingsopties.

Is een groene Health Check een volledige veiligheidsverklaring?

Nee. Een groene Health Check is een goed signaal, maar vervangt geen architectuurbeoordeling, geen regelanalyse, geen back-upconcept en geen handmatige beveiligingsbeoordeling.

Hoe vaak moet men de Health Check uitvoeren?

Minimaal na grote wijzigingen, voor audits en in een vast ritme, bijvoorbeeld driemaandelijks. In kritieke omgevingen kan een maandelijkse beoordeling zinvol zijn.

Moet men Health-Check-bevindingen overschrijven?

Alleen bewust en gedocumenteerd. Een override is zinvol als een aanbeveling in de omgeving gemotiveerd niet past. Zonder reden verzwakt een override de waarde van de Health Check.

Wat moet men eerst oplossen?

Eerst moeten bevindingen met internetblootstelling, beheertoegang, MFA, te open regels, ontbrekende back-ups en ontbrekende logging worden gecontroleerd. Daarna volgen optimalisaties aan beschermingsfuncties en ecosysteemintegraties.