Sophos Fusion: serverupdates beheren voor Windows en Linux
Server Update Management in Sophos Fusion (voorheen Sophos Central) geldt voor Windows- en Linux-servers. Via My Products > Server > Policies maak je een Update Management-beleid aan, schakel je het in onder Settings, stel je zo nodig Scheduled Updates in en kies je onder Select a software package voor Windows en Linux afzonderlijk het juiste pakket. Test eerst op enkele representatieve servers en controleer daarna per server onder Policies welk beleid daadwerkelijk wordt toegepast.
Het onderhoudsvenster bepaalt wanneer productupdates beschikbaar worden. Het blokkeert niet alle updates: inhoudsupdates om nieuwe dreigingen te herkennen worden via een afzonderlijk proces geleverd. Omgekeerd mogen softwarepakketten met een beperkte ondersteuningsduur niet ongemerkt verlopen: na de vervaldatum van een pakket kunnen ook beveiligingsupdates uitblijven. Neem die datum daarom op in de wijzigingskalender.
Vóór de wijziging: pilot en terugvalplan vastleggen
Kies Windows- en Linux-servers voor de pilot die belangrijke toepassingen en verschillende tijdzones vertegenwoordigen, maar die bij een updateprobleem gecontroleerd kunnen worden onderhouden. Leg voor elke server het tot dan toe toegepaste Update Management-beleid, het bestaande pakket, de toestand van de toepassing en de gewenste terugvalroute vast. Controleer of de server Sophos Fusion of de geconfigureerde updatebron kan bereiken. Zonder bereikbaar updatepad helpt ook een correct toegewezen beleid niet.
Bijvoorbeeld: server-update-pilot geldt alleen voor de testservers, server-update-produktiv voor de overige servers. De namen kun je zelf kiezen; de daadwerkelijke servertoewijzingen zijn doorslaggevend. Plan het lokale onderhoudsvenster rond back-ups en onderhoudsvensters van clusters en toepassingen, niet alleen op basis van de klok van de beheerder.
Beleid voor servers configureren
- Open My Products > Server > Policies. Maak een Update Management-beleid aan of open het bestaande serverbeleid. Bewerk niet het vergelijkbaar genoemde beleid onder Endpoint > Policies.
- Wijs de gewenste pilotservers of de juiste servergroep toe. Plaats het pilotbeleid in de volgorde vóór algemenere toepasselijke serverbeleidsregels: per server geldt het eerste passende beleid en anders de Base-Policy. Controleer onder Settings of het beleid is ingeschakeld. Een opgeslagen maar uitgeschakeld beleid betekent niet dat de uitrol is geslaagd.
- Schakel zo nodig Scheduled Updates in en kies de weekdag en de tijd vanaf wanneer productupdates beschikbaar worden. De tijd geldt lokaal op elke server: 21.00 uur betekent 21.00 uur op de betreffende server, niet wereldwijd hetzelfde moment. Staat de server op dat moment uit, dan ontvangt hij de update pas na de volgende start. Dit veld garandeert niet dat de installatie precies op dat tijdstip is afgerond.
- Kies onder Select a software package in de keuzevelden Windows en Linux telkens het geschikte pakket. Controleer vóór de keuze de pakketgegevens via Details of packages. Een pakket kiezen kan ook zonder Scheduled Updates.
- Stel eventueel per besturingssysteem de fase voor inhoudsupdates in, mits de tenantbrede instelling voor de timing daarvan is ingeschakeld; kies daarna Save. Alleen een Admin of Super Admin kan deze timing configureren. Breid pas na goedkeuring van de pilot de eigen beleidstoewijzing en productomschakeling uit naar andere servers; daarmee kun je de levering van inhoudsupdates door Sophos niet tegenhouden in afwachting van goedkeuring.
Recommended wordt automatisch bijgewerkt met actuele productfuncties en verloopt niet. Fixed term support houdt een functieversie gedurende een beperkte periode beschikbaar; Long term support is bedoeld voor servers die niet regelmatig kunnen worden bijgewerkt. Beide typen met een beperkte looptijd hebben tijdig een opvolgend pakket nodig: een verlopen pakket kan nog zichtbaar zijn, maar is niet opnieuw te selecteren; zonder vervanging kunnen ook beveiligingsupdates uitblijven. Een deelnemer aan EAP negeert het pakket dat anders aan hem is toegewezen totdat de EAP eindigt of hij eruit wordt verwijderd; Special-pakketten zijn alleen via Sophos Support beschikbaar. Controleer in de tenant welke pakketten daadwerkelijk worden aangeboden; in een FedRAMP-omgeving kan de keuze beperkt zijn. De bestaande pagina over softwarepakketten en update-infrastructuur licht de pakkettypen en gemeenschappelijke instellingen toe; Fixed- en Long term-pakketten worden in het serverbeleid gekozen, terwijl de toewijzing van apparaten aan EAP en het toevoegen van Special-pakketten via de algemene instellingen verloopt.
Uitzondering op het onderhoudsvenster: Een wijziging van de licentie of van de software die aan de server is toegewezen, kan tot onmiddellijke installatie leiden. Behandel zulke wijzigingen als afzonderlijke changes en vertrouw er niet op dat Scheduled Updates ze tot het volgende venster tegenhoudt.
Inhoudsupdates vragen een afzonderlijke keuze
Content Updates bevatten onder meer machinelearning-engines, dreigingsdefinities en detectievlaggen, maar geen nieuwe productversie. Standaard bepaalt Sophos wanneer ze worden geleverd. Heeft de organisatie een gefaseerde levering nodig, schakel dan eerst onder Global Settings > Products and Services > Endpoint and Server > Software packages de optie Allow changes to timing of content updates in. Kies pas daarna in het serverbeleid onder Select a software package voor Windows of Linux First stage, Second stage of Last stage en sla de wijziging op. De fasen bepalen geen vast tijdstip en vervangen Scheduled Updates niet.
Voor een pilot is First stage met minstens één representatieve serverworkload zinvol; de brede omgeving kan Second stage krijgen en kritieke servers, als daar een reden voor is, Last stage. Plaats niet alle servers in de laatste fase: een omgevingsspecifiek probleem zou dan pas in de laatste eigen golf zichtbaar worden. Als fasering is ingeschakeld zonder expliciete keuze, geldt Second stage. Ook dringende inhoudsupdates blijven aan de gekozen fase gebonden; Sophos kan de tussenpozen tussen de fasen aanpassen. Sophos levert deze fasen uit; ze worden niet gestart na goedkeuring van je eigen pilot. Beloof daarom geen gegarandeerde vertraging van beveiligingsinhoud door de gekozen onderhoudsdag en ook geen vaste tijd tussen de fasen.
Cache-uitzondering alleen met een gecontroleerde directe verbinding
Don’t use update caches in de sectie Update Cache is geen optie om updates te pauzeren. Als deze optie actief is, halen de servers die aan dit beleid zijn toegewezen updates rechtstreeks bij Sophos op en gebruiken ze ook geen Message Relays meer. In een afgeschermd netwerk kan dat zowel updates als beheerverkeer onderbreken. Schakel dit alleen in voor een bewust geteste uitzondering, nadat de directe verbinding vanaf de pilotserver is aangetoond. De bestaande pagina over Update Cache en Message Relay behandelt de inrichting, poorten en toewijzing van caches en relays. Controleer vóór de keuze van een host de actuele Sophos-vereisten voor Update Caches en Message Relays: de gelinkte bestaande handleiding noemt nog 5 GB en uitsluitend Windows-hosts; Sophos vereist inmiddels 8 GB vrije opslagruimte en staat Linux-hosts alleen onder de juiste voorwaarden toe, niet voor elke tenant. Algemene beschikbaarheid van Linux-relays wordt hier niet verondersteld.
Controleer het toegepaste beleid op elke server
Lees na Save niet alleen de beleidsnaam in de lijst af: onder My Products > Server > Servers > [Servername] > Policies zie je welke beleidsregels daadwerkelijk op die specifieke server worden toegepast. Je kunt ook navigeren via My Environment > Computers & Servers > [Servername] > Policies. Controleer daar het type Update Management en open het toegepaste beleid om te vergelijken of de activering, doelgroep, het Windows- of Linux-pakket, het schema, de fase voor inhoudsupdates en de cache-uitzondering overeenkomen met de geplande wijziging. Een wijziging in een beleid dat je daar opent, kan alle daaraan toegewezen servers raken.
Controleer na het geplande venster op elke pilotserver welke Sophos-productversie daadwerkelijk is geïnstalleerd en of de toepassing goed werkt; leg tijdstip en resultaat voor Windows en Linux afzonderlijk vast. Een passend beleid bewijst op zichzelf niet dat de download is afgerond of dat de toepassing probleemloos werkt. Sophos Fusion toont bovendien niet betrouwbaar de exacte nieuwste Content-versie per apparaat; uit die weergave kun je geen volledige goedkeuring van de inhoudsupdates afleiden. Vermoed je een probleem met de inhoudsupdates, bewaar dan het tijdvenster, de betrokken servers en diagnostische gegevens voor Sophos Support.
Als het resultaat afwijkt
- Verkeerd of geen updatebeleid: Vergelijk Policies in de serverdetails met de beoogde toewijzing; controleer of het serverbeleid actief is en of een ander beleid op deze server wordt toegepast. Wijzig niet overhaast een gedeeld beleid zolang andere servers ervan afhankelijk zijn.
- Update vóór het venster: Controleer licentie- en softwaretoewijzingswijzigingen in de wijzigingsgeschiedenis. Ga daarna na of het schema wel actief was en het verwachte beleid werd toegepast. Het venster beschermt niet in het algemeen tegen onmiddellijke productwijzigingen.
- Geen update na het venster: Controleer de toestand en lokale tijdzone van de server, het gekozen pakket inclusief vervaldatum en de directe verbinding of het updatepad via de cache. Beoordeel een uitgeschakelde server pas opnieuw nadat hij is gestart. Baken netwerk- en agentfouten af voordat je ingrijpt in caches.
- Onverwachte fase voor inhoudsupdates of een inhoudsprobleem: Controleer eerst de algemene vrijgave en de instelling in het Windows- of Linux-veld. Fasen zijn geen productversies. Zet bij een inhoudsprobleem volgens de instructies van Sophos alle Update Management-beleidsregels op Last stage en neem met de betrokken servergegevens contact op met Sophos Support. Dit garandeert niet dat de levering stopt en verwijdert reeds geïnstalleerde inhoud niet.
Wijziging terugdraaien
Stop eerst eigen nog geplande beleids- en productuitrollen en herstel de vorige beleidstoewijzing voor de pilot. Kies het eerder vastgelegde pakket alleen opnieuw als het nog wordt ondersteund en selecteerbaar is; een verlopen pakket kan zichtbaar blijven, maar is niet opnieuw te selecteren. Kies anders een beschikbaar, ondersteund pakket en schakel Sophos Support in als de vorige versie moet worden hersteld. Levert alleen de nieuwe fase of planning problemen op, corrigeer dan die optie in het specifiek aan de pilot toegewezen beleid en kies Save. Verwijder EAP-deelnemers zo nodig uit de EAP; alleen het gewone pakket wijzigen heeft geen voorrang op EAP. Controleer daarna opnieuw onder Policies welk serverbeleid wordt toegepast, welke productversie is geïnstalleerd en of de toepassing werkt.
Een beleidsrollback is geen automatische binaire downgrade. Een al geïnstalleerde productversie of een gebrekkige inhoudsupdate verdwijnt niet door het beleid te herstellen. Leg bij zo’n fout de verstoring van de toepassing en de versienummers vast en bespreek met Sophos Support welke herstelmethode wordt ondersteund. Bekijk bij inhoudsproblemen de hierboven beschreven fasewijziging; dat is geen pauzeknop en draait reeds geleverde inhoud niet terug. Omzeil nooit de handtekeningcontroles of schakel de bescherming niet volledig uit als vermeende rollback.