Naar de inhoud
Avanet

Sophos Managed Risk-cases en serviceverzoeken gebruiken

Onder Threat Analysis Center > Cases zet Sophos XDR-, MDR- en Managed Risk-cases in dezelfde lijst. Voor Managed Risk zijn hier twee taken mogelijk: een door Sophos geopende case controleren of zelf een Managed Risk service request maken.

Managed Risk is een afzonderlijke service voor kwetsbaarheidsbeheer. Hiervoor zijn Sophos MDR of Sophos MDR Plus en een Managed Risk-licentie vereist. Alleen met deze licentie is de Managed Risk-tak beschikbaar wanneer een case wordt gemaakt.

Een Managed Risk service request is uitsluitend bedoeld voor zaken die betrekking hebben op de Managed Risk-service. Het is geen technisch ticket voor Product Support en ook niet de route voor een actief MDR-beveiligingsincident of een zelfbeheerd XDR-onderzoek.

Een Managed Risk-case vinden en controleren

Sophos gebruikt Managed Risk-cases om melding te maken van een kritieke externe kwetsbaarheid of een andere kwetsbaarheid die als hoog risico is geclassificeerd. Het team legt in de case de voortgang vast en geeft advies voor herstel. Cases worden ook gebruikt om afspraken te plannen en andere servicezaken af te stemmen.

Zo vindt u de juiste case:

  1. Open in Sophos Fusion (voorheen Sophos Central) Threat Analysis Center > Cases.
  2. Zoek in de kolom Case type naar Managed Risk. De lijst bevat ook XDR- en MDR-cases; daarom is het casetype het doorslaggevende kenmerk.
  3. Selecteer de Case ID van de gewenste case.
  4. Controleer op de pagina Case details de gegevens van de specifieke case en de vastgelegde voortgang van het onderzoek.
  5. Leg de Case ID intern vast bij de bijbehorende herstelactiviteit. Zo blijven de technische wijziging, vragen en antwoorden aan elkaar gekoppeld.

Alleen Sophos-teams behandelen MDR- en Managed Risk-cases. Managed Risk scant de afgesproken assets, meldt risico’s en stelt oplossingen voor. Dit betekent echter niet dat Sophos wijzigingen uitvoert aan de getroffen systemen van de klant. Voor de vastgelegde voortgang mogen ook geen eigen statusregels uit de XDR-workflow worden afgeleid. Intern moet één persoon duidelijk als verantwoordelijke zijn aangewezen. Deze persoon keurt de aanbevolen oplossing goed, voert deze uit, controleert het effect en coördineert vragen in de bestaande case.

Een Managed Risk service request maken

Een serviceverzoek is geschikt wanneer scaninstellingen moeten worden gewijzigd, een scanresultaat of rapport onduidelijk is, een overleg met het Managed Risk-team nodig is of een gecontroleerde wijziging in de servicelevenscyclus moet worden afgestemd.

  1. Open Threat Analysis Center > Cases.
  2. Selecteer rechtsboven Create case.
  3. Selecteer onder Create a case de optie Managed Risk service request.
  4. Voer onder Create a Managed Risk service request een duidelijke case name en een nauwkeurige description in.
  5. Dien het verzoek in met Create.
  6. Controleer of de pagina Case details verschijnt en bewaar de nieuwe Case ID voor verdere communicatie.

Als Managed Risk service request niet wordt aangeboden, maak dan niet ter vervanging een Self-managed XDR Case of een MDR Service Request. Controleer of u in het juiste Sophos Fusion-account werkt en of dit account een Managed Risk-licentie heeft.

De beschrijving en ondersteunende informatie veilig voorbereiden

In het aanmaakvenster moeten case name en description worden ingevuld. Een goede beschrijving helpt het Managed Risk-team het verzoek zonder meerdere vervolgvragen te begrijpen. De volgende informatie is doorgaans nuttig:

  • een korte, concrete vraag of gewenste wijziging;
  • de getroffen tenant of het getroffen account, zonder aanmeldgegevens;
  • de naam van de scan, het rapport of een bestaande Managed Risk-case en de bijbehorende Case ID;
  • getroffen assets of doelgebieden, beperkt tot wat noodzakelijk is;
  • het tijdstip en de tijdzone van het waargenomen resultaat;
  • het verwachte en feitelijke gedrag;
  • de exacte zichtbare fouttekst en een tekstuele weergave van de relevante details die op de schermafbeelding te zien zijn;
  • de laatste relevante wijziging en reeds uitgevoerde veilige controles;
  • het gewenste resultaat, de verantwoordelijke contactpersoon en geschikte tijdvensters als een overleg nodig is.

Voor deze serviceverzoeken gelden aanvullende informatievereisten en limieten:

  • Bereik van externe scans of hoofddomeinen: vraag wijzigingen in assets voor externe scans en/of bewaakte hoofddomeinen via een case aan; zulke wijzigingen zijn beperkt tot één keer per maand. Vermeld in de description het huidige en exact gewenste bereik, elk hoofddomein of elke externe asset die moet worden toegevoegd of verwijderd en de gewenste ingangsdatum. Voeg alleen een opgeschoonde export of schermafbeelding toe die tot deze doelen is beperkt en, indien nodig, bewijs dat de scan is toegestaan; neem geen aanmeldgegevens of geheimen op.
  • Scan op aanvraag: vraag deze vooraf aan, maximaal vijf per maand en met minstens één werkdag voorbereidingstijd. Vermeld de scannaam en het type (intern of extern), de exacte doelen, gewenste datum, begintijd met tijdzone, het goedgekeurde tijdvenster en de verantwoordelijke contactpersoon; voeg opgeschoond bewijs van goedkeuring of toestemming toe als dit voor het bereik nodig is. Het gevraagde tijdstip is pas bevestigd nadat het Managed Risk-team heeft gereageerd.

Controleer na de reactie in Managed Risk of het afgesproken bereik zichtbaar is of dat de aangevraagde scan volgens afspraak wordt uitgevoerd.

De juiste escalatieroute kiezen

  • Managed Risk Service Request: vragen over Managed Risk-scans of -rapporten, wijzigingen in scaninstellingen, het plannen van afspraken en serviceoverdrachten die met het team moeten worden afgestemd.
  • Sophos Product Support: de Central-functie of Managed Risk-appliance werkt technisch niet zoals gedocumenteerd, toont een reproduceerbare fout of blijft na veilige basiscontroles onbruikbaar. Het proces wordt beschreven in Een Sophos-supportticket openen met Support Assistant.
  • MDR-proces voor actieve incidenten: aanwijzingen voor een lopende aanval, een compromittering of een onmiddellijke behoefte aan onderzoek en beheersing volgen de afgesproken MDR-escalatieroute. Een Managed Risk service request is geen vervanging voor MDR-incidentrespons.
  • Self-managed XDR Case: eigen onderzoeken op basis van XDR Detections horen bij de XDR-tak. Sophos XDR-cases en detectieregels beheren beschrijft de selectie van Detections, toewijzing, Severity, Status, Suppression en afsluiting.

Deze scheiding is extra belangrijk omdat alle drie de casetypen dezelfde Cases-interface gebruiken. Voor Managed Risk worden geen XDR Detections geselecteerd of toegevoegd en worden geen XDR-regels voor toewijzing, status, afsluiting, verwijdering of onderdrukking overgenomen. Case type: Managed Risk is doorslaggevend; bij het maken moet uitdrukkelijk Managed Risk service request worden geselecteerd.