Sophos Managed Risk gecontroleerd buiten gebruik stellen
Maak bij offboarding onderscheid tussen gedocumenteerde functies in Sophos Fusion en beëindiging van de dienst, waarvoor de beschikbare documentatie geen procedure geeft. Beheerders kunnen beschikbare rapporten bewaren en cases vastleggen. Het stoppen van externe én interne scans vereist een Managed Risk service request en een voor uw omgeving bevestigde volgorde; ga niet uit van een ongedocumenteerde selfservicefunctie om scans uit te schakelen.
⚠️ Verplichte stopgrens: deze checklist zegt geen contract op en bewijst geen gegevenswissing. Verwijder of reset appliance/VM niet en koppel deze niet “voor de zekerheid” los. Verwijder geen firewall-, DNS-, proxy-, hypervisor- of service-instellingen voordat het Managed Risk-team afhankelijkheden en volgorde bevestigt.
Gecontroleerde korte procedure
- Inventariseer tenant, scanners, scans, planningen, doelen, uitsluitingen, referenties, contacten en open cases.
- Download alle benodigde, nu aangeboden rapporten onder My Products > Managed Risk > Report History en leg relevante cases vast voordat de toegang tot de Managed Risk-interface eindigt.
- Open onder Threat Analysis Center > Cases een Managed Risk service request, vraag om externe en interne scans te stoppen of uit te schakelen en laat de ondersteunde volgorde schriftelijk bevestigen.
- Vergelijk het antwoord met de geïnventariseerde scopes en vensters; wijzig appliance, VM, netwerk of scanconfiguratie niet zolang bevestiging ontbreekt of onduidelijk is.
- Verwijder elke goedgekeurde referentie die niet meer nodig is pas nadat de service schriftelijk heeft bevestigd dat alle scans zijn gestopt en geen enkele scan nog afhankelijk is van de betreffende referentie.
- Laat appliance, VM en infrastructuur ongewijzigd tot Sophos vervolgstappen schriftelijk bevestigt.
- Leg Case ID, goedkeuringen, tijdstempels en controles vast.
1. Beginsituatie en goedkeuring vastleggen
Maak vóór wijzigingen een inventaris met tijdstempel en tijdzone van minimaal:
- Sophos Fusion-tenant en verantwoordelijken;
- geautoriseerde primaire, secundaire en tertiaire contacten;
- elke interne scanner met naam, beschrijving, virtueel platform, beheer-IP en zichtbare status;
- elke Discovery- en Vulnerability-scan met type, scanner, planning, tijdzone, doelen en uitsluitingen;
- toegewezen referenties van geverifieerde scans;
- opgeslagen externe domeinen, IP’s/CIDR-bereiken en wekelijkse scantijd;
- open Managed Risk-cases met Case ID, doel en eigenaar;
- goedgekeurde doelstatus: alleen scanpauze, technische overdracht of geplande dienstbeëindiging.
Kopieer geen wachtwoorden, privésleutels, hashes of volledige geheimen naar screenshots, tickets of overdrachtsverslagen. De inventaris documenteert afhankelijkheden en bewijs; het is geen configuratie-export of toezegging van latere beschikbaarheid.
Service owner, Security Operations en netwerk-/platformeigenaren moeten de scope kennen. Betrek bij opzegging ook de commerciële verantwoordelijke. Goedkeuring alleen heeft geen gedocumenteerd technisch of contractueel effect.
2. Momenteel beschikbare rapporten bewaren
Controleer onder My Products > Managed Risk > Report History afzonderlijk External, Internal en Account. Download alleen zichtbare rapporten en formaten:
- Vulnerability Reports: CSV, PDF of HTML;
- Attack Surface Management-rapporten: CSV;
- Discovery Reports: CSV.
Noteer per bestand naam, tabblad, downloadtijd, formaat en eigenaar. Bewaar volgens eigen toegangs- en bewaarbeleid en test leesbaarheid. Controleer bij HTML ook actieve/opgeloste kwetsbaarheden en filters voor risico, apparaattype en IP-adres.
Belangrijk: Report History is het gedocumenteerde downloadpad, geen volledigheidsgarantie. Beweer niet dat alle historische scans, cases of ruwe data zijn geëxporteerd. Vervang een ontbrekend rapport/formaat niet door een ander Central-rapport. Voeg naam, scan, verwachte periode en screenshot als lacune toe aan de service request.
3. Rekening houden met grenzen voor gegevens en toegang
Het actuele Privacy Data Sheet documenteert de volgende grenzen voor Managed Risk:
- Gegevens worden verwerkt in de Sophos Fusion-regio waarin het klantaccount is ingericht. Deze regio wordt gekozen tijdens de onboarding voor Sophos Fusion.
- Gegevens worden gehost in AWS-datacenters in de regio of regio’s die de klant bij het aanmaken van het Sophos Fusion-account heeft gekozen. Raadpleeg de actuele Sophos-lijst voor meer informatie over de door Sophos ingeschakelde subverwerkers; leid daaruit geen andere regio of contractuele toezegging af.
- Rapportage- en casegegevens worden twee jaar bewaard.
- Na beëindiging van de Managed Risk-dienst wordt de toegang tot de Managed Risk-interface in Sophos Fusion na een respijtperiode van 30 dagen uitgeschakeld.
De bewaartermijn van twee jaar betekent niet dat beheerders twee jaar toegang tot de interface houden. Download daarom alle benodigde en zichtbare rapporten en leg relevante open of gesloten cases in het eigen wijzigings- of ticketsysteem vast voordat de interfacetoegang eindigt. Noteer minimaal Case ID, doel, actuele status, afgesproken vervolgstappen, eigenaar en tijdstempels, zonder geheimen. Dit verslag is geen volledige case-export en garandeert niet dat elk detail lokaal beschikbaar is.
Deze gegevens begrenzen verwerking, hosting, bewaring en interfacetoegang. Ze beschrijven niet hoe een opzegging wordt gestart, wanneer specifieke gegevens definitief worden gewist of welk effect dienstbeëindiging heeft op scans, appliance, VM of netwerk. Daarvoor blijft een bevestigde, omgevingsspecifieke volgorde nodig.
4. Vóór infrastructuurwijzigingen een servicecase openen
De beschikbare documentatie toont geen selfservicefunctie om scans te stoppen. Vraag het Managed Risk-team om zowel externe als interne scans te stoppen of uit te schakelen, vóór referenties of firewallregels worden verwijderd of appliance, VM, netwerk of scanconfiguratie wordt gewijzigd.
- Open Threat Analysis Center > Cases.
- Kies Create case.
- Kies type Managed Risk service request.
- Voer een duidelijke naam en beschrijving in.
- Kies Create en noteer de Case ID.
Noem tenant, doelstatus/-datum, interne/externe scope, scannernamen, open rapporten en goedgekeurde wijzigingen. Laat bevestigen:
- vanaf wanneer geen externe of interne scans starten;
- resterende serviceafhankelijkheden;
- toegestane volgorde voor referenties, appliance, VM, firewall en overige infrastructuur;
- Sophos-acceptatie per fase;
- wie bindend antwoordt over de opzeggingsroute, contractwerking, concrete gegevenswissing en afwijkende contractuele privacyeisen.
Plaats geen wachtwoorden, privésleutels of geheimen in de case. Houd zonder ondersteunde volgorde de infrastructuur actief en ongewijzigd.
5. Scanstop laten bevestigen en veilig controleren
Vraag via de Managed Risk service request om elke geïnventariseerde externe en interne scan te stoppen of uit te schakelen, inclusief Discovery- en Vulnerability-scopes. Identificeer elke scan met naam, type, scanner, doelen, planning en tijdzone; alleen de scannernaam is onvoldoende.
Vraag schriftelijke bevestiging van de gedekte scans, ingangsdatum en -tijd, een eventuele laatste of lopende uitvoering, resterende serviceafhankelijkheden en de door Sophos verwachte validatie. Vergelijk het antwoord met de inventaris en leg elke ontbrekende, onduidelijke of afwijkende scan in dezelfde case vast.
Controleer na elk eerder gepland venster de beschikbare status en rapporten op onverwachte activiteit en voeg bewijs aan de case toe. Alleen een ontbrekend rapport bewijst geen stop. Als bevestiging ontbreekt, de scope onvolledig is of status, rapporten en uitvoeringsgedrag conflicteren, stop dan: sluit de VM niet af, blokkeer geen verkeer, improviseer geen doelwijzigingen, verwijder geen referenties en wijzig of verwijder geen infrastructuur. Houd alles operationeel en ongewijzigd tot het Managed Risk-team de afwijking schriftelijk oplost.
6. Referenties voor geverifieerde scans opruimen
Verwijdering van een Managed Risk-referentie is permanent en verwijdert die uit alle scanconfiguraties. Verwijder nooit alleen op basis van de naam.
Vóór elke verwijdering:
- Identificeer naam en type eenduidig.
- Controleer alle Discovery- en Vulnerability-scans die deze gebruiken.
- Verkrijg schriftelijke servicebevestiging dat scans zijn gestopt en geen externe of interne scan de referentie nog nodig heeft.
- Betrek eigenaren van referentie en doelsystemen.
- Leg goedkeuring, scans en verwacht effect vast.
Zoek onder Managed Risk > Settings > Credentials, open in Actions het driepuntsmenu, kies Delete en bevestig permanent met Confirm. Vernieuw de lijst en controleer dat precies de goedgekeurde regel weg is. Controleer configuraties opnieuw: verwijdering haalt de referentie overal weg.
Dit verwijdert alleen de in Fusion opgeslagen regel. Het deactiveert geen onderliggend Windows-, Linux-, macOS-, SNMP- of VMware-account en wist geen andere kopieën. Behandel die alleen via het goedgekeurde doelproces.
Eenmalig getoonde administratieve appliance-referenties bij aanmaak van een Scanning Appliance staan hiervan los. De documentatie bevat geen intrekkings- of wisprocedure. Laat behandeling in de case bevestigen; leid die niet af uit scanreferentieverwijdering.
7. Infrastructuur ongewijzigd overdragen
Na rapporten, schriftelijke bevestiging van de scanstop en goedgekeurde opschoning eindigt het zelf uitvoerbare deel. Tot een omgevingsspecifiek antwoord:
- appliance/VM niet verwijderen, stoppen, resetten of opnieuw uitrollen;
- virtuele schijven, images of hypervisorobjecten niet verwijderen;
- beheer-IP, DHCP-reservering, DNS, proxy of routering niet wijzigen;
- firewallregels of uitgaande verbindingen niet verwijderen;
- geen shellcommando’s, servicerestarts of handmatige opschoning uitvoeren;
- eenmalige appliance-referenties niet als door een andere verwijdering ingetrokken beschouwen.
Servicebevestiging dat scans zijn gestopt en verwijdering van een scanreferentie bewijzen niet dat een abonnement is opgezegd of opgeslagen data is gewist.
8. Afronding en duidelijke stopgrenzen
De gecontroleerde overdracht is bereikt wanneer:
- inventaris en doelstatus zijn vastgelegd;
- benodigde beschikbare rapporten leesbaar zijn bewaard;
- relevante cases vóór het einde van de interfacetoegang met Case ID, status en vervolgstappen in het eigen systeem zijn vastgelegd;
- de stop van alle externe en interne scans schriftelijk onder een Case ID is bevestigd en na de volgende geplande vensters is gecontroleerd;
- afwijkingen en de vervolgstappen in de case zijn opgelost of uitdrukkelijk openstaan zonder verdere wijzigingen;
- alleen goedgekeurde referenties verwijderd en afhankelijkheden hercontroleerd zijn;
- appliance, VM en netwerk tot Sophos-bevestiging ongewijzigd bleven;
- goedkeuringen, afwijkingen, screenshots en tijdstempels zijn vastgelegd.
Stop hier: het Privacy Data Sheet bevestigt regionale verwerking en AWS-hosting, verwijst naar de Sophos-lijst met subverwerkers, noemt twee jaar bewaring voor rapportage- en casegegevens en een respijtperiode van 30 dagen voordat interfacetoegang wordt uitgeschakeld. Het definieert geen opzeggingsprocedure of contractgevolgen, concrete wissing of veilige vernietiging en evenmin verwijdering van appliance of VM. Leid uit de gedocumenteerde termijnen geen effect op scans of infrastructuur af. De bevoegde Managed Risk-, contract- of privacyfunctie moet open punten voor deze tenant vóór verdere wijzigingen schriftelijk beantwoorden.