Sophos Managed Risk Appliance implementeren en interne scans instellen
Voor interne Managed Risk-scans is een virtuele appliance voor kwetsbaarheidsscans nodig. De veilige werkwijze is: controleer de vereisten, maak onder My Products > Managed Risk > Scans > Internal een scanner aan, implementeer eenmaal de juiste installatiekopie, wacht op de status Connected en voer eerst een Discovery Scan uit. Stel de wekelijkse Vulnerability Scan pas in als het ontdekkingsrapport de verwachte inventaris toont.
Vereisten vóór de implementatie
Authorized Contacts en de externe scans moeten al zijn ingesteld. Zonder deze twee stappen kan het interne scantraject niet worden geconfigureerd. Daarnaast hebt u het volgende nodig:
- een ondersteunde VMware ESXi- of Microsoft Hyper-V-host;
- een beheernetwerk van waaruit de appliance Sophos en de updatebronnen via uitgaande verbindingen kan bereiken;
- routering en firewallregels van de appliance naar alle beoogde interne doelen;
- voldoende Managed Risk-licenties voor het geplande aantal assets;
- een veilige wachtwoordkluis voor de toegangsgegevens van de appliance, die maar één keer worden weergegeven;
- een onderhoudsvenster van maximaal 30 minuten voor de eerste start, de herstart en het laden van plug-ins.
Managed Risk gebruikt deze appliance om hosts en services te beoordelen. Het is geen kwetsbaarheidsbeoordeling van webapplicaties of API’s. Verwar de appliance ook niet met een Sophos NDR-appliance: bij deze werkwijze worden geen Traffic Mirroring, SPAN, ERSPAN, SYSLOG of NDR-integratie ingesteld.
Virtualisatie en resources controleren
Voor VMware zijn ESXi 6.7 Update 3 of hoger en VM hardware version 11 of hoger vereist. VMware Cloud-implementaties worden niet ondersteund. In een EVC-cluster moet de EVC-modus minimaal overeenkomen met een Skylake-CPU; ook daar blijft VM-hardwareversie 11 het minimum.
Voor Hyper-V is versie 6.0.6001.18016 (Windows Server 2016) of hoger vereist. Processor Compatibility Mode wordt niet ondersteund.
De appliance vereist minimaal:
- 4 CPUs
- 16 GB RAM
- 160 GB Storage.
De VMware-OVA is vooraf met deze minimumwaarden geconfigureerd. De minimumvereisten gelden ook voor Hyper-V; tijdens de implementatie vraagt het meegeleverde script naar het aantal CPU’s en de hoeveelheid geheugen.
Ook de CPU-generatie is een harde vereiste. Sophos vermeldt voor Intel Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake en Raptor Lake. Voor AMD worden Naples, Great Horned Owl, Rome, Milan en Genoa vermeld. Doorslaggevend is de daadwerkelijke CPU-microarchitectuur die voor de VM zichtbaar is; alleen de modelnaam van de hypervisorhost volstaat niet.
Vergelijk vóór het downloaden de geïnstalleerde hypervisorbuild met de actuele release-informatie van de fabrikant. Voor ESXi toont de vSphere Client de build onder Hosts and Clusters nadat u de host hebt geselecteerd. De Broadcom-toewijzing van buildnummers aan versies helpt bij de identificatie. Een build die hoger is dan de minimumversie van Sophos is niet per definitie volledig bijgewerkt. Controleer voor Hyper-V de versie en het patchniveau aan de hand van de goedgekeurde Windows Server-inventarisatie; de verouderde externe versielink die in oudere documentatie wordt genoemd, is geen betrouwbare bron.
Uitgaande verbindingen toestaan
De appliance moet kunnen opstarten en updates kunnen laden. Voor een firewall die wildcards ondersteunt, noemt Sophos voor het gemeenschappelijke applianceplatform de volgende uitgaande doelen:
| Doel | Poort en protocol | Functie |
|---|---|---|
*.sophos.com | TCP 443 | Communicatie met Sophos Fusion |
*.amazonaws.com | TCP 443 | Ophalen van installatiekopieën en inhoud |
*.ntp.org | UDP 123 | Tijdsynchronisatie |
sophossecops.jfrog.io | TCP 443 | Pakket- en updatebron |
yum.oracle.com | TCP 443 | Optionele pakketbron |
yum.oracle.com is optioneel; als het doel niet bereikbaar is, gebruikt de appliance de Sophos JFrog-mirror. Als de firewall geen wildcards ondersteunt, gebruikt u de actuele expliciete lijst met doelen uit Managed Risk appliance requirements > Port and Domain exclusions. Deze lijst bevat regionale en cloudspecifieke namen en mag daarom niet uit oude projectdocumentatie worden overgenomen.
In de wildcardweergave vermeldt de gemeenschappelijke appliancedocumentatie voor *.sophos.com ook TCP 22. In de expliciete lijst met doelen is deze poort echter aan ndr.apu.sophos.com toegewezen en behoort deze dus tot het NDR-gedeelte van het gemeenschappelijke platform. Sta TCP 22 niet toe voor de hier beschreven Managed Risk-werkwijze.
De regel geldt alleen voor uitgaand verkeer vanuit het beheernetwerk van de appliance. Voor deze werkwijze is geen inkomende internettoegang nodig. Volgens Sophos staat een Sophos Firewall de vereiste doelen standaard toe; controleer desondanks welk regel- en webfilterpad daadwerkelijk wordt toegepast.
Een scanner aanmaken in Sophos Fusion
- Open My Products > Managed Risk > Scans en selecteer het tabblad Internal.
- Klik op Add scanner.
- Voer een unieke naam en beschrijving in, bijvoorbeeld
MR-Scanner-ZurichenInterne netwerken van de locatie Zürich. - Selecteer onder Virtual Platform VMware of Hyper-V. De selectie moet overeenkomen met de installatiekopie die vervolgens op de hypervisor wordt geïmplementeerd.
- Selecteer de IP-configuratie:
- DHCP haalt het adres automatisch op. Stel voor deze optie een DHCP-reservering in, zodat regels, routering en supportdocumentatie na een leasewijziging niet naar het verkeerde adres verwijzen.
- Manual gebruikt de statische netwerkinstellingen die voor het beheernetwerk zijn bedoeld. Neem de waarden over uit uw eigen IP-plan; gebruik voorbeeldadressen niet zonder ze te controleren.
- Sla de configuratie op met Save.
- Kopieer de weergegeven toegangsgegevens van de appliance onmiddellijk naar een daarvoor goedgekeurde, gedeelde wachtwoordkluis en beperk de toegang tot de verantwoordelijke beheerders. In het venster worden deze gegevens maar één keer weergegeven. Ze horen niet thuis in een ticket, chatlog of scanbeschrijving.
- Selecteer Close. De nieuwe scanner wordt aanvankelijk weergegeven met Waiting for Deployment.
- Open in de scannerregel het menu met de drie puntjes onder Action. Zodra de installatiekopie is aangemaakt, verschijnt Download. Duurt dit langer dan een paar minuten, vernieuw dan de pagina met de knop rechtsboven en download vervolgens de installatiekopie.
De installatiekopie moet overeenkomen met het geselecteerde platform. Voor VMware geldt bovendien dat de hieronder beschreven OVA slechts eenmaal mag worden gebruikt.
De appliance implementeren
VMware ESXi
De OVA is geverifieerd in Sophos Fusion en kan maar één keer worden gebruikt. Als een nieuwe VM nodig is of de implementatie zodanig mislukt dat u opnieuw moet beginnen, genereert u in Sophos Fusion een nieuwe OVA. Een oud OVA-bestand mag niet opnieuw worden uitgerold.
- Open op de ESXi-host Virtual Machines > Create/Register VM.
- Selecteer onder Select creation type de optie Deploy a virtual machine from an OVF or OVA file.
- Stel een unieke VM-naam in en selecteer het zojuist gedownloade OVA-bestand.
- Selecteer onder Select storage de gewenste datastore. Sophos schrijft Standard-opslag voor.
- Wijs onder Deployment options de interfaces toe. De gemeenschappelijke appliance-installatiekopie vereist ook velden die Managed Risk niet gebruikt:
- Selecteer voor SPAN1 en SPAN2 een willekeurige Port Group als verplichte tijdelijke aanduiding en ontkoppel beide adapters na de implementatie in de VM-instellingen.
- Selecteer voor SYSLOG als verplichte tijdelijke aanduiding dezelfde Port Group als voor MGMT.
- Selecteer voor MGMT de Port Group van het beheernetwerk. Alleen deze interface wordt gebruikt voor Vulnerability Scans en communicatie met Sophos.
- Controleer bij gebruik van DHCP of de VM in de MGMT-Port-Group een adres kan ophalen en of de reservering al actief is.
- Selecteer voor Disk Provisioning Thin en activeer Power on automatically.
- Sla Additional settings over en voltooi de implementatie met Finish.
- Wacht tot de VM in de lijst verschijnt, ontkoppel SPAN1 en SPAN2 in de VM-instellingen en schakel de VM in als deze nog niet is gestart.
De toewijzing van tijdelijke aanduidingen dient uitsluitend om de verplichte velden in het gemeenschappelijke implementatievenster in te vullen. Hiermee worden geen Traffic Capture, SYSLOG of NDR-integratie ingesteld.
Microsoft Hyper-V
Het Hyper-V-downloadpakket is een ZIP-archief met virtuele schijven, seed.iso en het meegeleverde PowerShell-script. U hoeft geen eigen opdrachten te gebruiken of scriptpaden te wijzigen.
- Pak het ZIP-archief uit in een lokale werkmap.
- Start in de uitgepakte map het bestand nessus-scanner met Run with PowerShell.
- Als Security Warning verschijnt, bevestigt u met Open dat het uit Sophos Fusion gedownloade pakket mag worden uitgevoerd.
- Voer een unieke naam voor de VM in.
- Als het script de nieuwe map op de standaardlocatie voor virtuele schijven toont, bevestigt u het aanmaken ervan met
C. - Geef minimaal
4processors en16GB geheugen op. - Selecteer in de genummerde lijst de vSwitch voor de beheerinterface. Deze vSwitch moet de beoogde scandoelen en Sophos kunnen bereiken; bij DHCP moet ook de adrestoewijzing via deze vSwitch werken.
- Geef voor het verplichte veld SYSLOG, dat als tijdelijke aanduiding dient, dezelfde vSwitch op als voor de beheerinterface.
- Selecteer willekeurige vSwitches voor de verplichte tijdelijke aanduidingen van de Traffic Capture-interfaces en ontkoppel deze adapters na de implementatie in de VM-instellingen.
- Voltooi de implementatie totdat het bericht Installation Completed Successfully verschijnt en sluit het script af met een willekeurige toets.
- Controleer in Hyper-V Manager de nieuwe VM en de bijbehorende resources, ontkoppel de niet-benodigde Capture-adapters en schakel de VM in.
Voor Managed Risk is alleen de beheerinterface het pad voor scans en communicatie. De overige vragen zijn afkomstig uit het gemeenschappelijke appliancescript; de verplichte tijdelijke aanduidingen activeren geen NDR-, Capture- of SYSLOG-functionaliteit.
De verbinding en eerste start controleren
Bij de eerste start controleert de VM de verbinding met de geselecteerde Port Groups of vSwitches en met internet. Vervolgens wordt de VM opnieuw opgestart. Deze eerste start kan maximaal 30 minuten duren. Daarna wordt in de status in Sophos Fusion ook de voortgang van het laden van de plug-ins weergegeven.
Als u onder My Products > Managed Risk > Scans > Internal de aanwijzer op Status plaatst, ziet u de voortgang. Bij een geslaagde implementatie doorloopt de scanner de volgende statussen:
- Downloaded
- Waiting for appliance
- Loading plugins
- Connected
Pas bij Connected is aan het succescriterium voor de volgende stap voldaan. Als de status eerder blijft steken, controleert u eerst de platformversie, CPU-compatibiliteit, resources, het beheer-IP-adres, de standaardgateway, DNS, tijdsynchronisatie en de uitgaande firewallregels. Maak de VM niet herhaaldelijk opnieuw aan zolang de oorzaak onbekend is; bij ESXi is daarvoor bovendien telkens een nieuwe OVA voor eenmalig gebruik nodig.
Eerst een Discovery Scan uitvoeren
Een Discovery Scan bepaalt welke interne assets de appliance in het geselecteerde doelbereik ziet. Dit is de inventariscontrole die u uitvoert vóór de diepgaandere Vulnerability Scan.
- Open My Products > Managed Risk > Scans > Internal.
- Selecteer Create discovery scan.
- Selecteer op Create Discovery Scan onder Select scanner de verbonden scanner.
- Voer onder Configure scan details een naam en beschrijving in, bijvoorbeeld
Discovery-Zurich-ServersenInventarisatie van de productieservernetwerken. - Voer onder Add scan targets IP-adressen, CIDR-netwerken of hostnamen in en selecteer voor elk doel Add. Bevestig afzonderlijke vermeldingen met Enter; u kunt ook een door komma’s gescheiden lijst plakken.
- Selecteer onder Schedule the weekly scan de weekdag, het tijdstip en de juiste tijdzone. Als u geen ander tijdstip kiest, wordt de scan om middernacht in de geselecteerde tijdzone uitgevoerd.
Na de uitvoering verschijnt het rapport onder Managed Risk > Report History. Vergelijk de gevonden IP-adressen en hostnamen met de CMDB, IPAM of een goedgekeurde assetlijst. Als verwachte systemen ontbreken, corrigeert u de routering, firewallregels en het geselecteerde doelbereik voordat u een Vulnerability Scan inplant.
Een Vulnerability Scan instellen
- Open My Products > Managed Risk > Scans > Internal.
- Selecteer Create vulnerability scan.
- Selecteer op Create Vulnerability Scan onder Select scanner de verbonden scanner.
- Voer onder Configure scan details een unieke naam en beschrijving in.
- Kies onder Scan type tussen Unauthenticated en Authenticated:
- Unauthenticated gebruikt geen toegangsgegevens en simuleert het perspectief van een aanvaller zonder account. Hierdoor worden vaak minder kwetsbaarheden gevonden.
- Authenticated gebruikt geautoriseerde toegangsgegevens en kan het doelsysteem daardoor grondiger controleren. Dit scantype vindt doorgaans meer kwetsbaarheden. Hiervoor moeten de doelsystemen en specifieke scantoegangsgegevens zijn voorbereid.
- Selecteer bij Authenticated onder Select credentials maximaal tien eerder gecontroleerde credentials. Met Create opent u het formulier om nieuwe credentials toe te voegen. In de handleiding Managed Risk-toegangsgegevens voor geauthenticeerde scans leest u hoe u de accounts voorbereidt, opslaat en controleert. Vermeld geen toegangsgegevens in de naam, beschrijving of supportdocumentatie.
- Voeg onder Add scan targets de IP-adressen, CIDR-netwerken of hostnamen toe die u eerder met de Discovery Scan hebt gecontroleerd.
- Selecteer onder Schedule the weekly scan een tijdstip buiten resource-intensieve bedrijfs- en back-upvensters en kies de juiste tijdzone.
- Selecteer rechtsboven Save.
De scan wordt vervolgens wekelijks uitgevoerd. Na voltooiing verschijnt het rapport onder Managed Risk > Report History. Een geslaagde uitvoering betekent niet dat elke CVE is gecontroleerd: Managed Risk gebruikt Tenable-plug-ins, waarvan de uitvoering onder meer afhangt van het besturingssysteem, open poorten en het scantype. De Tenable Plugin Database toont de bestaande dekking en Newest Plugins de nieuwste aanvullingen. Hieruit kan geen garantie voor alle CVE’s of een vast updatetijdstip voor een specifieke kwetsbaarheid worden afgeleid.
De scope veilig afbakenen
Het aantal interne assets mag niet hoger zijn dan 120 procent van het aantal Managed Risk-licenties. Met 100 Managed Risk-licenties kunnen dus maximaal 120 interne assets worden gescand. Voor meer assets zijn extra Managed Risk-licenties nodig. Het werkelijke aantal assets is bepalend, niet het aantal doelregels of scans.
CIDR-netwerken met /16 of een kleinere prefixlengte bevatten zeer veel adressen en kunnen tot time-outs leiden. Splits zulke bereiken op in kleinere, logisch samenhangende netwerken en scan deze op verschillende dagen of tijdstippen. Eén groot bereik is niet automatisch vollediger; het maakt de planning van de doorlooptijd en het lokaliseren van fouten juist moeilijker.
Doelen in andere VLAN’s zijn mogelijk. Tussen de appliance en de doel-VLAN’s vereist Sophos echter volledige bidirectionele toegang tot alle poorten en protocollen. Controleer daarom stateful firewallregels, routering en de retourroute in samenhang. Alleen een geslaagde ping bewijst deze bereikbaarheid niet.
Uitsluitingen die zijn gedefinieerd onder Managed Risk > Settings > Global Exclusions zijn van invloed op interne en externe scans. Controleer daarom voordat u de oorzaak van een ontbrekende asset onderzoekt of het IP-adres, de hostnaam of het CIDR-bereik ervan wereldwijd is uitgesloten. Een brede uitsluiting kan een technisch bereikbare host volledig uit de scan verwijderen.
Scans wijzigen of buiten gebruik stellen
Vraag wijzigingen aan een geplande interne Discovery Scan of Vulnerability Scan aan via een Managed Risk service request. Maak onder Threat Analysis Center > Cases > Create case een case aan met de scannaam en de gewenste wijziging.
Schakel de appliance of de bijbehorende VM niet uit en verwijder deze niet om een scan te stoppen. Er is geen gedocumenteerde verwijderingsprocedure voor volledige buitengebruikstelling. De veilige werkwijze en de noodzakelijke stopvoorwaarden worden beschreven in de handleiding Managed Risk buiten gebruik stellen.
Supporttoegang
Bij een probleem met de appliance kan Sophos Product Support tijdelijk externe toegang krijgen. Hiervoor moet de appliance online zijn:
- Open onder My Products > Managed Risk > Scans > Internal het menu met de drie puntjes bij de betreffende scanner en selecteer Remote Assistance.
- Schakel in het venster Remote Assistance de optie Enable in.
- Vink het selectievakje aan om te bevestigen dat u kennis hebt genomen van de Sophos Group Privacy Notice en bevestig met Save.
- Wacht tot de appliance een Access ID verstrekt. Stuur deze ID uitsluitend via het afgesproken supportkanaal naar Sophos Product Support.
- Schakel na afloop Enable in hetzelfde venster weer uit. Zonder handmatige actie wordt Remote Assistance na zeven dagen automatisch beëindigd.
Remote Assistance is bedoeld voor product- en appliancefouten. Als de scanner offline blijft of een scan onvolledig is, vindt u veilige voorafgaande controles in Problemen met Managed Risk-scans en appliances oplossen. Meld een productfout vervolgens bij Sophos Product Support; de algemene contactmogelijkheden staan beschreven in Een supportticket bij Sophos openen. Vragen over scanresultaten of Managed Risk-services horen daarentegen thuis in een Managed Risk Case, terwijl een actief beveiligingsincident een MDR-kwestie blijft. Stuur in geen van deze gevallen wachtwoorden, privésleutels of de eenmalig weergegeven toegangsgegevens van de appliance mee.