Naar de inhoud
Avanet

Sophos Managed Risk-rapporten beoordelen en kwetsbaarheden verhelpen

Sophos Managed Risk maakt wekelijks rapporten over kwetsbaarheden en het externe aanvalsoppervlak. Onder My Products > Managed Risk > Report History kunt u ze downloaden, de betrokken systemen afbakenen en vervolgstappen bepalen. Managed Risk beveelt herstelmaatregelen aan. Wijzigingen aan servers, toepassingen, netwerkapparaten of cloudresources moeten echter gecontroleerd binnen de eigen organisatie worden uitgevoerd.

Voor een snelle oriëntatie:

  1. Controleer de melding van een nieuw rapport en open Report History rechtstreeks in de juiste Sophos Fusion-tenant (voorheen Sophos Central).
  2. Zoek onder External, Internal of Account het verwachte weekrapport op basis van naam en scancontext.
  3. Open het kwetsbaarheidsrapport als HTML voor de triage; gebruik waar nodig CSV en PDF.
  4. Beoordeel eerst hoge risico’s en kritieke assets. Controleer daarna de getroffen asset, de grondslag van de detectie en de aanbeveling van Sophos.
  5. Bepaal buiten Managed Risk wie verantwoordelijk is voor het systeem of de service, plan de wijziging en valideer die technisch.
  6. Laat vragen of problemen met scanresultaten en rapporten onderzoeken via een Managed Risk-case; bespreek herstelaanbevelingen tijdens de periodieke beoordeling met het Managed Risk-team.

Het juiste rapporttype en de juiste indeling kiezen

Report History bestaat uit drie tabbladen. De bestandsnaam geeft aan uit welke uitvoering een rapport afkomstig is:

TabbladRapportNaampatroonIndeling
ExternalExtern kwetsbaarheidsrapportAccount_Name_Weekly_ScanCSV, PDF of HTML
ExternalAttack Surface Management (ASM)Account_Name_ASM_Asset_Export_ResultsCSV
InternalIntern kwetsbaarheidsrapportScan_name_internal_vulnerabilityCSV, PDF of HTML
InternalIntern ontdekkingsrapportScan_name_internal_assetCSV
AccountSamenvatting van de externe en alle interne kwetsbaarheidsscansbepaald door het Account-rapportCSV, PDF of HTML

De onderdelen Account_Name en Scan_name staan voor de naam van de account respectievelijk de scan. Het zijn tijdelijke aanduidingen die u moet vergelijken met de namen in uw eigen tenant.

De indelingen dienen verschillende doelen:

  • HTML is de beste werkweergave voor triage. Deze toont actieve en opgeloste kwetsbaarheden per risiconiveau en asset en biedt interactieve filters.
  • CSV is geschikt voor gestructureerde evaluatie en vergelijking met de interne werkregistratie. ASM- en Discovery-rapporten zijn uitsluitend als CSV beschikbaar.
  • PDF is een statische, leesbare versie van een kwetsbaarheidsrapport. HTML is meestal praktischer om resultaten tot afzonderlijke assets te beperken.

Een ASM- of Discovery-CSV-bestand is geen kwetsbaarheidsrapport in een andere indeling. ASM beschrijft het gedetecteerde externe aanvalsoppervlak; Discovery beschrijft de assets die bij een interne ontdekkingsscan zijn gevonden. Beide kunnen het bereik van verdere controles verduidelijken, maar bevatten niet dezelfde kwetsbaarheidsanalyse als een kwetsbaarheidsrapport.

Een weekrapport vinden en de download controleren

  1. Open My Products > Managed Risk > Report History.
  2. Selecteer het juiste tabblad: External, Internal of Account.
  3. Zoek het verwachte weekrapport aan de hand van het gedocumenteerde naampatroon en de betreffende scan.
  4. Klik in de kolom Download report op de koppeling voor de benodigde indeling.
  5. Open het gedownloade bestand en controleer vóór de evaluatie of de account of scan en het rapporttype overeenkomen met de beoordelingstaak.

Sophos stuurt een melding wanneer nieuwe rapporten beschikbaar zijn. De melding start de beoordeling, maar Report History is leidend. Het verwachte rapport moet op het juiste tabblad kunnen worden gedownload. Als er meerdere interne scans zijn, voorkomt vergelijking van de scannaam dat u per ongeluk het rapport van een ander netwerksegment beoordeelt.

Als een verwacht rapport ontbreekt, controleert u eerst de tenant, het geselecteerde tabblad, het naampatroon en de betreffende scan. Ga daarna na of de melding daadwerkelijk bij de huidige wekelijkse uitvoering hoort. Blijft de afwijking bestaan, noteer dan rapportnaam, tabblad, verwachte scan en tijdstip van de melding voor een aanvraag aan het Managed Risk-team. Neem geen toegangsgegevens of andere geheimen op.

Elk scanrapport blijft in Sophos Fusion toegankelijk tot maximaal twee jaar na de voltooiingsdatum van die scan. Het is uitsluitend bestemd voor intern gebruik door de klant of MSP en mag niet buiten de eigen organisatie worden verspreid, doorverkocht of anderszins doorgegeven.

Het HTML-rapport filteren en prioriteren

Download een kwetsbaarheidsrapport als HTML en open het lokaal. In deze weergave kunt u de resultaten filteren op Risk level, Device type en IP address.

Het Account-rapport voegt filters voor scantypen en afzonderlijke scans toe. Het vat de gegevens van de externe kwetsbaarheidsscan en alle interne kwetsbaarheidsscans samen. Het is daarom geschikt voor overkoepelende prioritering, maar vervangt bij detailvragen niet de beoordeling van het juiste afzonderlijke rapport.

Begin bij de eerste triage met de hoogste risiconiveaus en beperk de resultaten vervolgens op asset, apparaattype of scan. Het risiconiveau alleen bepaalt de volgorde echter niet. Een systeem dat aan internet is blootgesteld of een bedrijfskritieke asset kan binnen hetzelfde niveau urgenter zijn dan een geïsoleerd testsysteem. Controleer ook of meerdere vermeldingen dezelfde technische oorzaak op dezelfde asset betreffen.

Kritieke assets herkennen

Links in het HTML-rapport staat de lijst Assets. Als u de muisaanwijzer op de naam van een gemarkeerd systeem plaatst, toont een pop-over het label Critical Asset en verderop de Critical Asset Description. Met Show critical assets only beperkt u de weergave tot kwetsbaarheden die kritieke assets treffen. De widgets bovenaan tonen vervolgens het aantal bijbehorende kwetsbaarheden en getroffen assets.

Deze markering biedt bedrijfscontext, maar bepaalt niet automatisch de concrete oplossing. Vergelijk de beschrijving, werkelijke functie en huidige eigenaar van het systeem nog steeds met uw eigen assetdocumentatie.

Scans kunnen fout-positieve en fout-negatieve resultaten opleveren. Sophos garandeert bovendien niet dat ze een volledig en nauwkeurig beeld van beveiligingslekken geven. Een bevinding moet daarom technisch worden geverifieerd; omgekeerd bewijst het ontbreken van een bevinding niet dat er geen kwetsbaarheid bestaat. Vertrouw niet uitsluitend op de scans.

Van bevinding naar veilige oplossing

Een rapportvermelding is het uitgangspunt van een technische beoordeling, niet een reeds goedgekeurde wijziging. Iedere actie naar aanleiding van Sophos-suggesties voor patches en het verhelpen van kwetsbaarheden valt buiten de reikwijdte van de dienst; uitsluitend de klant of MSP is verantwoordelijk en aansprakelijk voor de uitvoering ervan. Doorloop voor elke geprioriteerde bevinding de volgende cyclus:

  1. Bevestig de asset: vergelijk het IP-adres, de hostnaam, het apparaattype, het scantype en waar van toepassing de beschrijving van de kritieke asset met de actuele assetdocumentatie. Breng geen wijzigingen aan op basis van een aanname als de asset niet kan worden geïdentificeerd.
  2. Begrijp de bevinding: lees het risiconiveau, het getroffen onderdeel en de informatie of bewijzen in het rapport. Controleer of het rapport afkomstig is van een externe, interne, geauthenticeerde of niet-geauthenticeerde scan; verschillende scantypen kunnen een verschillend detailniveau bieden.
  3. Beoordeel de aanbeveling: vergelijk de door Sophos aanbevolen oplossing met de instructies van de fabrikant, de gebruikte versie, de afhankelijkheden en de werkelijke systeemstatus. Een algemene aanbeveling, zoals een update of configuratiewijziging, moet bij het product en uw omgeving passen.
  4. Bepaal de technische eigenaar: identificeer via uw operationele proces de verantwoordelijke voor systeem, toepassing, netwerk of cloud. Report History documenteert geen toewijzingsfunctie; leg de werkzaamheden en de wijzigingsgoedkeuring daarom vast in het daarvoor bestemde interne systeem.
  5. Beveilig de wijziging: bepaal vóór implementatie de gevolgen, het onderhoudsvenster, een back-up- of terugvalmogelijkheid en een geschikte functionele test. Vooral bij productie- of kritieke assets is het risiconiveau geen reden om afhankelijkheden te negeren.
  6. Los op en valideer: controleer na de goedgekeurde wijziging de versie of configuratiestatus op het doelsysteem en test de getroffen functie. De rapportvermelding alleen bewijst niet dat het systeem correct werkt.
  7. Controleer het vervolgrapport: onderzoek in het volgende beschikbare rapport opnieuw dezelfde scan en asset. Een gewijzigd rapport is aanvullend bewijs, maar vervangt niet de technische systeemcontrole of een gegarandeerde functie voor herscannen of afsluiten.

Leg voor uw eigen administratie de verifieerbare feiten vast: rapport en week, scan, asset, kwetsbaarheid, gecontroleerde aanbeveling, verantwoordelijk technisch gebied, goedgekeurde wijziging en resultaat van de technische validatie. Leid hieruit geen Managed Risk-velden of -statussen af die niet in de interface zijn gedocumenteerd.

Beperking van de rapportfunctie: voor de Managed Risk-rapportweergave zijn geen toewijzing, risicoacceptatie, handmatig gestarte hercontrole, afsluiting of SLA-sturing gedocumenteerd. Dergelijke processen kunnen intern nodig zijn, maar zijn geen gegarandeerde bedieningselementen of productstatussen van Managed Risk. Ook zijn de aanduidingen “active” en “resolved” in het HTML-rapport niet gelijk aan een ticketstatus die de beheerder kan beheren.

Aanbevelingen en periodieke beoordelingen gebruiken

Het Managed Risk-team beoordeelt de rapporten, doet aanbevelingen en bespreekt actuele bevindingen, nieuwe risico’s en aanbevolen maatregelen tijdens periodieke vergaderingen. Verzamel ter voorbereiding onopgeloste bevindingen met hoog risico, getroffen assets, reeds gecontroleerde technische feiten en concrete vragen. Zo wordt duidelijk of de detectie moet worden toegelicht, de scancontext verduidelijkt of een alternatieve maatregel beoordeeld.

Een Managed Risk-case is de gedocumenteerde route als uw eigen team vragen of problemen over resultaten van kwetsbaarheidsscans of rapporten niet kan ophelderen. Dit geldt bijvoorbeeld als:

  • een scanresultaat met hoog risico onduidelijk of onaannemelijk is,
  • het rapport afwijkt van de huidige systeemstatus,
  • de scancontext, detectie of rapportinhoud vragen oproept.

Vragen over de aanbevolen oplossing kunnen ook worden voorbereid voor de periodieke beoordeling met het Managed Risk-team. Een case vervangt de interne wijzigingsgoedkeuring niet en geldt niet als gegarandeerde acceptatie of afsluiting van een oplossing.

Vermeld in een caseaanvraag de exacte rapportnaam, het tabblad en de week, de betreffende scan, de asset, de kwetsbaarheid, de waargenomen afwijking en de reeds uitgevoerde veilige controles. Verstuur geen wachtwoorden, privésleutels of andere geheimen.

Kwetsbaarheidsherstel scheiden van actieve incidentrespons

Managed Risk is een dienst voor kwetsbaarheidsbeheer en vereist een bestaande MDR- of MDR Plus-licentie. Het normale proces in dit artikel beoordeelt kwetsbaarheden, plant hardening of updates en controleert het technische effect daarvan. Dit is niet hetzelfde als reageren op een actieve compromittering.

Als het onderzoek wijst op aanhoudend misbruik, een actieve dreiging of reeds gecompromitteerde systemen, wacht u niet op het rapport van de volgende week. Volg dan de afgesproken route voor incidentrespons of MDR-escalatie. Het kwetsbaarheidsrapport kan context bieden, maar vervangt onderzoek, inperking en herstel van het incident niet.

Eindcontrole per beoordelingscyclus

Controleer aan het einde van elke cyclus of:

  • alle verwachte weekrapporten onder External, Internal en Account zijn beoordeeld,
  • rapporttype, naam, scan en indeling bij de betreffende evaluatie passen,
  • hoge risico’s en kwetsbaarheden op kritieke assets het eerst technisch zijn beoordeeld,
  • de asset en de grondslag van de detectie traceerbaar zijn,
  • elke uitgevoerde oplossing op het doelsysteem en met een geschikte functionele test is gevalideerd,
  • open of onduidelijke bevindingen met hoog risico met concrete vragen voor het Managed Risk-team zijn voorbereid,
  • aanwijzingen voor een actieve dreiging niet zijn vermengd met regulier kwetsbaarheidsherstel.

Deze controle documenteert uw eigen beoordeling. Ze creëert geen eindstatus in Managed Risk en garandeert geen termijn waarbinnen een wijziging in een later rapport zichtbaar wordt.