Sophos Managed Risk configureren en externe scans starten
Sophos Managed Risk is een zelfstandige dienst voor kwetsbaarheidsbeheer. De dienst bepaalt het externe aanvalsoppervlak aan de hand van vastgelegde domeinen, controleert gedefinieerde externe en interne assets op kwetsbaarheden en levert rapporten met aanbevelingen voor herstel. Het detecteren van en reageren op actieve dreigingen blijft daarentegen de taak van Sophos MDR.
De kortste weg naar de eerste controle loopt via My Products > Managed Risk > Settings > Authorized Contacts, waar ten minste één contactpersoon wordt opgeslagen. Vervolgens worden onder My Products > Managed Risk > Scans > External het externe scanbereik, de weekdag en de tijdzone ingesteld. Vóór de eerste uitvoering moet de voorliggende firewall bovendien een strikt beperkte vrijgave voor de actuele regionale scannernetwerken krijgen.
Vereisten en verantwoordelijkheden controleren
Managed Risk vereist binnen dezelfde Sophos Fusion-tenant een bestaande licentie voor Sophos MDR of Sophos MDR Plus. Pas daarna kan een abonnement op de dienst worden genomen. Voor de configuratie moet de Managed Risk-licentie geactiveerd zijn en moet My Products > Managed Risk zichtbaar zijn.
Vooraf moet ook duidelijk zijn welke eigen, openbaar bereikbare domeinen, IP-adressen en netwerken mogen worden gescand. Als primaire contactpersoon is ten minste één verantwoordelijke met Sophos Fusion-beheerderstoegang nodig. De firewallbeheerders moeten daarnaast de actuele scannerbronnetwerken gericht voor de bedoelde openbare doelen kunnen toestaan en de bijbehorende logs kunnen controleren.
Volgens Sophos is het gebruikelijke aantal Managed Risk-licenties de som van de aanwezige MDR-gebruikers- en MDR-serverlicenties. Voor interne scans mogen assets tot 120 procent van het aantal Managed Risk-licenties worden geregistreerd; daarboven zijn extra Managed Risk-licenties nodig. Deze grens van 120 procent geldt voor interne assets en verandert niets aan de hieronder beschreven afzonderlijke limieten voor externe scans. Hieruit mogen geen aparte SKU en geen prijs- of contractregels worden afgeleid.
Beheerderstoegang niet raden
In het configuratievenster kan met Create new Central administrator een nieuwe beheerder worden aangemaakt. Alleen een Super Admin mag deze actie uitvoeren. Sophos noemt in de Managed Risk-configuratie voor de nieuwe contactpersoon de rollen Super Admin, Admin en Help Desk. Dit levert echter geen gedocumenteerde Managed Risk-machtigingenmatrix voor afzonderlijke acties op.
Gebruik daarom voor de configuratie het aangewezen beheerdersaccount en controleer vooraf of Authorized Contacts, Scans > External en de benodigde knoppen zichtbaar zijn. Als een nieuw account moet worden aangemaakt of een rol moet worden gewijzigd, volgt u de volledige procedure in Sophos Fusion-beheerdersrollen correct toewijzen. Na de configuratie kan de toegang opnieuw worden getest met een minder uitgebreid operationeel account, zonder van een niet-gedocumenteerde minimumrol uit te gaan.
Scanbereik vóór invoer vastleggen
Managed Risk scheidt de inventarisatie van het aanvalsoppervlak van de eigenlijke kwetsbaarheidsscan:
- Domeinen worden gebruikt voor het Attack Surface Management-rapport. Daarmee worden externe internetassets opgespoord die aan de domeinen zijn gekoppeld.
- Openbare IP-adressen en CIDR-bereiken zijn de doelen van de wekelijkse externe kwetsbaarheidsscan.
Neem alleen assets in het bereik op waarvoor de organisatie of MSP de vereiste rechten, toestemmingen en scanmachtigingen heeft verkregen. Dit omvat alle vereiste toestemming van derden voor gedeelde adressen, voorliggende providers, CDN’s en gehoste diensten. Een technisch bereikbaar doel is nog geen toestemming om het te scannen.
Voor de invoer gelden de volgende gedocumenteerde limieten:
- maximaal 25 domeinen;
- maximaal 100 afzonderlijke IP-adressen of CIDR-bereiken;
- geen CIDR-prefix kleiner dan
/24, dus bijvoorbeeld geen/23of/16; - maximaal 1000 externe apparaten;
- alleen geregistreerde en via internet routeerbare domeinen;
- alleen openbare, vanaf internet bereikbare doelen, geen gereserveerde privénetwerken zoals
10.0.0.0/8,172.16.0.0/12of192.168.0.0/16.
example.com, example.org toont alleen de door komma’s gescheiden invoernotatie voor domeinen. 203.0.113.25, 198.51.100.0/24 toont op dezelfde manier de syntaxis voor één adres en één netwerk. Deze voor documentatie gereserveerde waarden zijn geen scandoelen en mogen niet worden overgenomen. Vervang alle voorbeelden door goedgekeurde, eigen en openbaar routeerbare waarden.
1. Authorized Contacts opslaan
- Open My Products > Managed Risk > Settings.
- Ga naar het tabblad Authorized Contacts.
- Als een beheerdersaccount ontbreekt, laat u dit door een Super Admin via Create new Central administrator aanmaken. Anders slaat u deze stap over.
- Open de pijl naast Primary, selecteer een Sophos Fusion-beheerder en vul de contactgegevens aan.
- Voeg indien nodig Secondary en Tertiary toe. U kunt een Sophos Fusion-beheerder selecteren of het formulier voor een nieuwe contactpersoon invullen.
- Selecteer Save.
Ten minste Primary is vereist. Meerdere contactpersonen zijn raadzaam, zodat rapporten en meldingen niet afhankelijk zijn van de afwezigheid van één persoon. Controleer na het opslaan of de bedoelde personen correct worden weergegeven en of de instellingen voor externe scans nu beschikbaar zijn. Als deze nog steeds niet zichtbaar zijn, controleert u eerst de opslagstatus van de contactpersonen en de paginatoegang van het gebruikte account.
2. Domeinen, IP-adressen en netwerken invoeren
Belangrijk: na het opslaan kunnen beheerders de externe instellingen momenteel niet zelf wijzigen. Vraag latere toevoegingen, verwijderingen of correcties van externe assets en hoofddomeinen aan via een Managed Risk-case; deze wijzigingen zijn beperkt tot één keer per maand. Laat daarom vóór Submit het eigendom, de spelling, de netwerkgrenzen en de toestemmingen nogmaals door een tweede persoon controleren.
- Open My Products > Managed Risk > Scans.
- Selecteer het tabblad External.
- Voer onder Add Domains de goedgekeurde domeinen in, gescheiden door komma’s, en selecteer Add. Meerdere domeinen kunnen tegelijk worden geplakt.
- Controleer de overgenomen lijst op typefouten, niet-geregistreerde namen en interne achtervoegsels zoals
.local. - Voer onder Add IP addresses de afzonderlijke openbare adressen en CIDR-bereiken in, gescheiden door komma’s, en selecteer Add.
- Controleer of er geen privéadressen, te brede netwerken of doelen van derden zijn opgenomen.
Als invoer wordt geweigerd, mag het bereik niet zonder meer worden verkleind totdat het formulier het accepteert. Pas in plaats daarvan de gedocumenteerde limieten toe: 25 domeinen, 100 IP-vermeldingen of CIDR-bereiken, prefix /24 of specifieker en in totaal maximaal 1000 externe apparaten. Niet-geregistreerde of niet openbaar routeerbare domeinen en privé-IP-bereiken zijn geen geldige externe doelen.
3. Regionale scannernetwerken in de firewall toestaan
Managed Risk voert externe scans uit met regionale Tenable Cloud Sensors. De bronnetwerken zijn regioafhankelijk en kunnen veranderen. Neem daarom geen statische adreslijst over uit een oud ticket of uit deze handleiding.
- Zoek de e-mail Welcome to Sophos Managed Risk Service voor de tenant. Daarin staat welke regio moet worden gebruikt.
- Ontbreekt de e-mail, open dan Threat Analysis Center > Cases en zoek de Welcome Case. Het bericht in de case vermeldt eveneens de regio.
- Open de actuele Tenable-lijst met Cloud Sensors.
- Neem uitsluitend de IP-bereiken over die horen bij de in de welkomstmelding genoemde regio.
- Maak of actualiseer in de voorliggende firewall een allowlist-regel voor deze bronbereiken. Beperk het doel tot de openbare assets die voor Managed Risk zijn goedgekeurd en sta alleen de diensten toe die daar toch al bewust bereikbaar zijn.
- Controleer tijdens de eerste geplande scan de firewalllogs. Verbindingen uit de toegestane regionale bereiken moeten de bedoelde openbare doelen kunnen bereiken en mogen niet door een voorliggende Geo-IP-, IPS-, WAF- of snelheidsbegrenzingsregel worden geweigerd.
De allowlist moet de scanner in staat stellen volledige informatie over de goedgekeurde assets te verkrijgen. Het is geen toestemming voor willekeurige bronnen of interne doelen. Als er geen scannerverbinding in de logs verschijnt, vergelijkt u eerst de tenantregio, de actuele Cloud Sensor-lijst, de bronobjecten, de regelvolgorde en het daadwerkelijk gepubliceerde doelpad.
4. Global Exclusions bewust instellen
Global Exclusions gelden voor externe en interne scans. Een uitsluiting kan een gevoelig of niet-goedgekeurd doel beschermen, maar kan er ook voor zorgen dat een bedoelde controle ongemerkt wordt overgeslagen. Elke vermelding moet daarom een traceerbare eigenaar en reden hebben.
- Open My Products > Managed Risk > Settings > Global Exclusions.
- Selecteer Add exclusion.
- Voer onder Configure exclusion details een unieke naam en een beschrijving met reden en verantwoordelijkheid in.
- Voer onder Add targets IP-adressen, CIDR-bereiken of hostnamen in.
- Druk na elk afzonderlijk ingevoerd doel op Enter. U kunt ook een door komma’s gescheiden lijst plakken.
- Klik onder Add targets op Add en controleer de overgenomen doelen.
Een begrijpelijke naam kan bijvoorbeeld Onderhoudsvenster extern ERP zijn; de beschrijving moet de betreffende dienst, de verantwoordelijke afdeling en de reden bevatten. Er is geen betrouwbaar productbewijs voor een vervaldatum of automatische heractivering. Houd daarom buiten het product een controledatum bij en controleer de uitsluiting bij elke wijziging van het bereik.
5. Wekelijkse scan plannen en verzenden
- Blijf onder My Products > Managed Risk > Scans > External.
- Kies onder Schedule weekly vulnerability scanning de weekdag waarop de scan moet beginnen.
- Stel de tijdzone van het afgesproken onderhouds- en bewakingsvenster in.
- Controleer de contactpersonen, domeinen, IP-doelen, uitsluitingen en tijdzone nogmaals.
- Selecteer Submit.
De scan start ongeveer om middernacht in de gekozen tijdzone. Omdat een scan diensten kan verstoren en in sommige gevallen gegevens kan beschadigen of tot gegevensverlies kan leiden, is de organisatie of MSP verantwoordelijk voor regelmatige back-ups van alle gegevens die zich bevinden op, of beschikbaar zijn via, apparaten die zijn verbonden met de gescande IP-adressen of domeinen. Plaats de scan in een bewaakt wijzigingsvenster en kies de dag zo dat de verantwoordelijken voor firewall en diensten de logs en mogelijke gevolgen kunnen volgen. ‘Ongeveer middernacht’ is geen toezegging van een tot op de minuut nauwkeurig begintijdstip.
Eerste resultaten en werking controleren
Na de configuratie worden de externe scans wekelijks uitgevoerd. Sophos informeert de contactpersonen wanneer een nieuw rapport beschikbaar is. Een kwetsbaarheidsscan controleert onder meer open poorten, gedetecteerde diensten en het besturingssysteem; Tenable-plugins testen op basis daarvan op specifieke kwetsbaarheden. Het Attack Surface Management-rapport inventariseert daarentegen internetassets die aan de vastgelegde domeinen zijn gekoppeld.
Vraag aanvullende on-demandscans vooraf aan bij het Managed Risk-team. Er zijn er maximaal vijf per maand mogelijk en de aanvraag moet voor planning en uitvoering minstens één werkdag van tevoren worden ingediend. Daarnaast kan Sophos zonder voorafgaande goedkeuring een ad-hocscan starten wanneer het beveiligingsteam een nieuwe kwetsbaarheid met een hoog blootstellingspotentieel ontdekt. Sophos bepaalt het bereik en de frequentie op basis van zijn beoordeling van de omgeving en de kwetsbaarheid; deze grens geeft geen toestemming om andere doelen te scannen.
Na de eerste uitvoering zouden de firewalllogs toegestane verbindingen van de juiste regionale scannernetwerken naar de bedoelde doelen moeten tonen. Tegelijkertijd ontvangen de geregistreerde contactpersonen de melding van een nieuw rapport. Daarin moeten de verwachte openbare doelen voorkomen, terwijl bewust uitgesloten doelen ontbreken.
Vergelijk onverwachte of schijnbaar externe assets met domein-, DNS-, hosting- en eigendomsgegevens voordat u verdere maatregelen neemt. Wijs vervolgens elke relevante bevinding toe aan een verantwoordelijke afdeling, in plaats van deze alleen in het rapport te laten staan.
Managed Risk beoordeelt geen kwetsbaarheden op webapplicatie- of API-niveau. Een geslaagde externe scan vervangt daarom geen Web Application Security Test of API Security Test. Ook bewijst een leeg of kort rapport niet dat een asset vrij van kwetsbaarheden is: scantype, bereikbare diensten, besturingssysteem en beschikbare plugins beïnvloeden het resultaat.
Na 30 dagen neemt het Managed Risk-team contact op met de organisatie voor een Baseline Meeting. Daarin worden de bewaakte domeinen en IP-adressen en de eerste Vulnerability- en Attack Surface Management-rapporten besproken. Vervolgens zijn verdere Review Meetings met tussenpozen van drie maanden gedocumenteerd. Bereid daarvoor wijzigingen in het bereik, openstaande bevindingen, uitsluitingen en vragen over onverwachte resultaten voor.
Fouten per symptoom afbakenen
De volgende eerste controles helpen gangbare configuratiefouten af te bakenen. Als ze het probleem niet oplossen of als ook een interne scanner of geauthenticeerde scan is getroffen, leidt Managed Risk-probleemoplossing u op basis van symptomen naar verdere controles en de juiste escalatieroute.
External kan niet worden geconfigureerd
Controleer onder Settings > Authorized Contacts of ten minste Primary volledig is ingevuld en met Save is opgeslagen. Controleer daarna de toegang met het aangewezen beheerdersaccount. Uit een ontbrekende knop mag geen Managed Risk-specifieke minimumrol worden afgeleid.
Domein, IP-adres of CIDR-bereik wordt geweigerd
Vergelijk de waarde met de invoerlimieten en controleer de openbare routeerbaarheid. Interne domeinen, privéadressen, een netwerk breder dan /24 of een overschreden aantal horen niet in het externe bereik. Controleer daarnaast Global Exclusions als een opgeslagen doel later onverwacht ontbreekt.
De eerste scan bereikt het doel niet
Bepaal de tenantregio opnieuw aan de hand van de welkomst-e-mail of Welcome Case en vergelijk deze met de actuele Cloud Sensor-lijst. Controleer vervolgens aan de hand van de logs de bron- en doelobjecten van de firewall, de regelvolgorde en blokkerende beveiligingsfuncties. Open vanwege één scanfout geen algemene regel naar internet.
Opgeslagen externe instellingen zijn onjuist
‘Corrigeer’ het doel niet door meer uitsluitingen toe te voegen. Vraag toevoegingen, verwijderingen of correcties van opgeslagen externe assets of hoofddomeinen aan via een Managed Risk-case; zulke bereikswijzigingen zijn beperkt tot één keer per maand. Vermeld daarin de betreffende vermeldingen en de gewenste wijziging, maar verstuur geen wachtwoorden, privésleutels of andere geheimen.
Rapport en verwachting wijken af
Controleer eerst of de verwachte asset daadwerkelijk in het externe bereik valt, openbaar bereikbaar is en niet globaal is uitgesloten. Houd er vervolgens rekening mee dat verschillende producten, scantypen, plugins en updatecycli verschillende resultaten kunnen opleveren. Kwetsbaarheden in webapplicaties en API’s maken geen deel uit van deze scan. Vragen over scanresultaten of rapporten horen thuis in een Managed Risk-case.