Sophos Managed Risk: Systematisch diagnoses stellen van scans en apparaten
Als een Sophos Managed Risk-scan mislukt, vastloopt of onverwacht weinig resultaten oplevert, helpt een classificatie op symptoom sneller dan een herstart of een brede openstelling van de firewall. Dit runbook doorloopt vier mogelijke foutgebieden: extern scannen in de cloud, intern scanapparaat, bereikbaarheid van doelen en geverifieerde toegang.
Vind in vijf stappen de juiste diagnosetak
- Leg de getroffen scan, scanner, tijdvenster en exact zichtbare status vast.
- Selecteer de juiste symptoomtak in de volgende tabel.
- Controleer eerst de omvang, het netwerkpad en de configuratie; slechts een beperkte correctie tegelijk uitvoeren.
- Revalideer met hetzelfde doel en een vergelijkbaar tijdsbestek.
- Als de fout zich blijft voordoen, maakt u een bewijspakket waaruit alle geheimen zijn verwijderd en escaleert u het naar de juiste ontvanger.
| Symptoom | Eerste controle | Volgende stap |
|---|---|---|
| Externe bestemming is niet gescand of slechts gedeeltelijk gescand | Accountregio, huidige cloudsensornetwerken en firewallregel | Corrigeer de toelatingslijst of vraag dit aan het Managed Risk Team |
| External-instellingen ontbreken | Authorized Contacts opgeslagen? | Voltooi de contacten en heropen |
| Domein, IP-adres of CIDR-bereik wordt afgewezen | Openbare routeerbaarheid en productlimieten | Corrigeer de invoer of vraag een reset van opgeslagen externe instellingen aan |
| Scanner blijft in een tussenstatus | Platform, bronnen, CPU, IP en uitgaand verkeer | Corrigeer de vereisten of activeer productondersteuning |
| Interne scan duurt lang of bereikt doelen niet | Netwerkgrootte, doelen en VLAN-pad | Splits het bereik of corrigeer bidirectionele toegang |
| Geauthenticeerde resultaten ontbreken | Scan type, toegewezen inloggegevens en doelvoorbereiding | Controleer de inloggegevens |
| Twee scans leveren verschillende bevindingen op | Scantype, product, plug-ins en updatetijd | Classificeer verschillen, verdoezel ze niet met herhaalde scans |
Sla eerst de beginstatus op
Open onder My Products > Managed Risk > Scans het betreffende tabblad External of Internal. Beweeg bij een interne scanner ook de muis over Status en noteer de gedetailleerde status.
Allereerst is de informatie die de casus reproduceerbaar maakt voldoende:
- Tenant- of account-ID en accountregio
- Scannaam en voor interne scans, scannernaam
- Scantype: Discovery, Authenticated of Unauthenticated
- verwacht en daadwerkelijk vastgelegd doel
- geplande start, waargenomen start en einde met tijdzone
- volledige status- of fouttekst
- laatste wijziging in scan, reikwijdte, uitsluiting, inloggegevens, firewall, VLAN, hypervisor of IP-toewijzing
- een getroffen doel en, indien beschikbaar, een functionerend vergelijkingsdoel
Wijzig vervolgens slechts één variabele tegelijk. Hierdoor wordt duidelijk welke correctie daadwerkelijk heeft geholpen.
Externe scan bereikt de bestemming niet
Managed Risk maakt gebruik van regionale Tenable Cloud Sensors voor externe kwetsbaarheidsscans. Doorslaggevende factoren zijn daarom de accountregio en de momenteel gepubliceerde sensornetwerken - niet een oudere IP-lijst uit een ticket.
De volledige configuratie en scopegrenzen staan in Externe Managed Risk-scans instellen. Deze sectie is alleen bedoeld om de door het symptoom aangewezen fout te isoleren.
- Controleer in de e-mail Welcome to Sophos Managed Risk Service de regio van het Sophos Fusion-account.
- Als de e-mail ontbreekt, opent u de welkomstcase onder Threat Analysis Center > Cases en leest u daar de regio.
- Bepaal in de huidige lijst met Tenable Cloud Sensors precies de IP-bereiken voor deze regio.
- Controleer de firewall om te zien of inkomende verbindingen vanuit deze gebieden zijn toegestaan naar de geautoriseerde publieke doelen. Beperk het doeladres en de gepubliceerde services nauwgezet.
- Controleer het beschikbare gebeurtenisvenster van de firewall of de load balancer om te zien of een verbinding binnen het verwachte sensorbereik is afgewezen. Er is geen fabrikantspecifiek logpad vereist.
- Wacht na een correctie op de volgende geautoriseerde scan of een met het Managed Risk Team afgesproken test en controleer hetzelfde doel opnieuw.
Het tijdelijk deblokkeren van het gehele internet is geen geschikte test. Neem geen extra adres voor webappscans uit een andere Tenable-supportcase op in de toelatingslijst voor Managed Risk.
External toont geen scaninstellingen
De externe scaninstellingen zijn pas beschikbaar nadat ten minste één geautoriseerd contact is opgeslagen:
- My Products > Managed Risk > Settings > Authorized Contacts openen.
- Controleer of Primary een Sophos Fusion-beheerder toegewezen heeft gekregen en of de contactgegevens compleet zijn.
- Selecteer Save.
- Heropen My Products > Managed Risk > Scans > External.
U kunt externe scaninstellingen die al zijn opgeslagen niet wijzigen. Voor een reset of wijziging onder Threat Analysis Center > Cases > Create case selecteert u het type Managed Risk service request. Probeer de beperking niet te omzeilen door een tweede, andere scope te gebruiken.
Scope is afgewezen of bevat onverwachte doelen
Controleer de externe reikwijdte aan de hand van de limieten
De volgende limieten zijn van toepassing onder My Products > Managed Risk > Scans > External:
- Add Domains: maximaal 25 openbaar geregistreerde en via internet routeerbare domeinen
- Add IP addresses: maximaal 100 unieke IP-adressen of CIDR-bereiken
- externe CIDR-bereiken: geen voorvoegsel kleiner dan
/24 - maximaal 1.000 externe apparaten
- geen privéruimtes zoals
10.0.0.0/8,172.16.0.0/12of192.168.0.0/16
Een naam als firma.local of een privé-IP is geen geldige externe bestemming. In geval van een foutmelding kunt u de vermeldingen afzonderlijk toevoegen in plaats van als een grote lijst. Hierdoor wordt duidelijk welke waarde faalt vanwege het formaat, de publieke toegankelijkheid of een limiet. Gebruik geen ander openbaar IP-adres als tijdelijke aanduiding.
Vergelijk interne doelen en globale uitsluitingen
Discovery- en kwetsbaarheidsscans accepteren IP-adressen, CIDR-bereiken en hostnamen onder Add scan targets. Een syntactisch geldig doel kan nog steeds ontbreken als het globaal is uitgesloten.
Controleer onder Managed Risk > Settings > Global Exclusions alle vermeldingen op basis van de betreffende hostnaam, het IP-adres en het bovenliggende CIDR-bereik. Een globale uitsluiting is van invloed op interne en externe scans. Verwijder of verruim een uitsluiting daarom niet te snel. Vergelijk eerst de naam, omschrijving, Add targets en het goedgekeurde doel met de daadwerkelijke omvang. Als een wijziging nodig is, corrigeert u gewoon het onjuiste doel en controleert u vervolgens beide scantypen op onbedoelde dekking.
Scanner stopt of lijkt offline
Direct nadat een nieuwe scanner is toegevoegd, toont deze Waiting for Deployment. Na de implementatie doorloopt hij de zichtbare statussen Downloaded, Waiting for appliance, Loading plugins en ten slotte Connected. De status geeft aan op welke fase u de diagnose moet richten.
Installatie en basisconfiguratie staan in Interne scans en de scanappliance instellen. De onderstaande controles gaan ervan uit dat die configuratie is voltooid.
- Vergelijk de VM met de ondersteunde hypervisorversies en de minimale capaciteit voor vCPU, RAM en opslag in de gekoppelde implementatiehandleiding.
- Controleer welke CPU-generatie daadwerkelijk aan de VM wordt aangeboden. Controleer bij VMware ook of EVC aan het gedocumenteerde minimumniveau voldoet; bij Hyper-V mag Processor Compatibility Mode niet zijn ingeschakeld.
- Controleer of de appliance nog steeds het gereserveerde DHCP-adres of het gedocumenteerde handmatige adres gebruikt en of gateway, DNS en tijdsynchronisatie werken.
- Controleer in de relevante firewall- of proxygebeurtenissen uitsluitend de uitgaande toegang tot de poorten en domeinen uit de implementatiehandleiding. Vervang die lijst niet door een algemene internetregel.
- Vernieuw de Sophos Fusion-pagina zoals beschreven in de implementatiehandleiding als het genereren van de image langer dan enkele minuten in behandeling blijft. Moet een VMware-implementatie opnieuw worden uitgevoerd, gebruik dan een nieuw gegenereerde OVA voor eenmalig gebruik en niet het oude bestand.
- Houd rekening met maximaal 30 minuten voor de eerste start en het aanvankelijk laden van plug-ins. Beschouw Loading plugins pas daarna als vastgelopen; noteer dan de status die bij aanwijzen wordt getoond en de verstreken tijd, in plaats van de appliance opnieuw te starten.
Interne scan duurt te lang of bereikt doelen niet
Een groot scanbereik kan lijken op een apparaatstoring. CIDR-bereiken met /16 of een kleiner voorvoegsel kunnen time-outs veroorzaken omdat een groot aantal adressen wordt gecontroleerd. Verdeel dergelijke netwerken in technisch zinvolle deelbereiken en plan de scans op verschillende dagen of tijdstippen. Neem geen ongeautoriseerde netwerken in het scanbereik op.
Als alleen afzonderlijke doelen ontbreken, biedt deze korte controle van het netwerkpad doorgaans sneller duidelijkheid:
- Is het doel ingevoerd in de juiste detectie- of kwetsbaarheidsscan?
- Dekt een Global Exclusion het doel rechtstreeks of via een CIDR-bereik?
- Blijft de scanner het gereserveerde of handmatig geconfigureerde IP-adres gebruiken?
- Bevindt het doel zich op een ander VLAN? Vervolgens heeft het scanapparaat volledige bidirectionele toegang nodig tot alle poorten en protocollen die nodig zijn om dat doel te scannen.
- Blokkeert een netwerk-ACL, hostfirewall, IPS/IDS-regel of eindpuntbeveiligingsbeleid de toegang vanaf het IP-adres van het scanapparaat?
Sta niet zonder meer verkeer tussen VLAN’s toe. Beperk een regel van het vaste scanner-IP tot de goedgekeurde doelen en valideer precies die doelen bij de volgende scan. Als zelfs een klein, bereikbaar bereik in Running blijft of na voltooiing geen rapport onder Managed Risk > Report History verschijnt, leg dan tijdstip, bereik en status vast voor Product Support.
Geauthenticeerde resultaten ontbreken
Een Unauthenticated-scan simuleert een externe aanvaller en detecteert doorgaans minder kwetsbaarheden. Een Authenticated-scan krijgt diepere toegang en vindt meestal meer. Dit werkt echter alleen als de juiste inloggegevens zijn toegewezen en het doel de vereiste toegang toestaat.
Zie Inloggegevens voor geauthenticeerde scans configureren voor de typen, het aanmaken en veilig toewijzen van inloggegevens. Deze sectie onderzoekt alleen waarom een bestaande toewijzing geen geauthenticeerde resultaten oplevert.
Open de kwetsbaarheidsscan onder My Products > Managed Risk > Scans > Internal. De configuratie is alleen correct als aan alle volgende punten is voldaan:
- Scan type is ingesteld op Authenticated.
- De credential bedoeld voor het doel wordt geselecteerd onder Select credentials.
- Bij een scan worden maximaal tien inloggegevens gebruikt.
- Optionele Targets van SSH-inloggegevens omvatten de getroffen host of het bijbehorende bereik.
- Het type inloggegevens en de bestemming komen overeen: Windows, SSH, SNMPv3 of VMware ESX SOAP API.
- De inloggegevens zijn na een wijziging van wachtwoord, sleutel, domein, KDC of machtiging bijgewerkt onder Managed Risk > Settings > Credentials.
Verwijder inloggegevens niet als test. Daarmee worden ze uit alle scanconfiguraties verwijderd die ze gebruiken.
Voor Windows moet voor normale systemen een speciaal lokaal beheerdersaccount worden gebruikt. Inloggegevens van een domeinbeheerder horen alleen thuis in afzonderlijke, speciaal beveiligde scans voor domeincontrollers. Hostfirewall, lokaal of domeinbeleid, eindpuntbescherming, IPS/IDS, WMI, beheerdersshares en Remote Registry mogen het scanpad niet blokkeren.
Controleer voor macOS en Linux de SSH-toegang, de geselecteerde authenticatie, machtigingen en eventuele bevoegdheidsverhoging op het doel. Bij Kerberos moeten KDC, realm, transport en reverse DNS bij elkaar passen. Verzwak de instellingen van het besturingssysteem niet wereldwijd alleen voor testdoeleinden.
Test Windows-inloggegevens op een gecontroleerde manier
De volgende gedocumenteerde tests zijn alleen van toepassing op Windows-inloggegevens. Het uitgangspunt is een geautoriseerd Windows-systeem op hetzelfde subnet als het scanapparaat om ervoor te zorgen dat de netwerkomstandigheden vergelijkbaar blijven. Gebruik een administratieve Command Prompt- of PowerShell-sessie en exact dezelfde inloggegevens als in Sophos Fusion. Zorg er vooraf voor dat noch een persistente commandogeschiedenis, noch een sessie-opname de invoer opslaat.
Controleer eerst IPC$ en de administratieve share:
net use \\<Target_IP>\ipc$ /user:<username> *
net use \\<Target_IP>\admin$ /user:<username> *
In beide gevallen wordt The command completed successfully verwacht. Het eerste resultaat bevestigt de basiswerking van netwerk en inloggegevens; het tweede bevestigt beheerderstoegang en toegang tot de share.
Als beide verbindingen werken, volgen Remote Registry en WMI:
reg query \\<Target_IP>\HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion /v ProgramFilesDir
wmic /node:"<Target_IP>" /user:"<username>" /password:* os get name
Een geretourneerde ProgramFilesDir bevestigt dat Remote Registry bereikbaar is met deze inloggegevens. Een uitvoer van het besturingssysteem bevestigt WMI-toegang. Als slechts één van deze stappen mislukt, corrigeer dan dit exacte pad (share, bereikbaarheid van de service, WMI-regel of toestemming) op het doel. Ken geen extra rechten toe voordat de concrete reden voor de weigering is vastgesteld.
Verbreek na de controles altijd de twee sessieverbindingen - ook als een deelstap mislukt:
net use \\<Target_IP>\ipc$ /delete
net use \\<Target_IP>\admin$ /delete
Voer vervolgens net use uit en controleer of er geen verbinding met het testdoel meer bestaat. Sluit de shell en zorg ervoor dat er geen wachtwoord is opgeslagen in notities of diagnostische bijlagen. Voer daarna een geautoriseerde scan uit met dezelfde inloggegevens en vergelijk de resultaten.
Classificeer afwijkende resultaten correct
Verschillende bevindingen zijn niet automatisch een fout. Twee tools of scanruns kunnen verschillende regels, plug-ins en updatecycli gebruiken. Daarnaast bepalen het besturingssysteem, open poorten en Scan type welke controles van toepassing zijn.
Let voor een betrouwbare vergelijking op de volgende punten:
- Product- en scantype van beide vergelijkingen
- Scan tijd en doelbereik
- geauthenticeerd of niet-geauthenticeerd
- succesvol gebruikte inloggegevens, zonder geheimen
- toegankelijke services en wijzigingen tussen runs
- Betrokken kwetsbaarheid of CVE en zichtbare rechtvaardigingstekst
Managed Risk beoordeelt geen kwetsbaarheden op webapplicatie- of API-niveau. Het ontbreken van een bevinding voor een webapp of API bewijst daarom niet dat de netwerkkwetsbaarheidsscan defect is. Omgekeerd bewijst een Authenticated-scan met meer bevindingen niet dat de eerdere Unauthenticated-scan defect was.
Als een specifieke bevinding ondanks vergelijkbare omstandigheden onduidelijk blijft, vraag dan om een technische beoordeling door het Managed Risk Team onder Threat Analysis Center > Cases > Create case > Managed Risk service request.
Stel een bewijspakket samen zonder geheimen
Het bewijspakket moet aanvullende vragen beperken zonder nieuwe risico’s te veroorzaken. Dit omvat:
- Tenant- of account-ID en accountregio
- Scan- en scannernaam
- zichtbare status en volledige fouttekst
- Start-, eind- en reproductietijd met tijdzone
- Scantype, doelen en relevante uitsluitingen
- voor apparaatproblemen: hypervisor en versie, VM-hardwareversie, CPU-model of EVC-modus, vCPU, RAM, opslag en IP-toewijzingstype
- voor netwerkproblemen: scanner-IP, getroffen doel, VLAN’s en resultaat van de firewall/ACL-controle
- voor problemen met inloggegevens: naam en type van de inloggegevens, toewijzing aan de scan en resultaat van IPC$, ADMIN$, Remote Registry en WMI
- laatste relevante veranderingen en zakelijke impact
- Veilige correctie die al is uitgevoerd en het resultaat van de herhaaltest
Neem niet op: wachtwoorden, NTLM-hashes, privésleutels, wachtwoordzinnen, KDC-geheimen, sessiegegevens of volledige onnodige systeemuitvoer. Screenshots en logs kunnen interne IP-adressen, hostnamen en gebruikersnamen bevatten en worden alleen verzonden via het overeengekomen beveiligde ondersteuningskanaal.
Kies de juiste escalatieroute
Zie Managed Risk-cases maken en beheren voor het maken, veilig delen en volgen van cases.
Managed Risk Team
Vragen over service, scandekking, resultaten of rapporten, evenals wijzigingen in opgeslagen externe scaninstellingen horen thuis in een Managed Risk-case:
Threat Analysis Center > Cases > Create case > Managed Risk service request
Gebruik een duidelijke casusnaam en voeg het opgeschoonde bewijspakket toe. De gedeelde lijst bevat XDR-, MDR- en Managed Risk-cases; controleer daarom of Case type op Managed Risk staat. Alleen Sophos-teams behandelen Managed Risk-cases.
Productondersteuning
Een reproduceerbare product- of apparaatstoring maakt deel uit van Productondersteuning. Denk hierbij aan een apparaat dat ondanks het voldoen aan de platform- en netwerkvereisten geen Connected wordt, een aanhoudende tussenstatus of een technische fout in de interface. Open in Sophos Fusion het Help-pictogram, selecteer Create support case en verzend het opgeschoonde bewijspakket.
MDR-operaties
Stuur uitsluitend actieve MDR-incidenten naar MDR Operations. Escaleer een mislukte kwetsbaarheidsscan, scaninstelling of defecte scanappliance via de passende Managed Risk- of Product Support-route hierboven.
Alleen hulp op afstand voor een specifiek ondersteuningsgeval
Activeer Hulp op afstand alleen als Product Support hierom vraagt voor een bestaande case. Hiervoor moet het apparaat online zijn.
- My Products > Managed Risk > Scans > Internal openen.
- Open het menu met drie stippen in de rij van het juiste apparaat uiterst rechts.
- Selecteer Remote Assistance.
- Activeer Enable in het dialoogvenster.
- Bevestig het selectievakje Sophos Group Privacy Notice en selecteer Save.
- Wacht tot Sophos Fusion Access ID weergeeft.
- Verstuur de Access ID alleen via het afgesproken supportkanaal en alleen voor de betreffende casus.
Hulp op afstand eindigt automatisch na zeven dagen. Als het niet langer nodig is, schakelt u de optie Enable uit in het dialoogvenster Remote Assistance. Als Access ID niet kan worden verkregen, controleer dan eerst of het apparaat online is; voeg vervolgens de zichtbare fout toe aan de bestaande productondersteuningsaanvraag. Start het apparaat niet opnieuw op en veeg het niet schoon om Hulp op afstand te forceren.