Naar de inhoud
Avanet

Sophos Security Heartbeat en Synchronized Security

Security Heartbeat koppelt de beveiligingsstatus van een Sophos Endpoint aan een compatibele Sophos Firewall. De producten blijven gescheiden: Endpoint detecteert en beoordeelt de apparaatstatus, de Synchronized Security-instellingen gebruiken die status voor de geconfigureerde netwerkreactie.

Deze productgrens verklaart ook C2/Generic-C: een Sophos Firewall detecteert en blokkeert daarbij de verbinding met een bekend schadelijk doel en meldt het resultaat via Heartbeat aan het endpoint. Het endpoint toont de Health- of Eventstatus, maar is niet de primaire detectiebron. Proces en doel worden daarom gezocht in het Firewall-rapport Security Heartbeat of in de Network & Threats-rapporten.

Wat Heartbeat doorgeeft

Een beheerd Endpoint meldt zijn Health State via Sophos Central. Een Sophos Firewall die aan hetzelfde Central-account is gekoppeld, kan die status aan bepaalde apparaten toewijzen en in regels of automatische reacties meenemen.

Een rode status blokkeert niet automatisch elk netwerk. Het werkelijke gedrag hangt af van Firewall Rules, de minimale Heartbeat-eis en geconfigureerde Synchronized Security-uitzonderingen.

HeartbeatTypische betekenis
GroenDe beveiliging werkt en er is geen actieve of inactieve malware en geen PUA gemeld
GeelInactieve malware of een PUA moet worden beoordeeld
RoodActieve of niet opgeschoonde malware, schadelijk netwerkverkeer of defecte beveiligingssoftware

De kleur is een signaal om het onderzoek te sturen. Onderzoek de concrete oorzaak in de Endpoint-status en de waarschuwing.

Voorwaarden

  • Endpoint en Firewall zijn met het juiste Sophos Central-account verbonden.
  • Licenties en ondersteunde versies zijn actief.
  • DNS, tijd, internetcommunicatie en certificaatcontrole werken.
  • Het apparaat is in Central uniek en actueel.
  • Firewall Rules gebruiken Heartbeat bewust en niet onbedoeld tenantbreed.

Vóór activering wordt gedocumenteerd welke doelen apparaten met een gele of rode status nog mogen bereiken. Management, Remediation en Support-toegang mogen niet onbedoeld onmogelijk worden.

Verbindingen met onveilige apparaten weigeren

Onder Global Settings > Protection and Remediation > Synchronized Security kan worden ingesteld dat apparaten verbindingen van of naar systemen met rode Health of ontbrekende Security Heartbeat weigeren.

De informatie wordt naar andere apparaten in hetzelfde subnet verspreid. Deze registreren bijvoorbeeld dat toegang tot of vanaf een onveilig apparaat is geweigerd. De geweigerde status kan lokaal niet worden overschreven; het betrokken systeem moet weer een gezonde status bereiken.

Kritieke Servers kunnen uitdrukkelijk worden uitgezonderd. Update Caches en Message Relays zijn standaard uitgesloten, zodat Remediation en Management bereikbaar blijven. Uitzonderingen worden beperkt gehouden, omdat een rode kritieke Server anders vrij kan blijven communiceren.

Spam- en virusverzending behandelen

Met Sophos Endpoint en Sophos Email kan Synchronized Security apparaten van een Mailbox-eigenaar scannen wanneer binnen tien minuten minstens vijf als spam of virusbevattend geclassificeerde berichten zijn verzonden.

De Mailbox wordt eerst één uur geblokkeerd. Herhaalde triggers verdubbelen de blokkadeduur; na zes triggers volgt een permanente blokkade die Sophos Support moet behandelen. Het uitschakelen van de Synchronized Security-optie schakelt alleen de Endpoint Scan uit, niet de Mailbox-blokkade door Sophos Email.

Deze e-mailworkflow wordt alleen gebruikt wanneer beide producten gelicentieerd zijn en de Mailbox-gebruiker correct aan zijn apparaten is gekoppeld.

Pilot en test

  1. Testendpoint en testregel bepalen.
  2. Gezonde Heartbeat en normale verbinding bevestigen.
  3. Een gecontroleerde Health-wijziging of Sophos-testcase activeren.
  4. Central-status, Firewall Log en regeleffect vergelijken.
  5. Remediation-toegang en terugkeer naar groen controleren.
  6. Ontbrekende of verouderde Heartbeats simuleren.

Een EICAR-test wordt alleen in een goedgekeurde labomgeving gebruikt en niet via e-mail of productieve shares verspreid.

Troubleshooting

Wanneer Central een andere status dan de Firewall toont, worden timestamps, apparaatidentiteit, Central-koppeling, internetcommunicatie en Firewall Logs gecontroleerd. Dubbele apparaatobjecten of een verkeerde Central-tenant kunnen de toewijzing verhinderen.

Bij een onverwachte blokkade wordt eerst vastgesteld of de Synchronized Security-instelling of een normale Firewall Rule heeft geactiveerd. Daarna wordt de oorzaak gecorrigeerd; een globale uitzondering is zelden de juiste eerste maatregel.

Na een Firewall-upgrade kan een blokkeringslus ontstaan: de regel blokkeert clients zonder Heartbeat, waardoor zij DNS of Central niet meer bereiken en het nieuwe Heartbeat-certificaat niet kunnen ophalen. Schort Block clients with no heartbeat alleen op als precies deze situatie is bevestigd, zo kort en zo beperkt mogelijk, totdat DNS, communicatie met Central en het ophalen van het certificaat weer werken. Activeer de regel daarna opnieuw en controleer de Heartbeat van elk getroffen apparaat.

Productgrens

Dit artikel beschrijft de Endpoint-zijde en de samenwerking. Firewall Rule Design en Firewall Logs horen bij de Sophos Firewall-configuratie en worden niet als Endpoint Policy behandeld. Active Threat Response, dat in Central eveneens zichtbaar is voor AP6 Access Points en Sophos Switches, is een andere productfunctie en maakt geen deel uit van dit artikel.

Veelgestelde vragen

Blokkeert een rode Heartbeat automatisch het netwerk?

Niet algemeen. Het concrete effect ontstaat door de geconfigureerde Firewall Rules en Response-functies.

Kan een geweigerd apparaat lokaal weer worden vrijgegeven?

Nee. Het moet weer een gezonde Heartbeat-status bereiken of centraal als gemotiveerde Server-uitzondering worden behandeld.