Sophos Switch Active Threat Response veilig gebruiken
Active Threat Response (ATR) gebruikt Sophos Switches in de toegangslaag om als schadelijk aangemerkte hosts te isoleren. De detectiebeslissing komt niet van de switch: Sophos MDR, XDR, NDR of een geautoriseerde oplossing van derden levert gegevens voor de threat feed via de Sophos Fusion-API. De switch voert de daaruit voortvloeiende respons uit voor bekabelde, draadloze, beheerde en onbeheerde hosts.
Korte procedure: Controleer switchregistratie, licentie en verantwoordelijkheden; schakel onder Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response de besturing naast Switch in; activeer een goedgekeurde pilot via het bestaande API- of threat-feedproces; en controleer daarna het MAC-adres en de Switch-status in de MDR/XDR Threat Feed.
Switch-isolatie, Firewall ATR en NDR onderscheiden
De vergelijkbare productnamen verwijzen naar verschillende functies:
- Switch ATR is een API-gestuurd responspad. Het isoleert een op basis van het MAC-adres geïdentificeerde host in de toegangslaag om laterale beweging te beperken. De switch zelf wordt niet geïsoleerd.
- Firewall ATR werkt in het gegevenspad van Sophos Firewall en heeft eigen configuratie, indicatoren en bewijs. Isolatie in de kolom Switch bewijst niet dat de firewall blokkeert; omgekeerd bewijst een firewallmatch geen switchisolatie. De firewallprocedure staat beschreven in Sophos Firewall Threat Feeds.
- NDR kan dreigingsinformatie aan ATR leveren. Het is dus een mogelijke detectiebron, maar niet het handhavingsmechanisme van de switch. Door de Switch-besturing in te schakelen, wordt geen NDR-sensor of NDR-analyse op de switch geactiveerd.
Endpointisolatie en Security Heartbeat zijn eveneens afzonderlijke besturingspaden. ATR kan met name ook hosts zonder Sophos Endpoint omvatten. Sophos Security Heartbeat en Synchronized Security licht het verschil met Heartbeat en endpointrespons toe. Zie voor een conceptueel overzicht met gebruiksscenario’s Active Threat Response voor Sophos Switches en Access Points.
Vereisten, licenties en rollen
Controleer het volgende voordat u ATR inschakelt:
- Beheer: Elke betrokken Sophos Switch is geregistreerd bij en wordt beheerd in de juiste Sophos Fusion-tenant. Controleer de registratie en het beheerpad met Sophos Switch registreren in Sophos Fusion.
- Licentie: Elke switch die ATR gaat gebruiken, heeft een geldig Sophos Switch Support and Services-abonnement. Een lokaal beheerde switch of een switch zonder licentie voldoet niet aan deze ATR-vereiste. Zie Sophos Fusion-licenties (voorheen Sophos Central) voor de algemene licentiegrenzen.
- Integratie: Het is bekend welke geautoriseerde MDR-, XDR-, NDR- of externe integratie de isolatiebeslissing indient. Alleen een switch registreren maakt nog geen threat-feedvermeldingen aan.
- Verantwoordelijkheid en herstelpad: Een securityverantwoordelijke bevestigt de bevinding en beslist over isolatie of vrijgave van de host. Vóór activering bevestigt de beheerder van de API-integratie of, en met welke ondersteunde procedure, deze specifieke integratie een isolatiebeslissing kan corrigeren, verwijderen of vrijgeven. Deze beheerder verzorgt ook de escalatie als een dergelijke procedure niet is geverifieerd. Een netwerkbeheerder controleert de switchkoppeling, de status en het effect op het gegevenspad.
- Machtiging: Het account dat de wijziging uitvoert, mag de algemene ATR-instelling in de juiste tenant lezen en wijzigen. De twee onderliggende Sophos-pagina’s vermelden hiervoor geen specifieke rolnaam. Controleer daarom de tenant, licentie en toegewezen Fusion-machtigingen als de besturing ontbreekt, in plaats van een rol te veronderstellen of algemene extra rechten toe te kennen.
- Pilot: Leg het MAC-adres, de poort, het testdoel en de normale verbindingsstatus van een niet-essentiële pilotclient vast. Beheertoegang mag niet afhankelijk zijn van deze client of van hetzelfde pad dat wordt getest. Start de pilot pas nadat de verantwoordelijke en het ondersteunde, integratiespecifieke herstelpad uit punt 4 zijn geverifieerd.
Het gegevens- en responspad begrijpen
Valideer het proces in vijf fasen:
- Een MDR/XDR-analist, een netwerkbeheerder of een geautoriseerde externe API-integratie merkt een host als schadelijk aan.
- De Sophos Fusion-API ontvangt de gegevens voor de threat feed.
- De vermelding verschijnt in de MDR/XDR Threat Feed, waarin geïsoleerde hosts op alle in Fusion beheerde Sophos Switches en AP6 Access Points worden weergegeven.
- Als de Switch-besturing is ingeschakeld, voert Sophos Switch de hostisolatie in de toegangslaag uit.
- De kolom Switch geeft de responsstatus weer: een groen vinkje betekent dat het apparaat is geïsoleerd; een koppelteken betekent dat het niet is geïsoleerd.
De naam MDR/XDR Threat Feed beperkt de mogelijke bronnen niet tot MDR en XDR. Sophos noemt daarnaast NDR en oplossingen van derden. De statusweergave bewijst evenmin welk product de oorspronkelijke bevinding heeft gegenereerd. Achterhaal die herkomst in het incident en in de integratie die de gegevens heeft ingediend.
Active Threat Response inschakelen
- Open in Sophos Fusion het pictogram Global Settings.
- Selecteer Protection and Remediation > Allow and Block > Network.
- Open Active Threat Response.
- Schakel in het gedeelte MDR/XDR Threat Feed de besturing naast Switch in.
- Controleer of de interface de ingeschakelde status zonder foutmelding weergeeft.
- Start nog geen brede productietest. Laat eerst uitsluitend de goedgekeurde pilotclient isoleren via de reeds goedgekeurde threat-feed- of API-workflow.
Voer stap 4 alleen uit nadat het ondersteunde correctie-, verwijderings- of vrijgavemechanisme is geverifieerd voor de integratie die de gegevens daadwerkelijk indient, evenals de beheerder ervan. Stop anders de activering en escaleer naar de beheerder van de integratie of Sophos Support. Met stap 4 wordt alleen de handhaving op Sophos Switches ingeschakeld. Zonder een isolatiebeslissing uit de feed wordt geen enkele host preventief geblokkeerd. AP6 heeft op dezelfde pagina een afzonderlijke besturing; het wijzigen daarvan valt buiten dit Switch-runbook. Gebruik voor het draadloze pad het afzonderlijke runbook AP6 Active Threat Response veilig inschakelen en controleren.
De pilot en isolatie valideren
- Controleer vóór activering nogmaals de tenant, het MAC-adres van de pilot en de normale verbindingstest.
- Richt het goedgekeurde feed- of API-proces uitsluitend op deze pilotclient. Voer geen extern of productie-MAC-adres in als testindicator.
- Zoek in de MDR/XDR Threat Feed naar de vermelding aan de hand van het volledige MAC-adres.
- Controleer de status in de kolom Switch. Voor de geïsoleerde host wordt een groen vinkje verwacht.
- Herhaal op de pilotclient dezelfde onschadelijke interne verbindingstest als vóór de wijziging. Alleen een mislukte test is onvoldoende bewijs: het MAC-adres, de feedvermelding en het groene vinkje moeten allemaal bij dezelfde host horen.
- Controleer tegelijkertijd of de switch in Sophos Fusion beheerbaar blijft. Zo onderscheidt u de bedoelde clientisolatie van een algemene storing van de switch, uplink of beheerverbinding.
- Leg tijdstip, tenant, MAC-adres, indienende integratie, status vóór en na de test en het resultaat van de identieke verbindingstest vast.
De pilot slaagt alleen wanneer de feedvermelding, de Switch-status en het reproduceerbare effect op de client met elkaar overeenkomen. De test bewijst handhaving voor deze host op dit tijdstip, niet automatisch de kwaliteit van alle toekomstige detecties.
Foutpositieven en onverwachte statussen oplossen
Groen vinkje bij de verkeerde of een legitieme host
- Maak geen brede uitzondering in VLAN-, poort- of firewallregels. Daarmee wordt de ATR-vermelding niet gecorrigeerd en kunnen extra communicatiepaden worden geopend.
- Bewaar het volledige MAC-adres, het tijdstip, de Switch-status, de betrokken poort en de herkomst van de feedvermelding.
- Controleer op het endpoint of via een betrouwbare inventarisbron of het MAC-adres dat momenteel wordt gebruikt daadwerkelijk bij de verwachte host hoort. Alleen een vergelijkbare apparaatnaam is niet voldoende.
- Laat de securityverantwoordelijke de bevinding opnieuw beoordelen. Alleen als voor de bronintegratie een ondersteund correctie-, verwijderings- of vrijgavemechanisme is geverifieerd, mag de beheerder ervan de bevestigde procedure uitvoeren. Escaleer anders de bewaarde gegevens naar de beheerder van de integratie of Sophos Support; ga er niet van uit dat gerichte vrijgave beschikbaar is.
- Controleer na een bevestigde integratieactie hetzelfde MAC-adres opnieuw in de MDR/XDR Threat Feed en herhaal dezelfde verbindingstest. Alleen een koppelteken in de kolom Switch in combinatie met het verwachte herstel van de verbinding bevestigt dat de host niet langer via de switch is geïsoleerd. Onderzoek en escaleer elke afwijking verder.
De Sophos-pagina’s waarop dit runbook is gebaseerd, beschrijven in de ATR-weergave geen knop voor handmatige vrijgave van één Switch-host en geen algemeen API-endpoint voor verwijdering. Daarom wordt hier geen niet-bestaand klikpad of API-verzoek voorgeschreven. Escaleer de bewaarde gegevens als voor de specifieke integratie geen gericht herstelpad is geverifieerd. Voor een dringende brede rollback is de Switch-besturing de optie die in deze weergave is gedocumenteerd; deze werkt op tenantniveau en vormt geen individuele vrijgave.
In de kolom Switch staat een koppelteken
Volgens Sophos betekent een koppelteken dat de host niet via Sophos Switch is geïsoleerd. Controleer in deze volgorde:
- het juiste MAC-adres en de juiste feedvermelding;
- of de Switch-besturing is ingeschakeld;
- registratie en een geldige Support and Services-licentie van de betrokken switch;
- de juiste tenant en de werkelijke poort van de client;
- het resultaat en tijdstempel van de indienende API-integratie.
Dien niet op goed geluk een tweede, anders opgemaakt MAC-adres in als de status ongewijzigd blijft. Bewaar status, tijdstempels en integratieresultaat en schakel de API-verantwoordelijke of Sophos Support in.
Groen vinkje, maar de host communiceert nog
Controleer eerst of de test daadwerkelijk wordt uitgevoerd op het apparaat dat momenteel hetzelfde MAC-adres gebruikt. Herhaal vervolgens de test op dezelfde poort met exact dezelfde vooraf vastgelegde interne test. Eén bereikbaar doel bewijst geen volledige isolatie en evenmin de volledige afwezigheid daarvan als het testpad of doel tussen de voor- en nameting is gewijzigd. Voeg geen netwerkregels toe als vermeende oplossing als MAC-adres, status en test nog steeds niet overeenkomen, maar escaleer de afwijking met tijdstempels.
Veilig vrijgeven en algemeen terugdraaien
Vrijgave begint met een securitybeslissing: de incidentverantwoordelijke bevestigt herstel of een foutpositief resultaat. De feedbeheerder mag de isolatiebeslissing alleen aanpassen via het eerder geverifieerde mechanisme dat door deze integratie wordt ondersteund. Escaleer zonder dit bewijs naar de beheerder van de integratie of Sophos Support, in plaats van te beweren dat een gerichte vrijgave mogelijk is. Controleer na elke bevestigde actie de Switch-status en herhaal de oorspronkelijke verbindingstest. Een herstelde verbinding terwijl het groene vinkje blijft staan, of een koppelteken terwijl de verbinding geblokkeerd blijft, is geen correcte afronding en vereist nader onderzoek.
Voor een dringende stop of brede rollback op tenantniveau:
- Bewaar de huidige feedvermelding, het MAC-adres en het tijdstip.
- Schakel onder Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response de besturing naast Switch uit.
- Controleer de status van de pilotclient in de kolom Switch opnieuw en herhaal de identieke verbindingstest.
- Corrigeer de bronintegratie afzonderlijk. Het uitschakelen van de Switch-besturing is niet gedocumenteerd als het verwijderen van de onderliggende threat-feedvermelding.
- Schakel ATR pas weer in nadat bron, doel-MAC-adres, verantwoordelijkheid en herstelpad zijn opgehelderd. Valideer daarna opnieuw met één goedgekeurde pilotclient.
Deze rollback schakelt Switch-handhaving algemeen uit en kan daardoor ook legitieme isolaties op andere beheerde Sophos Switches opheffen. Gebruik de rollback niet als gemakkelijke individuele vrijgave. Als de UI-status en het effect op het gegevenspad na uitschakeling niet overeenkomen, voer dan geen ongerichte aanvullende wijzigingen door. Stuur in plaats daarvan de tenant, het MAC-adres, de tijdstempels, schermafbeeldingen van de status en het integratieresultaat naar Sophos Support en de beheerder van de API-integratie.