Przejdz do tresci
Avanet

Porównanie pakietów Sophos Firewall

Sophos oferuje obecnie dwa oficjalne pakiety appliance dla Sophos Firewall: Standard i Xstream. W Avanet dostępny jest dodatkowo pakiet Avanet Epic Protection. Epic nie jest trzecim oficjalnym pakietem Sophos, lecz łączy Xstream Protection z modułami Email Protection i Webserver Protection, które można licencjonować oddzielnie.

To rozróżnienie jest ważne przy zakupie i odnowieniu. Pokazuje, które składniki Sophos oferuje jako pakiet, które Avanet łączy w jedną ofertę oraz które funkcje można później osobno dodać lub pominąć.

Szybka decyzja: Standard obejmuje klasyczne bezpieczeństwo bramy. Xstream dodaje zaawansowane funkcje analizy, DNS, orkiestracji, raportowania i Active Threat Response. Avanet Epic pasuje wtedy, gdy Mail Protection i WAF mają być dodatkowo obsługiwane bezpośrednio na firewallu.

Trzy dostępne opcje w skrócie

  • Sophos Standard Appliance Bundle: Base License oraz Standard Protection z Network Protection, Web Protection i Enhanced Support do klasycznych zadań firewalla, IPS, ochrony WWW i Application Control.
  • Sophos Xstream Appliance Bundle: Base License oraz Xstream Protection z Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection i dodatkowymi funkcjami Active Threat Response.
  • Avanet Epic Protection: Xstream Protection oraz Email Protection i Webserver Protection jako pakiet Avanet.

W przypadku urządzenia XGS pakiet appliance obejmuje również Base License. W ofertach Protection-only, odnowieniach, wdrożeniach wirtualnych lub chmurowych Base License i subskrypcje ochronne mogą być wykazane inaczej. Przy zamówieniu zawsze liczą się więc konkretna oferta, platforma i rzeczywiście wyszczególnione składniki.

Pakiet nie zastępuje również sizingu. To, czy odpowiedni jest na przykład XGS 128 czy XGS 2300, zależy od przepustowości, liczby użytkowników, TLS Inspection, VPN, portów, wzrostu i redundancji. Tę decyzję wyjaśnia Sophos Firewall Sizing Guide.

Sophos Standard Appliance Bundle

Standard Protection zawiera Network Protection, Web Protection i Enhanced Support. Wraz z Base License tworzy to Standard Appliance Bundle dla urządzenia XGS.

Network Protection

Network Protection udostępnia między innymi IPS, Sophos X-Ops Threat Feeds, zarządzanie SD-RED i Security Heartbeat. Pozwala to wykrywać ataki sieciowe, blokować znane złośliwe cele oraz uwzględniać stan zgodnych urządzeń Sophos Endpoint w regułach firewalla.

Web Protection

Web Protection obejmuje Web Security and Control, Application Control wraz z Synchronized Application Control oraz Web Malware Protection. Pozwala kontrolować dostęp do stron, aplikacje i pobierane pliki zgodnie z własnymi zasadami.

Enhanced Support

Enhanced Support obejmuje w okresie ważności rozszerzone wsparcie Sophos, aktualizacje firmware i funkcji oraz przewidzianą wymianę sprzętu. Samej Base License nie należy utożsamiać z takim zakresem wsparcia. Różnice wyjaśnia artykuł Zrozumienie Sophos Firewall Base License.

Standard zwykle pasuje, gdy firewall chroni klasyczne sieci lokalizacji, serwerów lub klientów i potrzebne są IPS, Web Protection, Application Control oraz niezawodne wsparcie. Nie jest to okrojony firewall: wiele kluczowych funkcji ochronnych jest już zawartych w pakiecie. Xstream jest opłacalny dopiero wtedy, gdy dodatkowe moduły są potrzebne merytorycznie i będą później rzeczywiście obsługiwane.

Sophos Xstream Appliance Bundle

Xstream obejmuje Network Protection, Web Protection i Enhanced Support, a także Zero-Day Protection, Central Orchestration i DNS Protection. W przypadku appliance dochodzi do tego Base License.

Zero-Day Protection

Zero-Day Protection analizuje odpowiednie pliki przy użyciu Machine Learning, Sandboxing i Threat Intelligence. Pozwala to wykryć nieznane złośliwe oprogramowanie, którego klasyczne sygnatury jeszcze nie rozpoznają. Sama licencja jednak nie wystarcza: zasady, obsługiwane typy plików, wyjątki, koncepcja TLS Inspection i monitoring decydują o tym, jakie dane zostaną rzeczywiście przeanalizowane. Praktyczną konfigurację opisuje Sophos Firewall Zero-Day Protection.

TLS Inspection nie jest przy tym funkcją dostępną wyłącznie w Xstream. Network Protection i Web Protection są już zawarte w Standard. Xstream staje się interesujący dzięki dodatkowej analizie Zero-Day, gdy odszyfrowany ruch i pobierane pliki mają być celowo poddawane pogłębionej analizie.

Central Orchestration i raportowanie

Central Orchestration obejmuje centralną orkiestrację SD-WAN VPN, Central Firewall Reporting Advanced oraz MDR/XDR Data Lake Connector. Jest to szczególnie pomocne przy wielu firewallach, połączeniach między lokalizacjami i powtarzalnych zmianach.

Aktywny pakiet Xstream udostępnia ograniczony wariant Advanced Reporting z retencją do 30 dni. Pozwala on między innymi na eksport oraz zapisywanie i planowanie raportów. Oddzielnie licencjonowany Central Firewall Reporting Advanced może przechowywać dane do jednego roku. Central Firewall Reporting z inną aktywną subskrypcją firewalla przechowuje dane do siedmiu dni. W zależności od modelu firewalla i ilości generowanych danych limit przestrzeni może skrócić rzeczywisty okres retencji. Konfigurację i eksploatację opisuje Sophos Firewall Central Reporting.

Ogólne Sophos Central Firewall Management nie jest tym samym co Central Orchestration. Centralne zarządzanie, kopie zapasowe czy planowanie firmware są dostępne już z płatną subskrypcją firewalla, pakietem lub licencją wsparcia; sama Base License nie wystarcza. Przy zmianach wykonywanych centralnie do kontroli należy włączyć Sophos Central Firewall Task Queue.

DNS Protection i Active Threat Response

Zawarte w Xstream DNS Protection chroni zapytania DNS za pośrednictwem integracji z firewallem. Nie jest to to samo co oparte na endpointach DNS Protection z Workspace Protection. Konfigurację firewalla pokazuje Sophos DNS Protection z Sophos Firewall.

Również w przypadku Threat Feeds trzeba dokładnie rozróżnić zakresy:

  • Sophos X-Ops Threat Feeds należą do Network Protection i dlatego są dostępne w Standard oraz Xstream.
  • Threat Feeds od zewnętrznych dostawców i NDR Essentials wymagają Xstream.
  • MDR Threat Feeds wymagają dodatkowo odpowiedniej licencji Sophos MDR w Sophos Central.

Xstream uzupełnia X-Ops Feeds dostępne w Network Protection o Threat Feeds od zewnętrznych dostawców, NDR Essentials i integrację feedów MDR/XDR. Pełna usługa Sophos MDR nie jest przez to automatycznie zawarta w pakiecie. W naszej praktyce dobrze utrzymane Threat Feeds od zewnętrznych dostawców są szczególnie namacalną korzyścią Xstream, ponieważ własne źródła można wykorzystać bezpośrednio do monitorowania lub blokowania.

Avanet Epic Protection

Avanet Epic Protection łączy Xstream Protection z Email Protection i Webserver Protection. Avanet zestawia ten zakres w jeden pakiet na potrzeby zakupu i odnowienia; miarodajne pozostają składniki i okresy ważności wyszczególnione w konkretnej ofercie.

Epic pasuje, gdy co najmniej jedno z dodatkowych zadań ma być świadomie realizowane na firewallu:

Te moduły nie są automatycznie sensowne w każdym środowisku. Jeśli poczta jest już chroniona przez Sophos Central Email, Microsoft 365 lub inną Secure Email Gateway, działające na firewallu Email Protection może tworzyć podwójną złożoność. To samo dotyczy WAF, gdy aplikacje znajdują się już za wyspecjalizowanym reverse proxy, cloud WAF lub Application Gateway.

Epic nie oznacza zatem po prostu, że więcej zawsze znaczy lepiej. Pakiet jest sensowny, gdy Xstream, Mail Protection i WAF są naprawdę potrzebne oraz określono odpowiedzialności za kwarantannę, certyfikaty, wyjątki, logi i zmiany.

Który pakiet pasuje do środowiska?

Wybór zaczyna się od modelu eksploatacji, a nie od rabatu.

Standard zwykle wystarcza, gdy:

  • IPS, Web Protection i Application Control są podstawowymi modułami ochrony;
  • jeden lub kilka firewalli jest obsługiwanych bez centralnej orkiestracji VPN;
  • wystarcza do siedmiu dni Central Reporting lub własny Syslog/SIEM;
  • funkcje Zero-Day, DNS i feedy od zewnętrznych dostawców nie są planowane.

Xstream jest sensowny, gdy:

  • Zero-Day Protection jest produkcyjnie włączane do odpowiednich zasad WWW lub pobierania;
  • używane jest DNS Protection przez firewall albo Threat Feeds od zewnętrznych dostawców;
  • wiele lokalizacji jest zarządzanych przy użyciu Central Orchestration;
  • potrzebne jest do 30 dni Central Reporting z eksportem i zaplanowanymi raportami;
  • NDR Essentials lub inne funkcje Active Threat Response powiązane z Xstream są częścią koncepcji bezpieczeństwa.

Avanet Epic pasuje, gdy:

  • potrzebne są funkcje Xstream;
  • dodatkowo poczta ma być chroniona przez firewall;
  • opublikowane aplikacje WWW mają korzystać ze zintegrowanego WAF;
  • obsługa poczty i WAF jest rzeczywiście zapewniona organizacyjnie.

ZTNA nie należy planować jako zawartej w Xstream lub Epic licencji użytkownika. Sophos Firewall może działać jako ZTNA Gateway, ale właściwe prawo użytkowników do korzystania z usługi należy do oddzielnego modelu Workspace Protection. Podstawy i komponenty opisuje Zero Trust i ZTNA.

Ocena promocji i okresów obowiązywania

Pakiety sprzętowe i promocje wieloletnie mogą być atrakcyjne ekonomicznie. Nie zmieniają jednak potrzeb technicznych. Rabaty, okresy i dostępne kombinacje zależą od modelu, kraju i czasu, dlatego zawsze trzeba je oceniać na podstawie aktualnej oferty.

Przed podjęciem decyzji warto odpowiedzieć na pięć pytań:

  1. Które moduły będą rzeczywiście skonfigurowane i monitorowane od pierwszego roku?
  2. Które funkcje są dopiero planowane oraz czy określono dla nich termin i osoby odpowiedzialne?
  3. Jakie są całkowite koszty i przedpłata za pełny okres obowiązywania?
  4. Jakie koszty odnowienia powstaną po zakończeniu promocji?
  5. Czy funkcje, za które już zapłacono, są realizowane przez inne produkty?

Atrakcyjna oferta Xstream jest sensowna, gdy dodatkowe funkcje będą używane. Jeśli nie są obsługiwane, Standard mimo mniejszej korzyści sprzętowej może być lepszą i bardziej przejrzystą decyzją.

Czego pakiet nie zastępuje

Pakiet udostępnia funkcje, ale ich nie konfiguruje. Nie wynika z niego ani prawidłowy sizing firewalla, ani właściwa konfiguracja IPS, TLS Inspection, Zero-Day Protection, raportowania, HA czy kopii zapasowych.

Dlatego przy nowym firewallu w planowaniu należy uwzględnić również konfigurację po Setup Wizard, sprawdzoną koncepcję kopii zapasowych i przywracania oraz kontrolowany proces aktualizacji firmware.

Lista kontrolna odnowienia

Przed odnowieniem nie należy automatycznie przedłużać dotychczasowego wyboru:

  • Sprawdzić numer seryjny, model i konto Sophos Central.
  • Oddzielnie udokumentować Base License, wsparcie i poszczególne subskrypcje.
  • Porównać rzeczywiście aktywowane i używane moduły z ofertą.
  • Zakwestionować nieużywane moduły zamiast po cichu je przedłużać.
  • Uzasadnić nowe wymagania konkretnym planem wdrożenia.
  • Sprawdzić retencję raportów, eksport i integrację Syslog/SIEM.
  • Ocenić wersję firmware, prawo do aktualizacji i cykl życia sprzętu.
  • W przypadku HA sprawdzić oba węzły, role i model licencyjny.
  • W przypadku firewalli wirtualnych sprawdzić platformę, rdzenie CPU, RAM i Base License.
  • Nie mylić licencji Mail, WAF, DNS, MDR i ZTNA.
  • Porównać okres obowiązywania, przedpłatę i koszty po promocji.

Numer seryjny Sophos Firewall i przypisanie konta powinny być jasne przed przygotowaniem oferty. Jeśli firewall ma zmienić właściciela, procedurę opisuje Przeniesienie Sophos Firewall na inne konto Sophos Central. W przypadku starszych urządzeń pomaga Sophos XG a XGS: EOL i migracja.

Typowe błędne decyzje

  • Traktowanie Epic jako oficjalnego trzeciego pakietu Sophos: Oferty i widoki licencji są błędnie interpretowane. Epic należy zawsze klasyfikować jako pakiet Avanet obejmujący Xstream, Email Protection i Webserver Protection.
  • Mylenie Central Management z Central Orchestration: Do zwykłego centralnego zarządzania Xstream nie jest automatycznie wymagany.
  • Wybór Xstream wyłącznie z powodu TLS Inspection: TLS Inspection nie jest funkcją dostępną wyłącznie w Xstream. Decydujące są Zero-Day, DNS, orkiestracja, raportowanie i Active Threat Response.
  • Założenie, że MDR jest zawarte w pakiecie Xstream: Xstream udostępnia funkcje firewalla; MDR Threat Feeds wymagają dodatkowo odpowiedniej licencji MDR.
  • Podwójny zakup Email Protection: Najpierw należy sprawdzić, gdzie obecnie chroniony jest przepływ poczty.
  • Zbyt późne planowanie raportowania: Retencja do 7, 30 lub 365 dni daje różne możliwości operacyjne i audytowe; limit przestrzeni może dodatkowo skrócić ten okres.
  • Utożsamianie pakietu z właściwym sizingiem: Zakres licencji i wydajność sprzętu to oddzielne decyzje.

FAQ

Jakie oficjalne pakiety Sophos Firewall są dostępne?

Sophos oferuje obecnie Standard Appliance Bundle i Xstream Appliance Bundle. Email Protection i Webserver Protection są modułami licencjonowanymi oddzielnie.

Czym jest Avanet Epic Protection?

Avanet Epic Protection jest pakietem Avanet obejmującym Xstream Protection, Email Protection i Webserver Protection. Nie jest to trzeci oficjalny Sophos Appliance Bundle.

Czy Xstream jest automatycznie lepszy niż Standard?

Nie. Xstream jest sensowny, gdy Zero-Day Protection, Central Orchestration, DNS Protection przez firewall, rozszerzone raportowanie lub funkcje Active Threat Response powiązane z Xstream są rzeczywiście używane. Do klasycznych zadań IPS, ochrony WWW i Application Control lepiej może pasować Standard.

Czy aktualizacje firmware i wsparcie są zawarte w pakietach?

Standard i Xstream zawierają Enhanced Support. W okresie ważności obejmuje ono przewidziane wsparcie Sophos oraz aktualizacje firmware i funkcji. Sama Base License nie zapewnia takiego samego zakresu wsparcia.

Czy przy odnowieniu należy przedłużyć pakiet bez zmian?

Nie automatycznie. Przed odnowieniem należy ponownie sprawdzić używane moduły, nowe wymagania, raportowanie, wsparcie, cykl życia sprzętu, platformę i okres obowiązywania.