Przejdz do tresci
Avanet

Prawidłowe korzystanie z Sophos Central Account Health Check

Account Health Check pokazuje, czy Sophos Central wykrywa w tenancie zalecane funkcje ochrony, tryby urządzeń i ustawienia istotne dla bezpieczeństwa. Jest przydatnym narzędziem operacyjnym, ale nie testem penetracyjnym, certyfikatem zgodności ani pełną oceną ryzyka.

Aktualna ścieżka to My Environment > Account Health Check. Dostępne kontrole zależą od licencji i zarządzanych produktów.

Co naprawdę oznacza wynik

Central pokazuje wynik ogólny, wyniki poszczególnych obszarów bezpieczeństwa i pojedyncze kontrole. Wszystkie wartości mieszczą się w zakresie od 0 do 100. Overall Health Score odpowiada najniższemu wynikowi cząstkowemu, a nie średniej wszystkich kontroli.

Sposób obliczania zależy od kontroli. Przykłady:

  • odsetek Endpointów lub serwerów w prawidłowym Agent Mode,
  • odsetek urządzeń z aktywną Tamper Protection,
  • globalnie włączona lub wyłączona funkcja ochrony,
  • odsetek centralnie zarządzanych zapór objętych harmonogramem kopii zapasowych,
  • stan polityk i wyjątków w porównaniu z zaleceniami Sophos.

Wynik 100 oznacza, że dana kontrola Sophos nie wykryła odchylenia. Nie obejmuje między innymi własnych reguł zapory, ryzyka tożsamości poza widokiem Sophos, testów odtwarzania kopii zapasowych ani merytorycznej potrzeby wyjątku.

Jak interpretować formuły wyników

Wynik ogólny jest zawsze najniższym wynikiem wszystkich aktywnych Health Checks. W obrębie obszaru bezpieczeństwa Central również używa najniższego powiązanego wyniku cząstkowego. Bardzo dobra średnia nie ukryje więc pojedynczego słabego obszaru ochrony.

Health CheckObliczanie
Endpoint lub Server agent modeOdsetek urządzeń w prawidłowym Agent Mode, a więc z całym licencjonowanym oprogramowaniem. 900 z 1'000 odpowiednich urządzeń daje 90 punktów.
Endpoint lub Server tamper protectionOdsetek urządzeń z lokalnie aktywną Tamper Protection. Global tamper protection daje 100 punktów przy włączonym przełączniku, w przeciwnym razie 0. Jeśli przełącznik globalny jest wyłączony, kontrole Endpoint i Server również spadają do 0.
Threat Protection PoliciesZa każde niezalecane ustawienie Central odejmuje 10 punktów od danej polityki. Przy wielu politykach tego samego typu oblicza średnią. Opcje bez zalecenia Sophos nie są oceniane.
Policy Exclusions i Global ExclusionsZa każdy wyjątek uznany przez Sophos za niebezpieczny odejmowane jest 20 punktów. Przy wielu politykach Central oblicza średnią. Kontrola szuka tylko szczególnie ryzykownych wzorców i nie ocenia każdego zbędnego wyjątku.
MDR authorized contactZapisany kontakt daje 100 punktów, brak kontaktu 0. Central nie sprawdza rzeczywistej dostępności.
Protection improvementPrzy wyłączonym jednym zalecanym udostępnianiu danych pozostaje 60 punktów, przy dwóch 30, a przy wszystkich trzech 0.
Automatic firewall backupsNever daje 0. Przy harmonogramie dziennym, tygodniowym lub miesięcznym wynik odpowiada odsetkowi właściwych zapór objętych planem. Dwie z trzech zapór dają przykładowo 66 punktów, wszystkie 100.

Myślnik zamiast wyniku oznacza, że Central nie może obecnie obliczyć lub wyświetlić wartości. Nie wolno interpretować go jako 100 ani jako „nie dotyczy”.

Filtrowanie danych Health Check według produktu

Filtr produktu zmienia wynik ogólny, wyniki cząstkowe i wyświetlane problemy. Jest dostępny tylko z MDR Plus i co najmniej jedną zarządzaną zaporą.

  • All health checks pokazuje wszystkie dostępne obszary bezpieczeństwa.
  • MDR breach protection warranty pokazuje obszary istotne dla tej gwarancji, ale pomija Firewall i ostrzeżenia o automatycznych kopiach zapasowych zapory.
  • Network ogranicza widok do Firewall Health Score i ostrzeżeń o automatycznych kopiach zapasowych.

Przefiltrowany wynik należy więc zawsze dokumentować razem z aktywnym filtrem. W przeciwnym razie dwa zrzuty ekranu tego samego tenantu mogą pokazywać różne wyniki ogólne mimo braku zmian technicznych.

Ustalanie priorytetów odchyleń

Kolejność zależy od możliwego wpływu i zasięgu:

  1. Globalnie wyłączone funkcje ochrony, takie jak Tamper Protection.
  2. Brakująca lub nieprawidłowa ochrona na wielu urządzeniach.
  3. Niebezpieczne wyjątki globalne lub w politykach.
  4. Niechronione albo nieprawidłowo licencjonowane Agent Modes.
  5. Brak kopii zapasowych zapory i higiena operacyjna.

Niski wynik spowodowany wyłączeniem globalnego przełącznika jest pilniejszy niż mała grupa uzasadnionych wyjątków. Z drugiej strony pozornie nieszkodliwego wyjątku nie wolno automatycznie ignorować, jeśli otwiera szeroką ścieżkę lub proces.

Auto-Fix tylko po kontroli zmiany

Dla obsługiwanych kontroli Central oferuje Fix automatically. Funkcja stosuje zalecenia Sophos na wszystkich objętych urządzeniach lub ustawieniach. Może to być przydatne, ale zmienia polityki produkcyjne i ustawienia globalne.

Automatyczna ingerencja zależy od kontroli. Dla Endpoint Threat Protection i Server Threat Protection Central ustawia wszystkie oceniane opcje we wszystkich objętych politykach na wartości zalecane. Dla Endpoint Agent Mode instaluje cały licencjonowany zakres oprogramowania na wszystkich objętych komputerach. Dla Global Exclusions usuwa globalne wyjątki uznane za niebezpieczne. Dla Policy Exclusions usuwa takie wpisy ze wszystkich objętych polityk Endpoint i Server. Za każdym razem w ostrzeżeniu wybiera się Fix automatically i ponownie potwierdza zmianę. Wykonane działania można później prześledzić w Audit Log.

Przed Auto-Fix należy sprawdzić:

  • których obiektów i urządzeń dotyczy zmiana,
  • jakie dokładnie ustawienie zostanie zmienione,
  • czy istnieją systemy medyczne, instalacje produkcyjne, VDI lub inne wrażliwe wyjątki,
  • czy istnieje okno serwisowe i właściciel techniczny,
  • jak funkcja zostanie przetestowana po zmianie,
  • czy udokumentowano drogę wycofania.

Po Auto-Fix nie wystarczy czekać na wynik 100. Audit Log musi pokazać oczekiwane zmiany, objęte urządzenia muszą pozostać zdrowe, a aplikacja biznesowa musi zostać przetestowana. Analizę opisuje Analiza i zabezpieczanie Sophos Central Audit Logs.

Zielona kontrola wyjątków oznacza po następnym odświeżeniu tylko, że Central nie rozpoznaje już szczególnie niebezpiecznych wzorców ocenianych przez tę kontrolę. Nie jest to pełny audyt wszystkich wyjątków. Niezależnie od wyniku trzeba regularnie sprawdzać ich potrzebę, zakres i właściciela.

Kontrola Protection improvement może także zakwestionować udostępnianie w całym tenancie danych dla Threat Graphs, Intercept-X i próbek malware.

Ręczna korekta polityki Endpoint Threat Protection

Jeśli odchylenie nie ma być korygowane w całym tenancie przez Auto-Fix, należy otworzyć nazwę objętej polityki w komunikacie Health Check. Central przechodzi na kartę Settings, pokazuje ostrzeżenie u góry i zaznacza na czerwono ustawienia odbiegające od zalecenia Sophos.

W przypadku Base Policy przycisk Reset może przywrócić zalecane wartości. W polityce pochodnej lub przy kontrolowanej korekcie pojedynczej należy kolejno włączyć albo skonfigurować czerwone opcje. Reset ma ograniczenia: nie włącza Device Isolation ani SSL/TLS decryption of HTTPS websites. Jeśli funkcje są potrzebne, należy ocenić je oddzielnie i włączyć ręcznie. Na końcu zapisuje się przez Save i sprawdza, czy zniknęły ostrzeżenie oraz czerwone oznaczenia.

Ręczna korekta polityki Server Threat Protection

Dla Server Policies przebieg jest taki sam: otworzyć nazwę polityki w Health Check, na karcie Settings sprawdzić czerwone odchylenia i użyć Reset dla Base Policy albo celowanej korekty dla innych polityk. Następnie zapisać przyciskiem Save.

Reset Server ma inne wyjątki niż Endpoint: nie włącza SSL/TLS decryption of HTTPS websites ani Enable CPU branch tracing. SSL/TLS Decryption włącza się ręcznie dopiero po sprawdzeniu kompatybilności. CPU Branch Tracing nie musi być aktywny dla zalecanego stanu Health; jeśli już działa, może pozostać włączony. Po zapisaniu karta musi pokazać zalecaną ochronę.

Ręczna korekta Endpoint Agent Mode

Agent Mode określa, czy komputer otrzymuje tylko Endpoint Protection, komponenty XDR czy XDR Sensor. Ostrzeżenie Product unassigned lub Upgrade available oznacza, że urządzenie nie używa pełnego licencjonowanego zakresu.

Łącze liczby objętych komputerów otwiera przefiltrowaną listę. Jeśli nie działa, należy otworzyć My Environment > Computers & Servers i filtrować Agent mode status według Product unassigned oraz Upgrade available. Najpierw identyfikuje się przestarzałe lub zbędne komputery i usuwa je z Central w kontrolowany sposób. Bez porządkowania albo przypisania oprogramowania ostrzeżenie pozostanie.

Dla aktywnych komputerów należy wybrać wpisy i otworzyć Manage Software. W Manage Device Software > Agent mode Central pokazuje warianty dostępne z licencją. Wybrać przewidziany tryb i zapisać przez Save. Kolumna Agent mode pokazuje początkowo oczekującą zmianę. Instalacja następuje przy kolejnym cyklu online i aktualizacji komputera, zwykle w ciągu około godziny. Kryteria zakończenia obejmują nie tylko zniknięcie ostrzeżenia, lecz także zainstalowany tryb, zdrowy agent i oczekiwany zestaw komponentów.

Ręczna korekta Server Agent Mode

Dla serwerów obowiązuje ten sam podstawowy przebieg, ale zakres sprawdza się oddzielnie. Łącze liczby serwerów otwiera listę; alternatywnie w My Environment > Computers & Servers filtruje się Agent mode status według Product unassigned i Upgrade available. Nieistniejące serwery należy kontrolowanie usunąć z Central; w przeciwnym razie ostrzeżenie pozostanie.

Aktywne serwery zaznacza się i przypisuje do licencjonowanego trybu przez Manage Software > Manage Device Software > Agent mode. Po Save kolumna pokazuje zaplanowaną instalację. Central instaluje komponenty przy kolejnym cyklu online i aktualizacji, zwykle w ciągu około godziny. Dla serwerów produkcyjnych sprawdza się dodatkowo okno serwisowe, potrzebę restartu, aplikację biznesową i zużycie zasobów.

Po potwierdzeniu Fix automatically Central instaluje cały licencjonowany zakres na wszystkich objętych serwerach. Przed potwierdzeniem należy sprawdzić zakres, a potem zmianę w Audit Log i na reprezentatywnych serwerach.

Włączanie Tamper Protection na objętych urządzeniach

Jeśli Tamper Protection jest globalnie wyłączona, najpierw trzeba skorygować Global Settings > Tamper protection. Dopiero potem można skutecznie włączyć ochronę na poszczególnych komputerach lub serwerach.

Łącze liczby komputerów w komunikacie Health otwiera właściwą listę. Alternatywnie listę komputerów lub serwerów filtruje się według Computers with tamper protection turned off. Urządzenia zaznacza się i wybiera Turn on tamper protection. Przebieg jest taki sam dla komputerów i serwerów. Następnie należy ponownie otworzyć My Environment > Account Health Check i dodatkowo sprawdzić na urządzeniu, czy ochrona rzeczywiście działa.

Fix automatically włącza ochronę na wszystkich objętych urządzeniach. Przed potwierdzeniem trzeba więc wyjaśnić, czy niektóre systemy zostały świadomie i tylko tymczasowo odblokowane na potrzeby autoryzowanego wsparcia lub odzyskiwania. Zmianę sprawdza się w Audit Log.

Korygowanie automatycznych kopii zapasowych zapory

Do Health Score liczą się tylko licencjonowane zapory połączone z Central i zarządzane przez Central. Fix automatically > Turn on zmienia harmonogram Never domyślnie na miesięczny pierwszego dnia i dodaje brakujące właściwe zapory.

Do kontroli ręcznej otwiera się My Products > Firewall Management > Backup. W Schedule Backup wybiera się częstotliwość i dzień tygodnia albo datę dla kopii miesięcznych. Zadanie rozpoczyna się o 08:00 w strefie czasowej regionu danych Central i tej godziny nie można zmienić. Wszystkie licencjonowane zapory muszą być przypisane do harmonogramu. Po zapisaniu należy ponownie otworzyć Health Check, poczekać na następne wykonanie i przetestować odtwarzanie, ponieważ wynik 100 potwierdza tylko harmonogram, a nie możliwość odtworzenia.

Dodawanie MDR Authorized Contact

Kontrola pojawia się tylko z licencją MDR. W My Products > MDR > Settings > Managed Detection and Response > Authorized Contacts wprowadza się dane głównego autoryzowanego kontaktu i opcjonalnie kolejnych, a następnie zapisuje przez Save.

Co najmniej jedna osoba musi być dostępna dla MDR Operations Team i upoważniona do decyzji dotyczących incydentów. Należy przetestować wspólny adres, numer telefonu, strefę czasową, zastępstwo i prawo eskalacji. Zielona kontrola potwierdza tylko zapisany rekord, nie rzeczywistą dostępność.

Świadoma korekta Protection Improvement

Kontrola ocenia Send Threat Graph data to Sophos, Send Intercept X data to Sophos i Malware sample submission. Jeśli jeden lub dwa przełączniki są wyłączone, ostrzeżenie wymienia ustawienia. Kliknięcie nazwy otwiera właściwą stronę, gdzie po decyzji dotyczącej ochrony danych włącza się udostępnianie, zapisuje przez Save i powtarza dla kolejnych ustawień. Jeśli wszystkie trzy są wyłączone, karta nie podaje nazw; wtedy należy w pełni sprawdzić telemetrię MDR i Account Preferences.

Fix automatically po potwierdzeniu włącza wszystkie udostępnienia zalecane przez Sophos. Nie robi się tego tylko dla wyniku 100, lecz dopiero po zatwierdzeniu rodzajów danych, celu, regionu i odpowiedzialności. Potem kontroluje się My Environment > Account Health Check, Audit Log i trzy rzeczywiste przełączniki.

Ręczne usuwanie niebezpiecznych wyjątków globalnych

Najpierw należy otworzyć strzałkę obok każdego zakwestionowanego wyjątku. Central wyjaśnia, dlaczego wzorzec jest ryzykowny. Łącze przy liczbie wyjątków prowadzi do Global Exclusions. Każdy faktycznie niebezpieczny wpis należy wybrać, usunąć krzyżykiem po prawej i zapisać przez Save.

Następnie ponownie otwiera się My Environment > Account Health Check. Zielony wynik oznacza tylko, że Central nie znalazł szczególnie niebezpiecznych znanych mu wzorców. Nie potwierdza potrzeby ani bezpieczeństwa wszystkich pozostałych wyjątków. Wyjątki globalne należy ograniczać do minimum, a w miarę możliwości używać węższych wyjątków w politykach.

Ręczne usuwanie niebezpiecznych wyjątków w politykach

Również dla Policy Exclusions strzałka w ostrzeżeniu pokazuje uzasadnienie każdego wyjątku. Ponieważ może chodzić o kilka wyjątków lub polityk, każde ostrzeżenie trzeba przypisać oddzielnie. Kliknięcie nazwy polityki otwiera jej obszar Exclusions. Zakwestionowane wpisy usuwa się krzyżykiem i zapisuje politykę przez Save.

Przebieg dotyczy polityk Endpoint i Server Threat Protection. Następnie ponownie sprawdza się My Environment > Account Health Check. Zielony wynik odnosi się tylko do szczególnie ryzykownych wzorców sprawdzanych przez Sophos. Szerokie ścieżki, wyjątki procesów lub całych dysków trzeba dodatkowo regularnie kontrolować pod kątem zasięgu, właściciela i daty wygaśnięcia.

Ręczna korekta globalnej Tamper Protection

Jeśli Global Tamper Protection jest wyłączona, żadne urządzenie nie ma tej ochrony, nawet jeśli jego przełącznik był wcześniej aktywny. W ostrzeżeniu otwiera się Tamper Protection, włącza w Global Settings > Tamper protection i zapisuje u góry przez Save. Następnie ponownie otwiera się My Environment > Account Health Check; kontrola globalna musi pokazać aktywny stan.

Przełącznik globalny tylko udostępnia funkcję w całym tenancie. Poszczególne Endpointy lub serwery mogą nadal nie mieć ochrony. Dodatkowe ostrzeżenie dla takich urządzeń należy otworzyć i usunąć problem na każdym z nich. Działanie jest zakończone dopiero po prawidłowym stanie globalnym i urządzeń.

Świadome dokumentowanie Snooze

Snooze tymczasowo odkłada odchylenie. Nie usuwa przyczyny ani nie poprawia wyniku. Wstrzymana kontrola jest szara.

Przy Snooze alerty Health Check są zamykane na sześć miesięcy. Jeśli Snooze zakończy się wcześniej, a wynik nadal jest poniżej 100, Central ponownie otworzy alert.

Central aktualizuje kontrolę także podczas Snooze. Jeśli wszystkie odchylenia zostaną usunięte, automatycznie kończy Snooze. Przyczynę i komentarz można edytować w trakcie.

Każde Snooze wymaga przyczyny, właściciela i wewnętrznego terminu. Sześć miesięcy Sophos nie jest rozsądną domyślną wartością dla każdej organizacji. Krytyczne odchylenia należy ponownie oceniać znacznie wcześniej.

Alerty i powiadomienia

Gdy wynik Health Check spada poniżej 100, po opóźnieniu co najmniej około dziesięciu minut Central tworzy osobny alert o średnim priorytecie. Powrót do 100 automatycznie go zamyka.

Alerty pojawiają się w My Environment > Alerts jako Device and Platform Health. Powiadomienia e-mail trzeba skonfigurować oddzielnie. Praktyczną logikę odbiorców i eskalacji opisuje Konfigurowanie alertów e-mail i powiadomień Sophos Central.

Interpretowanie kontroli Firewall i Endpoint

Account Health to ogólnocentralny interfejs łączący wiele produktów, ale usuwanie problemów pozostaje zależne od produktu.

W kontrolach Endpoint sprawdza się Agent Mode, polityki, wyjątki i Tamper Protection. Obsługę alertów i Health opisuje Obsługa alertów Sophos Endpoint i Account Health.

W przypadku kopii zapasowych liczą się tylko licencjonowane, połączone i centralnie zarządzane zapory. Never daje zero punktów. Dla harmonogramu dziennego, tygodniowego lub miesięcznego wynik zależy od objęcia wszystkich właściwych zapór. Health Check nie potwierdza jednak skutecznego odtwarzania.

W tenancie z MDR Central dodatkowo sprawdza co najmniej jeden MDR Authorized Contact. Osoba musi być rzeczywiście dostępna dla MDR Operations Team i upoważniona do decyzji. Były pracownik lub zwykły wspólny adres może formalnie spełnić kontrolę, ale nie jest wiarygodnym kontaktem. Kontakt, zastępstwo i numer eskalacyjny należy regularnie testować.

Porównanie z innymi organizacjami

Pod każdym wykresem Health summary opcja Other organizations pokazuje średnią podobnie dużych organizacji w tym samym regionie danych Central. Przy braku wiarygodnego porównania widoczny jest myślnik. Wykresy poszczególnych Security Features również porównują własny wynik z tą średnią.

Strzałka trendu z liczbą pokazuje zmianę Overall Health Score w ostatnich czterech tygodniach. Myślnik oznacza, że Central nie może jeszcze obliczyć trendu, a nie brak zmiany.

W Show scores for organizations with a similar number of devices można wybrać inny zakres wielkości. Jest to przydatne, gdy wiele zinwentaryzowanych urządzeń jest nieużywanych albo potrzebne jest porównanie z większym środowiskiem. Wybór zmienia benchmark, nie własny Health Score.

Porównanie jest przybliżonym benchmarkiem, a nie wartością docelową. Organizacja o surowszych wymaganiach może pozostawać niewystarczająco chroniona mimo lepszego wyniku porównawczego.

Wiele nieużywanych lub błędnie zinwentaryzowanych urządzeń zniekształca także porównanie wielkości. Dlatego najpierw należy uporządkować stan urządzeń, licencje i systemy nieaktywne.

Zabezpieczanie raportu Health Check

Ikona pobierania w prawym górnym rogu tworzy migawkę PDF. Zawiera Health Summary, Feature Scores, pojedyncze kontrole i zapisane komentarze. Przy skonfigurowanym Co-Branding w raporcie pojawiają się dane firmy lub partnera.

PDF nadaje się do przeglądu lub zatwierdzenia zmiany, ale dowodzi tylko stanu w chwili eksportu. Dla następnej kontroli należy zapisać tenant, datę, odpowiedzialnego administratora i otwarte działania w nazwie pliku lub protokole. Raport bez odpowiedzialności nie jest zamkniętym dowodem bezpieczeństwa.

Miesięczny proces operacyjny

Przejrzysty przegląd obejmuje:

  1. Zapisanie wyniku ogólnego i trendu czterotygodniowego.
  2. Identyfikację nowych i pogorszonych kontroli.
  3. Określenie objętych urządzeń, polityk i produktów.
  4. Akceptację odchylenia, korektę ręczną lub kontrolowany Auto-Fix.
  5. Sprawdzenie Audit Log i działania technicznego.
  6. Kontrolę Snooze z właścicielem i terminem wewnętrznym.
  7. Dokumentację otwartych alertów i powtarzających się przyczyn.

Wyeksportowany lub protokołowany miesięczny wynik jest cenniejszy niż jednorazowe osiągnięcie 100 bez dowodu zmian.

Typowe problemy

Wynik nie zmienia się natychmiast

Central przetwarza zmiany z opóźnieniem. Najpierw trzeba sprawdzić, czy polityka została zapisana, przypisana do właściwego obiektu i dotarła do urządzenia. Dopiero potem zakłada się opóźnienie platformy.

Auto-Fix zmienia więcej urządzeń niż oczekiwano

Auto-Fix działa według zakresu kontroli, nie dowolnej grupy pilotażowej. Przed potwierdzeniem trzeba sprawdzić objętą liczbę. Dla wrażliwych środowisk ręczna korekta etapowa jest często bezpieczniejsza.

Kopia zapasowa zapory pozostaje żółta

Wszystkie licencjonowane zapory połączone z Central muszą być w harmonogramie. Dodatkowo należy sprawdzić połączenie Central, licencję i harmonogram.

Snooze jest zgłaszane jako rozwiązanie

Snooze odkłada pracę i tymczasowo zamyka alert. Brak techniczny pozostaje, a wynik jest szary, nie zdrowy.

Często zadawane pytania

Czy Health Score 100 oznacza pełne bezpieczeństwo?

Nie. Potwierdza tylko, że aktualnie wybrane kontrole Sophos nie wykrywają odchyleń. Architektura, tożsamości, testy odtwarzania i inne zabezpieczenia nadal wymagają kontroli.

Czy można używać Auto-Fix bez zatwierdzenia zmiany?

Technicznie tak, ale operacyjnie najpierw trzeba wiedzieć, które ustawienia i urządzenia zostaną zmienione. Potem należy sprawdzić Audit Log i działanie merytoryczne.

Czy Snooze poprawia wynik?

Nie. Odchylenie zostaje tylko odłożone i oznaczone na szaro. Przyczyna, osoba odpowiedzialna i wewnętrzny termin kontroli muszą pozostać udokumentowane.