Konfiguracja alertów e-mail i powiadomień w Sophos Central
Sophos Central może zgłaszać alerty pocztą elektroniczną. Sama aktywna reguła domyślna nie tworzy jednak procesu obsługi incydentów. Kluczowe jest to, kto otrzymuje dane komunikaty, jak szybko reaguje oraz co dzieje się podczas nieobecności lub problemów z dostarczeniem. Ustawieniami globalnymi może zarządzać tylko Super Admin.
Obsługa alertów ze wszystkich produktów
W sekcji My Environment > Alerts zbierane są komunikaty ze wszystkich produktów zarządzanych w Central, dotyczące na przykład instalacji, aktualizacji, licencji, łączności i zagrożeń. Lista pokazuje Severity jako High, Medium albo Low, status Open, Closed, Reopened lub Resolved, liczbę zgrupowanych Events i objęte urządzenie. Jeżeli późniejsze Event usunie przyczynę wcześniejszego Event w tym samym Alert, Central może automatycznie zamknąć Alert jako Resolved.
Kliknięcie Alert Title otwiera po prawej panel z Alert i Associated events. Ikona Full Screen pokazuje te same szczegóły na całej stronie. Za pomocą Group Central grupuje pasujące Alerts według zagrożenia lub zdarzenia; Count pokazuje rozmiar grupy, a strzałka po prawej rozwija zawarte Alerts.
Dla High, Medium i Low dostępne są bezpośrednie filtry przy wskaźnikach. Ogólny filtr nad listą łączy Status, Severity, Products, Category, Available actions, Alert title i zakres dat. Kilka wartości wspólnie tworzy wymagany Scope. Apply stosuje wybór; Reset to defaults, a następnie Apply usuwa go. Column Customizer określa widoczne kolumny.
Po wybraniu jednego Alert albo grupy przycisk Actions otwiera możliwe działania. Przy wyborze wielu pozycji Central pokazuje tylko działania dostępne dla wszystkich zaznaczonych Alerts. Zależnie od typu Alert należą do nich:
- Mark As Acknowledged usuwa komunikat z aktywnej listy, ale nie usuwa zagrożenia ani lokalnej kwarantanny.
- Mark As Resolved potwierdza przyczynę usuniętą już na urządzeniu z Windows, porządkuje widok Alert i kwarantanny, ale sam nie wykonuje czyszczenia.
- Clean Up może usunąć ransomware z serwera.
- Reinstall Endpoint Protection otwiera stronę instalatora w celu ponownej instalacji.
- Contact Support pojawia się przy odpowiednich problemach, na przykład po nieudanym Malware Cleanup.
- Authorize PUA zezwala na aplikację na wszystkich komputerach i jest dostępne tylko dla Alerts komputerów.
W przypadku XDR Threat Graphs mogą oferować dodatkowe działania Investigation, Block i Cleanup. Legalną aplikację rozpoznaną jako malware sprawdza się natomiast i dopuszcza na stronie Events, a nie z poziomu listy Alerts.
Alert zamyka się w jego szczegółach przez Close alert albo po zaznaczeniu przez Actions > Close alert. Filtr Closed ponownie pokazuje zamknięte wpisy. Zamknięcie zmienia jedynie status Workflow.
W szczegółach Alert, w sekcji Email Alert, można zmienić częstotliwość dokładnie dla tego typu Alert. Central tworzy w tym celu Exception w globalnych ustawieniach alertów e-mail, gdzie można ją później sprawdzić lub edytować. W przypadku Malware Outbreak od 100 Detections na urządzeniu w ciągu 24 godzin Central wznawia zwykłe pojedyncze komunikaty dopiero po oznaczeniu Outbreak jako Resolved. Wcześniej trzeba rzeczywiście zbadać i usunąć przyczynę.
Podział reguł według odpowiedzialności
Aktualna ścieżka to Global Settings > Platform > Notification Settings > Configure Email Alerts. Tylko Super Admin może zarządzać tymi ustawieniami obejmującymi całego tenanta.
W sekcji Administrators Central pokazuje nazwę, adres e-mail i rolę każdego administratora. Ustawienie Yes lub No określa, czy dana osoba otrzymuje domyślne wiadomości e-mail dotyczące Alerts. Nie przyznaje ono dostępu do Central ani nowej roli, a jedynie steruje powiadomieniami.
W sekcji Distribution lists utrzymuje się dodatkowe listy dystrybucyjne, systemy zgłoszeniowe lub pojedyncze osoby bez dostępu do Central. Za pomocą Add email address wprowadza się adres i opis, po czym zapisuje je przez Save. Aby usunąć wpis, zaznacza się istniejący adres i potwierdza Delete. Po każdej zmianie dostarczanie sprawdza się za pomocą kontrolowanego Alert albo przewidzianej do tego ścieżki testowej.
W globalnych ustawieniach alertów określa się odbiorców i poziomy ważności. Zamiast wysyłać wszystkie komunikaty do pojedynczych osób, lepiej użyć monitorowanych adresów funkcyjnych lub systemów zgłoszeniowych.
Distribution Lists mogą powiadamiać osoby zewnętrzne lub system zgłoszeniowy bez przyznawania dostępu do Central. Nie są jednak dostępne w koncie próbnym Sophos Central. W teście zbliżonym do produkcji należy uwzględnić to ograniczenie licencyjne, zamiast błędnie uznać je za problem z uprawnieniami lub dostarczaniem wiadomości.
Jeżeli dana osoba potrzebuje dostępu do Sophos Central Admin, tworzy się ją osobno jako administratora z odpowiednią rolą i MFA. Wpis w Distribution lists jest wyłącznie odbiorcą wiadomości e-mail i nigdy nie stanowi uprawnienia dostępu.
Praktyczny model rozdziela:
- High Alerts i krytyczne incydenty do Security Operations z natychmiastową eskalacją,
- Medium Alerts do zespołu obsługi endpointów z określonym czasem reakcji,
- Low Alerts lub komunikaty operacyjne do przeglądu dziennego albo okresowego,
- komunikaty dotyczące licencji, Health i platformy do właściwego Service Owner.
Reguły powinny być na tyle małe, aby było jasne, dlaczego dany odbiorca otrzymuje komunikat. Powielone reguły tworzą niepotrzebny zalew alertów.
Zrozumienie częstotliwości
Częstotliwością można sterować według dokładnie jednej cechy: poziomu ważności, produktu albo kategorii alertu. Dostępne wartości to Immediately, Hourly, Daily i Never.
Hourly i Daily nie tworzą wiadomości zbiorczej. Sophos wysyła pierwszy alert natychmiast, a następnie ogranicza ten sam alert dla danego urządzenia do najwyżej jednej wiadomości na godzinę lub dzień. Pięć urządzeń może więc nadal wygenerować pięć wiadomości.
Immediately jest wysyłane bez ograniczania częstotliwości, ale nie gwarantuje dostarczenia w tej samej chwili co pierwotna Detection. Niektóre Alerts powstają dopiero po upływie timera albo przy braku Recovery Event. Wiadomość może więc dotrzeć później nawet dla urządzenia, które zostało już usunięte. Gdy ten sam Alert wystąpi ponownie, zachowuje pierwotny timestamp; liczbę i nowe wystąpienia pokazuje historia Events.
Nie każdy Event tworzy Alert. Jeśli powiadomienia brakuje na liście aktywnych Alerts, należy sprawdzić Reports > General Logs > Events, wcześniejsze działania workflow i konkretną logikę Alert. Język wiadomości kierowanej bezpośrednio do osoby z rolą Central wynika z jej profilu użytkownika; listy dystrybucyjne bez logowania do Central korzystają z domyślnego języka konta.
Jeśli bezpośredni odbiorca nadal otrzymuje niewłaściwy język, pod ikoną profilu w Language należy tymczasowo wybrać inny język, a następnie ponownie wybrać właściwy. Powoduje to ponowne zapisanie znacznika języka profilu. Dla adresu dystrybucyjnego bez logowania albo nieprawidłowego języka konta obejmującego kilku administratorów Sophos Support musi sprawdzić język konta. Należy przekazać UUID tenanta, adres, wymagany język oraz włączyć Remote Assistance.
Custom Rules bez utraty odbiorców
Custom Rule może ograniczać zakres do roli administratora, konkretnych odbiorców lub list dystrybucyjnych, grup komputerów i serwerów oraz typów alertów.
Domyślnie administratorzy widzą wszystkie Alerts. Custom Rule ogranicza dostarczanie do konkretnych ról, osób, produktów, zdarzeń lub poziomów Severity. Kreator przechodzi się następująco:
- Wybrać + Create rule.
- W sekcji Role określić rolę administratora i wybrać Next.
- W sekcji Administrators & Distribution lists zaznaczyć rzeczywistych odbiorców i przejść dalej.
- W sekcji Computers & Servers wybrać odpowiednie grupy komputerów i serwerów. Jeśli tenant nie ma grup urządzeń, krok ten się nie pojawia. Bez wybranej grupy urządzeń dostarczane są wyłącznie Alerts z produktów, które nie są przypisane do urządzenia.
- W sekcji Alert Types wybrać co najmniej jedną opcję dla każdego oferowanego atrybutu. Zakres można ograniczyć według Severity, produktu i Alert Category.
- Wprowadzić znaczącą nazwę i opis oraz zakończyć za pomocą Save.
Reguła pojawia się następnie na liście Custom rules. Strzałka rozwijania pokazuje szczegóły; znajdujące się obok ikony służą do wstrzymania, edycji lub usunięcia reguły. Przed działaniem należy sprawdzić ikonę po najechaniu kursorem, aby przypadkowo nie wykonać innej operacji.
Po aktywowaniu pierwszej Custom Rule Sophos wyłącza jednak dotychczasowe ustawienia w Administrators & Distribution lists. Jeżeli ci odbiorcy mają nadal otrzymywać wszystkie pasujące alerty, należy jawnie ująć ich w osobnej Custom Rule.
Reguła staje się nieprawidłowa i zostaje wyłączona, gdy nie istnieje już żaden z jej odbiorców. Jeżeli ostatecznie wszystkie Custom Rules są wyłączone, Sophos wraca do zachowania domyślnego i wysyła wszystkie alerty do wszystkich administratorów i list dystrybucyjnych konta. Tę logikę awaryjną należy sprawdzać przy offboardingu odbiorcy.
Jeżeli wszystkie grupy komputerów i serwerów zostaną usunięte z tenanta, reguła może nadal pozostać aktywna, jeśli zawiera również typy Alerts dla produktów niezwiązanych z urządzeniami. Nie każdy Alert wymaga obiektu Endpoint lub Server. Po porządkowaniu grup należy więc sprawdzić status reguły i rzeczywisty Scope produktu, a nie tylko listę grup urządzeń.
Exceptions zmieniają częstotliwość pojedynczych typów alertów. Można je utworzyć bezpośrednio w alercie i kontrolować na globalnej liście wyjątków. Nieaktualne wyjątki należy regularnie usuwać.
Uwzględnienie nie tylko zagrożeń endpointów
Typy alertów nie ograniczają się do złośliwego oprogramowania. Uwagi mogą wymagać także nieudana instalacja, zakłócona komunikacja, nieaktualna ochrona, konieczność restartu, problemy z licencją, Account Health lub outbreak.
Powiadomienia e-mail Data Loss Prevention są przypadkiem szczególnym: powiadomienie o naruszeniu reguły DLP nie tworzy automatycznie alertu Central. Dlatego eskalację DLP należy testować osobno.
Obsługa Firewall Alerts Configurator
Central zarządza częstotliwością powtarzania Alerts zapory osobno w sekcji Global Settings > Platform > Notification Settings > Firewall Alerts Configurator. Każda zapora należy dokładnie do jednej Alert Category:
- Default używa ustawień Sophos, często z powtórzeniem po ośmiu godzinach. Niektóre typy Alert są tam domyślnie ustawione na Never.
- Verbose powtarza nierozwiązany problem co godzinę.
- Silent powtarza go co 24 godziny.
Zapory przypisuje się do kategorii w sekcji Assigned Firewall. Usunięcie zapory z Verbose lub Silent powoduje jej automatyczny powrót do Default. Dlatego nie można usunąć jej z listy Default bez przypisania zastępczego.
Dla poszczególnych typów Firewall Alert można ustawić Severity, maksymalnie dziesięć wystąpień oraz okres blokady Immediately, 1 Hour, 4 Hours, 8 Hours, Daily albo Never. Ograniczanie tłumi tylko powtarzane powiadomienia o tym samym problemie. Zdarzenia pozostają widoczne w Logs and Reports > Events i nadal muszą być analizowane podczas Troubleshooting. Reset to Sophos defaults odrzuca niestandardowe częstotliwości.
Świadome udostępnianie User Activity Verification
User Activity Verification API może wysyłać pytania z ustalonymi odpowiedziami na urządzenia Android, iPhone’y lub iPady. Wymagany jest Sophos Intercept X for Mobile zainstalowany na urządzeniu i zarejestrowany w Sophos Central. Funkcja może ponadto umożliwiać automatyczne mobilne ostrzeżenia o krytycznym ataku.
API jest dostępne dla wszystkich klientów Central, ale nie jest ogólnym kanałem Push dla dowolnych urządzeń Endpoint. Można je wyłączyć dla całego tenanta w sekcji Global Settings > Platform > User Activity Verification. Central odpowiada wtedy na wszystkie wywołania tego API kodem 403 Forbidden. Przed wyłączeniem sprawdza się, czy korzystają z niego procesy Incident Response lub Mobile; po zmianie kontrolowany test API potwierdza oczekiwaną blokadę.
Kontrola dostarczania
Przed uruchomieniem produkcyjnym należy sprawdzić nadawcę, filtr spamu, reguły transportowe, analizowanie wiadomości przez system zgłoszeniowy i powiadomienia mobilne. Reguły nie uznaje się za działającą wyłącznie na podstawie jej konfiguracji.
Co najmniej raz na kwartał należy wykonać kontrolowany test. Dodatkowo Audit Logs należy przeglądać pod kątem zmian reguł powiadomień.
Alert i e-mail to nie to samo
E-mail jest tylko kanałem transportowym. Aktualny status, wszystkie Events i dostępne działania znajdują się w Sophos Central. Usunięcie wiadomości nie zmienia alertu, a zamknięcie alertu nie gwarantuje usunięcia przyczyny technicznej.
Także ikona dzwonka Notifications nie jest drugą listą Alerts. Notification Center gromadzi informacje Medium i Low Priority, takie jak wiadomości produktowe lub zapowiedzi prac serwisowych. Komunikaty High Priority pojawiają się jako Banner. Session dismiss ukrywa informację tylko do następnego logowania, a Permanently dismiss na stałe. Żadna z tych akcji nie zmienia Endpoint Alert ani nie usuwa przyczyny technicznej.
Proces operacyjny opisuje artykuł Obsługa alertów Sophos Endpoint i Account Health.
Dokumentowanie ścieżki eskalacji
Dla każdego poziomu ważności należy określić czas reakcji, zespół główny, zastępstwo i kolejny punkt eskalacji. High Alerts poza godzinami pracy wymagają innego kanału niż niemonitorowana skrzynka pocztowa.
W przypadku MDR lub zewnętrznego SOC należy ustalić, które komunikaty obsługuje już Sophos albo usługodawca, a które pozostają po stronie zespołu wewnętrznego.