Przejdz do tresci
Avanet

Konfiguracja alertów e-mail i powiadomień w Sophos Central

Sophos Central może zgłaszać alerty pocztą elektroniczną. Sama aktywna reguła domyślna nie tworzy jednak procesu obsługi incydentów. Kluczowe jest to, kto otrzymuje dane komunikaty, jak szybko reaguje oraz co dzieje się podczas nieobecności lub problemów z dostarczeniem. Ustawieniami globalnymi może zarządzać tylko Super Admin.

Podział reguł według odpowiedzialności

W globalnych ustawieniach alertów określa się odbiorców i poziomy ważności. Zamiast wysyłać wszystkie komunikaty do pojedynczych osób, lepiej użyć monitorowanych adresów funkcyjnych lub systemów zgłoszeniowych.

Distribution Lists mogą powiadamiać osoby zewnętrzne lub system zgłoszeniowy bez przyznawania dostępu do Central. Nie są jednak dostępne w koncie próbnym Sophos Central. W teście zbliżonym do produkcji należy uwzględnić to ograniczenie licencyjne, zamiast błędnie uznać je za problem z uprawnieniami lub dostarczaniem wiadomości.

Praktyczny model rozdziela:

  • High Alerts i krytyczne incydenty do Security Operations z natychmiastową eskalacją,
  • Medium Alerts do zespołu obsługi endpointów z określonym czasem reakcji,
  • Low Alerts lub komunikaty operacyjne do przeglądu dziennego albo okresowego,
  • komunikaty dotyczące licencji, Health i platformy do właściwego Service Owner.

Reguły powinny być na tyle małe, aby było jasne, dlaczego dany odbiorca otrzymuje komunikat. Powielone reguły tworzą niepotrzebny zalew alertów.

Zrozumienie częstotliwości

Częstotliwością można sterować według dokładnie jednej cechy: poziomu ważności, produktu albo kategorii alertu. Dostępne wartości to Immediately, Hourly, Daily i Never.

Hourly i Daily nie tworzą wiadomości zbiorczej. Sophos wysyła pierwszy alert natychmiast, a następnie ogranicza ten sam alert dla danego urządzenia do najwyżej jednej wiadomości na godzinę lub dzień. Pięć urządzeń może więc nadal wygenerować pięć wiadomości.

Immediately jest wysyłane bez ograniczania częstotliwości, ale nie gwarantuje dostarczenia w tej samej chwili co pierwotna Detection. Niektóre Alerts powstają dopiero po upływie timera albo przy braku Recovery Event. Wiadomość może więc dotrzeć później nawet dla urządzenia, które zostało już usunięte. Gdy ten sam Alert wystąpi ponownie, zachowuje pierwotny timestamp; liczbę i nowe wystąpienia pokazuje historia Events.

Nie każdy Event tworzy Alert. Jeśli powiadomienia brakuje na liście aktywnych Alerts, należy sprawdzić Reports > General Logs > Events, wcześniejsze działania workflow i konkretną logikę Alert. Język wiadomości kierowanej bezpośrednio do osoby z rolą Central wynika z jej profilu użytkownika; listy dystrybucyjne bez logowania do Central korzystają z domyślnego języka konta.

Jeśli bezpośredni odbiorca nadal otrzymuje niewłaściwy język, pod ikoną profilu w Language należy tymczasowo wybrać inny język, a następnie ponownie wybrać właściwy. Powoduje to ponowne zapisanie znacznika języka profilu. Dla adresu dystrybucyjnego bez logowania albo nieprawidłowego języka konta obejmującego kilku administratorów Sophos Support musi sprawdzić język konta. Należy przekazać UUID tenanta, adres, wymagany język oraz włączyć Remote Assistance.

Custom Rules bez utraty odbiorców

Custom Rule może ograniczać zakres do roli administratora, konkretnych odbiorców lub list dystrybucyjnych, grup komputerów i serwerów oraz typów alertów.

Po aktywowaniu pierwszej Custom Rule Sophos wyłącza jednak dotychczasowe ustawienia w Administrators & Distribution lists. Jeżeli ci odbiorcy mają nadal otrzymywać wszystkie pasujące alerty, należy jawnie ująć ich w osobnej Custom Rule.

Reguła staje się nieprawidłowa i zostaje wyłączona, gdy nie istnieje już żaden z jej odbiorców. Jeżeli ostatecznie wszystkie Custom Rules są wyłączone, Sophos wraca do zachowania domyślnego i wysyła wszystkie alerty do wszystkich administratorów i list dystrybucyjnych konta. Tę logikę awaryjną należy sprawdzać przy offboardingu odbiorcy.

Exceptions zmieniają częstotliwość pojedynczych typów alertów. Można je utworzyć bezpośrednio w alercie i kontrolować na globalnej liście wyjątków. Nieaktualne wyjątki należy regularnie usuwać.

Uwzględnienie nie tylko zagrożeń endpointów

Typy alertów nie ograniczają się do złośliwego oprogramowania. Uwagi mogą wymagać także nieudana instalacja, zakłócona komunikacja, nieaktualna ochrona, konieczność restartu, problemy z licencją, Account Health lub outbreak.

Powiadomienia e-mail Data Loss Prevention są przypadkiem szczególnym: powiadomienie o naruszeniu reguły DLP nie tworzy automatycznie alertu Central. Dlatego eskalację DLP należy testować osobno.

Kontrola dostarczania

Przed uruchomieniem produkcyjnym należy sprawdzić nadawcę, filtr spamu, reguły transportowe, analizowanie wiadomości przez system zgłoszeniowy i powiadomienia mobilne. Reguły nie uznaje się za działającą wyłącznie na podstawie jej konfiguracji.

Co najmniej raz na kwartał należy wykonać kontrolowany test. Dodatkowo Audit Logs należy przeglądać pod kątem zmian reguł powiadomień.

Alert i e-mail to nie to samo

E-mail jest tylko kanałem transportowym. Aktualny status, wszystkie Events i dostępne działania znajdują się w Sophos Central. Usunięcie wiadomości nie zmienia alertu, a zamknięcie alertu nie gwarantuje usunięcia przyczyny technicznej.

Także ikona dzwonka Notifications nie jest drugą listą Alerts. Notification Center gromadzi informacje Medium i Low Priority, takie jak wiadomości produktowe lub zapowiedzi prac serwisowych. Komunikaty High Priority pojawiają się jako Banner. Session dismiss ukrywa informację tylko do następnego logowania, a Permanently dismiss na stałe. Żadna z tych akcji nie zmienia Endpoint Alert ani nie usuwa przyczyny technicznej.

Proces operacyjny opisuje artykuł Obsługa alertów Sophos Endpoint i Account Health.

Dokumentowanie ścieżki eskalacji

Dla każdego poziomu ważności należy określić czas reakcji, zespół główny, zastępstwo i kolejny punkt eskalacji. High Alerts poza godzinami pracy wymagają innego kanału niż niemonitorowana skrzynka pocztowa.

W przypadku MDR lub zewnętrznego SOC należy ustalić, które komunikaty obsługuje już Sophos albo usługodawca, a które pozostają po stronie zespołu wewnętrznego.

Często zadawane pytania

Czy wszystkie alerty powinny trafiać do wszystkich administratorów?

Nie. Prowadzi to do zmęczenia alertami i niejasnej odpowiedzialności. Reguły należy podzielić według ważności i właściwego procesu.

Czy skonfigurowana reguła dowodzi, że alerty są dostarczane?

Nie. Filtry spamu, reguły transportowe, parsery systemu zgłoszeniowego lub nieprawidłowi odbiorcy mogą uniemożliwić dostarczenie. Potrzebny jest kontrolowany test end-to-end.