Przejdz do tresci
Avanet

Zabezpieczanie logowania do Sophos Central za pomocą MFA, kluczy dostępu i IdP

Sophos Central zarządza politykami, wyjątkami, funkcją Live Response i izolacją urządzeń. Przejęte konto administratora może więc spowodować więcej szkód niż pojedynczy zainfekowany endpoint. MFA jest wymaganym minimum, ale nie zastępuje odpowiednich ról ani procesu odzyskiwania dostępu.

Natychmiastowa i redundantna konfiguracja MFA

Każdy administrator musi zarejestrować co najmniej dwie metody MFA i przy każdym logowaniu jest proszony o dodatkowe uwierzytelnienie. Sophos obsługuje klucze dostępu oraz aplikacje uwierzytelniające z czasowymi kodami jednorazowymi, czyli TOTP.

Dla kont uprzywilejowanych należy zarejestrować dwie niezależne metody, na przykład klucz dostępu na sprzętowym kluczu bezpieczeństwa i aplikację uwierzytelniającą na innym urządzeniu. Dwa klucze dostępu na tym samym notebooku nie zapewniają rzeczywistej redundancji. Sophos wskazuje również jako możliwe kombinacje dwa klucze dostępu na oddzielnych urządzeniach lub dwie niezależne rejestracje aplikacji uwierzytelniających.

Zapasowe sprzętowe klucze bezpieczeństwa i udokumentowane informacje odzyskiwania należy przechowywać w chronionym sejfie firmowym. Nie powinny znajdować się w prywatnym menedżerze haseł pojedynczego pracownika ani w otwartym zgłoszeniu.

Właściwa ocena kluczy dostępu

Klucze dostępu są odporne na phishing, jeżeli klucz jest powiązany z prawdziwą domeną Central i chroniony kodem PIN urządzenia lub biometrią. Synchronizowany klucz dostępu jest wygodny, ale przejmuje właściwości bezpieczeństwa i odzyskiwania używanego konta Apple, Google lub Microsoft.

Dla użytkowników Super Admin szczególnie solidną metodą jest zarządzany sprzętowy klucz bezpieczeństwa. Przed wprowadzeniem wymogu dla całego tenantu należy sprawdzić dostęp awaryjny, klucze zapasowe i proces offboardingu.

Microsoft Authenticator nie jest obsługiwany jako klucz dostępu Sophos poza federacyjnym logowaniem Entra ID. Aplikacja może być nadal używana jako uwierzytelniacz TOTP. Klucze dostępu używane między urządzeniami mogą, zależnie od platformy, wymagać Bluetooth, bliskości urządzeń i procesu z kodem QR.

Na jednym koncie można zarejestrować maksymalnie dziesięć kluczy dostępu. SMS oraz wiadomość e-mail z kodem PIN są metodami wycofywanymi; nowi użytkownicy i osoby po resecie MFA muszą używać TOTP lub kluczy dostępu. Po pięciu kolejnych nieudanych próbach logowania Central początkowo blokuje konto na minutę. Dalsze błędne próby stopniowo wydłużają blokadę do maksymalnie pięciu godzin. Jeżeli nie może pomóc drugi Super Admin, konto musi odblokować Sophos Support.

Logowanie federacyjne przez dostawcę tożsamości

Za pomocą obsługiwanego dostawcy tożsamości Sophos Central może przekazać logowanie do centralnej tożsamości firmowej. Upraszcza to Conditional Access, cykl życia kont i centralne blokowanie dostępu. Central korzysta przy tym z przepływu inicjowanego przez Service Provider, czyli SP-initiated SSO: logowanie rozpoczyna się w Sophos Central, skąd użytkownik jest przekierowywany do IdP.

Konfigurację wykonuje się w ustalonej kolejności. Najpierw należy zweryfikować własną domenę za pomocą rekordu DNS TXT. Propagacja DNS może potrwać do 24 godzin. Pomyślna weryfikacja obowiązuje przez rok i następnie musi zostać odnowiona. Potem dostawcę tożsamości przypisuje się do zweryfikowanej domeny, a dopiero na końcu aktywuje wybraną opcję logowania. Działania te wymagają uprawnień Super Admin.

Central może zezwalać wyłącznie na federacyjne dane logowania albo dodatkowo na adres e-mail i hasło Sophos Central. W przypadku Microsoft Entra ID Central nadal wyświetla obie opcje mimo ustawienia Federated credentials only. W przypadku innych dostawców tożsamości ustawienie to prowadzi bez etapu wyboru bezpośrednio do IdP. To odmienne zachowanie należy uwzględnić w teście blokady dostępu.

Przed aktywacją należy wyjaśnić następujące kwestie:

  • jednoznaczne przypisanie adresu e-mail do loginu Central,
  • MFA i reguły dostępu po stronie IdP,
  • zachowanie kont gości i partnerów,
  • co najmniej jeden przetestowany dostęp awaryjny,
  • wykluczenie blokady dostępu wskutek błędnej konfiguracji domeny lub IdP.

Logowanie federacyjne nie synchronizuje automatycznie użytkowników endpointów ani grup urządzeń. Są to oddzielne funkcje.

Gdy UPN różni się od adresu e-mail

Central identyfikuje konto najpierw na podstawie zapisanego adresu e-mail. Jeżeli Microsoft Entra ID używa wewnętrznie innego User Principal Name, aplikacja Entra wymaga dostosowanej konfiguracji OpenID Connect z opcjonalnym claimem email oraz odpowiednimi uprawnieniami Microsoft Graph. Użytkownik nadal wpisuje w Central przypisany adres e-mail, a następnie uwierzytelnia się na stronie Microsoft przy użyciu UPN.

Standardowa instrukcja wystarcza, gdy adres e-mail i UPN są identyczne. Odmienną konfigurację należy najpierw sprawdzić na koncie testowym, ponieważ brakujący lub nieprawidłowy claim uniemożliwia przypisanie konta mimo pomyślnego uwierzytelnienia w Entra.

Role nadal mają kluczowe znaczenie

MFA chroni tożsamość, ale nie ogranicza jej uprawnień. Roli Super Admin należy używać wyłącznie do zarządzania tenantem, rolami, interfejsem API i zmianami o szczególnie szerokim zakresie. Role Help Desk, Read-only i Custom Roles ograniczają możliwe skutki błędu lub przejęcia konta.

Przypisanie ról produktowych opisuje artykuł Planowanie ról i uprawnień Sophos Central Endpoint.

Utracone urządzenie MFA i blokada dostępu

Proces odzyskiwania należy przetestować, zanim będzie potrzebny:

  1. Użyć drugiej zarejestrowanej metody.
  2. Poprosić użytkownika Super Admin tenantu o wykonanie Reset MFA w obiekcie użytkownika.
  3. Podczas następnego logowania wpisać kod bezpieczeństwa wysłany przez Sophos w wiadomości e-mail.
  4. Zarejestrować dwie nowe metody MFA.
  5. Jeżeli żaden inny Super Admin nie jest dostępny, skontaktować się z pomocą techniczną Sophos, podając możliwe do zweryfikowania dane konta.

Po odzyskaniu dostępu stare metody są usuwane, nowe rejestrowane, a Audit Logs sprawdzane pod kątem nietypowych logowań lub zmian.

Usunięcie wpisu Sophos bezpośrednio w aplikacji uwierzytelniającej nie usuwa metody z Central. Nadal pozostaje tam zarejestrowana, ale nie generuje prawidłowych kodów. Metodę trzeba więc dodatkowo usunąć w Central albo zresetować przez Super Admin. Po usunięciu wszystkich lokalnych metod pozostaje jedynie druga zarejestrowana metoda, reset przez innego Super Admin lub zweryfikowana ścieżka przez Sophos Support.

Regularna kontrola

Co najmniej raz na kwartał należy sprawdzać administratorów, role, dane dostępowe API, metody MFA i zewnętrzne tożsamości. W przypadku odejścia pracownika lub zmiany roli dostęp do Central należy nie tylko wyłączyć, ale też usunąć konto z ról administratora i odpowiednich grup IdP.

Często zadawane pytania

Czy jeden klucz dostępu wystarczy dla użytkownika Super Admin?

Technicznie jedna metoda może wystarczyć. Operacyjnie warto mieć dwie niezależne metody i przetestowany proces odzyskiwania, aby utrata lub awaria nie spowodowała blokady tenantu.

Czy logowanie federacyjne zastępuje synchronizację użytkowników i grup?

Nie. Logowanie administratorów, role Central oraz synchronizacja użytkowników i grup endpointów to oddzielne obszary.