Przejdz do tresci
Avanet

Bezpieczne testowanie Sophos Central Early Access Programs

Early Access Programs, w skrócie EAP, umożliwiają testowanie przyszłych funkcji Sophos przed ich ogólnym udostępnieniem. Programy te nie są szybką drogą do nowych funkcji produkcyjnych. Działanie, interfejs i obsługiwane platformy mogą zmieniać się w trakcie programu.

Sophos zaleca korzystanie z EAP w małych, niekrytycznych środowiskach testowych. Serwery produkcyjne, systemy medyczne, kasy, systemy sterowania maszynami i infrastruktura centralna nie powinny znaleźć się w pierwszym przypisaniu.

Open i Invitation only

Central rozróżnia:

  • Open EAP, do którego uprawnieni klienci mogą dołączyć bezpośrednio,
  • Invitation only, który pojawia się dopiero po wprowadzeniu kodu zaproszenia Sophos.

Dostępność zależy od produktu, regionu, modelu licencjonowania i tenanta. Ze względu na ograniczenia licencyjne partnerzy korzystający z miesięcznych licencji Flex mogą nie mieć możliwości aktywowania niektórych EAP dla klientów.

Planowanie pilotażu przed dołączeniem

EAP otrzymuje technicznego właściciela i krótką definicję testu:

  • oczekiwane korzyści,
  • obsługiwane systemy operacyjne i wersje agenta,
  • maksymalny zakres urządzeń,
  • przypadki testowe i kryteria powodzenia,
  • rejestrowanie i monitorowanie alertów,
  • znane niezgodności,
  • sposób wycofania i ścieżkę pomocy technicznej,
  • datę zakończenia.

Urządzenia pilotażowe odzwierciedlają rzeczywiste środowisko, ale można je zastąpić. Co najmniej jedno porównywalne urządzenie kontrolne pozostaje przy zwykłym, zalecanym oprogramowaniu, aby można było zauważyć różnice.

Aktywacja EAP

Ścieżka to Global Settings > Platform > EAP Settings.

  1. Otworzyć wybrany program oraz przeczytać opis, wymagania wstępne i ograniczenia.
  2. W przypadku programu zamkniętego wprowadzić kod zaproszenia.
  3. Wybrać Join oraz sprawdzić warunki licencyjne i warunki dotyczące ochrony danych.
  4. W programach Endpoint za pomocą Add devices przypisać wyłącznie przygotowane urządzenia pilotażowe.
  5. Obserwować aktualizacje, stan urządzeń, zdarzenia i działanie aplikacji.

Wybrane urządzenia otrzymują składniki EAP w ramach aktualizacji oprogramowania. Pakiet oprogramowania EAP może zastąpić inne przypisane pakiety do czasu zakończenia programu lub usunięcia urządzenia.

Monitorowanie podczas testu

Dla urządzeń pilotażowych porównuje się co najmniej:

  • Agent Health i status aktualizacji,
  • wykorzystanie CPU, RAM i operacje I/O,
  • czas uruchamiania i logowania,
  • aplikacje biznesowe i dostęp do sieci,
  • nowe zdarzenia, alerty i wyniki False Positive,
  • błędy instalacji i aktualizacji,
  • współdziałanie z istniejącymi Policies i wyjątkami.

Informacje zwrotne dla Sophos zawierają nazwę programu, region tenanta, system operacyjny, wersję agenta, powtarzalne kroki, znaczniki czasu i dane pomocy technicznej. Przypuszczenia bez urządzenia porównawczego utrudniają analizę.

Usuwanie urządzeń lub opuszczanie EAP

Za pomocą Manage można w dowolnym momencie usunąć z przypisania pojedyncze urządzenia. Leave kończy udział w programie. Wcześniej należy ustalić, jak i kiedy Sophos przywróci urządzeniom zwykły pakiet oprogramowania.

Powrót traktuje się jak aktualizację. Urządzenia muszą pozostać online, otrzymać zwykłe przypisanie pakietu i po zmianie przejść kontrolę techniczną. Samo natychmiastowe zniknięcie przełącznika EAP nie dowodzi jeszcze, że usunięto wszystkie składniki przedpremierowe.

Evaluation Modes to nie zwykły EAP

W sekcji Profil > Account preferences > Evaluation modes znajdują się dwa tryby testowania Endpoint o szczególnie szerokim działaniu. Oba należy stosować wyłącznie w osobnej sieci testowej:

  • Monitor mode wykrywa zagrożenia, ale ich nie blokuje. Funkcja wymaga udziału w EAP New Endpoint Protection Features i roli Super Admin. Niezależnie od Endpoint i Server Policies wyłącza ona ochronę na wszystkich komputerach i serwerach tenanta. Do równoległego działania agenta wyłącznie wykrywającego obok produktu innej firmy należy zamiast tego użyć przeznaczonego do tego XDR Detection Sensor.
  • Aggressive threat detection znacznie intensywniej monitoruje i klasyfikuje zachowanie aplikacji. Powoduje to spowolnienie komputerów i serwerów, a Central generuje wyraźnie więcej Detections oraz automatycznie utworzonych Investigations. Funkcji używa się wyłącznie w ograniczonym czasie diagnostycznym, z systemem porównawczym i ustalonym terminem wyłączenia.

Przed aktywacją dokumentuje się liczbę objętych urządzeń, czas testu, odpowiedzialnego Super Admina i sposób wycofania. Po zapisaniu na kilku reprezentatywnych urządzeniach sprawdza się, czy rzeczywiście obowiązuje oczekiwany tryb. Niepotrzebny już Evaluation Mode zostaje natychmiast wyłączony, a operacja sprawdzona w Audit Log.

Typowe problemy

Program nie jest widoczny

Sprawdzić licencję, region danych, typ tenanta i kod zaproszenia. W przypadku licencji Flex program może być wykluczony. Kod przeznaczony dla innego tenanta lub zakończonego programu nie zadziała.

Nie można wybrać urządzenia

Sprawdzić system operacyjny, wersję agenta, istniejące przypisanie EAP, grupę urządzeń i stan online. Nie każdy program obsługuje każdą platformę.

Zwykły pakiet oprogramowania nie jest stosowany

Pakiet EAP może zastępować zwykłe przypisanie pakietu. Usunąć urządzenie z EAP, sprawdzić zwykłe przypisanie pakietu i poczekać na cykl aktualizacji.

Błąd pozostaje po opuszczeniu programu

Sprawdzić wersję agenta i faktycznie zainstalowane składniki. Następnie zabezpieczyć logi oraz dane Sophos Diagnostic Utility. Wycofanie może zakończyć się dopiero po kolejnej pomyślnej aktualizacji.

Aktywację, zmianę przypisania i opuszczenie programu należy następnie sprawdzić zgodnie z artykułem Analiza i zabezpieczanie Sophos Central Audit Logs. EAP nie zastępuje zwykłej strategii aktualizacji i pilotażu danego produktu.

Często zadawane pytania

Czy serwer produkcyjny może uczestniczyć w EAP?

Program może technicznie obsługiwać serwer. Operacyjnie test zaczyna się jednak na kilku niekrytycznych systemach, z udokumentowaną drogą powrotu i urządzeniem porównawczym.

Czy można uczestniczyć jednocześnie w kilku EAP?

Central pozwala na udział w kilku programach. Na tym samym urządzeniu trzeba jednak sprawdzić możliwe nakładanie się programów i pakietów oprogramowania.

Czy wystarczy usunąć urządzenie z listy EAP?

Kończy to przypisanie. Następnie trzeba sprawdzić, czy znów obowiązuje zwykły pakiet oprogramowania i czy agent faktycznie zainstalował oczekiwaną wersję.