Bezpieczne testowanie Sophos Central Early Access Programs
Early Access Programs, w skrócie EAP, umożliwiają testowanie przyszłych funkcji Sophos przed ich ogólnym udostępnieniem. Programy te nie są szybką drogą do nowych funkcji produkcyjnych. Działanie, interfejs i obsługiwane platformy mogą zmieniać się w trakcie programu.
Sophos zaleca korzystanie z EAP w małych, niekrytycznych środowiskach testowych. Serwery produkcyjne, systemy medyczne, kasy, systemy sterowania maszynami i infrastruktura centralna nie powinny znaleźć się w pierwszym przypisaniu.
Open i Invitation only
Central rozróżnia:
- Open EAP, do którego uprawnieni klienci mogą dołączyć bezpośrednio,
- Invitation only, który pojawia się dopiero po wprowadzeniu kodu zaproszenia Sophos.
Dostępność zależy od produktu, regionu, modelu licencjonowania i tenanta. Ze względu na ograniczenia licencyjne partnerzy korzystający z miesięcznych licencji Flex mogą nie mieć możliwości aktywowania niektórych EAP dla klientów.
Planowanie pilotażu przed dołączeniem
EAP otrzymuje technicznego właściciela i krótką definicję testu:
- oczekiwane korzyści,
- obsługiwane systemy operacyjne i wersje agenta,
- maksymalny zakres urządzeń,
- przypadki testowe i kryteria powodzenia,
- rejestrowanie i monitorowanie alertów,
- znane niezgodności,
- sposób wycofania i ścieżkę pomocy technicznej,
- datę zakończenia.
Urządzenia pilotażowe odzwierciedlają rzeczywiste środowisko, ale można je zastąpić. Co najmniej jedno porównywalne urządzenie kontrolne pozostaje przy zwykłym, zalecanym oprogramowaniu, aby można było zauważyć różnice.
Aktywacja EAP
Ścieżka to Global Settings > Platform > EAP Settings.
- Otworzyć wybrany program oraz przeczytać opis, wymagania wstępne i ograniczenia.
- W przypadku programu zamkniętego wprowadzić kod zaproszenia.
- Wybrać Join oraz sprawdzić warunki licencyjne i warunki dotyczące ochrony danych.
- W programach Endpoint za pomocą Add devices przypisać wyłącznie przygotowane urządzenia pilotażowe.
- Obserwować aktualizacje, stan urządzeń, zdarzenia i działanie aplikacji.
Wybrane urządzenia otrzymują składniki EAP w ramach aktualizacji oprogramowania. Pakiet oprogramowania EAP może zastąpić inne przypisane pakiety do czasu zakończenia programu lub usunięcia urządzenia.
Monitorowanie podczas testu
Dla urządzeń pilotażowych porównuje się co najmniej:
- Agent Health i status aktualizacji,
- wykorzystanie CPU, RAM i operacje I/O,
- czas uruchamiania i logowania,
- aplikacje biznesowe i dostęp do sieci,
- nowe zdarzenia, alerty i wyniki False Positive,
- błędy instalacji i aktualizacji,
- współdziałanie z istniejącymi Policies i wyjątkami.
Informacje zwrotne dla Sophos zawierają nazwę programu, region tenanta, system operacyjny, wersję agenta, powtarzalne kroki, znaczniki czasu i dane pomocy technicznej. Przypuszczenia bez urządzenia porównawczego utrudniają analizę.
Usuwanie urządzeń lub opuszczanie EAP
Za pomocą Manage można w dowolnym momencie usunąć z przypisania pojedyncze urządzenia. Leave kończy udział w programie. Wcześniej należy ustalić, jak i kiedy Sophos przywróci urządzeniom zwykły pakiet oprogramowania.
Powrót traktuje się jak aktualizację. Urządzenia muszą pozostać online, otrzymać zwykłe przypisanie pakietu i po zmianie przejść kontrolę techniczną. Samo natychmiastowe zniknięcie przełącznika EAP nie dowodzi jeszcze, że usunięto wszystkie składniki przedpremierowe.
Evaluation Modes to nie zwykły EAP
W sekcji Profil > Account preferences > Evaluation modes znajdują się dwa tryby testowania Endpoint o szczególnie szerokim działaniu. Oba należy stosować wyłącznie w osobnej sieci testowej:
- Monitor mode wykrywa zagrożenia, ale ich nie blokuje. Funkcja wymaga udziału w EAP New Endpoint Protection Features i roli Super Admin. Niezależnie od Endpoint i Server Policies wyłącza ona ochronę na wszystkich komputerach i serwerach tenanta. Do równoległego działania agenta wyłącznie wykrywającego obok produktu innej firmy należy zamiast tego użyć przeznaczonego do tego XDR Detection Sensor.
- Aggressive threat detection znacznie intensywniej monitoruje i klasyfikuje zachowanie aplikacji. Powoduje to spowolnienie komputerów i serwerów, a Central generuje wyraźnie więcej Detections oraz automatycznie utworzonych Investigations. Funkcji używa się wyłącznie w ograniczonym czasie diagnostycznym, z systemem porównawczym i ustalonym terminem wyłączenia.
Przed aktywacją dokumentuje się liczbę objętych urządzeń, czas testu, odpowiedzialnego Super Admina i sposób wycofania. Po zapisaniu na kilku reprezentatywnych urządzeniach sprawdza się, czy rzeczywiście obowiązuje oczekiwany tryb. Niepotrzebny już Evaluation Mode zostaje natychmiast wyłączony, a operacja sprawdzona w Audit Log.
Typowe problemy
Program nie jest widoczny
Sprawdzić licencję, region danych, typ tenanta i kod zaproszenia. W przypadku licencji Flex program może być wykluczony. Kod przeznaczony dla innego tenanta lub zakończonego programu nie zadziała.
Nie można wybrać urządzenia
Sprawdzić system operacyjny, wersję agenta, istniejące przypisanie EAP, grupę urządzeń i stan online. Nie każdy program obsługuje każdą platformę.
Zwykły pakiet oprogramowania nie jest stosowany
Pakiet EAP może zastępować zwykłe przypisanie pakietu. Usunąć urządzenie z EAP, sprawdzić zwykłe przypisanie pakietu i poczekać na cykl aktualizacji.
Błąd pozostaje po opuszczeniu programu
Sprawdzić wersję agenta i faktycznie zainstalowane składniki. Następnie zabezpieczyć logi oraz dane Sophos Diagnostic Utility. Wycofanie może zakończyć się dopiero po kolejnej pomyślnej aktualizacji.
Aktywację, zmianę przypisania i opuszczenie programu należy następnie sprawdzić zgodnie z artykułem Analiza i zabezpieczanie Sophos Central Audit Logs. EAP nie zastępuje zwykłej strategii aktualizacji i pilotażu danego produktu.