Przejdz do tresci
Avanet

Bezpieczne testowanie Sophos Fusion Early Access Programs

Early Access Programs, w skrócie EAP, umożliwiają testowanie przyszłych funkcji Sophos przed ich ogólnym udostępnieniem. Programy te nie są szybką drogą do nowych funkcji produkcyjnych. Funkcje są nadal rozwijane, dlatego mogą zmieniać się w trakcie programu.

Sophos zaleca korzystanie z EAP w małych, niekrytycznych środowiskach testowych. Serwery produkcyjne, systemy medyczne, kasy, systemy sterowania maszynami i infrastruktura centralna nie powinny znaleźć się w pierwszym przypisaniu.

Open i Invitation only

Central rozróżnia:

  • Open EAP, do którego każdy klient może dołączyć bezpośrednio,
  • Invitation only, który należy najpierw dodać do listy za pomocą kodu zaproszenia Sophos.

Dostępność zależy od produktu, regionu, modelu licencjonowania i tenanta. Ze względu na ograniczenia licencyjne partnerzy korzystający z miesięcznych licencji Flex mogą nie mieć możliwości aktywowania niektórych EAP dla klientów.

Planowanie pilotażu przed dołączeniem

EAP otrzymuje technicznego właściciela i krótką definicję testu:

  • oczekiwane korzyści,
  • obsługiwane systemy operacyjne i wersje agenta,
  • maksymalny zakres urządzeń,
  • przypadki testowe i kryteria powodzenia,
  • rejestrowanie i monitorowanie alertów,
  • znane niezgodności,
  • sposób wycofania i ścieżkę pomocy technicznej,
  • datę zakończenia.

Urządzenia pilotażowe odzwierciedlają rzeczywiste środowisko, ale można je zastąpić. Co najmniej jedno porównywalne urządzenie kontrolne pozostaje przy zwykłym, zalecanym oprogramowaniu, aby można było zauważyć różnice.

Aktywacja EAP

Ścieżka to Global Settings > Platform > EAP Settings.

  1. Otworzyć ikonę Global Settings, wybrać Platform > EAP Settings i odszukać program na liście.
  2. W przypadku programu zamkniętego wprowadzić kod w sekcji Invitation only programs. Program pojawi się następnie na liście.
  3. Wybrać Join obok programu, przeczytać opis i warunki, a następnie kliknąć Continue.
  4. Sprawdzić umowę w oknie End User License Agreement & Privacy Policy i wybrać Accept.
  5. Jeśli program Endpoint wyświetla Add devices, otworzyć tę opcję. Na stronie Manage devices wybrać w Eligible devices tylko przygotowane systemy pilotażowe i kliknąć Save.
  6. Następnie obserwować aktualizacje, stan urządzeń, zdarzenia i działanie aplikacji objętych testem.

Wybrane urządzenia otrzymują nową funkcję w ramach aktualizacji oprogramowania. Samo dołączenie do programu Endpoint nie przypisuje urządzeń; Add devices jest osobnym, wymaganym krokiem.

Monitorowanie podczas testu

Dla urządzeń pilotażowych porównuje się co najmniej:

  • Agent Health i status aktualizacji,
  • wykorzystanie CPU, RAM i operacje I/O,
  • czas uruchamiania i logowania,
  • aplikacje biznesowe i dostęp do sieci,
  • nowe zdarzenia, alerty i wyniki False Positive,
  • błędy instalacji i aktualizacji,
  • współdziałanie z istniejącymi Policies i wyjątkami.

Informacje zwrotne dla Sophos zawierają nazwę programu, region tenanta, system operacyjny, wersję agenta, powtarzalne kroki, znaczniki czasu i dane pomocy technicznej. Przypuszczenia bez urządzenia porównawczego utrudniają analizę.

Usuwanie urządzeń lub opuszczanie EAP

Dostępne są dwie różne drogi wyjścia:

  • Usunięcie pojedynczych lub wszystkich urządzeń: na stronie EAP Settings wybrać Manage obok programu. Na stronie Manage devices użyć selektora, aby usunąć systemy z Assigned devices. Urządzenia można dodawać i usuwać w dowolnym momencie trwania programu. Sophos nie podaje w tej procedurze dodatkowego kroku Save.
  • Całkowite opuszczenie programu: wybrać Leave obok programu. Kończy to udział tenanta.

Sophos opisuje usunięcie wszystkich urządzeń jako sposób na zaprzestanie korzystania z nowej funkcji, ale nie podaje stałego czasu przejścia ani docelowej wersji agenta. Wycofanie należy traktować jak zmianę oprogramowania: pozostawić urządzenia online, a po przetworzeniu przypisania sprawdzić, czy funkcja nie jest już aktywna, Agent Health nie zgłasza problemów, a objęte testem aplikacje nadal działają. Sama zmiana listy EAP nie jest kontrolą techniczną.

Evaluation Modes to nie zwykły EAP

W sekcji Profil > Account preferences > Evaluation modes znajdują się dwa tryby testowania Endpoint o szczególnie szerokim działaniu. Oba należy stosować wyłącznie w osobnej sieci testowej:

  • Monitor mode wykrywa zagrożenia, ale ich nie blokuje. Funkcja wymaga udziału w EAP New Endpoint Protection Features i roli Super Admin. Niezależnie od Endpoint i Server Policies wyłącza ona ochronę na wszystkich komputerach i serwerach tenanta. Do równoległego działania agenta wyłącznie wykrywającego obok produktu innej firmy należy zamiast tego użyć przeznaczonego do tego XDR Detection Sensor.
  • Aggressive threat detection znacznie intensywniej monitoruje i klasyfikuje zachowanie aplikacji. Powoduje to spowolnienie komputerów i serwerów, a Central generuje wyraźnie więcej Detections oraz automatycznie utworzonych Investigations. Funkcji używa się wyłącznie w ograniczonym czasie diagnostycznym, z systemem porównawczym i ustalonym terminem wyłączenia.

Przed aktywacją dokumentuje się liczbę objętych urządzeń, czas testu, odpowiedzialnego Super Admina i sposób wycofania. Po zapisaniu na kilku reprezentatywnych urządzeniach sprawdza się, czy rzeczywiście obowiązuje oczekiwany tryb. Niepotrzebny już Evaluation Mode zostaje natychmiast wyłączony, a operacja sprawdzona w Audit Log.

Typowe problemy

Program nie jest widoczny

Sprawdzić licencję, region danych, typ tenanta i kod zaproszenia. W przypadku licencji Flex program może być wykluczony. Kod przeznaczony dla innego tenanta lub zakończonego programu nie zadziała.

Nie można wybrać urządzenia

Sprawdzić system operacyjny, wersję agenta, istniejące przypisanie EAP, grupę urządzeń i stan online. Nie każdy program obsługuje każdą platformę.

Urządzenie pozostaje przypisane do programu

Na stronie EAP Settings > Manage > Manage devices sprawdzić, czy urządzenie nadal znajduje się w Assigned devices, i usunąć je za pomocą selektora. Następnie monitorować stan aktualizacji i Agent Health. Jeśli przypisanie pozostaje aktywne, zebrać logi i dane Sophos Diagnostic Utility oraz skontaktować się z pomocą techniczną Sophos.

Błąd pozostaje po opuszczeniu programu

Sprawdzić Agent Health, stan aktualizacji i faktycznie zainstalowane składniki. Następnie zabezpieczyć logi oraz dane Sophos Diagnostic Utility. Ponieważ Sophos nie podaje stałego czasu przejścia, skontaktować się z pomocą techniczną Sophos, jeśli stan się nie zmienia.

Aktywację, zmianę przypisania i opuszczenie programu należy następnie sprawdzić zgodnie z artykułem Analiza i zabezpieczanie Sophos Central Audit Logs. EAP nie zastępuje zwykłej strategii aktualizacji i pilotażu danego produktu.

Często zadawane pytania

Czy serwer produkcyjny może uczestniczyć w EAP?

Program może technicznie obsługiwać serwer. Operacyjnie test zaczyna się jednak na kilku niekrytycznych systemach, z udokumentowaną drogą powrotu i urządzeniem porównawczym.

Czy można uczestniczyć jednocześnie w kilku EAP?

Central pozwala na udział w kilku programach. Na tym samym urządzeniu trzeba jednak sprawdzić możliwe nakładanie się programów i pakietów oprogramowania.

Czy wystarczy usunąć urządzenie z listy EAP?

Sophos opisuje usunięcie wszystkich urządzeń z Assigned devices jako sposób na zaprzestanie korzystania z nowej funkcji. Mimo to należy sprawdzić Agent Health, stan aktualizacji i objętą testem aplikację, ponieważ dokumentacja nie podaje czasu przejścia ani wersji docelowej.