Przejdz do tresci
Avanet

Obsługa alertów Sophos Endpoint i Account Health

Alert Sophos Central jest zadaniem do wykonania, nie zawsze potwierdzonym incydentem. Źródłem mogą być zagrożenia, błędy aktualizacji, licencja, komunikacja lub niewłaściwy stan ochrony.

Praca zaczyna się w My Environment > Alerts. Najważniejsza jest przyczyna. Acknowledge, Close, Resolve i Reset health status nie zastępują czyszczenia.

Event, Alert i Health

ElementZnaczenie
Eventpojedyncze zdarzenie na urządzeniu lub platformie
Alertoceniona wiadomość wymagająca analizy lub działania
Health Statezagregowany stan urządzenia
Threat Graphrelacje procesu, pliku, użytkownika i dalszej aktywności

Sophos może połączyć powtarzające się Events w jeden Alert. Ich liczba i czas pokazują zdarzenie jednorazowe lub trwający wzorzec.

Health i Alerts są oceniane niezależnie. Urządzenie z Alert może być zielone, a urządzenie bez zielonego stanu nie musi mieć otwartego Alert. W obecnym modelu urządzenia offline dłużej niż 14 dni nie są już oznaczane na żółto wyłącznie z powodu czasu offline. Długo nieaktywne urządzenia obsługuje się więc oddzielnie przez Last active, filtry urządzeń i odpowiedni widget dashboardu, a w razie potrzeby przez udokumentowane automatyczne usuwanie.

Triage we właściwej kolejności

  1. Sprawdzić Severity, Status, urządzenie i liczbę Events.
  2. Otworzyć Alert i zebrać Detection Name, czas, użytkownika, ścieżkę i Action.
  3. Sprawdzić stan urządzenia i ostatnią aktywność.
  4. Dla zagrożeń zbadać łańcuch procesów, Hash, podpis i źródło.
  5. Potwierdzić skuteczność czyszczenia Sophos.
  6. Przy aktywnym ryzyku izolować urządzenie.
  7. Usunąć przyczynę, a potem sprawdzić Health i Alerts.

High oznacza pilność, lecz Medium również może wskazywać łańcuch ataku lub brak ochrony.

Prawidłowe rozumienie akcji Alert

Mark As Acknowledged

Wiadomość znika z aktywnej listy. Zagrożenie nie jest usuwane, a dane kwarantanny pozostają.

Mark As Resolved

Ta akcja Windows służy, gdy przyczynę już usunięto na urządzeniu. Usuwa Alert i czyści widok w lokalnym Quarantine Manager. Sama nie wykonuje Threat Cleanup.

Close alert

Zmienia status Workflow, ale nie naprawia technicznie. Alert zamyka się dopiero po udokumentowaniu przyczyny i odbiorze.

Reset health status

Usuwa stare ostrzeżenia i resetuje widoczny Health State. Nie jest dostępne dla macOS i nie naprawia malware ani uszkodzonego oprogramowania. Trwająca przyczyna ponownie ustawi żółty lub czerwony stan.

Dalsza obsługa alertów o zagrożeniach

Po triage alertu dotyczącego malware, ransomware, exploita, IPS, PUA lub możliwego False Positive następuje techniczna obsługa incydentu. Pełny proces izolacji, analizy łańcucha procesów, Cleanup, Remote Ransomware i kryteriów zamknięcia opisuje Sophos Endpoint Threat Cleanup i usuwanie złośliwego oprogramowania.

Outbreak Alerts

Sophos agreguje outbreak malware od 100 wykryć na urządzeniu w ciągu 24 godzin, aby liczba komunikatów pozostała możliwa do obsługi. Normalne wyświetlanie wykryć jest wznawiane dopiero po oznaczeniu Outbreak Alert jako Resolved.

Najpierw trzeba zbadać źródło, Persistence, rozprzestrzenianie i urządzenia sąsiednie. Szybkie Resolved bez usunięcia przyczyny tylko ponownie pokazuje pojedyncze wiadomości.

Alerty instalacji, zgodności i restartu

Alert Failed to protect computer powstaje, gdy uruchomiony agent po godzinie nadal nie jest chroniony. Brakujące lub zatrzymane usługi Sophos często wskazują na niepełną instalację albo nieudaną aktualizację. Przed ponowną instalacją należy sprawdzić obsługiwany system operacyjny, restart, dostęp do aktualizacji i log instalatora.

Software package no longer supported ostrzega przed wygasłym lub zbliżającym się do końca pakietem Fixed-Term albo Long-Term. Po zakończeniu jego obsługi brakuje aktualnych aktualizacji ochrony. Objęte urządzenia należy przed terminem przenieść na obsługiwany pakiet, a następnie sprawdzić rzeczywiście zainstalowaną wersję i Health.

Przy Policy non-compliance Central po dwóch godzinach rozbieżności próbuje ponownie zastosować daną politykę. Gdy urządzenie odzyska zgodność, alert zamyka się automatycznie. Ręczne zamknięcie bez analizy przyczyny nie pomaga; powtarzające się rozbieżności wymagają diagnostyki polityki, komunikacji i agenta.

Peripheral detected zgłasza wykryty nośnik wymienny lub urządzenie peryferyjne. Ocena zależy od Peripheral Control Policy, użytkownika, urządzenia i dozwolonego przypadku biznesowego.

W przypadku Duplicate device detection sklonowane urządzenia mają ten sam identyfikator. Central rejestruje obsługiwane duplikaty z nowym identyfikatorem, aby uniknąć kolizji w zarządzaniu. Windows XP/Vista oraz Server 2003/2008 nie są samodzielnie rozpoznawane jako duplikaty; jeśli ich identyfikator koliduje z obsługiwanym systemem Windows, duplikat zostanie wprawdzie wykryty, ale stary system nie zostanie zarejestrowany ponownie. Zablokowany Windows Server z Server Lockdown również nie jest rejestrowany ponownie. Sophos nie obsługuje tej funkcji Duplicate Device Detection dla środowisk VDI, takich jak VMware Horizon, Citrix PVS lub Citrix MCS. Golden Images wymagają zatem przeznaczonego do tego procesu przygotowania i rejestracji.

Oczekujący restart początkowo generuje Events, a po dwóch tygodniach Alert. Mimo zielonego statusu agenta urządzenie może nadal oczekiwać na stare sterowniki lub komponenty. Okno serwisowe i komunikację z użytkownikami należy więc zaplanować wcześniej, a nie dopiero po pojawieniu się alertu.

Account Health Check

W My Environment > Account Health Check Sophos ocenia zgodność urządzeń i Policies z zaleceniami. Wynik poniżej 100 po opóźnieniu tworzy Medium Alert. Po powrocie do 100 Health Alert zamyka się automatycznie.

Po zmianie konfiguracji widget Account Health na niestandardowym Canvas może przez maksymalnie dziesięć minut wyświetlać poprzedni Overall Score. W tym czasie wiążącym źródłem są poszczególne strony Account Health Check; wielokrotne użycie Auto-Fix nie przyspiesza ponownego obliczenia.

Fix automatically może jednocześnie zmienić wiele ustawień. Najpierw należy uwzględnić grupę pilotażową, uzasadnienia istniejących wyjątków i Audit Log. Snooze odracza Health Check, ale go nie naprawia.

Overall Health Score odpowiada najniższemu wynikowi pojedynczego testu, a nie średniej. W przypadku Threat Protection Policies Sophos odejmuje 10 punktów za każde niezalecane ustawienie i uśrednia kilka Policies tego samego typu. Za ryzykowne wyjątki odejmuje się 20 punktów za każdy wykryty wpis.

Zielony Exclusion Check nie jest pełnym zatwierdzeniem bezpieczeństwa. Sophos sprawdza tylko szczególnie niebezpieczne wzorce. Wszystkie wyjątki, niezależnie od wyniku, wymagają regularnej oceny merytorycznej.

Reset Base Threat Protection Policy włącza zalecane ustawienia, ale pozostawia Device Isolation i SSL/TLS Decryption wyłączone. Obie funkcje wymagają świadomej decyzji operacyjnej.

Alerty Health Check mają poziom Medium i pojawiają się najwcześniej około dziesięciu minut po spadku wyniku poniżej 100. Snooze obowiązuje przez sześć miesięcy i tymczasowo zamyka powiązany Alert. Ocena nadal działa w tym czasie.

Test Protection improvement ocenia, czy do Sophos są przesyłane dane Threat Graph, dane Intercept X i próbki malware. Ustawienia te poprawiają analizę w chmurze, ale dotyczą także ochrony danych i wewnętrznych zatwierdzeń. Dlatego automatycznej korekty nie wykonuje się w całym tenant bez wcześniejszego wyjaśnienia tych kwestii.

Test Endpoint agent mode porównuje zainstalowane komponenty z licencją. Urządzenia, których dotyczy problem, pojawiają się jako Product unassigned albo Upgrade available. Fix automatically instaluje wszystkie licencjonowane komponenty na wszystkich dotkniętych komputerach; ręcznie można je zmienić wybiórczo w Computers & Servers > Manage Software. Instalacja rozpoczyna się przy następnej aktualizacji online i według Sophos zwykle kończy się w ciągu godziny.

W przypadku Tamper Protection najpierw musi być aktywny przełącznik globalny. Dopiero wtedy Account Health może włączyć ochronę na poszczególnych komputerach automatycznie albo przez filtr urządzeń Computers with tamper protection turned off. Każdą automatyczną zmianę można sprawdzić w Audit Log.

Ikona pobierania pozwala wyeksportować bieżący Account Health Check jako PDF. Raport zawiera wyniki, poszczególne testy i komentarze, dlatego nadaje się do okresowej kontroli bezpieczeństwa. Wyeksportowany wynik nadal nie zastępuje udokumentowanego uzasadnienia wyjątku.

Kiedy potrzebny jest Sophos Support

Kontakt z Sophos Support jest właściwym krokiem, gdy Cleanup wielokrotnie zawodzi, agent jest uszkodzony, wykrycie wraca mimo sprawdzonego zezwolenia lub podejrzewany jest nowy False Positive.

Do zgłoszenia należy zebrać Alert ID, urządzenie, czas, Detection Name, Logs, Hash, podpis, wykonane działania i oczekiwany wynik.

Często zadawane pytania

Czy Mark As Resolved usuwa zagrożenie?

Nie. Akcji używa się dopiero po usunięciu zagrożenia. Czyści widok Alert i kwarantanny, nie przyczynę.

Czy PUA można zezwolić tylko dla jednej grupy?

Tak. Służy do tego celowany wyjątek Policy. Authorize PUA na stronie Alerts działa globalnie.

Co robi Reset health status?

Usuwa stare stany ostrzegawcze. Nie naprawia zagrożeń, błędów oprogramowania ani problemów Policy.