Zarządzanie urządzeniami i grupami Sophos Endpoint
Sam zielony agent Endpoint nie oznacza uporządkowanego spisu urządzeń. Sophos Central powinien również pokazywać właściciela urządzenia, obowiązujące polityki, zainstalowane produkty i to, czy komputer nadal jest używany.
Aktualny wspólny widok znajduje się w My Environment > Computers & Servers. Łączy komputery i serwery oraz stopniowo zastępuje starsze osobne listy w menu produktów.
Ważne: Grupa określa przypisanie organizacyjne i często polityki. Tag dodaje elastyczne cechy. Agent Mode określa zainstalowany zakres produktu. Te poziomy rozwiązują różne zadania.
Co naprawdę pokazuje widok urządzeń
Tabelę można filtrować według Health, typu urządzenia, systemu, ostatniej aktualizacji systemu, aktywności, adresu IP, Tamper Protection, tagów i Agent Mode. Widoczne kolumny można dostosować.
Szczególnie ważne są cztery wartości:
| Wartość | Znaczenie | Częsty błędny wniosek |
|---|---|---|
| Last Active | ostatni kontakt z Sophos Central | nie mówi, kiedy użytkownik ostatnio pracował |
| Health | bieżące ostrzeżenia i problemy ochrony | reset nie usuwa przyczyny |
| Agent mode | Endpoint, XDR lub XDR Sensor | XDR Sensor nie jest pełną ochroną malware |
| Tamper protection | ochrona przed zmianami lokalnymi | Off nie zawsze oznacza błąd instalacji |
Urządzenie może być online, ale otrzymywać złą politykę. Poprawnie skonfigurowany laptop może długo pozostawać offline podczas urlopu. Wartości trzeba oceniać łącznie.
Model grup przed wdrożeniem
Grupy komputerów służą stabilnym granicom organizacyjnym. Komputer może należeć tylko do jednej grupy. Przypisanie do nowej usuwa go z dotychczasowej.
Praktyczny model opiera się na różnych wymaganiach ochrony, na przykład:
- urządzenia pilotażowe,
- standardowe stanowiska,
- szczególnie krytyczne stanowiska,
- systemy kioskowe lub produkcyjne,
- wirtualne, nieutrwalane pulpity.
Działy są dobrymi grupami tylko wtedy, gdy rzeczywiście potrzebują innych polityk. Głębokie odwzorowanie organigramu często utrudnia przypisania bez poprawy bezpieczeństwa.
Grupami zarządza się obecnie w My Products > Endpoint > Computers > Computer Groups. Usunięcie grupy nie usuwa komputerów.
Tagi dla elastycznych cech
Tagi uzupełniają stałą grupę o dowolne cechy, np. owner=finance, site=zuerich, criticality=high lub lifecycle=pilot.
Pomagają w filtrowaniu, inwentaryzacji i listach roboczych, ale nie zastępują czytelnej struktury grup i polityk. Powielanie tej samej informacji w nazwie, grupie i tagach prowadzi do sprzeczności.
Urządzenie może mieć najwyżej 15 tagów. Dodatkowo można przypiąć do pięciu urządzeń. Pins są osobistym widokiem roboczym, a nie przypisaniem grupy lub Policy.
Kontrola przypisania polityk
Polityka może być przypisana użytkownikom, komputerom lub grupom. Karta Policies urządzenia pokazuje, która polityka każdego typu jest faktycznie stosowana.
Kontrola ta należy do każdego odbioru rollout:
- Otworzyć urządzenie w My Environment > Computers & Servers.
- Sprawdzić grupę i tagi.
- Otworzyć kartę Policies.
- Sprawdzić skuteczną politykę każdego typu.
- Korygować odchylenia przez grupę docelową i kolejność.
Model priorytetów wyjaśnia Prawidłowe tworzenie polityk Sophos Central Endpoint.
Agent Mode i zakres oprogramowania
Agent Mode określa, które produkty Endpoint są przewidziane:
- Endpoint: pełna ochrona Sophos Endpoint,
- XDR: pełna ochrona plus funkcje XDR,
- XDR Sensor: telemetria i wykrywanie obok osobnej ochrony innego producenta.
Filtry Agent mode status i Agent mode installed pokazują m.in. Product unassigned, Upgrade available, Installed oraz Not Supported.
Manage device software dodaje lub usuwa komponenty oraz zmienia Agent Mode. Sophos Core Agent pozostaje zainstalowany. Pełny offboarding wymaga lokalnego SophosUninstall.exe.
Analiza nieaktywnych urządzeń
Nieaktywny rekord jest sygnałem, a nie poleceniem usunięcia. Najpierw trzeba ustalić przyczynę:
- urządzenie wycofano lub wymieniono,
- użytkownik jest długo nieobecny,
- agent, proxy lub sieć nie działa,
- komputer sklonowano ze starego obrazu,
- urządzenie należy do laboratorium, VDI lub jest Update Cache.
Nowy widok pokazuje też urządzenia nieaktywne ponad 30 dni. W starszych listach Endpoint może być potrzebny filtr Not online recently.
Last Active jest aktualizowane średnio tylko raz na godzinę. Event może więc mieć nowszy znacznik czasu niż widoczna wartość Last Active. Nie oznacza to automatycznie błędu danych.
Ten sam opóźniony model aktualizacji dotyczy Online i Last Activity. Po zalogowaniu nowego użytkownika Central może już przypisać urządzenie do niego, podczas gdy znaczniki czasu przez około godzinę nadal pokazują poprzedni stan. Jeśli urządzenie następnie przejdzie offline, korekta trwa odpowiednio dłużej.
W Computer Report Online i Last User nie oznaczają tego samego: Online bazuje na ostatnim przetworzonym komunikacie stanu. Last User zmienia się dopiero, gdy inne unikalne konto użytkownika po raz pierwszy zaloguje się do urządzenia. Bardzo stara wartość Last User nie dowodzi więc, że Endpoint jest offline od tej daty.
Automatyczne porządkowanie
W Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices można tworzyć oddzielne reguły dla Endpoints i serwerów.
Sophos rozróżnia Targeted rules dla grup oraz Global rule dla pozostałych. Termin globalny musi być dłuższy od terminów reguł celowanych. Update Caches, Message Relays i rzadko uruchamiane systemy należy umieścić w wyłączonych grupach.
Można utworzyć dwie Targeted Rules. Z Global Rule można wykluczyć najwyżej cztery grupy; Subgroups liczą się osobno i nie są automatycznie wykluczane. Sophos sprawdza reguły codziennie o północy w regionie danych tenant.
Klienci MSP i Marketplace muszą ustawić co najmniej 31 dni nieaktywności. Dla klonów VDI utworzonych z --nonpersistent można włączyć Permanently remove VDI desktops; późniejsze Restore nie jest możliwe. Gold Image Master nie jest usuwany przez te reguły.
Usunięte urządzenia pozostają 120 dni w Recovery Report. Przez pierwsze 30 dni można je przywrócić. Update Cache i Message Relay nie są przywracane.
Usunięcie nie jest lokalną deinstalacją: Reguła usuwa rekord z Central. Wcześniej trzeba ustalić sposób obsługi oprogramowania Sophos na urządzeniu.
Prawidłowy reset Health State
Reset health status usuwa stare alerty i ustawia widoczny stan na zielony. Funkcja nie jest dostępna dla macOS. Nie usuwa malware ani nie naprawia wadliwego lub przestarzałego komponentu.
Reset ma sens po usunięciu przyczyny, gdy pozostały tylko stare ostrzeżenia. Powrót do żółtego lub czerwonego oznacza aktywny problem.
Usuwanie urządzenia
Urządzenie usuwa się dopiero po potwierdzeniu lokalnej deinstalacji i zabezpieczeniu potrzebnych alertów lub danych forensic. Central usuwa też alerty urządzenia.
Usunięte urządzenia można obecnie przywrócić przez 30 dni. Nie zastępuje to procesu offboardingu. Prawidłowy przebieg opisuje Odinstalowanie Sophos Central Endpoint w Windows.
W ciągu tych 30 dni Central przywraca usunięte urządzenie. Później istniejący Agent musi zostać ponownie zarejestrowany lub zainstalowany. Po wygaśnięciu licencji urządzenie można odzyskać w ciągu 90 dni od aktywacji nowej; później również wymaga nowej rejestracji lub instalacji. Urządzenia z Update Cache lub Message Relay nie są wyjątkiem, a ich komponenty Cache i Relay są także usuwane podczas Delete lub Expiry.
Prawidłowa obsługa zduplikowanych urządzeń
Każda instalacja Sophos otrzymuje podczas rejestracji unikalny Device ID. Jeśli już zarejestrowany system zostanie sklonowany bez przygotowania, wiele Endpointów może używać tego samego ID. Central początkowo pokazuje tylko jeden obiekt urządzenia, który jest przez nie naprzemiennie nadpisywany. Automatic Duplicate Detection rozpoznaje ten wzorzec w Windows, macOS i Linux, ponownie rejestruje objęte urządzenia i tworzy dodatkowe obiekty.
Ponownie zarejestrowane urządzenie dziedziczy grupę, Policies i przypisanie produktów obiektu pierwotnego. Po Deduplication wartości te należy sprawdzić, ponieważ odziedziczone przypisanie może nie pasować do każdego klonu.
Alert Device has been detected as a duplicate device nie nakazuje natychmiastowego usunięcia oznaczonego rekordu. Inne klony z tym samym ID mogą nadal potrzebować obiektu pierwotnego. Jeśli zostanie usunięty za wcześnie, przestaną komunikować się z Central i będą wymagały ponownej instalacji. Sophos zaleca zachować oznaczony obiekt pierwotny przez co najmniej dwa tygodnie, chyba że wszystkie objęte systemy ustalono bez wątpliwości.
Bezpieczny przebieg:
- Sprawdzić Alert i Events objętego urządzenia.
- Wyszukać nazwę i porównać aktywne oraz starsze rekordy według Last Active.
- Sprawdzić grupę, Policies i przypisanie produktów nowego obiektu.
- Usunąć przyczynę w Deployment, Gold Image lub Snapshot.
- Usunąć dopiero, gdy wszystkie systemy ze starym ID są znane i żaden nie komunikuje się już za jego pomocą.
W niepersistentnych środowiskach VDI każdy nowy klon lub powrót do Snapshot może spowodować kolejną rejestrację. Dodatkowe obiekty nie muszą więc oznaczać nowego błędu Deduplication. Gold Image przygotowuje się wspieraną metodą opisaną w Wdrażanie Sophos Central Endpoint dla VDI i Gold Images.
Instancje AWS i maszyny wirtualne Azure również przechodzą tę detekcję. Windows Server z aktywnym Server Lockdown oraz urządzenia o tym samym ID, ale różnych systemach operacyjnych nie są automatycznie deduplikowane. Powtarzające się Alerts rozwiązuje się w źródle obrazu i rejestracji, zamiast ukrywać je ciągłym usuwaniem.
Ważne: Central nie naprawi przypadkowego usunięcia współdzielonego obiektu pierwotnego dla klonów, które już nie komunikują się. Pozostaje wtedy ponowna instalacja Sophos Agent.
Prawidłowa interpretacja restartów
Pierwsza instalacja lub usunięcie konkurencyjnego produktu może wymagać restartu. Product Updates często nie wymagają go natychmiast. Jeśli urządzenie nie było restartowane przez miesiące, dwa kolejne stany Update mogą wymagać po jednym restarcie. Sophos zaleca wtedy około 20 minut między cyklami, aby pierwszy Update został ukończony.
Stare Windows i macOS Alerts są po 90 dniach usuwane z widoku szczegółowego. Czerwony Health State może pozostać do usunięcia przyczyny i resetu. Brak starego Alert nie dowodzi naprawy.
Miesięczna kontrola operacyjna
Krótka comiesięczna kontrola zapobiega gromadzeniu się martwych pól:
- Filtrować nieaktywne urządzenia i ustalić właściciela.
- Obsługiwać problemy Health według przyczyny, nie koloru.
- Sprawdzać
Product unassigned,Upgrade availablei urządzenia nieobsługiwane. - Uzasadniać i korygować Tamper Protection
Off. - Porządkować komputery bez grupy lub ze złymi tagami.
- Wyłączać Update Caches, Message Relays i Golden Images VDI z reguł usuwania.
- Kontrolowanie odinstalowywać, a potem usuwać zbędne urządzenia.