Uporządkowane uruchomienie Sophos Central Endpoint
Sophos Central Endpoint nie jest pojedynczym instalatorem, lecz modelem operacyjnym obejmującym Cloud Tenant, dostęp administratorów, tożsamości użytkowników i urządzeń, licencje, Policies, oprogramowanie agenta, Monitoring i Response. Samo rozprowadzenie agenta powoduje pojawienie się urządzeń w Central, ale nie tworzy niezawodnej Protection Baseline.
1. Ustalenie konta i regionu
Po utworzeniu konta tenant jest aktywowany przez wiadomość z zaproszeniem. Należy sprawdzić dane firmy, region danych i odpowiedzialnego partnera. Region danych wpływa między innymi na API Hosts i niektóre usługi, dlatego nie należy wybierać go przypadkowo.
Powinno istnieć co najmniej dwóch odpowiedzialnych administratorów, aby dostęp podczas urlopu, odejścia pracownika lub utraty urządzenia MFA nie zależał od jednej osoby.
2. Zabezpieczenie dostępu administratorów
MFA należy skonfigurować natychmiast. Sophos obsługuje klucze dostępu i aplikacje uwierzytelniające z czasowymi kodami jednorazowymi. Każdy administrator rejestruje co najmniej dwie niezależne metody MFA.
Super Admin służy wyłącznie do ról, API i szczególnie szerokich ustawień. Codzienną pracę wykonuje się przy użyciu odpowiedniej roli Admin, Help Desk, Read-only lub Custom Role. Uprawnienia produktowe opisuje Planowanie ról i uprawnień Sophos Central Endpoint.
Identity Provider, klucze dostępu, odzyskiwanie i Sign-in Rules opisuje Zabezpieczanie logowania do Sophos Central za pomocą MFA i IdP.
3. Określenie licencji i Agent Mode
Przed Rollout należy ustalić aktywną licencję Endpoint i planowany Agent Mode:
Endpointdla pełnej ochrony Endpoint,XDRdla pełnej ochrony i funkcji XDR,XDR Sensordla telemetrii obok osobnego produktu ochronnego.
XDR Sensor nie chroni sam przed malware. Wygaśnięcie licencji i przypisanie produktu należy sprawdzić przed wdrożeniem masowym. Skutki opisuje Zrozumienie licencji Sophos Central Endpoint.
4. Ustalenie źródła tożsamości
Polityki użytkowników podążają za osobą, a polityki komputerów za urządzeniem. Dlatego wcześnie trzeba ustalić, jak użytkownicy i grupy powstają w Central:
- automatycznie przez logowania Endpoint,
- ręcznie lub przez CSV,
- z lokalnego Active Directory,
- z Microsoft Entra ID.
Wiele źródeł tej samej domeny może tworzyć duplikaty i nieoczekiwane przypisania polityk. Logikę tożsamości należy przetestować przed Rollout.
5. Projekt grup i polityk
Niewielka liczba zrozumiałych grup jest łatwiejsza w utrzymaniu niż osobna grupa dla każdego działu i wyjątku. Typowy model obejmuje:
- urządzenia pilotażowe,
- produkcyjne stacje robocze,
- krytyczne urządzenia specjalne,
- czasową grupę wyjątków,
- urządzenia testujące nowe Software Packages.
Dla każdego typu polityki obowiązuje pierwsza pasująca aktywna polityka. Pełne planowanie opisuje Właściwa struktura polityk Sophos Central Endpoint.
6. Definicja Protection Baseline
Przed pierwszym urządzeniem produkcyjnym należy określić co najmniej:
- Threat Protection i HTTPS Decryption,
- Application, Peripheral i Web Control,
- DLP i DNS Protection, jeżeli są licencjonowane i potrzebne,
- Update Management i Software Packages,
- Tamper Protection i wyjątki,
- Data Collection, izolację i Live Response,
- reguły alertów e-mail i odpowiedzialność.
Nowe funkcje kontrolne rozpoczynają działanie w Monitor Mode lub pilotażu. Wyjątek bez właściciela, uzasadnienia i daty wygaśnięcia nie należy do Baseline.
7. Przygotowanie sieci i platform
Aktualne domeny i porty Sophos należy zezwolić na rzeczywiście używanym Proxy i Network Firewalls. TLS Inspection nie może przerwać komunikacji agenta niezaufanym łańcuchem certyfikatów.
Windows i macOS należy pilotować oddzielnie. Na komputerach Mac profile MDM i uprawnienia bezpieczeństwa Apple muszą być gotowe przed szerokim Rollout.
8. Kontrolowana dystrybucja instalatora
W My Environment > Installers pobiera się właściwy instalator powiązany z tenantem. Stare instalatory można nieodwracalnie unieważnić przez Expire previous installers.
Pierwszy Rollout obejmuje kilka reprezentatywnych urządzeń. Dla Windows należy użyć Instalacja Sophos Central Endpoint, a dla macOS Instalacja Sophos Central Endpoint.
Automatyczne Rollouts używają udokumentowanych parametrów CLI, bezpiecznego przekazywania Secrets i jednoznacznych Logs.
Do inwentaryzacji przez API lub zmian masowych używa się osobnego Service Principal z minimalną rolą. Uwierzytelnianie, regionalne API Hosts i bezpieczne przetwarzanie Bulk opisuje Bezpieczna automatyzacja Sophos Central Endpoint API.
9. Techniczny odbiór pilotażu
Urządzenie jest poprawnie wdrożone dopiero, gdy:
- Lokalny status Endpoint jest zdrowy.
- Urządzenie znajduje się we właściwym tenancie i grupie.
- Agent Mode i komponenty odpowiadają licencji.
- Planowane Policies są efektywne.
- Last Active i Events się aktualizują.
- Test Detection lub zdarzenie Web, Application czy Peripheral pojawia się zgodnie z oczekiwaniem.
- Update, restart i deinstalację sprawdzono w pilotażu.
- Alert e-mail i odpowiedzialność Response działają.
Bezpieczne testy EICAR, Reputation, MTD i Web opisuje Bezpieczne testowanie funkcji ochrony Sophos Endpoint.
10. Organizacja operacji i Ownership
Przed szerokim Rollout potrzebna jest stała odpowiedzialność:
- Kto obsługuje High Alerts i Outbreaks?
- Kto zatwierdza wyjątki i kiedy wygasają?
- Kto sprawdza Account Health, nieaktywne urządzenia i licencje?
- Kto utrzymuje Update Stages i Maintenance Windows?
- Kto może używać Live Response lub funkcji AI?
- Jakie dane mogą być przetwarzane w Sophos Central i pakietach wsparcia?
Nawigacja i pomoc
Aktualny interfejs Central grupuje urządzenia pod My Environment, produkty pod My Products, a ustawienia globalne pod ikoną koła zębatego. Sophos Help oferuje wyszukiwanie, zasoby kontekstowe i interaktywne instrukcje.
Sophos regularnie zmienia nawigację i nazwy funkcji. Dlatego runbooki powinny dokumentować nazwy funkcji i słowa wyszukiwania, a nie tylko zrzuty ekranu.