Przejdz do tresci
Avanet

Uporządkowane uruchomienie Sophos Central Endpoint

Sophos Central Endpoint nie jest pojedynczym instalatorem, lecz modelem operacyjnym obejmującym Cloud Tenant, dostęp administratorów, tożsamości użytkowników i urządzeń, licencje, Policies, oprogramowanie agenta, Monitoring i Response. Samo rozprowadzenie agenta powoduje pojawienie się urządzeń w Central, ale nie tworzy niezawodnej Protection Baseline.

1. Ustalenie konta i regionu

Po utworzeniu konta tenant jest aktywowany przez wiadomość z zaproszeniem. Należy sprawdzić dane firmy, region danych i odpowiedzialnego partnera. Region danych wpływa między innymi na API Hosts i niektóre usługi, dlatego nie należy wybierać go przypadkowo.

Powinno istnieć co najmniej dwóch odpowiedzialnych administratorów, aby dostęp podczas urlopu, odejścia pracownika lub utraty urządzenia MFA nie zależał od jednej osoby.

2. Zabezpieczenie dostępu administratorów

MFA należy skonfigurować natychmiast. Sophos obsługuje klucze dostępu i aplikacje uwierzytelniające z czasowymi kodami jednorazowymi. Każdy administrator rejestruje co najmniej dwie niezależne metody MFA.

Super Admin służy wyłącznie do ról, API i szczególnie szerokich ustawień. Codzienną pracę wykonuje się przy użyciu odpowiedniej roli Admin, Help Desk, Read-only lub Custom Role. Uprawnienia produktowe opisuje Planowanie ról i uprawnień Sophos Central Endpoint.

Identity Provider, klucze dostępu, odzyskiwanie i Sign-in Rules opisuje Zabezpieczanie logowania do Sophos Central za pomocą MFA i IdP.

3. Określenie licencji i Agent Mode

Przed Rollout należy ustalić aktywną licencję Endpoint i planowany Agent Mode:

  • Endpoint dla pełnej ochrony Endpoint,
  • XDR dla pełnej ochrony i funkcji XDR,
  • XDR Sensor dla telemetrii obok osobnego produktu ochronnego.

XDR Sensor nie chroni sam przed malware. Wygaśnięcie licencji i przypisanie produktu należy sprawdzić przed wdrożeniem masowym. Skutki opisuje Zrozumienie licencji Sophos Central Endpoint.

4. Ustalenie źródła tożsamości

Polityki użytkowników podążają za osobą, a polityki komputerów za urządzeniem. Dlatego wcześnie trzeba ustalić, jak użytkownicy i grupy powstają w Central:

  • automatycznie przez logowania Endpoint,
  • ręcznie lub przez CSV,
  • z lokalnego Active Directory,
  • z Microsoft Entra ID.

Wiele źródeł tej samej domeny może tworzyć duplikaty i nieoczekiwane przypisania polityk. Logikę tożsamości należy przetestować przed Rollout.

5. Projekt grup i polityk

Niewielka liczba zrozumiałych grup jest łatwiejsza w utrzymaniu niż osobna grupa dla każdego działu i wyjątku. Typowy model obejmuje:

  • urządzenia pilotażowe,
  • produkcyjne stacje robocze,
  • krytyczne urządzenia specjalne,
  • czasową grupę wyjątków,
  • urządzenia testujące nowe Software Packages.

Dla każdego typu polityki obowiązuje pierwsza pasująca aktywna polityka. Pełne planowanie opisuje Właściwa struktura polityk Sophos Central Endpoint.

6. Definicja Protection Baseline

Przed pierwszym urządzeniem produkcyjnym należy określić co najmniej:

  • Threat Protection i HTTPS Decryption,
  • Application, Peripheral i Web Control,
  • DLP i DNS Protection, jeżeli są licencjonowane i potrzebne,
  • Update Management i Software Packages,
  • Tamper Protection i wyjątki,
  • Data Collection, izolację i Live Response,
  • reguły alertów e-mail i odpowiedzialność.

Nowe funkcje kontrolne rozpoczynają działanie w Monitor Mode lub pilotażu. Wyjątek bez właściciela, uzasadnienia i daty wygaśnięcia nie należy do Baseline.

7. Przygotowanie sieci i platform

Aktualne domeny i porty Sophos należy zezwolić na rzeczywiście używanym Proxy i Network Firewalls. TLS Inspection nie może przerwać komunikacji agenta niezaufanym łańcuchem certyfikatów.

Windows i macOS należy pilotować oddzielnie. Na komputerach Mac profile MDM i uprawnienia bezpieczeństwa Apple muszą być gotowe przed szerokim Rollout.

8. Kontrolowana dystrybucja instalatora

W My Environment > Installers pobiera się właściwy instalator powiązany z tenantem. Stare instalatory można nieodwracalnie unieważnić przez Expire previous installers.

Pierwszy Rollout obejmuje kilka reprezentatywnych urządzeń. Dla Windows należy użyć Instalacja Sophos Central Endpoint, a dla macOS Instalacja Sophos Central Endpoint.

Automatyczne Rollouts używają udokumentowanych parametrów CLI, bezpiecznego przekazywania Secrets i jednoznacznych Logs.

Do inwentaryzacji przez API lub zmian masowych używa się osobnego Service Principal z minimalną rolą. Uwierzytelnianie, regionalne API Hosts i bezpieczne przetwarzanie Bulk opisuje Bezpieczna automatyzacja Sophos Central Endpoint API.

9. Techniczny odbiór pilotażu

Urządzenie jest poprawnie wdrożone dopiero, gdy:

  1. Lokalny status Endpoint jest zdrowy.
  2. Urządzenie znajduje się we właściwym tenancie i grupie.
  3. Agent Mode i komponenty odpowiadają licencji.
  4. Planowane Policies są efektywne.
  5. Last Active i Events się aktualizują.
  6. Test Detection lub zdarzenie Web, Application czy Peripheral pojawia się zgodnie z oczekiwaniem.
  7. Update, restart i deinstalację sprawdzono w pilotażu.
  8. Alert e-mail i odpowiedzialność Response działają.

Bezpieczne testy EICAR, Reputation, MTD i Web opisuje Bezpieczne testowanie funkcji ochrony Sophos Endpoint.

10. Organizacja operacji i Ownership

Przed szerokim Rollout potrzebna jest stała odpowiedzialność:

  • Kto obsługuje High Alerts i Outbreaks?
  • Kto zatwierdza wyjątki i kiedy wygasają?
  • Kto sprawdza Account Health, nieaktywne urządzenia i licencje?
  • Kto utrzymuje Update Stages i Maintenance Windows?
  • Kto może używać Live Response lub funkcji AI?
  • Jakie dane mogą być przetwarzane w Sophos Central i pakietach wsparcia?

Nawigacja i pomoc

Aktualny interfejs Central grupuje urządzenia pod My Environment, produkty pod My Products, a ustawienia globalne pod ikoną koła zębatego. Sophos Help oferuje wyszukiwanie, zasoby kontekstowe i interaktywne instrukcje.

Sophos regularnie zmienia nawigację i nazwy funkcji. Dlatego runbooki powinny dokumentować nazwy funkcji i słowa wyszukiwania, a nie tylko zrzuty ekranu.

Często zadawane pytania

Czy można najpierw wdrożyć Sophos Endpoint, a polityki zaplanować później?

Technicznie tak, lecz operacyjnie jest to ryzykowne. Bez Baseline, grup i procesu alertów urządzenia mogą otrzymać niewłaściwe ustawienia lub generować zdarzenia bez odpowiedzialnej osoby.

Kiedy kończy się faza pilotażowa?

Gdy instalacja, Agent Mode, Policies, testy ochrony, Updates, Alerts, Response i wycofanie działają w sposób zrozumiały na reprezentatywnych urządzeniach Windows i macOS.