Przejdz do tresci
Avanet

Planowanie ról i uprawnień Sophos Central Endpoint

Sophos Central rozdziela administratorów za pomocą ról predefiniowanych i Custom Roles. W obsłudze Endpoint sama nazwa roli jednak nie wystarcza: zarządzanie politykami, Live Response, Data Lake, izolacja, Tamper Protection i działania XDR mają dodatkowe wymagania. Zbyt szeroka rola zwiększa ryzyko, a zbyt wąska blokuje pomoc właśnie podczas incydentu.

Ocena standardowych ról

RolaTypowe zastosowanieWażne ograniczenie
Super Adminzarządzanie tenantem, rolami, API i Credentialspełny dostęp, dlatego nie używać jako codziennego konta wsparcia
Adminszeroka administracja produktamibez zarządzania rolami, API Tokens i API Credentials
Help Deskwsparcie, skan komputera, aktualizacja agenta, Alertsustawienia zasadniczo tylko do odczytu; brak szczególnie wrażliwych działań Response
Read-onlyMonitoring, Audit i podglądbez zmian, skanów i czyszczenia
UserSelf Service Portalbez uprawnień administracyjnych

W tenancie musi pozostać co najmniej jeden Super Admin. Dla odporności operacyjnej należy utrzymywać co najmniej dwóch odpowiedzialnych użytkowników Super Admin, ale używać ich kont tylko do zadań wymagających tej roli. MFA i odzyskiwanie opisuje Zabezpieczanie logowania do Sophos Central za pomocą MFA i IdP.

Endpoint Custom Role zamiast ogólnego pełnego dostępu

Tylko Super Admin może utworzyć Custom Role w Global Settings > Access Control > Admins and Roles > Roles > Add role. Rola bazuje na roli standardowej i otrzymuje dla każdego produktu Access Type, taki jak Full, Help Desk, Read-only lub None.

Praktyczna rola Endpoint Help Desk może wyglądać następująco:

  • rola bazowa Help Desk,
  • produkt Endpoint Protection,
  • Access Type zgodny z rzeczywistym zadaniem,
  • wszystkie niepotrzebne produkty ustawione na None,
  • Logs i Reports tylko przy potrzebie operacyjnej,
  • osobna decyzja o zarządzaniu i przypisywaniu polityk,
  • bez automatycznego zezwalania na Live Response, Data Collection i izolację.

Po każdej zmianie roli należy kontem testowym sprawdzić faktycznie dostępne menu, urządzenia i działania. Nazwa roli nie jest dowodem uprawnień.

Shared Settings wymagają wielu praw produktowych

Niektóre ustawienia są współdzielone przez Endpoint i Server. Jeżeli Custom Role nie ma dostępu do obu produktów, część Shared Settings pozostaje tylko do odczytu. Pojedyncze funkcje wymagają dodatkowo dostępu Encryption.

Wspólne ustawienia obejmują między innymi:

  • Tamper Protection,
  • Allowed Applications,
  • Website Management,
  • konfigurację Proxy,
  • Blocked Items,
  • Bandwidth Usage,
  • DLP Rules i Content Control Lists,
  • odrzucanie połączeń sieciowych z niezdrowymi urządzeniami,
  • XDR Threat Analysis Center.

To częsty powód, dla którego pozornie pełna rola Endpoint nie może zmienić globalnego wyjątku lub ustawienia wspólnego. Rozwiązaniem nie zawsze jest Super Admin, lecz świadomie rozszerzona Custom Role.

Oddzielne przyznawanie praw do polityk

Sophos rozróżnia zarządzanie i przypisywanie Policies:

  • Enable policy management pozwala tworzyć, edytować i usuwać polityki.
  • Enable policy assignment pozwala włączać i wyłączać istniejące polityki oraz przypisywać użytkowników, grupy, urządzenia i grupy urządzeń.

Zespół operacyjny może więc przypisywać polityki bez prawa zmiany Protection Baseline. Z kolei zespół Security może utrzymywać treść polityk, a przypisania produkcyjne wykonywać w procesie Change. Strukturę i priorytety opisuje Właściwa struktura Sophos Central Endpoint Policies.

Live Response i zbieranie danych

Prawo do uruchamiania sesji Live Response nadaje się jawnie. Dla komputerów wymagane jest Endpoint Protection z Full lub Help Desk. Prawo dla serwerów jest oddzielne i wymaga Server Protection.

Zarządzanie Live Response i Data Lake Uploads również jest osobnym prawem. Dla komputerów Sophos wymaga Endpoint Protection z Full. Rozpoczęcie sesji i globalne aktywowanie funkcji to więc dwa różne zadania.

Live Response zapewnia wydajną zdalną powłokę. Role, MFA, Audit i przebieg sesji opisuje Izolowanie Sophos Endpoint i analiza przez Live Response.

Tamper Protection i izolacja

Wyłączanie Tamper Protection i usuwanie komputera z Admin Isolation nie powinno być przypadkowo udostępnione przez ogólny Help Desk. Sophos wymaga dla tych opcji Custom Role z rolą bazową Help Desk, produktem Endpoint Protection i Access Type Full.

Prawa powinny otrzymać tylko osoby wykonujące udokumentowany proces serwisowy lub incydentowy. Każde użycie jest rejestrowane w Central Logs. Stałe zezwolenie dla całego First Level Support rzadko jest właściwe.

Dodatkowe prawa XDR

Z licencją XDR standardowe role otrzymują dodatkowe możliwości:

  • Super Admin i Admin mogą żądać Intelligence Reports, zarządzać Clean and Block, wyświetlać Blocked Items, żądać On-Demand Threat Graphs, izolować i zwalniać urządzenia oraz żądać Forensic Snapshots.
  • Help Desk może żądać Intelligence Reports i Threat Graphs, wyświetlać Blocked Items i żądać Forensic Snapshots, ale nie wykonuje wszystkich działań Response.
  • Read-only może wyświetlać Intelligence Reports, Blocked Items i istniejące On-Demand Threat Graphs.

Rzeczywisty interfejs zależy również od licencji, przypisania produktu i źródła danych. Funkcje XDR należy sprawdzić na reprezentatywnym urządzeniu testowym. Cases, Suppression Rules i dane ekspozycji opisuje Zarządzanie Sophos XDR Cases i Detection Suppression Rules.

Zmiana roli i offboarding

Jedna osoba może mieć tylko jedną rolę administracyjną Central. Nowe przypisanie zastępuje poprzednie. Roli aktualnie zalogowanej osoby nie można zmienić; musi się najpierw wylogować. W przypadku własnej roli zmianę wykonuje inny Super Admin.

Przed usunięciem administratora należy przekazać otwarte Cases, zaplanowane Reports, API Credentials i odpowiedzialność operacyjną. Samo wyłączenie konta IdP nie dowodzi usunięcia wszystkich ról Central i lokalnych ścieżek odzyskiwania.

Service Principals nie są zwykłymi administratorami. Wybór roli, Secret Rotation, Tenant ID i region danych opisuje Bezpieczna automatyzacja Sophos Central Endpoint API.

Jeżeli roli nie można przypisać, należy najpierw sprawdzić brakujący adres e-mail, duplikaty obiektów użytkownika i adres używany już w innym tenancie Central. U użytkowników synchronizowanych z AD częstą przyczyną są podwójne obiekty.

Regularna kontrola

Co najmniej raz na kwartał należy sprawdzić:

  1. aktywnych administratorów i ostatnie użycie,
  2. liczbę Super Admins i redundancję MFA,
  3. Custom Roles i przypisane produkty,
  4. prawa do Policies, Live Response, Data Lake i izolacji,
  5. role osób, które odeszły lub zmieniły stanowisko,
  6. API Credentials i Service Principals poza rolami użytkowników.

Przegląd roli jest zakończony dopiero, gdy uprawnienia, konto testowe i udokumentowane zadanie biznesowe są zgodne.

Często zadawane pytania

Dlaczego Endpoint Full Role nie może zmienić globalnego wyjątku?

Wiele ustawień globalnych jest wspólnych dla Endpoint i Server. Jeżeli Custom Role nie ma wymaganego dostępu do obu produktów, Shared Settings mogą być tylko do odczytu.

Czy Help Desk może usunąć komputer z izolacji?

Nie automatycznie. Custom Role potrzebuje wymaganej przez Sophos kombinacji roli bazowej Help Desk, Endpoint Protection i Access Type Full oraz jawnie włączonego dodatkowego uprawnienia.

Czy Live Response jest udostępnione razem z zarządzaniem politykami?

Nie. Live Response, zarządzanie politykami, przypisywanie polityk i zarządzanie Data Collection są osobnymi uprawnieniami przyznawanymi oddzielnie.