Przejdz do tresci
Avanet

Oczyszczanie zagrożeń Sophos Endpoint i usuwanie złośliwego oprogramowania

Oczyszczanie zagrożeń rozpoczyna się po wstępnej selekcji alertów. Nie jest to jedynie ocena ani zmiana statusu: potwierdzone lub prawdopodobne zagrożenie trzeba ograniczyć, usunąć za pomocą obsługiwanych funkcji Sophos i potwierdzić wynik. Wstępną selekcję opisano w artykule Zarządzanie alertami Sophos Fusion i stanem konta.

Przed użyciem ścieżek administracyjnych z tego przewodnika zaloguj się do Sophos Fusion.

Wymagania wstępne i punkty decyzyjne

Przed wprowadzeniem zmian zidentyfikuj właściciela incydentu, uzyskaj zgodę na izolację lub restart, uzgodnij okno konserwacyjne, przydziel odpowiedzialność za kopię zapasową i odzyskiwanie oraz ustal bezpieczny kanał komunikacji. Dostępne działania zależą od roli w Sophos Fusion, licencji i platformy:

  • Skanowanie urządzeń i zdarzenia są dostępne dla komputerów zarządzanych. Według Sophos, akcja skanowania nie jest dostępna dla XDR Sensor.
  • Izolacja przez administratora wymaga EDR, XDR lub MDR. Threat Graph jest dostępny z Endpoint, EDR, XDR i MDR, a obecnie obsługuje tylko systemy Windows i macOS; Sophos nie tworzy jednak grafu dla detekcji PUA dokonanych przez Deep Learning (ML). Akcje Threat Graph, takie jak Search for item i Clean and block, wymagają XDR.
  • Punkt końcowy musi mieć możliwość komunikacji z Sophos Fusion. Skanowanie żądane dla urządzenia offline rozpoczyna się po ponownym połączeniu urządzenia; jeśli skan już trwa, nowe żądanie jest ignorowane.
  • Alert o wysokiej ważności Real-time protection disabled jest generowany, gdy ochrona w czasie rzeczywistym pozostaje wyłączona dłużej niż 2,5 godziny. Powinna być zawsze włączona. Wyłącz ją na krótko w celu przeprowadzenia dochodzenia wyłącznie na polecenie Sophos Support; następnie włącz ją ponownie i sprawdź stan ochrony oraz komunikację agenta.
  • Adaptive Attack Protection stosuje wzmocnioną ochronę przez ustalony czas: domyślnie 24 godziny i maksymalnie 72 godziny. Sophos Fusion udostępnia elementy sterujące do przedłużenia aktywnego okresu lub jego wcześniejszego zakończenia. Stan urządzenia jest czerwony, gdy ten tryb jest aktywny; należy więc udokumentować przyczynę, zamiast interpretować ten oczekiwany efekt jako nieudane oczyszczanie.
  • Przed oczyszczaniem lub ponownym uruchomieniem zachowaj identyfikator alertu, urządzenie, użytkownika, nazwę wykrywania, okno czasowe, proces, ścieżkę, SHA-256, Sophos akcję oraz istotne szczegóły wykresów i zdarzeń. Postępuj z dowodami zgodnie z procesami reagowania na incydenty i ochrony danych.

Przepływ pracy: ograniczyć, naprawić, udowodnić

  1. Zapisz zakres: Otwórz opis i detekcję w sekcji My Environment > Alerts, a następnie skoreluj zdarzenia urządzeń, relacje procesów oraz innych dotkniętych użytkowników lub systemów.
  2. Ocena aktywności: Jeśli złośliwe oprogramowanie jest aktywne, powtarza się lub może rozprzestrzenić się przez udostępnienia lub konta, po zatwierdzeniu odizoluj urządzenie. Zarządzanie przez Sophos Fusion pozostaje dostępne przez My Environment > Computers & Servers > Computer > Summary > Actions > Isolate. Alternatywnie, zacznij od My Products > Endpoint > Computers.
  3. Zinterpretuj wynik Sophos: Zablokowanie, kwarantanna i automatyczne oczyszczenie to odrębne stany. Opis alertu, zdarzenia i Threat Graph wskazują, czy konieczne jest oczyszczenie, skanowanie lub ponowne uruchomienie.
  4. Wykonaj wspieraną akcję: Przetworz konkretny typ alertu opisany poniżej. Nie używaj szerokich wyjątków ani improwizuj czyszczenia plików, rejestrów czy skryptów.
  5. Usuń przyczynę i sprawdź zasięg: Sprawdź drogę wejścia, konto wyzwalające zdarzenie, podatną aplikację, udziały sieciowe oraz odpowiadające im detekcje lub wartości skrótów kryptograficznych na innych zarządzanych urządzeniach.
  6. Zweryfikuj technicznie: Sprawdź zdarzenia zakończenia, alerty o nieudanym oczyszczaniu, status ochrony, komunikację z agentem oraz powtarzające się wykrycia.
  7. Zdecyduj o ryzyku resztkowym: Usuń izolację i zamknij wykres lub alert dopiero po udokumentowanej akceptacji technicznej.

Gdy Sophos wymaga dalszego oczyszczania

Malware not cleaned up lub ręczne czyszczenie wymagane

Według Sophos, Malware not cleaned up oznacza, że złośliwe oprogramowanie nie zostało usunięte po 24 godzinach; wykrycie mogło pochodzić ze skanu, który nie zapewnia automatycznego czyszczenia. Sophos identyfikuje skanowanie zaplanowane na podstawie polityki z włączonym automatycznym czyszczeniem jako główną akcję. W przypadku Manual cleanup required lub Running malware not cleaned up postępuj zgodnie z opisem alertu i skontaktuj się z Sophos Support, jeśli jest to konieczne. Traktuj uruchamianie złośliwego oprogramowania jako potencjalnie aktywny incydent, a nie jako zaproszenie do wymyślania kroków usunięcia.

Dla Recurring infection Sophos już przeprowadził czyszczenie, ale infekcja powróciła. Widoczne wykrycie nie jest więc całą przyczyną: uwzględnij ukryte komponenty, trwałość, powtarzane dostarczanie i inne urządzenia w zakresie.

W przypadku Malicious traffic detected wykryto złośliwy ruch sieciowy, który może być kierowany do serwera dowodzenia i kontroli uczestniczącego w botnecie lub innym ataku malware. Otwórz opis alertu i zachowaj docelowy adres IP lub domenę, port, protokół, proces wyzwalający, użytkownika oraz okno czasowe. Jeśli komunikacja trwa, odizoluj urządzenie, wykonaj wskazaną w alercie akcję skanowania lub oczyszczania oraz zbadaj łańcuch procesów, mechanizmy trwałości i odpowiadające połączenia z innych urządzeń. Zamknij alert dopiero po usunięciu powiązanego zagrożenia i potwierdzeniu, że ruch nie powraca; przekaż sprawę do Sophos Support, jeśli przyczyna pozostaje niejasna lub ruch pojawi się ponownie.

Oczekujące skanowanie lub ponowne uruchomienie

Dla Computer scan required to complete cleanup otwórz komputer i zacznij Scan. Obecna ścieżka to My Environment > Computers & Servers > Computer > Summary > Actions > Scan; Sophos również dokumentuje My Products > Endpoint > Computers jako alternatywny punkt startowy. Zweryfikuj zakończenie w Reports > Logs > General logs > Events używając Scan completed i udanych zdarzeń sprzątania. Nieudane sprzątanie pojawia się w My Environment > Alerts.

Reboot required to complete cleanup oznacza, że zagrożenie zostało tylko częściowo usunięte. Restartuj w zatwierdzonym oknie konserwacyjnym, następnie weryfikuj kontakt z agentem, zdarzenia zakończenia i sprawdź, czy nie pojawiają się kolejne detekcje. Samo ponowne uruchomienie nie ustala ani trasy wejścia, ani zakresu.

PUA

PUA niekoniecznie jest złośliwym oprogramowaniem. W przypadku potwierdzonego niechcianego PUA Sophos udostępnia Cleanup PUA(s) w wybranym alertie. Czyszczenie może nie być dostępne na współdzieleniu sieciowym, ponieważ agent nie ma uprawnień; zaangażuj odpowiedzialny system lub właściciela udostępnienia, zamiast usuwać pliki lokalnie bez dowodów.

Authorize PUA na stronie alertu pozwala na PUA na wszystkich komputerach. Autoryzuj PUA wymagany przez firmę dopiero po sprawdzeniu dostawcy, podpisu, skrótu, źródła i zachowania; dla ograniczonej potrzeby preferuj wąsko określony wyjątek polityki. Zobacz Bezpieczne konfigurowanie wykluczeń Sophos Fusion.

Ransomware i zdalne źródło

Dla Ransomware detected lub Ransomware attacking a remote machine detected Sophos blokuje dostęp do zapisu w systemie plików lub udziałach sieciowych i, w udokumentowanych warunkach, automatycznie czyści stacje robocze. Jeśli czyszczenie nie nastąpi, Sophos wymaga przesłania próbki w oficjalnym procesie.

Remotely-run ransomware detected oznacza, że ransomware działa na innym komputerze i atakuje udziały sieciowe. Zgłaszające chronione urządzenie nie musi więc być źródłem ataku ransomware. Skoreluj zgłoszony adres IP dla odpowiedniego czasu z danymi zasobów, DHCP/NAT, konta i udostępniania; zbadaj urządzenie źródłowe i dostępne sąsiednie systemy. Jeśli Sophos Fusion zarządza źródłem, sprawdź, czy Protect document files from ransomware (CryptoGuard) jest aktywne w jego polityce.

Używaj Threat Graph celowo

W Threat Analysis Center > Threat Graphs > Graph Summary, Suggested next steps i Analyze pokazują źródło, rozprzestrzenianie się i dotknięte procesy lub pliki. Isolate this device może być dostępny dla spraw o wysokim priorytecie. Przy XDR możesz użyć Request latest intelligence, które przesyła pliki z urządzenia do Sophos w celu analizy, Search for item, a po potwierdzeniu złośliwości Clean and block. Sophos opisuje Clean and block jako oczyszczenie znalezionych urządzeń Windows i zablokowanie tego elementu na wszystkich urządzeniach z Windows; dokumentuj jego zasięg i limity platformy przed potwierdzeniem.

Usuń izolację dopiero po usunięciu zagrożenia. Dostęp do Admin Isolated Devices wymaga roli Super Admin lub Admin albo roli niestandardowej z odpowiednim uprawnieniem. Dla wielu urządzeń izolowanych przez administratora aktualna ścieżka jest Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices > Remove from Isolation. Automatycznie izolowane urządzenia nie pojawiają się na tej liście.

Walidacja i ryzyko resztkowe

Oczyszczenie jest skuteczne tylko wtedy, gdy dowody są spójne:

  • wymagane skanowanie lub restart zakończył się i obecne są pomyślne zdarzenia sprzątania,
  • nie ma powiązanych alertów o nieudanym oczyszczeniu ani nowych zgodnych detekcji,
  • agent niedawno nawiązał połączenie, a wymagane składniki ochrony i zasady są prawidłowe,
  • oceniono łańcuch procesów, wskaźniki trwałości, punkt wejścia oraz odpowiednie konta,
  • sprawdzono inne potencjalnie dotknięte urządzenia lub udziały,
  • Każdy wyjątek jest wąski, zatwierdzony, ograniczony czasowo i przypisany właścicielowi.

Decyzja brzmi: zamknij, kontynuuj monitorowanie lub eskaluj. Nie usuwaj izolacji, gdy trwałość jest nieznana, urządzenia są nieosiągalne, czyszczenie nie jest potwierdzone, zdalne źródło jest niewyjaśnione lub możliwy dostęp do danych pozostaje nierozwiązany. Używaj Reset health status tylko po naprawieniu problemu; Sophos wyraźnie stwierdza, że nie usuwa zagrożeń.

Eskaluj bezpiecznie

Angażuj Sophos Support lub zespół reagowania na incydenty, jeśli uruchamiane złośliwe oprogramowanie nie może zostać usunięte, infekcja się powtarza, źródło lub zakres ransomware pozostaje niejasny, działania w Sophos Fusion zawodzą, agent nie dostarcza wiarygodnych danych lub nie można potwierdzić podejrzenia fałszywego alarmu. Podaj tenant i region, identyfikatory alertu i Threat Graph, urządzenie, wykrywanie, okno czasowe UTC, skrót lub sygnaturę, Sophos działania i wyniki, zakres dotknięty, dane zdarzeń lub diagnostycznych oraz już zastosowane zabezpieczenia. Przesyłaj próbki wyłącznie przez zatwierdzony kanał Sophos i zgodnie z klasyfikacją danych.

Najczęściej zadawane pytania

Czy mogę usunąć izolację, gdy status zmieni się na zielony?

Nie tylko z tego powodu. Najpierw udokumentuj dowód oczyszczenia, przegląd zakresu, status agenta i ochrony oraz ryzyko pozostałościowe; następnie usuń izolację w kontrolowany sposób.

Czy mogę ręcznie usunąć plik, jeśli nie został oczyszczony?

Ten przewodnik nie wprowadza nieudokumentowanych kroków ręcznego usuwania. Procedurę określają opis alertu, obsługiwana akcja skanowania lub oczyszczania oraz Sophos Support; gdy zagrożenie jest aktywne, utrzymuj urządzenie w izolacji.