Prawidłowe używanie Global Settings i Policies w Sophos Central
Wiele błędnych konfiguracji w Sophos Central wynika nie z niewłaściwej wartości, lecz z błędnej oceny zakresu. Global Settings mogą wpływać na cały tenant lub kilka produktów. Policies są natomiast przypisywane określonym użytkownikom, urządzeniom lub grupom.
Gdzie znaleźć Global Settings
Global Settings otwiera się za pomocą ikony koła zębatego na górnym pasku zadań. Strona jest podzielona na cztery obszary:
- Platform dla Directory Service, Notifications, EAP i innych funkcji platformy,
- Access Control dla administratorów, ról, logowania i API Credentials,
- Protection and Remediation dla wspólnych funkcji zezwalania, blokowania, wykluczeń i reakcji,
- Products and Services dla globalnych ustawień poszczególnych produktów.
Często używane pozycje są dodatkowo dostępne w sekcji Popular settings. Po pierwszym użyciu sekcja Recently visited pokazuje ostatnio otwierane ustawienia. Oba skróty usprawniają nawigację, ale nie zastępują sprawdzenia produktu i zakresu.
Za pomocą ikony filtra obok pola wyszukiwania wybiera się jeden lub kilka produktów albo usług i stosuje filtr przyciskiem Apply. Reset usuwa filtry. Po otwarciu My Products > Produkt > Settings Central ustawia już odpowiedni filtr produktu. Aby wyświetlić ustawienia innych produktów, trzeba go zmienić lub wyzerować.
Pole wyszukiwania podczas wpisywania automatycznie filtruje lewe menu do pasujących stron. Po najechaniu na nazwę strony lub grupy wyświetla się krótki opis jej przeznaczenia. Domyślnie tagi produktów wskazują, dla których produktów dane ustawienie ma znaczenie. W menu z trzema kropkami nad lewą nawigacją można wyłączyć Show product tags, a później ponownie je włączyć. Tagi są szczególnie pomocne przy Shared Settings, ponieważ sama znajoma nazwa nie wskazuje rzeczywistej granicy produktu.
Rozróżnianie ustawień globalnych i polityk
| Typ | Przykład | Zakres |
|---|---|---|
| ustawienie platformy | Directory Service lub federated sign-in | tenant lub źródło tożsamości |
| globalna lista ochrony | dozwolona aplikacja lub globalne wykluczenie | wszystkie objęte produkty i urządzenia, o ile nie obowiązuje węższa logika |
| ustawienie produktu | Endpoint Proxy lub Firewall Backup | cały produkt lub wszystkie podłączone urządzenia |
| Policy | Threat Protection dla grupy pilotażowej | przypisani użytkownicy, urządzenia lub grupy |
Policy jest preferowanym miejscem, gdy różne grupy potrzebują różnych wartości. Global Settings służą wspólnym funkcjom platformy i świadomie wybranym standardom obejmującym cały tenant.
Sophos opisuje Global Settings jako ustawienia stosowane do wszystkich użytkowników i urządzeń, chyba że zdefiniowano wykluczenia. To najważniejsze pytanie przed zapisaniem zmiany: czy rzeczywiście powinna ona objąć tak szeroki zakres? Jeśli inne ustawienia są potrzebne tylko dla jednego działu, grupy pilotażowej lub wybranych urządzeń, przypisana Policy jest zazwyczaj łatwiejsza do kontrolowania.
Tworzenie lub edytowanie Policy
Policies zarządza się na stronie odpowiedniego produktu, a nie bezpośrednio w Global Settings:
- Otworzyć My Products > Produkt > Policies.
- Aby utworzyć Policy, wybrać Add Policy w prawym górnym rogu.
- Jeśli pojawi się okno Add Policy, wybrać odpowiednią funkcję. W przypadku Endpoint Protection należy również wybrać typ Policy.
- Na stronie szczegółów przypisać docelowych użytkowników lub urządzenia, skonfigurować wybraną funkcję i włączyć albo wyłączyć Policy.
Aby edytować Policy, otworzyć My Products > Produkt > Policies, następnie typ Policy i konkretną Policy. Policy zawiera ustawienia funkcji jako całość. Nie można na przykład rozdzielić ustawień Threat Protection między kilka pasujących Policies i oczekiwać, że Central połączy je dla każdego urządzenia.
Dodatkowe Policies są potrzebne tylko wtedy, gdy wymagane jest odstępstwo od wspólnego standardu. Dla niektórych funkcji Sophos dostarcza Base Policy ze wstępnie skonfigurowanymi ustawieniami zgodnymi z dobrymi praktykami. Funkcje zależne od sieci, takie jak Application Control lub Peripheral Control, trzeba natomiast dostosować do własnego środowiska. Oprócz ustawień i przypisań Policy może określać, czy jest egzekwowana i czy wygasa; data wygaśnięcia przydaje się na przykład podczas pilotażu ograniczonego w czasie.
Zrozumienie priorytetu Policy
Każda funkcja ma Base Policy. Nie można jej usunąć ani wyłączyć. Obowiązuje wtedy, gdy nie pasuje żadna bardziej szczegółowa Policy.
Dodatkowe Policies są oceniane od góry do dołu. Wygrywa pierwsza pasująca Policy. Dlatego szczegółowe Policies umieszcza się nad regułami ogólnymi. Użytkownik lub urządzenie nie łączy automatycznie pojedynczych ustawień z kilku Policies tej samej funkcji.
Policies użytkowników podążają za osobą na jej urządzenia. Policies urządzeń obowiązują niezależnie od zalogowanej osoby. Jeśli dla tej samej funkcji możliwe są oba typy, również decyduje kolejność.
Skutecznej Policy nie należy ustalać wyłącznie na podstawie kolejności na liście — trzeba ją sprawdzić na obiekcie docelowym. Na stronie szczegółów komputera karta Policies pokazuje stosowane Policies. Dla grupy użytkowników ścieżka to My Environment > Users & Groups > Groups > Grupa > Policies. Można tam otworzyć Policy, ale jej edycja wpływa na wszystkie grupy, do których jest przypisana.
Sprawdzanie uprawnień roli przed edycją
Przypisana rola administracyjna decyduje o dostępnych produktach i działaniach na Policies. W przypadku Custom Role dostęp do produktu i prawa do Policies należy sprawdzić oddzielnie: Enable policy assignment pozwala włączać lub wyłączać istniejące Policies oraz przypisywać obiekty docelowe; Enable policy management pozwala dodatkowo tworzyć, edytować i usuwać Policies. Sophos zezwala na aktywowanie tylko jednej z tych dwóch opcji naraz w Custom Role.
Jeśli brakuje przycisku albo strona jest tylko do odczytu, najpierw należy sprawdzić rolę. Trwale szersza rola nie jest właściwym obejściem; Super Admin powinien nadać konkretnie wymagane uprawnienie i dostęp do produktu.
Bezpieczne przeprowadzanie zmiany
Przed zmianą globalną określa się zakres i zależności:
- ustalić objęte produkty, urządzenia i użytkowników,
- zabezpieczyć bieżące ustawienie i eksport lub zrzut ekranu,
- udokumentować potrzebę biznesową i datę wygaśnięcia,
- jeśli to możliwe, najpierw użyć węższej Policy dla grupy pilotażowej,
- przeprowadzić test funkcjonalny, bezpieczeństwa i wydajności,
- sprawdzić Audit Log, faktycznie stosowaną Policy i działanie na urządzeniach,
- przetestować lub zaplanować wycofanie.
Krytyczna ocena automatycznych zaleceń
Account Health może zgłaszać zastrzeżenia do ustawień globalnych lub Policy i czasami oferować opcję Fix automatically. Taka korekta jest zgodna z zaleceniem Sophos, ale nie uwzględnia każdej lokalnej aplikacji i potrzeby operacyjnej.
Dlatego Auto-Fix traktuje się jak zwykłą zmianę. Po jej wykonaniu należy sprawdzić Audit Log, przypisanie Policy, stan urządzeń i aplikację biznesową. Dowody kontroluje się zgodnie z artykułem Analizowanie i zabezpieczanie Sophos Central Audit Logs. Ograniczenia automatycznych zaleceń opisano w artykule Prawidłowe używanie Sophos Central Account Health Check.
Typowe problemy
Zmiana obejmuje więcej urządzeń niż oczekiwano
Ustawienie było globalne albo znajdowało się w ogólnej Policy o wysokim priorytecie. Należy sprawdzić zakres, filtr produktu i przypisania. Wycofanie przeprowadza się w sposób kontrolowany, a nie za pomocą drugiego, jeszcze szerszego wykluczenia.
Oczekiwana Policy nie jest stosowana
Policy jest wyłączona, błędnie przypisana albo znajduje się poniżej bardziej ogólnej pasującej Policy. Dla komputera faktycznie stosowaną Policy sprawdza się na karcie Policies jego strony szczegółów. Dla grupy należy również sprawdzić obecność oczekiwanej Policy w My Environment > Users & Groups > Groups > Grupa > Policies.
Custom Admin widzi Policy, ale nie może jej zmienić
Rola może mieć tylko Enable policy assignment albo nie mieć dostępu do danego produktu. Zmiany wymagają Enable policy management; to uprawnienie musi celowo nadać Super Admin.
Global Settings wygląda na puste
Aktywny jest filtr produktu albo rola nie ma dostępu do odpowiednich produktów. Należy wyzerować filtr i sprawdzić szczegóły roli.