Zabezpieczanie Partner Assistance i Remote Assistance w Sophos Fusion
Sophos Fusion (dawniej Sophos Central) oferuje kilka zewnętrznych sposobów zarządzania. Partner Assistance jest przeznaczone dla przypisanego usługodawcy, Remote Assistance dla pomocy technicznej Sophos, a Enterprise Admin Access dla administratorów własnej struktury Central Enterprise. Dostępy te przyznaje się oddzielnie i nie są one zamienne.
Skrócona procedura: określić cel, właściciela i czas zakończenia, otworzyć Profile icon > Support settings, włączyć wyłącznie potrzebną opcję Assistance, zlecić drugiemu administratorowi kontrolę wyświetlanego stanu i wyłączyć dostęp natychmiast po zakończeniu prac. Następnie sprawdzić zmiany w Reports > General logs > Audit Logs.
Rozróżnianie dróg dostępu
| Dostęp | Odbiorca | Typowy cel | Czas trwania |
|---|---|---|---|
| Partner Assistance | partner Sophos przypisany do klienta | bieżąca administracja i świadczenie usług | aktywny do ręcznego wyłączenia |
| Remote Assistance | pomoc techniczna Sophos | analiza konkretnego zgłoszenia Central | 3, 7, 14, 30 lub 60 dni |
| Enterprise Admin Access | administratorzy konta Central Enterprise organizacji | zarządzanie Sub-Estate | po zatwierdzeniu nie można go wycofać w Sub-Estate |
| API Credential | aplikacja lub platforma zewnętrzna | zdefiniowany dostęp maszynowy | do wygaśnięcia lub usunięcia |
Partner Assistance i Remote Assistance są domyślnie wyłączone. Remote Assistance ma domyślnie wybrany okres siedmiu dni, a Central pokazuje dokładną datę i godzinę wygaśnięcia. Osobistego konta administratora dla organizacji zewnętrznej używa się tylko wtedy, gdy nie istnieje odpowiednia delegowana droga, a odpowiedzialność została jednoznacznie określona. API Credentials są tożsamościami technicznymi z własnym cyklem życia, a nie zamiennikiem czasowego dostępu pomocy technicznej.
Kto może przyznać dostęp?
Role Super Admin i Admin mogą tworzyć zgłoszenia i włączać Remote Assistance. Help Desk i Read-only mogą tworzyć zgłoszenia, ale nie mogą włączać Remote Assistance. Enterprise Admin Access w Sub-Estate wymaga roli Super Admin.
Przed przyznaniem dostępu sprawdza się konto wykonujące zmianę. Jeśli nie ma wymaganej roli, nie należy tymczasowo udostępniać wspólnego konta Super Admin. Wyznaczony uprawniony administrator wykonuje zmianę i odpowiada za jej cofnięcie oraz kontrolę.
Oddzielenie zgłoszenia od dostępu zdalnego
Aktualne strony Sophos opisują kilka sposobów rozpoczęcia zgłoszenia. Zwykła ścieżka Central to Help icon > Support center > Create a support case. Jeśli Sophos Support Assistant jest dostępny w tenant w ramach Early Access Program, znajduje się pod Sparkle icon i umożliwia poproszenie o konsultanta, wyświetlenie zgłoszeń lub utworzenie nowego.
Widoczna ścieżka zależy więc od tenant i udziału w EAP. Ani menu Help, ani Support Assistant same nie przyznają stałego dostępu zdalnego. Jeśli podczas tworzenia zgłoszenia Central zostanie wybrany opcjonalny dostęp do sesji, Sophos automatycznie wyłączy Remote Assistance po 120 godzinach. Gdy analiza zakończy się wcześniej, dostęp należy wyłączyć ręcznie od razu.
Partner Assistance
Tenant może aktywować Partner Assistance w Profile icon > Support settings. Gdy funkcja jest wyłączona, przypisany partner widzi tylko informacje ogólne, takie jak zakupione usługi i bieżące użycie. Po aktywacji może otworzyć tenant Central i konfigurować usługi w imieniu klienta.
Partner Assistance nie jest ograniczonym czasowo kodem pomocy. Może być odpowiednie dla partnera IT stale zarządzającego środowiskiem, lecz wymaga podstawy umownej, imiennie określonych odpowiedzialności i regularnych kontroli. Przed udostępnieniem dokumentuje się przypisanie partnera, zakres usług, drogę eskalacji i dozwolone działania. Po zmianie partnera lub zakończeniu umowy opcję sprawdza się natychmiast.
Sophos Remote Assistance
Remote Assistance zapewnia pomocy technicznej Sophos bezpośredni dostęp do sesji Central. W Profile icon > Support settings można wybrać 3, 7, 14, 30 lub 60 dni; domyślnie zaznaczone jest 7 dni. Wyświetlony termin zapisuje się w dokumentacji zgłoszenia.
Dostęp przyznaje się dopiero po zebraniu:
- numeru zgłoszenia i problemu technicznego,
- odpowiedzialnego administratora wewnętrznego,
- najkrótszego odpowiedniego czasu,
- dozwolonych testów i okien serwisowych,
- objętych produktów i potencjalnie wrażliwych danych,
- terminu kontroli i wcześniejszego wyłączenia.
Remote Assistance dla Central nie jest tą samą funkcją co Remote Assistance ID lub Support Access urządzenia Sophos Firewall, przełącznika, punktu dostępowego albo urządzenia NDR. Te sposoby dostępu mają własne ścieżki, czasy i kryteria odbioru.
Przyznawanie i odbieranie dostępu
- Udokumentować zgłoszenie, zlecenie usługi lub cel Enterprise i wskazać wewnętrznego właściciela.
- Zalogować się uprawnionym osobistym kontem administratora i otworzyć Profile icon > Support settings.
- Sprawdzić przypisanie partnera. Dla Remote Assistance wybrać najkrótszy czas obejmujący uzgodnione okno analizy.
- Włączyć tylko zamierzoną opcję. Drugi administrator kontroluje opcję, czas i wyświetlony termin; wartości zapisuje się w zgłoszeniu lub dokumentacji zmiany.
- Po zakończeniu wrócić na tę samą stronę, ręcznie wyłączyć dostęp i potwierdzić stan wyłączony. Nie czekać na automatyczne wygaśnięcie, jeśli prace skończyły się wcześniej.
- Sprawdzić w Audit Log zmiany wykonane w zatwierdzonym czasie.
Jeśli aktywacja nie działa, najpierw sprawdza się rolę, przypisanie partnera i wybraną drogę. Brak Remote Assistance dla Help Desk lub Read-only jest oczekiwanym ograniczeniem roli, a nie błędem przeglądarki.
Enterprise Admin Access
Administrator Central Enterprise zarządza Sub-Estates tej samej organizacji. Super Admin w Sub-Estate musi najpierw zatwierdzić dostęp. Później Enterprise Admin Access nie można wyłączyć w Sub-Estate jak tymczasowego dostępu pomocy technicznej.
Procedurę opisano w artykule Aktywacja Sophos Central Enterprise Management. Przed aktywacją należy potwierdzić przypisanie organizacji, administratorów Enterprise Super Admin i późniejszą drogę wycofania dostępu.
Kontrola aktywności w Audit Log
W Reports > General logs > Audit Logs Central domyślnie pokazuje ostatnie siedem dni i pozwala wybrać okres do 90 dni. Każda monitorowana aktywność zawiera między innymi Date, Modified by, Item type, Item modified, Description i IP address. Filtry daty i wyszukiwania są stosowane dopiero po wybraniu Update. Eksport bieżącego widoku do CSV lub PDF uwzględnia zarówno wybrany zakres dat, jak i filtry wyszukiwania. Natomiast eksport z ostatnich 90 dni ignoruje wybrany zakres dat i stosuje tylko filtry wyszukiwania.
Na potrzeby odbioru zawęża się okres do sesji zewnętrznej i wyszukuje konto wykonujące działania lub znany adres IP. Sprawdza się co najmniej ustawienia pomocy, nowych administratorów, role, Policies, wykluczenia i API Credentials. Początek, koniec, organizację wykonującą działania i odwołania do zmian porównuje się ze znalezionymi wpisami.
Wyłączony dostęp potwierdza tylko zamknięcie tego kanału. Lokalni administratorzy, integracje, API Credentials, Policies lub wykluczenia utworzone podczas sesji pozostają do oddzielnego usunięcia. Jeśli brakuje oczekiwanej aktywności, nie należy zakładać, że nic się nie zmieniło: ponownie sprawdzić okres, Update, wyszukiwane hasło i konto, a rozbieżność zapisać w zgłoszeniu.
Kontrola kwartalna
Kontrola obejmuje Partner Assistance, Remote Assistance, Enterprise Admin Access, osobistych administratorów i API Credentials. Porównuje się również Partner Info, Customer ID, aktywne zgłoszenia i wpisy audytowe. Pełny proces opisano w Otwieranie zgłoszenia do pomocy technicznej Sophos.