Przejdz do tresci
Avanet

Kontrola prywatności i udostępniania danych w Sophos Central

Sophos Central może przesyłać telemetrię, logi i podejrzane pliki do usług Sophos. Poprawia to wykrywanie, Threat Graphs i analizę błędów, ale może dotyczyć danych osobowych, poufnych lub podlegających regulacjom. Zielony wynik Health Check nie zastępuje więc merytorycznej decyzji dotyczącej ochrony danych.

Ustawienia obejmujące całego tenanta znajdują się w sekcji Profil > Account preferences > Privacy. Ustawienia właściwe dla produktów mogą znajdować się dodatkowo w Policies, Global Settings lub Early Access Program.

Właściwa interpretacja sekcji Compliance

Sekcja Compliance pomaga administratorom oceniać zgodność z wymaganymi standardami bezpieczeństwa. Jest technicznym narzędziem kontrolnym i raportowym, a nie automatyczną certyfikacją ani zamiennikiem własnej oceny ryzyka, aspektów prawnych lub audytu. Przed jej użyciem określa się wymagany standard, faktyczny zakres licencjonowanych produktów, aktualność danych, odstępstwa i osoby odpowiedzialne za dowody.

Zielony lub kompletny status potwierdza wyłącznie mechanizmy kontrolne ocenione przez Sophos Central. Środki organizacyjne, systemy poza tenantem i wyjątki nieuwzględnione przez Central pozostają częścią własnego procesu zgodności. Odstępstwa są monitorowane wraz z właścicielem, terminem i dowodami technicznymi.

Osobna ocena każdego udostępnienia

OpcjaCelMożliwy zakres danych
Send Threat Graph data to Sophosanaliza łańcuchów przyczynowych i powiązań wykryciadane procesów, plików, użytkowników i zdarzeń
Send Intercept X data to Sophospoprawa ochrony i klasyfikacjitelemetria bezpieczeństwa i urządzeń
Send Data to Generative AI Tools for US Data Processingudostępnienie funkcji generatywnej AI z przetwarzaniem w USAtreści przekazywane funkcji AI
Send logs and related files to Sophos when the device is unhealthyułatwienie automatycznej analizy błędów i pomocy technicznejlogi mogą zawierać dane osobowe i wewnętrzne
Submit sample files to Sophos automaticallyanaliza nieznanych lub podejrzanych obiektówpliki mogą zawierać wiadomości e-mail, adresy URL lub treści biznesowe

Opcji nie włącza się zbiorczo. Dla każdego udostępnienia dokumentuje się cel, podstawę prawną lub zgodę wewnętrzną, objęte systemy, region danych, przechowywanie i jednostkę odpowiedzialną.

Zasady działania Sample Submission

Sample Submission przesyła kopię, gdy cechy pliku wskazują, że jest on podejrzany, ale Sophos nie może jeszcze jednoznacznie go sklasyfikować i nie dysponuje jego próbką. Sophos zaleca tę funkcję w celu poprawy wykrywania i ograniczenia liczby wyników False Positive.

Próbką może być nie tylko plik wykonywalny, ale również zawartość wiadomości e-mail lub adresu URL. Maksymalny rozmiar próbki wynosi 10 MB, a limit czasu przesyłania 30 sekund. Ograniczenia te nie oznaczają, że mniejsze pliki nie są wrażliwe. Kod źródłowy, umowy, dane medyczne lub informacje dostępowe pozostają poufne niezależnie od rozmiaru pliku.

Wyłączenie automatycznego przesyłania ogranicza dostępną analizę w chmurze dla nieznanych dotąd obiektów. Decyzję tę podejmuje się wspólnie z zespołami Security i ochrony danych oraz właścicielami merytorycznymi, a nie wyłącznie przez jednego administratora Endpoint.

Wysyłanie do SophosLabs zwolnionych wiadomości e-mail z kwarantanny

Sophos Email ma ponadto ustawienie Account Preference Send data from released quarantined emails to SophosLabs. Gdy jest włączone, Sophos przesyła informacje lub próbki wiadomości e-mail zwolnionych z kwarantanny przez administratora albo użytkownika. Sophos wykorzystuje je do analizy i poprawy dokładności wykrywania.

Zwolnienie wiadomości z kwarantanny może dotyczyć treści biznesowych oraz danych nadawcy, odbiorcy i innych danych wiadomości. Opcję dokumentuje się zatem jako osobne udostępnianie danych Sophos Email, a nie jako automatyczną konsekwencję ogólnej decyzji dotyczącej Sample Submission. Po zmianie sprawdza się łącznie proces kwarantanny, zakres odpowiedzialności, zgodę w zakresie ochrony danych i oczekiwany transfer.

Logi urządzeń w złym stanie

Zgoda na przesyłanie logów i powiązanych plików może skrócić czas diagnostyki, ponieważ Sophos automatycznie otrzymuje dane techniczne urządzenia w stanie unhealthy. Logi mogą jednak zawierać nazwy użytkowników, ścieżki, nazwy hostów, adresy IP, adresy URL lub informacje o aplikacjach.

Przed aktywacją ustala się, które typy urządzeń przetwarzają szczególnie wrażliwe dane. W obszarach podlegających ścisłym regulacjom kontrolowane przesyłanie dla konkretnego przypadku, poprzedzone przeglądem danych, może być lepsze niż ogólne przesyłanie automatyczne.

Osobna zgoda na generatywną AI

Opcja generatywnej AI wyraźnie wskazuje przetwarzanie w USA. Nie włącza się jej więc dla wygody wraz z klasycznymi danymi telemetrycznymi Security. Wcześniej określa się wymogi umowne, klasyfikację danych, dozwolone prompty i sposób postępowania z danymi incydentów.

Użytkownicy nie kopiują do pól AI sekretów, kompletnych zbiorów danych klientów ani nieoczyszczonych logów. Nawet po włączeniu opcji dla tenanta odpowiedzialność za konkretną treść spoczywa na administratorze.

Intelix Service Region

W Account Preferences można wybrać region, do którego urządzenia Endpoint i serwery wysyłają pliki, gdy administrator zleci analizę SophosLabs Intelligence. Ustawienie porównuje się z udokumentowanym regionem danych Central i wewnętrznymi wymaganiami.

Region Intelix nie musi być automatycznie tożsamy z regionem danych każdej innej funkcji Central. W dokumentacji ochrony danych poszczególnych usług nie opisuje się więc jako jednej, wspólnej lokalizacji przechowywania.

Account Health i Auto-Fix

Kontrola Protection improvement może zgłaszać brak zgody na przesyłanie danych Threat Graph, Intercept X i próbek złośliwego oprogramowania. Fix automatically może przekształcić to w zmianę obejmującą całego tenanta.

Po każdej zmianie sprawdza się Audit Log, Account Health, objęte funkcje i oczekiwany przepływ danych. Decyzję ocenia się ponownie co najmniej raz w roku, a także po dodaniu nowych licencji, funkcji AI, regionów lub wymogów regulacyjnych. Do kontroli technicznej służą artykuły Analiza i zabezpieczanie Sophos Central Audit Logs oraz Prawidłowe używanie Sophos Central Account Health Check.

Często zadawane pytania

Czy Sample Submission służy wyłącznie do przesyłania złośliwego oprogramowania?

Nie. Próbka może również zawierać treść wiadomości e-mail lub adresu URL. Funkcję ocenia się zatem jako transfer danych, a nie wyłącznie jako techniczny przełącznik dotyczący złośliwego oprogramowania.

Czy Account Health powinien automatycznie korygować te ustawienia?

Dopiero po udokumentowanej zgodzie merytorycznej i dotyczącej ochrony danych. Auto-Fix nie zna lokalnej klasyfikacji danych ani wymogów regulacyjnych.

Czy region Intelix jest tożsamy z regionem danych Central?

Niekoniecznie dla każdego rodzaju przetwarzania. Wybrany Intelix Service Region i pozostałe używane usługi dokumentuje się i sprawdza osobno.