Kontrola prywatności i udostępniania danych w Sophos Fusion
Sophos Fusion (dawniej Sophos Central) może przesyłać telemetrię, logi i podejrzane pliki do usług Sophos. Poprawia to wykrywanie, Threat Graphs i analizę błędów, ale może dotyczyć danych osobowych, poufnych lub podlegających regulacjom. Zielony wynik Health Check nie zastępuje więc merytorycznej decyzji dotyczącej ochrony danych.
Ustawienia obejmujące całego tenanta znajdują się w sekcji Profil > Account preferences > Privacy. Ustawienia właściwe dla produktów mogą znajdować się dodatkowo w Policies, Global Settings lub Early Access Program.
Właściwa interpretacja sekcji Compliance
Sekcja Compliance pomaga administratorom oceniać zgodność z wymaganymi standardami bezpieczeństwa. Jest technicznym narzędziem kontrolnym i raportowym, a nie automatyczną certyfikacją ani zamiennikiem własnej oceny ryzyka, aspektów prawnych lub audytu. Przed jej użyciem określa się wymagany standard, faktyczny zakres licencjonowanych produktów, aktualność danych, odstępstwa i osoby odpowiedzialne za dowody.
Zielony lub kompletny status potwierdza wyłącznie mechanizmy kontrolne ocenione przez Sophos Fusion. Środki organizacyjne, systemy poza tenantem i wyjątki nieuwzględnione przez Fusion pozostają częścią własnego procesu zgodności. Odstępstwa są monitorowane wraz z właścicielem, terminem i dowodami technicznymi.
Integralność aktualizacji Sophos jako dowód o ograniczonym zakresie
Sophos opisuje kilka warstw kontroli integralności swoich aktualizacji oprogramowania: cyfrowo podpisuje pliki binarne, urządzenia pobierają pliki w bezpiecznej sesji HTTPS oraz pobierają podpisany przez Sophos manifest z listą plików przeznaczonych do instalacji. Urządzenie instaluje wyłącznie pliki wymienione w manifeście i podpisane przez Sophos.
Stanowi to techniczny dowód pochodzenia i integralności zatwierdzonego pakietu aktualizacji. Nie potwierdza jednak, że każde urządzenie jest aktualne ani że cały tenant spełnia wymagania. Na potrzeby audytu rejestruje się zatem również stan aktualizacji, nieudane instalacje, wyjątki i datę oceny.
Właściwe określenie zakresu Legal Notices
Legal Notices firmy Sophos dotyczą praw autorskich i znaków towarowych w dokumentacji Sophos. Nie opisują przesyłanych danych, okresów przechowywania ani regionów danych oraz nie zastępują umowy, Data Processing Agreement ani własnej analizy prawnej. Dowody dotyczące Compliance i Legal Notices zachowuje się więc osobno.
Osobna ocena każdego udostępnienia
| Opcja | Cel | Możliwy zakres danych |
|---|---|---|
| Send Threat Graph data to Sophos | analiza łańcuchów przyczynowych i powiązań wykrycia | dane procesów, plików, użytkowników i zdarzeń |
| Send Intercept X data to Sophos | poprawa ochrony i klasyfikacji | telemetria bezpieczeństwa i urządzeń |
| Send Data to Generative AI Tools for US Data Processing | udostępnienie funkcji generatywnej AI z przetwarzaniem w USA | treści przekazywane funkcji AI |
| Send logs and related files to Sophos when the device is unhealthy | ułatwienie automatycznej analizy błędów i pomocy technicznej | logi mogą zawierać dane osobowe i wewnętrzne |
| Submit sample files to Sophos automatically | analiza nieznanych lub podejrzanych obiektów | pliki mogą zawierać wiadomości e-mail, adresy URL lub treści biznesowe |
Opcji nie włącza się zbiorczo. Dla każdego udostępnienia dokumentuje się cel, podstawę prawną lub zgodę wewnętrzną, objęte systemy, region danych, przechowywanie i jednostkę odpowiedzialną.
Zasady działania Sample Submission
Sample Submission przesyła kopię, gdy cechy pliku wskazują, że jest on podejrzany, ale Sophos nie może jeszcze jednoznacznie go sklasyfikować i nie dysponuje jego próbką. Sophos zaleca tę funkcję w celu poprawy wykrywania i ograniczenia liczby wyników False Positive.
Próbką może być nie tylko plik wykonywalny, ale również zawartość wiadomości e-mail lub adresu URL. Maksymalny rozmiar próbki wynosi 10 MB, a limit czasu przesyłania 30 sekund. Ograniczenia te nie oznaczają, że mniejsze pliki nie są wrażliwe. Kod źródłowy, umowy, dane medyczne lub informacje dostępowe pozostają poufne niezależnie od rozmiaru pliku.
Wyłączenie automatycznego przesyłania ogranicza dostępną analizę w chmurze dla nieznanych dotąd obiektów. Decyzję tę podejmuje się wspólnie z zespołami Security i ochrony danych oraz właścicielami merytorycznymi, a nie wyłącznie przez jednego administratora Endpoint.
Wysyłanie do SophosLabs zwolnionych wiadomości e-mail z kwarantanny
Sophos Email ma ponadto ustawienie Account Preference Send data from released quarantined emails to SophosLabs. Gdy jest włączone, Sophos przesyła informacje lub próbki wiadomości e-mail zwolnionych z kwarantanny przez administratora albo użytkownika. Sophos wykorzystuje je do analizy i poprawy dokładności wykrywania.
Zwolnienie wiadomości z kwarantanny może dotyczyć treści biznesowych oraz danych nadawcy, odbiorcy i innych danych wiadomości. Opcję dokumentuje się zatem jako osobne udostępnianie danych Sophos Email, a nie jako automatyczną konsekwencję ogólnej decyzji dotyczącej Sample Submission. Po zmianie sprawdza się łącznie proces kwarantanny, zakres odpowiedzialności, zgodę w zakresie ochrony danych i oczekiwany transfer.
Logi urządzeń w złym stanie
Zgoda na przesyłanie logów i powiązanych plików może skrócić czas diagnostyki, ponieważ Sophos automatycznie otrzymuje dane techniczne urządzenia w stanie unhealthy. Logi mogą jednak zawierać nazwy użytkowników, ścieżki, nazwy hostów, adresy IP, adresy URL lub informacje o aplikacjach.
Przed aktywacją ustala się, które typy urządzeń przetwarzają szczególnie wrażliwe dane. W obszarach podlegających ścisłym regulacjom kontrolowane przesyłanie dla konkretnego przypadku, poprzedzone przeglądem danych, może być lepsze niż ogólne przesyłanie automatyczne.
Osobna zgoda na generatywną AI
Opcja generatywnej AI wyraźnie wskazuje przetwarzanie w USA. Nie włącza się jej więc dla wygody wraz z klasycznymi danymi telemetrycznymi Security. Wcześniej określa się wymogi umowne, klasyfikację danych, dozwolone prompty i sposób postępowania z danymi incydentów.
Użytkownicy nie kopiują do pól AI sekretów, kompletnych zbiorów danych klientów ani nieoczyszczonych logów. Nawet po włączeniu opcji dla tenanta odpowiedzialność za konkretną treść spoczywa na administratorze.
Intelix Service Region
W Account Preferences można wybrać region, do którego urządzenia Endpoint i serwery wysyłają pliki, gdy administrator zleci analizę SophosLabs Intelligence. Ustawienie porównuje się z udokumentowanym regionem danych Fusion i wewnętrznymi wymaganiami.
Region Intelix nie musi być automatycznie tożsamy z regionem danych każdej innej funkcji Fusion. W dokumentacji ochrony danych poszczególnych usług nie opisuje się więc jako jednej, wspólnej lokalizacji przechowywania.
Dokumentowanie przetwarzania danych DNS Protection
DNS Protection przetwarza dane zapytań DNS w celu stosowania zasad filtrowania właściwych dla klienta, zgłaszania ryzykownych działań, badania historycznej aktywności DNS pod kątem anomalii i analizowania błędów. Sophos wykorzystuje te dane również do rozwijania produktu i jego wydajności, w tym zaawansowanych technik wykrywania i zabezpieczeń. Sophos Engineering analizuje telemetrię, aby planować roadmapę i rozwijać produkt. Sophos Labs lub Sophos AI mogą uzyskiwać dostęp do danych w celu analizy, wykrywania zagrożeń, prowadzenia badań i ciągłego doskonalenia.
Przetwarzane dane obejmują publiczny adres IP źródła zapytania, żądaną domenę, identyfikator tenanta, czas i odpowiedź DNS. Nazwa użytkownika i nazwa urządzenia endpoint są przetwarzane wyłącznie podczas korzystania z Endpoint DNS Protection. Usługa przetwarza również zdarzenia systemowe i logi oprogramowania.
Według Sophos trwałe przetwarzanie i przechowywanie odbywa się w centrach danych AWS w regionie wybranym podczas tworzenia konta Sophos Central. Zapytania DNS są jednak automatycznie kierowane do odpowiedniego AWS Point of Presence dla urządzenia lub sieci wysyłającej zapytanie. Może on znajdować się poza wybranym regionem Central. Zebrane tam dane są przechowywane tylko tymczasowo przed przekazaniem do wybranego regionu Central. To rozróżnienie między trasą przesyłania a regionem trwałego przechowywania należy wyraźnie uwzględnić w ocenie ochrony danych.
Dane DNS Protection udostępniane klientom w Sophos Central są przechowywane przez 90 dni, a logi diagnostyczne przez 30 dni. Według arkusza danych dane konfiguracyjne są przechowywane tak długo, jak długo usługa jest potrzebna. W ramach weryfikacji dokumentuje się zatem co najmniej typy danych, cele przetwarzania, wybrany region Central, możliwą trasę przez Point of Presence, okresy przechowywania i podmioty podprzetwarzające, z których korzysta Sophos. Arkusz danych potwierdza informacje o typach danych, regionach i okresach. Zgoda klienta jest dokumentowana osobno.
W celu kontroli otwórz Sophos Central > Logs & Reports i sprawdź, czy dane zapytań DNS z oczekiwanego okresu są widoczne i przypisane do właściwego tenanta. Jeśli brakuje oczekiwanych wpisów albo pozostają pytania dotyczące regionu, przechowywania lub podmiotów podprzetwarzających, nie należy wywodzić zgody z arkusza danych. Kwestię tę należy wyjaśnić z osobami odpowiedzialnymi za ochronę danych lub z Sophos. Konfiguracja, zasady i operacyjne rozwiązywanie problemów pozostają w głównym przewodniku Sophos DNS Protection.
Account Health i Auto-Fix
Kontrola Protection improvement może zgłaszać brak zgody na przesyłanie danych Threat Graph, Intercept X i próbek złośliwego oprogramowania. Fix automatically może przekształcić to w zmianę obejmującą całego tenanta.
Po każdej zmianie sprawdza się Audit Log, Account Health, objęte funkcje i oczekiwany przepływ danych. Decyzję ocenia się ponownie co najmniej raz w roku, a także po dodaniu nowych licencji, funkcji AI, regionów lub wymogów regulacyjnych. Do kontroli technicznej służą artykuły Analiza i zabezpieczanie Sophos Fusion Audit Logs oraz Prawidłowe używanie Sophos Fusion Account Health Check.