Konfiguracja Server Data Collection and Investigation w Sophos
Polityka Server Data Collection and Investigation w Sophos Fusion (dawniej Sophos Central) steruje dwiema różnymi funkcjami: Upload to the Data Lake przesyła telemetrię serwerów na potrzeby późniejszych dochodzeń; Allow Live Response connection to servers umożliwia bezpośredni dostęp do serwera z podwyższonymi uprawnieniami. Polityka dotyczy serwerów Windows i Linux. Włączenie przesyłania danych nie daje jeszcze dostępu do sesji Live Response, a zezwolenie na Live Response nie zastępuje danych w Data Lake.
W skrócie: Sprawdź licencję i rolę administratora z dostępem do Server Protection we własnym tenancie. W My Products > Server > Policies > Data Collection and Investigation zidentyfikuj politykę bazową i polityki niestandardowe wraz z przypisaniami oraz stanem obu przełączników. Przypisz osobną politykę grupie pilotażowej; na jednym serwerze pilotażowym oraz jednym wrażliwym serwerze poza pilotażem sprawdź obowiązującą politykę i oba przełączniki. Dopiero potem zdecyduj, czy przesyłanie danych i Live Response są dozwolone w zamierzonym zakresie.
Określ wymagania wstępne i zakres
Przed zmianą sprawdź konkretną umowę dotyczącą Server Protection, funkcje dostępne w tenancie oraz tryb pracy agenta na serwerach pilotażowych. Sophos wskazuje EDR, XDR lub MDR jako warunek korzystania z Live Response; sam widoczny przycisk nie oznacza, że dany abonament lub serwer uprawnia do użycia tej funkcji. Dostępne zapytania Data Lake i funkcje dochodzeniowe również trzeba sprawdzić na podstawie faktycznej licencji i tego, co wyświetla tenant. Zmiana polityki nie zastąpi brakującej licencji. Podstawowe informacje o licencjonowaniu Sophos Fusion pomagają zrozumieć te zależności, ale nie zastępują sprawdzenia konkretnej umowy.
Base Policy obejmuje początkowo wszystkie serwery, których nie obejmuje polityka o wyższym priorytecie. Dodatkowe polityki służą do obsługi grup wymagających innych ustawień. Przykład: niewielka, świadomie zarządzana grupa SRV-Investigation-Pilot otrzymuje własną politykę Data Collection. Nazwę można wybrać dowolnie; liczą się rzeczywisty skład grupy, przypisanie i kolejność polityk. Ogólna polityka umieszczona powyżej polityki pilotażowej może nadpisać jej ustawienia. Sophos automatycznie przenosi wcześniejsze wykluczenia Live Response i przesyłania danych do polityk niestandardowych, w których odpowiednia funkcja jest wyłączona. Sama polityka pilotażowa nie ogranicza ani przesyłania danych, ani Live Response do pilotażu: na serwerach poza nim nadal może obowiązywać domyślnie włączone przesyłanie danych, a w przypadku MDR także domyślnie dozwolone Live Response. Jeśli funkcje mają być dostępne tylko na serwerach pilotażowych, zaplanuj dla pozostałych serwerów odpowiednie ustawienia wyłączające te funkcje w obowiązujących je politykach i potwierdź ich działanie. Nie zmieniaj przy okazji Base Policy: jako polityka zapasowa dotyczy ona wszystkich serwerów, do których nie stosuje się inna polityka. Grupa serwerów nie ogranicza też uprawnień administratora do rozpoczęcia sesji.
Do zmiany obu ustawień polityki potrzebna jest rola Super Admin lub odpowiednia rola niestandardowa z uprawnieniem Manage Data Collection and Investigation settings for servers. Późniejsze rozpoczęcie sesji wymaga odrębnego uprawnienia Start Live Response sessions on servers; uprawnienia dotyczące komputerów nie obejmują automatycznie serwerów. Jako podstawę roli sesyjnej Sophos wskazuje rolę Full lub Help desk, Full access to Server Protection oraz uprawnienie do sesji serwerowych. Sprawdź rzeczywistą rolę administratora i jej dostęp do Server Protection w tenancie; przypisanie polityki nie nadaje uprawnień administracyjnych. Nadawanie i weryfikacja uprawnień należą do obszaru ról administracyjnych, a nie do ogólnego nadawania roli Super Admin.
Skonfiguruj politykę dla wybranych serwerów
- W My Products > Server > Policies otwórz typ Data Collection and Investigation. Przed jakąkolwiek zmianą udokumentuj dotychczasowe wartości obu przełączników, grupy lub serwery docelowe i kolejność dla polityki bazowej oraz wszystkich istotnych polityk niestandardowych. Zapisz obowiązujące ustawienia na serwerze pilotażowym i reprezentatywnym wrażliwym serwerze poza grupą pilotażową. Jeśli potrzebujesz oddzielnego pilotażu, użyj Add Policy, aby utworzyć dodatkową politykę tego typu i przypisać ją do wcześniej sprawdzonej grupy serwerów. Nie przestawiaj Base Policy na potrzeby pojedynczego testu: zmiana może objąć wszystkie pozostałe serwery.
- Otwórz politykę pilotażową i przejdź do Settings. Ustaw Upload to the Data Lake zgodnie z zatwierdzonym zakresem gromadzenia danych. Według Sophos przesyłanie danych jest domyślnie włączone. Jeśli na serwerach pilotażowych stan jest inny, najpierw sprawdź faktycznie stosowaną politykę i istniejące wykluczenia przeniesione ze starszej konfiguracji.
- Włącz Allow Live Response connection to servers tylko wtedy, gdy zatwierdzono proces obsługi incydentów i uprzywilejowany dostęp do serwerów. Według Sophos w przypadku MDR funkcja Live Response jest domyślnie włączona, a w pozostałych przypadkach domyślnie wyłączona. Nie traktuj ustawienia domyślnego jako potwierdzenia aktualnego stanu ani licencji: sprawdź politykę obowiązującą na serwerze docelowym. Wrażliwym serwerom, na których bezpośredni dostęp nie powinien być dozwolony, przypisz osobną grupę z polityką bez Live Response.
- Zapisz ustawienia i sprawdź na serwerze pilotażowym aktywną politykę pilotażową, jej priorytet oraz rzeczywiste przypisanie. Na serwerze poza pilotażem także sprawdź obowiązujące wartości obu przełączników; dopiero zgodny z oczekiwaniami wynik potwierdza ograniczenie funkcji do pilotażu. Późniejsza edycja współdzielonej polityki wpływa również na inne przypisane do niej grupy.
Przesyłanie danych i bezpośrednie dochodzenie to dwie niezależne funkcje. Wyłączenie przesyłania danych ogranicza przyszłe transmisje zgodnie z obowiązującą polityką, ale nie usuwa już przesłanych danych i ogranicza późniejszy dostęp do danych historycznych na potrzeby dochodzeń. Zezwolenie na Live Response daje natomiast szeroki dostęp do działającego systemu. Obie decyzje udokumentuj oddzielnie, podając cel, osoby odpowiedzialne i termin przeglądu. Włączenie przesyłania danych na wielu serwerach może gwałtownie zwiększyć ruch sieciowy; dlatego przed szerszym wdrożeniem monitoruj pilotaż i przepustowość łącza.
Bezpiecznie sprawdź działanie i rozpoznaj ograniczenia
W My Products > Server > Servers sprawdź serwery pilotażowe i ich członkostwo w grupie. W Server Groups otwórz grupę pilotażową i na karcie Policies przejrzyj polityki włączone i stosowane; następnie na wskazanym serwerze pilotażowym i wrażliwym serwerze poza pilotażem sprawdź obowiązującą politykę oraz stan obu przełączników. Samo przypisanie do grupy nie dowodzi, jakie ustawienia obowiązują na konkretnym serwerze.
Aby potwierdzić przesyłanie danych do Data Lake, w Threat Analysis Center > Live Discover wybierz wyraźnie Data Lake Queries, a nie Endpoint Queries. Wybierz istniejące zapytanie predefiniowane z obsługiwanym systemem operacyjnym i odpowiednim źródłem danych oraz krótki przedział czasu. Zapytania Data Lake zawsze obejmują wszystkie urządzenia; Device Selector ogranicza tylko zapytania Endpoint i nie zawęża zapytań Data Lake do serwerów pilotażowych. Jeżeli wyniki zapytania zawierają identyfikator urządzenia i znacznik czasu, analizuj tylko te, które odpowiadają konkretnemu serwerowi pilotażowemu i mają odpowiednie odniesienie czasowe po zmianie; wyniki z całego tenantu lub stare wpisy nie dowodzą bieżącego przesyłania danych z tego serwera. Bez identyfikatora urządzenia lub odpowiednich danych czasowych takie zapytanie nie nadaje się do potwierdzenia pilotażu. Brak wyników sam w sobie również nie dowodzi błędu transmisji: sprawdź dostępność licencji i funkcji, stan serwera, obowiązującą politykę, przełącznik przesyłania danych, schemat i przedział czasu, a w razie potrzeby skontaktuj się z pomocą techniczną. Udane bezpośrednie Endpoint Query może odczytać lokalne Event Journals i nie jest dowodem przesyłania danych do Data Lake. Nie twórz zdarzenia testowego z prawdziwymi danymi osobowymi, produkcyjnymi danymi uwierzytelniającymi ani sztucznie przygotowanym złośliwym oprogramowaniem. Źródło danych, retencję i bezpieczne wykonywanie zapytań opisuje istniejący przewodnik po Live Discover i Data Lake.
Event Journals istnieją także na zarządzanych serwerach, ale nie są tym samym co przesyłanie danych do Data Lake. Aby ustawić limity dzienników serwerowych, w Global Settings > Products and Services > Endpoint and Server > Event Journals wybierz kartę Server (odrębną od karty Endpoint); limitów nie ustawia się dla poszczególnych serwerów. Według Sophos to ustawienie wymaga XDR, MDR lub MDR Plus. Zmniejszenie limitu może wyprzeć starsze dane dzienników; nie jest to przełącznik pilotażu dla jednej grupy serwerów. Szczegółową diagnostykę dzienników i zapytań opisuje podlinkowany przewodnik po Live Discover.
Sama aktywna polityka również nie wystarcza do korzystania z Live Response: zgodne muszą być licencja, rola administratora z dostępem do Server Protection, uprawnienie do sesji, dostępność serwera docelowego i zatwierdzony cel dochodzenia. W zatwierdzonym przypadku testowym sprawdź dostęp tylko do jednoznacznie zidentyfikowanego serwera pilotażowego, bez wykonywania poleceń zmieniających stan systemu; potem zakończ sesję. Poproś osobę z odpowiednimi uprawnieniami o sprawdzenie zapisów audytowych w ramach procesu obsługi incydentów: samo uprawnienie do sesji serwerowych nie pozwala pobrać szczegółowego dziennika sesji; Sophos wymaga do tego roli Super Admin albo roli niestandardowej z Manage Live Response settings for computers oraz Manage Live Response settings for servers. Istniejący runbook dotyczący izolacji i Live Response omawia prowadzenie sesji, MFA i uprawnienia do audytu. Nie przenoś opisanych tam kroków izolacji urządzeń Endpoint na serwery bez uprzedniego sprawdzenia.
Jeśli pilotaż nie działa zgodnie z planem: Wstrzymaj dalsze udostępnianie funkcji i zakończ sesję testową. Przywróć wyłącznie udokumentowane pierwotne wartości, przypisania grup i kolejność polityki pilotażowej, a następnie ponownie sprawdź stan obowiązujących przełączników na serwerach pilotażowych i poza pilotażem. Nie usuwaj po prostu polityki pilotażowej, jeżeli przez to polityka bazowa lub inne polityki włączyłyby przesyłanie danych albo Live Response na wrażliwych serwerach. Jest to operacyjny plan powrotu wynikający z priorytetu polityk i odrębności przełączników, a nie cofnięcie zmian jednym kliknięciem w Sophos. Nie wycofa on danych już przesłanych do Data Lake ani działań wykonanych podczas sesji Live Response; kwestie retencji lub usunięcia danych rozstrzygnij osobno według obowiązujących zasad.
W sekcji Exclusions polityki serwerowej dostępny jest ponadto Event collection exclusion: zatrzymuje gromadzenie zdarzeń zarówno w Sophos Journals, jak i w Data Lake, co może ograniczyć możliwości wykrywania zagrożeń i prowadzenia dochodzeń. Sophos wymaga stosowania tego wyjątku wyłącznie na polecenie pomocy technicznej. Wyjątek nie jest dostępny w Global Exclusions i nie zastępuje decyzji o przesyłaniu danych podejmowanej dla danej grupy. Celowo nie zaleca się tutaj sposobu wykluczania plików ani procesów. Przed podjęciem decyzji dotyczącej prywatności danych lub przepustowości uzgodnij zakres, uprawnienia, retencję i niezbędny cel dochodzenia; bez polecenia pomocy technicznej nie ustawiaj wykluczenia gromadzenia zdarzeń.