Konfiguracja i weryfikacja Linux Runtime Detection na serwerach Sophos
Linux Runtime Detection (RTD) monitoruje uruchomione procesy i aplikacje na serwerach Linux z zainstalowanym Sophos Protection for Linux (SPL). Wykrycie RTD sygnalizuje podejrzaną aktywność; nie oznacza, że RTD zablokowało proces lub usunęło zagrożenie. RTD uzupełnia Server Threat Protection, ale nie zastępuje ani jej ochrony przed złośliwym oprogramowaniem, ani skanowania plików w czasie rzeczywistym w systemie Linux. Kończenie złośliwych procesów po wykryciu złośliwego oprogramowania w czasie rzeczywistym to osobne ustawienie Server Threat Protection, a nie działanie RTD. Samo zapisanie konfiguracji profilu nie uruchamia wykrywania na serwerze.
W skrócie: sprawdź licencję i serwery z SPL → włącz Linux runtime detections w polityce Server Threat Protection obowiązującej na serwerach pilotażowych → włącz dla małej grupy serwerów Linux politykę Linux Runtime Detection ze standardowymi wykryciami SophosLabs lub świadomie wybraną wersją profilu → sprawdź przypisanie i wykrycia → dopiero potem rozszerz wdrożenie.
Wymagania i decyzje przed pilotażem
Polityki RTD dotyczą wyłącznie serwerów Linux, a nie serwerów Windows ani oddzielnie konfigurowanego Sophos Linux Sensor. Zgodnie z dokumentacją Sophos dotyczącą polityki RTD wymagana jest licencja Sophos XDR - Server lub Sophos MDR Plus - Server. Nie należy zakładać, że ogólna licencja Server Protection, licencja na punkty końcowe lub inna licencja MDR uprawnia do korzystania z RTD. Przed rozpoczęciem pilotażu sprawdź konkretną licencję serwerową, dostępność funkcji we własnym tenancie oraz zainstalowanego agenta SPL. Jeśli polityka lub licencja nie jest dostępna, nie zastępuj jej pozornie podobną konfiguracją dla punktów końcowych lub sensora.
Wybierz reprezentatywny mniej krytyczny serwer Linux oraz osobną grupę pilotażową, na przykład linux-rtd-pilot. Nazwa jest dowolna, ale grupa musi zawierać właściwe serwery. Zapisz dotychczas obowiązujące polityki, przynależność do grup oraz — jeśli istnieje — nazwę profilu wraz z jego Profile Version. Pozwoli to precyzyjnie wycofać zmianę bez naruszania podstawowej ochrony. Reguła RTD może zgłaszać legalne działania operacyjne, dlatego podczas pilotażu obserwuj również procesy konserwacyjne i automatyzację.
Konfiguracja polityki i opcjonalnego profilu
- W Sophos Fusion otwórz w My Products > Server > Policies politykę Server Threat Protection obowiązującą na serwerach pilotażowych. Wyświetl odpowiednie opcje za pomocą Show filters > Operating System > Linux. W sekcji Runtime Protection sprawdź, czy opcja Linux runtime detections jest włączona, i zapisz politykę. Jeśli ta polityka chroni również inne serwery, zamiast nieświadomie zmieniać konfigurację całej floty utwórz politykę ograniczoną do grupy pilotażowej lub użyj już istniejącej. Osobny przełącznik Enable scan for Server Protection for Linux agent steruje skanowaniem plików w czasie rzeczywistym w systemie Linux; nie jest przełącznikiem RTD i nie należy go wyłączać na potrzeby testu RTD.
- Przed utworzeniem polityki RTD wybierz sposób działania: Sophos Labs Default Detection korzysta ze standardowych wykryć SophosLabs bez indywidualnego dostrajania reguł. Wybierz Linux Runtime Detection Profile tylko wtedy, gdy potrzebujesz świadomie dostosowywać i wersjonować poszczególne reguły albo ich listy dozwolonych i blokowanych elementów. Profil również opiera się na zawartości SophosLabs; nie zastępuje polityki.
- Tylko jeśli używasz profilu: otwórz My Products > Global Settings > Protection and Remediation > Linux Profiles, kliknij Create Profile, nadaj mu nazwę, na przykład
linux-rtd-pilot, sprawdź Content Version, opcjonalnie opisz zmianę w Change Description i modyfikuj wyłącznie reguły, których działanie rozumiesz. Kliknięcie Save tworzy początkowo wersję 1. Późniejsze zmiany wprowadzaj przez Create New Version; zapisz, która Profile Version została zatwierdzona do pilotażu. Wersja profilu (Twoja konfiguracja) i Content Version (zawartość SophosLabs) to dwie różne rzeczy. Przy każdej zmianie zapisuj obie wartości, zamiast traktować sam numer wersji profilu jako pełną informację o stanie wykryć. SPL zawsze pobiera najnowszą standardową zawartość SophosLabs; nowe treści SophosLabs aktualizują również istniejące profile. Ręcznie wybierane aktualizacje zawartości dotyczą natomiast oddzielnie zarządzanego Sophos Linux Sensor, a nie polityki serwerowej SPL. Po kolejnych aktualizacjach zawartości ponownie sprawdzaj własne modyfikacje reguł. - W My Products > Server > Policies utwórz politykę Linux Runtime Detection. Otwórz Settings, włącz Enable Linux Runtime Detection i wybierz Sophos Labs Default Detection albo Linux Runtime Detection Profile. Jeśli używasz profilu, wybierz jawnie zarówno Profile, jak i Version. Włącz politykę, przypisz ją wyłącznie do grupy pilotażowej i kliknij Save. Następnie sprawdź przypisanie; samo zapisanie polityki lub profilu nie dowodzi jeszcze, że serwery docelowe je stosują.
Sprawdź zasięg zmiany: jeden profil może być używany w kilku politykach RTD. Przed utworzeniem nowej wersji lub zmianą reguły rozwiń widok Active w Linux Profiles i sprawdź, których polityk dotyczy zmiana. Zmiana współdzielonej polityki może objąć kilka grup. Nie wyłączaj reguł na szeroką skalę ani nie dodawaj globalnego wyjątku w pośpiechu z powodu pojedynczego fałszywego alarmu.
Weryfikacja działania i wykryć
Otwórz My Products > Server > Servers > Server Groups, wybierz linux-rtd-pilot i na karcie Policies sprawdź, czy do grupy mają zastosowanie włączone polityki Threat Protection oraz RTD. Dodatkowo sprawdź na danym serwerze faktycznie przypisaną politykę oraz aktualny stan agenta i połączenia. Jeśli korzystasz z profilu, wartości Profile i Version w polityce RTD muszą odpowiadać zatwierdzonemu wyborowi. Wpis w Linux Profiles > Active wskazuje polityki korzystające z profilu, ale nie potwierdza pomyślnego wywołania testu na hoście.
Następnie obserwuj wykrycia serwera pilotażowego w Threat Analysis Center > Detections. Dla każdego zgłoszenia zapisz czas, serwer, regułę, zaobserwowany proces i kontekst operacyjny. Widok wymaga przesłania danych z urządzeń; jeśli w ogóle nie pojawiają się tam dane, sprawdź również przesyłanie danych do Data Lake obowiązujące dla serwera. Odpowiednie wykrycie RTD potwierdza zgłoszenie zdarzenia, nie jego zablokowanie ani usunięcie przez RTD. Brak zgłoszeń podczas normalnej pracy nie dowodzi ani poprawnego, ani wadliwego działania funkcji. Nie wykonuj szkodliwych działań na serwerach produkcyjnych tylko po to, by przetestować wykrywanie.
Jeśli brakuje oczekiwanych danych, najpierw sprawdź licencję i tenant, połączenie SPL oraz faktyczne przypisanie obu włączonych polityk. Jeśli używasz profilu, sprawdź dodatkowo, czy odpowiednia reguła jest w nim obecna i ma stan Enabled. Według Sophos różnice w końcowych numerach kompilacji między Content Version w Fusion a rtd_content_version na urządzeniu Linux nie muszą oznaczać nieaktualnej zawartości; nie zmieniaj pochopnie wersji profilu. Jeśli nie da się ustalić przyczyny problemu z polityką, agentem lub przesyłaniem danych, przekaż znaczniki czasu i stan polityk do Sophos Support zamiast używać nieudokumentowanego polecenia testowego lub wymuszać restart agenta. Podejrzane wykrycie powinien zbadać własny zespół ds. bezpieczeństwa lub zakontraktowana usługa MDR; w razie aktywnego incydentu zastosuj procedurę reagowania na incydenty.
Ograniczanie fałszywych alarmów i bezpieczne wycofywanie zmian
W przypadku podejrzanego zgłoszenia najpierw zbadaj zdarzenie: czy proces był autoryzowany, którego hosta i której reguły dotyczy oraz czy odbywały się w tym czasie odpowiednie prace konserwacyjne? Dopiero po tej analizie sprawdź w profilu konkretną regułę i jej Allow/Block List. Lepiej wprowadzić ściśle ograniczoną zmianę niż wyłączyć całą regułę; udokumentuj zakres, uzasadnienie i wersję, a następnie ponownie przetestuj tylko na grupie pilotażowej. Zmiana listy dozwolonych i blokowanych elementów może ograniczyć lub zmienić wykrywanie. Jeśli nie masz pewności, że zgłoszenie jest fałszywym alarmem, nie dodawaj wyjątku, lecz zleć dalszą analizę zespołowi ds. bezpieczeństwa lub dostawcy usługi MDR.
Aby wycofać zmianę, najpierw przywróć wcześniej udokumentowany stan przypisania polityki RTD do grupy pilotażowej lub wyboru profilu w tej polityce i ponownie sprawdź faktycznie obowiązującą politykę. Jeśli problemy powoduje nowa wersja profilu, ponownie wybierz w polityce pilotażowej wcześniej zapisaną Profile Version i zapisz zmianę; wcześniej sprawdź pozostałe polityki używające tego samego profilu. W ten sposób przywracasz jedynie zapisaną konfigurację profilu lub przypisanie polityki: w SPL nie cofa to zaktualizowanej w międzyczasie zawartości wykryć SophosLabs ani nie przypina wcześniejszej Content Version. Ponownie sprawdź modyfikacje reguł w odniesieniu do aktualnej zawartości. Przełącznik Linux runtime detections można przywrócić do poprzedniego stanu tylko wtedy, gdy został włączony na potrzeby pilotażu w polityce Threat Protection przypisanej wyłącznie do grupy pilotażowej, a przed pilotażem był wyłączony. Nie wyłączaj skanowania plików w czasie rzeczywistym w systemie Linux, całej Server Threat Protection ani SPL w ramach wycofywania RTD: usunęłoby to inny rodzaj ochrony. Na koniec ponownie sprawdź stan połączenia, obowiązujące polityki oraz kolejne wykrycia.