Bezpieczne włączenie i weryfikacja AP6 Active Threat Response
Active Threat Response (ATR) pobiera dane ze źródeł zagrożeń przez interfejs API Sophos Central i może na ich podstawie izolować na warstwie dostępowej hosty uznane za szkodliwe. W przypadku AP6 funkcja działa tylko wtedy, gdy punkt dostępowy jest zarejestrowany w Sophos Fusion (dawniej Sophos Central) i objęty ważną licencją Support and Services. Sophos wymienia MDR, XDR, NDR oraz rozwiązania innych firm jako możliwe źródła informacji o zagrożeniach, ale na tej stronie nie określa dodatkowej kombinacji licencji dla tej procedury.
Skrócona procedura: zaloguj się na stronie fusion.sophos.com, udokumentuj wymagania i drogę wycofania, włącz sterowanie AP6 w Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, zleć izolację zatwierdzonego urządzenia pilotażowego, a następnie sprawdź jego adres MAC i stan AP6 w MDR/XDR Threat Feed.
⚠️ Wpływ operacyjny: ATR ma pierwszeństwo przed funkcją MAC Filtering skonfigurowaną na SSID. Allowed list nie może dopuścić adresu MAC zablokowanego przez ATR. Przed włączeniem ustal wyjątki i drogę wycofania w procesie źródła zagrożeń lub API.
Wymagania i bezpieczna kontrola wstępna
- Potwierdź, że urządzenia są modelami AP6, są zarejestrowane w Sophos Fusion i mają ważną licencję Support and Services. Przy rejestracji i sprawdzaniu ścieżki zarządzania użyj listy wymagań AP6.
- Potwierdź, która autoryzowana integracja lub który zespół bezpieczeństwa przesyła decyzje o izolacji przez API Central. Nie umieszczaj testowego adresu MAC w produkcyjnym źródle zagrożeń.
- Zapisz adres MAC zatwierdzonego, niekrytycznego klienta pilotażowego oraz jego AP6 i SSID. Zapewnij drugą ścieżkę dostępu administracyjnego, która nie zależy od tego klienta.
- Zapisz bieżące wpisy i stany w MDR/XDR Threat Feed. Pozwoli to odróżnić nowy wpis izolacji od istniejącego wcześniej wykrycia.
- Z góry ustal, kto cofnie błędną decyzję w integracji źródłowej. Strona pomocy Sophos Fusion nie opisuje w tym widoku przycisku ręcznego zwolnienia pojedynczego hosta ATR.
Włączanie AP6 Active Threat Response
- W Sophos Fusion kliknij ikonę Global Settings.
- Otwórz Protection and Remediation > Allow and Block > Network.
- Wybierz Active Threat Response.
- W sekcji MDR/XDR Threat Feed włącz sterowanie obok AP6.
- Pozostaw widok otwarty i sprawdź, czy nie pojawia się błąd. Ta czynność jedynie włącza egzekwowanie na AP6. Konkretny klient staje się celem dopiero po otrzymaniu decyzji o izolacji przez źródło oparte na API.
Sterowanie jest czynnością zarządzania w Sophos Fusion. Wpływ na ścieżkę danych dotyczy klienta opisanego adresem MAC na warstwie dostępu bezprzewodowego: ATR ma izolować jego komunikację i ograniczać ruch boczny. Nie poddaje kwarantannie samego punktu dostępowego i nie zastępuje segmentacji SSID, VLAN ani innej segmentacji sieci.
Pilotaż i zebranie dowodów
- Użyj zatwierdzonego procesu źródła zagrożeń lub API, aby odizolować wyłącznie zapisanego klienta pilotażowego.
- Znajdź wpis według adresu MAC w MDR/XDR Threat Feed.
- Sprawdź kolumnę AP6. Według Sophos zielony znacznik oznacza, że urządzenie jest izolowane, a myślnik — że nie jest izolowane.
- Na kliencie powtórz wcześniej udokumentowane, nieszkodliwe połączenie z wewnętrznym celem testowym. Sam błąd nie jest dowodem: adres MAC i zielony znacznik muszą dotyczyć tego samego klienta.
- Potwierdź, że AP6 nadal można zarządzać. Pozwala to odróżnić wpływ na dane klienta od ogólnej awarii AP lub zarządzania.
Rozszerzaj ATR na planowany zakres produkcyjny dopiero wtedy, gdy wpis źródła, stan AP6 i powtarzalny efekt u klienta są zgodne.
Metodyczne rozwiązywanie problemów
W kolumnie AP6 widnieje myślnik
Najpierw sprawdź adres MAC i właściwy wpis. Następnie potwierdź, że sterowanie AP6 jest nadal włączone, a punkt dostępowy spełnia udokumentowane wymagania. Nie rozszerzaj Allowed list SSID: nie może ona zastąpić izolacji ATR. Jeśli myślnik pozostaje, zachowaj czas, MAC i wynik integracji, a następnie zbadaj wysyłający proces API.
Jest zielony znacznik, ale brak oczekiwanego efektu
Potwierdź, że testowany klient używa tego samego adresu MAC. Losowe lub prywatne adresy MAC mogą zmienić powiązanie między adresem zinwentaryzowanym a aktualnym. Zweryfikuj ten możliwy stan na urządzeniu końcowym; Sophos nie opisuje na stronie ATR automatycznego ustalania tożsamości poza adresem MAC. Następnie powtórz test na tym samym AP6 i wobec tego samego, jasno określonego celu.
Włączenie powoduje nieoczekiwaną awarię
Wyłącz sterowanie AP6, zapisz czas i powtórz test klienta, który wcześniej działał. Jednocześnie zachowaj wpis i jego źródło. Pozorny wyjątek w MAC Filtering > Allowed list nie jest drogą wycofania.
Wycofanie i zamknięcie
Aby przerwać lub globalnie wycofać działanie na AP6, wyłącz sterowanie obok AP6 w tym samym menu. Sophos wyraźnie dokumentuje, że sterowanie włącza lub wyłącza ATR dla AP6, ale nie obiecuje usunięcia bazowego wpisu ze źródła. Nie uznawaj wykrycia za usunięte; osobno popraw integrację źródłową lub odpowiedzialny proces bezpieczeństwa.
Ponownie przetestuj klienta pilotażowego i sprawdź kolumnę AP6 w MDR/XDR Threat Feed. Zapisz czas zmiany, MAC, stan przed i po zmianie oraz wynik identycznego testu połączenia. Jeśli stan interfejsu i wpływ na ścieżkę danych są rozbieżne, nie zmieniaj kolejnych allow list; przekaż dowody do Sophos Support i właściciela integracji API.