Jak prawidłowo analizować alerty Missing Heartbeat w Sophos Firewall
Alert Missing Heartbeat nie oznacza automatycznie obecności złośliwego oprogramowania. Sophos Firewall informuje w ten sposób, że wcześniej rozpoznany endpoint nadal generuje ruch sieciowy, ale nie wysyła już pasującego sygnału Security Heartbeat. Przyczyną może być uszkodzony Sophos Endpoint, ale także przełączanie między LAN i WLAN, uśpienie i wybudzenie, nieprawidłowy projekt DNS lub niewłaściwa ścieżka sieciowa.
Dobra analiza nie powinna więc zaczynać się od wyłączenia Security Heartbeat. Najpierw należy sprawdzić, czy firewall w ogóle powinien monitorować dane urządzenie, jaki ruch wywołuje ten status oraz czy endpoint, firewall i Sophos Central widzą ten sam stan.
Jak powstaje status Missing Heartbeat
Sophos Endpoint wysyła swój status do Sophos Firewall co 15 sekund. Jeżeli zabraknie trzech kolejnych sygnałów Heartbeat, a endpoint nadal generuje ruch sieciowy, firewall ustawia status Missing. Gdy sygnał Heartbeat pojawi się ponownie, endpoint jest znów uznawany za aktywny.
Przypisanie odbywa się na podstawie adresu MAC. Firewall uwzględnia przy tym wszystkie interfejsy urządzenia. Właśnie dlatego alerty często pojawiają się podczas przełączania między Ethernetem, stacją dokującą i WLAN: jeden interfejs lub stara ścieżka sieciowa nadal generuje ruch, podczas gdy Heartbeat jest już przesyłany inną drogą.
Status Missing nie jest też tym samym co czerwony lub żółty Heartbeat:
- Missing: Firewall widzi ruch, ale nie otrzymuje aktualnego sygnału Heartbeat.
- Yellow: Endpoint zgłasza stan ostrzegawczy, na przykład nieaktualną sygnaturę lub PUA.
- Red: Endpoint zgłasza stan krytyczny, na przykład aktywne złośliwe oprogramowanie, którego nie udało się usunąć.
Dopóki analiza nie wykaże inaczej, status Missing należy więc traktować jako problem komunikacji i przypisania.
Najpierw sprawdź wymagania i zakres
Security Heartbeat wymaga zarejestrowanego Sophos Firewall, Sophos Central Endpoint Protection oraz ważnej subskrypcji Network Protection. Podstawową konfigurację opisuje artykuł Łączenie Sophos Firewall z Sophos Central.
Sprawdź Missing heartbeat zones
W polu Missing heartbeat zones w sekcji System > Sophos Central > Optional configurations określa się strefy, w których firewall wykrywa brakujące sygnały Heartbeat. Należy dodać wyłącznie strefy, w których oczekiwane są zarządzane urządzenia z Sophos Endpoint.
Sieci gościnne, IoT, drukarek lub serwerów bez Sophos Endpoint zwykle nie powinny należeć do tego zakresu. W środowiskach mieszanych z Microsoft Defender lub innym rozwiązaniem EDR urządzenia mogą być dobrze chronione, ale nie są w stanie wysyłać sygnału Sophos Security Heartbeat.
Zakres musi odpowiadać polityce firewalla. Sophos zwraca uwagę na mało intuicyjny przypadek szczególny: jeśli polityka Heartbeat blokuje strefę, której nie dodano w polu Missing heartbeat zones, widżet Security Heartbeat w Control Center może mimo to pokazywać status Missing. Dlatego pole stref i odpowiednie reguły firewalla należy zawsze sprawdzać łącznie.
Zweryfikuj licencję i stan Central
W sekcji System > Sophos Central rejestracja i Security Heartbeat muszą być aktywne. W Sophos Central dla danego komputera należy sprawdzić:
- Czy endpoint jest online i przypisany do właściwego tenantu?
- Czy ma zielony, żółty czy czerwony stan kondycji?
- Czy w tym samym czasie wystąpiły Endpoint Events?
- Czy urządzenie zostało ponownie zainstalowane, przemianowane, zduplikowane lub usunięte z Central?
Jeżeli problem dotyczy jednocześnie wielu urządzeń, jego przyczyną jest raczej rejestracja, ścieżka sieciowa lub polityka. Pojedyncze urządzenia, na których problem regularnie powraca, wskazują raczej na usługę Endpoint, zmianę karty sieciowej lub lokalną konfigurację sieci.
Prawidłowo oceń typowe przyczyny
LAN, WLAN, uśpienie i stacja dokująca
Domyślny czas wykrywania brakującego sygnału Heartbeat wynosi 60 sekund. Po zmianie karty sieciowej firewall może w tym czasie nadal widzieć zapytania DNS lub połączenia w tle związane ze starym adresem IP albo przypisaniem MAC. Podobny wzorzec mogą powodować wyłączenie urządzenia, uśpienie, hibernacja i wybudzenie.
Urządzenia z systemem Windows, które obsługują Modern Standby i korzystają z Sophos Endpoint Protection Core Agent 2023.2 lub nowszego, informują firewall przed przejściem w tryb uśpienia. Sam Modern Standby nie powinien więc powodować na nich alertu Missing. W przypadku starszych wersji agenta lub innych stanów oszczędzania energii korelacja czasowa nadal ma jednak znaczenie.
Ruch DNS podczas zmiany sieci
DNS jest często ostatnim widocznym ruchem klienta zmieniającego sieć. Sophos opisuje ten wzorzec w pozycji Known Issue NC-178843 dla SFOS 21.5 GA: szczególnie zewnętrzne resolvery DNS mogą podczas zmiany sieci powodować dodatkowe alerty Missing.
Dla zarządzanych klientów warto zastosować spójny projekt DNS. Jeżeli Sophos Firewall jest jedynym serwerem przekazującym zapytania DNS, domeny wewnętrzne muszą być kierowane do wewnętrznych resolverów za pomocą odpowiednich DNS Request Routes. Procedurę opisuje artykuł Konfigurowanie DNS Request Routes w Sophos Firewall.
Bezpośrednie korzystanie z wewnętrznych serwerów DNS jest również prawidłowym rozwiązaniem. Ważne jest, aby DHCP, profile VPN i konfiguracja Endpoint wskazywały tę samą oczekiwaną ścieżkę resolvera. Przejście na Sophos Firewall jako serwer przekazujący DNS nie jest uniwersalnym wymogiem, lecz ukierunkowanym rozwiązaniem w sytuacji, gdy wykazano, że zewnętrzne resolvery powodują nadmiar alertów.
VPN, router i NAT na ścieżce
Security Heartbeat działa niezawodnie tylko wtedy, gdy endpoint i firewall korzystają z oczekiwanej wspólnej ścieżki:
- Przed nawiązaniem połączenia Heartbeat ruch endpointu nie może być już kierowany przez inny tunel VPN.
- W przypadku Sophos Connect może być konieczne włączenie opcji Send Security Heartbeat through tunnel w sekcji Remote access VPN > IPsec > Advanced settings.
- Endpoint znajdujący się za pośrednim routerem może powodować nieprawidłowe wyniki.
- Endpointy za bramą NAT nie mogą prawidłowo udostępniać firewallowi swojego indywidualnego stanu kondycji.
Packet Capture i kontrola routingu dostarczają w tym przypadku więcej informacji niż sam stan w Central.
Dokładnie sprawdź regułę firewalla
Ustawienia Heartbeat znajdują się w sekcji Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. Cztery opcje pełnią różne funkcje:
- Minimum source HB permitted: Zezwala tylko na endpointy źródłowe o stanie co najmniej Green lub Yellow. Ustawienie No restriction dopuszcza również urządzenia bez Heartbeat albo ze statusem czerwonym.
- Block clients with no heartbeat: Blokuje urządzenia źródłowe bez Heartbeat.
- Minimum destination HB permitted: Sprawdza stan kondycji wewnętrznych urządzeń docelowych. Kontrola ta nie dotyczy celów w strefie WAN.
- Block request to destination with no heartbeat: Blokuje żądania do wewnętrznych celów bez Heartbeat.
Łatwo przeoczyć ważny przypadek szczególny: jeżeli endpoint najpierw wysyłał Heartbeat, a później go utracił, firewall obsługuje go zgodnie ze skonfigurowaną polityką. Urządzenie, które nigdy nie wysłało Heartbeat, pozostaje natomiast dozwolone, dopóki nie są aktywne obie opcje Block clients with no heartbeat oraz Block request to destination with no heartbeat.
Ruch internetowy podlega dodatkowemu wyjątkowi. Odpowiedni wyjątek w sekcji Web > Exceptions może zezwolić na żądania internetowe pomimo ustawienia Block clients with no heartbeat. W przypadku portów 80 i 443 należy więc sprawdzić zarówno logi firewalla, jak i filtra internetowego. Sposób łączenia Rule ID, Policy Test i Packet Capture opisuje artykuł Testowanie reguły firewalla za pomocą Log Viewer, Policy Test i Packet Capture.
Warunki Heartbeat powinny dotyczyć wyłącznie jasno zdefiniowanych grup Sophos Endpoint. Drukarki, skanery, urządzenia IoT, goście i klienci z EDR innych producentów zwykle wymagają oddzielnej, ściśle ograniczonej reguły zamiast szerokiego wyjątku w regule głównej.
Kontrolowane ograniczanie fałszywych alarmów
Sophos udostępnia dwa obsługiwane timery Device Console. Przed każdą zmianą należy najpierw wyświetlić bieżącą wartość i udokumentować czas występowania alertów.
Opóźnienie wykrywania na firewallu
W CLI wybierz 4. Device Console i sprawdź:
system synchronized-security delay-missing-heartbeat-detection show
Dozwolony zakres wynosi od 30 do 285 sekund w odstępach co 15 sekund, a wartość domyślna to 60 sekund. Jeżeli wykazano, że fałszywe alarmy powoduje zmiana karty sieciowej, wartość można zwiększyć na przykład do 90 sekund:
system synchronized-security delay-missing-heartbeat-detection set seconds 90
Następnie należy ponownie przetestować ten sam proces przełączania LAN/WLAN lub stacji dokującej. Wyższa wartość ogranicza krótkotrwałe fałszywe alarmy, ale opóźnia także wykrywanie rzeczywistego braku Heartbeat.
Opóźnienie zgłoszenia do Sophos Central
Jeżeli firewall prawidłowo rozpoznaje status, ale Sophos Central alarmuje zbyt szybko podczas uśpienia, hibernacji, wyłączenia lub wybudzenia, sprawdź:
system synchronized-security suppress-missing-heartbeat-to-central show
Zakres wynosi od 0 do 120 sekund, a wartość domyślna to 0. Ukierunkowane opóźnienie o 60 sekund ustawia się następująco:
system synchronized-security suppress-missing-heartbeat-to-central set seconds 60
Ten timer nie zmienia lokalnej polityki Heartbeat. Opóźnia jedynie moment, w którym firewall zgłasza status Missing do Sophos Central.
Usuwanie nieaktualnych wpisów Missing
Po zakończeniu analizy przyczyn stare wpisy można usunąć z Control Center i raportów:
system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7
Usunięcie kasuje wyłącznie wyświetlany status. Nie naprawia ani endpointu, ani komunikacji Heartbeat. Nie należy usuwać wpisu przed udokumentowaniem urządzenia, czasu i przyczyny.
Weryfikacja po zmianie
Zmianę można uznać za zakończoną dopiero po powtarzalnym przetestowaniu pierwotnego procesu:
- Zanotuj czas alertu, nazwę endpointu, adres IP, adres MAC, strefę i odpowiednią Rule ID.
- Sprawdź status Security Heartbeat w Control Center oraz zakres stref w sekcji System > Sophos Central.
- Porównaj stan kondycji i Endpoint Events w Sophos Central dla tego samego okresu.
- W Log Viewer filtruj według Rule ID, Source IP i statusu No Heartbeat. W przypadku ruchu internetowego sprawdź dodatkowo filtr internetowy.
- W przypadku problemów ze ścieżką użyj Diagnostics > Packet capture, aby ustalić, przez który interfejs przechodzi ruch DNS i ruch użytkowy.
- Powtórz rzeczywistą przyczynę, na przykład przejście z Ethernetu na WLAN, i sprawdź, czy alert oraz dostęp zachowują się teraz zgodnie z oczekiwaniami.
Do bardziej szczegółowego rozwiązywania problemów w sekcji Diagnostics > Tools > Troubleshooting logs dostępne są w szczególności pliki heartbeatd.log, zawierający stan endpointów i informacje o aplikacjach, oraz hbtrust.log, dotyczący komunikacji między firewallem a Sophos Central. Klasyfikację pozostałych plików opisuje artykuł Wyszukiwanie i klasyfikowanie logów usług Sophos Firewall.
Błędy w pliku heartbeatd.log dotyczące wykrywania nowych aplikacji są natomiast związane z Synchronized Application Control i nie muszą oznaczać problemu Missing Heartbeat. W takim przypadku właściwsza jest procedura Bezpieczne sprawdzanie błędów Synchronized Application Control.
Decyzja operacyjna
W środowisku używającym wyłącznie Sophos Endpoint sygnał Heartbeat może być uzasadnionym, bezwzględnym warunkiem dostępu. Zakres stref, zakres reguł, monitorowanie w Central oraz procedura postępowania w przypadku braku Heartbeat muszą być wtedy ze sobą spójne.
W mieszanych środowiskach endpointów Heartbeat należy stosować selektywnie. Urządzenia bez Sophos Endpoint nie są automatycznie niezabezpieczone; po prostu nie dostarczają sygnału Sophos. Prawidłowa segmentacja i oddzielne reguły są bardziej niezawodne niż globalny wymóg Heartbeat, który w codziennej pracy stale wymaga wyjątków.
Często zadawane pytania
Czy alert Missing Heartbeat automatycznie oznacza incydent bezpieczeństwa?
Dlaczego alerty Missing Heartbeat często pojawiają się na notebookach?
Czy Microsoft Defender może wysyłać Sophos Security Heartbeat?
Czy należy ogólnie zwiększyć timer Missing Heartbeat?
Które logi pomagają w analizie Missing Heartbeat?
heartbeatd.log pokazuje informacje o endpointach, a hbtrust.log komunikację między firewallem i Sophos Central.