Przejdz do tresci
Avanet

Korzystanie ze spraw i zgłoszeń serwisowych Sophos Managed Risk

W sekcji Threat Analysis Center > Cases firma Sophos umieszcza sprawy XDR, MDR i Managed Risk na jednej liście. W przypadku Managed Risk można wykonać dwa zadania: sprawdzić sprawę otwartą przez Sophos lub samodzielnie utworzyć Managed Risk service request.

Managed Risk jest odrębną usługą zarządzania podatnościami. Wymaga Sophos MDR lub Sophos MDR Plus oraz licencji Managed Risk. Gałąź Managed Risk jest dostępna podczas tworzenia sprawy tylko w przypadku posiadania tej licencji.

Managed Risk service request służy wyłącznie do spraw związanych z usługą Managed Risk. Nie jest ani zgłoszeniem technicznym do Product Support, ani ścieżką obsługi aktywnego incydentu bezpieczeństwa MDR lub samodzielnie prowadzonego dochodzenia XDR.

Znajdowanie i sprawdzanie sprawy Managed Risk

Sophos używa spraw Managed Risk do informowania o krytycznej podatności zewnętrznej lub innej podatności sklasyfikowanej jako wysokiego ryzyka. Zespół dokumentuje w sprawie postępy i przekazuje wskazówki dotyczące usunięcia problemu. Sprawy służą również do umawiania spotkań i innych ustaleń dotyczących usługi.

Aby znaleźć właściwą sprawę:

  1. W Sophos Fusion (dawniej Sophos Central) otwórz Threat Analysis Center > Cases.
  2. W kolumnie Case type wyszukaj Managed Risk. Lista zawiera również sprawy XDR i MDR, dlatego typ sprawy jest cechą rozstrzygającą.
  3. Wybierz Case ID odpowiedniej sprawy.
  4. Na stronie Case details sprawdź szczegóły konkretnej sprawy oraz udokumentowane postępy dochodzenia.
  5. Zapisz wewnętrznie Case ID wraz z odpowiednim działaniem naprawczym. Dzięki temu zmiana techniczna, pytania i odpowiedzi pozostaną ze sobą powiązane.

Sprawy MDR i Managed Risk są obsługiwane wyłącznie przez zespoły Sophos. Managed Risk skanuje uzgodnione zasoby, zgłasza zagrożenia i proponuje działania naprawcze. Nie oznacza to jednak, że Sophos wprowadza zmiany w systemach klienta, których dotyczy problem. Do udokumentowanych postępów nie należy też stosować własnych reguł statusu wywiedzionych z procesu XDR. W organizacji musi być jasno wskazana osoba odpowiedzialna. Zatwierdza ona i wdraża zalecane działanie naprawcze, sprawdza jego skuteczność oraz koordynuje pytania w istniejącej sprawie.

Tworzenie Managed Risk service request

Zgłoszenie serwisowe jest właściwe, gdy trzeba zmienić ustawienia skanowania, wynik skanowania lub raport jest niejasny, potrzebne jest spotkanie z zespołem Managed Risk albo trzeba uzgodnić kontrolowaną zmianę w cyklu życia usługi.

  1. Otwórz Threat Analysis Center > Cases.
  2. W prawym górnym rogu wybierz Create case.
  3. W sekcji Create a case wybierz Managed Risk service request.
  4. W sekcji Create a Managed Risk service request wprowadź zrozumiałą case name i precyzyjny description.
  5. Wyślij zgłoszenie przyciskiem Create.
  6. Sprawdź, czy pojawiła się strona Case details, i zachowaj nowy Case ID do dalszej komunikacji.

Jeśli opcja Managed Risk service request nie jest dostępna, nie twórz zamiast niej Self-managed XDR Case ani MDR Service Request. Sprawdź, czy pracujesz na właściwym koncie Sophos Fusion i czy konto ma licencję Managed Risk.

Bezpieczne przygotowanie opisu i materiałów pomocniczych

W oknie tworzenia należy wypełnić pola case name i description. Dobry opis pomaga zespołowi Managed Risk zrozumieć zgłoszenie bez zadawania wielu dodatkowych pytań. Zwykle przydatne są następujące informacje:

  • krótkie, konkretne pytanie lub oczekiwana zmiana;
  • tenant lub konto, którego dotyczy sprawa, bez danych logowania;
  • nazwa skanu, raportu lub istniejącej sprawy Managed Risk oraz powiązany Case ID;
  • zasoby lub obszary docelowe, których dotyczy sprawa, ograniczone do niezbędnego minimum;
  • czas i strefa czasowa zaobserwowanego wyniku;
  • oczekiwane i rzeczywiste zachowanie;
  • dokładny widoczny tekst błędu oraz tekstowy opis istotnych szczegółów widocznych na zrzucie ekranu;
  • ostatnia istotna zmiana i wykonane już bezpieczne czynności kontrolne;
  • oczekiwany wynik, odpowiedzialna osoba kontaktowa i odpowiednie przedziały czasowe, jeśli potrzebne jest spotkanie.

Te zgłoszenia serwisowe wymagają dodatkowych informacji i podlegają dodatkowym limitom:

  • Zakres skanowania zewnętrznego lub domeny główne: zmiany zasobów objętych skanowaniem zewnętrznym lub monitorowanych domen głównych należy zgłaszać w sprawie; takie zmiany są ograniczone do jednej w miesiącu. W polu description podaj bieżący i dokładnie oczekiwany zakres, każdą domenę główną lub każdy zasób zewnętrzny do dodania bądź usunięcia oraz oczekiwaną datę wejścia zmiany w życie. Dołącz tylko oczyszczony eksport lub zrzut ekranu ograniczony do tych celów oraz, jeśli to konieczne, dowód upoważnienia do ich skanowania; nie zamieszczaj poświadczeń ani informacji poufnych.
  • Skanowanie na żądanie: zgłoś je z wyprzedzeniem — maksymalnie pięć razy w miesiącu i co najmniej jeden dzień roboczy przed terminem. Podaj nazwę i typ skanu (wewnętrzny lub zewnętrzny), dokładne cele, oczekiwaną datę, godzinę rozpoczęcia i strefę czasową, zatwierdzone okno czasowe oraz odpowiedzialną osobę kontaktową; dołącz oczyszczony dowód zatwierdzenia lub upoważnienia, jeśli wymaga go zakres. Oczekiwany termin zostaje potwierdzony dopiero w odpowiedzi zespołu Managed Risk.

Po otrzymaniu odpowiedzi sprawdź w Managed Risk, czy uzgodniony zakres jest widoczny lub czy żądany skan przebiega zgodnie z ustaleniami.

Wybór właściwej ścieżki eskalacji

  • Managed Risk Service Request: pytania dotyczące skanów lub raportów Managed Risk, zmiany ustawień skanowania, umawianie spotkań i przekazania w ramach usługi wymagające uzgodnienia z zespołem.
  • Sophos Product Support: funkcja Central lub urządzenie Managed Risk nie działa technicznie zgodnie z dokumentacją, wyświetla powtarzalny błąd albo pozostaje niesprawne pomimo bezpiecznych podstawowych kontroli. Proces opisano w artykule Otwieranie zgłoszenia pomocy technicznej Sophos za pomocą Support Assistant.
  • Proces MDR dla aktywnych incydentów: oznaki trwającego ataku, naruszenia bezpieczeństwa lub natychmiastowa potrzeba przeprowadzenia dochodzenia i ograniczenia skutków wymagają uzgodnionej ścieżki eskalacji MDR. Managed Risk service request nie zastępuje reagowania na incydenty MDR.
  • Self-managed XDR Case: własne dochodzenia oparte na XDR Detections należą do gałęzi XDR. Artykuł Obsługa spraw Sophos XDR i reguł wykrywania opisuje wybór Detections, przypisanie, Severity, Status, Suppression i zamknięcie.

To rozdzielenie jest szczególnie ważne, ponieważ wszystkie trzy typy spraw korzystają z tego samego interfejsu Cases. W Managed Risk nie wybiera się ani nie dodaje XDR Detections i nie stosuje się reguł XDR dotyczących przypisania, statusu, zamknięcia, usunięcia lub wyciszenia. Rozstrzygające znaczenie ma Case type: Managed Risk; podczas tworzenia trzeba wyraźnie wybrać Managed Risk service request.