Kontrolowane wycofanie Sophos Managed Risk
Podczas wycofywania Sophos Managed Risk należy rozdzielić udokumentowane mechanizmy kontroli w Sophos Fusion od zakończenia usługi, dla którego dostępna dokumentacja nie opisuje procedury. Administratorzy mogą zabezpieczyć aktualnie dostępne raporty i zarejestrować sprawy. Zatrzymanie skanów zewnętrznych lub wewnętrznych wymaga zgłoszenia Managed Risk service request oraz kolejności działań potwierdzonej dla danego środowiska; nie należy zakładać istnienia nieudokumentowanej funkcji samodzielnego wyłączania skanów.
⚠️ Bezwzględny punkt zatrzymania: Ta lista kontrolna nie rozwiązuje umowy ani nie stanowi dowodu usunięcia danych. Nie należy usuwać ani resetować urządzenia lub maszyny wirtualnej ani odłączać ich od sieci „na wszelki wypadek”. Nie należy również usuwać reguł zapory ani ustawień DNS, proxy, hiperwizora lub usługi, dopóki zespół Managed Risk nie potwierdzi zależności po stronie usługi i urządzenia oraz kolejności działań.
Skrócona procedura kontrolowana
- Zinwentaryzować dzierżawę, skanery, skany, harmonogramy, cele, wykluczenia, poświadczenia, kontakty i otwarte sprawy Managed Risk.
- Pobrać wszystkie potrzebne raporty aktualnie dostępne w sekcji My Products > Managed Risk > Report History i zarejestrować istotne sprawy przed zakończeniem dostępu do interfejsu Managed Risk.
- Utworzyć zgłoszenie Managed Risk service request w sekcji Threat Analysis Center > Cases, zażądać zatrzymania lub wyłączenia skanów zewnętrznych i wewnętrznych oraz uzyskać pisemne potwierdzenie obsługiwanej kolejności działań.
- Porównać odpowiedź ze zinwentaryzowanymi zakresami i oknami; nie zmieniać urządzenia, maszyny wirtualnej, sieci ani konfiguracji skanów, gdy potwierdzenie jest niepełne lub niejasne.
- Dopiero po pisemnym potwierdzeniu przez usługę, że wszystkie skany zostały zatrzymane i żaden skan nie zależy już od danego poświadczenia, usunąć każde zatwierdzone poświadczenie, które nie jest już potrzebne.
- Pozostawić urządzenie, maszynę wirtualną i powiązaną infrastrukturę bez zmian, dopóki Sophos nie potwierdzi na piśmie kolejnych kroków dla tego środowiska.
- Zapisać w rejestrze zmiany identyfikator sprawy, zatwierdzenia, znaczniki czasu i wyniki kontroli.
1. Rejestrowanie stanu początkowego i zatwierdzenia
Przed pierwszą zmianą należy sporządzić inwentaryzację ze znacznikiem czasu i strefą czasową. Musi ona obejmować co najmniej:
- dzierżawę Sophos Fusion i osoby odpowiedzialne;
- upoważnione kontakty główne, dodatkowe i rezerwowe, jeśli zostały wyznaczone;
- każdy skaner wewnętrzny wraz z nazwą, opisem, platformą wirtualną, adresem IP zarządzania i widocznym stanem;
- każdy skan wykrywania i podatności wraz z typem skanu, skanerem, harmonogramem, strefą czasową, celami i wykluczeniami;
- poświadczenia przypisane do skanów uwierzytelnionych;
- zapisane domeny zewnętrzne, adresy IP lub zakresy CIDR oraz cotygodniowy termin skanowania;
- otwarte sprawy Managed Risk wraz z identyfikatorem sprawy, celem i osobą odpowiedzialną;
- zatwierdzony stan docelowy: tylko wstrzymanie skanów, przekazanie techniczne lub planowane zakończenie usługi.
Nie należy kopiować haseł, kluczy prywatnych, skrótów ani pełnych danych poufnych do zrzutów ekranu, zgłoszeń lub protokołów przekazania. Inwentaryzacja dokumentuje zależności i dowody; nie jest eksportem konfiguracji Managed Risk ani deklaracją jej przyszłej dostępności.
Przed kontynuowaniem właściciel usługi, dział Security Operations oraz osoby odpowiedzialne za sieć i platformę muszą znać zakres działań. W przypadku planowanego rozwiązania umowy w zatwierdzaniu powinien uczestniczyć także właściwy dział handlowy. Samo zatwierdzenie nie wywołuje jednak udokumentowanego skutku technicznego ani umownego.
2. Zabezpieczanie aktualnie dostępnych raportów
W sekcji My Products > Managed Risk > Report History należy osobno sprawdzić karty External, Internal i Account. Należy pobrać tylko raporty i formaty, które są tam aktualnie widoczne:
- Vulnerability Reports: CSV, PDF lub HTML;
- Attack Surface Management reports: CSV;
- Discovery Reports: CSV.
Dla każdego pliku należy zapisać w rejestrze zmiany nazwę raportu, kartę, czas pobrania, format i osobę odpowiedzialną. Pliki należy przechowywać zgodnie z własnymi zasadami dostępu i retencji oraz wyrywkowo sprawdzić ich czytelność. W przypadku raportów HTML można dodatkowo sprawdzić, czy widoczne są aktywne i usunięte podatności oraz filtry według poziomu ryzyka, typu urządzenia i adresu IP.
Ważne: Report History jest udokumentowaną ścieżką pobierania, ale nie gwarantuje kompletności. Nie należy twierdzić, że wyeksportowano wszystkie historyczne skany, sprawy lub dane surowe. Jeśli brakuje oczekiwanego raportu lub formatu, nie należy zastępować go innym raportem Central. Brak wraz z nazwą raportu, skanem, oczekiwanym okresem i zrzutem ekranu należy dodać do zgłoszenia Managed Risk service request.
3. Uwzględnienie granic przetwarzania danych i dostępu
Aktualna karta Privacy Data Sheet dokumentuje następujące granice Managed Risk:
- Dane są przetwarzane w regionie Sophos Fusion (dawniej Sophos Central), w którym udostępniono konto klienta. Region ten jest wybierany podczas wdrażania Sophos Fusion.
- Dane są hostowane w centrach danych AWS w regionie lub regionach wybranych przez klienta podczas tworzenia konta Sophos Fusion. Więcej informacji o podmiotach podprzetwarzających zaangażowanych przez Sophos zawiera aktualna lista Sophos; nie należy wywodzić z niej innego regionu ani zobowiązania umownego.
- Dane raportowe i dane spraw są przechowywane przez dwa lata.
- Po zakończeniu usługi Managed Risk dostęp do interfejsu Managed Risk w Sophos Fusion jest wyłączany po 30-dniowym okresie karencji.
Dwuletni okres retencji nie oznacza, że administratorzy zachowują dostęp do interfejsu przez dwa lata. Przed końcem dostępu należy pobrać wszystkie potrzebne i widoczne raporty oraz zapisać istotne otwarte lub zamknięte sprawy we własnym systemie zmian lub zgłoszeń. Należy odnotować co najmniej Case ID, cel, aktualny stan, uzgodnione kolejne kroki, osobę odpowiedzialną i znaczniki czasu, bez danych poufnych. Taki zapis nie jest pełnym eksportem sprawy i nie gwarantuje lokalnej dostępności wszystkich szczegółów.
Informacje te wyznaczają granice przetwarzania, hostingu, retencji i dostępu do interfejsu. Nie opisują sposobu zainicjowania rozwiązania umowy, terminu ostatecznego usunięcia konkretnych danych ani wpływu zakończenia usługi na skany, urządzenie, maszynę wirtualną lub sieć. Te kwestie nadal wymagają potwierdzonej kolejności właściwej dla środowiska.
4. Utworzenie zgłoszenia serwisowego przed zmianami infrastruktury
Dostępna dokumentacja nie potwierdza istnienia funkcji samodzielnego zatrzymywania skanów. W zgłoszeniu Managed Risk należy zażądać zatrzymania lub wyłączenia zarówno skanów zewnętrznych, jak i wewnętrznych. Ten krok należy wykonać przed usunięciem poświadczeń lub reguł zapory oraz zmianą urządzenia, maszyny wirtualnej, sieci bądź konfiguracji skanów.
- Otworzyć Threat Analysis Center > Cases.
- Wybrać Create case.
- Jako typ wybrać Managed Risk service request.
- Wprowadzić jednoznaczną nazwę i opis.
- Wybrać Create i zapisać utworzony Case ID w rejestrze zmiany.
Opis powinien zawierać dzierżawę, oczekiwany stan docelowy i termin, zakresy skanów zewnętrznych i wewnętrznych, nazwy skanerów, brakujące raporty oraz już zatwierdzone zmiany. Należy także uzyskać jednoznaczne potwierdzenie:
- od kiedy skany zewnętrzne i wewnętrzne nie będą już uruchamiane;
- czy po stronie usługi istnieją dalsze zależności dotyczące skanów lub skanerów;
- w jakiej kolejności można zajmować się poświadczeniami, urządzeniem, maszyną wirtualną, regułami zapory i pozostałą infrastrukturą;
- jakiego odbioru Sophos oczekuje po poszczególnych etapach;
- kto może udzielić wiążących odpowiedzi w sprawie ścieżki rozwiązania umowy, skutków umownych, konkretnego usuwania danych i odmiennych umownych wymagań dotyczących prywatności.
W zgłoszeniu nie wolno umieszczać haseł, kluczy prywatnych ani innych danych poufnych. Dopóki nie zostanie przekazana obsługiwana kolejność działań, infrastruktura musi pozostać działająca i niezmieniona.
5. Uzyskanie potwierdzenia zatrzymania skanów i bezpieczna weryfikacja
Za pomocą zgłoszenia Managed Risk service request należy zażądać zatrzymania lub wyłączenia każdego zinwentaryzowanego skanu zewnętrznego i wewnętrznego, w tym zakresów wykrywania i podatności. Każdy skan należy określić nazwą, typem, skanerem, celami, harmonogramem i strefą czasową; sama nazwa skanera nie wystarcza.
Należy uzyskać pisemne potwierdzenie objętych skanów, czasu wejścia zmiany w życie, ewentualnego ostatniego lub trwającego uruchomienia, pozostałych zależności po stronie usługi oraz sposobu weryfikacji oczekiwanego przez Sophos. Odpowiedź należy porównać z inwentaryzacją, a pominięte, niejasne lub niezgodne skany odnotować w tej samej sprawie.
Po każdym wcześniej zaplanowanym oknie należy sprawdzić dostępne stany i raporty pod kątem nieoczekiwanej aktywności i dodać dowody do sprawy. Sam brak raportu nie dowodzi zatrzymania. Jeśli brakuje potwierdzenia, zakres jest niepełny albo stan, raporty i zachowanie podczas działania są sprzeczne, należy się zatrzymać: nie wyłączać maszyny wirtualnej, nie blokować ruchu, nie zmieniać doraźnie celów, nie usuwać poświadczeń ani nie zmieniać lub usuwać infrastruktury. Wszystko musi pozostać działające i niezmienione do czasu pisemnego wyjaśnienia rozbieżności przez zespół Managed Risk.
6. Usuwanie poświadczeń do skanów uwierzytelnionych
Usunięcie poświadczenia Managed Risk jest trwałe i usuwa je ze wszystkich konfiguracji skanów, w których było używane. Dlatego poświadczenia nie wolno usuwać wyłącznie na podstawie jego nazwy.
Przed każdym usunięciem należy:
- Jednoznacznie zidentyfikować nazwę i typ poświadczenia.
- Sprawdzić wszystkie skany wykrywania i podatności, które korzystają z tego poświadczenia.
- Uzyskać pisemne potwierdzenie usługi, że skany ustały i żaden skan zewnętrzny ani wewnętrzny nie zależy już od tego poświadczenia.
- Zaangażować osoby odpowiedzialne za poświadczenie i systemy docelowe.
- Zapisać w rejestrze zmiany zatwierdzenie, skany objęte zmianą i oczekiwany skutek.
Następnie w sekcji Managed Risk > Settings > Credentials należy znaleźć poświadczenie, otworzyć menu z trzema kropkami w kolumnie Actions, wybrać Delete i trwale usunąć poświadczenie, używając przycisku Confirm w oknie potwierdzenia. Potem należy odświeżyć listę poświadczeń i sprawdzić, czy zniknął dokładnie zatwierdzony wpis. Konfiguracje skanów objęte zmianą należy ponownie sprawdzić, ponieważ usunięcie usuwa poświadczenie z każdej przypisanej konfiguracji.
Ta czynność usuwa wpis zapisany w Fusion na potrzeby skanów uwierzytelnionych. Nie oznacza to ani wyłączenia bazowego konta systemu Windows, Linux, macOS, SNMP lub VMware, ani usunięcia innych kopii danych poufnych. Takie konta należy obsługiwać wyłącznie zgodnie z zatwierdzonym procesem danego systemu docelowego.
Jednorazowe administracyjne poświadczenia urządzenia, wyświetlane podczas tworzenia Scanning Appliance, są odrębne. Dostępna dokumentacja Managed Risk nie opisuje procedury ich unieważniania ani usuwania. Sposób postępowania z nimi należy zatem potwierdzić w zgłoszeniu serwisowym i nie wywodzić go z usunięcia poświadczenia skanu.
7. Przekazanie infrastruktury bez zmian
Po zabezpieczeniu raportów, uzyskaniu pisemnego potwierdzenia zatrzymania skanów i zatwierdzonym usunięciu poświadczeń kończy się część tej listy kontrolnej, którą można wykonać samodzielnie. Do czasu otrzymania w sprawie Managed Risk odpowiedzi dotyczącej konkretnego środowiska:
- nie usuwać, nie wyłączać, nie resetować ani nie wdrażać ponownie urządzenia skanującego lub maszyny wirtualnej;
- nie usuwać dysków wirtualnych, obrazów ani obiektów hiperwizora;
- nie zmieniać adresu IP zarządzania, rezerwacji DHCP, DNS, proxy ani routingu;
- nie usuwać reguł zapory ani połączeń wychodzących;
- nie uruchamiać poleceń powłoki, nie restartować usług ani nie wykonywać ręcznego czyszczenia plików lub danych;
- nie uznawać jednorazowych poświadczeń urządzenia za unieważnione wskutek innej operacji usuwania.
Potwierdzenie przez usługę, że skany ustały, i usunięcie poświadczenia nie dowodzą, że subskrypcja została anulowana lub zapisane dane usunięte.
8. Zakończenie i jednoznaczne punkty zatrzymania
Kontrolowany stan przekazania zostaje osiągnięty, gdy:
- inwentaryzacja i zatwierdzony stan docelowy są udokumentowane;
- wszystkie aktualnie potrzebne i dostępne raporty zostały zabezpieczone i są czytelne;
- istotne sprawy zapisano we własnym systemie z identyfikatorem Case ID, stanem i kolejnymi krokami przed końcem dostępu do interfejsu;
- zatrzymanie wszystkich skanów zewnętrznych i wewnętrznych zostało pisemnie potwierdzone pod identyfikatorem sprawy Managed Risk i sprawdzone po ich następnych zaplanowanych oknach;
- rozbieżności i dalsza kolejność zostały rozwiązane w sprawie albo pozostają wyraźnie udokumentowane jako otwarte, bez dalszych zmian;
- usunięto tylko zatwierdzone poświadczenia do skanów uwierzytelnionych i ponownie sprawdzono ich zależności od skanów;
- urządzenie, maszyna wirtualna i infrastruktura sieciowa pozostały niezmienione do czasu potwierdzenia przez Sophos;
- zatwierdzenia, odstępstwa, zrzuty ekranu i znaczniki czasu zostały zapisane w rejestrze zmiany.
W tym miejscu należy się zatrzymać: Privacy Data Sheet potwierdza przetwarzanie regionalne i hosting AWS, odsyła do listy podmiotów podprzetwarzających Sophos, określa dwuletnią retencję danych raportowych i spraw oraz 30 dni do wyłączenia dostępu do interfejsu. Nie definiuje procedury rozwiązania umowy ani skutków umownych, konkretnego usuwania lub bezpiecznego niszczenia danych ani usunięcia urządzenia lub maszyny wirtualnej. Z udokumentowanych okresów nie należy wywodzić wpływu na skany lub infrastrukturę. Właściwy zespół Managed Risk, dział umów lub ochrony danych musi przed dalszymi zmianami pisemnie odpowiedzieć na otwarte kwestie dotyczące konkretnej dzierżawy.