Wdrażanie urządzenia Sophos Managed Risk i konfigurowanie skanów wewnętrznych
Wewnętrzne skany Managed Risk wymagają wirtualnego urządzenia do skanowania podatności. Bezpieczna procedura obejmuje sprawdzenie wymagań wstępnych, utworzenie skanera w sekcji My Products > Managed Risk > Scans > Internal, jednorazowe wdrożenie odpowiedniego obrazu, oczekiwanie na status Connected i uruchomienie w pierwszej kolejności skanu Discovery Scan. Cotygodniowy skan Vulnerability Scan należy skonfigurować dopiero wtedy, gdy raport ze skanu wykrywającego pokaże oczekiwany wykaz zasobów.
Wymagania przed wdrożeniem
Autoryzowane osoby kontaktowe i skany zewnętrzne muszą być już skonfigurowane. Bez wykonania tych dwóch czynności nie można skonfigurować skanowania wewnętrznego. Ponadto potrzebne są:
- obsługiwany host VMware ESXi lub Microsoft Hyper-V;
- sieć zarządzająca, z której urządzenie może łączyć się wychodząco z Sophos i źródłami aktualizacji;
- routing i reguły zapory umożliwiające urządzeniu dostęp do wszystkich przewidzianych celów wewnętrznych;
- liczba licencji Managed Risk wystarczająca dla planowanej liczby zasobów;
- bezpieczny sejf haseł na dane dostępowe urządzenia, które są wyświetlane tylko raz;
- okno serwisowe trwające do 30 minut na pierwsze uruchomienie, ponowne uruchomienie i załadowanie wtyczek.
Managed Risk używa tego urządzenia do oceny hostów i usług. Nie jest to ocena podatności aplikacji internetowych ani interfejsów API. Urządzenia nie należy też mylić z urządzeniem Sophos NDR: ta procedura nie obejmuje konfigurowania kopii lustrzanej ruchu, SPAN, ERSPAN, SYSLOG ani integracji NDR.
Sprawdzanie platformy wirtualizacji i zasobów
W przypadku VMware wymagane są ESXi 6.7 Update 3 lub nowszy oraz VM hardware version 11 lub nowsza. Wdrożenia VMware Cloud nie są obsługiwane. W klastrze EVC tryb EVC musi odpowiadać co najmniej procesorowi Skylake; również w takim klastrze minimalnym wymaganiem pozostaje VM hardware version 11.
W przypadku Hyper-V wymagana jest wersja 6.0.6001.18016 (Windows Server 2016) lub nowsza. Tryb Processor Compatibility Mode nie jest obsługiwany.
Urządzenie wymaga co najmniej:
- 4 procesorów,
- 16 GB pamięci RAM,
- 160 GB przestrzeni dyskowej.
Plik OVA dla VMware jest wstępnie skonfigurowany z tymi minimalnymi wartościami. Wymagania minimalne dotyczą również Hyper-V; podczas wdrażania dostarczony skrypt prosi o podanie liczby procesorów i ilości pamięci.
Generacja procesora jest również wymogiem bezwzględnym. Sophos wymienia procesory Intel Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake i Raptor Lake. W przypadku AMD wymieniono Naples, Great Horned Owl, Rome, Milan i Genoa. Decydujące znaczenie ma faktyczna mikroarchitektura procesora widoczna dla maszyny wirtualnej; sama nazwa modelu hosta hiperwizora nie wystarcza.
Przed pobraniem obrazu porównaj zainstalowaną kompilację hiperwizora z aktualnymi informacjami producenta. W przypadku ESXi klient vSphere pokazuje numer kompilacji w sekcji Hosts and Clusters po wybraniu hosta. W ustaleniu wersji pomaga zestawienie numerów kompilacji i wersji firmy Broadcom. Numer kompilacji wyższy od minimalnej wersji wymaganej przez Sophos nie oznacza automatycznie, że zainstalowano wszystkie aktualne poprawki. W przypadku Hyper-V sprawdź wersję i poziom poprawek za pomocą zatwierdzonego systemu inwentaryzacji Windows Server; przestarzały zewnętrzny odnośnik do wersji, podawany w starszej dokumentacji, nie jest wiarygodnym źródłem.
Zezwalanie na połączenia wychodzące
Urządzenie musi mieć możliwość uruchomienia się i pobrania aktualizacji. W przypadku zapory obsługującej symbole wieloznaczne Sophos podaje następujące cele wychodzące dla wspólnej platformy urządzeń:
| Cel | Port i protokół | Przeznaczenie |
|---|---|---|
*.sophos.com | TCP 443 | Komunikacja z Sophos Fusion |
*.amazonaws.com | TCP 443 | Pobieranie obrazu i zawartości |
*.ntp.org | UDP 123 | Synchronizacja czasu |
sophossecops.jfrog.io | TCP 443 | Źródło pakietów i aktualizacji |
yum.oracle.com | TCP 443 | Opcjonalne źródło pakietów |
Adres yum.oracle.com jest opcjonalny; jeśli nie jest dostępny, urządzenie korzysta z serwera lustrzanego Sophos JFrog. Jeśli zapora nie obsługuje symboli wieloznacznych, użyj aktualnej, jawnej listy celów z sekcji Managed Risk appliance requirements > Port and Domain exclusions. Lista zawiera nazwy zależne od regionu i środowiska chmurowego, dlatego nie wolno kopiować jej ze starej dokumentacji projektowej.
W widoku z symbolami wieloznacznymi wspólna dokumentacja urządzenia podaje dla *.sophos.com również port TCP 22. Na jawnej liście celów port ten jest jednak przypisany do ndr.apu.sophos.com, a zatem należy do części wspólnej platformy przeznaczonej dla NDR. Na potrzeby opisanej tutaj procedury Managed Risk nie należy zezwalać na ruch TCP 22.
Reguła dotyczy wyłącznie ruchu wychodzącego z sieci zarządzającej urządzenia. Ta procedura nie wymaga zezwalania na ruch przychodzący z Internetu. Według Sophos wymagane cele są domyślnie dozwolone na Sophos Firewall, mimo to należy sprawdzić faktycznie stosowaną ścieżkę reguł i filtrowania stron internetowych.
Tworzenie skanera w Sophos Fusion
- Otwórz My Products > Managed Risk > Scans i wybierz kartę Internal.
- Kliknij Add scanner.
- Wprowadź niepowtarzalną nazwę i opis, na przykład
MR-Scanner-ZurichorazSieci wewnętrzne lokalizacji Zurych. - W sekcji Virtual Platform wybierz VMware albo Hyper-V. Wybór musi odpowiadać obrazowi, który zostanie następnie wdrożony na hiperwizorze.
- Wybierz konfigurację adresu IP:
- DHCP pobiera adres automatycznie. Dla tej opcji skonfiguruj rezerwację DHCP, aby po zmianie dzierżawy reguły, routing i dokumentacja pomocy technicznej nie wskazywały nieprawidłowego adresu.
- Manual używa statycznych ustawień sieciowych przeznaczonych dla sieci zarządzającej. Wartości należy pobrać z własnego planu adresacji IP; nie wolno używać przykładowych adresów bez ich uprzedniego sprawdzenia.
- Zapisz ustawienia przyciskiem Save.
- Natychmiast skopiuj wyświetlone dane dostępowe urządzenia do zatwierdzonego sejfu haseł i ogranicz dostęp do odpowiedzialnych administratorów. Okno wyświetla te dane tylko raz. Nie należy umieszczać ich w zgłoszeniu, zapisie czatu ani opisie skanu.
- Wybierz Close. Nowy skaner początkowo ma status Waiting for Deployment.
- W wierszu skanera otwórz menu z trzema kropkami w kolumnie Action. Po utworzeniu obrazu pojawi się pozycja Download. Jeśli potrwa to dłużej niż kilka minut, odśwież stronę przyciskiem w prawym górnym rogu, a następnie pobierz obraz.
Obraz musi odpowiadać wybranej platformie. W przypadku VMware obowiązuje ponadto opisane poniżej ograniczenie pliku OVA do jednorazowego użycia.
Wdrażanie urządzenia
VMware ESXi
Plik OVA jest zweryfikowany w Sophos Fusion i można go użyć tylko raz. Jeśli potrzebna jest nowa maszyna wirtualna albo wdrożenie nie powiedzie się w sposób wymagający rozpoczęcia od nowa, wygeneruj nowy plik OVA w Sophos Fusion. Nie wolno ponownie wdrażać starego pliku OVA.
- Na hoście ESXi otwórz Virtual Machines > Create/Register VM.
- W sekcji Select creation type wybierz Deploy a virtual machine from an OVF or OVA file.
- Ustaw niepowtarzalną nazwę maszyny wirtualnej i wybierz pobrany przed chwilą plik OVA.
- W sekcji Select storage wybierz docelowy magazyn danych. Sophos wskazuje typ pamięci masowej Standard.
- W sekcji Deployment options przypisz interfejsy. Wspólny obraz urządzenia wymaga również wypełnienia pól, z których Managed Risk nie korzysta:
- Dla SPAN1 i SPAN2 wybierz dowolną grupę portów jako wymagany symbol zastępczy, a po wdrożeniu odłącz oba adaptery w ustawieniach maszyny wirtualnej.
- Dla SYSLOG wybierz jako wymagany symbol zastępczy tę samą grupę portów co dla MGMT.
- Dla MGMT wybierz grupę portów sieci zarządzającej. Tylko ten interfejs służy do skanowania podatności i komunikacji z Sophos.
- Jeśli używasz DHCP, sprawdź, czy maszyna wirtualna może uzyskać adres w grupie portów MGMT i czy rezerwacja jest już aktywna.
- Dla ustawienia Disk Provisioning wybierz Thin i włącz Power on automatically.
- Pomiń Additional settings i zakończ wdrażanie przyciskiem Finish.
- Poczekaj, aż maszyna wirtualna pojawi się na liście, odłącz SPAN1 i SPAN2 w jej ustawieniach, a następnie ją włącz, jeśli nie została jeszcze uruchomiona.
Przypisanie symboli zastępczych służy wyłącznie do wypełnienia wymaganych pól wspólnego okna wdrażania. Nie konfiguruje przechwytywania ruchu, SYSLOG ani integracji NDR.
Microsoft Hyper-V
Pakiet do pobrania dla Hyper-V jest archiwum ZIP zawierającym dyski wirtualne, plik seed.iso i dostarczony skrypt PowerShell. Nie są potrzebne własne polecenia ani zmodyfikowane ścieżki skryptu.
- Rozpakuj archiwum ZIP do lokalnego folderu roboczego.
- W rozpakowanym folderze uruchom plik nessus-scanner, wybierając Run with PowerShell.
- Jeśli pojawi się komunikat Security Warning, potwierdź uruchomienie pakietu pobranego z Sophos Fusion przyciskiem Open.
- Wprowadź niepowtarzalną nazwę maszyny wirtualnej.
- Gdy skrypt pokaże nowy folder w domyślnej lokalizacji dysków wirtualnych, potwierdź jego utworzenie klawiszem
C. - Podaj co najmniej
4procesory i16GB pamięci. - Z numerowanej listy wybierz vSwitch dla interfejsu zarządzającego. Ten vSwitch musi zapewniać dostęp do przewidzianych celów skanowania i do Sophos; w przypadku DHCP musi również umożliwiać uzyskanie adresu.
- W wymaganym polu zastępczym SYSLOG wskaż ten sam vSwitch co dla interfejsu zarządzającego.
- W wymaganych polach zastępczych interfejsów przechwytywania ruchu wybierz dowolne przełączniki vSwitch, a po wdrożeniu odłącz te adaptery w ustawieniach maszyny wirtualnej.
- Kontynuuj wdrażanie do wyświetlenia komunikatu Installation Completed Successfully, a następnie zamknij skrypt dowolnym klawiszem.
- W programie Hyper-V Manager sprawdź nową maszynę wirtualną i jej zasoby, odłącz zbędne adaptery przechwytywania i włącz maszynę.
W przypadku Managed Risk wyłącznie interfejs zarządzający stanowi ścieżkę skanowania i komunikacji. Pozostałe pytania pochodzą ze wspólnego skryptu urządzenia; wymagane symbole zastępcze nie włączają funkcji NDR, przechwytywania ani SYSLOG.
Sprawdzanie połączenia i pierwszego uruchomienia
Podczas pierwszego uruchomienia maszyna wirtualna sprawdza połączenie z wybranymi grupami portów lub przełącznikami vSwitch oraz z Internetem, po czym uruchamia się ponownie. Pierwsze uruchomienie może potrwać do 30 minut. Następnie Sophos Fusion pokazuje w statusie także postęp ładowania wtyczek.
W sekcji My Products > Managed Risk > Scans > Internal wskazanie kursorem pozycji Status pokazuje postęp. Po pomyślnym wdrożeniu skaner przechodzi kolejno przez następujące stany:
- Downloaded
- Waiting for appliance
- Loading plugins
- Connected
Dopiero Connected jest kryterium powodzenia pozwalającym przejść do następnego kroku. Jeśli zmiana statusu zatrzyma się wcześniej, sprawdź najpierw wersję platformy, zgodność procesora, zasoby, adres IP interfejsu zarządzającego, bramę domyślną, DNS, synchronizację czasu i reguły zapory dla ruchu wychodzącego. Nie twórz wielokrotnie maszyny wirtualnej od nowa, dopóki przyczyna problemu jest nieznana; w przypadku ESXi wymagałoby to również nowego, jednorazowego pliku OVA.
Najpierw Discovery Scan
Discovery Scan ustala, które zasoby wewnętrzne są widoczne dla urządzenia w wybranym zakresie docelowym. Jest to kontrola inwentaryzacyjna poprzedzająca dokładniejszy Vulnerability Scan.
- Otwórz My Products > Managed Risk > Scans > Internal.
- Wybierz Create discovery scan.
- Na stronie Create Discovery Scan, w sekcji Select scanner, wybierz połączony skaner.
- W sekcji Configure scan details wprowadź nazwę i opis, na przykład
Discovery-Zurich-ServersorazInwentaryzacja produkcyjnych sieci serwerowych. - W sekcji Add scan targets wprowadź adresy IP, sieci CIDR lub nazwy hostów i dla każdego wpisu wybierz Add. Pojedyncze wpisy zatwierdza się klawiszem Enter; można też wkleić listę rozdzieloną przecinkami.
- W sekcji Schedule the weekly scan wybierz dzień tygodnia, godzinę i właściwą strefę czasową. Jeśli nie wybierzesz innej godziny, skan zostanie uruchomiony o północy w wybranej strefie czasowej.
Po wykonaniu skanu raport pojawi się w sekcji Managed Risk > Report History. Porównaj znalezione adresy IP i nazwy hostów z systemem CMDB, IPAM lub zatwierdzoną listą zasobów. Jeśli brakuje oczekiwanych systemów, popraw routing, reguły zapory i wybrany zakres docelowy przed zaplanowaniem skanu Vulnerability Scan.
Konfigurowanie skanu Vulnerability Scan
- Otwórz My Products > Managed Risk > Scans > Internal.
- Wybierz Create vulnerability scan.
- Na stronie Create Vulnerability Scan, w sekcji Select scanner, wskaż połączony skaner.
- W sekcji Configure scan details wprowadź niepowtarzalną nazwę i opis.
- W sekcji Scan type wybierz Unauthenticated albo Authenticated:
- Unauthenticated nie używa danych uwierzytelniających i symuluje perspektywę atakującego, który nie ma konta. Z tego powodu często wykrywa mniej podatności.
- Authenticated używa autoryzowanych danych uwierzytelniających, dzięki czemu może dokładniej sprawdzić system docelowy. Ten typ skanu zazwyczaj wykrywa więcej podatności. Wymaga jednak przygotowania systemów docelowych i dedykowanych danych uwierzytelniających do skanowania.
- Dla opcji Authenticated wybierz w sekcji Select credentials maksymalnie dziesięć wcześniej sprawdzonych zestawów danych uwierzytelniających. Przycisk Create otwiera formularz dodawania nowych danych. Sposób przygotowania, zapisania i sprawdzenia kont opisano w instrukcji Dane uwierzytelniające Managed Risk do skanów uwierzytelnionych. Danych uwierzytelniających nie należy umieszczać w nazwie, opisie ani materiałach dołączanych do zgłoszenia pomocy technicznej.
- W sekcji Add scan targets dodaj adresy IP, sieci CIDR lub nazwy hostów sprawdzone wcześniej za pomocą skanu Discovery Scan.
- W sekcji Schedule the weekly scan wybierz godzinę poza okresami intensywnego wykorzystania zasobów przez działalność operacyjną i kopie zapasowe oraz właściwą strefę czasową.
- W prawym górnym rogu wybierz Save.
Skan będzie następnie uruchamiany co tydzień. Po jego zakończeniu raport pojawi się w sekcji Managed Risk > Report History. Pomyślne wykonanie nie oznacza sprawdzenia każdej podatności CVE: Managed Risk korzysta z wtyczek Tenable, których uruchomienie zależy między innymi od systemu operacyjnego, otwartych portów i typu skanu. Tenable Plugin Database pokazuje dostępny zakres wykrywania, a Newest Plugins — najnowsze dodatki. Na tej podstawie nie można wywnioskować ani gwarancji sprawdzania wszystkich CVE, ani stałego terminu dodania obsługi określonej podatności.
Bezpieczne określanie zakresu
Liczba zasobów wewnętrznych nie może przekraczać 120 procent liczby licencji Managed Risk. Przy 100 licencjach Managed Risk można zatem skanować maksymalnie 120 zasobów wewnętrznych. Większa liczba zasobów wymaga dodatkowych licencji Managed Risk. Liczy się liczba rzeczywistych zasobów, a nie liczba wierszy z celami ani liczba skanów.
Sieci CIDR z prefiksem /16 lub krótszym obejmują bardzo wiele adresów i mogą powodować przekroczenie limitu czasu. Takie zakresy należy podzielić na mniejsze, logicznie powiązane sieci i skanować w różne dni lub o różnych godzinach. Jeden duży zakres nie gwarantuje większej kompletności; utrudnia natomiast planowanie czasu wykonywania i ustalanie przyczyn błędów.
Można skanować cele znajdujące się w innych sieciach VLAN. Sophos wymaga jednak pełnego, dwukierunkowego dostępu między urządzeniem a docelowymi sieciami VLAN na wszystkich portach i dla wszystkich protokołów. Dlatego reguły zapory stanowej, routing i trasę powrotną należy sprawdzić łącznie. Samo powodzenie polecenia ping nie potwierdza takiej dostępności.
Wykluczenia zdefiniowane w sekcji Managed Risk > Settings > Global Exclusions dotyczą skanów wewnętrznych i zewnętrznych. Przed analizowaniem przyczyny braku zasobu sprawdź więc, czy jego adres IP, nazwa hosta lub zakres CIDR nie są wykluczone globalnie. Szerokie wykluczenie może całkowicie usunąć ze skanu host, który jest technicznie dostępny.
Zmienianie skanów lub wycofywanie usługi
Zmiany zaplanowanego wewnętrznego skanu Discovery Scan lub Vulnerability Scan należy zlecić za pomocą zgłoszenia Managed Risk service request. W sekcji Threat Analysis Center > Cases > Create case utwórz zgłoszenie, podając nazwę skanu i żądaną zmianę.
Aby zatrzymać skan, nie wyłączaj ani nie usuwaj urządzenia lub jego maszyny wirtualnej. Nie ma udokumentowanej procedury usuwania służącej do całkowitego wycofania z eksploatacji. Bezpieczną procedurę i warunki, po których należy przerwać działania, opisano w instrukcji Wycofywanie usługi Managed Risk z eksploatacji.
Dostęp dla pomocy technicznej
W razie problemu z urządzeniem dział Sophos Product Support może otrzymać ograniczony czasowo dostęp zdalny. W tym celu urządzenie musi być połączone z siecią:
- W sekcji My Products > Managed Risk > Scans > Internal otwórz menu z trzema kropkami przy skanerze, którego dotyczy problem, i wybierz Remote Assistance.
- W oknie Remote Assistance włącz opcję Enable.
- Zaznacz pole potwierdzające zapoznanie się z dokumentem Sophos Group Privacy Notice i potwierdź przyciskiem Save.
- Poczekaj, aż urządzenie wygeneruje Access ID. Przekaż ten identyfikator działowi Sophos Product Support wyłącznie uzgodnionym kanałem pomocy technicznej.
- Po zakończeniu prac ponownie wyłącz opcję Enable w tym samym oknie. Bez ręcznej interwencji funkcja Remote Assistance wyłączy się automatycznie po siedmiu dniach.
Funkcja Remote Assistance jest przeznaczona do rozwiązywania problemów z produktem i urządzeniem. Jeśli skaner pozostaje offline albo skan jest niekompletny, instrukcja Rozwiązywanie problemów ze skanami i urządzeniami Managed Risk prowadzi przez bezpieczne kontrole wstępne. Problem z produktem należy następnie zgłosić do Sophos Product Support; ogólne kanały kontaktu opisano w instrukcji Otwieranie zgłoszenia pomocy technicznej w Sophos. Pytania o wyniki skanów lub usługi Managed Risk należy natomiast kierować w zgłoszeniu Managed Risk, a aktywny incydent bezpieczeństwa pozostaje sprawą MDR. W żadnym z tych przypadków nie wolno przesyłać haseł, kluczy prywatnych ani jednorazowych danych dostępowych urządzenia.