Konfiguracja Sophos Managed Risk i uruchamianie skanów zewnętrznych
Sophos Managed Risk to niezależna usługa zarządzania podatnościami. Określa zewnętrzną powierzchnię ataku na podstawie zapisanych domen, sprawdza zdefiniowane zasoby zewnętrzne i wewnętrzne pod kątem podatności oraz dostarcza raporty z zaleceniami naprawczymi. Wykrywanie aktywnych zagrożeń i reagowanie na nie pozostaje natomiast zadaniem Sophos MDR.
Najkrótsza droga do pierwszej kontroli prowadzi przez My Products > Managed Risk > Settings > Authorized Contacts, gdzie należy zapisać co najmniej jeden kontakt. Następnie w My Products > Managed Risk > Scans > External określa się zakres skanu zewnętrznego, dzień tygodnia i strefę czasową. Przed pierwszym uruchomieniem zapora sieciowa znajdująca się przed systemem musi też otrzymać ściśle ograniczone zezwolenie dla aktualnych regionalnych sieci skanerów.
Sprawdzenie wymagań i odpowiedzialności
Managed Risk wymaga istniejącej licencji Sophos MDR lub Sophos MDR Plus w tej samej dzierżawie Sophos Fusion. Dopiero wtedy można zasubskrybować usługę. Do konfiguracji licencja Managed Risk musi być aktywna, a pozycja My Products > Managed Risk widoczna.
Należy też wcześniej ustalić, które należące do organizacji, publicznie dostępne domeny, adresy IP i sieci mogą być skanowane. Jako kontakt główny potrzebna jest co najmniej jedna odpowiedzialna osoba z dostępem administratora Sophos Fusion. Osoby odpowiedzialne za zaporę muszą ponadto mieć możliwość zezwolenia aktualnym sieciom źródłowym skanerów wyłącznie na dostęp do przewidzianych celów publicznych oraz kontrolowania powiązanych dzienników.
Według Sophos typowa liczba licencji Managed Risk wynika z sumy istniejących licencji użytkowników MDR i serwerów MDR. W przypadku skanów wewnętrznych można rejestrować zasoby do 120 procent liczby licencji Managed Risk; powyżej tego poziomu wymagane są dodatkowe licencje Managed Risk. Limit 120 procent dotyczy zasobów wewnętrznych i nie zmienia opisanych niżej, odrębnych limitów skanów zewnętrznych. Nie wolno na tej podstawie wnioskować o osobnym SKU ani zasadach cenowych lub umownych.
Nie należy zgadywać uprawnień administratora
Okno konfiguracji umożliwia utworzenie nowego administratora za pomocą opcji Create new Central administrator. Tę czynność może wykonać wyłącznie Super Admin. W konfiguracji Managed Risk Sophos wymienia dla nowego kontaktu role Super Admin, Admin i Help Desk. Nie stanowi to jednak udokumentowanej macierzy uprawnień Managed Risk dla poszczególnych czynności.
Do konfiguracji należy zatem użyć wyznaczonego konta administratora i najpierw sprawdzić, czy widoczne są Authorized Contacts, Scans > External oraz wymagane przyciski. Jeśli trzeba utworzyć nowe konto lub zmienić rolę, należy wykonać pełną procedurę opisaną w artykule Prawidłowe przypisywanie ról administracyjnych Sophos Fusion. Po konfiguracji można ponownie przetestować dostęp za pomocą konta operacyjnego o mniejszych uprawnieniach, nie zakładając nieudokumentowanej roli minimalnej.
Określenie zakresu skanu przed wprowadzeniem danych
Managed Risk oddziela wykrywanie powierzchni ataku od właściwego skanu podatności:
- Domeny służą do tworzenia raportu Attack Surface Management. Na ich podstawie wykrywane są zewnętrzne zasoby internetowe powiązane z domenami.
- Publiczne adresy IP i zakresy CIDR są celami cotygodniowego zewnętrznego skanu podatności.
Zakres może obejmować wyłącznie zasoby, dla których organizacja lub MSP uzyskali niezbędne prawa, zgody i zezwolenia na skanowanie. Dotyczy to również wymaganych zezwoleń podmiotów zewnętrznych na skanowanie współdzielonych adresów, dostawców nadrzędnych, sieci CDN i usług hostowanych. Sam fakt, że cel jest technicznie dostępny, nie oznacza zezwolenia na jego skanowanie.
Obowiązują następujące udokumentowane limity wprowadzania danych:
- maksymalnie 25 domen;
- maksymalnie 100 pojedynczych adresów IP lub zakresów CIDR;
- prefiks CIDR nie może być mniejszy niż
/24, czyli niedozwolone są na przykład/23i/16; - maksymalnie 1000 urządzeń zewnętrznych;
- wyłącznie zarejestrowane domeny routowalne w Internecie;
- wyłącznie cele publiczne dostępne od strony Internetu, bez zarezerwowanych sieci prywatnych, takich jak
10.0.0.0/8,172.16.0.0/12lub192.168.0.0/16.
example.com, example.org pokazuje jedynie format wprowadzania domen rozdzielonych przecinkami. Analogicznie 203.0.113.25, 198.51.100.0/24 przedstawia składnię pojedynczego adresu i sieci. Te wartości zarezerwowane na potrzeby dokumentacji nie są celami skanowania i nie wolno ich kopiować. Wszystkie przykłady trzeba zastąpić zatwierdzonymi, własnymi i publicznie routowalnymi wartościami.
1. Zapisywanie Authorized Contacts
- Otwórz My Products > Managed Risk > Settings.
- Przejdź do karty Authorized Contacts.
- Jeśli brakuje konta administratora, poproś użytkownika Super Admin o utworzenie go za pomocą opcji Create new Central administrator. W przeciwnym razie pomiń ten krok.
- Otwórz strzałkę obok pozycji Primary, wybierz administratora Sophos Fusion i uzupełnij jego dane kontaktowe.
- W razie potrzeby dodaj Secondary i Tertiary. Można wybrać administratora Sophos Fusion lub wypełnić formularz nowego kontaktu.
- Wybierz Save.
Wymagana jest co najmniej pozycja Primary. Warto dodać kilka kontaktów, aby raporty i powiadomienia nie zależały od nieobecności jednej osoby. Po zapisaniu sprawdź, czy właściwe osoby są wyświetlane prawidłowo i czy ustawienia skanowania zewnętrznego są już dostępne. Jeśli nadal nie są widoczne, najpierw sprawdź stan zapisania kontaktów oraz dostęp używanego konta do strony.
2. Wprowadzanie domen, adresów IP i sieci
Ważne: po zapisaniu administratorzy nie mogą obecnie samodzielnie zmieniać ustawień zewnętrznych. Późniejsze dodanie, usunięcie lub skorygowanie zasobów zewnętrznych i domen głównych należy zgłosić w sprawie Managed Risk; takie zmiany są ograniczone do jednej w miesiącu. Dlatego przed wybraniem Submit druga osoba powinna ponownie sprawdzić własność, pisownię, granice sieci i zezwolenia.
- Otwórz My Products > Managed Risk > Scans.
- Wybierz kartę External.
- W sekcji Add Domains wprowadź zatwierdzone domeny rozdzielone przecinkami i wybierz Add. Można wkleić kilka domen jednocześnie.
- Sprawdź przejętą listę pod kątem literówek, niezarejestrowanych nazw i sufiksów wewnętrznych, takich jak
.local. - W sekcji Add IP addresses wprowadź pojedyncze adresy publiczne i zakresy CIDR rozdzielone przecinkami, a następnie wybierz Add.
- Upewnij się, że nie ma wśród nich adresów prywatnych, zbyt szerokich sieci ani celów należących do innych podmiotów.
Jeśli wpis zostanie odrzucony, nie należy na ślepo zawężać zakresu, aż formularz go zaakceptuje. Zamiast tego trzeba stosować udokumentowane limity: 25 domen, 100 wpisów IP lub zakresów CIDR, prefiks /24 lub bardziej szczegółowy oraz łącznie maksymalnie 1000 urządzeń zewnętrznych. Niezarejestrowane lub publicznie nieroutowalne domeny i prywatne zakresy IP nie są prawidłowymi celami zewnętrznymi.
3. Zezwolenie na regionalne sieci skanerów w zaporze
Managed Risk wykonuje skany zewnętrzne przy użyciu regionalnych Tenable Cloud Sensors. Sieci źródłowe zależą od regionu i mogą się zmieniać. Dlatego nie wolno używać statycznej listy adresów ze starego zgłoszenia ani z tej instrukcji.
- Znajdź wiadomość e-mail Welcome to Sophos Managed Risk Service dotyczącą dzierżawy. Podano w niej region, którego należy użyć.
- Jeśli wiadomości brakuje, otwórz Threat Analysis Center > Cases i znajdź Welcome Case. Wiadomość w tej sprawie również podaje region.
- Otwórz aktualną listę Cloud Sensors firmy Tenable.
- Użyj wyłącznie zakresów IP należących do regionu wskazanego w wiadomości powitalnej.
- W zaporze znajdującej się przed systemem utwórz lub zaktualizuj regułę allowlisty dla tych zakresów źródłowych. Ogranicz cel do publicznych zasobów zatwierdzonych dla Managed Risk i zezwól wyłącznie na usługi, które i tak są tam celowo dostępne.
- Podczas pierwszego zaplanowanego skanu skontroluj dzienniki zapory. Połączenia z dozwolonych zakresów regionalnych muszą docierać do zamierzonych celów publicznych i nie mogą być odrzucane przez nadrzędną regułę Geo-IP, IPS, WAF ani ograniczania częstotliwości.
Allowlista powinna umożliwiać skanerowi uzyskanie pełnych informacji o zatwierdzonych zasobach. Nie jest zezwoleniem dla dowolnych źródeł ani celów wewnętrznych. Jeśli w dziennikach nie pojawia się żadne połączenie skanera, należy najpierw porównać region dzierżawy, aktualną listę Cloud Sensors, obiekty źródłowe, kolejność reguł i rzeczywiście opublikowaną ścieżkę docelową.
4. Świadome ustawianie Global Exclusions
Global Exclusions dotyczą skanów zewnętrznych i wewnętrznych. Wykluczenie może chronić wrażliwy lub niezatwierdzony cel, ale może też spowodować niezauważone pominięcie zamierzonej kontroli. Dlatego każdy wpis wymaga jednoznacznego właściciela i uzasadnienia.
- Otwórz My Products > Managed Risk > Settings > Global Exclusions.
- Wybierz Add exclusion.
- W sekcji Configure exclusion details wprowadź unikatową nazwę oraz opis z uzasadnieniem i wskazaniem odpowiedzialności.
- W sekcji Add targets wpisz adresy IP, zakresy CIDR lub nazwy hostów.
- Po każdym celu wprowadzonym osobno naciśnij Enter. Możesz też wkleić listę rozdzieloną przecinkami.
- W sekcji Add targets kliknij Add i sprawdź przejęte cele.
Zrozumiałą nazwą może być na przykład Okno konserwacji zewnętrznego ERP; opis powinien zawierać usługę, której dotyczy wykluczenie, odpowiedzialny zespół oraz powód. Brakuje wiarygodnych dowodów w produkcie na istnienie daty wygaśnięcia lub automatycznej ponownej aktywacji. Dlatego termin przeglądu należy prowadzić poza produktem, a wykluczenie kontrolować przy każdej zmianie zakresu.
5. Planowanie i wysyłanie skanu tygodniowego
- Pozostań w My Products > Managed Risk > Scans > External.
- W sekcji Schedule weekly vulnerability scanning wybierz dzień tygodnia, w którym ma się rozpocząć skan.
- Ustaw strefę czasową uzgodnionego okna konserwacji i monitorowania.
- Ponownie sprawdź kontakty, domeny, cele IP, wykluczenia i strefę czasową.
- Wybierz Submit.
Skan rozpoczyna się około północy w wybranej strefie czasowej. Ponieważ skanowanie może zakłócić działanie usług, a w niektórych okolicznościach uszkodzić dane lub spowodować ich utratę, organizacja lub MSP odpowiada za regularne tworzenie kopii zapasowych wszystkich danych znajdujących się na urządzeniach połączonych ze skanowanymi adresami IP lub domenami bądź dostępnych za pośrednictwem tych urządzeń. Skan należy umieścić w monitorowanym oknie zmian, a dzień wybrać tak, aby osoby odpowiedzialne za zaporę i usługi mogły śledzić dzienniki oraz możliwe skutki. „Około północy” nie oznacza obietnicy rozpoczęcia co do minuty.
Kontrola pierwszych wyników i działania usługi
Po konfiguracji skany zewnętrzne są wykonywane co tydzień. Sophos powiadamia kontakty, gdy dostępny jest nowy raport. Skan podatności sprawdza między innymi otwarte porty, wykryte usługi i system operacyjny; na tej podstawie wtyczki Tenable testują określone podatności. Raport Attack Surface Management wykrywa natomiast zasoby internetowe powiązane z zapisanymi domenami.
Dodatkowe skany na żądanie należy z wyprzedzeniem zgłaszać zespołowi Managed Risk. Można wykonać ich maksymalnie pięć miesięcznie, a zgłoszenie musi wpłynąć co najmniej jeden dzień roboczy przed planowaniem i uruchomieniem. Niezależnie od tego Sophos może bez uprzedniej zgody rozpocząć skan ad hoc, gdy jego zespół ds. bezpieczeństwa wykryje nową podatność o wysokim potencjale ekspozycji. Sophos ustala zakres i częstotliwość takich skanów na podstawie oceny środowiska i podatności; ta granica nie zezwala na skanowanie innych celów.
Po pierwszym uruchomieniu dzienniki zapory powinny pokazywać dozwolone połączenia z właściwych regionalnych sieci skanerów do zamierzonych celów. Jednocześnie zapisane kontakty powinny otrzymać powiadomienie o nowym raporcie. Oczekiwane cele publiczne muszą się w nim pojawić, a celowo wykluczone cele powinny być nieobecne.
Przed podjęciem dalszych działań należy porównać nieoczekiwane lub pozornie obce zasoby z danymi domeny, DNS, hostingu i własności. Następnie każde istotne znalezisko należy przypisać odpowiedzialnemu zespołowi, zamiast pozostawiać je wyłącznie w raporcie.
Managed Risk nie ocenia podatności na poziomie aplikacji internetowych ani interfejsów API. Pomyślny skan zewnętrzny nie zastępuje zatem ani Web Application Security Test, ani API Security Test. Pusty lub krótki raport również nie dowodzi, że zasób jest wolny od podatności: na wynik wpływają rodzaj skanu, dostępne usługi, system operacyjny i dostępne wtyczki.
Po 30 dniach zespół Managed Risk kontaktuje się z organizacją w celu przeprowadzenia Baseline Meeting. Omawiane są wtedy monitorowane domeny i adresy IP oraz pierwsze raporty Vulnerability i Attack Surface Management. Następnie udokumentowane są kolejne Review Meetings w odstępach trzymiesięcznych. Należy na nie przygotować zmiany zakresu, otwarte znaleziska, wykluczenia i pytania dotyczące nieoczekiwanych wyników.
Zawężanie błędów według objawów
Poniższe kontrole wstępne pomagają zawęzić typowe błędy konfiguracji. Jeśli nie rozwiążą problemu albo problem dotyczy również skanera wewnętrznego lub skanu uwierzytelnionego, artykuł Rozwiązywanie problemów z Managed Risk prowadzi według objawów przez dalsze kontrole i właściwą ścieżkę eskalacji.
Nie można skonfigurować External
W Settings > Authorized Contacts sprawdź, czy co najmniej Primary zostało wypełnione w całości i zapisane za pomocą Save. Następnie sprawdź dostęp z użyciem wyznaczonego konta administratora. Brak przycisku nie pozwala wnioskować o minimalnej roli specyficznej dla Managed Risk.
Domena, adres IP lub zakres CIDR jest odrzucany
Porównaj wartość z limitami wprowadzania i sprawdź publiczną routowalność. Domeny wewnętrzne, adresy prywatne, sieć szersza niż /24 lub przekroczona liczba wpisów nie należą do zakresu zewnętrznego. Sprawdź również Global Exclusions, jeśli zapisany cel później niespodziewanie znika.
Pierwszy skan nie dociera do celu
Ponownie ustal region dzierżawy na podstawie powitalnej wiadomości e-mail lub Welcome Case i porównaj go z aktualną listą Cloud Sensors. Następnie na podstawie dzienników sprawdź obiekty źródłowe i docelowe zapory, kolejność reguł oraz blokujące funkcje zabezpieczeń. Z powodu pojedynczego błędu skanowania nie wolno otwierać ogólnej reguły na Internet.
Zapisane ustawienia zewnętrzne są nieprawidłowe
Nie należy „poprawiać” celu przez dodawanie kolejnych wykluczeń. Dodanie, usunięcie lub skorygowanie zapisanych zasobów zewnętrznych albo domen głównych należy zgłosić w sprawie Managed Risk; takie zmiany zakresu są ograniczone do jednej w miesiącu. Należy wskazać w niej wpisy, których dotyczy problem, i oczekiwaną zmianę, ale nie przekazywać haseł, kluczy prywatnych ani innych sekretów.
Raport różni się od oczekiwań
Najpierw sprawdź, czy oczekiwany zasób rzeczywiście znajduje się w zakresie zewnętrznym, jest publicznie dostępny i nie został globalnie wykluczony. Następnie uwzględnij, że różne produkty, rodzaje skanów, wtyczki i cykle aktualizacji mogą dawać różne wyniki. Podatności aplikacji internetowych i interfejsów API nie są częścią tego skanu. Pytania dotyczące wyników skanowania lub raportów należy kierować w ramach sprawy Managed Risk.