Sophos Managed Risk: systematyczna diagnostyka skanów i urządzeń
Jeśli skan Managed Risk nie powiedzie się, zawiesi lub zwróci nieoczekiwanie mało wyników, diagnostyka według objawów jest szybsza niż ponowne uruchamianie urządzenia lub szerokie otwieranie zapory. Ten runbook obejmuje cztery możliwe obszary problemu: zewnętrzny skan w chmurze, wewnętrzne urządzenie skanujące, osiągalność celu i dostęp uwierzytelniony.
Znajdź odpowiednią gałąź diagnostyczną w pięciu krokach
- Zapisz skan, którego dotyczy problem, skaner, przedział czasu i dokładny widoczny stan.
- Wybierz odpowiednią gałąź symptomu w poniższej tabeli.
- Najpierw sprawdź zakres, ścieżkę sieciową i konfigurację; jednorazowo wprowadzaj tylko ograniczoną korektę.
- Ponownie sprawdź ten sam cel w porównywalnym przedziale czasu.
- Jeśli błąd będzie się powtarzał, utwórz pakiet dowodowy pozbawiony danych poufnych i przekaż go właściwemu odbiorcy.
| Objaw | Pierwsza kontrola | Następny krok |
|---|---|---|
| Zewnętrzne miejsce docelowe nie zostało przeskanowane lub zostało przeskanowane tylko częściowo | Region konta, aktualne sieci czujników chmurowych i reguła zapory sieciowej | Popraw listę dozwolonych lub zapytaj zespół ds. zarządzania ryzykiem |
| Brak ustawień External | Authorized Contacts zapisane? | Uzupełnij kontakty i otwórz je ponownie |
| Domena, adres IP lub CIDR zostały odrzucone | Publiczna trasowalność i limity produktu | Popraw wartość lub poproś o zresetowanie zapisanych ustawień zewnętrznych |
| Skaner pozostaje w stanie pośrednim | Platforma, zasoby, procesor, adres IP i wyjście | Popraw wymagania lub aktywuj wsparcie produktu |
| Skanowanie wewnętrzne trwa długo lub nie osiąga celów | Rozmiar sieci, cele i ścieżka VLAN | Podziel zakres lub popraw dostęp dwukierunkowy |
| Brak uwierzytelnionych wyników | Scan type, przydzielone dane uwierzytelniające i przygotowanie celu | Sprawdź gałąź danych uwierzytelniających |
| Dwa skany dają różne wyniki | Typ skanowania, produkt, wtyczki i czas aktualizacji | Klasyfikuj różnice, nie zakrywaj ich powtarzającymi się skanami |
Najpierw zapisz stan początkowy
Pod My Products > Managed Risk > Scans otwórz odpowiednią zakładkę External lub Internal. W przypadku skanera wewnętrznego przesuń mysz także nad Status i zapisz szczegółowy status.
Przede wszystkim wystarczą informacje, które sprawią, że sprawa będzie powtarzalna:
- Identyfikator dzierżawy lub konta i region konta
- Nazwa skanowania, a w przypadku skanów wewnętrznych nazwa skanera
- Typ skanowania: Discovery, Authenticated lub Unauthenticated
- oczekiwany i faktycznie uwzględniony cel
- zaplanowany początek, obserwowany początek i koniec ze strefą czasową
- pełny status lub tekst błędu
- ostatnia zmiana dotycząca skanowania, zakresu, wykluczania, poświadczeń, zapory sieciowej, sieci VLAN, hypervisora lub przypisania adresu IP
- cel, którego dotyczy problem, oraz — jeśli jest dostępny — prawidłowo działający cel porównawczy
Następnie zmieniaj tylko jedną zmienną na raz. Dzięki temu staje się jasne, która korekta faktycznie pomogła.
Zewnętrzne skanowanie nie dociera do miejsca docelowego
Managed Risk wykorzystuje regionalne czujniki Tenable Cloud Sensors do zewnętrznych skanów podatności. Decydują zatem region konta i aktualnie opublikowane sieci czujników, a nie starsza lista adresów IP ze zgłoszenia.
Pełną konfigurację i limity zakresu opisuje artykuł Konfigurowanie zewnętrznych skanów Managed Risk. Ta sekcja służy wyłącznie do ustalenia źródła problemu na podstawie objawu.
- W wiadomości e-mail Welcome to Sophos Managed Risk Service sprawdź region konta Sophos Fusion.
- Jeśli wiadomości e-mail nie ma, otwórz sprawę powitalną w Threat Analysis Center > Cases i odczytaj z niej region.
- Na bieżącej liście Tenable Cloud Sensors określ dokładnie zakresy adresów IP dla tego regionu.
- Sprawdź zaporę sieciową, aby sprawdzić, czy połączenia przychodzące z tych obszarów są dozwolone do autoryzowanych celów publicznych. Ściśle ograniczaj adres docelowy i publikowane usługi.
- Sprawdź dostępne okno zdarzeń zapory sieciowej lub modułu równoważenia obciążenia, aby sprawdzić, czy połączenie z oczekiwanego zasięgu czujnika nie zostało odrzucone. Nie jest wymagana żadna ścieżka dziennika specyficzna dla producenta.
- Po dokonaniu korekty należy poczekać na kolejny autoryzowany skan lub test uzgodniony z zespołem Managed Risk i ponownie sprawdzić ten sam cel.
Tymczasowe odblokowanie całego Internetu nie jest odpowiednim testem. Nie dodawaj do listy dozwolonych adresów Managed Risk dodatkowego adresu skanowania aplikacji internetowej pochodzącego z innego zgłoszenia do pomocy technicznej Tenable.
External nie pokazuje ustawień skanowania
Ustawienia skanowania zewnętrznego stają się dostępne dopiero po zapisaniu przynajmniej jednego autoryzowanego kontaktu:
- Otwórz My Products > Managed Risk > Settings > Authorized Contacts.
- Sprawdź, czy Primary ma przydzielonego administratora Sophos Fusion i czy dane kontaktowe są kompletne.
- Wybierz Save.
- Otwórz ponownie My Products > Managed Risk > Scans > External.
Nie można zmienić ustawień skanowania zewnętrznego, które zostały już zapisane. Aby zresetować lub zmienić w Threat Analysis Center > Cases > Create case, wybierz typ Managed Risk service request. Nie próbuj obejść ograniczenia, używając drugiego, innego zakresu.
Zakres został odrzucony lub zawiera nieoczekiwane cele
Sprawdź zakres zewnętrzny pod kątem ograniczeń
W ramach My Products > Managed Risk > Scans > External obowiązują następujące limity:
- Add Domains: maksymalnie 25 publicznie zarejestrowanych domen z możliwością routingu w Internecie
- Add IP addresses: maksymalnie 100 unikalnych adresów IP lub zakresów CIDR
- zewnętrzne zakresy CIDR: żaden prefiks nie jest mniejszy niż
/24 - maksymalnie 1000 urządzeń zewnętrznych
- brak obszarów prywatnych, takich jak
10.0.0.0/8,172.16.0.0/12lub192.168.0.0/16
Nazwa taka jak firma.local lub prywatny adres IP nie jest prawidłowym zewnętrznym miejscem docelowym. W przypadku komunikatu o błędzie dodaj wpisy pojedynczo, zamiast tworzyć dużą listę. Dzięki temu jasne jest, która wartość nie odpowiada ze względu na format, publiczną dostępność lub limit. Nie używaj innego publicznego adresu IP jako symbolu zastępczego.
Porównaj cele wewnętrzne i wykluczenia globalne
Skany Discovery i skany podatności akceptują adresy IP, zakresy CIDR i nazwy hostów poniżej Add scan targets. Nadal może brakować poprawnego składniowo elementu docelowego, jeśli został on globalnie wykluczony.
W obszarze Managed Risk > Settings > Global Exclusions sprawdź wszystkie wpisy pod kątem nazwy hosta, adresu IP i nadrzędnego zakresu CIDR. Globalne wykluczenie wpływa zarówno na skany wewnętrzne, jak i zewnętrzne. Nie usuwaj więc ani nie rozszerzaj wykluczenia pochopnie. Najpierw porównaj nazwę, opis, Add targets i zatwierdzony cel z rzeczywistym zakresem. Jeśli zmiana jest konieczna, popraw tylko błędny cel, a następnie sprawdź oba typy skanowania pod kątem niezamierzonego zakresu.
Skaner zatrzymuje się lub pojawia się w trybie offline
Bezpośrednio po dodaniu nowy skaner ma stan Waiting for Deployment. Po wdrożeniu przechodzi przez widoczne stany Downloaded, Waiting for appliance, Loading plugins, a na końcu Connected. Stan wskazuje etap, na którym należy skoncentrować diagnostykę.
Instalację i konfigurację początkową opisuje artykuł Konfigurowanie skanów wewnętrznych i urządzenia skanującego. Poniższe kontrole zakładają, że konfiguracja została ukończona.
- Porównaj maszynę wirtualną z obsługiwanymi wersjami hypervisora oraz minimalnymi wymaganiami dotyczącymi procesorów wirtualnych, pamięci RAM i przestrzeni dyskowej podanymi w połączonym przewodniku wdrożenia.
- Sprawdź generację procesora faktycznie udostępnianą maszynie wirtualnej. W VMware sprawdź też, czy tryb EVC spełnia udokumentowane minimum; w Hyper-V tryb zgodności procesora nie może być włączony.
- Potwierdź, że urządzenie nadal korzysta z zarezerwowanego adresu DHCP lub udokumentowanego adresu skonfigurowanego ręcznie oraz że działają brama, DNS i synchronizacja czasu.
- W odpowiednich zdarzeniach zapory lub serwera proxy sprawdź ruch wychodzący wyłącznie do portów i domen udokumentowanych w przewodniku wdrożenia. Nie zastępuj tej listy ogólną regułą dostępu do Internetu.
- Jeśli generowanie obrazu pozostaje w toku dłużej niż kilka minut, odśwież stronę Sophos Fusion zgodnie z przewodnikiem wdrożenia. Jeśli wdrożenie VMware trzeba rozpocząć od nowa, użyj nowo wygenerowanego, jednorazowego pliku OVA zamiast starego pliku.
- Na pierwszy rozruch i początkowe ładowanie wtyczek przeznacz do 30 minut. Stan Loading plugins uznaj za zawieszony dopiero po tym czasie; wtedy zapisz stan widoczny po wskazaniu kursorem i czas trwania, zamiast ponownie uruchamiać urządzenie.
Skanowanie wewnętrzne trwa zbyt długo lub nie osiąga celów
Duży zakres może wyglądać na awarię urządzenia. Zakresy CIDR z prefiksem /16 lub mniejszym mogą powodować przekroczenia limitu czasu, ponieważ sprawdzana jest duża liczba adresów. Podziel takie sieci na technicznie uzasadnione obszary i zaplanuj skanowanie w różnych dniach lub o różnych porach. Żadne nieautoryzowane sieci nie mają dostępu do zakresu.
Jeśli brakuje tylko pojedynczych celów, ta krótka kontrola ścieżki sieciowej zwykle pozwala szybciej znaleźć przyczynę:
- Czy cel dodano do właściwego skanu Discovery lub skanu podatności?
- Czy Global Exclusion obejmuje cel bezpośrednio czy poprzez zakres CIDR?
- Czy skaner w dalszym ciągu korzysta z zarezerwowanego lub ręcznie skonfigurowanego adresu IP?
- Czy cel znajduje się w innej sieci VLAN? Następnie urządzenie skanujące potrzebuje pełnego dwukierunkowego dostępu do wszystkich portów i protokołów wymaganych do skanowania tego celu.
- Czy sieć ACL, zapora hosta, reguła IPS/IDS lub zasady ochrony punktu końcowego blokują dostęp z adresu IP urządzenia skanującego?
Nie udostępniaj między sobą sieci VLAN. Ogranicz regułę ze stałego adresu IP skanera do zatwierdzonych celów i zweryfikuj dokładnie te cele przy następnym skanowaniu. Jeśli nawet niewielki, osiągalny zakres pozostaje w stanie Running albo po zakończeniu nie pojawia się raport w Managed Risk > Report History, zapisz czas, zakres i stan na potrzeby Wsparcia produktu.
Brakuje uwierzytelnionych wyników
Skan Unauthenticated symuluje atakującego z zewnątrz i zazwyczaj wykrywa mniej luk w zabezpieczeniach. Skan Authenticated pozwala uzyskać głębszy dostęp i zazwyczaj znajduje więcej. Działa to jednak tylko wtedy, gdy przypisane są prawidłowe dane uwierzytelniające, a obiekt docelowy umożliwia wymagany dostęp.
Typy, tworzenie i bezpieczne przypisywanie poświadczeń opisuje artykuł Konfigurowanie poświadczeń do skanów uwierzytelnionych. Ta sekcja jedynie diagnozuje, dlaczego istniejące przypisanie nie daje uwierzytelnionych wyników.
Otwórz skanowanie pod kątem luk w zabezpieczeniach pod My Products > Managed Risk > Scans > Internal. Konfiguracja jest prawidłowa tylko wtedy, gdy spełnione są wszystkie poniższe punkty:
- Scan type jest ustawione na Authenticated.
- Poświadczenie przeznaczone dla obiektu docelowego jest wybierane w obszarze Select credentials.
- Skanowanie wykorzystuje maksymalnie dziesięć poświadczeń.
- Opcjonalne Targets poświadczenia SSH zawiera hosta lub jego obszar, którego dotyczy problem.
- Typ danych uwierzytelniających i miejsce docelowe są zgodne: Windows, SSH, SNMPv3 lub VMware ESX SOAP API.
- Dane uwierzytelniające zostały zaktualizowane po zmianie hasła, klucza, domeny, KDC lub uprawnień w ramach Managed Risk > Settings > Credentials.
Nie usuwaj poświadczeń w ramach testu. Usunięcie powoduje usunięcie poświadczeń ze wszystkich konfiguracji skanowania, które z nich korzystają.
W przypadku systemu Windows w normalnych systemach należy używać dedykowanego konta administratora lokalnego. Poświadczenia administratora domeny znajdują się wyłącznie w oddzielnych, specjalnie chronionych skanach kontrolerów domeny. Zapora hosta, zasady lokalne lub domeny, ochrona punktu końcowego, IPS/IDS, WMI, udziały administracyjne i Remote Registry nie mogą blokować ścieżki skanowania.
W przypadku systemów macOS i Linux sprawdź dostęp SSH, wybrane uwierzytelnianie, uprawnienia i podniesienie uprawnień w miejscu docelowym. W przypadku protokołu Kerberos KDC, dziedzina, transport i odwrotny DNS muszą do siebie pasować. Nie osłabiaj ustawień systemu operacyjnego globalnie tylko w celach testowych.
Testuj poświadczenia systemu Windows w kontrolowany sposób
Poniższe udokumentowane testy dotyczą tylko poświadczeń systemu Windows. Punktem wyjścia jest autoryzowany system Windows w tej samej podsieci, co urządzenie skanujące, aby zapewnić porównywalność warunków sieciowych. Użyj sesji administracyjnej Command Prompt lub PowerShell i dokładnie takich samych danych uwierzytelniających jak w Sophos Fusion. Upewnij się wcześniej, że ani trwała historia poleceń, ani nagranie sesji nie zapisują danych wejściowych.
Najpierw sprawdź IPC$ i udział administracyjny:
net use \\<Target_IP>\ipc$ /user:<username> *
net use \\<Target_IP>\admin$ /user:<username> *
W każdym przypadku oczekuje się The command completed successfully. Pierwszy sukces potwierdza podstawową funkcjonalność sieci i poświadczeń, drugi dostęp administratora i dostęp współdzielony.
Jeśli oba połączenia działają, sprawdź następnie Remote Registry i WMI:
reg query \\<Target_IP>\HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion /v ProgramFilesDir
wmic /node:"<Target_IP>" /user:"<username>" /password:* os get name
Zwrócony ProgramFilesDir potwierdza, że Remote Registry jest osiągalny przy użyciu tego poświadczenia. Dane wyjściowe systemu operacyjnego potwierdzają dostęp do WMI. Jeśli tylko jeden z tych kroków zakończy się niepowodzeniem, popraw dokładnie tę ścieżkę – udział, dostępność usługi, regułę WMI lub uprawnienia – w miejscu docelowym. Nie nadawaj dodatkowych uprawnień, dopóki nie ustalisz konkretnej przyczyny odmowy.
Zawsze odłączaj dwa połączenia sesji po sprawdzeniu - nawet jeśli częściowy krok zakończy się niepowodzeniem:
net use \\<Target_IP>\ipc$ /delete
net use \\<Target_IP>\admin$ /delete
Następnie uruchom net use i potwierdź, że nie pozostało żadne połączenie z celem testowym. Zamknij powłokę i upewnij się, że w notatkach ani załącznikach diagnostycznych nie zapisano hasła. Potem uruchom autoryzowany skan przy użyciu tych samych poświadczeń i porównaj wyniki.
Prawidłowo klasyfikuj odbiegające wyniki
Różne ustalenia nie są automatycznie błędem. Dwa narzędzia lub przebiegi skanowania mogą korzystać z różnych reguł, wtyczek i cykli aktualizacji. Ponadto system operacyjny, otwarte porty i Scan type określają, które kontrole mają zastosowanie.
Aby uzyskać wiarygodne porównanie, należy zwrócić uwagę na następujące punkty:
- Typ produktu i skanu z obu porównań
- Czas skanowania i zakres docelowy
- uwierzytelnione lub nieuwierzytelnione
- pomyślnie użyte poświadczenie, bez danych poufnych
- dostępne usługi i zmiany między przebiegami skanowania
- Dotknięta luka lub CVE i widoczny tekst uzasadnienia
Managed Risk nie ocenia podatności na poziomie aplikacji internetowych ani interfejsów API. Brak wyniku dotyczącego aplikacji internetowej lub API nie jest zatem dowodem wadliwego skanowania pod kątem luk w zabezpieczeniach sieci. I odwrotnie, skan Authenticated z większą liczbą wyników nie dowodzi, że wcześniejszy skan Unauthenticated był wadliwy.
Jeżeli konkretny wynik pozostaje niejasny pomimo porównywalnych warunków, należy zwrócić się o przegląd techniczny do zespołu Managed Risk w ramach Threat Analysis Center > Cases > Create case > Managed Risk service request.
Zbierz pakiet dowodów bez tajemnic
Pakiet dowodów ma na celu zmniejszenie liczby zapytań, ale nie tworzenie nowych zagrożeń. Obejmuje to:
- Identyfikator dzierżawy lub konta i region konta
- Nazwa skanu i skanera
- widoczny status i pełny tekst błędu
- Czas rozpoczęcia, zakończenia i odtwarzania ze strefą czasową
- Typ skanowania, cele i odpowiednie wykluczenia
- w przypadku problemów z urządzeniem: hypervisor i wersja, wersja sprzętu VM, model procesora lub tryb EVC, vCPU, RAM, pamięć masowa i typ alokacji IP
- w przypadku problemów z siecią: adres IP skanera, docelowy cel, sieci VLAN i wynik kontroli zapory sieciowej/ACL
- w przypadku problemów z poświadczeniami: nazwa i typ poświadczeń, przypisanie do skanowania i wynik IPC$, ADMIN$, Remote Registry i WMI
- najnowsze istotne zmiany i wpływ na działalność biznesową
- Bezpieczna korekta, która została już przeprowadzona i wynik powtórnego testu
Nie dołączaj: haseł, skrótów NTLM, kluczy prywatnych, haseł, kluczy tajnych KDC, danych sesji ani wszystkich niepotrzebnych danych wyjściowych systemu. Zrzuty ekranu i logi mogą zawierać wewnętrzne adresy IP, nazwy hostów i nazwy użytkowników i są przesyłane wyłącznie za pośrednictwem uzgodnionego chronionego kanału wsparcia.
Wybierz właściwą drogę eskalacji
Informacje o tworzeniu, bezpiecznym udostępnianiu i śledzeniu spraw zawiera artykuł Tworzenie i obsługa spraw Managed Risk.
Zespół Managed Risk
Pytania dotyczące usługi, zasięgu skanowania, wyników lub raportów, a także zmian w zapisanych ustawieniach skanowania zewnętrznego powinny trafić do sprawy Managed Risk:
Threat Analysis Center > Cases > Create case > Managed Risk service request
Użyj opisowej nazwy sprawy i dołącz oczyszczony pakiet dowodowy. Wspólna lista zawiera sprawy XDR, MDR i Managed Risk, dlatego sprawdź, czy w polu Case type wybrano Managed Risk. Sprawy Managed Risk obsługują wyłącznie zespoły Sophos.
Wsparcie produktu
Powtarzalna awaria produktu lub urządzenia jest częścią wsparcia produktu. Należą do nich urządzenie, które nie otrzymuje statusu Connected pomimo spełnienia wymagań platformy i sieci, utrzymującego się statusu pośredniego lub błędu technicznego w interfejsie. W Sophos Fusion otwórz ikonę Pomoc, wybierz Create support case i wyślij wyczyszczoną paczkę z dowodami.
Operacje MDR
Do MDR Operations należy kierować wyłącznie aktywne incydenty MDR. Nieudany skan podatności, ustawienie skanu lub wadliwe urządzenie należy eskalować odpowiednią, opisaną wyżej ścieżką Managed Risk albo Wsparcia produktu.
Pomoc zdalna tylko w konkretnym przypadku wsparcia
Aktywuj Pomoc zdalną tylko wtedy, gdy Dział Obsługi Produktu o nią poprosi w związku z istniejącą sprawą. W tym celu urządzenie musi być online.
- Otwórz My Products > Managed Risk > Scans > Internal.
- Otwórz menu z trzema kropkami w rzędzie odpowiedniego urządzenia po prawej stronie.
- Wybierz Remote Assistance.
- Aktywuj Enable w oknie dialogowym.
- Zaznacz pole Sophos Group Privacy Notice i wybierz Save.
- Poczekaj, aż Sophos Fusion wyświetli Access ID.
- Wysyłaj Access ID wyłącznie za pośrednictwem uzgodnionego kanału wsparcia i tylko w odpowiednim przypadku.
Pomoc zdalna kończy się automatycznie po siedmiu dniach. Jeśli nie jest już potrzebna, wyłącz opcję Enable w oknie dialogowym Remote Assistance. Jeśli nie można uzyskać Access ID, najpierw sprawdź, czy urządzenie jest online; następnie dodaj widoczny błąd do istniejącego zgłoszenia do pomocy technicznej dotyczącej produktu. Nie uruchamiaj ponownie ani nie kasuj urządzenia, aby wymusić Pomoc zdalną.