Bezpieczna obsługa konsoli Sophos NDR Investigation Console
Konsola Investigation Console udostępnia w sieci lokalnej dane z przypisanych urządzeń NDR Integration Appliance. Ten przewodnik opisuje zarządzanie lokalnymi użytkownikami, przegląd danych audytowych i systemowych oraz bezpieczne wykonywanie zmian w konsoli.
Przed każdą zmianą należy zidentyfikować właściwą konsolę i zabezpieczyć stan początkowy. Funkcji Restart i Shutdown należy używać dopiero po uzyskaniu zgody i przygotowaniu drogi powrotnej. Zakres monitorowania SPAN/TAP, stan sensora i pełne wycofanie urządzenia z eksploatacji nie należą do zakresu tego przewodnika.
Zakres odpowiedzialności obu interfejsów
Sophos Fusion i lokalna konsola Investigation Console pełnią różne funkcje:
| Zadanie | Interfejs | Granica operacyjna |
|---|---|---|
| Znalezienie i otwarcie konsoli | Sophos Fusion, My Products > NDR > Investigation Console | centralny punkt wejścia |
| Przegląd przypisanych urządzeń | Sophos Fusion lub lokalnie w Investigation Appliances | widok zasobów i inwentarza |
| Zarządzanie lokalnymi użytkownikami | lokalna konsola, User Management | tylko dla administratorów |
| Śledzenie działań administracyjnych | lokalna konsola, Audit Log | lokalny materiał audytowy |
| Sprawdzanie zasobów konsoli, sieci, podów i logów kondycji | lokalna konsola, System Details | stan konsoli, a nie sensora |
| Konfigurowanie lub diagnozowanie urządzenia | Manage Appliance | przekazanie do Appliance Manager |
| Centralne żądanie logów konsoli | Sophos Fusion, menu konsoli Collect Logs | żądanie diagnostyczne |
| Przyznanie ograniczonego czasowo dostępu do urządzenia dla pomocy technicznej | Sophos Fusion, menu konsoli Remote Assistant | dostęp do urządzenia obsługującego konsolę |
| Przyznanie dostępu pomocy technicznej do sesji Sophos Fusion | Profil > Support settings > Remote Assistance | inny zakres uprawnień i czas trwania |
Przed każdym działaniem należy zapisać w Sophos Fusion nazwę konsoli, IP Address, Version, platformę w polu Type, przypisane Appliances, CPU i Memory. W lokalnej konsoli należy dodatkowo zanotować nazwę, czas działania, godzinę i strefę czasową. Konsoli o podobnych nazwach nie wolno rozróżniać wyłącznie na podstawie kart przeglądarki.
Otwieranie konsoli i ochrona danych dostępowych
W Sophos Fusion, w obszarze My Products > NDR > Investigation Console, należy znaleźć właściwą konsolę. Z menu z trzema kropkami wybrać Open NDR Console, potwierdzić komunikat o opuszczeniu Sophos Fusion i zalogować się przy użyciu właściwych danych dostępowych.
W przypadku dostępu zarządzanego przez Sophos Fusion obowiązują następujące zasady:
- Zapomniane hasło można zresetować w oknie otwierania za pomocą łącza reset it.
- Można też otworzyć menu z trzema kropkami w wierszu konsoli i wybrać Generate New Password.
- Nowe hasło należy natychmiast skopiować do zatwierdzonego systemu haseł. Jest wyświetlane tylko raz i nie można go później odczytać.
- Dopiero potem należy potwierdzić przyciskiem Reset i przetestować nowe logowanie w osobnym oknie przeglądarki.
- Haseł nie wolno umieszczać w zgłoszeniach, zrzutach ekranu, eksportach audytu ani dziennikach operacyjnych.
Zmiana hasła może mieć wpływ na dokumentację dostępu i zapisane procedury awaryjne. Przed resetem należy więc sprawdzić osobę odpowiedzialną i konto docelowe. Stare hasło wolno usunąć dopiero po bezpiecznym zapisaniu nowego i sprawdzeniu logowania.
Zarządzanie lokalnymi użytkownikami i rolami
Tylko administrator może otworzyć User Management. Na karcie Active konsola wyświetla Username, Email i Role. Funkcja Filter umożliwia wyszukiwanie według Username, Email i Role; Save stosuje kryteria, a Clear je usuwa.
Utworzony w Sophos Fusion użytkownik Super User jest wyszarzony. Tym kontem i jego hasłem zarządza się w Sophos Fusion, a nie za pomocą lokalnych działań na użytkownikach. Super User może również tworzyć w Sophos Fusion administratorów konsoli Investigation Console. Przed każdą zmianą trzeba zatem ustalić, czy dotyczy ona zarządzanego przez Fusion konta Super User, czy użytkownika utworzonego lokalnie.
Dodawanie użytkownika
W obszarze Actions > Add User należy wypełnić następujące pola:
- Wprowadzić Full Name, Username i Email.
- Opcję Administrator włączyć tylko wtedy, gdy dana osoba potrzebuje uprawnień do lokalnego zarządzania użytkownikami i systemem.
- Wprowadzić i potwierdzić indywidualne hasło.
- Zapisać przyciskiem Save.
- Kontrolowanym logowaniem sprawdzić, czy konto działa, a rola odpowiada wnioskowi.
- W Audit Log sprawdzić, czy działanie administracyjne jest widoczne.
Pozostawienie opcji Administrator wyłączonej jest bezpiecznym ustawieniem domyślnym. Należy unikać kont współdzielonych; Username i Email powinny być przypisane do odpowiedzialnej osoby lub udokumentowanego konta technicznego.
Blokowanie i odblokowywanie konta
Blokada jest preferowanym działaniem natychmiastowym, gdy dostęp trzeba tymczasowo wstrzymać, ale rekord użytkownika nie powinien jeszcze zostać usunięty:
- W menu z trzema kropkami przy użytkowniku wybrać Lock Account, a następnie Lock. Obok konta musi pojawić się symbol kłódki.
- Aby przywrócić dostęp, wybrać Unlock Account, a następnie Unlock. Symbol kłódki musi zniknąć.
Po zablokowaniu lub odblokowaniu należy sprawdzić listę użytkowników i Audit Log. Konto wolno odblokować dopiero po potwierdzeniu tożsamości i przyczyny blokady oraz, w razie potrzeby, zmianie hasła. Nie należy maskować wielu nieudanych logowań przez wielokrotne odblokowywanie.
Resetowanie hasła lokalnego
User Management umożliwia resetowanie haseł lokalnych. Najpierw należy jednoznacznie zidentyfikować użytkownika według Username, Email i Role oraz upewnić się, że nie chodzi o wyszarzone konto Super User zarządzane przez Sophos Fusion. Dokumentacja produktu nie opisuje pełnej ścieżki kliknięć ani tego, czy istniejące sesje są zamykane. Dlatego należy:
- Udokumentować stan początkowy i wniosek.
- Użyć wyłącznie działania resetowania dostępnego w wierszu tego lokalnego użytkownika.
- Przekazać nowe hasło wyłącznie zatwierdzonym kanałem do przesyłania danych poufnych.
- Sprawdzić nowe logowanie i prawidłową rolę.
- Zabezpieczyć zdarzenie audytowe i bez sprawdzenia nie zakładać, że aktywne sesje zostały zakończone.
Nie należy mylić tego z funkcją Generate New Password: znajduje się ona przy konsoli w Sophos Fusion i dotyczy zarządzanego tam dostępu do konsoli.
Usuwanie użytkownika i limit 30 dni
Przed planowanym usunięciem należy sprawdzić, czy wystarczy blokada i czy dowody audytowe zostały już wyeksportowane. Następnie:
- Na karcie Active zaznaczyć dokładnie właściwego użytkownika.
- Wybrać Actions > Remove User.
- Ponownie sprawdzić konto docelowe i potwierdzić przyciskiem Remove User.
- Upewnić się, że użytkownik nie figuruje już na karcie Active, lecz na karcie Deleted.
Usunięty użytkownik pozostaje w obszarze Deleted przez 30 dni i może zostać przywrócony tylko w tym okresie. Okres zaczyna się w chwili usunięcia, dlatego w zgłoszeniu należy zapisać czas usunięcia i strefę czasową. Przed przywróceniem trzeba ponownie sprawdzić tożsamość, zgodę, wymaganą rolę i przyczynę blokady, a potem zweryfikować logowanie, Role i zdarzenie audytowe.
Dokumentacja produktu nie przewiduje dodatkowego okresu karencji ani przywracania po upływie 30 dni. Jeśli termin minął lub jest niejasny, nie wolno przedstawiać nowego rekordu jako przywrócenia. Przypadek wraz z dostępnymi dowodami audytowymi należy przekazać do Sophos Support. Usunięcie użytkownika nie usuwa też wszystkich historycznych danych audytowych ani danych dochodzenia.
Filtrowanie i eksport dziennika audytu
Audit Log pokazuje działania administracyjne wraz z polami Username, Details i Date/Time. Jest pierwszym źródłem informacji o tym, kto i kiedy wykonał zmianę administracyjną w konsoli.
Podczas analizy incydentu bezpieczeństwa lub zmiany należy:
- Przed kolejnymi zmianami otworzyć Audit Log.
- Wybrać Filter.
- W razie potrzeby ustawić Username, Details Keyword, Start Date i End Date.
- Zastosować ustawienia przyciskiem Save i sprawdzić, czy zakres czasu oraz wyniki odpowiadają analizowanemu zagadnieniu.
- Za pomocą Export CSV pobrać potrzebny materiał audytowy na urządzenie lokalne.
- W zgłoszeniu zapisać nazwę pliku, czas pobrania, strefę czasową, kryteria filtrowania i miejsce przechowywania.
- Za pomocą Clear wrócić do widoku bez filtrów.
Przefiltrowany eksport nie dowodzi, że poza zakresem filtra nie wykonano żadnych działań. Podczas dochodzenia dotyczącego bezpieczeństwa należy dodatkowo sprawdzić odpowiednio szeroki przedział czasu. Plik CSV może zawierać nazwy użytkowników, adresy e-mail i szczegóły administracyjne, dlatego powinien trafić do chronionego repozytorium sprawy, a nie do publicznego czatu lub niezabezpieczonego zgłoszenia.
Sprawdzanie przypisanych urządzeń i prawidłowe przekazanie
W obszarze Investigation Appliances konsola pokazuje dla każdego przypisanego urządzenia:
- Appliance Name
- CPU i Memory
- Storage 1 dla dysku głównego i Storage 2 dla dysku danych
- Type
- Management IP i Syslog IP
W Sophos Fusion można dodatkowo rozwinąć wiersz konsoli. Dla każdego przypisanego urządzenia widoczne są tam między innymi Appliance name, Integrations, Memory, Storage, Type, Version, Management IP i Syslog IP.
Te informacje służą do identyfikacji i porównania. Jeśli urządzenie wymaga konfiguracji lub dokładniejszej analizy, należy otworzyć menu z trzema kropkami w prawej kolumnie i wybrać Manage Appliance. Appliance Manager otworzy się na nowej karcie. Przy przekazaniu należy podać co najmniej nazwę konsoli, Appliance Name, adres zarządzania, wersję, czas obserwacji, widoczne odchylenie zasobów i ostatnią zmianę.
Używanie System Details jako punktu odniesienia
System Details pokazuje nazwę, czas działania oraz wykorzystanie CPU, pamięci i danych konsoli Investigation Console. Do porównań należy zapisać stan początkowy ze znacznikiem czasu. Powinien on obejmować sekcję Stats z wartościami CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage i CPU Logical Processors, bieżące ustawienia Management Interface i Web Proxy w obszarze Settings, nietypowe wpisy w Advanced, odpowiednie Health Logs, a także przypisane urządzenia i ich widoczne wartości zasobów.
Dla tych wartości nie udokumentowano uniwersalnych progów alarmowych. Pojedynczy wysoki odczyt nie dowodzi więc przyczyny. Liczą się trend, własne wartości referencyjne, jednoczesne błędy oraz to, czy problem dotyczy dysku głównego, czy dysku danych. Nie wolno ręcznie usuwać plików ani kontenerów w celu zwolnienia miejsca.
Przed zmianami i po nich
Poniższe punkty stanowią wspólną listę kontrolną dla działań dotyczących użytkowników, sieci, proxy, restartu i pomocy technicznej:
- Tożsamość i stan początkowy: zapisać nazwę konsoli, adres IP, platformę, wersję, czas działania, przypisane urządzenia oraz czas ze strefą czasową. Zabezpieczyć Stats, Advanced, Health Logs oraz, w razie potrzeby, Audit Log lub plik ZIP z logami.
- Zmiana: udokumentować wniosek, zgodę, osobę odpowiedzialną, okno serwisowe, oczekiwany wpływ, kryteria powodzenia i plan wycofania. Nie zmieniać jednocześnie drugiego ustawienia ani innej warstwy systemu.
- Dostęp i rola: zalogować się na autoryzowane konto oraz sprawdzić jego Role i zatwierdzony dostęp. Zablokowane lub usunięte konto testowe nie może uzyskać przewidzianego dostępu; kont produkcyjnych nie wolno celowo blokować na potrzeby testów negatywnych.
- System i połączenia: porównać czas działania i Stats ze stanem początkowym. W Advanced po użyciu Refresh sprawdzić Ready, Status i Restarts. W okresie obserwacji Health Logs nie mogą wskazywać nowej, utrzymującej się usterki połączeń z urządzeniami Integration Appliance.
- Urządzenia i dowody: sprawdzić oczekiwane przypisania i adresy zarządzania w Investigation Appliances. Potwierdzić działanie w Audit Log i wyłączyć niepotrzebną już funkcję Remote Assistance.
Obserwację należy prowadzić przez okres odpowiedni dla danego środowiska. Dostępna strona logowania lub jednorazowy stan Running nie dowodzą jeszcze stabilnego działania.
Kontrolowana zmiana Management Interface
W obszarze Settings, przy IPv4 Configuration, za pomocą Edit można wybrać DHCP lub Static. Ustawienie Static wymaga wartości IPv4/Netmask, Gateway IP i DNS; DNS 2 jest opcjonalny. Adresy DNS mogą być prywatne lub publiczne. Zmianę zatwierdza się przyciskiem Save.
Przed użyciem Save należy upewnić się, że:
- nowy adres IP, maska sieci, brama i DNS zostały potwierdzone przez osoby odpowiedzialne za sieć,
- dla DHCP przygotowano wymaganą rezerwację adresu,
- wyjaśniono ścieżki zapory, routingu i DNS do Sophos Fusion oraz przypisanych urządzeń,
- dostęp przez przeglądarkę pod nowym adresem oraz administracyjna droga powrotna przez ESXi lub Hyper-V są dostępne,
- stan początkowy, okno serwisowe i plan wycofania zostały udokumentowane.
Zmiana adresu zarządzania może zakończyć bieżącą sesję. Nie należy jednocześnie zmieniać konfiguracji proxy, DNS i IP, ponieważ uniemożliwi to jednoznaczne ustalenie przyczyny utraty połączenia.
Zmiana Web Proxy
W obszarze Settings przy Web Proxy należy wybrać Edit, a następnie Enable Web Proxy. Dla Web Proxy Type dostępne są opcje Anonymous i Authenticated. W przypadku Authenticated wymagane są Username i Password; należy również ustawić Hostname i Port.
Danych logowania do proxy nie wolno utrwalać na zrzutach ekranu ani w zgłoszeniach. Przed zapisaniem osoby odpowiedzialne za proxy powinny potwierdzić dostępność, rozpoznawanie nazw, otwarcie portu i uwierzytelnianie. Po zmianie należy sprawdzić zarówno połączenie z Sophos Fusion, jak i z przypisanymi urządzeniami. Samo udane logowanie lokalne nie potwierdza działania ścieżki zewnętrznej.
Odczytywanie Advanced i Health Logs
Karta Advanced pokazuje pody Kubernetes konsoli wraz z polami Name, Ready, Status, Restarts i Age. Możliwe wartości Status to Pending, Running, Succeeded, Failed i Unknown. Pole Ready przedstawia liczbę działających kontenerów względem wszystkich kontenerów, na przykład 1/2. Ikona Refresh w prawym górnym rogu odświeża wartości stanu.
Restart podu lub inny stan jest najpierw obserwacją, a nie samodzielnym wyjaśnieniem przyczyny. Należy zapisać nazwę, Ready, Status, Restarts, Age i czas. Nie wolno na podstawie przypuszczeń wykonywać poleceń Kubernetes, usuwać kontenerów ani ręcznie restartować podów.
Health Logs rejestrują procesy obsługujące połączenia między konsolą Investigation Console a urządzeniami Integration Appliance. Widoczne są pola Level, Module, Message i Date/Time. Funkcja Filter umożliwia ograniczenie wyników według Keyword, daty początkowej i końcowej.
Podczas analizy należy:
- Ustawić przedział czasu obejmujący początek usterki i ostatnią znaną prawidłową obserwację.
- Zapisać odpowiedni Module, dokładną treść Message, Level i czas ze strefą czasową.
- Porównać ten sam przedział z Advanced, czasem działania, zasobami i Audit Log.
- Usunąć filtry i sprawdzić, czy szersza historia zmienia interpretację.
Puste, przefiltrowane Health Logs nie dowodzą, że połączenie działa bezbłędnie.
Zabezpieczanie pakietów diagnostycznych przed zmianą
Istnieją dwie udokumentowane ścieżki pobierania logów, rozpoczynające się w różnych miejscach:
- Lokalnie, w System Details > Actions > Download Log File, można pobrać plik ZIP. Pakiet ten jest porównywalny z pakietem logów urządzenia Integration Appliance, ale nie jest z nim tożsamy.
- W Sophos Fusion, w obszarze My Products > NDR > Investigation Console, z menu z trzema kropkami przy konsoli można wybrać Collect Logs.
Przed użyciem Restart, Shutdown lub zmianą ustawień sieciowych należy w miarę możliwości najpierw wykonać Download Log File i dodatkowo wyeksportować bieżący Audit Log. Pliki ZIP i CSV należy nazwać według konsoli, czasu i strefy czasowej, przechowywać w chronionym miejscu i przekazywać wyłącznie zatwierdzonym kanałem pomocy technicznej. Logi mogą zawierać dane osobowe lub informacje o środowisku. Nie należy „oczyszczać” danych dostępowych przez modyfikowanie oryginalnego pakietu; jego zawartość i sposób przekazania należy uzgodnić z Sophos Support.
Collect Logs jest żądaniem, a nie dowodem, że oczekiwany pakiet lokalny jest już kompletny. Należy zapisać czas wysłania żądania i ustalić z Sophos Support, który plik jest potrzebny w danym przypadku.
Bezpieczne wykonywanie Restart i Shutdown
W obszarze System Details > Actions dostępne są dla konsoli Investigation Console funkcje Restart i Shutdown. Przerwa dotyczy wszystkich użytkowników tej konsoli oraz lokalnego widoku danych ze wszystkich przypisanych urządzeń, a nie tylko sesji osoby wykonującej działanie. W tym czasie logowanie, lokalne zapytania i administracja są niedostępne.
Dokumentacja produktu nie gwarantuje, że dane powstające podczas przerwy zostaną w pełni zbuforowane, później dostarczone lub odtworzone bez luk na potrzeby lokalnych dochodzeń. Okno to należy więc traktować jako możliwą lukę w widoczności i analizie, bez obiecywania możliwości odtworzenia danych.
Dodatkowe warunki
Oprócz wspólnej listy kontrolnej trzeba skoordynować trwające zapytania analityków i prace pomocy technicznej. Wymagane są zatwierdzone okno serwisowe, dostęp do maszyny wirtualnej konsoli w VMware ESXi lub Microsoft Hyper-V oraz pewność, że równolegle nie trwa zmiana sieci, proxy, hiperwizora ani urządzenia. Dla Shutdown należy dodatkowo przygotować przetestowaną zewnętrzną metodę ponownego włączenia i wyznaczyć odpowiedzialną osobę.
Działanie i kontrola po jego wykonaniu
Do planowanego restartu należy użyć Actions > Restart, a do wyłączenia Actions > Shutdown. Działanie wolno uruchomić tylko raz; nie należy jednocześnie wymuszać restartu lub wyłączenia w hiperwizorze.
Po Restart trzeba zaczekać, aż lokalne logowanie będzie ponownie dostępne, i przeprowadzić kontrolę według wspólnej listy. Po Shutdown konsola powinna być zgodnie z oczekiwaniem niedostępna. Należy zapisać czas i włączyć ją ponownie wyłącznie przygotowaną ścieżką ESXi lub Hyper-V.
Remote Assistance i granice pomocy technicznej
Dwie podobnie nazwane funkcje przyznają inny dostęp:
Dostęp do urządzenia na maksymalnie 24 godziny
Jeśli Sophos Support potrzebuje zdalnego dostępu do urządzenia, na którym działa Investigation Console, urządzenie musi być online. Na stronie Investigation Console w Sophos Fusion należy otworzyć z menu z trzema kropkami funkcję Remote Assistant. W oknie Remote Assistance należy:
- Włączyć Enable.
- Zaznaczyć pole dotyczące Sophos Group Privacy Notice.
- Wybrać Save.
- Zaczekać na wyświetlenie Access ID.
- Przekazać Sophos Support wyłącznie ten Access ID, uzgodnionym kanałem.
Dostęp jest automatycznie wyłączany po 24 godzinach. Jeśli prace zakończą się wcześniej, należy wyłączyć Enable w tym samym oknie. Trzeba udokumentować czas aktywacji, numer zgłoszenia, odbiorcę, przewidywany termin wygaśnięcia i ręczne wyłączenie. Access ID nie wolno umieszczać w publicznych zgłoszeniach ani przekazywać niezaangażowanym osobom trzecim.
Dostęp do sesji Sophos Fusion
Łącze Sophos Fusion w System Details prowadzi do centralnego interfejsu. Pod ikoną profilu, w Support settings > Remote Assistance, znajduje się osobny dostęp pomocy technicznej do sesji Sophos Fusion. Domyślnie jest wyłączony i można go przyznać na 3 days, 7 days, 14 days, 30 days lub 60 days; wartością domyślną jest 7 days. Wyświetlane są data i godzina wygaśnięcia.
Tego dostępu do portalu nie należy mylić z 24-godzinnym dostępem do urządzenia. Zawsze należy przyznawać tylko zakres uprawnień potrzebny w danym przypadku i na najkrótszy odpowiedni czas, a po zakończeniu prac wyłączyć dostęp. Partner Assistance jest innym uprawnieniem i nie należy go włączać zamiast dostępu dla Sophos Support.
Sophos Support pomaga w instalacji, administracji i obsłudze, w przypadkach zachowania produktu niezgodnego z dokumentacją oraz udziela ogólnego wsparcia w konfiguracji. Ponowne wdrożenie, kompleksowe przeprojektowanie ani niestandardowe zapytania klienta nie są automatycznie objęte takim wsparciem.
W zgłoszeniu należy najpierw podać tożsamość konsoli, wersję, czas działania, czas ze strefą czasową, stan zaobserwowany i oczekiwany, ostatnią zmianę, urządzenie, którego dotyczy problem, istotne zdarzenia audytowe i kondycji oraz pakiet logów. Nie wolno przesyłać haseł.
Systematyczne zawężanie usterek
Nie można otworzyć konsoli z Sophos Fusion:
Należy sprawdzić wiersz konsoli, IP Address, wersję, CPU i pamięć oraz zapisać dokładny błąd wraz z czasem. Następnie sprawdzić routing sieci zarządzającej, DNS, dostęp z przeglądarki oraz konsolę maszyny wirtualnej w ESXi lub Hyper-V. Problem z hasłem i osiągalność sieciową trzeba testować osobno: Generate New Password nie naprawi błędnego adresu IP ani konfiguracji DNS, routingu lub proxy.
Logowanie kończy się niepowodzeniem:
Najpierw trzeba ustalić, czy problem dotyczy dostępu zarządzanego przez Sophos Fusion, czy lokalnego użytkownika. Dla użytkownika lokalnego należy w User Management sprawdzić stan blokady, Username, Email i Role. Odblokowywać lub resetować wolno tylko konto, którego dotyczy problem. Dla dostępu do konsoli zarządzanego przez Sophos Fusion należy użyć reset it albo Generate New Password. Nie wolno przekazywać haseł między użytkownikami.
Brakuje użytkownika lub zdarzenia audytowego:
Należy sprawdzić karty Active i Deleted oraz usunąć wszystkie filtry za pomocą Clear. W Audit Log trzeba osobno sprawdzić Username, zakres czasu i Details Keyword. Użytkownika w Deleted można uznać za możliwego do przywrócenia tylko w udokumentowanym okresie 30 dni. Pusty wynik filtrowania nie dowodzi, że zdarzenie nie istnieje.
Brakuje urządzenia lub jego użycie zasobów jest nietypowe:
Należy porównać przypisanie w Sophos Fusion i w Investigation Appliances. Jeśli nazwa, Management IP lub przypisanie się nie zgadzają, nie wolno próbować naprawy przez zmianę ustawień sieciowych konsoli. Za pomocą Manage Appliance należy przekazać sprawę osobie odpowiedzialnej za urządzenie.
Pod nie jest gotowy lub wielokrotnie się restartuje:
W Advanced, po użyciu Refresh, należy zapisać nazwę, Ready, Status, Restarts i Age. Ten sam przedział czasu trzeba sprawdzić w Health Logs, Stats i Audit Log, a następnie wykonać Download Log File. Nie wolno ręcznie zmieniać podów ani kontenerów. Jeśli utrzymuje się stan Pending, Failed, Unknown lub niepełna gotowość, należy przekazać pakiet logów do Sophos Support.
Połączenie z urządzeniami jest zakłócone:
W Health Logs należy filtrować według przedziału czasu i Keyword, a następnie zapisać Module, Message i Level. Potem trzeba porównać Management Interface, bramę, DNS i Web Proxy z ostatnim zatwierdzonym stanem. Nie należy zmieniać kilku ustawień jednocześnie. Urządzenie trzeba zidentyfikować osobno i przekazać szczegółową analizę do Appliance Manager.
Rośnie użycie dysku głównego lub dysku danych:
Należy zapisać serię czasową oraz równoczesne zdarzenia podów i kondycji, a także zabezpieczyć plik CSV audytu i ZIP z logami. Bez udokumentowanego progu nie wolno przyjmować dowolnej wartości procentowej jako granicy awarii ani ręcznie usuwać plików, podów lub danych. Jeśli wzrost się utrzymuje lub wpływa na funkcje, należy zaangażować Sophos Support i przekazać wartości referencyjne oraz trend.
Restart nie usuwa objawu:
Nie wolno rozpoczynać pętli restartów ani eskalować przez Shutdown. Należy porównać wartości przed zmianą i po niej, czas działania, logi i oś czasu. Jeśli ta sama usterka nadal występuje, trzeba zabezpieczyć niezmienione dowody i przyznać dostęp pomocy technicznej z minimalnym zakresem uprawnień. Restart bez ustalenia przyczyny nie jest zakończonym rozwiązaniem problemu.
Lista kontrolna przekazania
Przy przekazywaniu obsługi lub sprawy do pomocy technicznej nie należy powtarzać wspólnej listy kontrolnej, lecz uzupełnić ją o:
- numer zgłoszenia i uzgodniony zakres pomocy technicznej,
- chronione miejsca przechowywania pliku CSV audytu i pliku ZIP z logami oraz czas użycia Collect Logs,
- wykonane działanie, mierzalny wynik i następną osobę odpowiedzialną,
- stan, czas wygaśnięcia i uzgodniony sposób wyłączenia ewentualnej funkcji Remote Assistance.