Przejdz do tresci
Avanet

Sophos Security Heartbeat i Synchronized Security

Security Heartbeat łączy stan bezpieczeństwa Sophos Endpoint z kompatybilnym Sophos Firewall. Produkty pozostają oddzielne: Endpoint wykrywa i ocenia stan urządzenia, a ustawienia Synchronized Security wykorzystują go do skonfigurowanej reakcji sieciowej.

Ta granica produktu wyjaśnia również C2/Generic-C: Sophos Firewall wykrywa i blokuje wtedy połączenie ze znanym złośliwym celem oraz przekazuje wynik przez Heartbeat do Endpointu. Endpoint pokazuje Health lub Event State, ale nie jest głównym źródłem wykrycia. Procesu i celu należy więc szukać w raporcie Firewall Security Heartbeat albo w Network & Threats Reports.

Co przekazuje Heartbeat

Zarządzany Endpoint zgłasza Health State przez Sophos Central. Sophos Firewall połączony z tym samym kontem Central może przypisać stan do konkretnych urządzeń i uwzględnić go w regułach lub reakcjach automatycznych.

Czerwony stan nie blokuje automatycznie całej sieci. Rzeczywiste działanie zależy od reguł Firewall, minimalnego wymagania Heartbeat i skonfigurowanych wyjątków Synchronized Security.

HeartbeatTypowe znaczenie
ZielonyOchrona działa i nie zgłoszono aktywnego ani nieaktywnego złośliwego oprogramowania ani PUA
ŻółtyNieaktywne złośliwe oprogramowanie lub PUA wymaga oceny
CzerwonyAktywne lub nieusunięte złośliwe oprogramowanie, szkodliwy ruch sieciowy albo wadliwe oprogramowanie ochronne

Kolor jest sygnałem kierującym dalszą analizą. Konkretną przyczynę sprawdza się w stanie Endpoint i alercie.

Wymagania

  • Endpoint i Firewall są połączone z właściwym kontem Sophos Central.
  • Licencje i obsługiwane wersje są aktywne.
  • Działają DNS, czas, komunikacja internetowa i weryfikacja certyfikatów.
  • Urządzenie jest jednoznaczne i aktualne w Central.
  • Reguły Firewall świadomie wykorzystują Heartbeat, a nie przypadkowo w całym tenancie.

Przed aktywacją udokumentuj, jakie cele nadal mogą osiągać urządzenia żółte lub czerwone. Dostęp do zarządzania, naprawy i pomocy nie może zostać przypadkowo uniemożliwiony.

Odrzucanie połączeń z niebezpiecznymi urządzeniami

W Global Settings > Protection and Remediation > Synchronized Security można skonfigurować odrzucanie połączeń do lub z systemów z czerwonym Health albo bez Security Heartbeat.

Informacja jest rozsyłana do innych urządzeń w tej samej podsieci. Rejestrują one na przykład odmowę dostępu. Odrzuconego stanu nie można nadpisać lokalnie; system musi wrócić do zdrowego stanu.

Krytyczne serwery można wykluczyć. Update Caches i Message Relays są domyślnie wyłączone z blokady, aby zachować naprawę i zarządzanie. Utrzymuj wyjątki wąskie, bo wykluczony czerwony serwer może komunikować się bez ograniczeń.

Obsługa wysyłania spamu i wirusów

Z Sophos Endpoint i Sophos Email funkcja może przeskanować urządzenia właściciela skrzynki, gdy w ciągu dziesięciu minut wysłano co najmniej pięć wiadomości sklasyfikowanych jako spam lub zawierających wirusy.

Skrzynka jest początkowo blokowana na godzinę. Kolejne wyzwolenia podwajają czas; po sześciu trwałą blokadę musi obsłużyć Sophos Support. Wyłączenie opcji Synchronized Security wyłącza tylko skan Endpoint, nie blokadę skrzynki przez Sophos Email.

Używaj tego procesu tylko, gdy oba produkty są licencjonowane, a użytkownik skrzynki prawidłowo powiązany z urządzeniami.

Pilotaż i test

  1. Określ testowy Endpoint i regułę.
  2. Potwierdź zdrowy Heartbeat i normalną łączność.
  3. Wywołaj kontrolowaną zmianę Health lub test Sophos.
  4. Porównaj status Central, Firewall Log i działanie reguły.
  5. Sprawdź dostęp naprawczy i powrót do zielonego stanu.
  6. Zasymuluj brakujący lub nieaktualny Heartbeat.

Test EICAR wykonuj tylko w zatwierdzonym laboratorium, nigdy pocztą ani na udziałach produkcyjnych.

Rozwiązywanie problemów

Jeśli Central i Firewall pokazują różne stany, sprawdź znaczniki czasu, tożsamość urządzenia, powiązanie Central, komunikację i Firewall Logs. Duplikaty lub niewłaściwy tenant mogą uniemożliwić przypisanie.

Przy nieoczekiwanej blokadzie ustal najpierw, czy zadziałało Synchronized Security, czy zwykła reguła Firewall. Następnie usuń przyczynę; wyjątek globalny rzadko jest właściwym pierwszym krokiem.

Po aktualizacji Firewall może powstać pętla blokowania: reguła blokuje klientów bez Heartbeat, przez co nie mogą oni osiągnąć DNS ani Central i pobrać nowego certyfikatu Heartbeat. Tylko po potwierdzeniu dokładnie tego przypadku zawieś Block clients with no heartbeat na możliwie krótko i w możliwie wąskim zakresie, aż DNS, komunikacja z Central i pobieranie certyfikatu znów zadziałają. Następnie ponownie aktywuj regułę i sprawdź Heartbeat każdego urządzenia, którego dotyczył problem.

Granica produktu

Artykuł opisuje stronę Endpoint i interakcję. Projekt reguł i Firewall Logs należą do Sophos Firewall. Active Threat Response widoczny dla AP6 i Sophos Switch jest inną funkcją i nie stanowi części tego artykułu.

Często zadawane pytania

Czy czerwony Heartbeat automatycznie blokuje sieć?

Nie zawsze. Konkretne działanie wynika ze skonfigurowanych reguł Firewall i funkcji Response.

Czy odrzucone urządzenie można lokalnie dopuścić ponownie?

Nie. Musi wrócić do zdrowego stanu Heartbeat albo zostać centralnie obsłużone jako uzasadniony wyjątek serwera.