Sophos Security Heartbeat i Synchronized Security
Security Heartbeat łączy stan bezpieczeństwa Sophos Endpoint z kompatybilnym Sophos Firewall. Produkty pozostają oddzielne: Endpoint wykrywa i ocenia stan urządzenia, a ustawienia Synchronized Security wykorzystują go do skonfigurowanej reakcji sieciowej.
Ta granica produktu wyjaśnia również C2/Generic-C: Sophos Firewall wykrywa i blokuje wtedy połączenie ze znanym złośliwym celem oraz przekazuje wynik przez Heartbeat do Endpointu. Endpoint pokazuje Health lub Event State, ale nie jest głównym źródłem wykrycia. Procesu i celu należy więc szukać w raporcie Firewall Security Heartbeat albo w Network & Threats Reports.
Co przekazuje Heartbeat
Zarządzany Endpoint zgłasza Health State przez Sophos Central. Sophos Firewall połączony z tym samym kontem Central może przypisać stan do konkretnych urządzeń i uwzględnić go w regułach lub reakcjach automatycznych.
Czerwony stan nie blokuje automatycznie całej sieci. Rzeczywiste działanie zależy od reguł Firewall, minimalnego wymagania Heartbeat i skonfigurowanych wyjątków Synchronized Security.
| Heartbeat | Typowe znaczenie |
|---|---|
| Zielony | Ochrona działa i nie zgłoszono aktywnego ani nieaktywnego złośliwego oprogramowania ani PUA |
| Żółty | Nieaktywne złośliwe oprogramowanie lub PUA wymaga oceny |
| Czerwony | Aktywne lub nieusunięte złośliwe oprogramowanie, szkodliwy ruch sieciowy albo wadliwe oprogramowanie ochronne |
Kolor jest sygnałem kierującym dalszą analizą. Konkretną przyczynę sprawdza się w stanie Endpoint i alercie.
Wymagania
- Endpoint i Firewall są połączone z właściwym kontem Sophos Central.
- Licencje i obsługiwane wersje są aktywne.
- Działają DNS, czas, komunikacja internetowa i weryfikacja certyfikatów.
- Urządzenie jest jednoznaczne i aktualne w Central.
- Reguły Firewall świadomie wykorzystują Heartbeat, a nie przypadkowo w całym tenancie.
Przed aktywacją udokumentuj, jakie cele nadal mogą osiągać urządzenia żółte lub czerwone. Dostęp do zarządzania, naprawy i pomocy nie może zostać przypadkowo uniemożliwiony.
Odrzucanie połączeń z niebezpiecznymi urządzeniami
W Global Settings > Protection and Remediation > Synchronized Security można skonfigurować odrzucanie połączeń do lub z systemów z czerwonym Health albo bez Security Heartbeat.
Informacja jest rozsyłana do innych urządzeń w tej samej podsieci. Rejestrują one na przykład odmowę dostępu. Odrzuconego stanu nie można nadpisać lokalnie; system musi wrócić do zdrowego stanu.
Krytyczne serwery można wykluczyć. Update Caches i Message Relays są domyślnie wyłączone z blokady, aby zachować naprawę i zarządzanie. Utrzymuj wyjątki wąskie, bo wykluczony czerwony serwer może komunikować się bez ograniczeń.
Obsługa wysyłania spamu i wirusów
Z Sophos Endpoint i Sophos Email funkcja może przeskanować urządzenia właściciela skrzynki, gdy w ciągu dziesięciu minut wysłano co najmniej pięć wiadomości sklasyfikowanych jako spam lub zawierających wirusy.
Skrzynka jest początkowo blokowana na godzinę. Kolejne wyzwolenia podwajają czas; po sześciu trwałą blokadę musi obsłużyć Sophos Support. Wyłączenie opcji Synchronized Security wyłącza tylko skan Endpoint, nie blokadę skrzynki przez Sophos Email.
Używaj tego procesu tylko, gdy oba produkty są licencjonowane, a użytkownik skrzynki prawidłowo powiązany z urządzeniami.
Pilotaż i test
- Określ testowy Endpoint i regułę.
- Potwierdź zdrowy Heartbeat i normalną łączność.
- Wywołaj kontrolowaną zmianę Health lub test Sophos.
- Porównaj status Central, Firewall Log i działanie reguły.
- Sprawdź dostęp naprawczy i powrót do zielonego stanu.
- Zasymuluj brakujący lub nieaktualny Heartbeat.
Test EICAR wykonuj tylko w zatwierdzonym laboratorium, nigdy pocztą ani na udziałach produkcyjnych.
Rozwiązywanie problemów
Jeśli Central i Firewall pokazują różne stany, sprawdź znaczniki czasu, tożsamość urządzenia, powiązanie Central, komunikację i Firewall Logs. Duplikaty lub niewłaściwy tenant mogą uniemożliwić przypisanie.
Przy nieoczekiwanej blokadzie ustal najpierw, czy zadziałało Synchronized Security, czy zwykła reguła Firewall. Następnie usuń przyczynę; wyjątek globalny rzadko jest właściwym pierwszym krokiem.
Po aktualizacji Firewall może powstać pętla blokowania: reguła blokuje klientów bez Heartbeat, przez co nie mogą oni osiągnąć DNS ani Central i pobrać nowego certyfikatu Heartbeat. Tylko po potwierdzeniu dokładnie tego przypadku zawieś Block clients with no heartbeat na możliwie krótko i w możliwie wąskim zakresie, aż DNS, komunikacja z Central i pobieranie certyfikatu znów zadziałają. Następnie ponownie aktywuj regułę i sprawdź Heartbeat każdego urządzenia, którego dotyczył problem.
Granica produktu
Artykuł opisuje stronę Endpoint i interakcję. Projekt reguł i Firewall Logs należą do Sophos Firewall. Active Threat Response widoczny dla AP6 i Sophos Switch jest inną funkcją i nie stanowi części tego artykułu.