Bezpieczna obsługa Sophos Switch Active Threat Response
Funkcja Active Threat Response (ATR) wykorzystuje przełączniki Sophos w warstwie dostępowej do izolowania hostów uznanych za szkodliwe. Decyzji o wykryciu zagrożenia nie podejmuje przełącznik: Sophos MDR, XDR, NDR lub autoryzowane rozwiązanie innej firmy przekazuje dane źródła zagrożeń za pośrednictwem interfejsu API Sophos Fusion. Przełącznik egzekwuje wynikającą z nich reakcję wobec hostów przewodowych, bezprzewodowych, zarządzanych i niezarządzanych.
Skrócona procedura: Sprawdź rejestrację przełącznika, licencję i zakres odpowiedzialności. W sekcji Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response włącz kontrolkę obok pozycji Switch. Uruchom zatwierdzony przypadek pilotażowy za pośrednictwem istniejącego procesu API lub źródła zagrożeń, a następnie sprawdź adres MAC i stan Switch w widoku MDR/XDR Threat Feed.
Rozróżnienie izolacji Switch, Firewall ATR i NDR
Podobne nazwy produktów oznaczają odmienne funkcje:
- Switch ATR to ścieżka reakcji sterowana przez API. Izoluje w warstwie dostępowej host wskazany za pomocą adresu MAC, aby ograniczyć ruch boczny. Sam przełącznik nie jest izolowany.
- Firewall ATR działa w ścieżce danych Sophos Firewall i ma własną konfigurację, wskaźniki oraz metody weryfikacji. Izolacja widoczna w kolumnie Switch nie dowodzi blokady przez zaporę. Analogicznie trafienie w zaporze nie dowodzi izolacji przez przełącznik. Procedurę dotyczącą zapory opisano w artykule Sophos Firewall Threat Feeds.
- NDR może dostarczać funkcji ATR dane o zagrożeniach. Jest zatem jednym z możliwych źródeł wykrywania, a nie mechanizmem egzekwowania na przełączniku. Włączenie kontrolki Switch nie aktywuje czujnika NDR ani analizy NDR na przełączniku.
Izolacja endpointów i Security Heartbeat również stanowią odrębne ścieżki kontroli. ATR może w szczególności obejmować hosty bez Sophos Endpoint. Różnice względem Heartbeat i reakcji endpointów wyjaśnia artykuł Sophos Security Heartbeat i Synchronized Security. Omówienie koncepcji i przykładów zastosowania zawiera artykuł Active Threat Response dla przełączników i punktów dostępowych Sophos.
Wymagania wstępne, licencje i role
Przed włączeniem ATR sprawdź następujące elementy:
- Zarządzanie: Każdy objęty procedurą Sophos Switch jest zarejestrowany i zarządzany we właściwym tenantcie Sophos Fusion. Rejestrację i ścieżkę zarządzania można sprawdzić zgodnie z artykułem Rejestracja Sophos Switch w Sophos Fusion.
- Licencja: Każdy przełącznik, który ma korzystać z ATR, ma ważną subskrypcję Sophos Switch Support and Services. Przełącznik zarządzany lokalnie lub bez licencji nie spełnia tego wymagania ATR. Ogólne zasady licencjonowania opisano w artykule Licencjonowanie Sophos Fusion (dawniej Sophos Central).
- Integracja: Zidentyfikowano autoryzowaną integrację MDR, XDR, NDR lub rozwiązania innej firmy, która przesyła decyzję o izolacji. Sama rejestracja przełącznika nie tworzy wpisów w źródle zagrożeń.
- Odpowiedzialność i ścieżka przywracania: Osoba odpowiedzialna za bezpieczeństwo potwierdza wykrycie i podejmuje decyzję o izolacji lub zwolnieniu hosta. Przed aktywacją operator integracji API potwierdza, czy i za pomocą której obsługiwanej procedury ta konkretna integracja może skorygować, usunąć lub zwolnić decyzję o izolacji. Odpowiada też za eskalację, jeśli nie zweryfikowano takiej procedury. Administrator sieci sprawdza powiązanie z przełącznikiem, stan i wpływ na ścieżkę danych.
- Uprawnienia: Konto używane do zmiany może odczytywać i modyfikować globalne ustawienie ATR we właściwym tenantcie. Dwie źródłowe strony Sophos nie wskazują konkretnej nazwy roli. Jeśli kontrolka jest niedostępna, sprawdź tenant, licencję i przypisane uprawnienia Fusion, zamiast zgadywać rolę lub nadawać ogólne dodatkowe uprawnienia.
- Pilotaż: Udokumentowano adres MAC, port, cel testu i normalny stan łączności niekrytycznego klienta pilotażowego. Dostęp administracyjny nie może zależeć od tego klienta ani od tej samej testowanej ścieżki. Pilotaż rozpocznij dopiero po zweryfikowaniu osoby odpowiedzialnej oraz obsługiwanej, właściwej dla integracji ścieżki przywracania z punktu 4.
Przepływ danych i reakcji
Proces należy zweryfikować w pięciu etapach:
- Analityk MDR/XDR, administrator sieci lub autoryzowana zewnętrzna integracja API identyfikuje host jako szkodliwy.
- Interfejs API Sophos Fusion odbiera dane źródła zagrożeń.
- Wpis pojawia się w widoku MDR/XDR Threat Feed, który wymienia izolowane hosty na wszystkich przełącznikach Sophos i punktach dostępowych AP6 zarządzanych w Fusion.
- Gdy kontrolka Switch jest włączona, Sophos Switch egzekwuje izolację hosta w warstwie dostępowej.
- Kolumna Switch pokazuje stan reakcji: zielony znacznik wyboru oznacza, że urządzenie jest izolowane, a myślnik — że nie jest izolowane.
Nazwa MDR/XDR Threat Feed nie ogranicza możliwych źródeł do MDR i XDR. Sophos wymienia także NDR i rozwiązania innych firm. Widok stanu nie stanowi jednak dowodu na to, który produkt wygenerował pierwotne wykrycie. Źródło należy ustalić na podstawie incydentu i integracji, która przesłała dane.
Włączanie Active Threat Response
- W Sophos Fusion otwórz ikonę Global Settings.
- Wybierz Protection and Remediation > Allow and Block > Network.
- Otwórz Active Threat Response.
- W sekcji MDR/XDR Threat Feed włącz kontrolkę obok pozycji Switch.
- Upewnij się, że interfejs pokazuje stan włączony bez komunikatu o błędzie.
- Nie rozpoczynaj szerokiego testu produkcyjnego. Najpierw doprowadź do izolacji wyłącznie zatwierdzonego klienta pilotażowego za pośrednictwem uprzednio zaakceptowanego procesu API lub źródła zagrożeń.
Punkt 4 wykonaj dopiero po zweryfikowaniu obsługiwanego mechanizmu korekty, usunięcia lub zwolnienia dla integracji, która faktycznie przesyła dane, oraz jej operatora. W przeciwnym razie przerwij aktywację i przekaż sprawę operatorowi integracji lub do Sophos Support. Punkt 4 włącza wyłącznie egzekwowanie na przełącznikach Sophos. Bez decyzji o izolacji ze źródła żaden host nie zostanie prewencyjnie zablokowany. AP6 ma osobną kontrolkę na tej samej stronie. Jej zmiana wykracza poza ten runbook dotyczący Switch. Dla ścieżki bezprzewodowej skorzystaj z osobnego runbooka Bezpieczne włączanie i weryfikacja AP6 Active Threat Response.
Weryfikacja pilotażu i izolacji
- Przed uruchomieniem działania ponownie sprawdź tenant, adres MAC klienta pilotażowego i standardowy test łączności.
- W zatwierdzonym procesie źródła lub API wskaż wyłącznie tego klienta pilotażowego. Nie wprowadzaj jako wskaźnika testowego obcego ani produkcyjnego adresu MAC.
- W widoku MDR/XDR Threat Feed wyszukaj wpis według pełnego adresu MAC.
- Sprawdź stan w kolumnie Switch. Przy izolowanym hoście powinien pojawić się zielony znacznik wyboru.
- Na kliencie pilotażowym powtórz ten sam nieszkodliwy wewnętrzny test łączności co przed zmianą. Samo niepowodzenie nie jest wystarczającym dowodem: adres MAC, wpis w źródle i zielony znacznik wyboru muszą dotyczyć tego samego hosta.
- Równocześnie sprawdź, czy przełącznikiem nadal można zarządzać w Sophos Fusion. Pozwala to odróżnić zamierzoną izolację klienta od ogólnej awarii przełącznika, łącza nadrzędnego lub ścieżki zarządzania.
- Udokumentuj czas, tenant, adres MAC, integrację przesyłającą dane, stan przed testem i po nim oraz wynik identycznego testu łączności.
Pilotaż kończy się powodzeniem tylko wtedy, gdy wpis w źródle, stan Switch i powtarzalny wpływ na klienta są zgodne. Test potwierdza egzekwowanie dla tego hosta w danym momencie, a nie jakość wszystkich przyszłych detekcji.
Rozwiązywanie fałszywych alarmów i nieoczekiwanych stanów
Zielony znacznik wyboru przy niewłaściwym lub prawidłowym hoście
- Nie twórz szerokiego wyjątku w regułach VLAN, portów ani zapory. Nie skoryguje on wpisu ATR, a może otworzyć dodatkowe ścieżki komunikacji.
- Zabezpiecz pełny adres MAC, czas, stan Switch, właściwy port i źródło wpisu.
- Na endpoincie lub w wiarygodnym źródle danych inwentaryzacyjnych sprawdź, czy aktualnie używany adres MAC rzeczywiście należy do oczekiwanego hosta. Podobna nazwa urządzenia nie jest wystarczająca.
- Poproś osobę odpowiedzialną za bezpieczeństwo o ponowną ocenę wykrycia. Operator może wykonać potwierdzoną procedurę tylko wtedy, gdy dla integracji źródłowej zweryfikowano obsługiwany mechanizm korekty, usunięcia lub zwolnienia. W przeciwnym razie przekaż zabezpieczone dane operatorowi integracji lub do Sophos Support. Nie zakładaj, że dostępne jest zwolnienie pojedynczego hosta.
- Po potwierdzonym działaniu w integracji ponownie sprawdź ten sam adres MAC w widoku MDR/XDR Threat Feed i powtórz ten sam test łączności. Dopiero myślnik w kolumnie Switch wraz z oczekiwanym przywróceniem połączenia potwierdza, że host nie jest już izolowany przez przełącznik. Każdą rozbieżność nadal analizuj i eskaluj.
Strony Sophos użyte do opracowania tego runbooka nie dokumentują w widoku ATR przycisku ręcznego zwolnienia pojedynczego hosta Switch ani ogólnego endpointu API służącego do usuwania. Dlatego runbook nie podaje wymyślonej ścieżki w interfejsie ani wywołania API. Jeśli dla konkretnej integracji nie zweryfikowano ukierunkowanej ścieżki przywracania, przekaż zabezpieczone dane do eskalacji. W razie pilnej potrzeby szerokiego wycofania kontrolka Switch jest opcją udokumentowaną w tym widoku. Działa ona na poziomie tenantu i nie zwalnia pojedynczego hosta.
Myślnik w kolumnie Switch
Według Sophos myślnik oznacza, że host nie jest izolowany za pośrednictwem Sophos Switch. Sprawdź kolejno:
- poprawność adresu MAC i wpisu w źródle;
- czy kontrolka Switch jest włączona;
- rejestrację i ważną licencję Support and Services dla danego przełącznika;
- właściwy tenant i rzeczywisty port klienta;
- wynik i znacznik czasu z integracji API przesyłającej dane.
Jeśli stan się nie zmienia, nie przesyłaj na próbę drugiego, inaczej sformatowanego adresu MAC. Zabezpiecz stan, znaczniki czasu i wynik integracji oraz zaangażuj właściciela API lub Sophos Support.
Zielony znacznik wyboru, ale host nadal się komunikuje
Najpierw upewnij się, że test dotyczy urządzenia, które obecnie korzysta z tego samego adresu MAC. Następnie powtórz go na tym samym porcie, używając dokładnie tego samego, wcześniej udokumentowanego testu wewnętrznego. Pojedynczy dostępny cel nie dowodzi ani pełnej izolacji, ani całkowitego jej braku, jeśli ścieżka lub cel zmieniły się między testem przed zmianą a testem po niej. Jeśli adres MAC, stan i test nadal są rozbieżne, nie dodawaj reguł sieciowych jako rzekomej naprawy. Eskaluj rozbieżność wraz ze znacznikami czasu.
Bezpieczne zwalnianie i globalne wycofywanie
Zwolnienie zaczyna się od decyzji dotyczącej bezpieczeństwa: właściciel incydentu potwierdza usunięcie zagrożenia lub fałszywy alarm. Operator źródła może zmienić decyzję o izolacji wyłącznie za pośrednictwem wcześniej zweryfikowanego mechanizmu obsługiwanego przez tę integrację. W razie braku takiego potwierdzenia przekaż sprawę operatorowi integracji lub do Sophos Support, zamiast deklarować zwolnienie pojedynczego hosta. Po każdym potwierdzonym działaniu sprawdź stan Switch i powtórz pierwotny test łączności. Przywrócone połączenie przy nadal widocznym zielonym znaczniku lub myślnik przy nadal zablokowanym połączeniu nie stanowią prawidłowego zakończenia i wymagają dalszej analizy.
Aby pilnie zatrzymać działanie lub szeroko wycofać je na poziomie tenantu:
- Zabezpiecz bieżący wpis w źródle, adres MAC i czas.
- W sekcji Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response wyłącz kontrolkę obok pozycji Switch.
- Ponownie sprawdź stan klienta pilotażowego w kolumnie Switch i powtórz identyczny test łączności.
- Oddzielnie skoryguj integrację źródłową. Wyłączenie kontrolki Switch nie jest udokumentowane jako usunięcie bazowego wpisu ze źródła zagrożeń.
- Włącz ATR ponownie dopiero po wyjaśnieniu źródła, docelowego adresu MAC, odpowiedzialności i ścieżki przywracania. Następnie ponownie przeprowadź walidację na jednym zatwierdzonym kliencie pilotażowym.
To wycofanie globalnie wyłącza egzekwowanie przez Switch, a zatem może również znieść prawidłowe izolacje na innych zarządzanych przełącznikach Sophos. Nie używaj go jako wygodnego sposobu zwalniania pojedynczego hosta. Jeśli po wyłączeniu stan w interfejsie i wpływ na ścieżkę danych są rozbieżne, nie wprowadzaj dodatkowych, nieukierunkowanych zmian. Przekaż tenant, adres MAC, znaczniki czasu, zrzuty ekranu stanu i wynik integracji do Sophos Support oraz operatorowi integracji API.