Saltar para o conteudo
Avanet

Controlar privacidade e partilha de dados no Sophos Central

O Sophos Central pode transmitir telemetria, logs e ficheiros suspeitos aos serviços Sophos. Isso melhora deteção, Threat Graph e análise de erros, mas pode abranger dados pessoais, confidenciais ou regulamentados. Um estado verde no Health Check não substitui uma decisão especializada de proteção de dados.

As opções tenant-wide encontram-se em Perfil > Account preferences > Privacy. Outras autorizações específicas podem estar em policy, Global Settings ou Early Access Programs.

Contextualizar a área Compliance

A área Compliance ajuda os administradores a avaliar o cumprimento das normas de segurança exigidas. É uma ferramenta técnica de controlo e reporting, não uma certificação automática nem um substituto da avaliação de risco, jurídica ou de auditoria da organização. Antes de a utilizar, definem-se a norma exigida, o âmbito dos produtos efetivamente licenciados, a atualidade dos dados, os desvios e os comprovativos sob responsabilidade de cada interveniente.

Um estado verde ou completo comprova apenas os controlos avaliados pelo Sophos Central. As medidas organizacionais, os sistemas fora do tenant e as exceções não registadas pelo Central permanecem no processo de compliance da organização. Os desvios são acompanhados com Owner, prazo e evidência técnica.

Avaliar cada partilha separadamente

OpçãoFinalidadePossível relação com dados
Send Threat Graph data to Sophosanalisar cadeias causais e relações de uma deteçãodados de processos, ficheiros, utilizadores e eventos
Send Intercept X data to Sophosmelhorar proteção e classificaçãotelemetria de segurança e dispositivos
Send Data to Generative AI Tools for US Data Processingpermitir funções de IA generativa com processamento nos EUAconteúdo enviado a uma função de IA
Send logs and related files to Sophos when the device is unhealthyfacilitar análise automática e suportelogs podem conter dados pessoais e internos
Submit sample files to Sophos automaticallyanalisar objetos desconhecidos ou suspeitosficheiros podem conter e-mails, URLs ou conteúdo empresarial

As opções não são ativadas em conjunto de forma indiscriminada. Para cada partilha, documentam-se a finalidade, a base jurídica ou aprovação interna, os sistemas afetados, a região dos dados, a conservação e a entidade responsável.

Compreender Sample Submission

O Sample Submission transmite uma cópia quando um ficheiro parece suspeito devido às suas características, mas a Sophos ainda não consegue classificá-lo inequivocamente e ainda não existe um sample. A Sophos recomenda esta função para melhorar a deteção e reduzir False Positives.

Um sample pode não ser apenas um ficheiro executável, mas incluir também conteúdo de e-mail ou URL. O tamanho máximo do sample é de 10 MB e o timeout do upload é de 30 segundos. Estes limites não significam que os ficheiros mais pequenos sejam inofensivos. Código-fonte, contratos, dados médicos ou informações de acesso continuam a ser sensíveis, independentemente do tamanho do ficheiro.

Se o envio automático for desativado, diminui a análise cloud disponível para objetos até então desconhecidos. Esta ponderação é feita em conjunto com as equipas de Security, proteção de dados e responsáveis operacionais, em vez de ser deixada exclusivamente a um administrador de Endpoint.

Enviar e-mails de quarentena autorizados ao SophosLabs

O Sophos Email inclui ainda a Account Preference Send data from released quarantined emails to SophosLabs. Quando está ativada, a Sophos transmite informações ou samples de e-mails que um administrador ou utilizador libertou da quarentena. A Sophos utiliza estes dados para análise e para melhorar a precisão da deteção.

A libertação de uma mensagem da quarentena pode envolver conteúdo empresarial, remetente, destinatário e outros dados da mensagem. Por isso, a opção é documentada como uma partilha de dados independente do Sophos Email e não é deduzida tacitamente da decisão geral sobre Sample Submission. Após uma alteração, verificam-se em conjunto o processo de quarentena, as responsabilidades, a autorização de proteção de dados e a transmissão esperada.

Logs de dispositivos com estado unhealthy

A partilha de logs e ficheiros associados pode reduzir o tempo de diagnóstico, porque a Sophos recebe automaticamente dados técnicos quando um dispositivo está unhealthy. No entanto, os logs podem conter nomes de utilizador, caminhos, nomes de host, endereços IP, URLs ou informações sobre aplicações.

Antes da ativação, esclarece-se que tipos de dispositivo processam dados particularmente sensíveis. Em áreas estritamente regulamentadas, um upload controlado e relativo a um caso concreto, com revisão prévia, pode ser mais adequado do que uma transmissão automática geral.

Autorizar IA generativa separadamente

A opção para IA generativa menciona expressamente o processamento nos EUA. Por esse motivo, não é ativada por conveniência juntamente com dados de telemetria de segurança tradicionais. Antes da ativação, definem-se os requisitos contratuais, a classificação dos dados, os prompts permitidos e o tratamento de dados de incidentes.

Os utilizadores não copiam Secrets, conjuntos completos de dados de clientes nem logs não tratados para campos de IA. Mesmo com a opção do tenant ativada, o administrador continua a ser responsável pelo conteúdo concreto.

Região do Intelix Service

Nas Account Preferences, é possível selecionar a região para a qual os Endpoints e Servers enviam ficheiros quando um administrador solicita uma análise SophosLabs Intelligence. Esta definição é comparada com a região de dados documentada do Central e com os requisitos internos.

A região Intelix não é automaticamente idêntica à região de dados de todas as outras funções do Central. Por isso, a documentação de proteção de dados não descreve os vários serviços como uma única localização de armazenamento genérica.

Account Health e Auto-Fix

A verificação Protection improvement pode assinalar a falta de partilhas de dados do Threat Graph, do Intercept X e de samples de malware. Fix automatically pode transformar esta recomendação numa alteração aplicável a todo o tenant.

Após cada alteração, verificam-se o Audit Log, o Account Health, as funções afetadas e o fluxo de dados esperado. A decisão é reavaliada pelo menos uma vez por ano, bem como quando surgem novas licenças, funções de IA, regiões ou requisitos regulamentares. Para o controlo técnico, utilizam-se Analisar e conservar os Sophos Central Audit Logs e Utilizar corretamente o Sophos Central Account Health Check.

Perguntas frequentes

Sample Submission significa apenas upload de malware?

Não. Um sample também pode conter conteúdo de e-mail ou URL. Por isso, a função é avaliada como uma transmissão de dados e não apenas como uma definição técnica de malware.

Account Health deve corrigir estas opções automaticamente?

Apenas após uma autorização operacional e de proteção de dados documentada. O Auto-Fix não conhece a classificação local dos dados nem os requisitos regulamentares.

A região Intelix é idêntica à região de dados Central?

Não necessariamente para todos os tipos de processamento. A Intelix Service Region selecionada e os restantes serviços utilizados são documentados e verificados separadamente.