Controlar privacidade e partilha de dados no Sophos Fusion
O Sophos Fusion (anteriormente Sophos Central) pode transmitir telemetria, logs e ficheiros suspeitos aos serviços Sophos. Isso melhora deteção, Threat Graph e análise de erros, mas pode abranger dados pessoais, confidenciais ou regulamentados. Um estado verde no Health Check não substitui uma decisão especializada de proteção de dados.
As opções tenant-wide encontram-se em Perfil > Account preferences > Privacy. Outras autorizações específicas podem estar em Policies, Global Settings ou num Early Access Program.
Contextualizar a área Compliance
A área Compliance ajuda os administradores a avaliar o cumprimento das normas de segurança exigidas. É uma ferramenta técnica de controlo e reporting, não uma certificação automática nem um substituto da avaliação de risco, jurídica ou de auditoria da organização. Antes de a utilizar, definem-se a norma exigida, o âmbito dos produtos efetivamente licenciados, a atualidade dos dados, os desvios e os comprovativos sob responsabilidade de cada interveniente.
Um estado verde ou completo comprova apenas os controlos avaliados pelo Sophos Fusion. As medidas organizacionais, os sistemas fora do tenant e as exceções não registadas pelo Fusion permanecem no processo de compliance da organização. Os desvios são acompanhados com Owner, prazo e evidência técnica.
Utilizar a integridade das atualizações Sophos como evidência delimitada
A Sophos descreve várias camadas de verificação da integridade das suas atualizações de software: assina digitalmente os ficheiros binários, os dispositivos descarregam os ficheiros através de uma sessão HTTPS segura e obtêm um manifesto assinado pela Sophos com a lista dos ficheiros a instalar. O dispositivo instala apenas ficheiros incluídos no manifesto e assinados pela Sophos.
Isto constitui evidência técnica da origem e integridade de um pacote de atualização aprovado. Não comprova que todos os dispositivos estejam atualizados nem que o tenant esteja globalmente em conformidade. Por isso, uma auditoria também regista o estado das atualizações, instalações falhadas, exceções e a data da avaliação.
Delimitar corretamente os Legal Notices
Os Legal Notices da Sophos abrangem direitos de autor e marcas comerciais na documentação Sophos. Não descrevem dados transferidos, períodos de conservação ou regiões de dados e não substituem um contrato, um Data Processing Agreement ou a avaliação jurídica da organização. As evidências de Compliance e os Legal Notices são, por isso, guardados separadamente.
Avaliar cada partilha separadamente
| Opção | Finalidade | Possível relação com dados |
|---|---|---|
| Send Threat Graph data to Sophos | analisar cadeias causais e relações de uma deteção | dados de processos, ficheiros, utilizadores e eventos |
| Send Intercept X data to Sophos | melhorar proteção e classificação | telemetria de segurança e dispositivos |
| Send Data to Generative AI Tools for US Data Processing | permitir funções de IA generativa com processamento nos EUA | conteúdo enviado a uma função de IA |
| Send logs and related files to Sophos when the device is unhealthy | facilitar análise automática e suporte | logs podem conter dados pessoais e internos |
| Submit sample files to Sophos automatically | analisar objetos desconhecidos ou suspeitos | ficheiros podem conter e-mails, URLs ou conteúdo empresarial |
As opções não são ativadas em conjunto de forma indiscriminada. Para cada partilha, documentam-se a finalidade, a base jurídica ou aprovação interna, os sistemas afetados, a região dos dados, a conservação e a entidade responsável.
Compreender Sample Submission
O Sample Submission transmite uma cópia quando um ficheiro parece suspeito devido às suas características, mas a Sophos ainda não consegue classificá-lo inequivocamente e ainda não existe um sample. A Sophos recomenda esta função para melhorar a deteção e reduzir False Positives.
Um sample pode não ser apenas um ficheiro executável, mas incluir também conteúdo de e-mail ou URL. O tamanho máximo do sample é de 10 MB e o timeout do upload é de 30 segundos. Estes limites não significam que os ficheiros mais pequenos sejam inofensivos. Código-fonte, contratos, dados médicos ou informações de acesso continuam a ser sensíveis, independentemente do tamanho do ficheiro.
Se o envio automático for desativado, diminui a análise cloud disponível para objetos até então desconhecidos. Esta ponderação é feita em conjunto com as equipas de Security, proteção de dados e responsáveis operacionais, em vez de ser deixada exclusivamente a um administrador de Endpoint.
Enviar e-mails de quarentena autorizados ao SophosLabs
O Sophos Email inclui ainda a Account Preference Send data from released quarantined emails to SophosLabs. Quando está ativada, a Sophos transmite informações ou samples de e-mails que um administrador ou utilizador libertou da quarentena. A Sophos utiliza estes dados para análise e para melhorar a precisão da deteção.
A libertação de uma mensagem da quarentena pode envolver conteúdo empresarial, remetente, destinatário e outros dados da mensagem. Por isso, a opção é documentada como uma partilha de dados independente do Sophos Email e não é deduzida tacitamente da decisão geral sobre Sample Submission. Após uma alteração, verificam-se em conjunto o processo de quarentena, as responsabilidades, a autorização de proteção de dados e a transmissão esperada.
Logs de dispositivos com estado unhealthy
A partilha de logs e ficheiros associados pode reduzir o tempo de diagnóstico, porque a Sophos recebe automaticamente dados técnicos quando um dispositivo tem o estado unhealthy. No entanto, os logs podem conter nomes de utilizador, caminhos, nomes de host, endereços IP, URLs ou informações sobre aplicações.
Antes da ativação, esclarece-se que tipos de dispositivo processam dados particularmente sensíveis. Em áreas estritamente regulamentadas, um upload controlado e relativo a um caso concreto, com revisão prévia, pode ser mais adequado do que uma transmissão automática geral.
Autorizar IA generativa separadamente
A opção para IA generativa menciona expressamente o processamento nos EUA. Por esse motivo, não é ativada por conveniência juntamente com dados de telemetria de segurança tradicionais. Antes da ativação, definem-se os requisitos contratuais, a classificação dos dados, os prompts permitidos e o tratamento de dados de incidentes.
Os utilizadores não copiam Secrets, conjuntos completos de dados de clientes nem logs não tratados para campos de IA. Mesmo com a opção do tenant ativada, o administrador continua a ser responsável pelo conteúdo concreto.
Região do Intelix Service
Nas Account Preferences, é possível selecionar a região para a qual os Endpoints e Servers enviam ficheiros quando um administrador solicita uma análise SophosLabs Intelligence. Esta definição é comparada com a região de dados documentada do Fusion e com os requisitos internos.
A região Intelix não é automaticamente idêntica à região de dados de todas as outras funções do Fusion. Por isso, a documentação de proteção de dados não descreve os vários serviços como uma única localização de armazenamento genérica.
Documentar o tratamento de dados do DNS Protection
O DNS Protection trata dados de consultas DNS para aplicar políticas de filtragem específicas do cliente, comunicar atividades de risco, examinar o histórico da atividade DNS quanto a anomalias e analisar erros. A Sophos utiliza ainda os dados para desenvolver o produto e o respetivo desempenho, incluindo técnicas avançadas de deteção e segurança. A Sophos Engineering analisa a telemetria para planear o roadmap e desenvolver o produto. A Sophos Labs ou a Sophos AI podem aceder aos dados para análise, deteção de ameaças, investigação e melhoria contínua.
Os dados tratados incluem o endereço IP público de origem da consulta, o domínio solicitado, o ID do tenant, a hora e a resposta DNS. O nome de utilizador e o nome do dispositivo endpoint são tratados exclusivamente quando se utiliza o Endpoint DNS Protection. O serviço também trata eventos do sistema e logs de software.
Segundo a Sophos, o tratamento e o armazenamento permanentes ocorrem em centros de dados da AWS na região escolhida aquando da criação da conta Sophos Central. Contudo, as consultas DNS são encaminhadas automaticamente para um AWS Point of Presence adequado ao dispositivo ou à rede que faz o pedido. Este pode situar-se fora da região Central selecionada. Os dados aí recolhidos são armazenados apenas temporariamente antes de serem encaminhados para a região Central selecionada. Esta distinção entre a rota de transporte e a região de armazenamento permanente deve constar expressamente da avaliação de proteção de dados.
Os dados do DNS Protection disponibilizados aos clientes no Sophos Central são conservados durante 90 dias e os logs de diagnóstico durante 30 dias. Segundo a ficha técnica, os dados de configuração são conservados enquanto o serviço for necessário. Por isso, a verificação documenta, no mínimo, os tipos de dados, as finalidades do tratamento, a região Central selecionada, a possível rota do Point of Presence, os períodos de conservação e os subcontratantes utilizados pela Sophos. A ficha técnica comprova as informações sobre tipos de dados, regiões e períodos. A autorização do cliente é documentada separadamente.
Para efetuar o controlo, abra Sophos Central > Logs & Reports e verifique se os dados das consultas DNS relativos ao período esperado estão visíveis e atribuídos ao tenant correto. Se faltarem entradas esperadas ou subsistirem questões sobre a região, a conservação ou os subcontratantes, não deduza a autorização da ficha técnica: esclareça a situação com os responsáveis pela proteção de dados ou com a Sophos. A configuração, as políticas e a resolução operacional de problemas permanecem no guia principal Sophos DNS Protection.
Account Health e Auto-Fix
A verificação Protection improvement pode assinalar a falta de partilhas de dados do Threat Graph, do Intercept X e de samples de malware. Fix automatically pode transformar esta recomendação numa alteração aplicável a todo o tenant.
Após cada alteração, verificam-se o Audit Log, o Account Health, as funções afetadas e o fluxo de dados esperado. A decisão é reavaliada pelo menos uma vez por ano, bem como quando surgem novas licenças, funções de IA, regiões ou requisitos regulamentares. Para o controlo técnico, utilizam-se Analisar e conservar os Sophos Fusion Audit Logs e Utilizar corretamente o Sophos Fusion Account Health Check.