Saltar para o conteudo
Avanet

Comparar pacotes Sophos Firewall

A Sophos oferece atualmente dois pacotes de appliance oficiais para Sophos Firewall: Standard e Xstream. Na Avanet está também disponível o Avanet Epic Protection. Epic não é um terceiro pacote oficial da Sophos; combina Xstream Protection com os módulos Email Protection e Webserver Protection, que também podem ser licenciados separadamente.

Esta distinção é importante na compra e na renovação. Mostra quais componentes são agrupados diretamente pela Sophos, quais são reunidos pela Avanet num pacote e quais funções podem ser acrescentadas ou retiradas individualmente mais tarde.

Decisão rápida: Standard cobre a segurança clássica de gateway. Xstream acrescenta funções avançadas de análise, DNS, orquestração, relatórios e Active Threat Response. Avanet Epic é adequado quando Mail Protection e WAF também devem ser operados diretamente na firewall.

As três opções disponíveis em resumo

  • Sophos Standard Appliance Bundle: Base License mais Standard Protection com Network Protection, Web Protection e Enhanced Support para tarefas clássicas de firewall, IPS, proteção web e Application Control.
  • Sophos Xstream Appliance Bundle: Base License mais Xstream Protection com Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection e funções Active Threat Response adicionais.
  • Avanet Epic Protection: Xstream Protection mais Email Protection e Webserver Protection como pacote Avanet.

Num XGS Appliance, o pacote de appliance inclui também a Base License. Em ofertas Protection-only, renovações, ambientes virtuais ou cloud, a Base License e as subscrições de proteção podem ser apresentadas de outra forma. Para a encomenda, são sempre determinantes a proposta concreta, a plataforma e os componentes efetivamente indicados.

O pacote também não substitui o sizing. A escolha entre, por exemplo, uma XGS 128 e uma XGS 2300 depende de throughput, utilizadores, TLS Inspection, VPN, portas, crescimento e redundância. Esta decisão é explicada no Sophos Firewall Sizing Guide.

Sophos Standard Appliance Bundle

Standard Protection inclui Network Protection, Web Protection e Enhanced Support. Em conjunto com a Base License, estes componentes formam o Standard Appliance Bundle para um XGS Appliance.

Network Protection

Network Protection disponibiliza, entre outras funções, IPS, Sophos X-Ops Threat Feeds, gestão de SD-RED e Security Heartbeat. Assim é possível detetar ataques na rede, bloquear destinos maliciosos conhecidos e considerar o estado de Sophos Endpoints compatíveis nas regras da firewall.

Web Protection

Web Protection inclui Web Security and Control, Application Control, incluindo Synchronized Application Control, e Web Malware Protection. Permite controlar acessos web, aplicações e downloads de acordo com as políticas definidas.

Enhanced Support

Durante a sua validade, Enhanced Support inclui suporte Sophos alargado, atualizações de firmware e de funcionalidades e a substituição de hardware prevista. A Base License isolada não deve ser equiparada a este nível de suporte. As diferenças são explicadas em Compreender a Sophos Firewall Base License.

Standard é geralmente adequado quando uma firewall protege redes clássicas de uma localização, servidores ou clientes e são necessários IPS, Web Protection, Application Control e suporte fiável. Não se trata de uma firewall limitada: muitas funções de proteção essenciais já estão incluídas. Xstream só compensa quando os seus módulos adicionais são tecnicamente necessários e serão depois efetivamente operados.

Sophos Xstream Appliance Bundle

Xstream inclui Network Protection, Web Protection e Enhanced Support, além de Zero-Day Protection, Central Orchestration e DNS Protection. Num appliance, a Base License é acrescentada a este conjunto.

Zero-Day Protection

Zero-Day Protection analisa ficheiros adequados com Machine Learning, Sandboxing e Threat Intelligence. Pode assim detetar malware desconhecido que ainda não é reconhecido pelas assinaturas clássicas. No entanto, a licença isolada não é suficiente: políticas, tipos de ficheiro suportados, exceções, o conceito de TLS Inspection e a monitorização determinam que dados são efetivamente analisados. O processo prático é descrito em Sophos Firewall Zero-Day Protection.

TLS Inspection não é uma função exclusiva do Xstream. Network Protection e Web Protection já estão incluídos em Standard. Xstream torna-se interessante através da análise Zero-Day adicional quando tráfego desencriptado e downloads devem ser submetidos de forma direcionada a uma análise mais profunda.

Central Orchestration e relatórios

Central Orchestration inclui orquestração central de SD-WAN VPN, Central Firewall Reporting Advanced e o MDR/XDR Data Lake Connector. Isto é especialmente útil com várias firewalls, ligações entre localizações e alterações recorrentes.

Um pacote Xstream ativo disponibiliza uma variante limitada de Advanced Reporting com retenção até 30 dias. Permite, entre outras funções, exportações e relatórios guardados ou agendados. O Central Firewall Reporting Advanced, licenciado separadamente, pode conservar dados durante até um ano. Central Firewall Reporting com outra subscrição de firewall ativa conserva dados durante até sete dias. Dependendo do modelo da firewall e do volume de dados gerado, o limite de armazenamento pode reduzir o período real de retenção. A configuração e a operação são descritas em Sophos Firewall Central Reporting.

O Sophos Central Firewall Management geral não é o mesmo que Central Orchestration. Gestão central, backups ou planeamento de firmware já são possíveis com uma subscrição de firewall paga, um pacote ou uma licença de suporte; a Base License isolada não é suficiente. Nas alterações executadas centralmente, a Sophos Central Firewall Task Queue deve fazer parte da validação.

DNS Protection e Active Threat Response

O DNS Protection incluído em Xstream protege consultas DNS através da integração com a firewall. Não deve ser confundido com o DNS Protection baseado em endpoint do Workspace Protection. A configuração na firewall é apresentada em Sophos DNS Protection com Sophos Firewall.

Também nos Threat Feeds é necessário distinguir com precisão:

  • Sophos X-Ops Threat Feeds fazem parte de Network Protection e, por isso, estão incluídos em Standard e Xstream.
  • Threat Feeds de terceiros e NDR Essentials requerem Xstream.
  • MDR Threat Feeds requerem adicionalmente uma licença Sophos MDR adequada no Sophos Central.

Xstream complementa os X-Ops Feeds já disponíveis com Network Protection com Threat Feeds de terceiros, NDR Essentials e a integração de feeds MDR/XDR. Um contrato de serviço Sophos MDR completo não fica automaticamente incluído. Na nossa experiência, Threat Feeds de terceiros bem mantidos são uma vantagem particularmente concreta do Xstream, porque fontes próprias podem ser utilizadas diretamente para monitorização ou bloqueio.

Avanet Epic Protection

Avanet Epic Protection combina Xstream Protection com Email Protection e Webserver Protection. A Avanet reúne este âmbito num pacote para compra e renovação; os componentes e os períodos indicados na proposta concreta continuam a ser determinantes.

Epic é adequado quando pelo menos uma das tarefas adicionais deve ser operada conscientemente na firewall:

Estes módulos não são automaticamente adequados para todos os ambientes. Se o correio já for protegido por Sophos Central Email, Microsoft 365 ou outra Secure Email Gateway, o Email Protection on-box pode criar complexidade duplicada. O mesmo se aplica à WAF quando as aplicações já estão atrás de um reverse proxy especializado, cloud WAF ou Application Gateway.

Epic não significa simplesmente que mais é sempre melhor. O pacote é adequado quando Xstream, Mail Protection e WAF são realmente necessários e existem responsáveis por quarentena, certificados, exceções, logs e alterações.

Qual pacote é adequado para o ambiente?

A escolha começa pelo modelo operacional, não pelo desconto.

Standard é geralmente suficiente quando:

  • IPS, Web Protection e Application Control são os principais módulos de proteção;
  • uma ou poucas firewalls são operadas sem orquestração central de VPN;
  • até sete dias de Central Reporting ou um Syslog/SIEM próprio são suficientes;
  • funções Zero-Day, DNS e feeds de terceiros não estão previstas.

Xstream é adequado quando:

  • Zero-Day Protection é integrado em produção nas políticas web ou de download correspondentes;
  • são utilizados DNS Protection na firewall ou Threat Feeds de terceiros;
  • várias localizações são geridas através de Central Orchestration;
  • são necessários até 30 dias de Central Reporting com exportações e relatórios agendados;
  • NDR Essentials ou outras funções Active Threat Response dependentes de Xstream fazem parte do conceito de segurança.

Avanet Epic é adequado quando:

  • as funções Xstream são necessárias;
  • adicionalmente, o tráfego de e-mail deve ser protegido através da firewall;
  • aplicações web publicadas devem utilizar a WAF integrada;
  • a operação de correio e WAF está realmente assegurada na organização.

ZTNA não deve ser planeado como uma licença de utilizador incluída em Xstream ou Epic. Uma Sophos Firewall pode funcionar como ZTNA Gateway, mas o direito de utilização pelos utilizadores pertence ao modelo Workspace Protection separado. Os conceitos e componentes são explicados em Zero Trust e ZTNA.

Avaliar promoções e períodos de validade

Pacotes de hardware e promoções plurianuais podem ser economicamente atrativos. No entanto, não alteram as necessidades técnicas. Descontos, durações e combinações disponíveis dependem do modelo, do país e do momento e devem, por isso, ser sempre avaliados com base na proposta atual.

Cinco perguntas ajudam na decisão:

  1. Que módulos serão realmente configurados e monitorizados a partir do primeiro ano?
  2. Que funções estão apenas planeadas e existem uma data e responsáveis definidos?
  3. Quais são os custos totais e o pagamento antecipado durante toda a duração?
  4. Que custos de renovação surgem após a promoção?
  5. Existem funções já pagas que são asseguradas por outros produtos?

Uma proposta Xstream económica é adequada quando as suas funções adicionais são utilizadas. Se não forem operadas, Standard pode ser a escolha melhor e mais clara, mesmo com uma vantagem de hardware inferior.

O que um pacote não substitui

Um pacote ativa funções, mas não as configura. Isso não significa que a firewall esteja corretamente dimensionada nem que IPS, TLS Inspection, Zero-Day Protection, relatórios, HA ou backups estejam configurados de forma adequada.

Por isso, o planeamento de uma nova firewall deve incluir também a configuração após o Setup Wizard, um conceito de backup e recuperação testado e um processo controlado de atualização de firmware.

Checklist de renovação

Antes de uma renovação, a escolha anterior não deve ser prolongada automaticamente:

  • Verificar número de série, modelo e conta Sophos Central.
  • Documentar separadamente Base License, suporte e subscrições individuais.
  • Comparar os módulos realmente ativados e utilizados com a proposta.
  • Questionar módulos não utilizados em vez de os prolongar silenciosamente.
  • Fundamentar novos requisitos com um plano de implementação concreto.
  • Verificar retenção dos relatórios, exportação e integração Syslog/SIEM.
  • Avaliar versão de firmware, direito a atualizações e ciclo de vida do hardware.
  • Em HA, verificar ambos os nodes, as funções e o modelo de licenciamento.
  • Em firewalls virtuais, verificar plataforma, CPU cores, RAM e Base License.
  • Não confundir licenças de Mail, WAF, DNS, MDR e ZTNA.
  • Comparar duração, pagamento antecipado e custos após uma promoção.

O número de série da Sophos Firewall e a atribuição da conta devem estar claros antes da proposta. Se a firewall tiver de mudar de proprietário, Transferir uma Sophos Firewall para outra conta Sophos Central explica o procedimento. Para appliances mais antigos, consulte Sophos XG vs. XGS: EOL e migração.

Decisões erradas frequentes

  • Tratar Epic como um terceiro pacote oficial da Sophos: As propostas e vistas de licenças são interpretadas incorretamente. Epic deve ser sempre enquadrado como pacote Avanet de Xstream, Email Protection e Webserver Protection.
  • Confundir Central Management com Central Orchestration: Xstream não é automaticamente necessário para a gestão central normal.
  • Escolher Xstream apenas por causa de TLS Inspection: TLS Inspection não é uma função exclusiva do Xstream. Zero-Day, DNS, orquestração, relatórios e Active Threat Response são os fatores decisivos.
  • Considerar MDR incluído no pacote Xstream: Xstream fornece funções da firewall; MDR Threat Feeds requerem adicionalmente uma licença MDR adequada.
  • Comprar Email Protection duas vezes: Verificar primeiro onde o fluxo de correio é atualmente protegido.
  • Planear relatórios demasiado tarde: Retenções até 7, 30 ou 365 dias proporcionam possibilidades operacionais e de auditoria diferentes; o limite de armazenamento pode reduzir ainda mais o período.
  • Equiparar o pacote ao sizing correto: O âmbito da licença e o desempenho do hardware são decisões separadas.

FAQ

Que pacotes oficiais Sophos Firewall existem?

A Sophos oferece atualmente o Standard Appliance Bundle e o Xstream Appliance Bundle. Email Protection e Webserver Protection são módulos licenciáveis separadamente.

O que é o Avanet Epic Protection?

Avanet Epic Protection é um pacote Avanet composto por Xstream Protection, Email Protection e Webserver Protection. Não é um terceiro Sophos Appliance Bundle oficial.

Xstream é automaticamente melhor do que Standard?

Não. Xstream é adequado quando Zero-Day Protection, Central Orchestration, DNS Protection na firewall, relatórios avançados ou funções Active Threat Response dependentes de Xstream são realmente utilizados. Para tarefas clássicas de IPS, proteção web e Application Control, Standard pode ser a escolha mais adequada.

As atualizações de firmware e o suporte estão incluídos nos pacotes?

Standard e Xstream incluem Enhanced Support. Durante a validade, este inclui o suporte Sophos previsto e atualizações de firmware e de funcionalidades. A Base License isolada não oferece o mesmo nível de suporte.

Um pacote deve ser renovado sem alterações?

Não automaticamente. Antes da renovação, devem ser novamente verificados os módulos utilizados, os novos requisitos, os relatórios, o suporte, o ciclo de vida do hardware, a plataforma e a duração.