Configurar e-mails de alerta e notificações no Sophos Central
O Sophos Central pode comunicar Alerts por e-mail. No entanto, uma regra predefinida ativa ainda não constitui um processo de incidente. É essencial definir quem recebe cada mensagem, a rapidez de resposta e o que acontece em caso de ausência ou falha de entrega. Apenas um Super Admin pode gerir as definições globais.
Separar as regras por responsabilidade
Os destinatários e graus de gravidade são definidos nas definições globais de Alerts. Em vez de enviar todas as mensagens para pessoas individuais, devem utilizar-se endereços funcionais monitorizados ou sistemas de tickets.
As Distribution Lists podem notificar pessoas externas ou um sistema de tickets sem lhes conceder acesso ao Central. No entanto, não estão disponíveis numa conta de avaliação do Sophos Central. Num teste semelhante à produção, esta limitação de licença deve ser considerada em vez de ser incorretamente interpretada como um problema de permissões ou entrega.
Um modelo prático separa:
- High Alerts e incidentes críticos para Security Operations com escalamento imediato,
- Medium Alerts para a equipa de operações Endpoint com um tempo de resposta definido,
- Low Alerts ou informações operacionais para uma revisão diária ou periódica,
- mensagens de licença, Health e plataforma para o Service Owner responsável.
As regras devem ser suficientemente pequenas para que seja claro por que motivo um destinatário recebe uma mensagem. Regras duplicadas criam volumes de alarmes desnecessários.
Compreender a frequência
A frequência pode ser controlada com base em exatamente uma característica: gravidade, produto ou categoria de Alert. Estão disponíveis Immediately, Hourly, Daily e Never.
Hourly e Daily não criam um e-mail de resumo. A Sophos envia imediatamente o primeiro Alert e, em seguida, limita o mesmo Alert por dispositivo a, no máximo, um e-mail por hora ou dia. Assim, cinco dispositivos afetados podem continuar a gerar cinco e-mails.
Immediately é enviado sem limitação, mas não garante a entrega no mesmo momento da Detection original. Alguns Alerts só são criados após um timer ou quando não ocorre um Recovery Event. Por isso, um e-mail pode chegar mais tarde mesmo para um dispositivo entretanto eliminado. Se o mesmo Alert se repetir, mantém o timestamp original; a contagem e o histórico de Events mostram as novas ocorrências.
Nem todos os Events geram um Alert. Se uma notificação não aparecer na lista de Alerts ativos, verificam-se Reports > General Logs > Events, as ações anteriores do workflow e a lógica específica do Alert. O idioma de uma pessoa com função Central diretamente endereçada segue o respetivo perfil de utilizador; as listas de distribuição sem início de sessão no Central utilizam o idioma predefinido da conta.
Se uma pessoa diretamente endereçada continuar a receber o idioma errado, seleciona-se temporariamente outro idioma em Language, sob o ícone do perfil, e depois volta a selecionar-se o idioma pretendido. Isto volta a guardar o indicador de idioma no perfil do utilizador. Para um endereço de distribuição sem início de sessão ou um idioma de conta incorreto que afete vários administradores, o Sophos Support tem de verificar o idioma da conta. Devem ser fornecidos o UUID do tenant, o endereço afetado, o idioma pretendido e Remote Assistance ativado.
Custom Rules sem perder destinatários
Uma Custom Rule pode restringir a função de administrador, destinatários ou listas de distribuição concretas, grupos de computadores e servidores, bem como tipos de Alert.
No entanto, quando a primeira Custom Rule é ativada, a Sophos desativa as definições anteriores em Administrators & Distribution lists. Se esses destinatários tiverem de continuar a receber todos os Alerts aplicáveis, devem ser incluídos explicitamente numa Custom Rule própria.
Uma regra torna-se inválida e é desativada quando deixa de existir qualquer um dos seus destinatários. Se, por fim, todas as Custom Rules estiverem desativadas, a Sophos regressa ao comportamento predefinido e envia todos os Alerts a todos os administradores e listas de distribuição da conta. Esta lógica de fallback também deve ser verificada durante o offboarding de um destinatário.
As Exceptions alteram a frequência de tipos de Alert individuais. Podem ser criadas no próprio Alert e controladas na lista global de Exceptions. As exceções obsoletas devem ser removidas periodicamente.
Considerar mais do que ameaças Endpoint
Os tipos de Alert não incluem apenas malware. Uma instalação falhada, comunicação interrompida, proteção desatualizada, necessidade de reinício, problemas de licença, Account Health ou um outbreak também podem exigir atenção.
As notificações de e-mail de Data Loss Prevention são um caso especial: uma notificação sobre a violação de uma regra DLP não cria automaticamente um Central Alert. Por isso, o escalamento DLP deve ser testado separadamente.
Controlar a entrega
Antes da entrada em produção, verificam-se o remetente, o filtro de spam, as regras de transporte, o processamento de tickets e as notificações móveis. Uma regra não é considerada funcional apenas com base na sua configuração.
Deve realizar-se um teste controlado pelo menos trimestralmente. Além disso, os Audit Logs são verificados quanto a alterações nas regras de notificação.
Não confundir Alert com e-mail
O e-mail é apenas um canal de transporte. O estado atual, todos os Events e as ações disponíveis encontram-se no Sophos Central. Eliminar um e-mail não altera o Alert, e encerrar um Alert não garante que a causa técnica tenha sido resolvida.
O ícone de sino Notifications também não é uma segunda lista de Alerts. O Notification Center reúne avisos de prioridade Medium e Low, como informações de produto ou anúncios de manutenção. As mensagens High Priority aparecem como Banner. Session dismiss oculta um aviso apenas até ao início de sessão seguinte, enquanto Permanently dismiss o oculta permanentemente. Nenhuma destas ações altera um Endpoint Alert ou resolve uma causa técnica.
O processo operacional é explicado em Tratar Sophos Endpoint Alerts e Account Health.
Documentar o caminho de escalamento
Para cada gravidade, definem-se o tempo de resposta, a equipa principal, o substituto e o nível de escalamento seguinte. High Alerts fora do horário de expediente requerem um canal diferente de uma mailbox não monitorizada.
No caso de MDR ou de um SOC externo, deve ser esclarecido que mensagens já são tratadas pela Sophos ou pelo prestador de serviços e quais permanecem a cargo da equipa interna.