Configurar e-mails de alerta e notificações no Sophos Central
O Sophos Central pode comunicar Alerts por e-mail. No entanto, uma regra predefinida ativada ainda não constitui um processo de incidentes. É essencial definir quem recebe cada mensagem, a rapidez de resposta e o que acontece em caso de ausência ou falha de entrega. Apenas um Super Admin pode gerir as definições globais.
Processar Alerts de vários produtos
Em My Environment > Alerts são reunidas as mensagens de todos os produtos geridos no Central, por exemplo sobre instalação, atualizações, licenças, conectividade e ameaças. A lista apresenta a Severity como High, Medium ou Low, o estado Open, Closed, Reopened ou Resolved, o número de Events agregados e o dispositivo afetado. Se um Event posterior eliminar a causa de um Event anterior no mesmo Alert, o Central pode fechar automaticamente o Alert como Resolved.
Um clique no Alert Title abre à direita um painel deslizante com o Alert e os Associated events. O ícone de ecrã inteiro apresenta os mesmos detalhes numa página completa. A opção Group permite ao Central agrupar Alerts correspondentes por ameaça ou evento; Count mostra a dimensão do grupo e a seta à direita expande os Alerts nele contidos.
Existem filtros diretos nos indicadores para High, Medium e Low. O filtro geral acima da lista combina Status, Severity, Products, Category, Available actions, Alert title e o intervalo de datas. Vários valores formam em conjunto o âmbito pretendido. Apply aplica a seleção; Reset to defaults, seguido de Apply, remove-a. O Column Customizer define as colunas visíveis.
Depois de selecionar um único Alert ou um grupo, Actions abre os passos possíveis. Numa seleção múltipla, o Central apresenta apenas as ações disponíveis para todos os Alerts selecionados. Dependendo do tipo de Alert, incluem-se as seguintes:
- Mark As Acknowledged remove a mensagem da lista ativa, mas não elimina a ameaça nem a quarentena local.
- Mark As Resolved confirma uma causa já resolvida no dispositivo Windows, limpa a apresentação do Alert e da quarentena, mas não executa qualquer limpeza por si próprio.
- Clean Up pode remover ransomware de um servidor.
- Reinstall Endpoint Protection abre a página do instalador para uma nova instalação.
- Contact Support aparece em situações de erro adequadas, por exemplo quando a limpeza de malware falha.
- Authorize PUA autoriza a aplicação em todos os computadores e só está disponível para Alerts de computadores.
Com XDR, os Threat Graphs podem disponibilizar ações adicionais de Investigation, bloqueio e Cleanup. Uma aplicação legítima detetada como malware é, pelo contrário, verificada e autorizada na página Events, e não na lista de Alerts.
Um Alert é fechado nos respetivos detalhes com Close alert ou, depois de selecionado, através de Actions > Close alert. O filtro Closed volta a tornar visíveis as entradas fechadas. O fecho altera apenas o estado do workflow.
Nos detalhes do Alert, a frequência pode ser alterada em Email Alert apenas para esse tipo de Alert. Para isso, o Central cria uma Exception nas definições globais de e-mail de alerta, onde poderá ser posteriormente verificada ou editada. Num outbreak de malware a partir de 100 Detections num dispositivo no prazo de 24 horas, o Central só retoma a mensagem individual normal depois de o outbreak ser marcado como Resolved. Antes disso, é necessário investigar e eliminar efetivamente a causa.
Separar as regras por responsabilidade
O caminho atual é Global Settings > Platform > Notification Settings > Configure Email Alerts. Apenas um Super Admin pode gerir estas definições aplicáveis a todo o tenant.
Em Administrators, o Central apresenta o nome, o endereço de e-mail e a função de cada administrador. Yes ou No define se essa pessoa recebe os e-mails de Alert predefinidos. Esta definição não concede acesso ao Central nem uma nova função; controla apenas a notificação.
Em Distribution lists são geridas listas de distribuição adicionais, sistemas de tickets ou pessoas individuais sem acesso ao Central. Com Add email address, introduzem-se o endereço e a descrição e guarda-se com Save. Para remover, seleciona-se o endereço existente e confirma-se com Delete. Depois de cada alteração, a entrega é verificada com um Alert controlado ou através de um método de teste previsto para esse efeito.
Em vez de enviar todas as mensagens a pessoas individuais, devem utilizar-se endereços funcionais monitorizados ou sistemas de tickets.
As Distribution Lists também podem notificar pessoas externas ou um sistema de tickets sem lhes conceder acesso ao Central. No entanto, as Distribution Lists não estão disponíveis num Sophos Central Trial. Num teste semelhante à produção, esta limitação da licença é considerada para evitar que seja incorretamente interpretada como um problema de permissões ou de entrega.
Se uma pessoa necessitar de acesso ao Sophos Central Admin, é criada separadamente como administrador com a função adequada e MFA. Uma entrada em Distribution lists é exclusivamente um destinatário de e-mail e nunca uma permissão de acesso.
Um modelo prático separa:
- High Alerts e incidentes críticos para Security Operations com escalamento imediato,
- Medium Alerts para as operações de Endpoint com um tempo de resposta definido,
- Low Alerts ou indicações operacionais para uma revisão diária ou periódica,
- mensagens de licença, Health e plataforma para o Service Owner responsável.
As regras são mantidas suficientemente pequenas para que seja claro por que motivo um destinatário recebe uma mensagem. Regras duplicadas geram volumes de alarmes desnecessários.
Compreender a frequência
A frequência pode ser controlada com base em exatamente uma característica: gravidade, produto ou categoria de Alert. Estão disponíveis Immediately, Hourly, Daily e Never.
Hourly e Daily não geram um e-mail de resumo. A Sophos envia imediatamente o primeiro Alert e, em seguida, limita o mesmo Alert por dispositivo a, no máximo, um e-mail por hora ou por dia. Assim, cinco dispositivos afetados podem continuar a gerar cinco e-mails.
Immediately é enviado sem limitação, mas não garante a entrega no mesmo momento da Detection original. Alguns Alerts só são criados após um timer ou quando não ocorre um Recovery Event. Por isso, pode chegar mais tarde um e-mail até para um dispositivo entretanto eliminado. Se o mesmo Alert se repetir, conserva o timestamp original; a contagem e o histórico de Events mostram as novas ocorrências.
Nem todos os Events geram um Alert. Se uma mensagem não estiver presente na lista de Alerts ativos, verificam-se Reports > General Logs > Events, as ações anteriores do workflow e a lógica concreta do Alert. O idioma de uma pessoa diretamente endereçada que tenha uma função no Central segue o respetivo perfil de utilizador; as listas de distribuição sem login no Central utilizam o idioma predefinido da conta.
Se uma pessoa diretamente endereçada continuar a receber mensagens no idioma errado, seleciona-se temporariamente outro idioma em Language, sob o ícone do perfil, e depois volta a selecionar-se o idioma pretendido. Deste modo, o indicador de idioma do perfil do utilizador é novamente guardado. No caso de um simples endereço de distribuição sem login ou de um idioma de conta incorreto que afete vários administradores, o Sophos Support tem de verificar o idioma da conta; devem ser fornecidos o UUID do tenant, o endereço afetado, o idioma pretendido e Remote Assistance ativado.
Custom Rules sem perder destinatários
Uma Custom Rule pode limitar a função de administrador, destinatários concretos ou listas de distribuição, grupos de computadores e servidores, bem como tipos de Alert.
Por predefinição, os administradores veem todos os Alerts. Uma Custom Rule limita especificamente a entrega a determinadas funções, pessoas, produtos, eventos ou gravidades. O assistente é percorrido da seguinte forma:
- Selecionar + Create rule.
- Em Role, definir a função de administrador afetada e selecionar Next.
- Em Administrators & Distribution lists, marcar os destinatários efetivos e continuar.
- Em Computers & Servers, selecionar os grupos de computadores e servidores pretendidos. Se não existirem grupos de dispositivos no tenant, este passo não aparece. Sem um grupo de dispositivos selecionado, apenas são entregues Alerts de produtos que não estejam associados a um dispositivo.
- Em Alert Types, selecionar pelo menos uma opção para cada atributo disponibilizado. A seleção pode ser limitada por Severity, produto e Alert Category.
- Introduzir um nome e uma descrição significativos e concluir com Save.
A regra aparece depois na lista Custom rules. A seta de expansão apresenta os respetivos detalhes; os ícones ao lado permitem colocar a regra em pausa, editá-la ou eliminá-la. Antes de uma ação, o ícone é verificado através de hover para evitar a execução acidental de outra operação sobre a regra.
Contudo, ao ativar a primeira Custom Rule, a Sophos desativa as definições anteriores em Administrators & Distribution lists. Se estes destinatários tiverem de continuar a receber todos os Alerts aplicáveis, são explicitamente incluídos numa Custom Rule própria.
Uma regra torna-se inválida e é desativada quando nenhum dos seus destinatários continua a existir. Se, no final, todas as Custom Rules estiverem desativadas, a Sophos regressa ao comportamento predefinido e envia todos os Alerts a todos os administradores e listas de distribuição da conta. Esta lógica de fallback também é verificada durante o offboarding de um destinatário.
Se todos os grupos de computadores e servidores forem eliminados do tenant, uma regra pode continuar ativa caso inclua também tipos de Alert para produtos não associados a dispositivos. Nem todos os Alerts necessitam de um objeto Endpoint ou servidor. Depois da limpeza de grupos, verificam-se por isso o estado da regra e o âmbito real dos produtos, em vez de considerar apenas a lista de grupos de dispositivos.
As Exceptions alteram a frequência de tipos de Alert individuais. Podem ser criadas no próprio Alert e verificadas e editadas na lista global de Exceptions. As exceções obsoletas são removidas regularmente.
Considerar mais do que Endpoint Threats
Os tipos de Alert não incluem apenas malware. Uma instalação falhada, uma falha de comunicação, proteção desatualizada, necessidade de reinício, problemas de licença, Account Health ou um outbreak também podem exigir atenção.
As notificações de e-mail de Data Loss Prevention constituem um caso especial: uma notificação sobre a violação de uma regra DLP não gera automaticamente um Central Alert. Por isso, o escalamento DLP é testado separadamente.
Operar o Firewall Alerts Configurator
O Central gere separadamente a frequência de repetição dos Alerts de Firewall em Global Settings > Platform > Notification Settings > Firewall Alerts Configurator. Cada Firewall pertence exatamente a uma Alert Category:
- Default utiliza as predefinições da Sophos, frequentemente com uma repetição após oito horas. Alguns tipos de Alert estão aí definidos por predefinição como Never.
- Verbose repete de hora a hora um problema não resolvido.
- Silent repete-o a cada 24 horas.
As Firewalls são atribuídas por categoria em Assigned Firewall. Se uma Firewall for removida de Verbose ou Silent, regressa automaticamente a Default. Por esse motivo, não pode ser simplesmente desmarcada da lista Default sem qualquer substituição.
Para tipos individuais de Alert de Firewall, podem ser definidos a gravidade, um máximo de dez ocorrências e um período de bloqueio de Immediately, 1 Hour, 4 Hours, 8 Hours, Daily ou Never. A limitação suprime apenas as notificações repetidas sobre o mesmo problema. Os eventos permanecem visíveis em Logs and Reports > Events e têm de continuar a ser avaliados para Troubleshooting. Reset to Sophos defaults elimina as frequências personalizadas pelo cliente.
Autorizar conscientemente a User Activity Verification
A User Activity Verification API pode enviar perguntas com respostas predefinidas para dispositivos Android, iPhones ou iPads. O requisito é o Sophos Intercept X for Mobile, instalado no dispositivo e registado no Sophos Central. A função também pode permitir avisos móveis automáticos sobre um ataque crítico.
A API está disponível para todos os clientes do Central, mas não é um canal push geral para quaisquer Endpoints. Pode ser desativada em todo o tenant em Global Settings > Platform > User Activity Verification. Em seguida, o Central responde a todos os pedidos desta API com 403 Forbidden. Antes da desativação, verifica-se por isso se existem processos de Incident Response ou Mobile que a utilizem; posteriormente, um teste controlado da API confirma o bloqueio esperado.
Controlar a entrega
Antes da entrada em produção, verificam-se o remetente, o filtro de spam, as regras de transporte, o Ticket Parsing e a notificação móvel. Uma regra não é considerada funcional apenas com base na sua configuração.
É realizado um teste controlado pelo menos trimestralmente. Além disso, os Audit Logs são verificados quanto a alterações nas regras de notificação.
Não confundir Alert com e-mail
O e-mail é apenas um canal de transporte. O estado atual, todos os Events e as ações disponíveis encontram-se no Sophos Central. Eliminar um e-mail não altera o Alert, e fechar um Alert não garante que a causa técnica tenha sido resolvida.
O ícone de sino Notifications também não é uma segunda lista de Alerts. O Notification Center reúne indicações de prioridade Medium e Low, como informações sobre produtos ou anúncios de manutenção. As mensagens de High Priority aparecem como um banner. Session dismiss oculta uma indicação apenas até ao login seguinte, enquanto Permanently dismiss a oculta permanentemente. Nenhuma destas ações altera um Endpoint Alert nem resolve uma causa técnica.
O processamento operacional é explicado em Processar Sophos Endpoint Alerts e Account Health.
Documentar o processo de escalamento
Para cada gravidade, definem-se o tempo de resposta, a equipa principal, o substituto e o ponto de escalamento seguinte. High Alerts fora do horário de expediente requerem um canal diferente de uma mailbox não monitorizada.
No caso de MDR ou de um SOC externo, é esclarecido quais as mensagens que a Sophos ou o prestador de serviços já processa e quais permanecem a cargo da equipa interna.