Saltar para o conteudo
Avanet

Proteger o acesso ao Sophos Central com MFA, passkeys e IdP

O Sophos Central controla Policies, exceções, Live Response e o isolamento de dispositivos. Por isso, uma conta de administrador comprometida pode causar mais danos do que um único endpoint infetado. A MFA é um requisito mínimo, mas não substitui funções adequadas nem um processo de recuperação.

Configurar MFA imediatamente e com redundância

Cada administrador tem de registar pelo menos dois métodos MFA e é solicitado a utilizar MFA em cada início de sessão. A Sophos suporta passkeys e aplicações Authenticator com códigos de utilização única baseados no tempo, ou TOTP.

Para contas privilegiadas, registam-se dois métodos independentes, por exemplo, uma passkey numa chave de hardware e uma aplicação Authenticator num dispositivo separado. Duas passkeys no mesmo portátil não constituem uma verdadeira redundância. A Sophos também indica como combinações possíveis duas passkeys em dispositivos separados ou dois registos Authenticator distintos.

As chaves de hardware de substituição e as informações de recuperação documentadas devem ser guardadas num cofre empresarial protegido. Não devem ficar no gestor de palavras-passe pessoal de um único colaborador nem num ticket aberto.

Avaliar corretamente as passkeys

As passkeys são resistentes a phishing quando a chave está associada ao domínio Central legítimo e protegida por um PIN do dispositivo ou biometria. Uma passkey sincronizada é cómoda, mas herda as características de segurança e recuperação da conta Apple, Google ou Microsoft utilizada.

Para Super Admins, uma chave de hardware gerida é um método particularmente robusto. Antes de a impor em todo o tenant, devem ser testados o acesso de emergência, as chaves de substituição e o offboarding.

O Microsoft Authenticator não é suportado para uma passkey Sophos fora de um início de sessão federado com Entra ID. A aplicação pode continuar a ser utilizada como TOTP Authenticator. Dependendo da plataforma, as Cross-Device Passkeys requerem Bluetooth, proximidade entre os dispositivos e um workflow com código QR.

Cada conta pode registar, no máximo, dez passkeys. SMS e e-mail mais PIN são métodos obsoletos; novos utilizadores e utilizadores cuja MFA tenha sido reposta devem utilizar TOTP ou passkeys. Após cinco tentativas de início de sessão incorretas consecutivas, o Central bloqueia inicialmente a conta durante um minuto. Novas tentativas falhadas prolongam gradualmente o bloqueio até um máximo de cinco horas. Se não houver outro Super Admin que possa ajudar, o Sophos Support terá de desbloquear a conta.

Início de sessão federado através de um Identity Provider

Com um Identity Provider suportado, o Sophos Central pode delegar o início de sessão na identidade empresarial central. Isto simplifica o Conditional Access, o Lifecycle e o bloqueio central. O Central utiliza um processo iniciado pelo Service Provider, ou SP-initiated SSO: o início de sessão começa no Sophos Central e é depois encaminhado para o IdP.

A configuração segue uma ordem fixa. Primeiro, o domínio próprio é verificado através de um registo DNS TXT. A propagação DNS pode demorar até 24 horas. Uma verificação bem-sucedida é válida durante um ano e tem depois de ser renovada. Em seguida, associa-se o Identity Provider ao domínio verificado e só no fim se ativa a opção de início de sessão pretendida. Estas tarefas requerem direitos de Super Admin.

O Central pode permitir apenas credenciais federadas ou também o endereço de e-mail e a palavra-passe do Sophos Central. Com Microsoft Entra ID, o Central continua a apresentar ambas as opções apesar da definição Federated credentials only. Com outros Identity Providers, esta definição encaminha diretamente para o IdP sem um passo de seleção. Este comportamento diferente deve fazer parte do teste de lockout.

Antes da ativação, esclarecem-se os seguintes pontos:

  • associação inequívoca entre o endereço de e-mail e o Central Login,
  • MFA e regras de acesso no IdP,
  • comportamento para contas Guest e Partner,
  • pelo menos um acesso de emergência testado,
  • prevenção de um lockout em caso de configuração incorreta do domínio ou IdP.

O início de sessão federado não sincroniza automaticamente utilizadores Endpoint nem grupos de dispositivos. São funções separadas.

Quando UPN e endereço de e-mail são diferentes

O Central identifica inicialmente a conta através do endereço de e-mail registado. Se o Microsoft Entra ID utilizar internamente outro User Principal Name, a Entra App precisa de uma configuração OpenID Connect adaptada com o Claim opcional email e as Microsoft Graph Permissions adequadas. No Central, o utilizador continua a introduzir o endereço de e-mail atribuído e autentica-se depois na página Microsoft com o UPN.

A configuração padrão é suficiente quando endereço de e-mail e UPN são idênticos. Uma configuração diferente deve ser testada primeiro com uma Test Account, porque um Claim ausente ou incorreto impede a associação apesar de a autenticação no Entra ter sido bem-sucedida.

As funções continuam a ser decisivas

A MFA protege a identidade, mas não limita os respetivos direitos. Super Admin deve ser utilizado apenas para alterações ao tenant, funções, API e definições particularmente abrangentes. Help Desk, Read-only e Custom Roles reduzem os possíveis danos causados por um erro ou uma conta comprometida.

A atribuição específica do produto é explicada em Planear funções e permissões do Sophos Central Endpoint.

Dispositivo MFA perdido e lockout

O processo de recuperação deve ser testado antes de ser necessário:

  1. Utilizar o segundo método registado.
  2. Pedir a um Super Admin do tenant que execute Reset MFA no objeto do utilizador.
  3. Introduzir, no início de sessão seguinte, o código de segurança enviado por e-mail pela Sophos.
  4. Registar dois novos métodos MFA.
  5. Se não estiver disponível outro Super Admin, contactar o Sophos Support com dados de conta verificáveis.

Após uma recuperação, removem-se os métodos antigos, registam-se novos métodos e verificam-se os Audit Logs quanto a inícios de sessão ou alterações invulgares.

Eliminar a entrada Sophos diretamente na aplicação Authenticator não remove o método do Central. Este permanece registado, mas deixa de fornecer códigos válidos. Por isso, o método também tem de ser removido no Central ou reposto por um Super Admin. Se todos os métodos locais forem eliminados, restam apenas um segundo método registado, o reset por outro Super Admin ou o processo verificado através do Sophos Support.

Controlo periódico

Pelo menos trimestralmente, verificam-se os administradores, as funções, as API Credentials, os métodos MFA e as identidades externas. Quando uma pessoa sai da empresa ou muda de função, o acesso ao Central não deve ser apenas desativado, mas também removido das Admin Roles e dos grupos IdP relevantes.

Perguntas frequentes

Uma passkey é suficiente para um Super Admin?

Tecnicamente, um método pode ser suficiente. Para a operação, dois métodos independentes e um processo de recuperação testado são recomendados, para evitar um lockout do tenant em caso de perda ou avaria.

O início de sessão federado substitui a sincronização de utilizadores e grupos?

Não. O início de sessão dos administradores, as funções Central e a sincronização de utilizadores e grupos Endpoint são áreas distintas.