Tratar Sophos Endpoint Alerts e Account Health
Um Sophos Central Alert é uma tarefa a tratar, não necessariamente um incidente de segurança confirmado. Os Alerts podem resultar de ameaças, updates falhados, problemas de licença, falhas de comunicação ou um estado de proteção incorreto.
O tratamento começa em My Environment > Alerts e centra-se na causa. Acknowledge, Close, Resolve ou Reset health status não substituem a limpeza.
Distinguir Event, Alert e Health
| Elemento | Significado |
|---|---|
| Event | ocorrência individual observada no dispositivo ou plataforma |
| Alert | mensagem avaliada que requer investigação ou ação |
| Health State | estado agregado de um dispositivo |
| Threat Graph | relações entre processo, ficheiro, utilizador e atividade subsequente |
A Sophos pode agrupar Events repetidos num Alert. Quantidade e período revelam se é um evento isolado ou padrão contínuo.
Health e Alerts são avaliados de forma independente. Um dispositivo com um Alert pode aparecer a verde, e um dispositivo que não esteja a verde não tem necessariamente um Alert aberto. No modelo atual, os dispositivos offline há mais de 14 dias também já não passam a amarelo apenas devido ao período offline. Por isso, os dispositivos inativos há muito tempo são geridos separadamente através de Last active, dos filtros de dispositivos e do widget correspondente no dashboard e, quando necessário, através da eliminação automática documentada.
Triage pela ordem correta
- Verificar severity, estado, dispositivo e número de Events.
- Abrir o Alert e registar deteção, hora, utilizador, caminho e ação.
- Verificar estado e última atividade do dispositivo.
- Para ameaças, investigar cadeia de processos, hash, assinatura e origem.
- Confirmar se a Sophos limpou com sucesso.
- Isolar o dispositivo se existir risco ativo.
- Corrigir a causa e só depois verificar Health e Alerts.
High significa urgência elevada, mas Medium Alerts também podem indicar cadeia de ataque ou proteção em falta.
Compreender as ações de Alert
Mark As Acknowledged
A mensagem desaparece da lista ativa. A ameaça não é removida e os dados de quarantine permanecem.
Mark As Resolved
Esta ação Windows é usada quando a causa já foi corrigida no dispositivo. Remove o Alert e limpa a apresentação no Quarantine Manager local, mas não executa Threat Cleanup.
Close alert
O fecho altera o estado do workflow. Não é uma correção técnica. Um Alert só é fechado depois de a causa estar documentada e a resolução ter sido validada.
Reset health status
Elimina avisos antigos e repõe o Health State visível. Não está disponível para macOS e não repara malware nem software danificado. Se a causa persistir, o dispositivo volta a amarelo ou vermelho.
Continuar o tratamento de Alerts de ameaça
Para malware, ransomware, exploits, IPS, PUA ou um possível False Positive, após o Alert Triage segue-se o tratamento técnico do incidente. O processo completo de isolamento, cadeia de processos, Cleanup, Remote Ransomware e critérios de fecho encontra-se em Sophos Endpoint Threat Cleanup e remoção de malware.
Outbreak Alerts
A Sophos agrupa um surto de malware a partir de 100 deteções num dispositivo num período de 24 horas, para manter o volume de mensagens controlável. A apresentação normal das deteções só é retomada depois de o Outbreak Alert ser marcado como Resolved.
Antes investigam-se origem, persistência, distribuição e dispositivos vizinhos. Um Resolved prematuro pode apenas voltar a mostrar mensagens individuais.
Alerts de instalação, compliance e reinício
Um Failed to protect computer é criado quando um agente iniciado ainda não está protegido após uma hora. Serviços Sophos ausentes ou parados indicam frequentemente uma instalação incompleta ou um Update falhado. Antes de uma reinstalação, verificam-se sistema operativo suportado, reinício, acessibilidade do Update e Installer Log.
Software package no longer supported avisa que um pacote Fixed Term ou Long Term expirou ou está prestes a expirar. Após o fim desse período, deixam de ser fornecidos Protection Updates atuais. Antes da expiração, os dispositivos afetados são transferidos para um pacote suportado e, em seguida, verifica-se a versão efetivamente instalada e o respetivo Health.
Em Policy non-compliance, após duas horas de divergência o Central tenta voltar a aplicar a Policy afetada. Assim que o dispositivo fica novamente conforme, o Alert fecha-se automaticamente. Fechá-lo manualmente sem investigar a causa não ajuda; desvios recorrentes exigem diagnóstico de Policy, comunicação e agente.
Peripheral detected indica que foi detetado um suporte amovível ou dispositivo periférico. A avaliação depende da Peripheral Control Policy, do utilizador, do dispositivo e do caso de utilização profissional autorizado.
Em Duplicate device detection, os dispositivos clonados possuem a mesma ID. O Central regista os duplicados suportados com uma nova ID para evitar conflitos na gestão. O Windows XP/Vista e o Server 2003/2008 não são reconhecidos autonomamente como duplicados; se a respetiva ID colidir com a de um sistema Windows suportado, o duplicado é detetado, mas o sistema antigo não volta a ser registado. Um Windows Server bloqueado com Server Lockdown também não volta a ser registado. Em ambientes VDI como VMware Horizon, Citrix PVS ou Citrix MCS, a Sophos não suporta esta deteção de dispositivos duplicados. Por isso, as Golden Images necessitam do processo de preparação e registo previsto para esse efeito.
Um reinício pendente gera primeiro Events e, após duas semanas, um Alert. Apesar de um estado verde do agente, o dispositivo pode estar à espera de Drivers ou componentes antigos. Maintenance Window e comunicação aos utilizadores não devem, por isso, ser planeadas apenas quando surge o Alert.
Account Health Check
Em My Environment > Account Health Check, a Sophos avalia se os dispositivos e as Policies utilizam os valores de proteção recomendados. Um score abaixo de 100 gera, após algum tempo, um Medium Alert. Quando o score volta a 100, este Health Alert fecha-se automaticamente.
Depois de uma alteração de configuração, o widget Account Health num Canvas personalizado pode continuar a apresentar o Overall Score anterior durante até dez minutos. Para uma verificação imediata, abre-se a própria página My Environment > Account Health Check. Um widget atrasado não justifica executar novamente a correção.
Fix automatically pode alterar muitas definições em simultâneo. Antes da execução, consideram-se o grupo piloto, as justificações existentes para as exceções e o Audit Log. Snooze adia um Health Check, mas não o corrige.
O Overall Health Score corresponde ao pior resultado individual, não à média. Nas Threat Protection Policies, a Sophos subtrai 10 pontos por cada definição não recomendada e calcula a média de várias Policies do mesmo tipo. Em exceções de risco, são subtraídos 20 pontos por cada entrada detetada.
Um Exclusion Check verde não constitui uma aprovação completa de segurança. A Sophos verifica apenas padrões especialmente inseguros. Todas as exceções são avaliadas regularmente, independentemente do score.
O Reset de uma Base Threat Protection Policy ativa as definições recomendadas, mas mantém Device Isolation e SSL/TLS Decryption desativados. Ambas as funções exigem uma decisão operacional consciente.
Health Check Alerts têm Severity Medium e aparecem, no mínimo, cerca de dez minutos depois de o score ficar abaixo de 100. Um Snooze dura seis meses e fecha temporariamente o Alert associado. A avaliação continua durante esse período.
O check Protection improvement avalia se Threat Graph Data, Intercept X Data e Malware Samples são enviados à Sophos. Estas opções melhoram a análise Cloud, mas também afetam privacidade e aprovações internas. Um Automatic Fix não é executado em todo o tenant sem essa clarificação.
O check Endpoint agent mode compara os componentes instalados com a licença. Os dispositivos afetados aparecem como Product unassigned ou Upgrade available. Fix automatically instala todos os componentes licenciados em todos os computadores afetados; manualmente, podem ser alterados de forma seletiva em Computers & Servers > Manage Software. A instalação começa no próximo Online Update e, segundo a Sophos, normalmente decorre dentro de uma hora.
No Tamper Protection, o interruptor global tem de estar ativo primeiro. Só depois o Account Health pode ativar automaticamente a proteção em computadores individuais ou através do filtro Computers with tamper protection turned off. Todas as alterações automáticas podem ser verificadas no Audit Log.
O ícone de download exporta o Account Health Check atual como PDF. O relatório contém scores, checks individuais e comentários, sendo adequado para controlo de segurança periódico. Um score exportado continua a não substituir a justificação documentada de uma exceção.
Quando é necessário Sophos Support
É adequado quando Cleanup falha repetidamente, o agente está danificado, a deteção regressa apesar da autorização verificada ou há suspeita de novo False Positive.
Para o ticket reúnem-se Alert ID, dispositivo, hora, Detection Name, logs, hash, assinatura, passos efetuados e resultado esperado.