Saltar para o conteudo
Avanet

Planear funções e permissões do Sophos Central Endpoint

As funções do Sophos Central afetam mais do que os menus visíveis para um administrador de Endpoint. O acesso ao produto, o Access Type e as permissões adicionais determinam em conjunto se pode alterar políticas, iniciar o Live Response, ativar carregamentos para o Data Lake, desativar o Tamper Protection ou retirar um computador do isolamento.

O runbook do Central sobre funções administrativas explica a seleção, atribuição e revisão das funções predefinidas e personalizadas em todo o tenant. Este artigo concentra-se nos efeitos em Endpoint e XDR, sem repetir a criação de utilizadores, as mudanças de função e o offboarding.

Endpoint Custom Role em vez de acesso total genérico

Só um Super Admin pode criar uma Custom Role em Global Settings > Access Control > Admins and Roles > Roles > Add role. Baseia-se numa função padrão e recebe, para cada produto, um Access Type como Full, Help Desk, Read-only ou None.

Introduza um Name claro e uma Description orientada para a finalidade, selecione a Base role e defina o Access Type necessário para cada produto. Em Additional settings for Sophos Central Admin, ative apenas as capacidades necessárias e selecione Save. Depois, abra a função, selecione Edit junto de Role Members, escolha os administradores e guarde novamente. As opções adicionais aplicam-se apenas aos produtos selecionados; Enable global search management requer Endpoint Protection ou Server Protection com Full.

Uma função Endpoint Help Desk prática pode ser estruturada assim:

  • função base Help Desk,
  • produto Endpoint Protection,
  • Access Type adequado à tarefa real,
  • todos os produtos desnecessários definidos como None,
  • Logs e Reports apenas quando operacionalmente necessários,
  • decisões separadas sobre gestão e atribuição de Policies,
  • Live Response, Data Collection e isolamento não são autorizados automaticamente.

Após cada alteração de função, uma conta de teste confirma que menus, dispositivos e ações estão realmente disponíveis. O nome da função não comprova permissões.

Shared Settings requerem vários direitos de produto

Algumas definições são partilhadas por Endpoint e Server. Se uma Custom Role não tiver acesso a ambos os produtos, estas Shared Settings podem ficar apenas de leitura. Algumas funções exigem adicionalmente acesso a Encryption.

As definições partilhadas incluem, entre outras:

  • Tamper Protection,
  • Allowed Applications,
  • Website Management,
  • configuração de Proxy,
  • Blocked Items,
  • Bandwidth Usage,
  • DLP Rules e Content Control Lists,
  • rejeição de ligações de rede a dispositivos não saudáveis,
  • XDR Threat Analysis Center.

Este é um motivo frequente para uma alegada função Endpoint Full não conseguir alterar uma exceção global ou uma definição partilhada. A solução não é automaticamente Super Admin, mas sim uma Custom Role conscientemente alargada.

Atribuir direitos de Policy separadamente

A Sophos distingue entre gerir e atribuir Policies:

  • Enable policy management permite criar, editar e eliminar Policies.
  • Enable policy assignment permite ativar ou desativar Policies existentes e atribuir utilizadores, grupos, dispositivos ou grupos de dispositivos.

Assim, uma equipa operacional pode atribuir Policies sem poder alterar a Protection Baseline. Inversamente, uma equipa Security pode manter o conteúdo das Policies, enquanto as atribuições de produção seguem um processo Change. A estrutura e prioridade são explicadas em Estruturar corretamente as Sophos Central Endpoint Policies.

Live Response e recolha de dados

A permissão para iniciar uma sessão Live Response é definida explicitamente. Uma função personalizada requer a função base Full ou Help Desk, Endpoint Protection com Access Type Full e a permissão para iniciar sessões em computadores. O direito para servidores é separado e requer Server Protection. O Live Response requer uma licença Sophos EDR, XDR ou MDR.

Gerir Live Response e Data Lake Uploads também é uma permissão própria. Manage Data Collection and Investigation settings for computers requer Endpoint Protection com Full; a opção equivalente para servidores requer Server Protection. Start Live Response sessions on computers, a opção separada para servidores e a ativação na Policy são, portanto, tarefas distintas.

Existe atualmente uma limitação para MSPs: quem abrir o tenant do cliente a partir do Sophos Central Partner não pode criar esta Live Response Custom Role. Neste contexto de acesso, a ausência do botão não é um erro de permissão local.

Live Response concede uma shell remota poderosa. Função, MFA, Audit e fluxo da sessão são explicados em Isolar um Sophos Endpoint e investigar com Live Response.

Tamper Protection e isolamento

Desativar Tamper Protection e retirar um computador de Admin Isolation não deve ser autorizado incidentalmente através de acesso Help Desk geral. Para estas opções, a Sophos exige uma Custom Role com função base Help Desk, produto Endpoint Protection e Access Type Full.

Estes direitos são concedidos apenas a pessoas que executam um processo documentado de manutenção ou gestão de incidentes. Uma autorização permanente para todo o suporte de primeiro nível raramente é adequada.

Direitos XDR adicionais

Com uma licença XDR, as funções padrão obtêm capacidades adicionais:

  • Super Admin e Admin podem solicitar Intelligence Reports, gerir entradas Clean and Block, consultar Blocked Items, solicitar On-Demand Threat Graphs, isolar ou libertar dispositivos e solicitar Forensic Snapshots.
  • Help Desk pode solicitar Intelligence Reports e Threat Graphs, consultar Blocked Items e solicitar Forensic Snapshots, mas não executar todas as ações Response.
  • Read-only pode consultar Intelligence Reports, Blocked Items e On-Demand Threat Graphs existentes.

A interface real depende também da licença, atribuição de produto e origem de dados. As funções XDR são, por isso, testadas com um dispositivo representativo. Cases, Suppression Rules e dados de exposição são explicados em Gerir Sophos XDR Cases e Detection Suppression Rules.

Validação e resolução de problemas

Faça a aceitação com um administrador de teste e um computador representativo; adicione um servidor para direitos de servidor. Teste separadamente o início de sessão, os produtos visíveis, Logs & Reports, a edição e atribuição de Policies e cada ação de resposta aprovada. Os testes negativos devem confirmar que produtos, definições e ações não aprovados estão ausentes ou apenas para leitura. Documente a pertença à função e verifique os Audit Logs.

Se uma função estiver ausente ou desativada, verifique primeiro a licença e a fonte de dados. Confirme Role Members, inicie sessão novamente e compare Base role, produto, Access Type e opção adicional. Para Shared Settings, verifique o acesso combinado a Endpoint, Server e, se necessário, Encryption. Para Live Response, verifique também a Policy Data Collection and Investigation: a permissão para iniciar uma sessão não ativa a função. Por fim, exclua o acesso através do Sophos Central Partner e o bloqueio do novo separador pelo navegador. Antes de escalar, registe tenant, utilizador, função, página do produto, dispositivo, hora e resultado do teste negativo.

Perguntas frequentes

Porque é que uma função Endpoint Full não pode alterar uma exceção global?

Várias definições globais são partilhadas por Endpoint e Server. Se a Custom Role não tiver o acesso necessário a ambos os produtos, estas Shared Settings podem ser apenas de leitura.

O Help Desk pode retirar um computador do isolamento?

Não automaticamente. Uma Custom Role precisa da combinação exigida pela Sophos: função base Help Desk, Endpoint Protection e Access Type Full, além da permissão adicional explicitamente ativada.

O Live Response é autorizado com a gestão de Policies?

Não. Live Response, gestão de Policies, atribuição de Policies e gestão de Data Collection são permissões separadas e atribuídas individualmente.