Saltar para o conteudo
Avanet

Planear funções e permissões do Sophos Central Endpoint

O Sophos Central separa administradores através de funções predefinidas e Custom Roles. No funcionamento do Endpoint, o nome da função não é suficiente: gestão de Policies, Live Response, Data Lake, isolamento, Tamper Protection e ações XDR têm requisitos adicionais. Uma função demasiado ampla aumenta o risco; uma função demasiado limitada bloqueia o suporte precisamente durante um incidente.

Avaliar as funções padrão

FunçãoUtilização típicaLimite importante
Super Admingestão de tenant, funções, API e Credentialsacesso total; não utilizar como conta de suporte diária
Adminadministração abrangente de produtossem gestão de funções, API Tokens ou API Credentials
Help Desksuporte, Computer Scan, Agent Update, Alertsdefinições geralmente apenas de leitura; faltam ações Response particularmente sensíveis
Read-onlyMonitoring, Audit e consultasem alterações, Scans ou limpeza
UserSelf Service Portalsem direitos administrativos

Tem de permanecer pelo menos um Super Admin no tenant. Para uma operação resiliente, mantêm-se pelo menos dois Super Admins responsáveis, mas as contas são utilizadas apenas para tarefas que exigem realmente essa função. MFA e recuperação são explicadas em Proteger o acesso ao Sophos Central com MFA e IdP.

Endpoint Custom Role em vez de acesso total genérico

Só um Super Admin pode criar uma Custom Role em Global Settings > Access Control > Admins and Roles > Roles > Add role. Baseia-se numa função padrão e recebe, para cada produto, um Access Type como Full, Help Desk, Read-only ou None.

Uma função Endpoint Help Desk prática pode ser estruturada assim:

  • função base Help Desk,
  • produto Endpoint Protection,
  • Access Type adequado à tarefa real,
  • todos os produtos desnecessários definidos como None,
  • Logs e Reports apenas quando operacionalmente necessários,
  • decisões separadas sobre gestão e atribuição de Policies,
  • Live Response, Data Collection e isolamento não são autorizados automaticamente.

Após cada alteração de função, uma conta de teste confirma que menus, dispositivos e ações estão realmente disponíveis. O nome da função não comprova permissões.

Shared Settings requerem vários direitos de produto

Algumas definições são partilhadas por Endpoint e Server. Se uma Custom Role não tiver acesso a ambos os produtos, estas Shared Settings podem ficar apenas de leitura. Algumas funções exigem adicionalmente acesso a Encryption.

As definições partilhadas incluem, entre outras:

  • Tamper Protection,
  • Allowed Applications,
  • Website Management,
  • configuração de Proxy,
  • Blocked Items,
  • Bandwidth Usage,
  • DLP Rules e Content Control Lists,
  • rejeição de ligações de rede a dispositivos não saudáveis,
  • XDR Threat Analysis Center.

Este é um motivo frequente para uma alegada função Endpoint Full não conseguir alterar uma exceção global ou uma definição partilhada. A solução não é automaticamente Super Admin, mas sim uma Custom Role conscientemente alargada.

Atribuir direitos de Policy separadamente

A Sophos distingue entre gerir e atribuir Policies:

  • Enable policy management permite criar, editar e eliminar Policies.
  • Enable policy assignment permite ativar ou desativar Policies existentes e atribuir utilizadores, grupos, dispositivos ou grupos de dispositivos.

Assim, uma equipa operacional pode atribuir Policies sem poder alterar a Protection Baseline. Inversamente, uma equipa Security pode manter o conteúdo das Policies, enquanto as atribuições de produção seguem um processo Change. A estrutura e prioridade são explicadas em Estruturar corretamente as Sophos Central Endpoint Policies.

Live Response e recolha de dados

A permissão para iniciar uma sessão Live Response é definida explicitamente. Para computadores, é necessário Endpoint Protection com Full ou Help Desk. O direito para servidores é separado e requer Server Protection.

Gerir Live Response e Data Lake Uploads também é uma permissão própria. Para computadores, a Sophos exige Endpoint Protection com Full. Iniciar uma sessão e ativar globalmente a função são, portanto, duas tarefas distintas.

Live Response concede uma shell remota poderosa. Função, MFA, Audit e fluxo da sessão são explicados em Isolar um Sophos Endpoint e investigar com Live Response.

Tamper Protection e isolamento

Desativar Tamper Protection e retirar um computador de Admin Isolation não deve ser autorizado incidentalmente através de acesso Help Desk geral. Para estas opções, a Sophos exige uma Custom Role com função base Help Desk, produto Endpoint Protection e Access Type Full.

Estes direitos são concedidos apenas a pessoas que executam um processo documentado de manutenção ou incidente. Cada utilização é registada nos Central Logs. Uma autorização permanente para todo o First-Level Support raramente é adequada.

Direitos XDR adicionais

Com uma licença XDR, as funções padrão obtêm capacidades adicionais:

  • Super Admin e Admin podem solicitar Intelligence Reports, gerir entradas Clean and Block, consultar Blocked Items, solicitar On-Demand Threat Graphs, isolar ou libertar dispositivos e solicitar Forensic Snapshots.
  • Help Desk pode solicitar Intelligence Reports e Threat Graphs, consultar Blocked Items e solicitar Forensic Snapshots, mas não executar todas as ações Response.
  • Read-only pode consultar Intelligence Reports, Blocked Items e On-Demand Threat Graphs existentes.

A interface real depende também da licença, atribuição de produto e origem de dados. As funções XDR são, por isso, testadas com um dispositivo representativo. Cases, Suppression Rules e dados de exposição são explicados em Gerir Sophos XDR Cases e Detection Suppression Rules.

Mudança de função e offboarding

Uma pessoa só pode ter uma função administrativa Central. Uma nova atribuição substitui a anterior. A função de uma pessoa atualmente com sessão iniciada não pode ser alterada; primeiro tem de terminar a sessão. Para alterar a própria função, intervém outro Super Admin.

Antes de remover um administrador, são transferidos Cases abertos, Reports agendados, API Credentials e responsabilidades operacionais. Uma conta IdP desativada não comprova que todas as funções Central e vias locais de recuperação foram removidas.

Service Principals não são administradores normais. A escolha da função, a rotação do Secret, o Tenant ID e a região dos dados são explicados em Automatizar com segurança a Sophos Central Endpoint API.

Se uma função não puder ser atribuída, verificam-se primeiro um endereço de e-mail em falta, objetos de utilizador duplicados e um endereço já utilizado noutro tenant Central. Em utilizadores sincronizados com AD, objetos sincronizados duplicados são uma causa frequente.

Controlo periódico

Pelo menos trimestralmente, verificam-se:

  1. administradores ativos e última utilização,
  2. número de Super Admins e redundância de MFA,
  3. Custom Roles e produtos atribuídos,
  4. direitos de Policies, Live Response, Data Lake e isolamento,
  5. funções de pessoas que saíram ou mudaram de posição,
  6. API Credentials e Service Principals fora das funções de utilizador.

Uma revisão de funções só está concluída quando permissão, conta de teste e tarefa empresarial documentada coincidem.

Perguntas frequentes

Porque é que uma função Endpoint Full não pode alterar uma exceção global?

Várias definições globais são partilhadas por Endpoint e Server. Se a Custom Role não tiver o acesso necessário a ambos os produtos, estas Shared Settings podem ser apenas de leitura.

O Help Desk pode retirar um computador do isolamento?

Não automaticamente. Uma Custom Role precisa da combinação exigida pela Sophos: função base Help Desk, Endpoint Protection e Access Type Full, além da permissão adicional explicitamente ativada.

O Live Response é autorizado com a gestão de Policies?

Não. Live Response, gestão de Policies, atribuição de Policies e gestão de Data Collection são permissões separadas e atribuídas individualmente.