Planear funções e permissões do Sophos Central Endpoint
O Sophos Central separa administradores através de funções predefinidas e Custom Roles. No funcionamento do Endpoint, o nome da função não é suficiente: gestão de Policies, Live Response, Data Lake, isolamento, Tamper Protection e ações XDR têm requisitos adicionais. Uma função demasiado ampla aumenta o risco; uma função demasiado limitada bloqueia o suporte precisamente durante um incidente.
Avaliar as funções padrão
| Função | Utilização típica | Limite importante |
|---|---|---|
| Super Admin | gestão de tenant, funções, API e Credentials | acesso total; não utilizar como conta de suporte diária |
| Admin | administração abrangente de produtos | sem gestão de funções, API Tokens ou API Credentials |
| Help Desk | suporte, Computer Scan, Agent Update, Alerts | definições geralmente apenas de leitura; faltam ações Response particularmente sensíveis |
| Read-only | Monitoring, Audit e consulta | sem alterações, Scans ou limpeza |
| User | Self Service Portal | sem direitos administrativos |
Tem de permanecer pelo menos um Super Admin no tenant. Para uma operação resiliente, mantêm-se pelo menos dois Super Admins responsáveis, mas as contas são utilizadas apenas para tarefas que exigem realmente essa função. MFA e recuperação são explicadas em Proteger o acesso ao Sophos Central com MFA e IdP.
Endpoint Custom Role em vez de acesso total genérico
Só um Super Admin pode criar uma Custom Role em Global Settings > Access Control > Admins and Roles > Roles > Add role. Baseia-se numa função padrão e recebe, para cada produto, um Access Type como Full, Help Desk, Read-only ou None.
Uma função Endpoint Help Desk prática pode ser estruturada assim:
- função base
Help Desk, - produto
Endpoint Protection, - Access Type adequado à tarefa real,
- todos os produtos desnecessários definidos como
None, - Logs e Reports apenas quando operacionalmente necessários,
- decisões separadas sobre gestão e atribuição de Policies,
- Live Response, Data Collection e isolamento não são autorizados automaticamente.
Após cada alteração de função, uma conta de teste confirma que menus, dispositivos e ações estão realmente disponíveis. O nome da função não comprova permissões.
Shared Settings requerem vários direitos de produto
Algumas definições são partilhadas por Endpoint e Server. Se uma Custom Role não tiver acesso a ambos os produtos, estas Shared Settings podem ficar apenas de leitura. Algumas funções exigem adicionalmente acesso a Encryption.
As definições partilhadas incluem, entre outras:
- Tamper Protection,
- Allowed Applications,
- Website Management,
- configuração de Proxy,
- Blocked Items,
- Bandwidth Usage,
- DLP Rules e Content Control Lists,
- rejeição de ligações de rede a dispositivos não saudáveis,
- XDR Threat Analysis Center.
Este é um motivo frequente para uma alegada função Endpoint Full não conseguir alterar uma exceção global ou uma definição partilhada. A solução não é automaticamente Super Admin, mas sim uma Custom Role conscientemente alargada.
Atribuir direitos de Policy separadamente
A Sophos distingue entre gerir e atribuir Policies:
- Enable policy management permite criar, editar e eliminar Policies.
- Enable policy assignment permite ativar ou desativar Policies existentes e atribuir utilizadores, grupos, dispositivos ou grupos de dispositivos.
Assim, uma equipa operacional pode atribuir Policies sem poder alterar a Protection Baseline. Inversamente, uma equipa Security pode manter o conteúdo das Policies, enquanto as atribuições de produção seguem um processo Change. A estrutura e prioridade são explicadas em Estruturar corretamente as Sophos Central Endpoint Policies.
Live Response e recolha de dados
A permissão para iniciar uma sessão Live Response é definida explicitamente. Para computadores, é necessário Endpoint Protection com Full ou Help Desk. O direito para servidores é separado e requer Server Protection.
Gerir Live Response e Data Lake Uploads também é uma permissão própria. Para computadores, a Sophos exige Endpoint Protection com Full. Iniciar uma sessão e ativar globalmente a função são, portanto, duas tarefas distintas.
Live Response concede uma shell remota poderosa. Função, MFA, Audit e fluxo da sessão são explicados em Isolar um Sophos Endpoint e investigar com Live Response.
Tamper Protection e isolamento
Desativar Tamper Protection e retirar um computador de Admin Isolation não deve ser autorizado incidentalmente através de acesso Help Desk geral. Para estas opções, a Sophos exige uma Custom Role com função base Help Desk, produto Endpoint Protection e Access Type Full.
Estes direitos são concedidos apenas a pessoas que executam um processo documentado de manutenção ou incidente. Cada utilização é registada nos Central Logs. Uma autorização permanente para todo o First-Level Support raramente é adequada.
Direitos XDR adicionais
Com uma licença XDR, as funções padrão obtêm capacidades adicionais:
- Super Admin e Admin podem solicitar Intelligence Reports, gerir entradas Clean and Block, consultar Blocked Items, solicitar On-Demand Threat Graphs, isolar ou libertar dispositivos e solicitar Forensic Snapshots.
- Help Desk pode solicitar Intelligence Reports e Threat Graphs, consultar Blocked Items e solicitar Forensic Snapshots, mas não executar todas as ações Response.
- Read-only pode consultar Intelligence Reports, Blocked Items e On-Demand Threat Graphs existentes.
A interface real depende também da licença, atribuição de produto e origem de dados. As funções XDR são, por isso, testadas com um dispositivo representativo. Cases, Suppression Rules e dados de exposição são explicados em Gerir Sophos XDR Cases e Detection Suppression Rules.
Mudança de função e offboarding
Uma pessoa só pode ter uma função administrativa Central. Uma nova atribuição substitui a anterior. A função de uma pessoa atualmente com sessão iniciada não pode ser alterada; primeiro tem de terminar a sessão. Para alterar a própria função, intervém outro Super Admin.
Antes de remover um administrador, são transferidos Cases abertos, Reports agendados, API Credentials e responsabilidades operacionais. Uma conta IdP desativada não comprova que todas as funções Central e vias locais de recuperação foram removidas.
Service Principals não são administradores normais. A escolha da função, a rotação do Secret, o Tenant ID e a região dos dados são explicados em Automatizar com segurança a Sophos Central Endpoint API.
Se uma função não puder ser atribuída, verificam-se primeiro um endereço de e-mail em falta, objetos de utilizador duplicados e um endereço já utilizado noutro tenant Central. Em utilizadores sincronizados com AD, objetos sincronizados duplicados são uma causa frequente.
Controlo periódico
Pelo menos trimestralmente, verificam-se:
- administradores ativos e última utilização,
- número de Super Admins e redundância de MFA,
- Custom Roles e produtos atribuídos,
- direitos de Policies, Live Response, Data Lake e isolamento,
- funções de pessoas que saíram ou mudaram de posição,
- API Credentials e Service Principals fora das funções de utilizador.
Uma revisão de funções só está concluída quando permissão, conta de teste e tarefa empresarial documentada coincidem.