Planear funções e permissões do Sophos Central Endpoint
As funções do Sophos Central afetam mais do que os menus visíveis para um administrador de Endpoint. O acesso ao produto, o Access Type e as permissões adicionais determinam em conjunto se pode alterar políticas, iniciar o Live Response, ativar carregamentos para o Data Lake, desativar o Tamper Protection ou retirar um computador do isolamento.
O runbook do Central sobre funções administrativas explica a seleção, atribuição e revisão das funções predefinidas e personalizadas em todo o tenant. Este artigo concentra-se nos efeitos em Endpoint e XDR, sem repetir a criação de utilizadores, as mudanças de função e o offboarding.
Endpoint Custom Role em vez de acesso total genérico
Só um Super Admin pode criar uma Custom Role em Global Settings > Access Control > Admins and Roles > Roles > Add role. Baseia-se numa função padrão e recebe, para cada produto, um Access Type como Full, Help Desk, Read-only ou None.
Introduza um Name claro e uma Description orientada para a finalidade, selecione a Base role e defina o Access Type necessário para cada produto. Em Additional settings for Sophos Central Admin, ative apenas as capacidades necessárias e selecione Save. Depois, abra a função, selecione Edit junto de Role Members, escolha os administradores e guarde novamente. As opções adicionais aplicam-se apenas aos produtos selecionados; Enable global search management requer Endpoint Protection ou Server Protection com Full.
Uma função Endpoint Help Desk prática pode ser estruturada assim:
- função base
Help Desk, - produto
Endpoint Protection, - Access Type adequado à tarefa real,
- todos os produtos desnecessários definidos como
None, - Logs e Reports apenas quando operacionalmente necessários,
- decisões separadas sobre gestão e atribuição de Policies,
- Live Response, Data Collection e isolamento não são autorizados automaticamente.
Após cada alteração de função, uma conta de teste confirma que menus, dispositivos e ações estão realmente disponíveis. O nome da função não comprova permissões.
Shared Settings requerem vários direitos de produto
Algumas definições são partilhadas por Endpoint e Server. Se uma Custom Role não tiver acesso a ambos os produtos, estas Shared Settings podem ficar apenas de leitura. Algumas funções exigem adicionalmente acesso a Encryption.
As definições partilhadas incluem, entre outras:
- Tamper Protection,
- Allowed Applications,
- Website Management,
- configuração de Proxy,
- Blocked Items,
- Bandwidth Usage,
- DLP Rules e Content Control Lists,
- rejeição de ligações de rede a dispositivos não saudáveis,
- XDR Threat Analysis Center.
Este é um motivo frequente para uma alegada função Endpoint Full não conseguir alterar uma exceção global ou uma definição partilhada. A solução não é automaticamente Super Admin, mas sim uma Custom Role conscientemente alargada.
Atribuir direitos de Policy separadamente
A Sophos distingue entre gerir e atribuir Policies:
- Enable policy management permite criar, editar e eliminar Policies.
- Enable policy assignment permite ativar ou desativar Policies existentes e atribuir utilizadores, grupos, dispositivos ou grupos de dispositivos.
Assim, uma equipa operacional pode atribuir Policies sem poder alterar a Protection Baseline. Inversamente, uma equipa Security pode manter o conteúdo das Policies, enquanto as atribuições de produção seguem um processo Change. A estrutura e prioridade são explicadas em Estruturar corretamente as Sophos Central Endpoint Policies.
Live Response e recolha de dados
A permissão para iniciar uma sessão Live Response é definida explicitamente. Uma função personalizada requer a função base Full ou Help Desk, Endpoint Protection com Access Type Full e a permissão para iniciar sessões em computadores. O direito para servidores é separado e requer Server Protection. O Live Response requer uma licença Sophos EDR, XDR ou MDR.
Gerir Live Response e Data Lake Uploads também é uma permissão própria. Manage Data Collection and Investigation settings for computers requer Endpoint Protection com Full; a opção equivalente para servidores requer Server Protection. Start Live Response sessions on computers, a opção separada para servidores e a ativação na Policy são, portanto, tarefas distintas.
Existe atualmente uma limitação para MSPs: quem abrir o tenant do cliente a partir do Sophos Central Partner não pode criar esta Live Response Custom Role. Neste contexto de acesso, a ausência do botão não é um erro de permissão local.
Live Response concede uma shell remota poderosa. Função, MFA, Audit e fluxo da sessão são explicados em Isolar um Sophos Endpoint e investigar com Live Response.
Tamper Protection e isolamento
Desativar Tamper Protection e retirar um computador de Admin Isolation não deve ser autorizado incidentalmente através de acesso Help Desk geral. Para estas opções, a Sophos exige uma Custom Role com função base Help Desk, produto Endpoint Protection e Access Type Full.
Estes direitos são concedidos apenas a pessoas que executam um processo documentado de manutenção ou gestão de incidentes. Uma autorização permanente para todo o suporte de primeiro nível raramente é adequada.
Direitos XDR adicionais
Com uma licença XDR, as funções padrão obtêm capacidades adicionais:
- Super Admin e Admin podem solicitar Intelligence Reports, gerir entradas Clean and Block, consultar Blocked Items, solicitar On-Demand Threat Graphs, isolar ou libertar dispositivos e solicitar Forensic Snapshots.
- Help Desk pode solicitar Intelligence Reports e Threat Graphs, consultar Blocked Items e solicitar Forensic Snapshots, mas não executar todas as ações Response.
- Read-only pode consultar Intelligence Reports, Blocked Items e On-Demand Threat Graphs existentes.
A interface real depende também da licença, atribuição de produto e origem de dados. As funções XDR são, por isso, testadas com um dispositivo representativo. Cases, Suppression Rules e dados de exposição são explicados em Gerir Sophos XDR Cases e Detection Suppression Rules.
Validação e resolução de problemas
Faça a aceitação com um administrador de teste e um computador representativo; adicione um servidor para direitos de servidor. Teste separadamente o início de sessão, os produtos visíveis, Logs & Reports, a edição e atribuição de Policies e cada ação de resposta aprovada. Os testes negativos devem confirmar que produtos, definições e ações não aprovados estão ausentes ou apenas para leitura. Documente a pertença à função e verifique os Audit Logs.
Se uma função estiver ausente ou desativada, verifique primeiro a licença e a fonte de dados. Confirme Role Members, inicie sessão novamente e compare Base role, produto, Access Type e opção adicional. Para Shared Settings, verifique o acesso combinado a Endpoint, Server e, se necessário, Encryption. Para Live Response, verifique também a Policy Data Collection and Investigation: a permissão para iniciar uma sessão não ativa a função. Por fim, exclua o acesso através do Sophos Central Partner e o bloqueio do novo separador pelo navegador. Antes de escalar, registe tenant, utilizador, função, página do produto, dispositivo, hora e resultado do teste negativo.