Saltar para o conteudo
Avanet

Limpeza de ameaças de endpoint Sophos e remediação de malware

A limpeza de ameaças começa após a triagem inicial dos alertas. Não se trata apenas de uma avaliação ou mudança de status: é preciso conter uma ameaça confirmada ou plausível, eliminá-la com as funções Sophos suportadas e comprovar o resultado. O processo de triagem anterior é abordado em Gerenciar alertas do Sophos Fusion e a integridade da conta.

Inicie sessão no Sophos Fusion antes de seguir os caminhos de administração deste guia.

Pré-requisitos e pontos de decisão

Antes de fazer alterações, identifique o proprietário do incidente, obtenha aprovação para isolamento ou reinicio, concorde com uma janela de manutenção, atribua responsabilidade de backup e recuperação e estabeleça um canal de comunicação seguro. As ações disponíveis dependem da função no Sophos Fusion, da licença e da plataforma:

  • Varreduras e eventos de dispositivos estão disponíveis para computadores gerenciados. Segundo Sophos, a ação de varredura não está disponível para um XDR Sensor.
  • O isolamento pelo administrador requer EDR, XDR ou MDR. Os Threat Graphs estão disponíveis com Endpoint, EDR, XDR e MDR e atualmente suportam apenas Windows e macOS; no entanto, o Sophos não cria um gráfico para deteções de PUA efetuadas por Deep Learning (ML). As ações do Threat Graph, como Search for item e Clean and block, exigem XDR.
  • O endpoint deve conseguir alcançar o Sophos Fusion. Uma varredura solicitada para um dispositivo offline começa quando o dispositivo se reconecta; se uma varredura já estiver em execução, a nova solicitação é ignorada.
  • O alerta de gravidade alta Real-time protection disabled é gerado quando a proteção em tempo real permanece desativada por mais de 2,5 horas. Mantenha-a sempre ativada. Desative-a por pouco tempo para uma investigação somente sob orientação do Sophos Support; depois, reative-a e verifique o status da proteção e a comunicação do agente.
  • Adaptive Attack Protection aplica proteção reforçada por um período fixo: 24 horas por padrão e no máximo 72 horas. O Sophos Fusion fornece controlos para estender o período ativo ou encerrá-lo antecipadamente. O status de integridade do dispositivo fica vermelho enquanto esse modo está ativo; registre a causa em vez de interpretar esse efeito esperado como falha na limpeza.
  • Antes da limpeza ou reiniciação, preserve o ID do alerta, dispositivo, usuário, nome de detecção, janela de tempo, processo, caminho, SHA-256, ação Sophos e detalhes relevantes do gráfico e evento. Manuseie as evidências de acordo com seus processos de resposta a incidentes e proteção de dados.

Fluxo de trabalho: conter, remediar, provar

  1. Registre o escopo: Abra a descrição e a detecção em My Environment > Alerts, depois correlacione eventos do dispositivo, relacionamentos de processos e outros usuários ou sistemas afetados.
  2. Avalie a atividade: Se malware estiver ativo, reaparecer ou puder se espalhar por compartilhamentos ou contas, isole o dispositivo após a aprovação. A gestão central permanece disponível por meio do My Environment > Computers & Servers > Computer > Summary > Actions > Isolate. Alternativamente, comece pelo My Products > Endpoint > Computers.
  3. Interprete o resultado Sophos: Bloqueado, quarentena e limpeza automática são estados distintos. A descrição do alerta, os eventos e Threat Graph indicam se a limpeza, a varredura ou o reinício continuam sendo necessários.
  4. Execute a ação suportada: Processe o tipo específico de alerta conforme descrito abaixo. Não use exceção ampla nem improvise a limpeza de arquivos, registros ou scripts.
  5. Trate a causa e o alcance: Verifique a via de entrada, a conta que acionou o evento, a aplicação vulnerável, os compartilhamentos de rede e as detecções ou hashes correspondentes em outros dispositivos gerenciados.
  6. Validar tecnicamente: Verifique eventos de conclusão, alertas de falha na limpeza, status de proteção, comunicação com o agente e detecções repetidas.
  7. Decida sobre o risco residual: Remova o isolamento e feche o gráfico ou o alerta somente após a aceitação técnica documentada.

Quando Sophos precisa de remediação adicional

Malware not cleaned up ou limpeza manual necessária

Segundo Sophos, Malware not cleaned up significa que malware não foi removido após 24 horas; a detecção pode ter vindo de uma varredura que não fornece limpeza automática. Sophos identifica uma varredura agendada por política com limpeza automática ativada como ação principal. Para Manual cleanup required ou Running malware not cleaned up, siga a descrição do alerta e entre em contato Sophos Support se necessário. Trate a execução de malware como um incidente potencialmente ativo, não como um convite para inventar etapas de exclusão.

Para Recurring infection, Sophos já realizou a limpeza, mas a infecção retornou. A detecção visível, portanto, não é a causa principal: inclua componentes ocultos, persistência, entrega repetida e outros dispositivos no escopo.

Para Malicious traffic detected, foi detectado tráfego de rede malicioso, possivelmente direcionado a um servidor de comando e controle envolvido em uma botnet ou em outro ataque de malware. Abra a descrição do alerta e preserve o IP ou domínio de destino, a porta, o protocolo, o processo que acionou o evento, o usuário e a janela de tempo. Se a comunicação continuar, isole o dispositivo, execute a ação de varredura ou limpeza indicada no alerta e investigue a cadeia de processos, a persistência e as conexões correspondentes originadas de outros dispositivos. Feche o alerta somente quando a ameaça associada tiver sido remediada e o tráfego não voltar a ocorrer; encaminhe o caso ao Sophos Support se a causa permanecer incerta ou o tráfego retornar.

Varredura ou reinicialização pendente

Para Computer scan required to complete cleanup, abra o computador e inicie Scan. O caminho atual é My Environment > Computers & Servers > Computer > Summary > Actions > Scan; Sophos também documenta My Products > Endpoint > Computers como ponto de partida alternativo. Verifique a conclusão sob Reports > Logs > General logs > Events usando Scan completed e eventos de limpeza bem-sucedidos. A limpeza falhada aparece em My Environment > Alerts.

Reboot required to complete cleanup significa que a ameaça foi apenas parcialmente removida. Reinicie dentro da janela de manutenção aprovada, então verifique contato com o agente, eventos de conclusão e verifique se há novas detecções. Uma reinicialização sozinha não estabelece nem a rota de entrada nem o escopo.

PUA

Um PUA não é necessariamente malware. Para um PUA indesejado confirmado, Sophos fornece Cleanup PUA(s) no alerta selecionado. A limpeza pode não estar disponível em um compartilhamento de rede porque o agente não tem permissão; envolva o sistema responsável ou o proprietário do compartilhamento, em vez de excluir arquivos localmente sem evidências.

Authorize PUA na página de alerta permite a PUA em todos os computadores. Autorize uma PUA exigida pelo negócio somente após verificar o fornecedor, assinatura, hash, fonte e comportamento; para uma necessidade limitada, prefira uma exceção de política com escopo restrito. Veja Configurar exclusões do Sophos Fusion com segurança.

Ransomware e origem remota

Para Ransomware detected ou Ransomware attacking a remote machine detected, Sophos bloqueia o acesso de escrita ao sistema de arquivos ou compartilhamento e, sob as condições documentadas, limpa automaticamente as estações de trabalho. Se a limpeza não ocorrer, Sophos requer o envio de uma amostra pelo processo oficial.

Remotely-run ransomware detected significa que ransomware está rodando em outro computador e atacando compartilhamentos de rede. Portanto, o dispositivo protegido que relata não é necessariamente a fonte. Correlacione o IP reportado para o tempo relevante com os dados de ativo, DHCP/NAT, conta e compartilhamento; investigue o dispositivo de origem e os sistemas vizinhos acessíveis. Se o Sophos Fusion gere a origem, verifique se Protect document files from ransomware (CryptoGuard) está ativo em sua política.

Use Threat Graph deliberadamente

Em Threat Analysis Center > Threat Graphs > Graph, Summary, Suggested next steps e Analyze mostram a origem, disseminação e processos ou arquivos afetados. Isolate this device pode estar disponível para casos de alta prioridade. Com XDR, você pode usar Request latest intelligence, que envia arquivos do dispositivo ao Sophos para análise, Search for item e, após confirmar malícia, Clean and block. Sophos descreve Clean and block como a limpeza de dispositivos Windows encontrados e o bloqueio do item em todos os dispositivos Windows; documente seu alcance e limites de plataforma antes da confirmação.

Remova o isolamento somente após a ameaça ter sido resolvida. O acesso a Admin Isolated Devices requer a função Super Admin ou Admin, ou uma função personalizada com a permissão correspondente. Para múltiplos dispositivos isolados pelo administrador, o caminho atual é Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices > Remove from Isolation. Dispositivos automaticamente isolados não aparecem nesta lista.

Validação e risco residual

A limpeza só é bem-sucedida quando as evidências são consistentes:

  • A varredura ou reinicialização necessária foi concluída e há eventos de limpeza bem-sucedidos,
  • Não há alertas relacionados a falhas de limpeza nem novas detecções correspondentes,
  • O agente se comunicou recentemente e os componentes de proteção e a política necessários são coerentes,
  • A cadeia de processos, os indicadores de persistência, o ponto de entrada e as contas relevantes foram avaliados,
  • Outros dispositivos ou compartilhamentos potencialmente afetados foram verificados,
  • toda exceção é restrita, aprovada, com prazo limitado e atribuída ao proprietário.

A decisão resultante é encerrar, continuar monitorando ou escalar. Não remova o isolamento enquanto a persistência for desconhecida, os dispositivos estiverem inacessíveis, a limpeza não estiver confirmada, a fonte remota não tiver sido explicada ou o possível acesso a dados continuar sem solução. Use Reset health status somente após corrigir o problema; Sophos declara explicitamente que não elimina ameaças.

Escale com segurança

Acione o Sophos Support ou a equipe de resposta a incidentes se o malware em execução não puder ser limpo, a infecção recorrer, a origem ou escopo do ransomware permanecer incerto, as ações do Sophos Fusion falharem, o agente não fornecer dados confiáveis ou não for possível confirmar uma suspeita de falso positivo. Forneça o tenant e a região, IDs de alerta e Threat Graph, dispositivo, detecção, janela de tempo UTC, hash ou assinatura, ações e resultados Sophos, escopo afetado, dados relevantes de eventos ou diagnósticos e contenção já aplicados. Submeta amostras apenas pelo canal de Sophos aprovado e de acordo com a classificação dos dados.

Perguntas frequentes

Posso remover o isolamento quando o status ficar verde?

Não só por esse motivo. Primeiro, documente prova da limpeza, a revisão do escopo, status do agente e da proteção, e risco residual; depois, remova o isolamento de forma controlada.

Devo excluir manualmente um arquivo que não foi limpo?

Este guia não introduz etapas manuais de exclusão. A descrição do alerta, a ação suportada de varredura ou limpeza e o Sophos Support determinam o procedimento; mantenha o dispositivo isolado enquanto a ameaça estiver ativa.