Saltar para o conteudo
Avanet

Configurar a recolha de dados e investigação de servidores na Sophos

A política Server Data Collection and Investigation na Sophos Fusion (anteriormente Sophos Central) controla duas funções distintas: Upload to the Data Lake envia telemetria dos servidores para investigações posteriores; Allow Live Response connection to servers permite o acesso direto e privilegiado a um servidor. A política aplica-se a servidores Windows e Linux. Ativar o envio de dados não concede, por si só, uma sessão de Live Response, e permitir o Live Response não substitui a existência de dados no Data Lake.

Procedimento rápido: verificar a licença e a função administrativa com acesso ao Server Protection no próprio tenant. Em My Products > Server > Policies > Data Collection and Investigation, identificar a Base Policy e as Custom Policies, as respetivas atribuições e o estado de ambos os controlos. Atribuir uma política específica a um grupo-piloto; comparar a política efetiva e os dois controlos num servidor-piloto e num servidor sensível fora do piloto. Só depois decidir se o envio de dados e o Live Response estão autorizados no âmbito pretendido.

Definir os pré-requisitos e o âmbito

Antes de qualquer alteração, verificar o contrato concreto de Server Protection, as funcionalidades disponíveis no tenant e o modo do agente dos servidores-piloto. Para o Live Response, a Sophos indica EDR, XDR ou MDR como pré-requisito; a presença de um controlo na interface não comprova que determinado contrato ou servidor tenha direito à funcionalidade. A disponibilidade das consultas ao Data Lake e das funções de investigação também tem de ser verificada face à licença real e ao que o tenant apresenta. Alterar uma política não cria uma licença em falta. A informação sobre o licenciamento da Sophos Fusion ajuda a compreender o contexto, mas não substitui a verificação do contrato concreto.

A Base Policy aplica-se inicialmente a todos os servidores não abrangidos por uma política de prioridade superior. As políticas adicionais permitem configurações diferentes para determinados grupos. Por exemplo, um pequeno grupo SRV-Investigation-Pilot, cujos membros são mantidos deliberadamente, recebe uma política própria de recolha de dados. O nome pode ser escolhido livremente; o que importa são os membros reais, a atribuição e a ordem das políticas. Uma política geral acima da política-piloto pode sobrepor-se às definições desta. A Sophos converte automaticamente as antigas exclusões de Live Response e de envio de dados em Custom Policies nas quais a respetiva função está desativada. Uma política-piloto, por si só, não restringe o envio de dados nem o Live Response aos servidores-piloto: fora do piloto, o envio de dados, ativo por predefinição, e, no caso do MDR, a permissão de Live Response, também ativa por predefinição, podem continuar em vigor. Se apenas os servidores-piloto devem ter estas funções, planear e comprovar definições desativadas adequadas nas políticas efetivas dos restantes servidores. Não alterar a Base Policy de passagem: afeta todos os servidores aos quais se aplica como política de recurso; além disso, um grupo de servidores não restringe a autorização de um administrador para iniciar uma sessão.

Para alterar as duas definições da política, é necessária a função Super Admin ou uma Custom Role adequada com Manage Data Collection and Investigation settings for servers. Para iniciar posteriormente uma sessão, Start Live Response sessions on servers é uma permissão separada; as permissões relativas a computadores não se aplicam automaticamente aos servidores. Para a função que inicia sessões, a Sophos indica como função base Full ou Help desk, Full access to Server Protection e a permissão de iniciar sessões em servidores. Confirmar a função administrativa efetiva e o acesso ao Server Protection no tenant; a atribuição de uma política não concede direitos de administração. A atribuição e a verificação dessas permissões pertencem às funções administrativas, não a uma concessão indiscriminada de Super Admin.

Configurar a política de forma controlada

  1. Em My Products > Server > Policies, abrir o tipo Data Collection and Investigation. Antes de qualquer alteração, documentar os valores anteriores de ambos os controlos, os grupos/servidores de destino e a ordem da Base Policy e de todas as Custom Policies relevantes. Registar as definições efetivas num servidor-piloto e num servidor sensível representativo fora do grupo-piloto. Se for necessário um piloto separado, criar uma política adicional deste tipo através de Add Policy e atribuí-la ao grupo de servidores previamente verificado. Não alterar a Base Policy para um teste isolado: isso poderá afetar todos os restantes servidores.
  2. Abrir a política-piloto e aceder a Settings. Definir Upload to the Data Lake de acordo com a recolha de dados autorizada. Segundo a Sophos, o envio está ativado por predefinição. Se os servidores-piloto apresentarem um estado diferente, verificar primeiro a política efetivamente aplicada e as exclusões antigas existentes.
  3. Ativar Allow Live Response connection to servers apenas se estiverem aprovados um processo de resposta a incidentes com responsáveis definidos e o acesso privilegiado aos servidores. Segundo a Sophos, o Live Response está ativado por predefinição com Sophos MDR e desativado por predefinição nos restantes casos. Não interpretar esta predefinição como estado atual nem como prova de licenciamento: verificar a política efetiva no servidor de destino. Para servidores sensíveis nos quais não se deva permitir acesso direto, atribuir um grupo próprio com uma política sem Live Response.
  4. Guardar as definições e verificar no servidor-piloto qual a política ativa, a sua prioridade e a atribuição real. Verificar também os dois controlos efetivos no servidor fora do piloto; só um resultado conforme comprova que o piloto está limitado ao âmbito pretendido. Uma alteração posterior a uma política partilhada afeta igualmente outros grupos aos quais esteja atribuída.

O envio de dados e a investigação direta não são opções intercambiáveis. Desativar o envio limita as transmissões futuras abrangidas pela política efetiva, mas não elimina dados já enviados e reduz a visibilidade histórica disponível para investigações futuras. Permitir o Live Response, por sua vez, abre um acesso poderoso ao sistema em execução. Documentar as duas decisões separadamente, incluindo finalidade, responsáveis e data de revisão. Com muitos servidores, ativar o envio pode provocar um aumento súbito do tráfego de rede; observar, por isso, o piloto e a capacidade da ligação antes de uma implementação alargada.

Verificar o efeito com segurança e reconhecer os limites

Em My Products > Server > Servers, verificar os servidores-piloto e a sua pertença ao grupo. Em Server Groups, abrir o grupo-piloto e consultar em Policies as políticas ativadas e aplicadas; depois, verificar a política efetiva e os dois controlos no servidor-piloto identificado e num servidor sensível fora do piloto. A pertença ao grupo, por si só, não comprova a definição efetiva num servidor individual.

Para comprovar o envio para o Data Lake, em Threat Analysis Center > Live Discover, selecionar expressamente Data Lake Queries, não Endpoint Queries. Escolher uma consulta predefinida existente com um sistema operativo suportado e uma fonte de dados adequada, e manter curto o intervalo de tempo. As consultas ao Data Lake incluem sempre todos os dispositivos; o Device Selector limita apenas as consultas a endpoints e não restringe as consultas ao Data Lake aos servidores-piloto. Se a consulta devolver o identificador do dispositivo e uma indicação temporal, avaliar apenas os resultados correspondentes ao servidor-piloto conhecido pelo nome e com uma referência temporal apropriada posterior à alteração; resultados de todo o tenant ou registos antigos não comprovam que este servidor esteja atualmente a enviar dados. Se faltarem a identificação do dispositivo ou informações temporais adequadas, a consulta não serve como prova para o piloto. A ausência de resultados, por si só, também não comprova uma falha de transmissão: verificar a licença e a disponibilidade da função, o estado do servidor, a política efetiva, o controlo de envio, o esquema e o intervalo de tempo e, se necessário, recorrer ao suporte. Uma Endpoint Query direta bem-sucedida pode ler Event Journals locais e não comprova o envio para o Data Lake. Não criar eventos de teste com dados pessoais reais, credenciais de produção ou malware artificial. O guia de Live Discover e Data Lake explica as fontes, a retenção e as consultas seguras.

Os Event Journals também existem nos servidores geridos, mas não são o mesmo que o envio para o Data Lake. Para definir limites dos journals dos servidores em Global Settings > Products and Services > Endpoint and Server > Event Journals, selecionar o separador Server (distinto do separador Endpoint); os limites não se aplicam individualmente a cada servidor. Segundo a Sophos, esta definição requer XDR, MDR ou MDR Plus. Reduzir os limites pode eliminar dados mais antigos dos journals; não é um controlo-piloto limitado a um grupo de servidores. O diagnóstico detalhado dos journals e das consultas encontra-se no guia de Live Discover acima referido.

Uma política ativa também não basta para o Live Response: a licença, a função administrativa com acesso ao Server Protection, a permissão para iniciar sessões, a acessibilidade do servidor de destino e uma finalidade de investigação aprovada têm de estar todos alinhados. Num caso de teste autorizado, verificar o acesso apenas no servidor-piloto inequivocamente identificado, sem executar comandos que alterem o sistema; terminar a sessão em seguida. Pedir a uma pessoa com as permissões necessárias que verifique os registos de auditoria no âmbito do processo de resposta a incidentes: a permissão para iniciar sessões em servidores, por si só, não autoriza a transferência do registo detalhado da sessão; para isso, a Sophos exige Super Admin ou uma Custom Role com Manage Live Response settings for computers e Manage Live Response settings for servers. O runbook de isolamento e Live Response explica a gestão de sessões, a MFA e as permissões de auditoria. Não aplicar aos servidores, sem verificação, os passos de isolamento de endpoints desse runbook.

Se o piloto não produzir o efeito previsto: suspender novas autorizações e terminar qualquer sessão de teste. Restaurar apenas os valores anteriores documentados, as atribuições a grupos e a ordem da política-piloto; voltar a verificar os dois controlos efetivos tanto em servidores-piloto como nos restantes servidores. Não eliminar simplesmente a política-piloto se isso permitir que a Base Policy ou outras políticas ativem o envio de dados ou o Live Response em servidores sensíveis. Trata-se de uma estratégia operacional de reposição baseada na prioridade das políticas e na separação dos controlos, não de uma reversão da Sophos com um único clique. Não recupera dados já enviados para o Data Lake nem anula ações realizadas numa sessão de Live Response; esclarecer a retenção ou a eliminação separadamente, segundo as regras aplicáveis.

Em Exclusions da política de servidores existe ainda uma Event collection exclusion: interrompe a recolha de eventos para os Sophos Journals e para o Data Lake e pode limitar as capacidades de deteção e investigação. A Sophos exige que esta exceção seja utilizada apenas por indicação do suporte. Não está disponível em Global Exclusions e não substitui a decisão sobre o envio de dados específica de cada grupo. Não se recomenda aqui, deliberadamente, qualquer procedimento de exclusão de ficheiros ou processos. Para decidir por motivos de proteção de dados ou de largura de banda, acordar primeiro o âmbito, as permissões, a retenção e a finalidade necessária da investigação; não configurar uma exclusão de recolha de eventos sem indicação do suporte.