Saltar para o conteudo
Avanet

Configurar e verificar o Linux Runtime Detection em servidores Sophos

O Linux Runtime Detection (RTD) monitoriza processos e aplicações em execução em servidores Linux com Sophos Protection for Linux (SPL). Uma deteção RTD assinala atividade suspeita; não significa que o RTD tenha bloqueado o processo ou eliminado a ameaça. O RTD complementa a Server Threat Protection, mas não substitui a respetiva proteção contra malware nem a análise em tempo real no Linux. A terminação de processos maliciosos perante uma deteção de malware em tempo real é uma definição separada da Server Threat Protection, não um efeito do RTD. Uma configuração de perfil guardada, por si só, não ativa a deteção num servidor.

Percurso rápido: Verificar a licença e os servidores SPL → ativar Linux runtime detections na política Server Threat Protection efetivamente aplicada → ativar, para um pequeno grupo de servidores Linux, uma política Linux Runtime Detection com as deteções padrão da SophosLabs ou uma versão de perfil escolhida explicitamente → verificar a atribuição e as deteções → só depois alargar a implementação.

Pré-requisitos e decisões antes do projeto-piloto

As políticas RTD aplicam-se apenas a servidores Linux, não a servidores Windows nem ao Sophos Linux Sensor, configurado separadamente. A documentação da Sophos sobre a política RTD exige Sophos XDR - Server ou Sophos MDR Plus - Server. Não se deve presumir que uma licença genérica de Server Protection, Endpoint ou outro produto MDR confere direito ao RTD. Verifica a licença concreta para servidores, a disponibilidade no teu tenant e o agente SPL instalado antes de autorizar o projeto-piloto. Se a política ou a licença não estiver disponível, não recorras a uma configuração de Endpoint ou Sensor aparentemente semelhante.

Escolhe um servidor Linux representativo e pouco crítico, bem como um grupo próprio para o projeto-piloto, por exemplo linux-rtd-pilot. Podes escolher outro nome, mas os membros do grupo têm de corresponder aos teus servidores reais. Regista as políticas anteriormente aplicadas, a pertença ao grupo e, se existir, o nome do perfil e a respetiva Profile Version. Assim, podes reverter a alteração de forma direcionada sem afetar a proteção de base. Uma regra RTD pode assinalar operações legítimas; por isso, inclui na monitorização os processos de manutenção e automatização do projeto-piloto.

Configurar a política e, opcionalmente, um perfil

  1. Em My Products > Server > Policies, abre a política Server Threat Protection efetivamente aplicada aos servidores do projeto-piloto. Mostra as opções adequadas através de Show filters > Operating System > Linux. Em Runtime Protection, confirma que Linux runtime detections está ativado e guarda a política. Se esta política também proteger outros servidores, cria ou utiliza uma política limitada ao grupo-piloto, em vez de alterar inadvertidamente toda a frota. A opção separada Enable scan for Server Protection for Linux agent controla a análise de ficheiros em tempo real no Linux; não é a opção do RTD e não deve ser desativada para testar o RTD.
  2. Antes de criares a política RTD, decide qual a opção adequada: Sophos Labs Default Detection utiliza as deteções padrão da SophosLabs sem ajustes próprios às regras. Escolhe Linux Runtime Detection Profile apenas se precisares de ajustar e controlar por versões regras individuais ou as respetivas listas de permissões e bloqueios. Um perfil também se baseia em conteúdos da SophosLabs; não substitui a política.
  3. Apenas para a opção com perfil: abre My Products > Global Settings > Protection and Remediation > Linux Profiles, clica em Create Profile, atribui-lhe um nome, por exemplo linux-rtd-pilot, verifica a Content Version, regista opcionalmente a Change Description e altera apenas as regras que compreendes. Save cria inicialmente a versão 1. Para introduzir uma alteração posterior, utiliza Create New Version; regista qual a Profile Version aprovada para o projeto-piloto. A versão do perfil (a tua configuração) e a Content Version (o conteúdo da SophosLabs) são coisas diferentes. Por isso, regista ambas após cada alteração, em vez de considerar que o número da versão do perfil identifica todo o conjunto de deteções. O SPL recebe sempre o conteúdo padrão mais recente da SophosLabs; os perfis existentes também são atualizados com novos conteúdos da SophosLabs. Já a seleção manual de atualizações de conteúdo diz respeito ao Sophos Linux Sensor, gerido separadamente, e não à política dos servidores SPL. Volta a verificar os teus ajustes às regras após futuras atualizações de conteúdo.
  4. Em My Products > Server > Policies, cria uma política Linux Runtime Detection. Abre Settings, ativa Enable Linux Runtime Detection e escolhe Sophos Labs Default Detection ou Linux Runtime Detection Profile. Se utilizares um perfil, seleciona explicitamente Profile e Version. Ativa a política, atribui-a apenas ao grupo-piloto e clica em Save. Em seguida, confirma a atribuição: guardar uma política ou um perfil, por si só, ainda não prova que os servidores de destino o estejam a aplicar.

Verificar o âmbito: Um perfil pode ser utilizado em várias políticas RTD. Antes de criares uma nova versão ou alterares uma regra, expande Active em Linux Profiles e verifica as políticas afetadas. Uma alteração a uma política partilhada pode afetar vários grupos. Não desatives indiscriminadamente uma regra nem cries uma exceção global como resposta rápida a um único falso positivo.

Verificar a aplicação e as deteções

Abre My Products > Server > Servers > Server Groups, seleciona linux-rtd-pilot e verifica no separador Policies se as políticas de Threat Protection e de RTD ativadas se aplicam ao grupo. Confirma também no servidor afetado a política efetivamente atribuída e o estado atual do agente e da comunicação. Se utilizares um perfil, os valores de Profile e Version na política RTD têm de corresponder à escolha aprovada. Uma entrada em Linux Profiles > Active mostra as políticas que utilizam o perfil, mas não comprova que um teste tenha gerado uma deteção no anfitrião.

Em seguida, acompanha as deteções do servidor-piloto em Threat Analysis Center > Detections e regista a hora, o servidor, a regra, o processo observado e o contexto operacional de cada alerta. Esta vista necessita de dados carregados a partir do dispositivo; se não chegar qualquer dado, verifica também a transferência de dados para o Data Lake aplicável ao servidor. Uma deteção RTD correspondente confirma que um evento foi comunicado, não que o RTD o tenha bloqueado ou eliminado. A ausência de alertas durante o funcionamento normal não prova que a função esteja a funcionar nem que exista um erro. Não executes ações maliciosas em servidores de produção para a testar.

Se faltarem dados esperados, verifica primeiro a licença e o tenant, a ligação do SPL e a atribuição efetiva de ambas as políticas ativadas. Se utilizares um perfil, verifica também se a regra adequada está incluída e marcada como Enabled. Segundo a Sophos, diferenças nos últimos dígitos da compilação entre a Content Version no Fusion e rtd_content_version no dispositivo Linux não significam necessariamente que o conteúdo esteja desatualizado; não alteres a versão do perfil sem averiguar a causa. Se persistir uma dúvida sobre um erro de política, agente ou carregamento de dados, envia os registos de data e hora e o estado das políticas ao suporte da Sophos, em vez de utilizares um comando de teste não documentado ou forçares o reinício do agente. A investigação de uma deteção suspeita compete à tua equipa de segurança ou ao serviço MDR contratado; em caso de incidente ativo, segue o processo de resposta a incidentes.

Limitar os falsos positivos e reverter com segurança

Perante um alerta suspeito, investiga primeiro o ocorrido: o processo estava autorizado, que anfitrião e regra foram afetados e houve alguma manutenção relacionada? Só depois desta verificação deves examinar, no perfil, a regra concreta e a respetiva Allow/Block List. É preferível fazer um ajuste estritamente delimitado a desativar a regra por completo; documenta o âmbito, a justificação e a versão e volta a testar apenas com o grupo-piloto. Alterar uma lista de permissões ou bloqueios pode reduzir ou modificar as deteções. Se não for possível confirmar com segurança que o alerta é um falso positivo, não o permitas: solicita uma investigação adicional à equipa de segurança ou ao serviço MDR contratado.

Para a reversão, começa por repor a atribuição da política RTD ao grupo-piloto ou a seleção do perfil no estado anterior documentado e volta a verificar a política efetivamente aplicada. Se uma nova versão do perfil causar problemas, volta a selecionar a Profile Version anteriormente documentada na política do projeto-piloto e guarda-a; verifica primeiro as outras políticas que utilizam o mesmo perfil. Isto repõe apenas a configuração guardada do perfil ou a atribuição da política: no SPL, não reverte o conteúdo de deteção da SophosLabs entretanto atualizado nem fixa uma Content Version anterior. Volta a verificar os ajustes às regras face ao conteúdo atual. Só se o projeto-piloto tiver ativado a opção Linux runtime detections, anteriormente desativada, numa política de Threat Protection atribuída exclusivamente ao projeto-piloto é que podes repor essa opção no estado anterior. Não desatives a análise em tempo real no Linux, toda a Server Threat Protection nem o SPL para reverter o RTD: isso removeria uma proteção diferente. Depois, volta a verificar o estado da comunicação, as políticas efetivamente aplicadas e eventuais deteções posteriores.