Saltar para o conteudo
Avanet

Ativar e validar o AP6 Active Threat Response com segurança

O Active Threat Response (ATR) recebe dados de feeds de ameaças através da API do Sophos Central e pode usá-los para isolar, na camada de acesso, hosts identificados como maliciosos. No AP6, a funcionalidade só se aplica quando o ponto de acesso está registado no Sophos Fusion (anteriormente Sophos Central) e coberto por uma licença Support and Services válida. A Sophos indica MDR, XDR, NDR e soluções de terceiros como possíveis fontes de informação de ameaças, mas não prescreve nesta página uma combinação de licenças adicional para este procedimento.

Procedimento rápido: inicie sessão em fusion.sophos.com, documente os requisitos e o caminho de recuperação, ative o controlo AP6 em Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, peça o isolamento de um dispositivo piloto aprovado e valide depois o endereço MAC e o estado AP6 no MDR/XDR Threat Feed.

⚠️ Impacto operacional: o ATR sobrepõe-se ao MAC Filtering configurado nos SSIDs. Uma Allowed list não consegue autorizar um endereço MAC bloqueado pelo ATR. Defina as exceções e a recuperação no processo do feed ou da API antes de ativar.

Requisitos e pré-verificação segura

  1. Confirme que os dispositivos afetados são AP6, estão registados no Sophos Fusion e têm uma licença Support and Services válida. Para o registo e caminho de gestão, utilize a lista de requisitos do AP6.
  2. Confirme qual integração autorizada ou equipa de segurança envia decisões de isolamento pela API do Central. Não coloque um MAC de teste num feed de produção.
  3. Registe o MAC de um cliente piloto aprovado e dispensável, bem como o AP6 e SSID correspondentes. Mantenha um segundo caminho de administração que não dependa desse cliente.
  4. Registe as entradas e estados atuais no MDR/XDR Threat Feed. Isto permite distinguir uma nova entrada de isolamento de uma deteção já existente.
  5. Defina antecipadamente quem reverte uma decisão incorreta na integração de origem. A ajuda do Sophos Fusion não documenta nesta vista um botão de libertação manual para um host ATR individual.

Ativar o AP6 Active Threat Response

  1. No Sophos Fusion, clique no ícone Global Settings.
  2. Abra Protection and Remediation > Allow and Block > Network.
  3. Selecione Active Threat Response.
  4. Em MDR/XDR Threat Feed, ative o controlo junto a AP6.
  5. Mantenha a vista aberta e procure uma mensagem de erro. Esta ação apenas ativa a aplicação no AP6; um cliente específico só se torna alvo quando chega uma decisão de isolamento pelo feed baseado na API.

O controlo é uma ação de gestão no Sophos Fusion. O seu efeito no caminho de dados aplica-se ao cliente representado pelo respetivo endereço MAC na camada de acesso sem fios: o ATR destina-se a isolar as comunicações e limitar o movimento lateral. Não coloca o ponto de acesso em quarentena e não substitui a segmentação por SSID, VLAN ou outros mecanismos de rede.

Executar o piloto e recolher evidências

  1. Utilize o processo de feed ou API já aprovado para isolar apenas o cliente piloto registado.
  2. Procure a entrada pelo MAC no MDR/XDR Threat Feed.
  3. Verifique a coluna AP6. Segundo a Sophos, uma marca verde significa que o dispositivo está isolado; um hífen significa que não está.
  4. No cliente piloto, repita uma ligação inofensiva, previamente documentada, a um destino de teste interno. A falha isolada não é prova: o MAC e a marca verde devem corresponder ao mesmo cliente.
  5. Confirme que o AP6 continua a ser gerível. Isto distingue o efeito no caminho de dados do cliente de uma falha geral do AP ou da gestão.

Só aplique o ATR ao âmbito de produção planeado quando a entrada do feed, o estado AP6 e o efeito reproduzível no cliente coincidirem.

Resolver problemas metodicamente

A coluna AP6 mostra um hífen

Primeiro, verifique o MAC e a entrada correta. Depois confirme que o controlo AP6 continua ativo e que o ponto de acesso responsável cumpre os requisitos documentados. Não amplie a Allowed list do SSID: ela não pode sobrepor-se ao isolamento ATR. Se o hífen continuar, preserve o momento, o MAC e o resultado da integração e investigue o processo API emissor.

Existe uma marca verde, mas falta o efeito esperado

Confirme que o cliente testado está realmente a usar o mesmo MAC. Endereços MAC aleatórios ou privados podem alterar a relação entre o endereço inventariado e o atual. Valide este possível estado no endpoint; a Sophos não documenta na página ATR uma resolução automática de identidade para além do MAC. Repita depois o teste no mesmo AP6 e contra o mesmo destino claramente definido.

A ativação causa uma interrupção inesperada

Desative o controlo AP6, registe a hora e repita o teste que antes funcionava. Preserve também a entrada do feed e a respetiva origem. Uma aparente exceção em MAC Filtering > Allowed list não é um caminho de recuperação.

Reverter e concluir

Para abortar ou reverter globalmente no AP6, desative o controlo junto a AP6 no mesmo menu. A Sophos documenta expressamente que este controlo ativa ou desativa o ATR para AP6, mas não promete que a desativação apaga a entrada subjacente do feed. Não considere a deteção resolvida; corrija separadamente a integração de origem ou o processo de segurança responsável.

Volte a testar o cliente piloto e verifique a coluna AP6 no MDR/XDR Threat Feed. Registe a hora da alteração, MAC, estado anterior e posterior e o resultado do mesmo teste de ligação. Se o estado da interface e o efeito no caminho de dados divergirem, não altere mais allow lists; forneça as evidências ao suporte Sophos e ao proprietário da integração API.