Ativar e validar o AP6 Active Threat Response com segurança
O Active Threat Response (ATR) recebe dados de feeds de ameaças através da API do Sophos Central e pode usá-los para isolar, na camada de acesso, hosts identificados como maliciosos. No AP6, a funcionalidade só se aplica quando o ponto de acesso está registado no Sophos Fusion (anteriormente Sophos Central) e coberto por uma licença Support and Services válida. A Sophos indica MDR, XDR, NDR e soluções de terceiros como possíveis fontes de informação de ameaças, mas não prescreve nesta página uma combinação de licenças adicional para este procedimento.
Procedimento rápido: inicie sessão em fusion.sophos.com, documente os requisitos e o caminho de recuperação, ative o controlo AP6 em Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, peça o isolamento de um dispositivo piloto aprovado e valide depois o endereço MAC e o estado AP6 no MDR/XDR Threat Feed.
⚠️ Impacto operacional: o ATR sobrepõe-se ao MAC Filtering configurado nos SSIDs. Uma Allowed list não consegue autorizar um endereço MAC bloqueado pelo ATR. Defina as exceções e a recuperação no processo do feed ou da API antes de ativar.
Requisitos e pré-verificação segura
- Confirme que os dispositivos afetados são AP6, estão registados no Sophos Fusion e têm uma licença Support and Services válida. Para o registo e caminho de gestão, utilize a lista de requisitos do AP6.
- Confirme qual integração autorizada ou equipa de segurança envia decisões de isolamento pela API do Central. Não coloque um MAC de teste num feed de produção.
- Registe o MAC de um cliente piloto aprovado e dispensável, bem como o AP6 e SSID correspondentes. Mantenha um segundo caminho de administração que não dependa desse cliente.
- Registe as entradas e estados atuais no MDR/XDR Threat Feed. Isto permite distinguir uma nova entrada de isolamento de uma deteção já existente.
- Defina antecipadamente quem reverte uma decisão incorreta na integração de origem. A ajuda do Sophos Fusion não documenta nesta vista um botão de libertação manual para um host ATR individual.
Ativar o AP6 Active Threat Response
- No Sophos Fusion, clique no ícone Global Settings.
- Abra Protection and Remediation > Allow and Block > Network.
- Selecione Active Threat Response.
- Em MDR/XDR Threat Feed, ative o controlo junto a AP6.
- Mantenha a vista aberta e procure uma mensagem de erro. Esta ação apenas ativa a aplicação no AP6; um cliente específico só se torna alvo quando chega uma decisão de isolamento pelo feed baseado na API.
O controlo é uma ação de gestão no Sophos Fusion. O seu efeito no caminho de dados aplica-se ao cliente representado pelo respetivo endereço MAC na camada de acesso sem fios: o ATR destina-se a isolar as comunicações e limitar o movimento lateral. Não coloca o ponto de acesso em quarentena e não substitui a segmentação por SSID, VLAN ou outros mecanismos de rede.
Executar o piloto e recolher evidências
- Utilize o processo de feed ou API já aprovado para isolar apenas o cliente piloto registado.
- Procure a entrada pelo MAC no MDR/XDR Threat Feed.
- Verifique a coluna AP6. Segundo a Sophos, uma marca verde significa que o dispositivo está isolado; um hífen significa que não está.
- No cliente piloto, repita uma ligação inofensiva, previamente documentada, a um destino de teste interno. A falha isolada não é prova: o MAC e a marca verde devem corresponder ao mesmo cliente.
- Confirme que o AP6 continua a ser gerível. Isto distingue o efeito no caminho de dados do cliente de uma falha geral do AP ou da gestão.
Só aplique o ATR ao âmbito de produção planeado quando a entrada do feed, o estado AP6 e o efeito reproduzível no cliente coincidirem.
Resolver problemas metodicamente
A coluna AP6 mostra um hífen
Primeiro, verifique o MAC e a entrada correta. Depois confirme que o controlo AP6 continua ativo e que o ponto de acesso responsável cumpre os requisitos documentados. Não amplie a Allowed list do SSID: ela não pode sobrepor-se ao isolamento ATR. Se o hífen continuar, preserve o momento, o MAC e o resultado da integração e investigue o processo API emissor.
Existe uma marca verde, mas falta o efeito esperado
Confirme que o cliente testado está realmente a usar o mesmo MAC. Endereços MAC aleatórios ou privados podem alterar a relação entre o endereço inventariado e o atual. Valide este possível estado no endpoint; a Sophos não documenta na página ATR uma resolução automática de identidade para além do MAC. Repita depois o teste no mesmo AP6 e contra o mesmo destino claramente definido.
A ativação causa uma interrupção inesperada
Desative o controlo AP6, registe a hora e repita o teste que antes funcionava. Preserve também a entrada do feed e a respetiva origem. Uma aparente exceção em MAC Filtering > Allowed list não é um caminho de recuperação.
Reverter e concluir
Para abortar ou reverter globalmente no AP6, desative o controlo junto a AP6 no mesmo menu. A Sophos documenta expressamente que este controlo ativa ou desativa o ATR para AP6, mas não promete que a desativação apaga a entrada subjacente do feed. Não considere a deteção resolvida; corrija separadamente a integração de origem ou o processo de segurança responsável.
Volte a testar o cliente piloto e verifique a coluna AP6 no MDR/XDR Threat Feed. Registe a hora da alteração, MAC, estado anterior e posterior e o resultado do mesmo teste de ligação. Se o estado da interface e o efeito no caminho de dados divergirem, não altere mais allow lists; forneça as evidências ao suporte Sophos e ao proprietário da integração API.