Bloquear endereços IP comprometidos com o Sophos Endpoint
O Sophos Central pode impedir que dispositivos Windows e Linux geridos comuniquem com endereços IPv4/IPv6 internos ou externos e intervalos CIDR especificados. O nome Block compromised IP addresses não implica uma verificação de reputação: o Central não confirma se o indicador introduzido está realmente comprometido. Esta funcionalidade não suporta macOS.
Escolher primeiro o ponto de controlo correto
Utilize esta lista quando os endpoints Windows e Linux geridos tiverem de deixar de comunicar com um indicador IP confirmado. Para as seguintes tarefas, escolha outro controlo:
- Um único endpoint suspeito: isole o dispositivo e investigue o incidente. A lista IP não substitui containment nem remediation. Consulte Isolar um Sophos Endpoint e investigar com Live Response.
- Todos os sistemas atrás de um gateway, incluindo dispositivos não geridos: bloqueie o IP no Sophos Firewall ou no gateway de rede responsável. A lista do Central protege apenas endpoints geridos suportados.
- Um host em switches Sophos ou pontos de acesso AP6: utilize Active Threat Response. Esta funcionalidade trata hosts isolados ou endereços MAC e não é esta lista de destinos IP.
- Uma ação MDR/XDR ou um Threat Feed: trata-se de um workflow de resposta separado. A Sophos exige uma função de administrador Central para esta lista manual, mas as instruções não exigem um passo XDR.
Avaliar o impacto antes de guardar
Bloqueie um endereço apenas depois de verificar a fonte, o período de observação e as ligações afetadas. Em alojamento partilhado, CDN, NAT ou serviços cloud, um único IP pode servir muitos serviços legítimos. Um bloco CIDR amplo aumenta o possível impacto.
Servidores, serviços DNS e de identidade, sistemas de gestão, Update Caches e Message Relays são particularmente críticos. O formulário do Central não documenta seletores de porta, protocolo, aplicação nem exceções allow numa entrada. Prefira um IP exato a uma rede, atribua um responsável e defina uma expiração para indicadores temporários.
Bloquear um endereço IP no Sophos Central
É necessária uma função de administrador do Sophos Central. Segundo a Sophos, os utilizadores Help Desk não podem utilizar esta funcionalidade.
- Abra o ícone Global Settings.
- Aceda a Protection and Remediation > Allow and Block > Network > Block compromised IP addresses.
- Ative Block communications with specified IP addresses.
- Clique em Add e introduza um endereço IPv4, IPv6 ou intervalo CIDR em Address.
- Em Expiry, escolha a duração necessária. A predefinição é 7 days; também estão disponíveis 30 days e No expiry.
- Em Comment, registe pelo menos a fonte do IOC, o ticket, o responsável e a finalidade. O campo é opcional, mas torna a revisão posterior muito mais segura.
- Clique em Confirm. Adicione outras entradas individualmente, se necessário.
- Clique em Save no canto superior direito. Este último passo guarda a lista global.
A interface suporta até 500 endereços ou intervalos, adicionados individualmente. Para operações de resposta maiores, a Sophos remete para a Endpoint API. A operação POST /settings/blocked-addresses/bulk requer o cabeçalho X-Tenant-ID e aceita até 100 endereços ou intervalos ao mesmo tempo; cada item pode incluir um comentário e um valor expireInDays de 1 a 365. Autentique-se na Endpoint API regional do tenant conforme documentado pela Sophos, em vez de aplicar o requisito de função da interface a um cliente de API.
Existe uma discrepância importante na documentação atual da Sophos: a página da funcionalidade Central indica Windows e Linux, enquanto a descrição da operação em massa da Endpoint API afirma que esta só está disponível em dispositivos Windows. Confirme com a Sophos o comportamento necessário no Linux antes de depender da automatização por API. Mantenha os payloads num processo testado; não contorne o limite da interface com scripts não verificados.
Recomendação operacional: utilize primeiro 7 days para um IOC temporário. Reserve No expiry para infraestrutura permanentemente proibida e reveja-a regularmente. A expiração não substitui a documentação do incidente.
Validar globalmente e reverter com segurança
Como não existe âmbito por grupo, não é possível ativar em segurança o IOC real apenas num dispositivo piloto. Em vez disso, teste previamente o mecanismo com o IP exato de um destino de teste dedicado e não crítico:
- Num dispositivo de teste Windows ou Linux gerido, confirme que o destino está acessível antes da alteração.
- Adicione apenas esse IP de teste com 7 days e um comentário de teste inequívoco e clique em Save.
- Após a próxima comunicação bem-sucedida do endpoint com o Central, repita o mesmo acesso. O dispositivo gerido já não deverá conseguir comunicar com o destino.
- Teste a partir de um dispositivo de controlo não gerido. A ligação deverá continuar a funcionar, distinguindo a ação do endpoint de uma falha no destino ou de uma regra de firewall.
- Selecione a entrada de teste, clique em Delete e depois em Save. Confirme que o dispositivo gerido consegue voltar a ligar-se.
Para o IOC real, identifique as aplicações e ligações empresariais afetadas antes de guardar. Informe o service desk e o responsável pelo incidente durante o rollout e prepare a remoção imediata.
Resolver problemas por sintoma
A ligação continua a funcionar
- Confirme que Block communications with specified IP addresses está ativo e que clicou em Save depois de Confirm.
- Verifique se o dispositivo utiliza Windows ou Linux. O macOS não é suportado.
- Verifique se o endpoint consegue contactar o Sophos Central e receber alterações atuais.
- Resolva ou inspecione o destino efetivamente utilizado pela aplicação. Um hostname pode devolver vários endereços IPv4 e IPv6; esta lista bloqueia endereços IP, não nomes de domínio.
- Verifique o endereço, a família IP e o prefixo CIDR. Não alargue imediatamente o intervalo de rede.
Na página da funcionalidade, a Sophos não publica um tempo fixo de propagação, um evento dedicado nem uma versão mínima do agent. Se o acesso continuar apesar de uma lista correta e comunicação saudável com o Central, registe a hora, o endpoint, o IP de destino e o método de teste e encaminhe o caso para o Sophos Support.
Um serviço legítimo deixa de funcionar
Selecione a entrada específica, clique em Delete e em Save. Verifique a recuperação a partir do endpoint gerido afetado. Não deixe toda a funcionalidade desativada: compare o IOC e o IP de destino com a resolução DNS, o alojamento partilhado, a utilização de CDN e as dependências do serviço; depois aplique um bloqueio mais restrito ou utilize um ponto de controlo mais adequado.
Um bloqueio IP não encerra um incidente ativo. Continue a isolar os dispositivos afetados e a investigar processos, persistência, credenciais e outros destinos.