Saltar para o conteudo
Avanet

Aviso de início de sessão e mensagens na Sophos Firewall

A Sophos Firewall pode apresentar aos administradores um Login disclaimer antes do acesso. Em Administration > Messages, também é possível personalizar textos para autenticação, eventos SMTP e credenciais de acesso por SMS. Todas estas mensagens estão limitadas a 256 caracteres.

A minha avaliação é deliberadamente clara: o Login disclaimer praticamente não acrescenta segurança técnica à firewall. Não impede tentativas de acesso automatizadas nem a utilização de credenciais roubadas, não verifica identidades e não limita permissões. No funcionamento normal, acrescenta sobretudo mais um clique a cada acesso, que geralmente é confirmado de forma rotineira.

Ainda assim, o SFOS 22 marca um aviso desativado como Noncompliant em Firewall health check. A verificação Login disclaimer should be enabled pertence ao padrão CIS e tem gravidade Medium. Ao ativá-lo, este ponto fica verde ou Compliant, mas isso apenas confirma que o aviso está ativo. O acesso em si não se torna mais seguro. Se não existir um requisito legal, contratual ou interno de conformidade, a função não deve ser ativada apenas para melhorar a pontuação. O Health Check permite utilizar Override status para estas decisões conscientes; Interpretar corretamente o Sophos Firewall Health Check explica como as assinalar e documentar.

O aviso é, portanto, uma função informativa e de conformidade, não um controlo técnico de acesso. Não substitui Device Access, Local Service ACL, contas pessoais de administrador, perfis, palavras-passe fortes, MFA ou registos de auditoria. Um texto com relevância jurídica deve ser acordado com a área jurídica ou de conformidade responsável e não copiado de um modelo arbitrário.

Configurar o aviso em sete passos

  1. Definir a finalidade, o público, o idioma, o contacto e um máximo de 256 caracteres.
  2. Manter aberto um segundo acesso de administrador ou de recuperação já testado.
  3. Em Administration > Admin settings > Login disclaimer settings, ativar Enable login disclaimer e guardar com Apply.
  4. Abrir a ligação Modify ou editar e guardar o aviso em Administration > Messages > Administration.
  5. Abrir a pré-visualização em Login disclaimer settings e verificar o texto, as quebras de linha e a integridade.
  6. Numa janela privada do navegador, realizar um acesso real de administrador, ler o aviso e confirmar com I accept.
  7. Testar separadamente a recusa, credenciais incorretas, perfis permitidos, Audit Trail e, em HA, um novo acesso após um failover planeado.

⚠️ O aviso não deve conter palavras-passe, endereços IP internos, códigos de recuperação, segredos de suporte ou detalhes desnecessários do sistema. Uma caixa de seleção ou I accept não torna automaticamente o texto juridicamente vinculativo. A ativação também não deve colocar em risco a única sessão de administrador testada: antes da alteração devem continuar disponíveis uma segunda conta de administrador e o caminho de recuperação.

Que mensagens o SFOS 22 permite personalizar

Em Administration > Messages, o SFOS agrupa os modelos por evento:

  • Authentication: confirmação de início e fim de sessão, falha de início de sessão e desconexão.
  • SMTP: mensagens relativas a e-mails bloqueados e recebidos.
  • Administration: aviso para o início de sessão do administrador.
  • SMS customization: texto SMS com os atributos dinâmicos {username}, {password} e {expirydate}.

Edit permite editar um texto, Apply guarda-o e Reset restaura a mensagem predefinida da Sophos. Reset não desfaz apenas uma palavra, mas elimina a versão própria desse texto. Por isso, antes das alterações, o texto anterior é guardado na documentação da mudança.

Estes modelos estão separados dos canais de transporte. Administration > Messages altera o conteúdo, mas não configura o servidor SMTP, a Notification List ou o gateway SMS. Configurar o e-mail de notificação na Sophos Firewall explica o transporte de e-mail; os utilizadores convidados e o gateway SMS permanecem no procedimento Criar utilizadores convidados em segurança na Sophos Firewall.

Planear o texto do aviso

Um bom aviso de início de sessão é curto, inequívoco e não contém segredos técnicos. Pode incluir estes pontos:

  • Acesso apenas para administradores autorizados.
  • A utilização e as alterações podem ser registadas.
  • Continuar significa que o aviso foi lido.
  • Contacto para tentativas de acesso acidentais ou não autorizadas.
  • Referência a uma política interna mantida, desde que a ligação seja acessível a partir da rede de gestão.

Um texto neutro de documentação pode ser:

Acesso apenas para administradores autorizados. Os acessos e as alterações podem ser registados. Ao prosseguir, este aviso é confirmado. Contacto: noc@example.com

.example é um domínio reservado para documentação. O contacto, a redação e, se necessário, a referência à política são adaptados à organização. O texto permanece abaixo de 256 caracteres e não é apresentado como um modelo jurídico universal.

Convém evitar:

  • políticas longas que ninguém consegue ler de forma fiável na pequena janela de início de sessão;
  • afirmações como «completamente seguro», «monitorizado sem falhas» ou «automaticamente vinculativo»;
  • versões de firmware concretas, nomes de host internos ou planos de rede;
  • dados pessoais de um único colaborador quando é possível utilizar um contacto funcional;
  • textos contraditórios em vários idiomas sem um responsável definido.

Ativar o aviso de início de sessão

O interruptor e o texto encontram-se em duas áreas. Esta separação é importante:

  1. Abrir Administration > Admin settings.
  2. Aceder a Login disclaimer settings.
  3. Selecionar Enable login disclaimer.
  4. Clicar em Apply.
  5. Utilizar a ligação para alterar o texto ou aceder a Administration > Messages.

Depois de introduzir as credenciais, os administradores têm de clicar em I accept. A documentação atual da Sophos menciona o aviso antes do acesso a WebAdmin, User Portal e CLI. Isto não cria uma autorização de rede: a acessibilidade e a autenticação continuam a ser controladas de forma independente.

As camadas de proteção permanecem separadas:

Gerir o texto em Messages

O conteúdo efetivo é alterado em Administration > Messages:

  1. Expandir a área Administration.
  2. Selecionar Edit.
  3. Introduzir o texto acordado com um máximo de 256 caracteres.
  4. Selecionar Apply.
  5. Voltar a Administration > Admin settings > Login disclaimer settings.
  6. Abrir a ligação Preview.

A pré-visualização confirma a apresentação e o conteúdo, mas não o início de sessão completo. Apenas uma nova sessão privada do navegador mostra se o aviso aparece depois das credenciais e se I accept é obrigatório. Uma sessão de administrador já existente não é um teste fiável.

Se o texto estiver inutilizável, Reset restaura a mensagem predefinida da Sophos. Para um rollback controlado, a versão personalizada anterior continua a ser documentada, porque Reset não regressa a essa versão específica do cliente.

Alterar em segurança as mensagens Authentication e SMTP

As mensagens de autenticação e SMTP afetam diretamente os utilizadores ou os fluxos de e-mail. Por isso, as alterações são verificadas tanto editorial como funcionalmente.

Em caso de erro de autenticação, o texto não deve revelar informação desnecessária sobre a existência de um nome de utilizador, uma palavra-passe incorreta ou a ausência de MFA. Uma mensagem de erro geral reduz as pistas para atacantes. O início de sessão positivo, a palavra-passe errada, o fim de sessão e a desconexão forçada são testados com contas de teste.

Os textos das mensagens SMTP não alteram o encaminhamento de e-mail nem a causa de um bloqueio. Após uma alteração, são testadas uma mensagem permitida controlada e uma mensagem bloqueada controlada. Os registos de e-mail e Message History continuam a ser a evidência técnica; o texto visível, por si só, não comprova o processamento SMTP correto.

Alinhar o modelo SMS com o fornecedor

Para SMS customization, o SFOS permite estes marcadores:

  • {username}
  • {password}
  • {expirydate}

Os marcadores devem permanecer escritos exatamente assim. O fornecedor de SMS pode exigir um modelo previamente aprovado. Se a redação, a ordem ou o texto adicional divergirem, o servidor SMS pode rejeitar a mensagem. Por isso, obtém-se primeiro o modelo vinculativo do fornecedor e depois adapta-se a mensagem SFOS.

A pré-visualização do aviso de início de sessão não testa SMS. Test connection no gateway SMS também só confirma o caminho de teste previsto nesse local. A validação completa exige um Guest User controlado, um SMS efetivamente recebido, valores corretos nos marcadores e um início de sessão bem-sucedido.

Um SMS com {password} contém credenciais. Os destinatários, o período de validade, a proteção do dispositivo e a eliminação são, por isso, tratados como palavras-passe. O texto não contém detalhes internos adicionais e as capturas de ecrã ou tickets são criados sem credenciais reais.

Validar a alteração

A validação separa a apresentação, o acesso e a entrega:

  1. Pré-visualização: aviso completo, legível e com menos de 256 caracteres.
  2. Acesso positivo de administrador: o aviso aparece depois das credenciais e I accept permite o acesso previsto.
  3. Teste negativo: as credenciais incorretas continuam a ser recusadas; o aviso não contorna a autenticação.
  4. Perfis: um administrador só de leitura não obtém direitos adicionais ao aceitar.
  5. Device Access: as redes de origem não permitidas continuam sem conseguir aceder a WebAdmin.
  6. CLI: testar separadamente o acesso CLI utilizado no ambiente sem alargar SSH para o teste.
  7. E-mail e SMS: realizar para cada um um verdadeiro teste de entrega controlado; a pré-visualização e o texto da mensagem, por si só, não são suficientes.
  8. Auditoria: verificar a alteração, o administrador e a hora em Audit Trail; comparar separadamente o texto esperado com Preview e a documentação da mudança. Analisar os registos de auditoria de configuração na Sophos Firewall explica a interpretação.
  9. HA: depois de um failover planeado, testar um novo acesso ao nó ativo; não prometer a continuidade das sessões WebAdmin ou CLI existentes.

Delimitar erros por sintoma

O aviso não aparece

Verificar se Enable login disclaimer está ativo e foi guardado com Apply em Admin settings. Em seguida, utilizar uma nova sessão privada do navegador. Uma sessão antiga ou apenas a edição do texto em Messages não prova que o interruptor está ativo.

O texto está incorreto ou truncado

Verificar o número de caracteres, as quebras de linha e os caracteres especiais. Reduzir para um máximo de 256 caracteres e voltar a verificar na pré-visualização. Se a versão personalizada não puder ser reparada em segurança, utilizar Reset e voltar a introduzir o texto acordado a partir da documentação da mudança.

O início de sessão falha após a alteração

Não assumir que o aviso é a causa. Verificar separadamente as credenciais, MFA, Administrator authentication methods, Login Restrictions, Block login, Device Access e o certificado. Utilizar a sessão de recuperação aberta para desativar temporariamente o aviso se essa for a única forma de delimitar a causa em segurança. Não abrir amplamente uma ACL ou um método de autenticação.

O SMS não é entregue

Verificar o modelo do fornecedor, os marcadores exatos, o gateway SMS, o formato do número móvel e a resposta do fornecedor. Se o fornecedor exigir um modelo registado, não continuar a alterar o texto por tentativa e erro. Validar o processo completo do Guest User e não apenas Test connection.

Health Check exige um aviso de início de sessão

Sophos Firewall Health Check avalia a função como uma recomendação de conformidade. O aviso não oferece proteção técnica como MFA ou uma ACL restritiva. A decisão é tomada de acordo com os requisitos próprios de auditoria, clientes e legislação; Interpretar corretamente o Sophos Firewall Health Check explica este limite.

Rollback

  1. Manter disponível o texto personalizado anterior da documentação da mudança.
  2. No caso de um simples erro de texto, voltar a introduzir a versão anterior em Administration > Messages ou utilizar conscientemente Reset.
  3. No caso de um problema de acesso, desativar Enable login disclaimer com a sessão de recuperação aberta e selecionar Apply.
  4. Restaurar individualmente os modelos Authentication, SMTP ou SMS ao estado anterior documentado; não alterar todas as áreas de mensagens em simultâneo.
  5. Voltar a verificar um novo acesso privado, os perfis, Device Access e, se necessário, a entrega de e-mail e SMS.
  6. Documentar a alteração e o rollback em Audit Trail e no registo da mudança.

Lista de verificação

  • Finalidade, responsável, idioma e máximo de 256 caracteres definidos.
  • Texto revisto pela área jurídica ou de conformidade, se necessário.
  • Segundo acesso de administrador e caminho de recuperação testados.
  • Aviso ativado em Admin settings e guardado com Apply.
  • Mensagem gerida em Administration > Messages.
  • Pré-visualização e novo acesso privado testados.
  • I accept não amplia nem o perfil nem Device Access.
  • Textos Authentication, SMTP e SMS testados cada um com um evento real.
  • Modelo SMS e marcadores correspondem aos requisitos do fornecedor.
  • Audit Trail, teste HA e rollback documentados.

FAQ

Um aviso de início de sessão melhora a segurança técnica da Sophos Firewall?

Não diretamente. Pode cumprir um requisito de conformidade ou informação, mas não substitui uma autorização de gestão restritiva, contas pessoais de administrador, perfis, MFA, palavras-passe fortes ou registos de auditoria.

Qual pode ser o comprimento das mensagens no SFOS 22?

A Sophos documenta um comprimento máximo de 256 caracteres. O texto deve, por isso, permanecer curto e ser verificado tanto na pré-visualização como no canal de destino real.

Reset pode restaurar o aviso personalizado anterior?

Não. Reset restaura a mensagem predefinida da Sophos. A versão anterior específica do cliente tem de ser guardada separadamente na documentação da mudança.