Saltar para o conteudo
Avanet

Verificar alertas Missing Heartbeat na Sophos Firewall

Um alerta Missing Heartbeat não significa automaticamente que existe malware. A Sophos Firewall indica assim que um endpoint anteriormente detetado continua a gerar tráfego de rede, mas já não envia um Security Heartbeat correspondente. A causa pode ser um Sophos Endpoint com problemas, mas o alerta também pode surgir ao alternar entre LAN e WLAN, depois de entrar ou sair do modo de suspensão, devido a uma conceção DNS incorreta ou a um caminho de rede inadequado.

Por isso, uma boa análise não começa por desativar o Security Heartbeat. Primeiro, deve verificar se a firewall deve realmente monitorizar o dispositivo, qual o tráfego que aciona o estado e se o endpoint, a firewall e o Sophos Central apresentam o mesmo estado.

Como surge o estado Missing Heartbeat

O Sophos Endpoint envia o seu estado à Sophos Firewall a cada 15 segundos. Se faltarem três Heartbeats consecutivos enquanto o endpoint continua a enviar tráfego de rede, a firewall define o estado como Missing. Assim que voltar a receber um Heartbeat, o endpoint é novamente considerado ativo.

A associação é feita através do endereço MAC. A firewall considera todas as interfaces do dispositivo. É precisamente por isso que os alertas surgem frequentemente ao alternar entre Ethernet, uma docking station e WLAN: uma interface ou um caminho de rede anterior ainda gera tráfego, enquanto o Heartbeat já percorre outro caminho.

Além disso, Missing não é o mesmo que um Heartbeat vermelho ou amarelo:

  • Missing: a firewall vê tráfego, mas não recebe um Heartbeat atual.
  • Yellow: o endpoint comunica um estado de aviso, por exemplo, uma assinatura desatualizada ou uma PUA.
  • Red: o endpoint comunica um estado crítico, por exemplo, malware ativo que não foi removido.

Assim, um estado Missing deve ser tratado como um problema de comunicação e associação até que a análise demonstre o contrário.

Verificar primeiro os requisitos e o âmbito

O Security Heartbeat requer uma Sophos Firewall registada, Sophos Central Endpoint Protection e uma subscrição Network Protection válida. A configuração básica está descrita em Ligar a Sophos Firewall ao Sophos Central.

Verificar Missing heartbeat zones

Em System > Sophos Central > Optional configurations, o campo Missing heartbeat zones define as zonas nas quais a firewall deteta Heartbeats em falta. Inclua apenas zonas onde são esperados Sophos Endpoints geridos.

Normalmente, as redes de convidados, IoT, impressoras ou servidores sem Sophos Endpoint não devem fazer parte deste âmbito. Em ambientes mistos com Microsoft Defender ou outro EDR, os dispositivos podem estar devidamente protegidos, mas não conseguem enviar um Sophos Security Heartbeat.

O âmbito deve corresponder à política da firewall. A Sophos assinala um caso especial pouco intuitivo: se uma política de Heartbeat bloquear uma zona que não consta em Missing heartbeat zones, o widget Security Heartbeat no Control Center pode, ainda assim, apresentar Missing. Por isso, verifique sempre em conjunto o campo das zonas e as regras de firewall afetadas.

Verificar a licença e o estado no Central

Em System > Sophos Central, o registo e o Security Heartbeat devem estar ativos. No Sophos Central, verifique o seguinte no computador afetado:

  • O endpoint está online e associado ao tenant correto?
  • Apresenta um estado de integridade verde, amarelo ou vermelho?
  • Existem Endpoint Events no mesmo período?
  • O dispositivo foi reinstalado, renomeado, duplicado ou removido do Central?

Se vários dispositivos forem afetados ao mesmo tempo, é mais provável que a causa esteja no registo, no caminho de rede ou na política. Se o problema se repetir apenas em dispositivos específicos, é mais provável que esteja relacionado com o serviço do endpoint, a mudança de adaptador ou a configuração da rede local.

Classificar corretamente as causas típicas

LAN, WLAN, suspensão e docking station

O temporizador predefinido para detetar um Heartbeat em falta é de 60 segundos. Durante uma mudança de adaptador, a firewall pode ainda ver consultas DNS ou ligações em segundo plano através da associação anterior de IP ou MAC. Os processos de desligar, suspender, hibernar e reativar podem criar um padrão semelhante.

Os dispositivos Windows com Modern Standby e Sophos Endpoint Protection Core Agent 2023.2 ou mais recente informam a firewall antes de entrarem em suspensão. Por isso, o Modern Standby, por si só, não deve gerar um alerta Missing. No entanto, a correlação temporal continua a ser importante em versões mais antigas do agente ou noutros estados de poupança de energia.

Tráfego DNS durante uma mudança de rede

O DNS é frequentemente o último tráfego visível de um cliente que muda de rede. A Sophos documenta este padrão no problema conhecido NC-178843 para o SFOS 21.5 GA: os resolvedores DNS externos, em particular, podem gerar alertas Missing adicionais durante uma mudança de rede.

Para clientes geridos, recomenda-se uma conceção DNS consistente. Se a Sophos Firewall for o único DNS forwarder, os domínios internos devem ser encaminhados para os resolvedores internos através de DNS Request Routes adequadas. O procedimento está descrito em Configurar DNS Request Routes na Sophos Firewall.

Também é legítimo utilizar diretamente servidores DNS internos. O importante é que o DHCP, os perfis VPN e a configuração do endpoint esperem o mesmo caminho para o resolvedor. Mudar para a firewall como DNS forwarder não é uma obrigação geral, mas sim uma correção específica quando se comprova que os resolvedores externos causam ruído nos alertas.

VPN, routers e NAT no caminho

O Security Heartbeat só funciona de forma fiável quando o endpoint e a firewall partilham o caminho esperado:

  • Antes de ser estabelecida a ligação Heartbeat, o tráfego do endpoint não pode já estar encaminhado através de outro túnel VPN.
  • No Sophos Connect, pode ser necessário ativar Send Security Heartbeat through tunnel em Remote access VPN > IPsec > Advanced settings.
  • Um endpoint atrás de um router intermédio pode produzir resultados incorretos.
  • Atrás de um NAT gateway, os endpoints não conseguem partilhar corretamente o seu estado de integridade individual com a firewall.

Nestes casos, o Packet Capture e a verificação do encaminhamento são mais esclarecedores do que observar isoladamente o estado no Central.

Verificar a regra de firewall com precisão

Os controlos de Heartbeat encontram-se em Rules and policies > Firewall rules > [rule] > Configure Synchronized Security Heartbeat. As quatro definições têm funções diferentes:

  • Minimum source HB permitted: permite apenas endpoints de origem com, no mínimo, o estado Green ou Yellow. No restriction também permite dispositivos sem Heartbeat ou com estado vermelho.
  • Block clients with no heartbeat: bloqueia dispositivos de origem sem Heartbeat.
  • Minimum destination HB permitted: verifica o estado de integridade de dispositivos de destino internos. Este controlo não se aplica a destinos na zona WAN.
  • Block request to destination with no heartbeat: bloqueia pedidos destinados a alvos internos sem Heartbeat.

Há um caso especial importante que é fácil ignorar: se um endpoint tiver enviado inicialmente um Heartbeat e o perder mais tarde, a firewall trata-o de acordo com a política configurada. Em contrapartida, um dispositivo que nunca enviou um Heartbeat continua a ser permitido enquanto não estiverem ativas ambas as opções Block clients with no heartbeat e Block request to destination with no heartbeat.

O tráfego web tem outra exceção. Uma exceção correspondente em Web > Exceptions pode permitir pedidos web apesar de Block clients with no heartbeat estar ativo. Para as portas 80 e 443, verifique, por isso, tanto os logs da firewall como os logs do filtro web. O artigo Testar uma regra de firewall com Log Viewer, Policy Test e Packet Capture mostra como combinar a Rule ID, o Policy Test e o Packet Capture.

As condições de Heartbeat só devem ser aplicadas a grupos claramente definidos de Sophos Endpoints. Impressoras, scanners, dispositivos IoT, convidados e clientes com EDR de terceiros necessitam normalmente de uma regra separada e restrita, em vez de uma exceção abrangente na regra principal.

Reduzir falsos alertas de forma controlada

A Sophos disponibiliza dois temporizadores suportados na Device Console. Antes de qualquer alteração, consulte primeiro o valor atual e documente as horas dos alertas.

Atrasar a deteção na firewall

Na CLI, selecione 4. Device Console e verifique:

system synchronized-security delay-missing-heartbeat-detection show

O intervalo permitido é de 30 a 285 segundos, em incrementos de 15 segundos, e o valor predefinido é de 60 segundos. Se estiver comprovado que as mudanças de adaptador causam falsos alertas, pode, por exemplo, aumentar o valor para 90 segundos:

system synchronized-security delay-missing-heartbeat-detection set seconds 90

Depois, volte a testar a mesma mudança entre LAN e WLAN ou o mesmo procedimento com a docking station. Um valor mais elevado reduz falsos alertas de curta duração, mas também atrasa a deteção de um Heartbeat realmente em falta.

Atrasar a notificação ao Sophos Central

Se a firewall detetar corretamente o estado, mas o Sophos Central gerar alertas demasiado cedo durante a suspensão, hibernação, encerramento ou reativação, verifique:

system synchronized-security suppress-missing-heartbeat-to-central show

O intervalo é de 0 a 120 segundos e o valor predefinido é 0. Pode definir um atraso específico de 60 segundos da seguinte forma:

system synchronized-security suppress-missing-heartbeat-to-central set seconds 60

Este temporizador não altera a política de Heartbeat local. Apenas atrasa o momento em que a firewall comunica o estado Missing ao Sophos Central.

Limpar entradas Missing desatualizadas

Depois de concluir a análise da causa, pode remover entradas antigas do Control Center e dos Reports:

system synchronized-security missing-endpoints delete name endpoint1
system synchronized-security missing-endpoints delete days-missing 7

A eliminação remove apenas o estado apresentado. Não repara o endpoint nem a comunicação Heartbeat. Não elimine nenhuma entrada antes de documentar o dispositivo, a hora e a causa.

Verificação após a alteração

Uma alteração só está concluída quando o procedimento original tiver sido testado de forma reproduzível:

  1. Registe a hora do alerta, o nome do endpoint, o IP, o MAC, a zona e a Rule ID afetada.
  2. No Control Center, verifique o estado do Security Heartbeat e, em System > Sophos Central, o âmbito das zonas.
  3. No Sophos Central, compare o estado de integridade e os Endpoint Events do mesmo período.
  4. No Log Viewer, filtre por Rule ID, Source IP e pelo estado No Heartbeat. Para tráfego web, verifique também o filtro web.
  5. Em caso de problemas de caminho, utilize Diagnostics > Packet capture para verificar através de que interface passam o DNS e o tráfego de aplicações.
  6. Repita o evento real, por exemplo, a mudança de Ethernet para WLAN, e confirme se o alerta e o acesso reagem agora como esperado.

Para uma resolução de problemas mais aprofundada, em Diagnostics > Tools > Troubleshooting logs, estão disponíveis sobretudo heartbeatd.log, para o estado do endpoint e informações sobre aplicações, e hbtrust.log, para a comunicação entre a firewall e o Sophos Central. A classificação de outros ficheiros está descrita em Localizar e classificar os logs de serviço da Sophos Firewall.

Em contrapartida, os erros em heartbeatd.log relacionados com a deteção de novas aplicações pertencem ao Synchronized Application Control e não indicam automaticamente um problema Missing Heartbeat. Nesse caso, o procedimento mais adequado é Verificar com segurança erros do Synchronized Application Control.

Decisão operacional

Num ambiente composto exclusivamente por Sophos Endpoints, pode fazer sentido utilizar o Heartbeat como requisito de acesso rigoroso. Nesse caso, as zonas, o âmbito das regras, a monitorização no Central e um runbook para Heartbeats em falta devem estar alinhados.

Em ambientes mistos de endpoints, o Heartbeat deve ser utilizado de forma seletiva. Os dispositivos sem Sophos Endpoint não são automaticamente inseguros; apenas não fornecem um sinal Sophos. Uma segmentação clara e regras separadas são mais fiáveis do que uma obrigação global de Heartbeat que exige constantemente exceções no funcionamento diário.

Perguntas frequentes

Um alerta Missing Heartbeat é automaticamente um incidente de segurança?

Não. O alerta indica que a firewall continua a ver tráfego, mas não recebe um Security Heartbeat correspondente. Só os Endpoint Events, o estado de integridade, o caminho de rede e os logs permitem determinar se existe um problema de proteção ou uma transição esperada.

Porque surgem frequentemente alertas Missing Heartbeat em computadores portáteis?

Os computadores portáteis alternam frequentemente entre Ethernet, docking station, WLAN, VPN e estados de suspensão. Durante esse processo, a firewall pode continuar a ver tráfego através de uma associação anterior, enquanto o Heartbeat já percorre outro caminho.

O Microsoft Defender pode enviar um Sophos Security Heartbeat?

Não. O Security Heartbeat é uma funcionalidade Sophos entre o Sophos Endpoint, o Sophos Central e a Sophos Firewall. Um dispositivo com Microsoft Defender ou outro EDR pode estar protegido, mas não envia um Sophos Heartbeat.

Deve aumentar-se sempre o temporizador Missing Heartbeat?

Não. Primeiro, deve ser demonstrado um padrão reproduzível, como uma mudança entre LAN e WLAN ou um ciclo de suspensão e reativação. Um temporizador mais longo reduz falsos alertas de curta duração, mas também atrasa alertas Missing reais.

Que logs ajudam a analisar Missing Heartbeat?

Comece pelo Log Viewer, pela Rule ID, pelos Central Endpoint Events e pelo Packet Capture. Para uma resolução de problemas mais aprofundada, heartbeatd.log apresenta as informações do endpoint e hbtrust.log mostra a comunicação entre a firewall e o Sophos Central.