Saltar para o conteudo
Avanet

Como interpretar User & Device Insights no Sophos Firewall

Control Center > User & device insights é uma vista de triagem, não um único estado de alarme. Os blocos usam fontes e períodos diferentes. Um endpoint vermelho, User Threat Quotient (UTQ) elevado, erro TLS e muitas sessões podem estar relacionados, mas não necessariamente.

Sequência segura: registar bloco e período, abrir detalhes, correlacionar utilizador/IP/hostname e hora com logs e a regra realmente aplicada e só depois alterar uma policy ou exceção. Antes da alteração, guardar captura ou exportação, filtros, contagem de erros, destino, responsável e resultado esperado.

O que cada sinal prova — e o que não prova

  • Security Heartbeat apresenta o estado enviado pelos endpoints Sophos. Não prova que todas as ligações foram bloqueadas nem que um dispositivo verde está livre de qualquer ameaça.
  • Synchronized Application Control mostra aplicações reportadas por dispositivos geridos. Uma entrada prova deteção, não aplicação de policy ou atividade maliciosa.
  • Zero-day protection conta ficheiros analisados e deteções. A contagem não prova que todos os downloads eram visíveis ou nocivos.
  • UTQ prioriza contas com base em sete dias de navegação. É uma pista de investigação, não prova de culpa ou comprometimento.
  • SSL/TLS connections descreve ligações observadas e certos erros de desencriptação. Percentagens não provam a proteção de um fluxo individual.
  • Firewall sessions mostra ligações ativas e proximidade da capacidade. Um número elevado não prova, só por si, ataque ou sobrecarga.

Procurar sempre pelo menos duas evidências concordantes, como bloco e log detalhado ou evento do endpoint e Firewall Rule ID. Para fluxos ativos, usar Live Connections e Connection List.

Verificar Security Heartbeat e aplicações

Os estados são At risk (vermelho), malware ativo; Missing (vermelho), há tráfego mas não há estado de saúde; Warning (amarelo), malware inativo ou detetado e removido; Connected (verde), nenhum malware detetado e endpoint saudável.

O bloco conta todos os estados, mas o detalhe lista apenas endpoints vermelhos e amarelos com hostname, IP, utilizador e tempo desde a mudança. Se todos estiverem verdes, fica vazio: não é uma falha nem um inventário completo.

Se um endpoint sair da rede enquanto o Heartbeat está Missing, esse estado permanece no Control Center e nos relatórios. Só muda quando o endpoint volta a ligar-se. Antes de remover uma entrada obsoleta confirmada, registar o nome do endpoint, a antiguidade do estado, o último utilizador e timestamp conhecidos e o aspeto atual no Control Center e no relatório. Concluir primeiro a análise da causa, abrir depois a CLI e selecionar 4. Device Console. Podem remover-se todas as entradas Missing que tenham atingido ou ultrapassado uma antiguidade especificada de 1 a 90 dias, ou o nome exato de um endpoint:

system synchronized-security missing-endpoints delete days-missing 7
system synchronized-security missing-endpoints delete name endpoint1

7 e endpoint1 são exemplos que devem ser substituídos pela antiguidade aprovada ou pelo nome exato. O comando por antiguidade afeta todas as entradas em Missing há esse número de dias ou mais e pode remover do Control Center e dos relatórios mais dispositivos do que o pretendido; o comando por nome é mais restrito para um único dispositivo retirado conhecido. A eliminação não repara o endpoint nem o Heartbeat e não recupera o histórico removido. Depois, recarregar o Control Center e o relatório afetado, confirmar que só desapareceram as entradas previstas e, para um dispositivo ainda em serviço, verificar a nova ligação e o novo estado Heartbeat.

Para uma entrada vermelha ou amarela, verificar primeiro hora e endpoint no Sophos Fusion (anteriormente Sophos Central) e depois se a regra correspondente inclui condição Heartbeat. Visibilidade não bloqueia tráfego. Ligar Sophos Firewall ao Sophos Fusion explica requisitos e enforcement; analisar Missing Heartbeat cobre estados persistentes.

O bloco Synchronized Application Control apresenta New, Categorized e total e abre Applications > Synchronized Application Control. Avaliar a aplicação por dispositivo, utilizador e hora, categorizá-la e só depois controlá-la com um Application Filter. Limpeza direta da base não é triagem; para problemas de recolha ou espaço, seguir o procedimento seguro. A atribuição de regras está em Application Control.

Interpretar contadores Zero-day e UTQ

O bloco Zero-day requer uma subscrição Zero-Day Protection ativa. Em Administration > Licensing, o módulo deve apresentar Subscribed ou Evaluating; sem subscrição, a ligação no Control Center permite iniciar uma avaliação gratuita de 30 dias.

Os períodos diferem: Recent são novos relatórios malicious, suspicious ou PUA dos últimos sete dias; Incidents conta todos estes ficheiros e conserva relatórios até seis meses, configurável em Report settings > Data management; Scanned inclui todo o tráfego detetado, incluindo ficheiros limpos, conforme a retenção da base de dados.

Não subtrair os contadores. Abrir Zero-day protection > Downloads and attachments e correlacionar ficheiro, veredito, utilizador/IP, hora e percurso web ou email. A falta de resultados também pode dever-se a licença, policy, tráfego não desencriptado ou retenção. Consultar o guia Zero-day Protection.

UTQ avalia sete dias de navegação. Indica que não há utilizadores de risco ou o número de utilizadores responsáveis por 80% do risco da rede. Em Reports > Dashboards, verificar utilizadores, Threat Score, categorias, destinos, horas e qualidade da identidade. Contas partilhadas, NAT ou falta de autenticação distorcem a atribuição; uma pontuação elevada não justifica automaticamente um bloqueio.

Analisar SSL/TLS connections com segurança

Os detalhes atualizam a cada cinco minutos. Se faltarem no Control Center e Log Viewer, verificar SSL/TLS inspection em Rules and policies > SSL/TLS inspection rules e Enabled em SSL/TLS inspection settings > Advanced settings > SSL/TLS engine.

Of traffic é a percentagem SSL/TLS do tráfego total; Decrypted, a percentagem desencriptada das ligações SSL/TLS; Failed, o número de falhas. O contador Failed é reiniciado automaticamente à meia-noite e pode ser reiniciado manualmente com Reset ‘Failed’ count. O reset manual é irreversível e não recupera o valor anterior. Registar valor, hora e teste; depois repetir o fluxo, aguardar um ciclo e consultar logs. O reset não corrige a causa.

O detalhe mostra sessões das últimas 24 horas e erros dos últimos 7 dias. Ambos excluem ligações pelo web proxy. Top websites e Top users ou IP ajudam a delimitar; clicar no número abre logs filtrados com o destino em Server name. Só inclui erros potencialmente resolvidos por uma regra SSL/TLS ou indicativos de falta de confiança em CA/aplicação no cliente, não bloqueios de Web Policy ou outras Security Policies.

Em Fix errors, Hide oculta site, utilizador ou IP sem alterar a desencriptação; Show hidden e Unhide revertem a vista. Registar o filtro para não confundir uma entrada oculta com um erro resolvido.

Exclude from decryption é uma alteração de segurança. Add domain ou Add subdomain adiciona o destino ao grupo Local TLS exclusion list, editável em Web > URL groups. Antes, registar FQDN exato, clientes, Error ID, responsável, validade e testes positivo/negativo. Preferir o subdomínio mais específico se só um host falhar. Confirmar depois o funcionamento, que o fluxo já não é desencriptado e que outros domínios continuam na regra TLS prevista. Ver a implementação faseada de TLS Inspection.

Para reverter, remover apenas a entrada exata adicionada e só após confirmar responsável e uso atual. Repetir o teste e vigiar novos erros trust/TLS. Nunca eliminar uma exceção partilhada ou preexistente como suposto rollback.

Sessões firewall e capacidade de desencriptação

O gráfico oferece Live, 24h, 48h, Week, Month e Year. Live atualiza a cada 30 segundos; os restantes períodos, a cada cinco minutos. Categorias: Other traffic, Undecrypted SSL/TLS e Decrypted SSL/TLS.

Decryption peak é o máximo de ligações desencriptadas simultâneas no período e só aparece quando o tráfego se aproxima ou supera esse nível. Decryption limit é a capacidade do modelo e também só aparece na proximidade. Uma linha ausente não significa capacidade ilimitada. Um pico breve não prova sobrecarga: comparar períodos e recorrência com latência, recursos, drops e erros de utilizadores.

Validar e reverter alterações

  1. Guardar valor inicial, período, filtros, utilizador/IP/hostname, Error ID e Rule ID.
  2. Testar uma hipótese com a alteração mais restrita possível.
  3. Repetir o teste positivo idêntico; para exceções, executar também teste negativo fora do âmbito.
  4. Respeitar o intervalo de atualização e comparar logs detalhados, não apenas percentagens.
  5. Sem melhoria, reverter e rever fonte, período, web proxy, autenticação e regra aplicada.

Hide/Unhide é totalmente reversível. Uma nova exceção TLS é revertida removendo exatamente essa entrada, se mais ninguém a utilizar. Um contador Failed reiniciado manualmente não pode ser restaurado; o registo anterior é a única referência histórica fiável.