Utilizar casos e pedidos de serviço do Sophos Managed Risk
Em Threat Analysis Center > Cases, a Sophos apresenta os casos de XDR, MDR e Managed Risk na mesma lista. Para o Managed Risk, existem aqui duas tarefas: verificar um caso aberto pela Sophos ou criar um Managed Risk service request.
O Managed Risk é um serviço independente de gestão de vulnerabilidades. Requer o Sophos MDR ou o Sophos MDR Plus, bem como uma licença do Managed Risk. O ramo do Managed Risk só fica disponível durante a criação de um caso com esta licença.
Um Managed Risk service request destina-se exclusivamente a questões relacionadas com o serviço Managed Risk. Não é um pedido técnico para o Product Support nem o canal para um incidente de segurança MDR ativo ou uma investigação XDR autogerida.
Encontrar e verificar um caso do Managed Risk
A Sophos utiliza casos do Managed Risk para comunicar uma vulnerabilidade externa crítica ou outra vulnerabilidade classificada como de alto risco. A equipa regista o progresso no caso e fornece orientações para a correção. Os casos também servem para marcar reuniões e coordenar outros assuntos relacionados com o serviço.
Para encontrar o caso correto:
- No Sophos Fusion (anteriormente Sophos Central), abra Threat Analysis Center > Cases.
- Na coluna Case type, procure Managed Risk. A lista também contém casos de XDR e MDR, pelo que o tipo de caso é o atributo decisivo.
- Selecione o Case ID do caso pretendido.
- Na página Case details, verifique os detalhes do caso específico e o progresso documentado da investigação.
- Registe internamente o Case ID juntamente com a atividade de correção correspondente. Assim, a alteração técnica, as questões e as respostas permanecem associadas.
Apenas as equipas da Sophos tratam os casos de MDR e Managed Risk. O Managed Risk analisa os ativos acordados, comunica riscos e recomenda correções. No entanto, isto não significa que a Sophos efetue alterações nos sistemas do cliente afetados. Também não devem ser deduzidas regras de estado próprias do fluxo de trabalho XDR para o progresso documentado. Internamente, é necessária uma pessoa responsável claramente designada. Essa pessoa aprova e implementa a correção recomendada, verifica o seu efeito e coordena as questões no caso existente.
Criar um Managed Risk service request
Um pedido de serviço é adequado quando é necessário alterar definições de análise, um resultado de análise ou relatório não é claro, é necessária uma reunião com a equipa do Managed Risk ou tem de ser coordenada uma alteração controlada no ciclo de vida do serviço.
- Abra Threat Analysis Center > Cases.
- No canto superior direito, selecione Create case.
- Em Create a case, selecione Managed Risk service request.
- Em Create a Managed Risk service request, introduza um case name informativo e uma description precisa.
- Envie com Create.
- Verifique se a página Case details é apresentada e guarde o novo Case ID para comunicações posteriores.
Se Managed Risk service request não estiver disponível, não crie em alternativa um Self-managed XDR Case ou um MDR Service Request. Verifique se está a trabalhar na conta correta do Sophos Fusion e se essa conta tem uma licença do Managed Risk.
Preparar a descrição e os elementos de apoio em segurança
Na caixa de diálogo de criação, é necessário preencher case name e description. Uma boa descrição ajuda a equipa do Managed Risk a compreender o pedido sem várias perguntas adicionais. Geralmente, são úteis as seguintes informações:
- uma questão breve e concreta ou a alteração pretendida;
- o tenant ou a conta afetada, sem credenciais de início de sessão;
- o nome da análise, do relatório ou de um caso do Managed Risk existente, bem como o Case ID associado;
- os ativos ou áreas de destino afetados, limitados ao mínimo necessário;
- a hora e o fuso horário do resultado observado;
- o comportamento esperado e o comportamento real;
- o texto exato do erro visível e, em formato de texto, os detalhes relevantes visíveis na captura de ecrã;
- a última alteração relevante e as verificações seguras já efetuadas;
- o resultado pretendido, a pessoa de contacto responsável e períodos adequados, se for necessária uma reunião.
Estes pedidos de serviço têm requisitos de informação e limites adicionais:
- Âmbito da análise externa ou domínios raiz: solicite através de um caso as alterações aos ativos das análises externas e/ou aos domínios raiz monitorizados; estas alterações estão limitadas a uma por mês. Na description, indique o âmbito atual e o âmbito exato pretendido, cada domínio raiz ou ativo externo a adicionar ou remover e a data de entrada em vigor solicitada. Anexe apenas uma exportação ou captura de ecrã expurgada e limitada a esses alvos e, se necessário, um comprovativo de autorização para os analisar; não inclua credenciais nem segredos.
- Análise a pedido: solicite-a antecipadamente, até cinco por mês e com, pelo menos, um dia útil de antecedência. Indique o nome e o tipo da análise (interna ou externa), os alvos exatos, a data, a hora de início e o fuso horário pretendidos, o período autorizado e a pessoa de contacto responsável; anexe um comprovativo expurgado de aprovação ou autorização se o âmbito o exigir. O horário solicitado só fica confirmado após a resposta da equipa do Managed Risk.
Após a resposta, verifique no Managed Risk se o âmbito acordado está visível ou se a análise solicitada é executada conforme acordado.
Escolher o canal de escalamento correto
- Managed Risk Service Request: questões sobre análises ou relatórios do Managed Risk, alterações das definições de análise, marcação de reuniões e transições de serviço que tenham de ser coordenadas com a equipa.
- Sophos Product Support: a funcionalidade do Central ou o appliance do Managed Risk não funciona tecnicamente conforme documentado, apresenta um erro reproduzível ou continua inoperacional após verificações básicas seguras. O processo é descrito em Abrir um pedido de suporte da Sophos com o Support Assistant.
- Processo MDR para incidentes ativos: indícios de um ataque em curso, de uma intrusão ou de uma necessidade imediata de investigação e contenção seguem o canal de escalamento MDR acordado. Um Managed Risk service request não substitui a resposta a incidentes MDR.
- Self-managed XDR Case: as suas próprias investigações baseadas em XDR Detections pertencem ao ramo XDR. Gerir casos Sophos XDR e regras de deteção descreve a seleção de Detections, a atribuição, a Severity, o Status, a Suppression e o encerramento.
Esta separação é particularmente importante porque os três tipos de casos utilizam a mesma interface Cases. No Managed Risk, não são selecionadas nem adicionadas XDR Detections e não são adotadas regras XDR de atribuição, estado, encerramento, remoção ou supressão. Case type: Managed Risk é o critério decisivo; ao criar o caso, é necessário selecionar expressamente Managed Risk service request.