Saltar para o conteudo
Avanet

Utilizar casos e pedidos de serviço do Sophos Managed Risk

Em Threat Analysis Center > Cases, a Sophos apresenta os casos de XDR, MDR e Managed Risk na mesma lista. Para o Managed Risk, existem aqui duas tarefas: verificar um caso aberto pela Sophos ou criar um Managed Risk service request.

O Managed Risk é um serviço independente de gestão de vulnerabilidades. Requer o Sophos MDR ou o Sophos MDR Plus, bem como uma licença do Managed Risk. O ramo do Managed Risk só fica disponível durante a criação de um caso com esta licença.

Um Managed Risk service request destina-se exclusivamente a questões relacionadas com o serviço Managed Risk. Não é um pedido técnico para o Product Support nem o canal para um incidente de segurança MDR ativo ou uma investigação XDR autogerida.

Encontrar e verificar um caso do Managed Risk

A Sophos utiliza casos do Managed Risk para comunicar uma vulnerabilidade externa crítica ou outra vulnerabilidade classificada como de alto risco. A equipa regista o progresso no caso e fornece orientações para a correção. Os casos também servem para marcar reuniões e coordenar outros assuntos relacionados com o serviço.

Para encontrar o caso correto:

  1. No Sophos Fusion (anteriormente Sophos Central), abra Threat Analysis Center > Cases.
  2. Na coluna Case type, procure Managed Risk. A lista também contém casos de XDR e MDR, pelo que o tipo de caso é o atributo decisivo.
  3. Selecione o Case ID do caso pretendido.
  4. Na página Case details, verifique os detalhes do caso específico e o progresso documentado da investigação.
  5. Registe internamente o Case ID juntamente com a atividade de correção correspondente. Assim, a alteração técnica, as questões e as respostas permanecem associadas.

Apenas as equipas da Sophos tratam os casos de MDR e Managed Risk. O Managed Risk analisa os ativos acordados, comunica riscos e recomenda correções. No entanto, isto não significa que a Sophos efetue alterações nos sistemas do cliente afetados. Também não devem ser deduzidas regras de estado próprias do fluxo de trabalho XDR para o progresso documentado. Internamente, é necessária uma pessoa responsável claramente designada. Essa pessoa aprova e implementa a correção recomendada, verifica o seu efeito e coordena as questões no caso existente.

Criar um Managed Risk service request

Um pedido de serviço é adequado quando é necessário alterar definições de análise, um resultado de análise ou relatório não é claro, é necessária uma reunião com a equipa do Managed Risk ou tem de ser coordenada uma alteração controlada no ciclo de vida do serviço.

  1. Abra Threat Analysis Center > Cases.
  2. No canto superior direito, selecione Create case.
  3. Em Create a case, selecione Managed Risk service request.
  4. Em Create a Managed Risk service request, introduza um case name informativo e uma description precisa.
  5. Envie com Create.
  6. Verifique se a página Case details é apresentada e guarde o novo Case ID para comunicações posteriores.

Se Managed Risk service request não estiver disponível, não crie em alternativa um Self-managed XDR Case ou um MDR Service Request. Verifique se está a trabalhar na conta correta do Sophos Fusion e se essa conta tem uma licença do Managed Risk.

Preparar a descrição e os elementos de apoio em segurança

Na caixa de diálogo de criação, é necessário preencher case name e description. Uma boa descrição ajuda a equipa do Managed Risk a compreender o pedido sem várias perguntas adicionais. Geralmente, são úteis as seguintes informações:

  • uma questão breve e concreta ou a alteração pretendida;
  • o tenant ou a conta afetada, sem credenciais de início de sessão;
  • o nome da análise, do relatório ou de um caso do Managed Risk existente, bem como o Case ID associado;
  • os ativos ou áreas de destino afetados, limitados ao mínimo necessário;
  • a hora e o fuso horário do resultado observado;
  • o comportamento esperado e o comportamento real;
  • o texto exato do erro visível e, em formato de texto, os detalhes relevantes visíveis na captura de ecrã;
  • a última alteração relevante e as verificações seguras já efetuadas;
  • o resultado pretendido, a pessoa de contacto responsável e períodos adequados, se for necessária uma reunião.

Estes pedidos de serviço têm requisitos de informação e limites adicionais:

  • Âmbito da análise externa ou domínios raiz: solicite através de um caso as alterações aos ativos das análises externas e/ou aos domínios raiz monitorizados; estas alterações estão limitadas a uma por mês. Na description, indique o âmbito atual e o âmbito exato pretendido, cada domínio raiz ou ativo externo a adicionar ou remover e a data de entrada em vigor solicitada. Anexe apenas uma exportação ou captura de ecrã expurgada e limitada a esses alvos e, se necessário, um comprovativo de autorização para os analisar; não inclua credenciais nem segredos.
  • Análise a pedido: solicite-a antecipadamente, até cinco por mês e com, pelo menos, um dia útil de antecedência. Indique o nome e o tipo da análise (interna ou externa), os alvos exatos, a data, a hora de início e o fuso horário pretendidos, o período autorizado e a pessoa de contacto responsável; anexe um comprovativo expurgado de aprovação ou autorização se o âmbito o exigir. O horário solicitado só fica confirmado após a resposta da equipa do Managed Risk.

Após a resposta, verifique no Managed Risk se o âmbito acordado está visível ou se a análise solicitada é executada conforme acordado.

Escolher o canal de escalamento correto

  • Managed Risk Service Request: questões sobre análises ou relatórios do Managed Risk, alterações das definições de análise, marcação de reuniões e transições de serviço que tenham de ser coordenadas com a equipa.
  • Sophos Product Support: a funcionalidade do Central ou o appliance do Managed Risk não funciona tecnicamente conforme documentado, apresenta um erro reproduzível ou continua inoperacional após verificações básicas seguras. O processo é descrito em Abrir um pedido de suporte da Sophos com o Support Assistant.
  • Processo MDR para incidentes ativos: indícios de um ataque em curso, de uma intrusão ou de uma necessidade imediata de investigação e contenção seguem o canal de escalamento MDR acordado. Um Managed Risk service request não substitui a resposta a incidentes MDR.
  • Self-managed XDR Case: as suas próprias investigações baseadas em XDR Detections pertencem ao ramo XDR. Gerir casos Sophos XDR e regras de deteção descreve a seleção de Detections, a atribuição, a Severity, o Status, a Suppression e o encerramento.

Esta separação é particularmente importante porque os três tipos de casos utilizam a mesma interface Cases. No Managed Risk, não são selecionadas nem adicionadas XDR Detections e não são adotadas regras XDR de atribuição, estado, encerramento, remoção ou supressão. Case type: Managed Risk é o critério decisivo; ao criar o caso, é necessário selecionar expressamente Managed Risk service request.