Desativação controlada do Sophos Managed Risk
Ao desativar o Sophos Managed Risk, é necessário distinguir entre os controlos documentados no Sophos Fusion e o fim do serviço, para o qual a documentação disponível não descreve qualquer procedimento. Os administradores podem preservar os relatórios atualmente disponíveis e registar os casos. A paragem das verificações externas ou internas requer um pedido Managed Risk service request e uma sequência de operações confirmada para o ambiente; não pressuponha a existência de uma função de desativação autónoma não documentada.
⚠️ Ponto de paragem obrigatório: Esta lista de verificação não cancela um contrato nem comprova a eliminação de dados. Não elimine nem reponha o appliance ou a máquina virtual, nem os desligue da rede «por precaução». Também não remova regras de firewall nem definições de DNS, proxy, hipervisor ou serviço antes de a equipa do Managed Risk confirmar as dependências do serviço e do appliance, bem como a sequência dos trabalhos.
Procedimento controlado resumido
- Inventariar o tenant, os scanners, as verificações, os agendamentos, os alvos, as exclusões, as credenciais, os contactos e os casos Managed Risk em aberto.
- Transferir todos os relatórios necessários atualmente disponibilizados em My Products > Managed Risk > Report History e registar os casos relevantes antes de terminar o acesso à interface do Managed Risk.
- Abrir um pedido Managed Risk service request em Threat Analysis Center > Cases, solicitar a paragem ou desativação das verificações externas e internas e obter confirmação escrita da sequência suportada.
- Comparar a resposta com os âmbitos e janelas inventariados; não alterar appliance, máquina virtual, rede ou configuração de verificações enquanto a confirmação estiver em falta ou for ambígua.
- Só depois de o serviço confirmar por escrito que todas as verificações pararam e que nenhuma verificação continua a depender da credencial específica, eliminar cada credencial aprovada que já não seja necessária.
- Manter o appliance, a máquina virtual e a infraestrutura associada inalterados até a Sophos confirmar por escrito os passos seguintes para este ambiente.
- Registar no pedido de alteração o ID do caso, as aprovações, os carimbos de data e hora e os resultados das verificações.
1. Registar o estado inicial e a aprovação
Antes da primeira alteração, crie um inventário com carimbo de data e hora e indicação do fuso horário. Este deve incluir, no mínimo:
- o tenant do Sophos Fusion e as pessoas responsáveis;
- os contactos principais, secundários e terciários autorizados, caso existam;
- cada scanner interno, com nome, descrição, plataforma virtual, endereço IP de gestão e estado visível;
- cada verificação de descoberta e de vulnerabilidades, com o tipo de verificação, o scanner, o agendamento, o fuso horário, os alvos e as exclusões;
- as credenciais atribuídas às verificações autenticadas;
- os domínios externos, endereços IP ou intervalos CIDR guardados e a hora da verificação semanal;
- os casos Managed Risk em aberto, com o ID do caso, a finalidade e a pessoa responsável;
- o estado de destino aprovado: apenas pausa das verificações, transferência técnica ou fim planeado do serviço.
Não copie palavras-passe, chaves privadas, hashes ou segredos completos para capturas de ecrã, pedidos de suporte ou registos de transferência. O inventário documenta dependências e evidências; não é uma exportação da configuração do Managed Risk nem uma declaração sobre a sua disponibilidade futura.
Antes de prosseguir, o proprietário do serviço, a equipa de Security Operations e os responsáveis pela rede e pela plataforma devem conhecer o âmbito. No caso de um cancelamento planeado, inclua também a área comercial responsável na aprovação. No entanto, esta aprovação, por si só, não produz qualquer efeito técnico ou contratual documentado.
2. Preservar os relatórios atualmente disponíveis
Em My Products > Managed Risk > Report History, verifique separadamente os separadores External, Internal e Account. Transfira apenas os relatórios e formatos aí apresentados nesse momento:
- Vulnerability Reports: CSV, PDF ou HTML;
- Attack Surface Management reports: CSV;
- Discovery Reports: CSV.
Para cada ficheiro, registe no pedido de alteração o nome do relatório, o separador, a hora da transferência, o formato e a pessoa responsável. Guarde os ficheiros de acordo com as suas regras de acesso e retenção e verifique por amostragem se são legíveis. Nos relatórios HTML, também pode confirmar se estão visíveis as vulnerabilidades ativas e corrigidas e os filtros por nível de risco, tipo de dispositivo e endereço IP.
Importante: Report History é o método de transferência documentado, mas não constitui uma garantia de integralidade. Não afirme que foram exportadas todas as verificações históricas, todos os casos ou todos os dados em bruto. Se faltar um relatório esperado ou um formato pretendido, não o substitua por outro relatório do Central. Adicione a lacuna, o nome do relatório, a verificação, o período esperado e uma captura de ecrã ao pedido Managed Risk service request.
3. Planear os limites de dados e acesso
A atual ficha Privacy Data Sheet documenta os seguintes limites do Managed Risk:
- Os dados são processados na região do Sophos Fusion (anteriormente Sophos Central) onde a conta do cliente foi aprovisionada, escolhida durante a integração no Sophos Fusion.
- Os dados são alojados em centros de dados da AWS na região ou regiões escolhidas pelo cliente ao criar a conta do Sophos Fusion. Para obter mais informações sobre os subcontratantes ulteriores contratados pela Sophos, consulte a lista atual da Sophos; não deduza daí outra região nem um compromisso contratual.
- Os dados de relatórios e casos são retidos durante dois anos.
- Após o fim do serviço Managed Risk, o acesso à interface do Managed Risk no Sophos Fusion é desativado depois de um período de tolerância de 30 dias.
A retenção de dois anos não significa que os administradores mantêm acesso à interface durante dois anos. Antes de esse acesso terminar, transfira todos os relatórios necessários e visíveis e registe os casos abertos ou encerrados relevantes no seu sistema de alterações ou pedidos. Registe, no mínimo, o Case ID, a finalidade, o estado atual, os próximos passos acordados, o responsável e os carimbos de data e hora, sem segredos. Este registo não é uma exportação completa dos casos nem garante que todos os detalhes estejam disponíveis localmente.
Estas informações delimitam o processamento, o alojamento, a retenção e o acesso à interface. Não explicam como iniciar um cancelamento, quando dados específicos são definitivamente eliminados nem o efeito do fim do serviço nas verificações, no appliance, na máquina virtual ou na rede. Estes pontos continuam a exigir uma sequência confirmada para o ambiente.
4. Abrir um caso de serviço antes de alterar a infraestrutura
A documentação disponível não comprova a existência de um controlo autónomo para parar verificações. Solicite à equipa Managed Risk que pare ou desative as verificações externas e internas. Este passo deve ser efetuado antes de eliminar credenciais, remover regras de firewall ou alterar appliance, máquina virtual, rede ou configuração de verificações.
- Abra Threat Analysis Center > Cases.
- Selecione Create case.
- Selecione Managed Risk service request como tipo.
- Introduza um nome e uma descrição inequívocos.
- Selecione Create e registe o Case ID criado no pedido de alteração.
A descrição deve indicar o tenant, o estado de destino e a data pretendidos, os âmbitos das verificações externas e internas, os nomes dos scanners, os relatórios em falta e as alterações já aprovadas. Solicite também uma confirmação explícita dos seguintes pontos:
- a partir de que momento deixarão de ser iniciadas verificações externas e internas;
- se existem outras dependências de verificações ou scanners do lado do serviço;
- por que ordem podem ser tratadas as credenciais, o appliance, a máquina virtual, as regras de firewall e a restante infraestrutura;
- que validação a Sophos espera após cada fase;
- quem pode dar respostas vinculativas sobre o processo de cancelamento, os efeitos contratuais, a eliminação concreta de dados e eventuais requisitos contratuais de privacidade diferentes.
Nunca inclua palavras-passe, chaves privadas ou outros segredos no caso. Enquanto não for fornecida a sequência suportada, mantenha a infraestrutura operacional e inalterada.
5. Obter confirmação da paragem e validá-la em segurança
Utilize o pedido Managed Risk service request para solicitar a paragem ou desativação de cada verificação externa e interna inventariada, incluindo os âmbitos de descoberta e vulnerabilidades. Identifique cada verificação pelo nome, tipo, scanner, alvos, agendamento e fuso horário; o nome do scanner, por si só, não é suficiente.
Exija confirmação escrita das verificações abrangidas, da hora efetiva, de qualquer execução final ou em curso, das dependências restantes do lado do serviço e da validação esperada pela Sophos. Compare a resposta com o inventário e registe no mesmo caso qualquer omissão, ambiguidade ou divergência.
Após cada janela anteriormente agendada, verifique os estados e relatórios disponíveis quanto a atividade inesperada e adicione as evidências ao caso. A ausência de um relatório, por si só, não comprova a paragem. Se faltar confirmação, o âmbito estiver incompleto ou o estado, os relatórios e a execução forem contraditórios, pare: não encerre a máquina virtual, não bloqueie tráfego, não improvise alterações de alvos, não elimine credenciais nem altere ou remova infraestrutura. Mantenha tudo operacional e inalterado até a equipa Managed Risk resolver a divergência por escrito.
6. Eliminar credenciais de verificações autenticadas
A eliminação de uma credencial do Managed Risk é permanente e remove-a de todas as configurações de verificação nas quais era utilizada. Por isso, nunca elimine uma credencial apenas com base no respetivo nome.
Antes de cada eliminação:
- Identifique inequivocamente o nome e o tipo da credencial.
- Verifique todas as verificações de descoberta e de vulnerabilidades que utilizam essa credencial.
- Obtenha confirmação escrita do serviço de que as verificações pararam e de que nenhuma verificação externa ou interna ainda depende da credencial.
- Envolva os responsáveis pela credencial e pelos sistemas de destino.
- Registe no pedido de alteração a aprovação, as verificações afetadas e o efeito esperado.
Em seguida, localize a credencial em Managed Risk > Settings > Credentials, abra o menu de três pontos na coluna Actions, selecione Delete e elimine-a permanentemente com Confirm na caixa de diálogo de confirmação. Depois, atualize a lista de credenciais e confirme que desapareceu exatamente a entrada aprovada. Volte a verificar as configurações de verificação afetadas, pois a eliminação remove a credencial de todas as configurações às quais estava atribuída.
Esta ação elimina a entrada guardada no Fusion para verificações autenticadas. Isto não significa que uma conta subjacente do Windows, Linux, macOS, SNMP ou VMware tenha sido desativada, nem que outras cópias de um segredo tenham sido removidas. Essas contas só devem ser tratadas de acordo com o processo aprovado do respetivo sistema de destino.
As credenciais administrativas únicas do appliance, apresentadas ao criar um Scanning Appliance, são distintas. A documentação disponível do Managed Risk não define qualquer procedimento de revogação ou eliminação dessas credenciais. Solicite a confirmação do tratamento a dar-lhes no caso de serviço; não o deduza da eliminação de uma credencial de verificação.
7. Transferir a infraestrutura sem alterações
Após preservar os relatórios, obter confirmação escrita da paragem das verificações e efetuar a limpeza aprovada das credenciais, termina a parte desta lista de verificação que pode ser executada autonomamente. Até receber uma resposta específica para o ambiente no caso Managed Risk:
- não elimine, encerre, reponha nem volte a implementar o appliance de verificação ou a máquina virtual;
- não remova discos virtuais, imagens ou objetos do hipervisor;
- não altere o endereço IP de gestão, a reserva DHCP, o DNS, o proxy ou o encaminhamento;
- não remova regras de firewall nem ligações de saída;
- não execute comandos de shell, reinícios de serviços ou limpeza manual de ficheiros e dados;
- não considere que as credenciais únicas do appliance foram revogadas por outra operação de eliminação.
A confirmação do serviço de que as verificações pararam e a eliminação de uma credencial não comprovam que uma subscrição foi cancelada ou que os dados guardados foram eliminados.
8. Conclusão e pontos de paragem claros
O estado de transferência controlada é alcançado quando:
- o inventário e o estado de destino aprovado estão documentados;
- todos os relatórios atualmente necessários e disponíveis foram preservados e estão legíveis;
- os casos relevantes foram registados no sistema interno com Case ID, estado e passos seguintes antes do fim do acesso à interface;
- a paragem de todas as verificações externas e internas foi confirmada por escrito com um Case ID e verificada após as janelas seguintes agendadas;
- as divergências e a sequência subsequente foram resolvidas no caso ou continuam expressamente documentadas como pendentes, sem novas alterações;
- apenas foram eliminadas credenciais aprovadas de verificações autenticadas e as respetivas dependências de verificação foram novamente confirmadas;
- o appliance, a máquina virtual e a infraestrutura de rede permaneceram inalterados enquanto se aguardava a confirmação da Sophos;
- as aprovações, os desvios, as capturas de ecrã e os carimbos de data e hora estão registados no pedido de alteração.
Pare aqui: A Privacy Data Sheet confirma o processamento regional e o alojamento na AWS, remete para a lista de subcontratantes ulteriores da Sophos, indica dois anos de retenção dos dados de relatórios e casos e 30 dias antes da desativação do acesso à interface. Não define um processo de cancelamento ou consequências contratuais, a eliminação concreta ou destruição segura, nem a remoção do appliance ou da máquina virtual. Não deduza dos períodos documentados qualquer efeito nas verificações ou na infraestrutura. A área responsável pelo Managed Risk, pelos contratos ou pela privacidade deve responder por escrito aos pontos pendentes do tenant específico antes de outras alterações.