Priorizar ativos críticos no Sophos Managed Risk
Os Critical Assets permitem identificar sistemas cuja falha ou comprometimento teria consequências particularmente graves para a empresa. Esta marcação fornece à equipa de Managed Risk contexto empresarial adicional para relatórios de vulnerabilidades e recomendações. Nos relatórios HTML, é depois possível apresentar apenas as vulnerabilidades destes ativos.
A Sophos permite um máximo de 25 Critical Assets. Estes são adicionados um de cada vez e têm de ter sido detetados anteriormente por um Vulnerability Scan. Por conseguinte, esta função não substitui uma análise atualizada nem a avaliação técnica de uma vulnerabilidade.
Adicionar um Critical Asset
Antes de adicionar uma entrada, identifique o proprietário e a finalidade do ativo. A descrição deve permitir identificar claramente o sistema, por exemplo, Portal de clientes – Produção – Responsável equipa Web, em vez de apenas Servidor. Não introduza credenciais nem outros dados confidenciais.
- Tenha à mão o endereço IP ou o nome do anfitrião do ativo.
- Aceda a My Products > Managed Risk > Settings > Critical Assets.
- Selecione Add Critical Asset.
- No painel lateral Configure Critical Asset Details, introduza o endereço IP ou o nome do anfitrião em Search.
- Selecione o ativo correto nos resultados da pesquisa.
- Introduza uma descrição relevante em Description.
- Guarde com Save.
A nova entrada deverá então aparecer no separador Critical Assets. Adicione outros ativos da mesma forma, um após o outro; a seleção múltipla não está documentada.
Alterar a descrição ou remover a marcação
Em My Products > Managed Risk > Settings > Critical Assets, o ícone de três pontos na coluna Actions abre as ações disponíveis:
- Edit altera apenas a Description. Não permite substituir o ativo selecionado. Para marcar outro anfitrião como crítico, elimine a entrada existente e adicione a correta separadamente.
- Delete remove o ativo da lista de Critical Assets. O procedimento documentado não elimina o próprio ativo nem altera qualquer configuração de análise.
Antes de selecionar Delete, confirme que o sistema deixou efetivamente de ser crítico para a empresa ou que foi substituído. Em seguida, verifique se a entrada já não aparece na lista.
Verificar os ativos críticos no relatório HTML
A marcação Critical Asset é visível num relatório HTML. As funções de apresentação e filtragem abaixo não estão documentadas para relatórios CSV e PDF.
- Em My Products > Managed Risk > Report History, transfira o Vulnerability Report pretendido no formato HTML.
- Abra o relatório.
- Na lista Assets à esquerda, coloque o ponteiro sobre o nome do ativo.
- Na janela apresentada, procure a etiqueta Critical Asset e a Critical Asset Description.
Para ver apenas os sistemas críticos afetados, ative o filtro Show critical assets only sob a lista Assets. Os widgets no topo do relatório passam a indicar o número de vulnerabilidades em ativos críticos e o número de ativos afetados. Desta forma, pode avaliar o nível de risco técnico juntamente com o contexto empresarial; a etiqueta, por si só, não indica como corrigir uma vulnerabilidade.
Se um ativo não aparecer em Search
Search apresenta apenas ativos que já tenham sido detetados por um Vulnerability Scan. Se o resultado esperado não aparecer:
- Verifique a ortografia, o nome completo do anfitrião e o endereço IP e experimente separadamente cada variante de pesquisa.
- Confirme que o Vulnerability Scan externo ou interno adequado foi concluído com êxito e que este ativo específico estava incluído no alvo da análise.
- Após uma análise bem-sucedida, volte a pesquisar em Settings > Critical Assets > Add Critical Asset.
Não marque como substituto um anfitrião com um nome semelhante. Se o ativo continuar invisível apesar da análise confirmada, serão necessários o alvo e o resultado da análise, bem como o endereço IP ou o nome do anfitrião utilizado, para uma investigação adicional.
Manter a lista regularmente
Os 25 lugares devem refletir as prioridades empresariais atuais. É aconselhável rever a lista após a substituição de sistemas ou mudanças de responsabilidades, assim como durante a revisão regular de vulnerabilidades. Para cada entrada, confirme que:
- o ativo ainda existe e continua a ser abrangido pelas análises;
- continua a ser crítico para a empresa;
- a Description identifica claramente a finalidade, o ambiente e o proprietário responsável;
- a marcação aparece conforme esperado no relatório HTML atual.
Desta forma, a lista permanece reduzida e relevante, sem substituir os níveis de risco técnicos nem a revisão completa de todos os resultados das análises.