Implementar o appliance do Sophos Managed Risk e configurar verificações internas
As verificações internas do Managed Risk exigem um appliance virtual de verificação de vulnerabilidades. O processo seguro consiste em verificar os pré-requisitos, criar um scanner em My Products > Managed Risk > Scans > Internal, implementar uma única vez a imagem correta, aguardar o estado Connected e executar primeiro um Discovery Scan. Configure o Vulnerability Scan semanal apenas depois de o relatório de descoberta mostrar o inventário esperado.
Requisitos antes da implementação
Os contactos autorizados e as verificações externas já devem estar configurados. Sem estas duas etapas, não é possível configurar o processo de verificação interna. São ainda necessários:
- um host VMware ESXi ou Microsoft Hyper-V compatível;
- uma rede de gestão a partir da qual o appliance consiga aceder à Sophos e às respetivas fontes de atualização;
- encaminhamento e regras de firewall do appliance para todos os destinos internos previstos;
- licenças do Managed Risk suficientes para o conjunto de ativos previsto;
- um cofre de palavras-passe seguro para os dados de acesso ao appliance, que são apresentados apenas uma vez;
- uma janela de manutenção de até 30 minutos para a inicialização, a reinicialização e o carregamento inicial dos plugins.
O Managed Risk utiliza este appliance para avaliar hosts e serviços. Não se trata de uma avaliação de vulnerabilidades de aplicações Web ou APIs. Não confunda o appliance com um appliance Sophos NDR: este processo não configura espelhamento de tráfego, SPAN, ERSPAN, SYSLOG nem uma integração com o NDR.
Verificar a virtualização e os recursos
Para VMware, são necessários ESXi 6.7 Update 3 ou posterior e VM hardware version 11 ou posterior. As implementações no VMware Cloud não são compatíveis. Num cluster EVC, o modo EVC deve corresponder, no mínimo, a uma CPU Skylake; a VM hardware version 11 também continua a ser o requisito mínimo nesse ambiente.
Para Hyper-V, é necessária a versão 6.0.6001.18016 (Windows Server 2016) ou posterior. O Processor Compatibility Mode não é compatível.
O appliance requer, no mínimo:
- 4 CPUs
- 16 GB RAM
- 160 GB Storage.
O OVA do VMware vem pré-configurado com estes valores mínimos. Os requisitos mínimos também se aplicam ao Hyper-V; durante a implementação, o script fornecido solicita a quantidade de CPUs e a memória.
A geração da CPU também é um requisito obrigatório. Para a Intel, a Sophos lista Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake e Raptor Lake. Para a AMD, lista Naples, Great Horned Owl, Rome, Milan e Genoa. O que importa é a microarquitetura efetiva da CPU apresentada à VM; apenas o nome do modelo do host do hipervisor não é suficiente.
Antes da transferência, compare a compilação instalada do hipervisor com as informações atuais de versão do fabricante. No ESXi, o cliente vSphere mostra a compilação em Hosts and Clusters depois de selecionar o host. O mapeamento da Broadcom entre números de compilação e versões ajuda a identificá-la. Uma compilação posterior à versão mínima da Sophos não tem necessariamente todos os patches em dia. No Hyper-V, verifique a versão e o nível de patch através do inventário aprovado do Windows Server; a ligação externa obsoleta para versões, citada em documentos antigos, não é uma fonte fiável.
Permitir ligações de saída
O appliance deve conseguir iniciar e carregar atualizações. Para um firewall compatível com caracteres universais, a Sophos especifica os seguintes destinos de saída para a plataforma partilhada de appliances:
| Destino | Porta e protocolo | Finalidade |
|---|---|---|
*.sophos.com | TCP 443 | Comunicação com o Sophos Fusion |
*.amazonaws.com | TCP 443 | Obtenção de imagens e conteúdo |
*.ntp.org | UDP 123 | Sincronização de horário |
sophossecops.jfrog.io | TCP 443 | Fonte de pacotes e atualizações |
yum.oracle.com | TCP 443 | Fonte opcional de pacotes |
yum.oracle.com é opcional; se o destino não estiver acessível, o appliance utilizará o espelho Sophos JFrog. Se o firewall não aceitar caracteres universais, utilize a lista explícita de destinos atual em Managed Risk appliance requirements > Port and Domain exclusions. Esta lista contém nomes regionais e específicos da nuvem e, por isso, não deve ser copiada de documentação antiga do projeto.
A documentação do appliance partilhado também indica a porta TCP 22 para *.sophos.com na vista com caracteres universais. No entanto, na lista explícita de destinos, essa porta é atribuída a ndr.apu.sophos.com e, por isso, pertence à parte de NDR da plataforma partilhada. Não permita a porta TCP 22 para o processo do Managed Risk descrito aqui.
A regra aplica-se apenas ao tráfego de saída da rede de gestão do appliance. Este processo não exige acesso de entrada proveniente da Internet. Segundo a Sophos, um Sophos Firewall permite os destinos necessários por predefinição; ainda assim, verifique o caminho de regras e filtros Web realmente aplicado.
Criar um scanner no Sophos Fusion
- Abra My Products > Managed Risk > Scans e selecione o separador Internal.
- Clique em Add scanner.
- Introduza um nome exclusivo e uma descrição, por exemplo,
MR-Scanner-ZuricheRedes internas da localização de Zurique. - Em Virtual Platform, selecione VMware ou Hyper-V. A opção deve corresponder à imagem que será implementada no hipervisor.
- Selecione a configuração de IP:
- DHCP obtém o endereço automaticamente. Para esta opção, configure uma reserva DHCP para evitar que regras, encaminhamento e documentos de suporte apontem para o endereço errado depois de uma alteração da concessão.
- Manual utiliza as configurações de rede estáticas previstas para a rede de gestão. Obtenha os valores no seu próprio plano de IP; não utilize endereços de exemplo sem os verificar.
- Selecione Save para guardar.
- Copie imediatamente os dados de acesso ao appliance apresentados para um cofre de palavras-passe aprovado e restrinja o acesso aos administradores responsáveis. A janela apresenta estes dados apenas uma vez. Não devem ser incluídos em tickets, registos de chat ou na descrição da verificação.
- Selecione Close. Inicialmente, o novo scanner aparece com o estado Waiting for Deployment.
- Na linha do scanner, abra o menu de três pontos em Action. Quando a imagem estiver pronta, será apresentada a opção Download. Se demorar mais de alguns minutos, atualize a página através do botão no canto superior direito e transfira a imagem.
A imagem deve corresponder à plataforma selecionada. Para VMware, também se aplica o uso único do OVA descrito abaixo.
Implementar o appliance
VMware ESXi
O OVA é verificado no Sophos Fusion e só pode ser utilizado uma vez. Se for necessário criar outra VM ou se a implementação falhar e tiver de ser reiniciada, gere um novo OVA no Sophos Fusion. Um ficheiro OVA antigo não deve ser implementado novamente.
- No host ESXi, abra Virtual Machines > Create/Register VM.
- Em Select creation type, selecione Deploy a virtual machine from an OVF or OVA file.
- Defina um nome exclusivo para a VM e selecione o ficheiro OVA que acabou de transferir.
- Em Select storage, selecione o datastore desejado. A Sophos especifica o armazenamento Standard.
- Atribua as interfaces em Deployment options. A imagem partilhada do appliance também exige campos que o Managed Risk não utiliza:
- Para SPAN1 e SPAN2, selecione qualquer Port Group como espaço reservado obrigatório e desligue os dois adaptadores nas configurações da VM após a implementação.
- Para SYSLOG, selecione o mesmo Port Group utilizado para MGMT como espaço reservado obrigatório.
- Para MGMT, selecione o Port Group da rede de gestão. Apenas esta interface é utilizada nas verificações de vulnerabilidades e na comunicação com a Sophos.
- Ao usar DHCP, confirme se a VM consegue obter um endereço no Port Group de MGMT e se a reserva já está ativa.
- Para Disk Provisioning, selecione Thin e ative Power on automatically.
- Ignore Additional settings e conclua a implementação selecionando Finish.
- Aguarde até que a VM apareça na lista, desligue SPAN1 e SPAN2 nas configurações da VM e ligue a VM se ainda não tiver sido iniciada.
A atribuição de espaços reservados serve apenas para preencher os campos obrigatórios da caixa de diálogo de implementação partilhada. Não configura captura de tráfego, SYSLOG nem uma integração com o NDR.
Microsoft Hyper-V
O pacote de transferência do Hyper-V é um ficheiro ZIP que contém discos virtuais, seed.iso e o script do PowerShell fornecido. Não é necessário criar comandos próprios nem alterar os caminhos do script.
- Extraia o ficheiro ZIP para uma pasta de trabalho local.
- Na pasta extraída, inicie o ficheiro nessus-scanner com Run with PowerShell.
- Se Security Warning for apresentado, confirme que o pacote transferido do Sophos Fusion pode ser executado selecionando Open.
- Introduza um nome exclusivo para a VM.
- Se o script mostrar a nova pasta no local predefinido dos discos virtuais, utilize
Cpara confirmar a respetiva criação. - Especifique pelo menos
4processadores e16GB de memória. - Na lista numerada, selecione o vSwitch da interface de gestão. Este vSwitch deve permitir o acesso aos destinos pretendidos da verificação e à Sophos; com DHCP, a atribuição de endereço também deve funcionar através dele.
- Para o campo de espaço reservado obrigatório SYSLOG, especifique o mesmo vSwitch utilizado para a interface de gestão.
- Selecione quaisquer vSwitches para os campos de espaço reservado obrigatórios das interfaces de captura de tráfego e desligue estes adaptadores nas configurações da VM após a implementação.
- Conclua a implementação até que a mensagem Installation Completed Successfully seja apresentada e prima qualquer tecla para sair do script.
- No Hyper-V Manager, verifique a nova VM e os respetivos recursos, desligue os adaptadores de captura desnecessários e ligue a VM.
Para o Managed Risk, apenas a interface de gestão é utilizada nas verificações e na comunicação. Os restantes pedidos fazem parte do script partilhado do appliance; os espaços reservados obrigatórios não ativam funções de NDR, captura ou SYSLOG.
Verificar a ligação e a inicialização
Na primeira inicialização, a VM verifica a ligação aos Port Groups ou vSwitches selecionados e à Internet e, em seguida, reinicia. Esta inicialização pode demorar até 30 minutos. Depois, o Sophos Fusion também mostra no estado o carregamento dos plugins.
Em My Products > Managed Risk > Scans > Internal, passe o ponteiro sobre Status para ver o progresso. Quando a implementação é concluída com sucesso, o scanner passa por estes estados:
- Downloaded
- Waiting for appliance
- Loading plugins
- Connected
Apenas Connected é o critério de sucesso para a etapa seguinte. Se o estado parar antes disso, verifique primeiro a versão da plataforma, a compatibilidade da CPU, os recursos, o IP de gestão, o gateway predefinido, o DNS, a sincronização horária e as regras de saída do firewall. Não recrie repetidamente a VM enquanto a causa for desconhecida; no ESXi, isso também exigiria um novo OVA de utilização única.
Executar primeiro um Discovery Scan
Um Discovery Scan identifica quais ativos internos o appliance encontra no intervalo de destino selecionado. Essa é a verificação de inventário realizada antes do Vulnerability Scan mais detalhado.
- Abra My Products > Managed Risk > Scans > Internal.
- Selecione Create discovery scan.
- Na página Create Discovery Scan, selecione o scanner ligado em Select scanner.
- Em Configure scan details, introduza um nome e uma descrição, por exemplo,
Discovery-Zurich-ServerseInventário das redes de servidores de produção. - Em Add scan targets, insira endereços IP, redes CIDR ou nomes de host e selecione Add para cada um. Confirme entradas individuais com Enter ou cole uma lista separada por vírgulas.
- Em Schedule the weekly scan, selecione o dia da semana, o horário e o fuso horário correto. Se nenhum outro horário for escolhido, a verificação será executada à meia-noite no fuso horário selecionado.
Após a execução, o relatório aparece em Managed Risk > Report History. Compare os endereços IP e os nomes de host encontrados com a CMDB, o IPAM ou uma lista de ativos aprovada. Se os sistemas esperados não forem encontrados, corrija o encaminhamento, as regras de firewall e o intervalo de destino selecionado antes de agendar um Vulnerability Scan.
Configurar um Vulnerability Scan
- Abra My Products > Managed Risk > Scans > Internal.
- Selecione Create vulnerability scan.
- Na página Create Vulnerability Scan, selecione o scanner ligado em Select scanner.
- Em Configure scan details, introduza um nome exclusivo e uma descrição.
- Em Scan type, escolha entre Unauthenticated e Authenticated:
- Unauthenticated não utiliza credenciais e simula a perspetiva de um atacante sem conta. Como resultado, geralmente são detetadas menos vulnerabilidades.
- Authenticated utiliza dados de acesso autorizados e, por isso, pode examinar o sistema de destino em maior detalhe. Este tipo de verificação geralmente encontra mais vulnerabilidades. Para tal, os sistemas de destino e os dados de acesso dedicados à verificação devem estar preparados.
- Para Authenticated, selecione no máximo dez credenciais previamente verificadas em Select credentials. Create abre o formulário para adicionar novas credenciais. O guia Credenciais do Managed Risk para verificações autenticadas explica como preparar, armazenar e verificar as contas. Não registe credenciais no nome, na descrição nem nos comprovativos para o suporte.
- Em Add scan targets, adicione os endereços IP, as redes CIDR ou os nomes de host verificados anteriormente com o Discovery Scan.
- Em Schedule the weekly scan, selecione um horário fora dos períodos de maior uso de recursos da empresa e das janelas de backup, além do fuso horário correto.
- Selecione Save no canto superior direito.
A verificação será executada semanalmente. Após a conclusão, o relatório aparece em Managed Risk > Report History. Uma execução bem-sucedida não significa que todas as CVE foram verificadas: o Managed Risk utiliza plugins da Tenable, cuja execução depende, entre outros fatores, do sistema operativo, das portas abertas e do tipo de verificação. A Tenable Plugin Database mostra a cobertura disponível e Newest Plugins mostra as adições mais recentes. Não é possível deduzir daí uma garantia de cobertura de todas as CVE nem um prazo fixo de atualização para uma vulnerabilidade específica.
Dimensionar o escopo com segurança
O número de ativos internos não deve exceder 120% do número de licenças do Managed Risk. Com 100 licenças do Managed Risk, é possível verificar no máximo 120 ativos internos. Mais ativos exigem licenças adicionais do Managed Risk. O que conta é o número de ativos reais, não a quantidade de linhas de destino ou verificações.
As redes CIDR com /16 ou um comprimento de prefixo menor abrangem muitos endereços e podem causar tempos limite. Divida estes intervalos em redes menores e tecnicamente relacionadas e verifique-as em dias ou horários diferentes. Um único intervalo grande não é automaticamente mais completo; na verdade, dificulta o planeamento do tempo de execução e o isolamento de erros.
É possível verificar destinos noutras VLANs. No entanto, entre o appliance e as VLANs de destino, a Sophos exige acesso bidirecional completo a todas as portas e protocolos. Por isso, verifique em conjunto as regras de firewall com estado, o encaminhamento e a rota de retorno. Um ping, por si só, não comprova esta conectividade.
As exclusões definidas em Managed Risk > Settings > Global Exclusions afetam as verificações internas e externas. Antes de investigar a causa da ausência de um ativo, verifique se o endereço IP, o nome de host ou o intervalo CIDR correspondente está excluído globalmente. Uma exclusão ampla pode remover completamente da verificação um host que está tecnicamente acessível.
Alterar verificações ou retirar o serviço
Solicite alterações a um Discovery Scan ou Vulnerability Scan interno agendado através de uma Managed Risk service request. Em Threat Analysis Center > Cases > Create case, crie um caso que inclua o nome da verificação e a alteração solicitada.
Não desligue nem elimine o appliance ou a respetiva VM para interromper uma verificação. Não existe um procedimento de eliminação documentado para a retirada completa. O processo seguro e os limites necessários para a interrupção estão descritos no guia Retirar o Managed Risk de forma controlada.
Acesso do suporte
Em caso de problema com o appliance, o Sophos Product Support pode obter acesso remoto por tempo limitado. Para isso, o appliance deve estar online:
- Em My Products > Managed Risk > Scans > Internal, abra o menu de três pontos do scanner afetado e selecione Remote Assistance.
- Na caixa de diálogo Remote Assistance, ative a opção Enable.
- Marque a caixa de seleção para confirmar que leu a Sophos Group Privacy Notice e selecione Save.
- Aguarde até que o appliance forneça uma Access ID. Envie essa ID ao Sophos Product Support apenas pelo canal de suporte acordado.
- Após a conclusão, desative novamente Enable na mesma caixa de diálogo. Sem intervenção manual, a Remote Assistance termina automaticamente ao fim de sete dias.
A Remote Assistance destina-se a falhas do produto e do appliance. Se o scanner permanecer offline ou uma verificação ficar incompleta, o guia Resolver problemas de verificações e appliances do Managed Risk apresenta verificações preliminares seguras. Comunique as falhas do produto ao Sophos Product Support; o guia Abrir um ticket de suporte na Sophos descreve as opções gerais de contacto. As questões sobre resultados de verificações ou serviços do Managed Risk devem ser tratadas num caso do Managed Risk, enquanto um incidente de segurança ativo continua a ser um assunto de MDR. Não envie palavras-passe, chaves privadas nem as credenciais de utilização única do appliance em nenhum destes casos.