Configurar o Sophos Managed Risk e iniciar análises externas
O Sophos Managed Risk é um serviço autónomo de gestão de vulnerabilidades. Determina a superfície de ataque externa com base nos domínios registados, verifica os ativos externos e internos definidos quanto a vulnerabilidades e fornece relatórios com recomendações de correção. A deteção e a resposta a ameaças ativas continuam, por outro lado, a ser da responsabilidade do Sophos MDR.
O caminho mais curto para a primeira verificação passa por My Products > Managed Risk > Settings > Authorized Contacts, onde é guardado pelo menos um contacto. Em seguida, em My Products > Managed Risk > Scans > External, são definidos o âmbito da análise externa, o dia da semana e o fuso horário. Antes da primeira execução, a firewall a montante também necessita de uma autorização rigorosamente limitada para as redes regionais atuais dos scanners.
Verificar os pré-requisitos e as responsabilidades
O Managed Risk requer uma licença existente do Sophos MDR ou Sophos MDR Plus no mesmo tenant do Sophos Fusion. Só então é possível subscrever o serviço. Para a configuração, a licença do Managed Risk tem de estar ativada e My Products > Managed Risk tem de estar visível.
Também é necessário definir previamente quais os domínios, endereços IP e redes próprios e publicamente acessíveis que podem ser analisados. Como contacto principal, é necessária pelo menos uma pessoa responsável com acesso de administrador ao Sophos Fusion. Os responsáveis pela firewall também têm de conseguir autorizar especificamente as redes de origem atuais dos scanners para os destinos públicos previstos e verificar os respetivos registos.
Segundo a Sophos, o número habitual de licenças do Managed Risk resulta da soma das licenças existentes de utilizadores MDR e de servidores MDR. Para análises internas, podem ser registados ativos até 120 por cento do número de licenças do Managed Risk; acima desse valor são necessárias licenças adicionais do Managed Risk. Este limite de 120 por cento diz respeito a ativos internos e não altera os limites separados para análises externas descritos abaixo. Daqui não se pode deduzir um SKU próprio nem regras de preços ou contratuais.
Não presumir o acesso de administrador
A caixa de diálogo de configuração permite criar um novo administrador através de Create new Central administrator. Apenas um Super Admin pode executar esta ação. Na configuração do Managed Risk, a Sophos indica para o novo contacto as funções Super Admin, Admin ou Help Desk. No entanto, isto não constitui uma matriz documentada de permissões do Managed Risk para ações individuais.
Por isso, utilize a conta de administrador prevista para a configuração e verifique antecipadamente se Authorized Contacts, Scans > External e os botões necessários estão visíveis. Se for necessário criar uma nova conta ou alterar uma função, siga o procedimento completo em Atribuir corretamente funções administrativas do Sophos Fusion. Após a configuração, o acesso pode voltar a ser testado com uma conta operacional menos privilegiada, sem pressupor uma função mínima não documentada.
Definir o âmbito da análise antes da introdução
O Managed Risk separa a deteção da superfície de ataque da análise de vulnerabilidades propriamente dita:
- Os domínios são utilizados para o relatório Attack Surface Management. Permitem identificar ativos externos na Internet associados aos domínios.
- Os endereços IP públicos e intervalos CIDR são os destinos da análise semanal de vulnerabilidades externas.
O âmbito deve incluir apenas ativos para os quais a organização ou o MSP obteve os direitos, consentimentos e autorizações de análise necessários. Isto inclui qualquer autorização de terceiros exigida para endereços partilhados, fornecedores a montante, CDN e serviços alojados. O facto de um destino estar tecnicamente acessível não constitui uma autorização para o analisar.
Aplicam-se os seguintes limites documentados à introdução:
- no máximo 25 domínios;
- no máximo 100 endereços IP individuais ou intervalos CIDR;
- nenhum prefixo CIDR inferior a
/24, por exemplo, nenhum/23ou/16; - no máximo 1000 dispositivos externos;
- apenas domínios registados e encaminháveis na Internet;
- apenas destinos públicos acessíveis a partir da Internet, não redes privadas reservadas como
10.0.0.0/8,172.16.0.0/12ou192.168.0.0/16.
example.com, example.org mostra apenas o formato de introdução de domínios separados por vírgulas. Do mesmo modo, 203.0.113.25, 198.51.100.0/24 mostra a sintaxe de um endereço individual e de uma rede. Estes valores reservados para documentação não são destinos de análise e não devem ser copiados. Todos os exemplos têm de ser substituídos por valores autorizados, próprios e publicamente encaminháveis.
1. Guardar os Authorized Contacts
- Abra My Products > Managed Risk > Settings.
- Mude para o separador Authorized Contacts.
- Se faltar uma conta de administrador, peça a um Super Admin que a crie através de Create new Central administrator. Caso contrário, ignore este passo.
- Abra a seta junto a Primary, selecione um administrador do Sophos Fusion e complete os respetivos dados de contacto.
- Se necessário, adicione Secondary e Tertiary. Pode selecionar um administrador do Sophos Fusion ou preencher o formulário para um novo contacto.
- Selecione Save.
É necessário pelo menos Primary. É aconselhável ter vários contactos para que os relatórios e avisos não dependam da ausência de uma única pessoa. Depois de guardar, verifique se as pessoas previstas são apresentadas corretamente e se as definições de análise externa estão agora disponíveis. Se continuarem invisíveis, verifique primeiro o estado de gravação dos contactos e o acesso à página da conta utilizada.
2. Registar domínios, endereços IP e redes
Importante: depois de guardar, atualmente os administradores não podem alterar autonomamente as definições externas. As adições, remoções ou correções posteriores de ativos externos e domínios raiz devem ser solicitadas através de um caso do Managed Risk e estão limitadas a uma alteração por mês. Por isso, antes de selecionar Submit, peça a uma segunda pessoa que volte a verificar a propriedade, a ortografia, os limites das redes e as autorizações.
- Abra My Products > Managed Risk > Scans.
- Selecione o separador External.
- Em Add Domains, introduza os domínios autorizados separados por vírgulas e selecione Add. É possível colar vários domínios em conjunto.
- Verifique se a lista importada contém erros de escrita, nomes não registados e sufixos internos como
.local. - Em Add IP addresses, introduza os endereços públicos individuais e os intervalos CIDR separados por vírgulas e selecione Add.
- Confirme que não estão incluídos endereços privados, redes demasiado abrangentes ou destinos de terceiros.
Se uma entrada for rejeitada, não reduza indiscriminadamente o intervalo até o formulário o aceitar. Em vez disso, aplique os limites documentados: 25 domínios, 100 entradas IP ou intervalos CIDR, prefixo /24 ou mais específico e, no total, no máximo 1000 dispositivos externos. Os domínios não registados ou não encaminháveis publicamente e os intervalos IP privados não são destinos externos válidos.
3. Autorizar as redes regionais dos scanners na firewall
O Managed Risk executa análises externas com Tenable Cloud Sensors regionais. As redes de origem dependem da região e podem mudar. Por isso, não reutilize uma lista estática de endereços de um ticket antigo nem deste guia.
- Procure o e-mail Welcome to Sophos Managed Risk Service do tenant. Nele é indicada a região a utilizar.
- Se não encontrar o e-mail, abra Threat Analysis Center > Cases e procure o Welcome Case. A mensagem do caso também indica a região.
- Abra a lista atual de Cloud Sensors da Tenable.
- Utilize exclusivamente os intervalos IP que pertencem à região indicada na mensagem de boas-vindas.
- Crie ou atualize na firewall a montante uma regra de allowlist para estes intervalos de origem. Limite o destino aos ativos públicos autorizados para o Managed Risk e permita apenas os serviços que já estão intencionalmente acessíveis nesses ativos.
- Durante a primeira análise agendada, verifique os registos da firewall. As ligações dos intervalos regionais autorizados têm de chegar aos destinos públicos previstos e não podem ser rejeitadas por uma regra Geo-IP, IPS, WAF ou de limitação de taxa a montante.
A allowlist deve permitir que o scanner obtenha informações completas sobre os ativos autorizados. Não constitui uma autorização para origens arbitrárias nem para destinos internos. Se não surgir nenhuma ligação do scanner nos registos, compare primeiro a região do tenant, a lista atual de Cloud Sensors, os objetos de origem, a ordem das regras e o caminho de destino efetivamente publicado.
4. Definir deliberadamente as Global Exclusions
As Global Exclusions aplicam-se a análises externas e internas. Uma exclusão pode proteger um destino sensível ou não autorizado, mas também pode omitir inadvertidamente uma verificação pretendida. Por isso, cada entrada precisa de um proprietário e de uma justificação identificáveis.
- Abra My Products > Managed Risk > Settings > Global Exclusions.
- Selecione Add exclusion.
- Em Configure exclusion details, introduza um nome único e uma descrição com o motivo e a responsabilidade.
- Em Add targets, introduza endereços IP, intervalos CIDR ou nomes de anfitrião.
- Prima Enter após cada destino introduzido individualmente. Em alternativa, cole uma lista separada por vírgulas.
- Em Add targets, clique em Add e verifique os destinos importados.
Um nome claro poderia ser Janela de manutenção do ERP externo; a descrição deve incluir o serviço afetado, a equipa responsável e o motivo. Não existem provas fiáveis no produto de uma data de expiração ou de reativação automática. Por isso, mantenha uma data de revisão fora do produto e verifique a exclusão em cada alteração do âmbito.
5. Agendar e submeter a análise semanal
- Permaneça em My Products > Managed Risk > Scans > External.
- Em Schedule weekly vulnerability scanning, escolha o dia da semana em que a análise deve começar.
- Defina o fuso horário da janela de manutenção e monitorização acordada.
- Volte a verificar os contactos, domínios, destinos IP, exclusões e o fuso horário.
- Selecione Submit.
A análise começa aproximadamente à meia-noite no fuso horário selecionado. Como uma análise pode interromper serviços e, em determinadas circunstâncias, corromper dados ou provocar a sua perda, a organização ou o MSP é responsável por efetuar cópias de segurança regulares de todos os dados contidos nos dispositivos ligados aos endereços IP ou domínios analisados, ou disponíveis através desses dispositivos. Coloque a análise numa janela de alteração monitorizada e escolha o dia de modo que os responsáveis pela firewall e pelos serviços possam acompanhar os registos e possíveis efeitos. «Aproximadamente à meia-noite» não é uma garantia de hora de início exata ao minuto.
Verificar os primeiros resultados e o funcionamento
Após a configuração, as análises externas são executadas semanalmente. A Sophos notifica os contactos quando está disponível um novo relatório. Uma análise de vulnerabilidades verifica, entre outros aspetos, portas abertas, serviços detetados e o sistema operativo; com base nisso, os plugins da Tenable testam vulnerabilidades específicas. O relatório Attack Surface Management, por outro lado, identifica ativos na Internet associados aos domínios registados.
Solicite antecipadamente análises on-demand adicionais à equipa do Managed Risk. São permitidas no máximo cinco por mês e o pedido tem de ser apresentado com pelo menos um dia útil de antecedência para o agendamento e a execução. Separadamente, a Sophos pode iniciar sem aprovação prévia uma análise ad hoc quando a sua equipa de segurança identifica uma nova vulnerabilidade com elevado potencial de exposição. A Sophos determina o âmbito e a frequência com base na sua avaliação do ambiente e da vulnerabilidade; este limite não autoriza a análise de outros destinos.
Após a primeira execução, os registos da firewall devem mostrar ligações permitidas das redes regionais corretas dos scanners aos destinos previstos. Ao mesmo tempo, os contactos registados devem receber a notificação de um novo relatório. Os destinos públicos esperados têm de aparecer nele, enquanto os destinos deliberadamente excluídos devem estar ausentes.
Antes de tomar outras medidas, compare os ativos inesperados ou aparentemente alheios com os dados de domínio, DNS, alojamento e propriedade. Em seguida, atribua cada descoberta relevante a uma equipa responsável, em vez de a deixar apenas no relatório.
O Managed Risk não avalia vulnerabilidades ao nível de aplicações Web ou API. Por isso, uma análise externa bem-sucedida não substitui um Web Application Security Test nem um API Security Test. Um relatório vazio ou curto também não prova que um ativo não tem vulnerabilidades: o tipo de análise, os serviços acessíveis, o sistema operativo e os plugins disponíveis influenciam o resultado.
Após 30 dias, a equipa do Managed Risk contacta a organização para um Baseline Meeting. São discutidos os domínios e endereços IP monitorizados, bem como os primeiros relatórios Vulnerability e Attack Surface Management. Depois disso, estão documentados outros Review Meetings com intervalos de três meses. Para essas reuniões, prepare as alterações do âmbito, as descobertas em aberto, as exclusões e as perguntas sobre resultados inesperados.
Delimitar erros por sintoma
As verificações iniciais seguintes ajudam a delimitar erros comuns de configuração. Se não resolverem o problema ou se também estiver envolvido um scanner interno ou uma análise autenticada, a resolução de problemas do Managed Risk apresenta outras verificações orientadas por sintomas e o caminho de escalamento adequado.
Não é possível configurar External
Em Settings > Authorized Contacts, verifique se pelo menos Primary foi totalmente preenchido e guardado com Save. Em seguida, confirme o acesso com a conta de administrador prevista. A ausência de um botão não permite deduzir uma função mínima específica do Managed Risk.
Um domínio, endereço IP ou intervalo CIDR é rejeitado
Compare o valor com os limites de introdução e verifique o encaminhamento público. Domínios internos, endereços privados, uma rede mais ampla do que /24 ou uma quantidade excedida não pertencem ao âmbito externo. Verifique também as Global Exclusions se um destino guardado desaparecer posteriormente de forma inesperada.
A primeira análise não chega ao destino
Determine novamente a região do tenant a partir do e-mail de boas-vindas ou do Welcome Case e compare-a com a lista atual de Cloud Sensors. Em seguida, utilize os registos para verificar os objetos de origem e de destino da firewall, a ordem das regras e as funções de segurança que bloqueiam o tráfego. Não abra uma regra geral para a Internet devido à falha de uma única análise.
As definições externas guardadas estão incorretas
Não «corrija» o destino adicionando mais exclusões. Solicite num caso do Managed Risk as adições, remoções ou correções de ativos externos ou domínios raiz guardados; estas alterações de âmbito estão limitadas a uma por mês. Indique no caso as entradas afetadas e a alteração pretendida, mas não envie palavras-passe, chaves privadas ou outros segredos.
O relatório diverge das expectativas
Primeiro, verifique se o ativo esperado está efetivamente no âmbito externo, é acessível publicamente e não está globalmente excluído. Depois, tenha em conta que diferentes produtos, tipos de análise, plugins e ciclos de atualização podem produzir resultados distintos. As vulnerabilidades de aplicações Web e API não fazem parte desta análise. As questões sobre resultados de análises ou relatórios devem ser tratadas num caso do Managed Risk.