Saltar para o conteudo
Avanet

Sophos Managed Risk: diagnosticar sistematicamente verificações e dispositivos

Se uma verificação do Sophos Managed Risk falhar, bloquear ou devolver inesperadamente poucos resultados, o diagnóstico por sintoma é mais rápido do que reiniciar o dispositivo ou abrir amplamente a firewall. Este runbook aborda quatro possíveis áreas de falha: verificação externa na nuvem, dispositivo de verificação interna, acessibilidade do alvo e acesso autenticado.

Encontre o ramo de diagnóstico certo em cinco etapas

  1. Registe a verificação afetada, o scanner, o intervalo de tempo e o estado visível exato.
  2. Selecione o ramo de sintoma apropriado na tabela a seguir.
  3. Primeiro verifique o escopo, o caminho da rede e a configuração; faça apenas uma correção limitada de cada vez.
  4. Volte a validar com o mesmo alvo e um intervalo de tempo comparável.
  5. Se o erro persistir, crie um pacote de evidências sem informações confidenciais e encaminhe para o destinatário correto.
SintomaPrimeira verificaçãoPróximo passo
O alvo externo não é verificado ou é verificado apenas em parteRegião da conta, redes atuais de sensores na nuvem e regra de firewallCorrigir a lista de permissões ou contactar a equipa de Managed Risk
Faltam as definições ExternalOs Authorized Contacts foram guardados?Completar os contactos e reabrir a página
Domínio, IP ou CIDR rejeitadoEncaminhamento público e limites do produtoCorrigir o valor ou pedir a reposição das configurações externas guardadas
O scanner permanece em estado intermediárioPlataforma, recursos, CPU, IP e saídaCorrija os requisitos ou ative o suporte ao produto
A verificação interna demora demasiado ou não alcança os alvosTamanho da rede, alvos e caminho da VLANDividir o âmbito ou corrigir o acesso bidirecional
Faltam resultados autenticadosScan type, credenciais atribuídas e preparação do alvoVerificar as credenciais
Duas verificações apresentam resultados diferentesTipo de verificação, produto, plug-ins e momento da atualizaçãoClassificar as diferenças, sem as ocultar com verificações repetidas

Primeiro, guarde o estado inicial

Em My Products > Managed Risk > Scans, abra a guia apropriada External ou Internal. Com um scanner interno, passe também o ponteiro sobre Status e registe o estado detalhado.

Em primeiro lugar, a informação que torna o caso reproduzível é suficiente:

  • ID do locatário ou da conta e região da conta
  • Nome da verificação e para verificações internas, nome do scanner
  • Tipo de verificação: Discovery, Authenticated ou Unauthenticated
  • alvo esperado e realmente capturado
  • início programado, início e término observados com fuso horário
  • status completo ou texto de erro
  • alteração mais recente na verificação, escopo, exclusão, credencial, firewall, VLAN, hipervisor ou atribuição de IP
  • um alvo afetado e, se disponível, um alvo de comparação funcional

Então altere apenas uma variável de cada vez. Isso deixa claro qual correção realmente ajudou.

A verificação externa não alcança o destino

O Managed Risk usa Tenable Cloud Sensors regionais para verificações de vulnerabilidades externas. Os fatores decisivos são, portanto, a região da conta e as redes de sensores publicadas atualmente - e não uma lista de IP mais antiga de um ticket.

Para a configuração completa e os limites do âmbito, consulte Configurar verificações externas do Managed Risk. Esta secção serve apenas para isolar a falha indicada pelo sintoma.

  1. No e-mail Welcome to Sophos Managed Risk Service, verifique a região da conta Sophos Fusion.
  2. Se o e-mail não estiver disponível, abra o caso de boas-vindas em Threat Analysis Center > Cases e consulte aí a região.
  3. Na lista atual de Tenable Cloud Sensors, determine exatamente os intervalos de IP para esta região.
  4. Verifique o firewall para ver se as conexões de entrada dessas áreas são permitidas aos alvos públicos autorizados. Limite de perto o endereço de destino e os serviços publicados.
  5. Verifique a janela de eventos do firewall ou do balanceador de carga disponível para ver se uma conexão foi rejeitada no intervalo esperado do sensor. Nenhum caminho de log específico do fabricante é necessário.
  6. Após uma correção, aguarde a próxima verificação autorizada ou um teste acordado com a equipa de Managed Risk e volte a verificar o mesmo alvo.

Desbloquear temporariamente toda a Internet não é um teste adequado. Não adicione à lista de permissões do Managed Risk um endereço adicional de verificação de aplicações Web obtido noutro caso de suporte da Tenable.

External não apresenta as definições de verificação

As definições de verificação externa só ficam disponíveis depois de guardar pelo menos um contacto autorizado:

  1. Abra My Products > Managed Risk > Settings > Authorized Contacts.
  2. Verifique se Primary recebeu um administrador do Sophos Fusion e se os dados de contacto estão completos.
  3. Selecione Save.
  4. Reabra My Products > Managed Risk > Scans > External.

Não é possível alterar diretamente definições de verificação externa já guardadas. Para as repor ou alterar, em Threat Analysis Center > Cases > Create case, selecione o tipo Managed Risk service request. Não tente contornar a restrição com um segundo âmbito diferente.

O escopo foi rejeitado ou contém alvos inesperados

Verifique o escopo externo em relação aos limites

Os seguintes limites se aplicam sob My Products > Managed Risk > Scans > External:

  • Add Domains: máximo de 25 domínios registados publicamente e encaminháveis na Internet
  • Add IP addresses: máximo de 100 endereços IP exclusivos ou intervalos CIDR
  • intervalos CIDR externos: nenhum prefixo menor que /24
  • máximo de 1.000 dispositivos externos
  • sem áreas privadas como 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16

Um nome como firma.local ou um IP privado não é um destino externo válido. No caso de uma mensagem de erro, adicione as entradas individualmente em vez de uma lista grande. Isso deixa claro qual valor falha devido ao formato, acessibilidade pública ou limite. Não use outro IP público como espaço reservado.

Comparar alvos internos e exclusões globais

As verificações de descoberta e vulnerabilidades aceitam endereços IP, intervalos CIDR e nomes de anfitrião em Add scan targets. Um alvo sintaticamente válido pode não aparecer se tiver sido excluído globalmente.

Em Managed Risk > Settings > Global Exclusions, verifique todas as entradas em relação ao nome do host, endereço IP e intervalo CIDR principal afetados. Uma exclusão global afeta verificações internas e externas. Por isso, não elimine nem amplie uma exclusão precipitadamente. Compare primeiro o nome, a descrição, Add targets e a finalidade aprovada com o âmbito real. Se for necessária uma alteração, corrija apenas o alvo incorreto e verifique ambos os tipos de verificação quanto a cobertura não intencional.

O scanner para ou aparece off-line

Logo após ser adicionado, um novo scanner apresenta Waiting for Deployment. Depois da implementação, passa pelos estados visíveis Downloaded, Waiting for appliance, Loading plugins e, por fim, Connected. O estado indica em que fase deve concentrar o diagnóstico.

Para a instalação e configuração inicial, consulte Configurar verificações internas e o dispositivo de verificação. As verificações abaixo pressupõem que essa configuração está concluída.

  1. Compare a VM com as versões de hipervisor suportadas e com os requisitos mínimos de vCPU, RAM e armazenamento indicados no guia de implementação associado.
  2. Verifique a geração de CPU efetivamente apresentada à VM. Em VMware, confirme também que o EVC cumpre o nível mínimo documentado; em Hyper-V, o modo de compatibilidade do processador não pode estar ativado.
  3. Confirme que o dispositivo continua a utilizar o endereço DHCP reservado ou o endereço manual documentado e que o gateway, o DNS e a sincronização horária funcionam.
  4. Nos eventos da firewall ou do proxy aplicável, verifique o acesso de saída apenas às portas e aos domínios documentados no guia de implementação. Não substitua essa lista por uma regra geral de acesso à Internet.
  5. Se a geração da imagem continuar pendente durante mais de alguns minutos, atualize a página do Sophos Fusion conforme descrito no guia de implementação. Se for necessário reiniciar uma implementação VMware, utilize uma OVA de utilização única recém-gerada, e não o ficheiro anterior.
  6. Aguarde até 30 minutos durante o primeiro arranque e o carregamento inicial dos plug-ins. Considere Loading plugins bloqueado apenas depois desse período; registe então o estado apresentado ao passar o ponteiro e o tempo decorrido, em vez de reiniciar o dispositivo.

A verificação interna é executada por muito tempo ou não atinge os alvos

Um âmbito amplo pode parecer uma falha do dispositivo. Os intervalos CIDR com prefixo /16 ou inferior podem causar tempos limite devido ao grande número de endereços verificados. Divida essas redes em áreas tecnicamente adequadas e agende as verificações para dias ou horas diferentes. Não inclua redes não autorizadas no âmbito.

Se faltarem apenas alvos individuais, esta breve verificação do caminho de rede costuma permitir um diagnóstico mais rápido:

  1. O alvo foi inserido na descoberta correta ou na verificação de vulnerabilidade?
  2. Um Global Exclusion cobre o alvo diretamente ou através de uma faixa CIDR?
  3. O scanner continua a usar o endereço IP reservado ou configurado manualmente?
  4. O alvo está numa VLAN diferente? Nesse caso, o dispositivo de verificação precisa de acesso bidirecional completo a todas as portas e protocolos necessários para verificar esse alvo.
  5. Uma ACL de rede, um firewall de host, uma regra IPS/IDS ou uma política de proteção de endpoint bloqueiam o acesso do endereço IP do dispositivo de verificação?

Não permita tráfego irrestrito entre VLANs. Limite a regra do IP fixo do scanner aos alvos aprovados e valide exatamente esses alvos na próxima verificação. Se até um âmbito pequeno e acessível permanecer em Running, ou se nenhum relatório aparecer em Managed Risk > Report History após a conclusão, registe a hora, o âmbito e o estado para o Suporte ao produto.

Faltam resultados autenticados

Uma verificação Unauthenticated simula um atacante externo e normalmente deteta menos vulnerabilidades. Uma verificação Authenticated obtém acesso mais aprofundado e costuma encontrar mais. No entanto, isto só funciona se a credencial correta estiver atribuída e o alvo permitir o acesso necessário.

Os tipos, a criação e a atribuição segura de credenciais são descritos em Configurar credenciais para verificações autenticadas. Esta secção apenas diagnostica por que motivo uma atribuição existente não produz resultados autenticados.

Abra a verificação de vulnerabilidade em My Products > Managed Risk > Scans > Internal. A configuração só estará correta se todos os seguintes pontos forem atendidos:

  • Scan type está definido como Authenticated.
  • A credencial destinada ao destino é selecionada em Select credentials.
  • Uma verificação usa no máximo dez credenciais.
  • Targets opcional de uma credencial SSH contém o host afetado ou sua área.
  • Tipo de credencial e correspondência de destino: Windows, SSH, SNMPv3 ou VMware ESX SOAP API.
  • A credencial foi atualizada após uma alteração de senha, chave, domínio, KDC ou permissão sob Managed Risk > Settings > Credentials.

Não exclua credenciais como teste. A exclusão remove uma credencial de todas as configurações de verificação que a utilizam.

No Windows, deve utilizar-se uma conta dedicada de administrador local nos sistemas comuns. As credenciais de administrador de domínio destinam-se apenas a verificações separadas e especialmente protegidas de controladores de domínio. A firewall do anfitrião, as políticas locais ou de domínio, a proteção de endpoints, IPS/IDS, WMI, as partilhas administrativas e Remote Registry não podem bloquear o caminho da verificação.

Para macOS e Linux, verifique o acesso SSH, a autenticação selecionada, as permissões e qualquer elevação de privilégio no destino. Com o Kerberos, o KDC, o domínio, o transporte e o DNS reverso devem se encaixar. Não enfraqueça as configurações do sistema operacional globalmente apenas para fins de teste.

Teste as credenciais do Windows de maneira controlada

Os testes documentados seguintes aplicam-se apenas a credenciais do Windows. Utilize um sistema Windows autorizado na mesma sub-rede do dispositivo de verificação, para manter condições de rede comparáveis. Use uma sessão administrativa de Command Prompt ou PowerShell e exatamente a mesma credencial do Sophos Fusion. Confirme primeiro que nem um histórico de comandos persistente nem uma gravação da sessão guardam os dados introduzidos.

Verifique primeiro o IPC$ e a partilha administrativa:

net use \\<Target_IP>\ipc$ /user:<username> *
net use \\<Target_IP>\admin$ /user:<username> *

The command completed successfully é esperado em cada caso. O primeiro resultado confirma o funcionamento básico da rede e das credenciais; o segundo, o acesso de administrador e à partilha.

Se ambas as conexões funcionarem, Remote Registry e WMI seguem:

reg query \\<Target_IP>\HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion /v ProgramFilesDir
wmic /node:"<Target_IP>" /user:"<username>" /password:* os get name

Um ProgramFilesDir devolvido confirma que Remote Registry está acessível com esta credencial. Uma saída do sistema operativo confirma o acesso WMI. Se apenas uma destas etapas falhar, corrija este caminho específico – partilha, acessibilidade do serviço, regra ou permissão WMI – no alvo. Não conceda permissões adicionais antes de identificar a causa concreta da rejeição.

Sempre desconecte as duas conexões de sessão após as verificações - mesmo se uma etapa parcial falhar:

net use \\<Target_IP>\ipc$ /delete
net use \\<Target_IP>\admin$ /delete

Em seguida, execute net use e confirme que não resta nenhuma ligação ao alvo de teste. Feche a shell e confirme que nenhuma palavra-passe ficou guardada em notas ou anexos de diagnóstico. Execute uma verificação autorizada com a mesma credencial e compare os resultados.

Classifique corretamente os resultados divergentes

Descobertas diferentes não são automaticamente um erro. Duas ferramentas ou execuções de verificação podem usar regras, plug-ins e ciclos de atualização diferentes. Além disso, o sistema operacional, as portas abertas e Scan type determinam quais verificações são aplicáveis.

Para uma comparação confiável, observe os seguintes pontos:

  • Produto e tipo de verificação de ambas as comparações
  • Tempo de verificação e escopo de destino
  • autenticado ou não autenticado
  • Credencial usada com sucesso, sem segredo
  • serviços acessíveis e mudanças entre execuções
  • Vulnerabilidade afetada ou CVE e texto de justificativa visível

O Managed Risk não avalia vulnerabilidades ao nível de aplicações Web ou APIs. A ausência de uma deteção numa aplicação Web ou API não demonstra, por isso, que a verificação de vulnerabilidades de rede tenha falhado. Do mesmo modo, uma verificação Authenticated com mais deteções não prova que a verificação Unauthenticated anterior estivesse defeituosa.

Se uma deteção específica continuar por esclarecer apesar de condições comparáveis, solicite uma análise técnica à equipa de Managed Risk em Threat Analysis Center > Cases > Create case > Managed Risk service request.

Monte um pacote de evidências sem segredos

O pacote de evidências destina-se a reduzir a taxa de consulta, mas não a criar novos riscos. Isso inclui:

  • ID do locatário ou da conta e região da conta
  • Nome da verificação e do scanner
  • status visível e texto de erro completo
  • Hora de início, término e reprodução com fuso horário
  • Tipo de verificação, alvos e exclusões relevantes
  • para problemas do dispositivo: hipervisor e versão, versão de hardware da VM, modelo de CPU ou modo EVC, vCPU, RAM, armazenamento e tipo de alocação de IP
  • para problemas de rede: IP do scanner, alvo afetado, VLANs e resultado da verificação de firewall/ACL
  • para problemas de credenciais: nome e tipo de credencial, atribuição à verificação e resultado de IPC$, ADMIN$, Remote Registry e WMI
  • últimas mudanças relevantes e impacto nos negócios
  • Correção segura que já foi realizada e o resultado da repetição do teste

Não inclua: senhas, hashes NTLM, chaves privadas, senhas, segredos KDC, dados de sessão ou saídas completas e desnecessárias do sistema. Capturas de tela e logs podem conter endereços IP internos, nomes de host e nomes de usuário e são transmitidos somente por meio do canal de suporte protegido acordado.

Escolha a rota de escalonamento correta

Para criar, partilhar em segurança e acompanhar casos, consulte Criar e gerir casos do Managed Risk.

Equipa de Managed Risk

As questões sobre o serviço, a cobertura da verificação, os resultados ou relatórios, bem como alterações às definições de verificação externa guardadas, devem ser tratadas num caso de Managed Risk:

Threat Analysis Center > Cases > Create case > Managed Risk service request

Use um nome de caso significativo e preencha o pacote de evidências limpo. A lista comum inclui casos XDR, MDR e Managed Risk; por isso, confirme Managed Risk em Case type. Apenas as equipas da Sophos tratam casos de Managed Risk.

Suporte ao produto

Uma falha reproduzível de um produto ou dispositivo faz parte do Suporte ao Produto. Estes incluem um dispositivo que não se torna Connected apesar de cumprir os requisitos da plataforma e da rede, um estado intermédio persistente ou um erro técnico na interface. No Sophos Fusion, abra o ícone Ajuda, selecione Create support case e envie o pacote de evidências limpo.

Operações MDR

Encaminhe para as Operações de MDR apenas incidentes MDR ativos. Uma verificação de vulnerabilidade falhada, uma configuração de verificação ou um dispositivo defeituoso deve ser escalado pela via adequada de Managed Risk ou Suporte ao produto indicada acima.

Assistência remota apenas para um caso de suporte específico

Ative a Assistência Remota somente quando o Suporte ao Produto a solicitar para um caso existente. O aparelho deve estar online para isso.

  1. Abra My Products > Managed Risk > Scans > Internal.
  2. Abra o menu de três pontos na linha do aparelho correto à direita.
  3. Selecione Remote Assistance.
  4. Ative Enable na caixa de diálogo.
  5. Marque a caixa Sophos Group Privacy Notice e selecione Save.
  6. Aguarde até que o Sophos Fusion exiba Access ID.
  7. Envie o Access ID apenas através do canal de suporte acordado e apenas para o caso relevante.

A Assistência Remota termina automaticamente após sete dias. Se não for mais necessário, desative a opção Enable na caixa de diálogo Remote Assistance. Se não for possível obter Access ID, primeiro confirme se o dispositivo está online; em seguida, adicione o erro visível ao caso de suporte do produto existente. Não reinicie ou limpe o aparelho para forçar a Assistência Remota.