Saltar para o conteudo
Avanet

Sophos Security Heartbeat e Synchronized Security

O Security Heartbeat envia o estado de integridade de um Sophos Endpoint gerido para uma Sophos Firewall registada. Isto não isola nada por si só: uma regra Firewall correspondente ou a função Endpoint Reject connections from other devices tem de aplicar a resposta de rede.

Importa separar três mecanismos:

  • Security Heartbeat: troca de estado e identidade entre Endpoint e Firewall; a Firewall pode controlar acessos de origem e destino.
  • Synchronized Security: termo geral para respostas que usam Heartbeat, incluindo regras Firewall e a rejeição, distribuída pelo Central, de dispositivos inseguros na mesma subnet.
  • Active Threat Response (ATR): isola através de Sophos Switches e AP6 dispositivos identificados por utilizadores API externos ou analistas MDR/XDR. Não é uma cor Heartbeat nem isolamento Endpoint.

Requisitos e ativação

A Sophos exige conta Sophos Central, licença trial ou completa para pelo menos um Endpoint gerido e subscrição Network Protection na Firewall. Ambos devem pertencer à mesma organização no tenant correto.

Registe a Firewall em System > Sophos Central. O SFOS ativa automaticamente Security Heartbeat e Synchronized Application Control. A mensagem A new firewall has been successfully registered to Sophos Central em My Products > Firewall Management > Firewalls só confirma o registo, não o Heartbeat de um Endpoint nem o efeito de uma regra. Consulte Ligar Sophos Firewall ao Sophos Central.

Cada Endpoint recebe um certificado do Central, partilhado com a Firewall para identificar a organização. A ligação TLS cifrada usa 52.5.76.173 e TCP 8347; a acessibilidade, por si só, não comprova tenant e certificado corretos.

Interpretar os estados Heartbeat

O Endpoint envia o estado a cada 15 segundos e, na primeira ligação, também interfaces e utilizadores autenticados.

EstadoSignificado e passo seguinte
GreenProteção operacional, sem malware ativo/inativo nem PUA. Validar baseline e acesso normal.
YellowPor exemplo PUA, malware inativo ou 24 horas sem atualização de assinaturas. Analisar o alerta.
RedPor exemplo malware ativo/não removido, tráfego malicioso ou proteção com falhas. Investigar imediatamente alerta e dispositivo.
MissingA Firewall ainda vê tráfego, mas não recebeu três Heartbeats consecutivos. Primeiro é um estado de comunicação ou associação, não automaticamente malware.

Uma ligação a um host malicioso conhecido pode causar Red. O evento e relatório associados mostram se a deteção inicial veio do Endpoint, Firewall ou outro componente; a cor não o prova.

Escolher conscientemente a resposta de rede

Controlar acesso na regra Firewall

Os campos ficam em Rules and policies > Firewall rules > [regra] > Configure Synchronized Security Heartbeat:

  • Minimum source HB permitted exige Green ou Yellow na origem; No restriction permite Red ou ausência de Heartbeat.
  • Block clients with no heartbeat trata origens sem Heartbeat.
  • Minimum destination HB permitted verifica destinos internos, não a zona WAN.
  • Block request to destination with no heartbeat trata destinos internos sem Heartbeat.

Um dispositivo que nunca enviou Heartbeat permanece permitido por predefinição. A Sophos indica que só é abrangido com ambas as opções Block clients with no heartbeat e Block request to destination with no heartbeat ativas. Uma Web Exception que ignore Policy checks pode ainda permitir pedidos Web apesar da primeira opção.

Use uma regra piloto restrita para Sophos Endpoints realmente geridos. Impressoras, convidados, IoT e dispositivos com EDR de terceiros precisam de regras próprias, não de exceções crescentes. Consulte Planear regras Sophos Firewall.

Rejeitar ligações laterais no Endpoint

No Central, abra o ícone Global Settings e Protection and Remediation > Synchronized Security. Em Reject connections from other devices, ative Allow devices to reject connections from other devices with red health. Só se aplica a dispositivos ligados à Sophos Firewall.

Com Red ou Missing, os restantes dispositivos geridos da subnet recebem a informação. O destino regista Access request from computer denied because it may be unsafe; no sentido inverso, a origem regista Access to computer denied because it may be unsafe. Não pode ser substituído localmente; o acesso regressa quando o dispositivo fica saudável.

Servidores críticos podem ser excluídos. Update Caches e Message Relays estão excluídos por predefinição para manter atualizações e comunicação. Cada exceção adicional requer responsável, justificação e data de revisão.

Spam e vírus pertencem ao processo Sophos Email

Scan computers that send spam or viruses requer licenças Sophos Endpoint e Sophos Email. Se uma mailbox enviar em dez minutos pelo menos cinco mensagens classificadas como spam ou com vírus, o Sophos Email identifica proprietário e dispositivos, bloqueia inicialmente a mailbox por uma hora e inicia um scan on-demand.

Cada novo acionamento após terminar o anterior duplica a duração. Após seis, o bloqueio é permanente e requer Sophos Support. Desativar a opção interrompe apenas o scan Endpoint, não o bloqueio Email. Verifique separadamente evento Email, associação utilizador-dispositivos e scan.

Piloto e validação

  1. Escolher um Endpoint gerido e regra restrita; documentar acesso normal, destinos de remediação e acesso admin independente.
  2. Verificar no Central estado e eventos do mesmo computador. Na Firewall, consultar Control Center > User & device insights > Security Heartbeat; se todos estiverem Green, a vista detalhada não lista Endpoints.
  3. Ativar logging, executar fluxo permitido e anotar IP origem, destino, Rule ID e hora.
  4. Usar teste Sophos aprovado sem parar o agente, manipular proteção ou usar malware real. Consulte Testar funções Sophos Endpoint.
  5. Comparar alerta Central, evento Endpoint, vista Heartbeat e log Firewall na mesma janela. Só a resposta configurada deve atuar.
  6. Após limpeza, confirmar Green e acesso normal antes de ampliar o âmbito.

Troubleshooting por sintoma

  • Missing: verificar zona, caminho, mudança de adaptador, VPN/NAT, tempo e associação Central; seguir Diagnosticar Missing Heartbeat.
  • Central e Firewall divergem: comparar mesmo dispositivo/período, depois registo, estado online, comunicação certificado/Central e eventos. Não cancelar registo nem criar exceções globais.
  • Bloqueio inesperado: as mensagens Endpoint acima identificam rejeição lateral; um log Firewall com Rule ID e condição Heartbeat identifica a regra.
  • Atraso em rede switched ou LAG: a Sophos documenta detection delay suportado na Device Console. Guardar valor atual e retorno antes de alterar.
  • Dois Endpoints partilham dock/USB: SFOS 22.0 MR2 Build 546 corrige falsos Missing em NC-176012. Atualizar builds antigos em vez de apenas aumentar timer.
  • Causa desconhecida: recolher período, Endpoint ID, estado/eventos, Rule ID, IP/MAC, interfaces e SDU. A KBA Minimum Escalation Requirements – Endpoint Health define evidências; Self Help e SDU explica a recolha.

Distinguir ATR e isolamento Endpoint

Central ATR em Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response aplica-se a Sophos Switches e AP6. Utilizadores API externos ou analistas MDR/XDR isolam MAC através destes equipamentos. No AP6, ATR sobrepõe-se à MAC Filtering Allowed list das SSID.

É diferente de regra Heartbeat, rejeição lateral e isolamento Endpoint manual. Para este último, consulte Isolar Endpoint e verificar com Live Response. Um estado ATR não prova Heartbeat Red nem ação Endpoint.

Perguntas frequentes

Um Heartbeat vermelho bloqueia automaticamente toda a rede?

Não. O efeito resulta da regra Firewall correspondente ou de Reject connections from other devices; cada mecanismo tem âmbito e logs próprios.

O Microsoft Defender pode enviar Sophos Security Heartbeat?

Não. É necessário um Endpoint gerido pelo Sophos Central com Sophos Endpoint Protection. Outro EDR requer um desenho de acesso separado.

Active Threat Response é o mesmo que isolamento Endpoint?

Não. O ATR descrito isola MAC através de Sophos Switches e AP6; isolamento Endpoint é uma ação separada no dispositivo gerido.

Fontes oficiais