Saltar para o conteudo
Avanet

Operar o Sophos Switch Active Threat Response em segurança

O Active Threat Response (ATR) utiliza switches Sophos na camada de acesso para isolar hosts identificados como maliciosos. A decisão de deteção não é tomada pelo switch: o Sophos MDR, XDR, NDR ou uma solução de terceiros autorizada fornece dados do feed de ameaças através da API do Sophos Fusion. O switch aplica a resposta resultante a hosts com fios, sem fios, geridos e não geridos.

Procedimento rápido: Verifique o registo do switch, a licença e as responsabilidades; em Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, ative o controlo junto a Switch; desencadeie um caso-piloto aprovado através do processo existente de API ou feed de ameaças; em seguida, verifique o endereço MAC e o estado de Switch em MDR/XDR Threat Feed.

Distinguir o isolamento por Switch, Firewall ATR e NDR

Os nomes de produtos semelhantes referem-se a funções diferentes:

  • O Switch ATR é um processo de resposta controlado por API. Isola, na camada de acesso, um host identificado pelo respetivo endereço MAC para ajudar a limitar o movimento lateral. Não isola o próprio switch.
  • O Firewall ATR atua no percurso de dados do Sophos Firewall e tem configuração, indicadores e elementos de prova próprios. O isolamento apresentado na coluna Switch não comprova um bloqueio pela firewall; inversamente, uma correspondência na firewall não comprova o isolamento pelo switch. O processo da firewall é descrito em Sophos Firewall Threat Feeds.
  • O NDR pode fornecer informações de ameaças ao ATR. É, portanto, uma possível fonte de deteção, mas não o próprio mecanismo de aplicação do switch. A ativação do controlo Switch não ativa um sensor NDR nem uma análise NDR no switch.

O isolamento de endpoints e o Security Heartbeat também são processos de controlo distintos. O ATR pode abranger, em particular, hosts sem Sophos Endpoint. O artigo Sophos Security Heartbeat e Synchronized Security explica as diferenças relativamente ao Heartbeat e às respostas dos endpoints. Para obter uma visão conceptual com casos de utilização, consulte Active Threat Response para switches e pontos de acesso Sophos.

Pré-requisitos, licenças e funções

Antes de ativar o ATR, verifique os seguintes pontos:

  1. Gestão: Cada Sophos Switch afetado está registado e é gerido no tenant correto do Sophos Fusion. Verifique o registo e o percurso de gestão com Registar o Sophos Switch no Sophos Fusion.
  2. Licença: Cada switch que irá utilizar o ATR tem uma subscrição Sophos Switch Support and Services válida. Um switch gerido localmente ou sem licença não cumpre este pré-requisito do ATR. Consulte Licenciamento do Sophos Fusion (anteriormente Sophos Central) para conhecer os limites gerais das licenças.
  3. Integração: Está identificada a integração autorizada de MDR, XDR, NDR ou de terceiros que envia a decisão de isolamento. O simples registo de um switch não cria entradas no feed de ameaças.
  4. Responsabilidade e processo de recuperação: Um responsável pela segurança confirma a deteção e decide se o host deve ser isolado ou libertado. Antes da ativação, o operador da integração de API confirma se, e através de que procedimento suportado, esta integração específica permite corrigir, remover ou libertar uma decisão de isolamento, e assume o encaminhamento do caso se não tiver sido verificado um procedimento desse tipo. Um administrador de rede verifica a associação do switch, o estado e o efeito no percurso dos dados.
  5. Autorização: A conta que efetua a alteração pode ler e modificar a definição global do ATR no tenant correto. As duas páginas Sophos subjacentes não especificam um nome de função concreto. Se o controlo não estiver disponível, verifique o tenant, a licença e as permissões atribuídas no Fusion, em vez de presumir uma função ou conceder privilégios generalizados.
  6. Piloto: Registe o endereço MAC, a porta, o destino do teste e o estado normal de ligação de um cliente-piloto não essencial. O acesso administrativo não pode depender deste cliente nem do mesmo percurso em teste. Inicie o piloto apenas depois de verificar o responsável e o processo de recuperação suportado e específico da integração indicado no ponto 4.

Compreender o percurso dos dados e da resposta

Valide o processo em cinco fases:

  1. Um analista de MDR/XDR, um administrador de rede ou uma integração de API externa autorizada identifica um host como malicioso.
  2. A API do Sophos Fusion recebe os dados do feed de ameaças.
  3. A entrada aparece em MDR/XDR Threat Feed, que apresenta os hosts isolados em todos os switches Sophos e pontos de acesso AP6 geridos no Fusion.
  4. Quando o controlo Switch está ativado, o Sophos Switch aplica o isolamento do host na camada de acesso.
  5. A coluna Switch apresenta o estado da resposta: um visto verde significa que o dispositivo está isolado; um hífen significa que não está isolado.

O nome MDR/XDR Threat Feed não limita as possíveis fontes a MDR e XDR. A Sophos também menciona NDR e soluções de terceiros. Ao mesmo tempo, a vista de estado não comprova qual foi o produto que gerou a deteção original. Determine essa origem no incidente e na integração que enviou os dados.

Ativar o Active Threat Response

  1. No Sophos Fusion, abra o ícone Global Settings.
  2. Selecione Protection and Remediation > Allow and Block > Network.
  3. Abra Active Threat Response.
  4. Na secção MDR/XDR Threat Feed, ative o controlo junto a Switch.
  5. Confirme que a interface apresenta o estado ativado sem qualquer erro.
  6. Não inicie ainda um teste alargado em produção. Primeiro, faça com que apenas o cliente-piloto aprovado seja isolado através do processo de API ou feed de ameaças já autorizado.

Execute o passo 4 apenas depois de verificar o mecanismo suportado de correção, remoção ou libertação da integração que efetivamente envia os dados, bem como o respetivo operador. Caso contrário, interrompa a ativação e encaminhe o caso para o operador da integração ou para o Sophos Support. O passo 4 ativa apenas a aplicação da medida nos switches Sophos. Sem uma decisão de isolamento proveniente do feed, não bloqueia preventivamente qualquer host. O AP6 tem um controlo separado na mesma página; alterá-lo está fora do âmbito deste runbook de Switch. Para o processo sem fios, utilize o runbook separado Ativar e verificar o AP6 Active Threat Response em segurança.

Validar o piloto e o isolamento

  1. Antes de desencadear a ação, volte a verificar o tenant, o endereço MAC do piloto e o teste de ligação normal.
  2. Através do processo aprovado de feed ou API, utilize apenas este cliente-piloto como destino. Não introduza um endereço MAC alheio ou de produção como indicador de teste.
  3. Em MDR/XDR Threat Feed, procure a entrada através do endereço MAC completo.
  4. Verifique o estado na coluna Switch. É esperado um visto verde para o host isolado.
  5. No cliente-piloto, repita o mesmo teste interno inofensivo de ligação utilizado antes da alteração. Uma falha, por si só, não é prova suficiente: o endereço MAC, a entrada do feed e o visto verde têm de corresponder ao mesmo host.
  6. Simultaneamente, confirme que o switch continua a poder ser gerido no Sophos Fusion. Desta forma, distingue o isolamento pretendido do cliente de uma falha geral do switch, do uplink ou da gestão.
  7. Registe a hora, o tenant, o endereço MAC, a integração que enviou os dados, o estado antes e depois do teste e o resultado do teste de ligação idêntico.

O piloto só é bem-sucedido quando a entrada do feed, o estado de Switch e o efeito reproduzível no cliente são consistentes. O teste comprova a aplicação da medida a este host neste momento; não comprova automaticamente a qualidade de todas as deteções futuras.

Resolver falsos positivos e estados inesperados

Visto verde para o host errado ou para um host legítimo

  1. Não crie uma exceção abrangente nas regras de VLAN, porta ou firewall. Essa exceção não corrige a entrada ATR e pode abrir percursos de comunicação adicionais.
  2. Guarde o endereço MAC completo, a hora, o estado de Switch, a porta afetada e a origem da entrada do feed.
  3. No endpoint ou através de uma fonte de inventário fiável, verifique se o endereço MAC atualmente utilizado pertence realmente ao host esperado. Um nome de dispositivo semelhante não é suficiente.
  4. Solicite ao responsável pela segurança que reavalie a deteção. O operador só pode executar o procedimento confirmado se tiver sido verificado um mecanismo suportado de correção, remoção ou libertação para a integração de origem. Caso contrário, encaminhe os dados guardados para o operador da integração ou para o Sophos Support; não pressuponha que está disponível uma libertação direcionada.
  5. Após uma ação confirmada na integração, verifique novamente o mesmo endereço MAC em MDR/XDR Threat Feed e repita o mesmo teste de ligação. Apenas um hífen na coluna Switch, em conjunto com o restabelecimento esperado da ligação, confirma que o host deixou de estar isolado através do switch. Continue a investigar e encaminhe qualquer discrepância.

As páginas Sophos utilizadas neste runbook não documentam, na vista ATR, um botão de libertação manual para um host Switch individual nem um endpoint de API genérico para remoção. Por esse motivo, este runbook não inventa um percurso de cliques ou uma chamada de API. Se não tiver sido verificado um processo de recuperação direcionado para a integração específica, encaminhe os dados guardados. Para uma reversão alargada urgente, o controlo Switch é a opção documentada nesta vista; este atua ao nível do tenant e não representa uma libertação individual.

É apresentado um hífen na coluna Switch

Segundo a Sophos, um hífen significa que o host não está isolado através do Sophos Switch. Verifique, por esta ordem:

  1. o endereço MAC e a entrada do feed corretos;
  2. se o controlo Switch está ativado;
  3. o registo e uma licença Support and Services válida para o switch afetado;
  4. o tenant correto e a porta efetiva do cliente;
  5. o resultado e o carimbo de data/hora da integração de API que enviou os dados.

Se o estado não mudar, não envie, por mera suposição, um segundo endereço MAC com uma formatação diferente. Guarde o estado, os carimbos de data/hora e o resultado da integração, e envolva o responsável pela API ou o Sophos Support.

Visto verde, mas o host continua a comunicar

Comece por garantir que o teste é realizado no dispositivo que utiliza atualmente o mesmo endereço MAC. Em seguida, repita o teste na mesma porta e utilize exatamente o mesmo teste interno previamente registado. Um único destino acessível não comprova o isolamento total nem a sua ausência completa se o percurso ou o destino tiver mudado entre os testes anterior e posterior. Se o endereço MAC, o estado e o teste continuarem a divergir, não adicione regras de rede como pretensa correção; encaminhe a discrepância com os carimbos de data/hora.

Libertar em segurança e reverter globalmente

A libertação começa com uma decisão de segurança: o responsável pelo incidente confirma a correção ou o falso positivo. O operador do feed só pode alterar a decisão de isolamento através do mecanismo previamente verificado e suportado por essa integração. Sem essa comprovação, encaminhe o caso para o operador da integração ou para o Sophos Support, em vez de afirmar que foi realizada uma libertação direcionada. Após cada ação confirmada, verifique o estado de Switch e repita o teste de ligação original. Uma ligação restabelecida enquanto o visto verde permanece, ou um hífen enquanto a ligação continua bloqueada, não constitui uma resolução adequada e exige uma investigação adicional.

Para uma interrupção urgente ou uma reversão alargada ao nível do tenant:

  1. Guarde a entrada atual do feed, o endereço MAC e a hora.
  2. Em Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, desative o controlo junto a Switch.
  3. Volte a verificar o estado do cliente-piloto na coluna Switch e repita o teste de ligação idêntico.
  4. Corrija separadamente a integração de origem. A desativação do controlo Switch não está documentada como eliminando a entrada subjacente do feed de ameaças.
  5. Volte a ativar o ATR apenas depois de esclarecer a origem, o endereço MAC de destino, a responsabilidade e o processo de recuperação. Em seguida, volte a validar com um único cliente-piloto aprovado.

Esta reversão desativa globalmente a aplicação da medida pelo Switch e pode, por isso, também levantar isolamentos legítimos noutros switches Sophos geridos. Não a utilize como uma libertação individual conveniente. Se o estado da interface e o efeito no percurso de dados não coincidirem após a desativação, não efetue alterações adicionais não direcionadas; envie o tenant, o endereço MAC, os carimbos de data/hora, as capturas de ecrã do estado e o resultado da integração para o Sophos Support e para o operador da integração de API.