Testar os Early Access Programs do Sophos Central com segurança
Os Early Access Programs, ou EAP, permitem testar futuras funções Sophos antes da disponibilidade geral. Não são um atalho para introduzir funções em produção. O comportamento, a interface e as plataformas suportadas podem mudar durante o programa.
A Sophos recomenda EAP em ambientes de teste pequenos e não críticos. Servidores de produção, sistemas médicos, caixas, controlo industrial e infraestrutura central não devem fazer parte da primeira atribuição.
Open e Invitation only
O Central distingue:
- Open EAP, ao qual clientes elegíveis podem aderir diretamente;
- Invitation only, visível apenas após introduzir um código de convite Sophos.
A disponibilidade depende do produto, região, modelo de licença e tenant. Parceiros com licenças Flex mensais podem não conseguir ativar determinados EAP para clientes devido a limitações de licença.
Planear o piloto antes da adesão
Cada EAP deve ter um responsável técnico e uma definição breve:
- benefício esperado;
- sistemas operativos e versões do agent suportados;
- número máximo de dispositivos;
- casos de teste e critérios de sucesso;
- logging e monitorização de Alerts;
- incompatibilidades conhecidas;
- processo de recuperação e canal de suporte;
- data de conclusão.
Os dispositivos piloto devem representar o ambiente real, mas ser substituíveis. Pelo menos um dispositivo comparável permanece no software normal recomendado para permitir a comparação.
Ativar um EAP
O caminho é Global Settings > Platform > EAP Settings.
- Abrir o programa e ler descrição, pré-requisitos e limitações.
- Para um programa fechado, introduzir o código de convite.
- Selecionar Join e verificar licença e proteção de dados.
- Nos programas Endpoint, usar Add devices apenas para os dispositivos piloto preparados.
- Monitorizar atualização, estado do dispositivo, eventos e aplicações.
Os dispositivos recebem os componentes EAP através de uma atualização de software. Um pacote EAP pode substituir outros pacotes atribuídos até ao final do programa ou à remoção do dispositivo.
Monitorizar durante o teste
Nos dispositivos piloto, comparam-se pelo menos os seguintes pontos:
- Agent Health e estado das atualizações,
- comportamento de CPU, RAM e I/O,
- tempo de arranque e de início de sessão,
- aplicações empresariais e acesso à rede,
- novos Events, Alerts e False Positives,
- erros de instalação e atualização,
- interação com policies e exclusões existentes.
O feedback à Sophos deve conter o nome do programa, a região do tenant, o sistema operativo, a versão do agent, passos reproduzíveis, timestamps e dados de suporte. As suposições sem um dispositivo de controlo dificultam a análise.
Remover dispositivos ou abandonar um EAP
Através de Manage, é possível remover dispositivos individuais da atribuição a qualquer momento. Leave termina a participação no programa. Antes, esclarece-se como e quando a Sophos faz os dispositivos regressarem a um pacote de software regular.
O regresso é tratado como atualização. Os dispositivos devem permanecer online, receber o pacote normal e ser verificados tecnicamente. O desaparecimento da opção EAP não prova que todos os componentes preliminares foram removidos.
Não confundir Evaluation Modes com um EAP normal
Em Perfil > Account preferences > Evaluation modes encontram-se dois modos de teste de Endpoint com efeitos particularmente abrangentes. Ambos devem ser utilizados exclusivamente numa rede de teste independente:
- Monitor mode deteta ameaças, mas não as bloqueia. A função requer a participação no EAP New Endpoint Protection Features e a função Super Admin. Desativa a proteção, independentemente das policies de Endpoint e Server, em todos os computadores e servidores do tenant. Para utilizar um agent apenas de deteção em paralelo com um produto de terceiros, deve utilizar-se o XDR Detection Sensor previsto para esse efeito.
- Aggressive threat detection monitoriza e classifica o comportamento das aplicações com uma intensidade consideravelmente maior. Como consequência, os computadores e servidores ficam mais lentos e o Central cria um número significativamente superior de Detections e Investigations automáticas. A função é utilizada apenas para um diagnóstico de duração limitada, com um sistema de comparação e uma data de desativação definida.
Antes da ativação, documentam-se o número de dispositivos afetados, a duração do teste, o Super Admin responsável e a reversão. Depois de guardar, verifica-se em vários dispositivos representativos se o modo esperado está efetivamente ativo. Um Evaluation Mode que deixou de ser necessário é imediatamente desativado e verificado no Audit Log.
Problemas típicos
O programa não é apresentado
Verificar a licença, a região de dados, o tipo de tenant e o código de convite. Com licenciamento Flex, o programa pode estar excluído. Um código para outro tenant ou para um programa terminado não funciona.
O dispositivo não pode ser selecionado
Verificar o sistema operativo, a versão do agent, uma atribuição EAP existente, o grupo do dispositivo e o estado online. Nem todos os programas suportam todas as plataformas.
O pacote de software normal não é aplicado
O pacote EAP pode substituir a atribuição normal. Remover o dispositivo do EAP, verificar o pacote regular e aguardar o ciclo de atualização.
O erro persiste após sair
Verificar a versão do agent e os componentes efetivamente instalados. Depois, guardar os logs e os dados do Sophos Diagnostic Utility. A reversão pode ficar concluída apenas após a próxima atualização bem-sucedida.
A ativação, as alterações de atribuição e a saída são depois verificadas em Analisar e conservar os Sophos Central Audit Logs. Um EAP não substitui uma estratégia regular de atualização e piloto para o produto em causa.