Saltar para o conteudo
Avanet

Testar os Early Access Programs do Sophos Central com segurança

Os Early Access Programs, ou EAP, permitem testar futuras funções Sophos antes da disponibilidade geral. Não são um atalho para introduzir funções em produção. O comportamento, a interface e as plataformas suportadas podem mudar durante o programa.

A Sophos recomenda EAP em ambientes de teste pequenos e não críticos. Servidores de produção, sistemas médicos, caixas, controlo industrial e infraestrutura central não devem fazer parte da primeira atribuição.

Open e Invitation only

O Central distingue:

  • Open EAP, ao qual clientes elegíveis podem aderir diretamente;
  • Invitation only, visível apenas após introduzir um código de convite Sophos.

A disponibilidade depende do produto, região, modelo de licença e tenant. Parceiros com licenças Flex mensais podem não conseguir ativar determinados EAP para clientes devido a limitações de licença.

Planear o piloto antes da adesão

Cada EAP deve ter um responsável técnico e uma definição breve:

  • benefício esperado;
  • sistemas operativos e versões do agent suportados;
  • número máximo de dispositivos;
  • casos de teste e critérios de sucesso;
  • logging e monitorização de Alerts;
  • incompatibilidades conhecidas;
  • processo de recuperação e canal de suporte;
  • data de conclusão.

Os dispositivos piloto devem representar o ambiente real, mas ser substituíveis. Pelo menos um dispositivo comparável permanece no software normal recomendado para permitir a comparação.

Ativar um EAP

O caminho é Global Settings > Platform > EAP Settings.

  1. Abrir o programa e ler descrição, pré-requisitos e limitações.
  2. Para um programa fechado, introduzir o código de convite.
  3. Selecionar Join e verificar licença e proteção de dados.
  4. Nos programas Endpoint, usar Add devices apenas para os dispositivos piloto preparados.
  5. Monitorizar atualização, estado do dispositivo, eventos e aplicações.

Os dispositivos recebem os componentes EAP através de uma atualização de software. Um pacote EAP pode substituir outros pacotes atribuídos até ao final do programa ou à remoção do dispositivo.

Monitorizar durante o teste

Nos dispositivos piloto, comparam-se pelo menos os seguintes pontos:

  • Agent Health e estado das atualizações,
  • comportamento de CPU, RAM e I/O,
  • tempo de arranque e de início de sessão,
  • aplicações empresariais e acesso à rede,
  • novos Events, Alerts e False Positives,
  • erros de instalação e atualização,
  • interação com policies e exclusões existentes.

O feedback à Sophos deve conter o nome do programa, a região do tenant, o sistema operativo, a versão do agent, passos reproduzíveis, timestamps e dados de suporte. As suposições sem um dispositivo de controlo dificultam a análise.

Remover dispositivos ou abandonar um EAP

Através de Manage, é possível remover dispositivos individuais da atribuição a qualquer momento. Leave termina a participação no programa. Antes, esclarece-se como e quando a Sophos faz os dispositivos regressarem a um pacote de software regular.

O regresso é tratado como atualização. Os dispositivos devem permanecer online, receber o pacote normal e ser verificados tecnicamente. O desaparecimento da opção EAP não prova que todos os componentes preliminares foram removidos.

Não confundir Evaluation Modes com um EAP normal

Em Perfil > Account preferences > Evaluation modes encontram-se dois modos de teste de Endpoint com efeitos particularmente abrangentes. Ambos devem ser utilizados exclusivamente numa rede de teste independente:

  • Monitor mode deteta ameaças, mas não as bloqueia. A função requer a participação no EAP New Endpoint Protection Features e a função Super Admin. Desativa a proteção, independentemente das policies de Endpoint e Server, em todos os computadores e servidores do tenant. Para utilizar um agent apenas de deteção em paralelo com um produto de terceiros, deve utilizar-se o XDR Detection Sensor previsto para esse efeito.
  • Aggressive threat detection monitoriza e classifica o comportamento das aplicações com uma intensidade consideravelmente maior. Como consequência, os computadores e servidores ficam mais lentos e o Central cria um número significativamente superior de Detections e Investigations automáticas. A função é utilizada apenas para um diagnóstico de duração limitada, com um sistema de comparação e uma data de desativação definida.

Antes da ativação, documentam-se o número de dispositivos afetados, a duração do teste, o Super Admin responsável e a reversão. Depois de guardar, verifica-se em vários dispositivos representativos se o modo esperado está efetivamente ativo. Um Evaluation Mode que deixou de ser necessário é imediatamente desativado e verificado no Audit Log.

Problemas típicos

O programa não é apresentado

Verificar a licença, a região de dados, o tipo de tenant e o código de convite. Com licenciamento Flex, o programa pode estar excluído. Um código para outro tenant ou para um programa terminado não funciona.

O dispositivo não pode ser selecionado

Verificar o sistema operativo, a versão do agent, uma atribuição EAP existente, o grupo do dispositivo e o estado online. Nem todos os programas suportam todas as plataformas.

O pacote de software normal não é aplicado

O pacote EAP pode substituir a atribuição normal. Remover o dispositivo do EAP, verificar o pacote regular e aguardar o ciclo de atualização.

O erro persiste após sair

Verificar a versão do agent e os componentes efetivamente instalados. Depois, guardar os logs e os dados do Sophos Diagnostic Utility. A reversão pode ficar concluída apenas após a próxima atualização bem-sucedida.

A ativação, as alterações de atribuição e a saída são depois verificadas em Analisar e conservar os Sophos Central Audit Logs. Um EAP não substitui uma estratégia regular de atualização e piloto para o produto em causa.

Perguntas frequentes

Um servidor de produção pode participar num EAP?

Tecnicamente, um programa pode suportar o servidor. Do ponto de vista operacional, o teste deve, ainda assim, começar em poucos sistemas não críticos, com reversão documentada e um dispositivo de comparação.

É possível participar em vários EAP em simultâneo?

O Central permite vários programas. No mesmo dispositivo, é, contudo, necessário verificar possíveis sobreposições e pacotes de software.

Basta remover o dispositivo da lista EAP?

A remoção termina a atribuição. Depois, é necessário verificar se o pacote de software regular voltou a ser aplicado e se o agent instalou efetivamente a versão esperada.