Saltar para o conteudo
Avanet

Testar os Early Access Programs do Sophos Fusion com segurança

Os Early Access Programs, ou EAP, permitem testar futuras funções Sophos antes da disponibilidade geral. Não são um atalho para introduzir funções em produção. Como as funções ainda estão em desenvolvimento, podem mudar durante o programa.

A Sophos recomenda EAP em ambientes de teste pequenos e não críticos. Servidores de produção, sistemas médicos, caixas, controlo industrial e infraestrutura central não devem fazer parte da primeira atribuição.

Open e Invitation only

O Central distingue:

  • Open EAP, ao qual qualquer cliente pode aderir diretamente;
  • Invitation only, que deve primeiro ser adicionado à lista com um código de convite Sophos.

A disponibilidade depende do produto, região, modelo de licença e tenant. Parceiros com licenças Flex mensais podem não conseguir ativar determinados EAP para clientes devido a limitações de licença.

Planear o piloto antes da adesão

Cada EAP deve ter um responsável técnico e uma definição breve:

  • benefício esperado;
  • sistemas operativos e versões do agent suportados;
  • número máximo de dispositivos;
  • casos de teste e critérios de sucesso;
  • logging e monitorização de Alerts;
  • incompatibilidades conhecidas;
  • processo de recuperação e canal de suporte;
  • data de conclusão.

Os dispositivos piloto devem representar o ambiente real, mas ser substituíveis. Pelo menos um dispositivo comparável permanece no software normal recomendado para permitir a comparação.

Ativar um EAP

O caminho é Global Settings > Platform > EAP Settings.

  1. Abrir o ícone Global Settings, selecionar Platform > EAP Settings e localizar o programa na lista.
  2. Para um programa fechado, introduzir o código em Invitation only programs. O programa aparece então na lista.
  3. Selecionar Join junto ao programa, ler a descrição e as condições e escolher Continue.
  4. Rever o acordo na caixa End User License Agreement & Privacy Policy e selecionar Accept.
  5. Se um programa Endpoint apresentar Add devices, abrir esta opção. Em Manage devices, selecionar em Eligible devices apenas os sistemas piloto preparados e escolher Save.
  6. Em seguida, monitorizar a atualização, o estado do dispositivo, os eventos e as aplicações afetadas.

Os dispositivos selecionados recebem a nova função através de uma atualização de software. A mera adesão a um programa Endpoint não atribui dispositivos; Add devices é um passo separado e obrigatório.

Monitorizar durante o teste

Nos dispositivos piloto, comparam-se pelo menos os seguintes pontos:

  • Agent Health e estado das atualizações,
  • comportamento de CPU, RAM e I/O,
  • tempo de arranque e de início de sessão,
  • aplicações empresariais e acesso à rede,
  • novos Events, Alerts e False Positives,
  • erros de instalação e atualização,
  • interação com policies e exclusões existentes.

O feedback à Sophos deve conter o nome do programa, a região do tenant, o sistema operativo, a versão do agent, passos reproduzíveis, timestamps e dados de suporte. As suposições sem um dispositivo de controlo dificultam a análise.

Remover dispositivos ou abandonar um EAP

Existem duas formas distintas de sair:

  • Remover alguns ou todos os dispositivos: em EAP Settings, selecionar Manage junto ao programa. Em Manage devices, utilizar o seletor para remover os sistemas de Assigned devices. É possível adicionar ou remover dispositivos em qualquer momento durante o programa. A Sophos não indica outro passo Save neste procedimento.
  • Abandonar todo o programa: selecionar Leave junto ao programa. Isto termina a participação do tenant.

A Sophos descreve a remoção de todos os dispositivos como a forma de deixar de utilizar a nova função, mas não indica um período de transição fixo nem uma versão de destino do agent. A reversão deve ser tratada como uma alteração de software: os dispositivos devem permanecer online e, depois de processada a atribuição, deve confirmar-se que a função já não está ativa, que o Agent Health não apresenta problemas e que as aplicações afetadas continuam a funcionar. A alteração da lista EAP, por si só, não constitui uma verificação técnica.

Não confundir Evaluation Modes com um EAP normal

Em Perfil > Account preferences > Evaluation modes encontram-se dois modos de teste de Endpoint com efeitos particularmente abrangentes. Ambos devem ser utilizados exclusivamente numa rede de teste independente:

  • Monitor mode deteta ameaças, mas não as bloqueia. A função requer a participação no EAP New Endpoint Protection Features e a função Super Admin. Desativa a proteção, independentemente das policies de Endpoint e Server, em todos os computadores e servidores do tenant. Para utilizar um agent apenas de deteção em paralelo com um produto de terceiros, deve utilizar-se o XDR Detection Sensor previsto para esse efeito.
  • Aggressive threat detection monitoriza e classifica o comportamento das aplicações com uma intensidade consideravelmente maior. Como consequência, os computadores e servidores ficam mais lentos e o Central cria um número significativamente superior de Detections e Investigations automáticas. A função é utilizada apenas para um diagnóstico de duração limitada, com um sistema de comparação e uma data de desativação definida.

Antes da ativação, documentam-se o número de dispositivos afetados, a duração do teste, o Super Admin responsável e a reversão. Depois de guardar, verifica-se em vários dispositivos representativos se o modo esperado está efetivamente ativo. Um Evaluation Mode que deixou de ser necessário é imediatamente desativado e verificado no Audit Log.

Problemas típicos

O programa não é apresentado

Verificar a licença, a região de dados, o tipo de tenant e o código de convite. Com licenciamento Flex, o programa pode estar excluído. Um código para outro tenant ou para um programa terminado não funciona.

O dispositivo não pode ser selecionado

Verificar o sistema operativo, a versão do agent, uma atribuição EAP existente, o grupo do dispositivo e o estado online. Nem todos os programas suportam todas as plataformas.

O dispositivo continua atribuído ao programa

Em EAP Settings > Manage > Manage devices, verificar se o dispositivo ainda se encontra em Assigned devices e utilizar o seletor para o remover. Em seguida, monitorizar o estado da atualização e o Agent Health. Se a atribuição persistir, recolher os logs e os dados do Sophos Diagnostic Utility e contactar o suporte da Sophos.

O erro persiste após sair

Verificar o Agent Health, o estado da atualização e os componentes efetivamente instalados. Depois, guardar os logs e os dados do Sophos Diagnostic Utility. Uma vez que a Sophos não indica um período de transição fixo, contactar o suporte da Sophos se o estado não mudar.

A ativação, as alterações de atribuição e a saída são depois verificadas em Analisar e conservar os Sophos Central Audit Logs. Um EAP não substitui uma estratégia regular de atualização e piloto para o produto em causa.

Perguntas frequentes

Um servidor de produção pode participar num EAP?

Tecnicamente, um programa pode suportar o servidor. Do ponto de vista operacional, o teste deve, ainda assim, começar em poucos sistemas não críticos, com reversão documentada e um dispositivo de comparação.

É possível participar em vários EAP em simultâneo?

O Central permite vários programas. No mesmo dispositivo, é, contudo, necessário verificar possíveis sobreposições e pacotes de software.

Basta remover o dispositivo da lista EAP?

A Sophos descreve a remoção de todos os dispositivos de Assigned devices como a forma de deixar de utilizar a nova função. Ainda assim, deve verificar-se o Agent Health, o estado da atualização e a aplicação afetada, pois a documentação não indica um período de transição nem uma versão de destino.