Utilizar corretamente o Sophos Central Account Health Check
O Account Health Check mostra se o Sophos Central encontra no tenant as funções de proteção, os modos de dispositivos e as definições de segurança recomendadas. É uma ferramenta operacional útil, mas não é um Penetration Test, um certificado de Compliance ou uma avaliação de riscos completa.
O caminho atual é My Environment > Account Health Check. Os controlos disponíveis dependem das licenças e dos produtos geridos.
O que o Score significa realmente
O Central mostra um Score global, Scores por área de segurança e controlos individuais. Todos os valores vão de 0 a 100. O Overall Health Score corresponde ao valor individual mais baixo e não à média de todos os controlos.
Consoante o controlo, o valor é calculado de formas diferentes. Exemplos:
- percentagem de Endpoints ou Servers no Agent Mode correto,
- percentagem de dispositivos com Tamper Protection ativa,
- função de proteção ativada ou desativada globalmente,
- percentagem de Firewalls geridas centralmente incluídas no Schedule de backups,
- estados de Policies e exclusões comparados com a recomendação da Sophos.
Um valor de 100 significa que esse controlo Sophos específico não encontrou qualquer desvio. Entre os elementos não verificados encontram-se as regras de Firewall próprias, os riscos de identidade fora da visibilidade Sophos, os testes de Backup Restore e a necessidade funcional de uma exclusão.
Compreender as fórmulas dos Scores
O Score global é sempre o Score mais baixo de todos os Health Checks ativos. Dentro de uma área de segurança, o Central também utiliza o controlo individual associado com o Score mais baixo. Por conseguinte, uma média muito boa não consegue ocultar uma única área de proteção fraca.
| Health Check | Cálculo |
|---|---|
| Endpoint ou Server agent mode | Percentagem de dispositivos no Agent Mode correto e, portanto, com todo o software licenciado. 900 de 1'000 dispositivos aplicáveis resultam em 90 pontos. |
| Endpoint ou Server tamper protection | Percentagem de dispositivos com Tamper Protection local ativa. Global tamper protection fornece 100 pontos quando o controlo está ativado e 0 quando está desativado. Se o controlo global estiver desativado, os controlos de Endpoint e Server também descem para 0. |
| Threat Protection Policies | Por cada definição não recomendada, o Central deduz 10 pontos à respetiva Policy. Se existirem várias Policies do mesmo tipo, calcula-se a média. As opções sem recomendação Sophos não são avaliadas. |
| Policy Exclusions e Global Exclusions | São deduzidos 20 pontos por cada exclusão identificada pela Sophos como insegura. Se existirem várias Policies, o Central calcula a média. O controlo procura apenas padrões particularmente arriscados e não avalia todas as exclusões funcionalmente desnecessárias. |
| MDR authorized contact | Um contacto registado resulta em 100 pontos; a ausência de contacto, em 0. O Central não verifica se o contacto está realmente acessível. |
| Protection improvement | Se uma partilha de dados recomendada estiver desativada, permanecem 60 pontos; com duas, 30 pontos; com as três, 0 pontos. |
| Automatic firewall backups | Never resulta em 0. Com um Schedule diário, semanal ou mensal, o Score corresponde à percentagem de Firewalls relevantes incluídas. Duas de três Firewalls resultam, por exemplo, em 66 pontos; todas resultam em 100. |
Um traço em vez de um Score significa que o Central não consegue calcular ou apresentar o valor nesse momento. Não deve ser interpretado como 100 ou «não aplicável».
Filtrar os dados do Health Check por produto
O filtro de produtos altera o Score global e os Scores individuais, bem como os problemas apresentados. Só está disponível com MDR Plus e pelo menos uma Firewall gerida.
- All health checks mostra todas as áreas de segurança disponíveis.
- MDR breach protection warranty mostra as áreas relevantes para esta garantia, mas omite Firewall e os avisos relativos aos backups automáticos de Firewall.
- Network limita a vista ao Firewall Health Score e aos avisos relativos aos backups automáticos de Firewall.
Por isso, um Score filtrado é sempre documentado juntamente com o filtro ativo. Caso contrário, dois Screenshots do mesmo tenant podem apresentar valores globais diferentes, apesar de não ter ocorrido qualquer alteração técnica.
Priorizar os desvios
A ordem baseia-se no possível impacto e no alcance:
- Funções de proteção globalmente desativadas, como Tamper Protection.
- Proteção ausente ou incorreta em muitos dispositivos.
- Exclusões globais ou de Policy inseguras.
- Agent Modes sem proteção ou com licenciamento incorreto.
- Backups de Firewall em falta e higiene operacional.
Um Score baixo provocado por um controlo global desativado é mais urgente do que um pequeno grupo de sistemas excluídos por uma razão justificável. Inversamente, uma exclusão aparentemente inofensiva não deve ser ignorada automaticamente se libertar um caminho ou processo abrangente.
Utilizar Auto-Fix apenas após uma verificação do Change
Nos controlos suportados, o Central disponibiliza Fix automatically. A função aplica as recomendações Sophos a todos os dispositivos ou definições afetados. Pode ser útil, mas altera Policies e definições globais em produção.
A intervenção automática depende do controlo. Para Endpoint Threat Protection e Server Threat Protection, o Central define todas as opções avaliadas por esse controlo com os valores recomendados em todas as Policies afetadas. Em Endpoint Agent Mode, instala todo o software licenciado em todos os computadores afetados. Em Global Exclusions, remove as exclusões globais identificadas como inseguras. Em Policy Exclusions, essas entradas são eliminadas de todas as Endpoint e Server Policies afetadas. Em todos os casos, seleciona-se Fix automatically no aviso e confirma-se novamente a alteração. As ações executadas podem depois ser consultadas no Audit Log.
Antes de utilizar Auto-Fix, verificam-se, por isso, os seguintes pontos:
- Que objetos e dispositivos são afetados?
- Que definição é concretamente alterada?
- Existem sistemas médicos, instalações de produção, VDI ou outras exclusões sensíveis?
- Existe uma janela de manutenção e um responsável técnico?
- Como será testada a função após a alteração?
- Está documentado um processo de reversão?
Depois do Auto-Fix, não se aguarda apenas por um Score de 100. O Audit Log tem de mostrar as alterações esperadas, os dispositivos afetados têm de permanecer saudáveis e a aplicação funcional deve ser testada. A análise é descrita em Analisar e guardar os Sophos Central Audit Logs.
Depois da atualização seguinte, um Exclusion Check verde significa apenas que o Central já não reconhece nenhum dos padrões particularmente inseguros avaliados por esse controlo. Não é uma verificação completa de todas as exclusões existentes. Estas têm de continuar a ser verificadas regularmente quanto à necessidade, ao Scope e ao responsável.
O controlo Protection improvement também pode assinalar partilhas de dados de todo o tenant para Threat Graphs, dados do Intercept X e Malware Samples.
Corrigir manualmente uma Endpoint Threat Protection Policy
Se o desvio não for corrigido em todo o tenant através de Auto-Fix, abre-se o nome da Policy afetada no aviso do Health Check. O Central muda para o separador Settings, mostra um aviso na parte superior e assinala a vermelho as definições que divergem da recomendação Sophos.
Na Base Policy, Reset pode repor os valores recomendados. Numa Policy derivada ou numa correção individual deliberadamente controlada, as opções assinaladas a vermelho são ativadas ou reconfiguradas uma a uma. É importante conhecer o limite do Reset: Device Isolation e SSL/TLS decryption of HTTPS websites não são ativados por esta operação. Se estas funções forem necessárias, têm de ser avaliadas separadamente e ativadas manualmente. Por fim, guarda-se na parte superior com Save e verifica-se se o aviso e as marcações vermelhas desapareceram.
Corrigir manualmente uma Server Threat Protection Policy
O processo é igual para Server Policies: abrir o nome da Policy no Health Check, verificar os desvios assinalados a vermelho no separador Settings e utilizar Reset na Base Policy ou uma correção individual direcionada nas restantes Policies. Em seguida, guarda-se com Save.
O Server Reset tem exceções diferentes das do Endpoint Reset. Não ativa SSL/TLS decryption of HTTPS websites nem Enable CPU branch tracing. A SSL/TLS Decryption só é ativada manualmente depois de verificar a compatibilidade. O CPU Branch Tracing não precisa de ser ativado para obter o Health recomendado; se a função já estiver ativa, pode continuar ativa. Depois de guardar, o separador tem de apresentar a proteção recomendada.
Corrigir manualmente o Endpoint Agent Mode
O Agent Mode determina se um computador recebe apenas Endpoint Protection, os componentes XDR ou o XDR Sensor. Se o Account Health apresentar Product unassigned ou Upgrade available, o dispositivo não utiliza todo o software licenciado.
O link no número de computadores afetados no aviso abre a lista de dispositivos filtrada. Se esse link não funcionar, abre-se My Environment > Computers & Servers e filtra-se Agent mode status por Product unassigned e Upgrade available. Primeiro, identificam-se os computadores obsoletos ou que já não são necessários e eliminam-se do Central de forma controlada. Sem limpeza ou atribuição de software, o aviso mantém-se.
Para os computadores ativos, selecionam-se as entradas pretendidas e abre-se Manage Software. Em Manage Device Software > Agent mode, o Central mostra as variantes disponíveis com a licença. Seleciona-se o modo previsto e guarda-se com Save. Inicialmente, a coluna Agent mode mostra a mudança pendente. A instalação propriamente dita ocorre no próximo ciclo Online e de Update do computador, normalmente no prazo de cerca de uma hora. Os critérios de conclusão não são apenas o desaparecimento do aviso, mas também o modo instalado, o Agent saudável e o conjunto de componentes esperado no dispositivo.
Corrigir manualmente o Server Agent Mode
O processo base é o mesmo para Servers, mas o Scope é verificado separadamente. O link no número de Servers afetados no aviso abre a lista. Em alternativa, em My Environment > Computers & Servers, filtra-se Agent mode status por Product unassigned e Upgrade available. Os Servers que já não existem são removidos do Central de forma controlada; caso contrário, o aviso mantém-se.
Os Servers ativos são selecionados e associados ao modo licenciado através de Manage Software > Manage Device Software > Agent mode. Depois de Save, a coluna Agent Mode mostra inicialmente a instalação planeada. O Central instala os componentes no ciclo Online e de Update seguinte, normalmente no prazo de cerca de uma hora. Em Servers de produção, também se verificam a janela de manutenção, a necessidade de reinício, a aplicação especializada e o consumo de recursos.
Com Fix automatically, após a confirmação, o Central instala todo o software licenciado em todos os Servers afetados. O Scope é verificado antes da confirmação e a alteração é depois controlada no Audit Log e em Servers representativos.
Ativar a Tamper Protection nos dispositivos afetados
Se a Tamper Protection já estiver globalmente desativada, tem de se corrigir primeiro Global Settings > Tamper protection. Só depois é possível ativar eficazmente a proteção em computadores ou Servers individuais.
O link no número de computadores afetados no aviso de Health abre a lista adequada. Em alternativa, filtra-se a lista de computadores ou Servers por Computers with tamper protection turned off. Selecionam-se os dispositivos afetados e escolhe-se Turn on tamper protection. O processo é igual para computadores e Servers. Em seguida, volta a abrir-se My Environment > Account Health Check e também se verifica no dispositivo se a Tamper Protection está realmente ativa.
Com Fix automatically, o Central ativa a proteção em todos os dispositivos afetados. Antes da confirmação, é necessário clarificar se alguns sistemas foram deliberadamente desbloqueados, apenas de forma temporária, para um processo autorizado de suporte ou Recovery. A alteração é verificada no Audit Log.
Corrigir os backups automáticos de Firewall
Para o Health Score, contam apenas as Firewalls licenciadas, ligadas ao Central e geridas pelo Central. Fix automatically > Turn on altera, por predefinição, um Schedule Never para mensal, no primeiro dia, e inclui no plano as Firewalls relevantes em falta.
Para a verificação manual, abre-se My Products > Firewall Management > Backup. Em Schedule Backup, selecionam-se a frequência e o dia da semana ou, no caso de backups mensais, a data. A execução começa sempre às 08:00 no fuso horário da região de dados do Central; esta hora não pode ser alterada. Todas as Firewalls licenciadas têm de estar associadas ao Schedule. Depois de guardar, volta a abrir-se o Health Check, aguarda-se pela execução seguinte e testa-se também um processo de Restore, porque um Score de 100 apenas confirma o Schedule e não a capacidade de recuperação.
Registar o MDR Authorized Contact
Este controlo só aparece com uma licença MDR. Em My Products > MDR > Settings > Managed Detection and Response > Authorized Contacts, introduzem-se os dados do contacto autorizado principal e, opcionalmente, de outros contactos, guardando-os com Save.
Pelo menos uma pessoa tem de estar acessível para a MDR Operations Team e ter autoridade organizacional para tomar decisões relativas a Incidents. Testam-se o endereço comum, o número de telefone, o fuso horário, o substituto e o direito de escalonamento. O controlo verde apenas confirma um registo guardado e não a acessibilidade efetiva.
Corrigir conscientemente o Protection Improvement
O controlo avalia Send Threat Graph data to Sophos, Send Intercept X data to Sophos e Malware sample submission. Se um ou dois controlos estiverem desativados, o aviso indica as definições afetadas. Um clique no nome abre a página responsável; aí, a partilha é ativada após a decisão de proteção de dados, guardada com Save e o processo é repetido para as restantes definições indicadas. Se as três estiverem desativadas, o cartão não mostra os nomes individuais; nesse caso, verificam-se integralmente as definições de telemetria MDR e Account Preferences.
Fix automatically ativa, após confirmação, todas as partilhas recomendadas pela Sophos. Esta operação não é executada apenas para alcançar um Score de 100, mas somente depois de aprovados os tipos de dados, a finalidade, a região e a responsabilidade. Em seguida, verificam-se My Environment > Account Health Check, o Audit Log e os três controlos efetivos.
Remover manualmente exclusões globais inseguras
No aviso do Health Check, abre-se primeiro a seta junto a cada exclusão assinalada. Aí, o Central explica por que razão considera o padrão arriscado. Em seguida, o link no número de exclusões apresentado conduz a Global Exclusions. Seleciona-se cada entrada efetivamente insegura, remove-se com a cruz à direita e guarda-se a alteração na parte superior com Save.
Depois, volta a abrir-se My Environment > Account Health Check. Um controlo verde significa apenas que o Central não encontrou nenhum dos padrões particularmente inseguros que conhece. Não confirma a necessidade funcional nem a segurança de todas as restantes exclusões. Por isso, as exclusões globais permanecem reduzidas ao mínimo e, sempre que possível, utiliza-se uma exclusão de Policy com um âmbito mais restrito.
Remover manualmente exclusões de Policy inseguras
Também nas Policy Exclusions, a seta no aviso mostra a justificação para cada exclusão. Como podem estar afetadas várias exclusões numa Policy ou várias Policies, cada aviso é atribuído individualmente. Um clique no nome da Policy abre diretamente a respetiva área Exclusions. As entradas assinaladas são eliminadas com a cruz à direita e a Policy é guardada com Save.
O processo aplica-se a Endpoint e Server Threat Protection Policies. Em seguida, volta a verificar-se o controlo em My Environment > Account Health Check. Também aqui, o verde apenas se refere aos padrões particularmente arriscados verificados pela Sophos. Caminhos abrangentes, exclusões de processos ou exclusões de unidades inteiras têm de ser adicionalmente verificados com regularidade quanto ao alcance, ao responsável e à data de expiração.
Corrigir manualmente a Global Tamper Protection
Se a Global Tamper Protection estiver desativada, nenhum dispositivo possui esta proteção, mesmo que o controlo tenha estado anteriormente ativo em dispositivos individuais. No aviso do Health Check, abre-se Tamper Protection, ativa-se em Global Settings > Tamper protection e guarda-se no canto superior direito com Save. Depois, volta a abrir-se My Environment > Account Health Check; o controlo global tem de apresentar o estado ativo.
O controlo global apenas disponibiliza a função em todo o tenant. Alguns Endpoints ou Servers podem continuar sem Tamper Protection. Por isso, abre-se um aviso adicional para esses dispositivos e corrige-se cada dispositivo afetado. A medida só é considerada concluída quando o estado global e a verificação dos dispositivos estiverem corretos.
Documentar conscientemente o Snooze
Com Snooze, é possível adiar temporariamente um desvio. Isto não corrige a causa nem melhora o Score. Um controlo em pausa é apresentado a cinzento.
Ao utilizar Snooze, os Health Check Alerts são encerrados durante seis meses. Se o Snooze for terminado antes desse prazo e o Score continuar abaixo de 100, o Central volta a abrir o Alert.
O Central continua a atualizar o controlo durante o Snooze. Se todos os desvios subjacentes forem corrigidos, o Central cancela automaticamente o Snooze. O motivo e o comentário podem ser editados durante a vigência.
Cada Snooze precisa de um motivo, de um responsável e de uma data de vencimento interna. Os seis meses da Sophos não são um prazo predefinido adequado para todas as organizações. Os desvios críticos são reavaliados muito mais cedo.
Alerts e notificações
Se um Health Check Score descer abaixo de 100, depois de um atraso de pelo menos cerca de dez minutos, o Central cria um Alert separado de prioridade média. Quando o Score regressa a 100, o Central fecha automaticamente o Alert.
Os Alerts aparecem em My Environment > Alerts como Device and Platform Health. As notificações por e-mail têm de ser configuradas separadamente. Uma lógica prática de destinatários e escalonamento encontra-se em Configurar Alert E-mails e notificações do Sophos Central.
Contextualizar os controlos de Firewall e Endpoint
O Account Health é uma interface ao nível do Central que reúne vários produtos. Contudo, a correção continua a ser específica de cada produto.
Nos controlos de Endpoint, o Agent Mode, as Policies, as exclusões e a Tamper Protection são analisados no contexto de Endpoint. O tratamento operacional de Alerts e Health é descrito em Processar Sophos Endpoint Alerts e Account Health.
Nos backups de Firewall, contam apenas as Firewalls licenciadas, ligadas ao Central e geridas centralmente. Um Schedule Never resulta em zero pontos. Com backups diários, semanais ou mensais, o Score depende da inclusão de todas as Firewalls relevantes no Schedule. No entanto, o Health Check não confirma que o backup pode ser restaurado com êxito.
Num tenant com licença MDR, o Central também verifica se está registado pelo menos um MDR Authorized Contact. Essa pessoa tem de estar realmente acessível para a MDR Operations Team e autorizada internamente a tomar decisões relativas a Incidents. Um antigo colaborador ou um simples endereço comum pode cumprir formalmente o controlo, mas não constitui um contacto de Incident fiável. Por isso, o contacto, o substituto e o número de escalonamento são testados regularmente.
Comparação com outras organizações
Por baixo de cada diagrama da Health summary, Other organizations mostra a média de organizações com uma dimensão semelhante na mesma região de dados do Central. Se não existir uma comparação fiável, aparece um traço. Os gráficos de barras das Security Features individuais também comparam o Score próprio com esta média.
A seta de tendência com um número mostra como o Overall Health Score mudou nas últimas quatro semanas. Neste caso, um traço significa que o Central ainda não consegue calcular uma tendência e não que o Score permaneceu inalterado.
Em Show scores for organizations with a similar number of devices, pode selecionar-se outro intervalo de dimensão. Isto é útil, por exemplo, se muitos dispositivos inventariados não estiverem a ser utilizados nesse momento ou se for pretendida uma comparação com ambientes maiores. A seleção altera o Benchmark e não o próprio Health Score.
Esta comparação é um Benchmark aproximado e não uma meta. Uma organização com requisitos mais rigorosos pode continuar insuficientemente protegida apesar de um valor comparativo melhor.
Se existirem muitos dispositivos não utilizados ou inventariados incorretamente, a comparação de dimensões também fica distorcida. Por isso, primeiro são limpos o inventário de dispositivos, a utilização das licenças e os sistemas inativos.
Guardar o Health Check Report
O ícone de Download no canto superior direito permite criar um Snapshot em PDF. Contém a Health Summary, os Feature Scores, os controlos individuais e os comentários registados. Se o Co-Branding estiver configurado, os dados da empresa ou do parceiro aparecem no Report.
O PDF é adequado para uma revisão ou aprovação de Change, mas apenas demonstra o estado no momento da exportação. Para a verificação seguinte, registam-se o tenant, a data, o Admin responsável e as medidas pendentes no nome do ficheiro ou no protocolo anexo. Um Report sem responsabilidade atribuída não é uma prova de segurança concluída.
Processo operacional mensal
Uma revisão rastreável inclui:
- Registar o Score global e a tendência de quatro semanas.
- Identificar controlos individuais novos ou deteriorados.
- Determinar os dispositivos, as Policies e os produtos afetados.
- Aceitar o desvio, corrigi-lo manualmente ou resolvê-lo de forma controlada com Auto-Fix.
- Verificar o Audit Log e a função técnica.
- Verificar os Snoozes com o responsável e o prazo interno.
- Documentar Alerts pendentes e causas recorrentes.
Um valor mensal exportado ou registado é mais útil do que um Score colocado uma única vez em 100 sem prova das alterações.
Problemas típicos
O Score não muda imediatamente
O Central processa as alterações com algum atraso. Primeiro, verifica-se se a Policy afetada foi guardada, atribuída ao objeto correto e recebida pelo dispositivo. Só depois se pressupõe um atraso da plataforma.
Auto-Fix altera mais dispositivos do que o esperado
O Auto-Fix segue o alcance do controlo e não um grupo piloto livremente selecionado. Antes da confirmação, é necessário verificar o conjunto afetado. Em ambientes sensíveis, uma correção manual e faseada é muitas vezes mais segura.
O backup de Firewall permanece amarelo
Todas as Firewalls licenciadas e ligadas ao Central têm de estar incluídas no Schedule de backup. Também se verificam a ligação ao Central, o estado da licença e o Schedule.
Snooze é apresentado como resolvido
O Snooze adia o tratamento e fecha temporariamente o Alert associado. A falha técnica mantém-se e o Score fica cinzento, não saudável.