Använd Sophos Central Account Health Check korrekt
Account Health Check visar om Sophos Central hittar rekommenderade skyddsfunktioner, enhetslägen och säkerhetsrelevanta inställningar i klientorganisationen. Det är ett användbart driftverktyg, men inget penetrationstest, inget efterlevnadscertifikat och ingen fullständig riskbedömning.
Den aktuella sökvägen är My Environment > Account Health Check. Vilka kontroller som är tillgängliga beror på licenser och hanterade produkter.
Vad poängen faktiskt betyder
Central visar en totalpoäng, poäng per säkerhetsområde och enskilda kontroller. Alla värden ligger mellan 0 och 100. Overall Health Score motsvarar det lägsta enskilda värdet, inte genomsnittet för alla kontroller.
Värdet beräknas på olika sätt beroende på kontroll. Exempel:
- andelen endpoints eller servrar i rätt Agent Mode,
- andelen enheter med aktiv Tamper Protection,
- globalt aktiverad eller inaktiverad skyddsfunktion,
- andelen centralt hanterade brandväggar i säkerhetskopieringsschemat,
- status för policies och undantag jämfört med Sophos rekommendation.
Värdet 100 betyder att just den här Sophos-kontrollen inte har hittat någon avvikelse. Bland annat kontrolleras inte egna brandväggsregler, identitetsrisker utanför Sophos insyn, tester av återställning från säkerhetskopia eller den verksamhetsmässiga nödvändigheten av ett undantag.
Förstå poängformlerna
Totalpoängen är alltid den lägsta poängen bland alla aktiva Health Checks. Inom ett säkerhetsområde använder Central också den lägsta tillhörande enskilda kontrollen. Ett mycket bra genomsnitt kan därför inte dölja ett enskilt svagt skyddsområde.
| Health Check | Beräkning |
|---|---|
| Endpoint eller Server agent mode | Procentandel enheter i rätt Agent Mode och därmed med all licensierad programvara. 900 av 1'000 relevanta enheter ger 90 poäng. |
| Endpoint eller Server tamper protection | Procentandel enheter med lokalt aktiv Tamper Protection. Global tamper protection ger 100 poäng när reglaget är aktiverat, annars 0. Om det globala reglaget är avstängt faller även Endpoint- och Server-kontrollen till 0. |
| Threat Protection Policies | För varje inställning som inte rekommenderas drar Central av 10 poäng från respektive policy. Om det finns flera policies av samma typ beräknas genomsnittet. Alternativ utan Sophos-rekommendation bedöms inte. |
| Policy Exclusions och Global Exclusions | För varje undantag som Sophos identifierar som osäkert dras 20 poäng av. Om det finns flera policies beräknar Central genomsnittet. Kontrollen söker bara efter särskilt riskfyllda mönster och bedömer inte varje verksamhetsmässigt onödigt undantag. |
| MDR authorized contact | En registrerad kontakt ger 100 poäng, en saknad kontakt 0. Central kontrollerar inte den faktiska tillgängligheten. |
| Protection improvement | Om en rekommenderad datadelning är avstängd återstår 60 poäng, om två är avstängda 30 och om alla tre är avstängda 0. |
| Automatic firewall backups | Never ger 0. Med ett dagligt, veckovis eller månadsvis schema motsvarar poängen andelen relevanta brandväggar i schemat. Två av tre brandväggar ger exempelvis 66 poäng, alla ger 100. |
Ett streck i stället för en poäng betyder att Central för närvarande inte kan beräkna eller visa värdet. Det får inte tolkas som 100 eller som ”inte tillämpligt”.
Filtrera Health Check-data efter produkt
Produktfiltret ändrar både totalpoängen, de enskilda poängen och problemen som visas. Det är bara tillgängligt med MDR Plus och minst en hanterad brandvägg.
- All health checks visar alla tillgängliga säkerhetsområden.
- MDR breach protection warranty visar områden som är relevanta för garantin, men utelämnar Firewall och varningar om automatiska säkerhetskopior av brandväggar.
- Network begränsar vyn till brandväggens Health Score och varningar om automatiska säkerhetskopior av brandväggar.
En filtrerad poäng dokumenteras därför alltid tillsammans med det aktiva filtret. Annars kan två skärmbilder från samma klientorganisation visa olika totalvärden trots att inget har ändrats tekniskt.
Prioritera avvikelser
Ordningen baseras på möjlig påverkan och räckvidd:
- Globalt inaktiverade skyddsfunktioner som Tamper Protection.
- Saknat eller felaktigt skydd på många enheter.
- Osäkra globala undantag eller policyundantag.
- Oskyddade eller fellicensierade Agent Modes.
- Saknade säkerhetskopior av brandväggar och brister i drifthygienen.
En låg poäng på grund av ett avstängt globalt reglage är mer brådskande än en liten grupp system som har undantagits av tydliga skäl. Omvänt får ett till synes ofarligt undantag inte automatiskt ignoreras om det öppnar en bred sökväg eller process.
Auto-Fix först efter ändringskontroll
För kontroller som stöds erbjuder Central Fix automatically. Funktionen tillämpar Sophos rekommendationer på alla berörda enheter eller inställningar. Det kan vara lämpligt, men ändrar produktionspolicies och globala inställningar.
Det automatiska ingreppet beror på kontrollen. För Endpoint Threat Protection och Server Threat Protection ställer Central in alla alternativ som kontrollen bedömer i samtliga berörda policies till rekommenderade värden. För Endpoint Agent Mode installerar Central all licensierad programvara på alla berörda datorer. För Global Exclusions tar Central bort de globala undantag som identifierats som osäkra. För Policy Exclusions raderas sådana poster ur alla berörda Endpoint- och Server-policies. I samtliga fall väljs Fix automatically i varningen och ändringen bekräftas en gång till. De utförda åtgärderna kan därefter spåras i Audit Log.
Före Auto-Fix kontrolleras därför följande:
- Vilka objekt och enheter berörs?
- Vilken inställning ändras konkret?
- Finns medicinska system, produktionsanläggningar, VDI eller andra känsliga undantag?
- Finns ett underhållsfönster och en teknisk ägare?
- Hur testas funktionen efter ändringen?
- Finns en dokumenterad återställningsväg?
Efter Auto-Fix räcker det inte att vänta på poängen 100. Audit Log måste visa de förväntade ändringarna, berörda enheter måste förbli friska och verksamhetsfunktionen måste testas. Tillvägagångssättet beskrivs i Utvärdera och säkra Sophos Central Audit Logs.
En grön Exclusion-kontroll efter nästa uppdatering betyder bara att Central inte längre hittar något av de särskilt osäkra mönster som kontrollen bedömer. Det är ingen fullständig granskning av alla befintliga undantag. De måste oberoende av detta regelbundet kontrolleras avseende nödvändighet, omfattning och ägare.
Kontrollen Protection improvement kan också invända mot klientorganisationsomfattande datadelning för Threat Graphs, Intercept X-data och malware-exempel.
Korrigera Endpoint Threat Protection-policyn manuellt
Om avvikelsen inte ska korrigeras i hela klientorganisationen med Auto-Fix öppnas namnet på berörd policy i Health Check-varningen. Central växlar till fliken Settings, visar en varning högst upp och markerar inställningar som avviker från Sophos rekommendation med rött.
För Base Policy kan Reset återställa rekommenderade värden. I en härledd policy eller vid en medvetet kontrollerad enskild korrigering aktiveras eller konfigureras de rödmarkerade alternativen på nytt, ett i taget. Viktigt är återställningens begränsning: Device Isolation och SSL/TLS decryption of HTTPS websites aktiveras inte. Om dessa funktioner behövs måste de bedömas separat och aktiveras manuellt. Avslutningsvis sparas inställningarna med Save högst upp och det kontrolleras att varningen och de röda markeringarna har försvunnit.
Korrigera Server Threat Protection-policyn manuellt
För Server-policies är arbetsflödet detsamma: öppna policynamnet i Health Check, granska de rödmarkerade avvikelserna på fliken Settings och använd Reset för Base Policy eller en riktad enskild korrigering för andra policies. Spara sedan med Save.
Server-återställningen har andra undantag än Endpoint-återställningen. Den aktiverar varken SSL/TLS decryption of HTTPS websites eller Enable CPU branch tracing. SSL/TLS Decryption aktiveras manuellt först efter en kompatibilitetskontroll. CPU Branch Tracing behöver inte aktiveras för rekommenderad Health-status. Om funktionen redan är aktiv kan den förbli aktiv. Efter att inställningarna har sparats måste fliken visa rekommenderat skydd.
Korrigera Endpoint Agent Mode manuellt
Agent Mode avgör om en dator bara får Endpoint Protection, XDR-komponenterna eller XDR Sensor. Om Account Health varnar för Product unassigned eller Upgrade available använder enheten inte all licensierad programvara.
Länken på antalet berörda datorer i varningen öppnar den filtrerade enhetslistan. Om länken inte fungerar öppnas My Environment > Computers & Servers och under Agent mode status filtreras på Product unassigned och Upgrade available. Först identifieras inaktuella datorer eller datorer som inte längre behövs och tas bort kontrollerat från Central. Utan rensning eller programvarutilldelning kvarstår varningen.
För aktiva datorer markeras önskade poster och Manage Software öppnas. Under Manage Device Software > Agent mode visar Central de varianter som licensen tillåter. Avsett läge väljs och sparas med Save. Kolumnen Agent mode visar därefter först det väntande bytet. Den faktiska installationen sker vid datorns nästa online- och uppdateringscykel, vanligtvis inom cirka en timme. Slutkriterierna är inte bara att varningen har försvunnit, utan också att läget är installerat, agenten är frisk och enheten har förväntade komponenter.
Korrigera Server Agent Mode manuellt
För servrar gäller samma grundläggande arbetsflöde, men omfattningen kontrolleras separat. Länken på antalet berörda servrar i varningen öppnar listan. Alternativt öppnas My Environment > Computers & Servers och under Agent mode status filtreras på Product unassigned och Upgrade available. Servrar som inte längre finns tas bort kontrollerat från Central, annars kvarstår varningen.
Aktiva servrar markeras och tilldelas det licensierade läget via Manage Software > Manage Device Software > Agent mode. Efter Save visar kolumnen Agent Mode först den planerade installationen. Central installerar komponenterna vid nästa online- och uppdateringscykel, vanligtvis inom cirka en timme. För produktionsservrar kontrolleras dessutom underhållsfönster, behov av omstart, verksamhetsapplikation och resursförbrukning.
Med Fix automatically installerar Central efter bekräftelsen all licensierad programvara på alla berörda servrar. Omfattningen kontrolleras före bekräftelsen och ändringen granskas därefter i Audit Log samt på representativa servrar.
Aktivera manipulationsskydd på berörda enheter
Om Tamper Protection redan är globalt avstängd måste först Global Settings > Tamper protection korrigeras. Först därefter går det att aktivera skyddet effektivt på enskilda datorer eller servrar.
Länken på antalet berörda datorer i Health-varningen öppnar rätt lista. Alternativt filtreras dator- eller serverlistan på Computers with tamper protection turned off. De berörda enheterna markeras och Turn on tamper protection väljs. Arbetsflödet är detsamma för datorer och servrar. Därefter öppnas My Environment > Account Health Check igen och dessutom kontrolleras på enheten att Tamper Protection verkligen är aktivt.
Med Fix automatically aktiverar Central skyddet på alla berörda enheter. Före bekräftelsen måste det därför klargöras om enskilda system avsiktligt och endast tillfälligt har låsts upp för en auktoriserad support- eller återställningsåtgärd. Ändringen kontrolleras i Audit Log.
Korrigera automatiska säkerhetskopior av brandväggar
För Health Score räknas bara licensierade brandväggar som är anslutna till och hanteras av Central. Fix automatically > Turn on ändrar som standard ett schema med Never till månadsvis den första dagen och lägger till relevanta brandväggar som saknas i schemat.
För manuell kontroll öppnas My Products > Firewall Management > Backup. Under Schedule Backup väljs frekvens och veckodag, eller datum för månadsvisa säkerhetskopior. Körningen startar alltid klockan 08:00 i tidszonen för Centrals dataregion. Tiden kan inte ändras. Alla licensierade brandväggar måste vara tilldelade schemat. Efter att inställningarna har sparats öppnas Health Check igen, nästa körning inväntas och dessutom testas en återställningsprocedur, eftersom poängen 100 bara bekräftar schemat och inte möjligheten att återställa.
Registrera en MDR Authorized Contact
Den här kontrollen visas bara med en MDR-licens. Under My Products > MDR > Settings > Managed Detection and Response > Authorized Contacts registreras uppgifterna för den primära auktoriserade kontakten och vid behov ytterligare kontakter. Spara med Save.
Minst en person måste kunna nås av MDR Operations Team och ha organisatorisk befogenhet att fatta beslut om incidenter. Gemensam adress, telefonnummer, tidszon, ställföreträdare och eskaleringsrätt testas. Den gröna kontrollen bekräftar bara en registrerad post, inte att kontakten faktiskt går att nå.
Korrigera Protection Improvement medvetet
Kontrollen bedömer Send Threat Graph data to Sophos, Send Intercept X data to Sophos och Malware sample submission. Om ett eller två reglage är avstängda anger varningen vilka inställningar som berörs. Ett klick på namnet öppnar den aktuella sidan. Där aktiveras delningen efter beslut om dataskydd, sparas med Save och upprepas för övriga angivna inställningar. Om alla tre är avstängda anger kortet inga enskilda namn. Då granskas MDR-telemetrin och Account Preferences fullständigt.
Fix automatically aktiverar efter en bekräftelse all delning som Sophos rekommenderar. Det görs inte enbart för att nå poängen 100, utan först efter godkännande av datatyper, syfte, region och ansvar. Därefter kontrolleras My Environment > Account Health Check, Audit Log och de tre faktiska reglagen.
Ta bort osäkra globala undantag manuellt
I Health Check-varningen öppnas först pilen bredvid varje undantag som har flaggats. Där förklarar Central varför mönstret bedöms som riskfyllt. Länken på antalet visade undantag leder därefter till Global Exclusions. Varje faktiskt osäker post markeras, tas bort med krysset till höger och ändringen sparas högst upp med Save.
Därefter öppnas My Environment > Account Health Check igen. En grön kontroll betyder bara att Central inte har hittat något av de särskilt osäkra mönster som kontrollen känner till. Den bekräftar varken den verksamhetsmässiga nödvändigheten eller säkerheten för alla övriga undantag. Globala undantag begränsas därför till ett minimum. Om möjligt används ett mer begränsat policyundantag.
Ta bort osäkra policyundantag manuellt
Även för Policy Exclusions visar pilen i varningen motiveringen för varje undantag. Eftersom flera undantag i en policy eller flera policies kan beröras kopplas varje varning till rätt objekt. Ett klick på policynamnet öppnar direkt området Exclusions. Där raderas de berörda posterna med krysset till höger och policyn sparas med Save.
Arbetsflödet gäller Endpoint- och Server Threat Protection-policies. Därefter granskas kontrollen igen under My Environment > Account Health Check. Även här säger grönt bara något om de särskilt riskfyllda mönster som Sophos kontrollerar. Breda sökvägar, processundantag eller undantag för hela enheter måste dessutom regelbundet kontrolleras avseende räckvidd, ägare och utgångsdatum.
Korrigera globalt manipulationsskydd manuellt
Om Global Tamper Protection är avstängt saknar alla enheter skyddet, även om reglaget tidigare var aktivt på enskilda enheter. I Health Check-varningen öppnas Tamper Protection, funktionen aktiveras under Global Settings > Tamper protection och sparas högst upp till höger med Save. Därefter öppnas My Environment > Account Health Check igen. Den globala kontrollen måste visa det aktiverade tillståndet.
Det globala reglaget gör bara funktionen tillgänglig för hela klientorganisationen. Enskilda endpoints eller servrar kan fortfarande sakna manipulationsskydd. Därför öppnas även en separat varning för sådana enheter och åtgärdas för varje berörd enhet. Först när både global status och enhetskontroll är korrekta betraktas åtgärden som slutförd.
Dokumentera Snooze medvetet
Med Snooze kan en avvikelse skjutas upp tillfälligt. Det åtgärdar inte orsaken och förbättrar inte poängen. En pausad kontroll visas i grått.
Health Check-varningar stängs i sex månader vid Snooze. Om Snooze avslutas tidigare och poängen fortfarande är under 100 öppnar Central varningen igen.
Central fortsätter att uppdatera kontrollen under Snooze. Om samtliga bakomliggande avvikelser åtgärdas avslutar Central Snooze automatiskt. Orsak och kommentar kan redigeras under löptiden.
Varje Snooze behöver en orsak, en ägare och ett internt förfallodatum. Sophos sex månader är ingen lämplig standardfrist för alla organisationer. Kritiska avvikelser bedöms på nytt betydligt tidigare.
Varningar och aviseringar
Om en Health Check-poäng faller under 100 skapar Central efter en fördröjning på minst cirka tio minuter en separat varning med medelhög prioritet. När poängen återgår till 100 stänger Central varningen automatiskt.
Varningarna visas under My Environment > Alerts som Device and Platform Health. E-postaviseringar måste konfigureras separat. En praktisk mottagar- och eskaleringslogik finns i Konfigurera e-postvarningar och aviseringar i Sophos Central.
Sätt brandväggs- och Endpoint-kontrollerna i sitt sammanhang
Account Health är en Central-omfattande yta som sammanför flera produkter. Åtgärderna förblir dock produktspecifika.
För Endpoint-kontroller granskas Agent Mode, policies, undantag och Tamper Protection i Endpoint-sammanhang. Den operativa hanteringen av varningar och Health beskrivs i Hantera Sophos Endpoint-varningar och Account Health.
För säkerhetskopior av brandväggar räknas bara licensierade brandväggar som är anslutna till och hanteras centralt av Central. Ett schema med Never ger noll poäng. Med daglig, veckovis eller månadsvis säkerhetskopiering beror poängen på om alla relevanta brandväggar ingår i schemat. Health Check bekräftar dock inte att säkerhetskopian kan återställas utan fel.
För en klientorganisation med MDR-licens kontrollerar Central dessutom att minst en MDR Authorized Contact har registrerats. Personen måste faktiskt kunna nås av MDR Operations Team och vara internt auktoriserad att fatta beslut om incidenter. En tidigare anställd eller en ren gemensam adress kan formellt uppfylla kontrollen, men är ingen tillförlitlig incidentkontakt. Kontakt, ställföreträdare och eskaleringsnummer testas därför regelbundet.
Jämförelse med andra organisationer
Under varje diagram i Health summary visar Other organizations genomsnittet för organisationer av liknande storlek i samma Central-dataregion. Om ingen tillförlitlig jämförelse finns visas ett bindestreck. Stapeldiagrammen för de enskilda Security Features jämför också den egna poängen med detta genomsnitt.
Trendpilen med ett tal visar hur Overall Health Score har förändrats under de senaste fyra veckorna. Ett bindestreck betyder här att Central ännu inte kan beräkna någon trend, inte att poängen är oförändrad.
Under Show scores for organizations with a similar number of devices går det att välja ett annat storleksintervall. Det är exempelvis praktiskt om många inventerade enheter för närvarande inte används eller om en jämförelse med större miljöer önskas. Valet ändrar referensvärdet, inte den egna Health Score.
Jämförelsen är ett grovt referensvärde, inte ett mål. En organisation med strängare krav kan vara otillräckligt skyddad trots ett bättre jämförelsevärde.
Många oanvända eller felaktigt inventerade enheter förvränger också storleksjämförelsen. Därför rensas först enhetsbestånd, licensanvändning och inaktiva system.
Spara Health Check-rapporten
Med hämtningsikonen högst upp till höger går det att skapa en PDF-ögonblicksbild. Den innehåller Health Summary, Feature-poäng, enskilda kontroller och registrerade kommentarer. Om Co-Branding har konfigurerats visas företags- eller partneruppgifter i rapporten.
PDF-filen lämpar sig för en granskning eller ett ändringsgodkännande, men bevisar bara tillståndet vid exporttillfället. För nästa kontroll anges klientorganisation, datum, ansvarig administratör och öppna åtgärder i filnamnet eller det kompletterande protokollet. En rapport utan ansvarsfördelning är inget slutgiltigt säkerhetsbevis.
Månatligt driftflöde
En spårbar granskning omfattar:
- Registrera totalpoäng och fyraveckorstrend.
- Identifiera nya och försämrade enskilda kontroller.
- Fastställ berörda enheter, policies och produkter.
- Acceptera avvikelsen, korrigera den manuellt eller åtgärda den kontrollerat med Auto-Fix.
- Granska Audit Log och den tekniska funktionen.
- Kontrollera Snooze-poster med ägare och internt datum.
- Dokumentera öppna varningar och återkommande orsaker.
Ett exporterat eller protokollfört månadsvärde är mer värdefullt än en poäng som vid ett enstaka tillfälle har höjts till 100 utan dokumentation av ändringarna.
Typiska felbilder
Poängen ändras inte omedelbart
Central bearbetar ändringar med fördröjning. Kontrollera först att den berörda policyn har sparats, tilldelats rätt objekt och nått enheten. Först därefter bör en plattformsfördröjning antas.
Auto-Fix ändrar fler enheter än väntat
Auto-Fix följer kontrollens räckvidd, inte en fritt vald pilotgrupp. Den berörda mängden måste kontrolleras före bekräftelsen. För känsliga miljöer är en manuell, stegvis korrigering ofta säkrare.
Säkerhetskopian av brandväggen förblir gul
Alla licensierade brandväggar som är anslutna till Central måste ingå i säkerhetskopieringsschemat. Dessutom kontrolleras Central-anslutning, licensstatus och schema.
Snooze rapporteras som åtgärdat
Snooze skjuter upp hanteringen och stänger tillfälligt den tillhörande varningen. Den tekniska bristen kvarstår och poängen blir grå, inte frisk.