Hoppa till innehållet
Avanet

Konfigurera Alert-e-post och aviseringar i Sophos Central

Sophos Central kan rapportera Alerts via e-post. En aktiverad standardregel utgör dock ännu ingen incidentprocess. Det avgörande är vem som får vilka meddelanden, hur snabbt de hanteras och vad som händer vid frånvaro eller leveransfel. Endast en Super Admin kan hantera de globala inställningarna.

Hantera produktövergripande Alerts

Under My Environment > Alerts samlas meddelanden från alla produkter som hanteras i Central, till exempel om installation, uppdateringar, licenser, anslutning och hot. Listan visar Severity som High, Medium eller Low, statusen Open, Closed, Reopened eller Resolved, antalet sammanfattade Events och den berörda enheten. Om ett senare Event åtgärdar orsaken till ett tidigare Event i samma Alert kan Central automatiskt stänga Alert som Resolved.

Ett klick på Alert Title öppnar en Slideout till höger med Alert och Associated events. Helskärmssymbolen visar samma information på en hel sida. Med Group grupperar Central matchande Alerts efter hot eller händelse. Count visar gruppstorleken och pilen till höger expanderar de Alerts som ingår.

För High, Medium och Low finns direktfilter vid nyckeltalen. Det allmänna filtret ovanför listan kombinerar Status, Severity, Products, Category, Available actions, Alert title och datumintervall. Flera värden bildar tillsammans önskat Scope. Apply tillämpar urvalet. Reset to defaults följt av Apply tar bort det. Column Customizer används för att ange vilka kolumner som visas.

När en enskild Alert eller en grupp har valts öppnar Actions de möjliga åtgärderna. Vid flerval visar Central endast åtgärder som är tillgängliga för alla valda Alerts. Beroende på Alert-typen omfattar de följande:

  • Mark As Acknowledged tar bort meddelandet från den aktiva listan, men åtgärdar varken hotet eller den lokala karantänen.
  • Mark As Resolved bekräftar att en orsak redan har åtgärdats på Windows-enheten, rensar Alert- och karantänvisningen, men utför inte själv någon åtgärd.
  • Clean Up kan ta bort Ransomware från en server.
  • Reinstall Endpoint Protection öppnar installerarsidan för en ny installation.
  • Contact Support visas vid lämpliga felbilder, till exempel om Malware Cleanup har misslyckats.
  • Authorize PUA tillåter programmet på alla datorer och är endast tillgängligt för dator-Alerts.

Med XDR kan Threat Graphs erbjuda ytterligare åtgärder för Investigation, blockering och Cleanup. Ett legitimt program som har identifierats som Malware kontrolleras och godkänns däremot på sidan Events, inte i Alerts-listan.

En Alert stängs antingen med Close alert i detaljvyn eller med Actions > Close alert efter att den har valts. Filtret Closed gör stängda poster synliga igen. Att stänga en Alert ändrar endast arbetsflödesstatusen.

Under Email Alert i Alert-informationen kan frekvensen för just denna Alert-typ ändras. Central skapar då en Exception i de globala e-postinställningarna för Alerts. Den kontrolleras eller redigeras senare där. Vid ett Malware-utbrott med minst 100 Detections på en enhet inom 24 timmar återupptar Central den normala enskilda rapporteringen först när utbrottet har markerats som Resolved. Dessförinnan måste orsaken verkligen ha undersökts och åtgärdats.

Dela upp regler efter ansvar

Den aktuella sökvägen är Global Settings > Platform > Notification Settings > Configure Email Alerts. Endast en Super Admin kan hantera dessa Tenant-övergripande inställningar.

Under Administrators visar Central namn, e-postadress och roll för varje administratör. Med Yes eller No bestämmer man om personen får standardmeddelanden via e-post för Alerts. Inställningen ger ingen Central-åtkomst och ingen ny roll. Den styr endast aviseringen.

Under Distribution lists hanteras ytterligare distributionslistor, ärendesystem eller enskilda personer utan Central-åtkomst. Med Add email address registreras adress och beskrivning och sparas med Save. För att ta bort en adress väljer man den befintliga adressen och bekräftar med Delete. Efter varje ändring kontrolleras leveransen med en kontrollerad Alert eller en avsedd testmetod.

I stället för att skicka alla meddelanden till enskilda personer lämpar sig övervakade funktionsadresser eller ärendesystem.

Distribution Lists kan även avisera externa personer eller ett ärendesystem utan att ge dem Central-åtkomst. Distribution Lists är dock inte tillgängliga i en Sophos Central Trial. Vid ett produktionsnära test beaktas denna licensbegränsning, så att den inte felaktigt tolkas som ett behörighets- eller leveransproblem.

Om en person behöver åtkomst till Sophos Central Admin skapas personen separat som administratör med lämplig roll och MFA. En post under Distribution lists är endast en e-postmottagare och aldrig en åtkomstbehörighet.

En praktisk modell separerar:

  • High Alerts och kritiska incidenter till Security Operations med omedelbar eskalering,
  • Medium Alerts till Endpoint-driften med fastställd svarstid,
  • Low Alerts eller driftmeddelanden till en daglig eller regelbunden granskning,
  • licens-, Health- och plattformsmeddelanden till ansvarig Service Owner.

Reglerna hålls så små att det är tydligt varför en mottagare får ett meddelande. Dubbla regler skapar onödiga mängder larm.

Förstå frekvensen

Frekvensen kan styras efter exakt en egenskap: allvarlighetsgrad, produkt eller Alert-kategori. Tillgängliga alternativ är Immediately, Hourly, Daily och Never.

Hourly och Daily skapar inget sammanfattningsmeddelande. Sophos skickar den första Alert-aviseringen omedelbart och begränsar därefter aviseringar för samma Alert per enhet till högst ett e-postmeddelande per timme respektive dag. Fem berörda enheter kan därför fortfarande generera fem e-postmeddelanden.

Immediately skickas utan begränsning, men garanterar inte leverans i samma ögonblick som den ursprungliga Detection. Vissa Alerts skapas först efter en timer eller när ett Recovery Event uteblir. Därför kan ett e-postmeddelande komma senare även för en enhet som har tagits bort under tiden. Om samma Alert upprepas behåller den sin ursprungliga tidsstämpel. Antalet och Event-historiken visar de nya händelserna.

Alla Events genererar inte en Alert. Om ett meddelande saknas i den aktiva Alert-listan kontrolleras Reports > General Logs > Events, tidigare arbetsflödesåtgärder och den specifika Alert-logiken. Språket för en Central-rollperson som adresseras direkt följer personens användarprofil. Distributionslistor utan Central-inloggning använder kontots standardspråk.

Om en direkt adresserad person ändå får meddelandet på fel språk väljer man tillfälligt ett annat språk under Language vid profilikonen och väljer sedan önskat språk igen. Då sparas användarprofilens språkmarkering på nytt. För en ren distributionsadress utan inloggning eller om kontospråket är fel och det finns flera administratörer måste Sophos Support kontrollera kontospråket. Då tillhandahålls Tenant-UUID, berörd adress, önskat språk och aktiverad Remote Assistance.

Custom Rules utan att förlora mottagare

En Custom Rule kan begränsa administratörsroll, specifika mottagare eller distributionslistor, dator- och servergrupper samt Alert-typer.

Som standard ser administratörer alla Alerts. En Custom Rule begränsar leveransen specifikt till vissa roller, personer, produkter, händelser eller allvarlighetsgrader. Guiden genomförs så här:

  1. Välj + Create rule.
  2. Ange berörd administratörsroll under Role och välj Next.
  3. Markera de faktiska mottagarna under Administrators & Distribution lists och fortsätt.
  4. Välj önskade dator- och servergrupper under Computers & Servers. Om det inte finns några enhetsgrupper i Tenant visas inte detta steg. Om ingen enhetsgrupp väljs levereras endast Alerts från produkter som inte är tilldelade någon enhet.
  5. Välj minst ett alternativ för varje tillgängligt attribut under Alert Types. Urvalet kan begränsas efter Severity, produkt och Alert Category.
  6. Ange ett tydligt namn och en beskrivning och slutför med Save.

Regeln visas därefter i listan Custom rules. Expanderingspilen visar regelinformationen. Symbolerna bredvid pausar, redigerar eller tar bort regeln. Före en åtgärd kontrolleras symbolen genom att hålla pekaren över den, så att fel regelåtgärd inte utförs av misstag.

När den första Custom Rule aktiveras inaktiverar Sophos däremot de tidigare inställningarna under Administrators & Distribution lists. Om dessa mottagare även fortsättningsvis ska få alla tillämpliga Alerts måste de uttryckligen ingå i en egen Custom Rule.

En regel blir ogiltig och inaktiveras om ingen av dess mottagare finns kvar. Om alla Custom Rules till slut är inaktiverade återgår Sophos till standardbeteendet och skickar alla Alerts till alla administratörer och distributionslistor för kontot. Denna återgångslogik kontrolleras också när en mottagare tas bort.

Om alla dator- och servergrupper tas bort från Tenant kan en regel ändå förbli aktiv, förutsatt att den även innehåller Alert-typer för produkter utan enhetsanknytning. Alla Alerts behöver inte ett Endpoint- eller Server-objekt. Efter rensning av grupper kontrolleras därför regelstatusen och det faktiska produkt-Scope, inte enbart listan över enhetsgrupper.

Exceptions ändrar frekvensen för enskilda Alert-typer. De kan skapas i själva Alert och kontrolleras samt redigeras i den globala Exception-listan. Inaktuella undantag tas bort regelbundet.

Ta hänsyn till mer än Endpoint Threats

Alert-typer omfattar inte bara Malware. Även misslyckad installation, kommunikationsproblem, inaktuellt skydd, omstartsbehov, licensproblem, Account Health eller ett utbrott kan kräva uppmärksamhet.

E-postaviseringar för Data Loss Prevention är ett specialfall. En avisering om en DLP-regelöverträdelse skapar inte automatiskt en Central Alert. DLP-eskaleringen testas därför separat.

Hantera Firewall Alerts Configurator

Central hanterar upprepningsfrekvensen för Firewall Alerts separat under Global Settings > Platform > Notification Settings > Firewall Alerts Configurator. Varje Firewall tillhör exakt en Alert Category:

  • Default använder Sophos standardvärden, ofta med en upprepning efter åtta timmar. Enskilda Alert-typer är där som standard inställda på Never.
  • Verbose upprepar ett olöst problem varje timme.
  • Silent upprepar det var 24:e timme.

Firewalls tilldelas per kategori under Assigned Firewall. Om en Firewall tas bort från Verbose eller Silent återgår den automatiskt till Default. Därför kan den inte avmarkeras utan ersättning i Default-listan.

För enskilda typer av Firewall Alert kan man ange allvarlighetsgrad, högst tio händelser och en spärrperiod på Immediately, 1 Hour, 4 Hours, 8 Hours, Daily eller Never. Begränsningen undertrycker endast upprepade aviseringar om samma problem. Händelserna förblir synliga under Logs and Reports > Events och måste fortfarande utvärderas vid felsökning. Reset to Sophos defaults återställer de kundspecifika frekvenserna.

Aktivera User Activity Verification medvetet

User Activity Verification API kan skicka frågor med fördefinierade svar till Android-enheter, iPhone eller iPad. Det förutsätter att Sophos Intercept X for Mobile är installerat på enheten och registrerat i Sophos Central. Funktionen kan dessutom möjliggöra automatiska mobilaviseringar vid en kritisk attack.

API:t är tillgängligt för alla Central-kunder, men är ingen allmän Push-kanal för valfria Endpoints. Det kan stängas av för hela Tenant under Global Settings > Platform > User Activity Verification. Därefter besvarar Central samtliga anrop till detta API med 403 Forbidden. Innan det inaktiveras kontrolleras därför om Incident Response- eller mobilprocesser använder det. Därefter bekräftar ett kontrollerat API-test den förväntade blockeringen.

Kontrollera leveransen

Före produktionsdrift kontrolleras avsändare, spamfilter, transportregler, tolkning i ärendesystem och mobilaviseringar. En regel betraktas inte som fungerande enbart utifrån sin konfiguration.

Ett kontrollerat test genomförs minst en gång per kvartal. Dessutom kontrolleras Audit Logs för ändringar i aviseringsreglerna.

Blanda inte ihop Alert och e-post

E-post är endast en transportkanal. Aktuell status, alla Events och tillgängliga åtgärder finns i Sophos Central. Att ta bort ett e-postmeddelande ändrar inte Alert, och att stänga en Alert garanterar inte att den tekniska orsaken har åtgärdats.

Klocksymbolen Notifications är inte heller en andra Alert-lista. Notification Center samlar meddelanden med Medium och Low Priority, till exempel produktinformation eller underhållsmeddelanden. Meddelanden med High Priority visas som en banner. Session dismiss döljer endast ett meddelande fram till nästa inloggning, medan Permanently dismiss döljer det permanent. Inget av alternativen ändrar en Endpoint Alert eller åtgärdar en teknisk orsak.

Den operativa hanteringen beskrivs i Hantera Sophos Endpoint Alerts och Account Health.

Dokumentera eskaleringsvägen

För varje allvarlighetsgrad fastställs svarstid, primärt team, ersättare och nästa eskaleringspunkt. High Alerts utanför kontorstid behöver en annan kanal än en obevakad postlåda.

Vid MDR eller ett externt SOC klargörs vilka meddelanden Sophos eller tjänsteleverantören redan hanterar och vilka som återstår för det interna teamet.

Vanliga frågor

Bör alla Alerts skickas till alla administratörer?

Nej. Det skapar larmtrötthet och otydligt ansvar. Reglerna delas upp efter allvarlighetsgrad och ansvarig process.

Bevisar en konfigurerad regel att Alerts levereras?

Nej. Spamfilter, transportregler, tolkning i ärendesystem eller ogiltiga mottagare kan förhindra leveransen. Ett kontrollerat end-to-end-test krävs.