Hantera Sophos Endpoint Alerts och Account Health
En Alert i Sophos Fusion (tidigare Sophos Central) är en undersökningsuppgift, inte automatiskt en bekräftad incident. Logga in på Sophos Fusion; under My Environment > Alerts börjar hanteringen med Severity, berörd enhet, Detection Name och tillhörande Events. En statusåtgärd hör hemma sist: den tar inte bort malware eller en osäker konfiguration.
Snabbt arbetsflöde för Alert Triage
- Avgränsa Alert: dokumentera Severity, Status, enhet, tidpunkt, Detection Name och antal grupperade Events.
- Granska kontexten: undersök detaljer, Associated events, status, Last active, användare, sökväg, process, hash och eventuell Threat Graph.
- Begränsa aktiv risk: om risken kvarstår eller är lateral isoleras Endpoint via godkänd Incident-process. Sophos Endpoint Threat Cleanup och rensning av malware beskriver hela åtgärdsflödet.
- Hantera Alert-typen: utför Cleanup, Scan, omstart, Policy-korrigering eller False Positive-granskning enligt meddelandet.
- Validera tekniskt: kontrollera nya Events, Cleanup- och Scan-resultat, Agent Health och berörd applikation.
- Avsluta först därefter: ändra Workflow Status endast när orsak, åtgärd, resultat och ansvarig är dokumenterade.
High kräver snabb granskning. Medium är inte automatiskt ofarligt: nödvändig Scan, ofullständig Cleanup eller Remotely-run ransomware kan också kräva fortsatt arbete.
Blanda inte ihop Health, Alert och Event
| Element | Betydelse |
|---|---|
| Event | Enskild observation på en enhet eller i Sophos Fusion. |
| Alert | Bedömt meddelande som kräver undersökning eller åtgärd och kan innehålla flera Events. |
| Device Health | Enhetens sammanlagda skydds- och driftstatus. |
| Account Health | Sophos Fusion-övergripande bedömning av utvalda Sophos-rekommendationer. |
Signalerna beräknas inte på samma sätt. En Endpoint kan vara grön efter att en Detection blockerats eller satts i karantän och ändå ha en Alert som behöver undersökas. Omvänt kan ett Health-problem finnas utan öppen Threat Alert. Grönt bekräftar därför bara statusen som Sophos rapporterar, inte fullständig säkerhet.
Account Health Check hör avsiktligt till en separat Sophos Fusion-övergripande granskning. Använd Sophos Fusion Account Health Check korrekt behandlar formler, Auto-Fix, Snooze, Policy Reset, Agent Mode, Tamper Protection och PDF-export. För Endpoint Alerts gäller fortsatt: en ändring av Score eller Status ersätter aldrig teknisk validering på enheten.
Prioritera Threat Protection Alerts
Sophos anger bland annat följande meddelanden som särskilt brådskande:
- Real-time protection disabled: realtidsskyddet har varit avstängt i mer än 2,5 timmar. Endast kort diagnostik instruerad av Sophos Support är ett rimligt undantag.
- Malware not cleaned up: Detekterad malware kunde inte tas bort efter 24 timmar, trots att automatisk Cleanup är tillgänglig. Manual cleanup required betyder att automatisk Cleanup inte är tillgänglig; Running malware not cleaned up betyder att ett skadligt eller misstänkt program som körs inte kunde rensas. Det sista fallet har högst prioritet.
- Malicious traffic detected: misstänkt nätverkstrafik kan indikera Command-and-Control eller annan malwareaktivitet.
- Recurring infection: åtgärd har försökts men infektionen återkom. Sök efter dolda eller ännu oupptäckta komponenter.
- Ransomware detected eller ransomware mot nätverksresurser: fastställ genast källa, målsystem och möjlig lateral påverkan.
- Outbreak detected: Sophos rapporterar Outbreak när en enhet får 100 Detections på 24 timmar. Mängden ersätter inte orsaksanalys.
Även Medium Alerts som Potentially Unwanted Application detected, Computer scan required to complete cleanup, Reboot required to complete cleanup och Remotely-run ransomware detected behöver ett tydligt resultat. En offlineenhet utför begärd Scan när den åter är online. Om en Scan redan körs ignoreras den nya begäran och befintlig Scan fortsätter.
Undersök efter hottyp
Ransomware och Remote Ransomware
Vid Ransomware detected kontrolleras om Sophos stoppade processen, återställde berörda filer, körde en Memory Scan och skapade en Threat Graph. Om Cleanup är ofullständig hålls ärendet öppet.
Efter godkännande enligt dataklassificeringen väljs eller dras den misstänkta filen direkt till SophosLabs Intelix-portalen; ange lösenordet om filen är skyddad. Analyze startar analysen utan att filen öppnas på berörd Endpoint. Intelix Guest Portal utan autentisering tar emot en fil per inskick; efter inloggning med ett giltigt Sophos ID kan en omgång innehålla upp till tio filer. Användningsvillkoren och integritetsmeddelandet måste godkännas före överföringen.
Kontrollera först klassificeringen och resultaten i Static Analysis-rapporten. Om en beteendeanalys behövs skapar Submit for dynamic analysis en Sandbox-rapport. Disagree är en Beta-funktion och är kanske inte tillgänglig för alla rapporter eller konton. Där den erbjuds kan en användare med en validerad Support Portal-profil ange kund-, produkt- och Sample-data samt källa och utredningskontext och följa de tillgängliga eskaleringsstegen. Beroende på behörighet kan flödet erbjuda eskalering till Sophos Support; användning av Disagree garanterar inte att ett ärende skapas, så en eventuell Support-referens måste bekräftas separat. Om portalen inte är tillgänglig, uppladdningen misslyckas eller Cleanup förblir oklar ska enheten hållas isolerad; Sophos Endpoint Threat Cleanup och rensning av malware beskriver hela åtgärds- och Support-processen.
Skilj på de två fjärrscenarierna:
- Remotely-run ransomware detected: ett annat system angriper resursen. Identifiera källenheten via rapporterad IP-adress och avgör om Sophos Fusion hanterar den och CryptoGuard är aktivt.
- Ransomware attacking a remote machine detected: rapporterad Endpoint försöker själv kryptera filer på andra system. Sophos blockerar skrivåtkomst till nätverksresurser, men källenheten kräver ändå fullständig undersökning.
Blockerad resursåtkomst är begränsning, inte bevis på avslut. Ta med närliggande enheter, använda konton och nåbara resurser i Incident Scope.
Browser-, Exploit- och IPS-detekteringar
Vid en web browser attack identifierar Threat Graph tillhörande IP- och URL-anslutning. Bedöm målet och blockera det på företagets Firewall när det är lämpligt. Om användaren angav lösenord ändras det genom fastställd Identity-process. Vid bank- eller betalningsåtkomst kontrolleras även ovanlig aktivitet.
Vid en exploit stoppar Sophos aktiviteten, meddelar användaren, skannar processer i minnet och skapar en Threat Graph. Granska ursprung, spridning, processer och filer. Återkommande orsak kräver mer än utbildning: kontrollera applikation, Patch Level och Exploit Protection.
En IPS Alert gäller inkommande eller utgående nätverkstrafik. En IPS Exclusion undantar matchande trafik från inspektion och måste därför vara snäv. Firewall-tillåtelser konfigureras separat. Konfigurera Sophos Endpoint-undantag säkert beskriver Detection-, Process-, Path- och Network-undantag.
Deep Learning och PUA
Malware som detekteras med Deep Learning har ett prefix som ML/. PE-filer sätts i karantän, så Device Health kan redan vara grön. Återställ och tillåt bara en fil när ursprung, signatur eller hash och verksamhetsbehov tillförlitligt bekräftar att den är legitim.
En Potentially Unwanted Application (PUA) är inte nödvändigtvis skadlig men kan medföra integritets-, säkerhets- eller driftrisker. Sophos blockerar och rensar normalt PUA automatiskt. Cleanup kan utebli om platsen är skrivskyddad, Scan eller omstart krävs, filen ligger i ett arkiv eller instruktion saknas. Undersök då Alert och Threat Graph, ta bort beroende processer och kontrollera därefter Scan och Events.
Authorize PUA på Alerts-sidan tillåter PUA på alla datorer. För ett begränsat behov är minsta möjliga Policy Exclusion säkrare. På Windows och Linux kan en legitim applikation tillåtas via Certificate, SHA-256 eller Path beroende på plattform; Sophos rekommenderar Certificate på Windows. Hash gäller en version, medan Path omfattar allt på platsen. Funktionen är inte tillgänglig på macOS.
Hantera False Positives säkert
”Känd applikation” är inte tillräckligt bevis. Kontrollera leverantör, signatur, hash, källa, version, Detection Name och observerat beteende före undantag. Vid osäkerhet hålls detekteringen aktiv och Sample samt ärendedata lämnas till Sophos Support.
- Applikation: på plattformar som stöds finns Allow this application i enhetsdetaljer under Events > Details. Certificate kopplas till utgivaren, SHA-256 till exakt en version och Path till en plats. Tillåtelsen gäller globalt för alla användare och datorer och undantar applikationen från ytterligare Threat Detections, men kontroller av Exploits, Ransomware och Malicious Behavior fortsätter.
- Exploit: Exclude this Detection ID from checking gäller för alla användare och datorer och sparas i Global Exclusions. Om bara vissa användare eller enheter berörs ska en riktad Threat Protection Policy användas. Sophos beskriver undantag av hela applikationen från alla Exploit-kontroller som det mest riskabla alternativet och sista utvägen.
- Ransomware: Exclude this Detection ID from checking i Event details gäller globalt för användare och datorer och läggs i Global Exclusions. Godkänn denna Scope före bekräftelse.
Varje undantag behöver ansvarig, motivering, målgrupp, slutdatum och funktionstest. Ta bort det efter en leverantörskorrigering.
Vidarebefordra icke-säkerhetsrelaterade Alerts korrekt
Installations-, Policy-, periferi-, VDI- och omstartsproblem bevisar inte automatiskt malware, men behöver en teknisk ansvarig:
- Vid misslyckat skydd eller Agent-installation används Felsök Sophos Endpoint-installation systematiskt.
- Återkommande avvikelser analyseras med Bygg Sophos Endpoint-policyer korrekt.
- Klonade system följer Förbered Sophos Endpoint i VDI Golden Images.
- En väntande omstart skapar först Events och efter två veckor en Alert. Vänta inte till denna gräns med underhållsfönstret.
Konfigurera e-post och aviseringar för Sophos Fusion-alerts behandlar leverans, mottagare, frekvenser och eskalering. E-post är bara kanalen; Alert, Events och enhetsstatus i Sophos Fusion är avgörande.
Avslutskriterier och överlämning till Support
En Alert är tekniskt klar först när:
- orsak och berörd Scope är kända,
- Cleanup, Scan, omstart eller korrigering bevisligen är avslutad,
- inga nya relaterade Events uppstår,
- Device Health och nödvändiga skyddsfunktioner är rimliga,
- varje undantag är testat, tidsbegränsat och tilldelat,
- dokumentationen innehåller Alert ID, tid, enhet, Detection Name och resultat.
Sophos Support är lämpligt när Cleanup misslyckas upprepade gånger, infektion återkommer, Agent verkar skadad eller ett välgrundat False Positive inte kan tillåtas säkert. Bifoga Alert ID, enhet, tidsperiod, Detection Name, hash, signatur, Logs, Threat Graph-resultat, utförda åtgärder och önskat resultat.