Hantera Sophos Endpoint Alerts och Account Health
En Sophos Central Alert är en arbetsuppgift, inte automatiskt en bekräftad säkerhetsincident. Alerts kan orsakas av hot, misslyckade uppdateringar, licensproblem, kommunikationsproblem eller felaktig skyddsstatus.
Hanteringen börjar under My Environment > Alerts. Orsaken är det avgörande. Acknowledge, Close, Resolve eller Reset health status ersätter ingen åtgärd.
Skillnaden mellan Event, Alert och Health
| Element | Betydelse |
|---|---|
| Event | enskild observerad händelse på en enhet eller plattform |
| Alert | bedömt meddelande som kräver undersökning eller åtgärd |
| Health State | sammanfattad status för en enhet |
| Threat Graph | förhållandet mellan process, fil, användare och efterföljande aktivitet |
Sophos kan sammanfatta upprepade Events i en Alert. Antalet Events och tidsperioden visar om det rör sig om en enskild händelse eller ett fortlöpande mönster.
Health och Alerts bedöms oberoende av varandra. En enhet med Alert kan vara grön, och en enhet som inte är grön behöver inte ha en öppen Alert. I den aktuella modellen markeras inte heller enheter som har varit offline i mer än 14 dagar som gula enbart på grund av offlineperioden. Enheter som varit inaktiva länge hanteras därför separat via Last active, enhetsfilter och motsvarande Dashboard-widget och vid behov genom den dokumenterade automatiska borttagningen.
Triage i rätt ordning
- Kontrollera allvarlighetsgrad, status, enhet och antal Events.
- Öppna Alert och registrera Detection-namn, tidpunkt, användare, sökväg och åtgärd.
- Kontrollera enhetens status och senaste aktivitet.
- Undersök processkedja, hashvärde, signatur och källa vid hot.
- Kontrollera om Sophos har åtgärdat hotet framgångsrikt.
- Isolera enheten vid aktiv risk.
- Åtgärda orsaken och kontrollera därefter Health och Alerts.
High innebär hög brådska, men även Medium Alerts kan indikera en attackkedja eller bristande skydd.
Förstå Alert-åtgärder korrekt
Mark As Acknowledged
Meddelandet försvinner från den aktiva listan. Hotet tas inte bort och karantändata finns kvar.
Mark As Resolved
Denna Windows-åtgärd används när orsaken redan har åtgärdats på enheten. Den tar bort Alert och rensar visningen i den lokala Quarantine Manager. Den utför inte själv någon Threat Cleanup.
Close alert
Att stänga en Alert ändrar arbetsflödesstatusen. Det är ingen teknisk åtgärd. En Alert stängs först när orsaken har dokumenterats och åtgärden har godkänts.
Reset health status
Reset tar bort gamla varningar och återställer synlig Health State. Funktionen är inte tillgänglig för macOS och reparerar varken Malware eller skadad programvara. Om orsaken kvarstår blir enheten åter gul eller röd.
Fortsatt hantering av hot-Alerts
Vid Malware, Ransomware, Exploit, IPS, PUA eller en möjlig False Positive följs Alert-triagen av teknisk incidenthantering. Det fullständiga arbetsflödet för isolering, processkedja, Cleanup, Remote Ransomware och avslutskriterier finns i Sophos Endpoint Threat Cleanup och rensning av Malware.
Outbreak Alerts
Sophos sammanfattar ett Malware-utbrott från och med 100 Detections på en enhet inom 24 timmar för att hålla mängden meddelanden hanterbar. Den normala visningen av Detections återupptas först när Outbreak Alert har markerats som Resolved.
Dessförinnan undersöks källa, persistens, spridning och angränsande enheter. Ett snabbt Resolved utan att orsaken åtgärdas kan bara göra fler enskilda meddelanden synliga igen.
Installations-, Compliance- och omstarts-Alerts
En Failed to protect computer skapas om en startad Agent fortfarande inte är skyddad efter en timme. Saknade eller stoppade Sophos-tjänster tyder ofta på en ofullständig installation eller en misslyckad uppdatering. Operativsystemsstöd, omstart, åtkomst till uppdatering och Installer Log kontrolleras före en ny installation.
Software package no longer supported varnar för ett Fixed-Term- eller Long-Term-paket som har löpt ut eller snart upphör. Efter utgångsdatumet saknas aktuella skyddsuppdateringar. De berörda enheterna flyttas till ett paket som stöds före utgångsdatumet och kontrolleras därefter avseende faktiskt installerad version och Health.
Vid Policy non-compliance försöker Central efter två timmars avvikelse tillämpa den berörda policyn igen. När enheten åter är compliant stängs Alert automatiskt. Att stänga den manuellt utan att undersöka orsaken hjälper därför inte. Återkommande avvikelser kräver diagnostik av Policy, kommunikation och Agent.
Peripheral detected rapporterar ett identifierat flyttbart medium eller en periferienhet. Bedömningen baseras på Peripheral Control Policy, användare, enhet och godkänt affärsbehov.
Vid Duplicate device detection har klonade enheter samma ID. Central registrerar dubbletter som stöds med ett nytt ID så att hanteringen inte kolliderar. Windows XP/Vista och Server 2003/2008 identifieras inte själva som dubbletter. Om deras ID kolliderar med ett Windows-system som stöds identifieras dubbletten, men det gamla systemet registreras inte på nytt. En låst Windows Server med Server Lockdown registreras inte heller på nytt. Sophos stöder inte denna Duplicate device detection-funktion för VDI-miljöer som VMware Horizon, Citrix PVS eller Citrix MCS. Golden Images kräver därför den avsedda förberedelse- och registreringsprocessen.
En väntande omstart skapar först Events och efter två veckor en Alert. Enheten kan vänta på gamla drivrutiner eller komponenter trots att Agent-statusen är grön. Underhållsfönster och användarkommunikation planeras därför inte först när Alert visas.
Account Health Check
Under My Environment > Account Health Check bedömer Sophos om enheter och Policies använder rekommenderade skyddsvärden. En Score under 100 skapar efter en viss fördröjning en Medium Alert. När Score åter når 100 stängs denna Health Alert automatiskt.
Efter en konfigurationsändring kan Account Health-widgeten på en anpassad Canvas visa en gammal total Score i upp till tio minuter. För en omedelbar kontroll öppnas den faktiska sidan My Environment > Account Health Check. En fördröjd widget är ingen anledning att köra åtgärden igen.
Fix automatically kan ändra många inställningar samtidigt. Före åtgärden beaktas pilotgruppen, befintliga motiveringar för undantag och Audit Log. Snooze skjuter upp en Health Check, men åtgärdar den inte.
Overall Health Score motsvarar den lägsta enskilda kontrollen, inte genomsnittet. För Threat Protection Policies drar Sophos av 10 poäng per inställning som inte rekommenderas och beräknar genomsnittet för flera Policies av samma typ. För riskabla undantag dras 20 poäng av per identifierad post.
En grön Exclusion Check är inget fullständigt säkerhetsgodkännande. Sophos kontrollerar endast särskilt osäkra mönster. Alla undantag bedöms regelbundet av behörig personal oberoende av Score.
Reset av en Base Threat Protection Policy aktiverar de rekommenderade inställningarna, men lämnar Device Isolation och SSL/TLS Decryption avstängda. Dessa två funktioner kräver ett medvetet driftsbeslut.
Health Check Alerts är Medium och visas tidigast cirka tio minuter efter att en Score har sjunkit under 100. En Snooze gäller i sex månader och stänger tillfälligt tillhörande Alert. Bedömningen fortsätter under tiden.
Kontrollen Protection improvement bedömer om Threat Graph-data, Intercept X-data och Malware Samples skickas till Sophos. Dessa inställningar förbättrar den molnbaserade analysen, men påverkar också dataskydd och interna godkännanden. En automatisk åtgärd genomförs därför inte för hela Tenant utan denna kontroll.
Kontrollen Endpoint agent mode jämför installerade komponenter med licensen. Berörda enheter visas som Product unassigned eller Upgrade available. Fix automatically installerar alla licensierade komponenter på samtliga berörda datorer. Manuellt kan de ändras specifikt under Computers & Servers > Manage Software. Installationen startar vid nästa onlineuppdatering och slutförs enligt Sophos normalt inom en timme.
För Tamper Protection måste först den globala inställningen vara aktiverad. Först därefter kan Account Health slå på skyddet automatiskt på enskilda datorer eller via enhetsfiltret Computers with tamper protection turned off. Varje automatisk ändring kan kontrolleras i Audit Log.
Med nedladdningssymbolen kan den aktuella Account Health Check-rapporten exporteras som PDF. Rapporten innehåller Scores, enskilda kontroller och kommentarer och lämpar sig för den regelbundna säkerhetskontrollen. En exporterad Score ersätter fortfarande inte den dokumenterade motiveringen till ett undantag.
När Sophos Support behövs
Support är lämplig när Cleanup misslyckas upprepade gånger, Agent är skadad, en Detection återkommer trots ett kontrollerat godkännande eller ett nytt False Positive misstänks.
Före supportärendet samlas Alert-ID, enhet, tidpunkt, Detection Name, Logs, hashvärde, signatur, utförda steg och önskat resultat.