Planera roller och behörigheter för Sophos Central Endpoint
Sophos Central separerar administratörer med fördefinierade roller och Custom Roles. För Endpoint-drift räcker dock inte rollnamnet: Policy Management, Live Response, Data Lake, Isolation, Tamper Protection och XDR-åtgärder har ytterligare förutsättningar. En för bred roll ökar risken. En för snäv roll blockerar Support just när ett Incident pågår.
Bedöm standardroller
| Roll | Typisk användning | Viktig begränsning |
|---|---|---|
| Super Admin | hantering av tenant, roller, API och Credentials | full åtkomst, använd därför inte som dagligt supportkonto |
| Admin | omfattande produktadministration | ingen hantering av roller, API Tokens eller API Credentials |
| Help Desk | Support, Computer Scan, Agent Update, Alerts | inställningar är i princip skrivskyddade och särskilt känsliga Response-åtgärder saknas |
| Read-only | Monitoring, Audit och insyn | inga ändringar, Scans eller rensningar |
| User | Self Service Portal | inga administratörsrättigheter |
Minst en Super Admin måste finnas kvar i tenanten. För en robust drift finns minst två ansvariga Super Admins, men kontona används endast för uppgifter som verkligen kräver rollen. MFA och Recovery förklaras i Skydda Sophos Central-inloggning med MFA och IdP.
Endpoint Custom Role i stället för generell full åtkomst
Endast en Super Admin kan skapa en Custom Role under Global Settings > Access Control > Admins and Roles > Roles > Add role. Den baseras på en standardroll och får en Access Type per produkt, exempelvis Full, Help Desk, Read-only eller None.
En praktisk Endpoint Help Desk-roll kan exempelvis byggas så här:
- Base Role
Help Desk - produkt
Endpoint Protection - Access Type som motsvarar det faktiska uppdraget
- alla produkter som inte behövs sätts till
None - Logs och Reports endast vid operativt behov
- besluta separat om Policy Management och Policy Assignment
- tillåt inte automatiskt Live Response, Data Collection och Isolation
Efter varje rolländring kontrolleras med ett testkonto vilka menyer, enheter och åtgärder som faktiskt är tillgängliga. Rollnamnet är inget bevis på behörighet.
Shared Settings kräver flera produkträttigheter
Vissa inställningar används gemensamt av Endpoint och Server. Om en Custom Role saknar åtkomst till båda produkterna förblir dessa Shared Settings delvis Read-only. För vissa funktioner krävs dessutom Encryption-åtkomst.
Gemensamma inställningar omfattar bland annat:
- Tamper Protection
- Allowed Applications
- Website Management
- Proxy Configuration
- Blocked Items
- Bandwidth Usage
- DLP Rules och Content Control Lists
- avvisning av nätverksanslutningar till osäkra enheter
- XDR Threat Analysis Center
Detta är en vanlig orsak till att en förmodad Endpoint Full-roll inte kan ändra ett globalt undantag eller en gemensam inställning. Lösningen är inte automatiskt Super Admin, utan en medvetet utökad Custom Role.
Tilldela Policy-rättigheter separat
Sophos skiljer mellan hantering och tilldelning av Policies:
- Enable policy management tillåter att Policies skapas, redigeras och tas bort.
- Enable policy assignment tillåter att befintliga Policies aktiveras eller inaktiveras och tilldelas användare, grupper, enheter eller enhetsgrupper.
Ett driftteam kan därför tilldela Policies utan att få ändra själva skyddsbaslinjen. Omvänt kan ett Security Team underhålla Policy-innehåll medan produktiva tilldelningar följer en Change-process. Struktur och prioritet beskrivs i Strukturera Sophos Central Endpoint Policies korrekt.
Live Response och Data Collection
Rätten att starta en Live Response-session tilldelas uttryckligen. För datorer måste Endpoint Protection med Full eller Help Desk finnas. Rätten för servrar är separat och kräver Server Protection.
Hantering av Live Response och Data Lake Uploads är också en egen rättighet. För datorer kräver Sophos Endpoint Protection med Full. Att starta en session och att globalt aktivera funktionen är alltså två olika uppgifter.
Live Response ger ett kraftfullt Remote Shell. Rolltilldelning, MFA, Audit och sessionsflöde beskrivs i Isolera Sophos Endpoint och undersök med Live Response.
Tamper Protection och Isolation
Att stänga av Tamper Protection och ta bort en dator från Admin Isolation tillåts inte oavsiktligt genom vanlig Help Desk-åtkomst. Sophos kräver för dessa alternativ en Custom Role med Base Role Help Desk, Endpoint Protection och Access Type Full.
Rättigheterna ges endast till personer som genomför en dokumenterad underhålls- eller Incident-process. All användning kan följas i Central Logs. Permanent tilldelning till hela First Level Support är sällan lämplig.
Ytterligare XDR-rättigheter
Med en XDR-licens får standardroller ytterligare möjligheter:
- Super Admin och Admin kan begära Intelligence Reports, hantera Clean and Block-poster, visa Blocked Items, begära On-Demand Threat Graphs, isolera och frisläppa enheter samt begära Forensic Snapshots.
- Help Desk kan begära Intelligence Reports och Threat Graphs, visa Blocked Items och begära Forensic Snapshots, men inte utföra alla Response-åtgärder.
- Read-only kan visa Intelligence Reports, Blocked Items och befintliga On-Demand Threat Graphs.
Det faktiska gränssnittet beror dessutom på licens, produkttilldelning och datakälla. XDR-funktioner testas därför med en representativ testenhet. Cases, Suppression Rules och Exposure Data förklaras i Hantera Sophos XDR Cases och Detection Suppression Rules.
Rollbyte och Offboarding
En person kan endast ha en Central Administration Role. En ny tilldelning ersätter den tidigare. Rollen för en person som är inloggad kan inte ändras. Personen loggar först ut. För den egna rollen tar en annan Super Admin över.
Innan en administratör tas bort överlämnas öppna Cases, schemalagda Reports, API Credentials och operativt ansvar. Ett inaktiverat IdP-konto bevisar inte ensamt att alla Central Roles och lokala Recovery-vägar har rensats.
Service Principals är inte vanliga administratörer. Automatisera Sophos Central Endpoint API säkert förklarar rollval, Secret-rotation, tenant-ID och dataregion.
Om en roll inte kan tilldelas kontrolleras först saknad e-postadress, dubbla användarobjekt och en e-postadress som redan används i en annan Central-tenant. Dubbla synkroniserade objekt är en vanlig orsak för AD-synkroniserade användare.
Regelbunden kontroll
Minst kvartalsvis kontrolleras:
- aktiva administratörer och senaste användning,
- antal Super Admins och MFA-redundans,
- Custom Roles och tilldelade produkter,
- rättigheter för Policies, Live Response, Data Lake och Isolation,
- roller för personer som har slutat eller bytt tjänst,
- API Credentials och Service Principals utanför användarrollerna.
En rollkontroll är slutförd först när behörighet, testkonto och dokumenterat verksamhetsuppdrag stämmer överens.