Hoppa till innehållet
Avanet

Planera roller och behörigheter för Sophos Central Endpoint

Sophos Central separerar administratörer med fördefinierade roller och Custom Roles. För Endpoint-drift räcker dock inte rollnamnet: Policy Management, Live Response, Data Lake, Isolation, Tamper Protection och XDR-åtgärder har ytterligare förutsättningar. En för bred roll ökar risken. En för snäv roll blockerar Support just när ett Incident pågår.

Bedöm standardroller

RollTypisk användningViktig begränsning
Super Adminhantering av tenant, roller, API och Credentialsfull åtkomst, använd därför inte som dagligt supportkonto
Adminomfattande produktadministrationingen hantering av roller, API Tokens eller API Credentials
Help DeskSupport, Computer Scan, Agent Update, Alertsinställningar är i princip skrivskyddade och särskilt känsliga Response-åtgärder saknas
Read-onlyMonitoring, Audit och insyninga ändringar, Scans eller rensningar
UserSelf Service Portalinga administratörsrättigheter

Minst en Super Admin måste finnas kvar i tenanten. För en robust drift finns minst två ansvariga Super Admins, men kontona används endast för uppgifter som verkligen kräver rollen. MFA och Recovery förklaras i Skydda Sophos Central-inloggning med MFA och IdP.

Endpoint Custom Role i stället för generell full åtkomst

Endast en Super Admin kan skapa en Custom Role under Global Settings > Access Control > Admins and Roles > Roles > Add role. Den baseras på en standardroll och får en Access Type per produkt, exempelvis Full, Help Desk, Read-only eller None.

En praktisk Endpoint Help Desk-roll kan exempelvis byggas så här:

  • Base Role Help Desk
  • produkt Endpoint Protection
  • Access Type som motsvarar det faktiska uppdraget
  • alla produkter som inte behövs sätts till None
  • Logs och Reports endast vid operativt behov
  • besluta separat om Policy Management och Policy Assignment
  • tillåt inte automatiskt Live Response, Data Collection och Isolation

Efter varje rolländring kontrolleras med ett testkonto vilka menyer, enheter och åtgärder som faktiskt är tillgängliga. Rollnamnet är inget bevis på behörighet.

Shared Settings kräver flera produkträttigheter

Vissa inställningar används gemensamt av Endpoint och Server. Om en Custom Role saknar åtkomst till båda produkterna förblir dessa Shared Settings delvis Read-only. För vissa funktioner krävs dessutom Encryption-åtkomst.

Gemensamma inställningar omfattar bland annat:

  • Tamper Protection
  • Allowed Applications
  • Website Management
  • Proxy Configuration
  • Blocked Items
  • Bandwidth Usage
  • DLP Rules och Content Control Lists
  • avvisning av nätverksanslutningar till osäkra enheter
  • XDR Threat Analysis Center

Detta är en vanlig orsak till att en förmodad Endpoint Full-roll inte kan ändra ett globalt undantag eller en gemensam inställning. Lösningen är inte automatiskt Super Admin, utan en medvetet utökad Custom Role.

Tilldela Policy-rättigheter separat

Sophos skiljer mellan hantering och tilldelning av Policies:

  • Enable policy management tillåter att Policies skapas, redigeras och tas bort.
  • Enable policy assignment tillåter att befintliga Policies aktiveras eller inaktiveras och tilldelas användare, grupper, enheter eller enhetsgrupper.

Ett driftteam kan därför tilldela Policies utan att få ändra själva skyddsbaslinjen. Omvänt kan ett Security Team underhålla Policy-innehåll medan produktiva tilldelningar följer en Change-process. Struktur och prioritet beskrivs i Strukturera Sophos Central Endpoint Policies korrekt.

Live Response och Data Collection

Rätten att starta en Live Response-session tilldelas uttryckligen. För datorer måste Endpoint Protection med Full eller Help Desk finnas. Rätten för servrar är separat och kräver Server Protection.

Hantering av Live Response och Data Lake Uploads är också en egen rättighet. För datorer kräver Sophos Endpoint Protection med Full. Att starta en session och att globalt aktivera funktionen är alltså två olika uppgifter.

Live Response ger ett kraftfullt Remote Shell. Rolltilldelning, MFA, Audit och sessionsflöde beskrivs i Isolera Sophos Endpoint och undersök med Live Response.

Tamper Protection och Isolation

Att stänga av Tamper Protection och ta bort en dator från Admin Isolation tillåts inte oavsiktligt genom vanlig Help Desk-åtkomst. Sophos kräver för dessa alternativ en Custom Role med Base Role Help Desk, Endpoint Protection och Access Type Full.

Rättigheterna ges endast till personer som genomför en dokumenterad underhålls- eller Incident-process. All användning kan följas i Central Logs. Permanent tilldelning till hela First Level Support är sällan lämplig.

Ytterligare XDR-rättigheter

Med en XDR-licens får standardroller ytterligare möjligheter:

  • Super Admin och Admin kan begära Intelligence Reports, hantera Clean and Block-poster, visa Blocked Items, begära On-Demand Threat Graphs, isolera och frisläppa enheter samt begära Forensic Snapshots.
  • Help Desk kan begära Intelligence Reports och Threat Graphs, visa Blocked Items och begära Forensic Snapshots, men inte utföra alla Response-åtgärder.
  • Read-only kan visa Intelligence Reports, Blocked Items och befintliga On-Demand Threat Graphs.

Det faktiska gränssnittet beror dessutom på licens, produkttilldelning och datakälla. XDR-funktioner testas därför med en representativ testenhet. Cases, Suppression Rules och Exposure Data förklaras i Hantera Sophos XDR Cases och Detection Suppression Rules.

Rollbyte och Offboarding

En person kan endast ha en Central Administration Role. En ny tilldelning ersätter den tidigare. Rollen för en person som är inloggad kan inte ändras. Personen loggar först ut. För den egna rollen tar en annan Super Admin över.

Innan en administratör tas bort överlämnas öppna Cases, schemalagda Reports, API Credentials och operativt ansvar. Ett inaktiverat IdP-konto bevisar inte ensamt att alla Central Roles och lokala Recovery-vägar har rensats.

Service Principals är inte vanliga administratörer. Automatisera Sophos Central Endpoint API säkert förklarar rollval, Secret-rotation, tenant-ID och dataregion.

Om en roll inte kan tilldelas kontrolleras först saknad e-postadress, dubbla användarobjekt och en e-postadress som redan används i en annan Central-tenant. Dubbla synkroniserade objekt är en vanlig orsak för AD-synkroniserade användare.

Regelbunden kontroll

Minst kvartalsvis kontrolleras:

  1. aktiva administratörer och senaste användning,
  2. antal Super Admins och MFA-redundans,
  3. Custom Roles och tilldelade produkter,
  4. rättigheter för Policies, Live Response, Data Lake och Isolation,
  5. roller för personer som har slutat eller bytt tjänst,
  6. API Credentials och Service Principals utanför användarrollerna.

En rollkontroll är slutförd först när behörighet, testkonto och dokumenterat verksamhetsuppdrag stämmer överens.

Vanliga frågor

Varför kan en Endpoint Full-roll inte ändra ett globalt undantag?

Flera globala inställningar används gemensamt av Endpoint och Server. Om Custom Role saknar nödvändig åtkomst till båda produkterna kan dessa Shared Settings vara Read-only.

Får Help Desk ta bort en dator från Isolation?

Inte automatiskt. En Custom Role behöver den kombination som Sophos kräver av Base Role Help Desk, Endpoint Protection och Access Type Full samt den uttryckligen aktiverade extra behörigheten.

Ingår Live Response i Policy Management?

Nej. Live Response, Policy Management, Policy Assignment och hantering av Data Collection är separata behörigheter som tilldelas individuellt.