Sophos Endpoint-hotrensning och åtgärd av skadlig kod
Hotrensning börjar efter den initiala triagen av larm. Det är inte bara en bedömning eller statusändring: ett bekräftat eller sannolikt hot ska begränsas, åtgärdas med de Sophos-funktioner som stöds och resultatet ska beläggas. Den föregående triageprocessen täcks i Hantera Sophos Fusion-varningar och kontohälsa.
Logga in på Sophos Fusion innan du följer administrationssökvägarna i den här guiden.
Förutsättningar och beslutspunkter
Innan du gör ändringar, identifiera incidentägaren, få godkännande för isolering eller omstart, godkänn ett underhållsfönster, tilldela ansvar för backup och återställning samt etablera en säker kommunikationskanal. De tillgängliga åtgärderna beror på rollen i Sophos Fusion, licensen och plattformen:
- Enhetsskanningar och händelser är tillgängliga för hanterade datorer. Enligt Sophos är skanningsåtgärden inte tillgänglig för en XDR Sensor.
- Administratörsisolering kräver EDR, XDR eller MDR. Threat Graph är tillgängligt med Endpoint, EDR, XDR och MDR och stöder för närvarande endast Windows och macOS; Sophos skapar dock ingen graf för PUA-detekteringar som görs av Deep Learning (ML). Threat Graph-åtgärder som Search for item och Clean and block kräver XDR.
- Slutpunkten måste kunna nå Sophos Fusion. En skanning som begärs för en offline-enhet startar när enheten återansluts; om en skanning redan körs ignoreras den nya förfrågan.
- Varningen med hög allvarlighetsgrad Real-time protection disabled skapas när realtidsskyddet har varit avstängt i mer än 2,5 timmar. Låt det alltid vara aktiverat. Stäng bara av det kortvarigt för en utredning om Sophos Support instruerar dig att göra det; aktivera det sedan igen och verifiera skyddsstatus och agentkommunikation.
- Adaptive Attack Protection tillämpar förstärkt skydd under en fast period: 24 timmar som standard och högst 72 timmar. Sophos Fusion har kontroller för att förlänga den aktiva perioden eller avsluta den i förtid. Enhetens hälsostatus är röd medan läget är aktivt; dokumentera därför orsaken i stället för att tolka denna förväntade effekt som misslyckad rensning.
- Innan rensning eller omstart, bevara varnings-ID, enhet, användare, detektionsnamn, tidsfönster, process, väg, SHA-256, Sophos åtgärd samt relevanta graf- och händelsedetaljer. Hantera bevis i enlighet med dina incidenthanterings- och dataskyddsprocesser.
Arbetsflöde: begränsa, åtgärda, bevisa
- Registrera omfattningen: Öppna beskrivningen och detekteringen under My Environment > Alerts, korrelera sedan enhetshändelser, processrelationer och andra påverkade användare eller system.
- Bedöm aktivitet: Om skadlig kod är aktiv, återkommer eller kan spridas via shares eller konton, isolera enheten efter godkännande. Hantering via Sophos Fusion finns kvar via My Environment > Computers & Servers > Computer > Summary > Actions > Isolate. Alternativt, börja från My Products > Endpoint > Computers.
- Tolka Sophos resultat: Blockerat, karantän och automatiskt rensat är olika tillstånd. Varningsbeskrivningen, händelser och Threat Graph indikerar om sanering, skanning eller omstart fortfarande är nödvändig.
- Utför den stödda åtgärden: Hantera den specifika varningstypen som beskrivs nedan. Använd inte ett brett undantag eller improvisera rensning av filer, register eller skript.
- Hantera orsak och räckvidd: Kontrollera ingångsvägen, kontot som utlöste händelsen, den sårbara applikationen, nätverksdelningar och matchande detektioner eller hashar på andra hanterade enheter.
- Validera tekniskt: Kontrollera slutförandehändelser, varningar om misslyckad städning, skyddsstatus, agentkommunikation och upprepade upptäckter.
- Bestäm kvarvarande risk: Ta bort isoleringen och stäng grafen eller varningen endast efter dokumenterad teknisk acceptans.
När Sophos kräver ytterligare sanering
Malware not cleaned up eller manuell rengöring krävs
Enligt Sophos betyder Malware not cleaned up att skadlig kod inte har tagits bort efter 24 timmar; upptäckten kan ha kommit från en skanning som inte ger automatisk rensning. Sophos identifierar en policyschemalagd skanning med automatisk rensning aktiverad som huvudåtgärd. För Manual cleanup required eller Running malware not cleaned up, följ varningsbeskrivningen och kontakta Sophos Support om det behövs. Behandla körande skadlig kod som en potentiellt aktiv incident, inte som en inbjudan att påbörja raderingssteg.
För Recurring infection har Sophos redan rensat men infektionen har återvänt. Den synliga upptäckten är därför inte hela orsaken: inkludera dolda komponenter, persistens, upprepad leverans och andra enheter i omfattningen.
Vid Malicious traffic detected har skadlig nätverkstrafik upptäckts som kan vara på väg till en kommando- och kontrollserver som ingår i ett botnät eller en annan attack med skadlig kod. Öppna varningsbeskrivningen och spara mål-IP-adress eller domän, port, protokoll, utlösande process, användare och tidsfönster. Om kommunikationen fortsätter ska du isolera enheten, utföra den skannings- eller rensningsåtgärd som anges i varningen och undersöka processkedjan, persistens samt motsvarande anslutningar från andra enheter. Stäng varningen först när det tillhörande hotet har åtgärdats och trafiken inte återkommer; eskalera till Sophos Support om orsaken förblir oklar eller trafiken återkommer.
Väntande skanning eller omstart
För Computer scan required to complete cleanup, öppna datorn och starta Scan. Den aktuella sökvägen är My Environment > Computers & Servers > Computer > Summary > Actions > Scan; Sophos dokumenterar också My Products > Endpoint > Computers som en alternativ startpunkt. Verifiera slutförande under Reports > Logs > General logs > Events med Scan completed och lyckade rensningshändelser. Misslyckad rensning visas under My Environment > Alerts.
Reboot required to complete cleanup betyder att hotet bara delvis har tagits bort. Starta om inom det godkända underhållsfönstret, verifiera sedan agentkontakt, slutförandehändelser och upprepade upptäckter. En omstart fastställer varken inträdesrutten eller omfattningen.
PUA
En PUA är inte nödvändigtvis skadlig kod. För en bekräftad oönskad PUA tillhandahåller Sophos Cleanup PUA(s) i den valda varningen. Rensning kanske inte är tillgänglig på en nätverksdelning eftersom agenten saknar behörighet; involvera det ansvariga systemet eller delningsägaren istället för att radera filer lokalt utan bevis.
Authorize PUA på varningssidan tillåter PUA på alla datorer. Auktorisera en affärskrävd PUA endast efter att ha kontrollerat leverantör, signatur, hash, källa och beteende; vid ett begränsat behov, föredra ett snävt definierat policyundantag. Se Konfigurera Sophos Fusion-undantag säkert.
Ransomware och fjärrursprung
För Ransomware detected eller Ransomware attacking a remote machine detected blockerar Sophos filsystem- eller delningsskrivåtkomst och, under dokumenterade förhållanden, rensar automatiskt arbetsstationer. Om sanering inte sker kräver Sophos att ett prov skickas in genom den officiella processen.
Remotely-run ransomware detected betyder att ransomware körs på en annan dator och attackerar nätverksdelningar. Den skyddade enhet som rapporterar händelsen är därför inte nödvändigtvis källan. Korrelera den rapporterade IP:n för relevant tid med tillgång, DHCP/NAT, konto- och deldata; undersök källenheten och nåbara grannsystem. Om Sophos Fusion hanterar källan, verifiera att Protect document files from ransomware (CryptoGuard) är aktiv i dess policy.
Använd Threat Graph medvetet
Under Threat Analysis Center > Threat Graphs > Graph visas Summary, Suggested next steps och Analyze ursprung, spridning och påverkade processer eller filer. Isolate this device kan vara tillgängligt för högprioriterade fall. Med XDR kan du använda Request latest intelligence, som laddar upp filer från enheten till Sophos för analys, Search for item och, efter att ha bekräftat illvilligheten, Clean and block. Sophos beskriver Clean and block som att rensa hittade Windows-enheter och blockera objektet på alla Windows-enheter; dokumentera dess räckvidd och plattformsgränser innan bekräftelse.
Ta bort isolering först efter att hotet har åtgärdats. Åtkomst till Admin Isolated Devices kräver rollen Super Admin eller Admin, eller en anpassad roll med motsvarande behörighet. För flera administratörsisolerade enheter är den aktuella vägen Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices > Remove from Isolation. Automatiskt isolerade enheter förekommer inte i denna lista.
Validering och kvarstående risk
Sanering lyckas endast när bevisen är konsekventa:
- Den nödvändiga skanningen eller omstarten är klar och framgångsrika saneringshändelser finns,
- Det finns inga relaterade varningar om misslyckad sanering eller nya matchande detektioner,
- Agenten har nyligen checkat in och de nödvändiga skyddskomponenterna och policyn är rimliga,
- Processkedjan, persistensindikatorer, ingångspunkt och relevanta konton har bedömts,
- andra potentiellt påverkade enheter eller delningar har kontrollerats,
- Varje undantag är snävt, godkänt, tidsbegränsat och tilldelat en ägare.
Det resulterande beslutet är stäng, fortsätt övervakning, eller eskalera. Ta inte bort isoleringen medan persistens är okänd, enheter är otillgängliga, rensning är obekräftad, fjärrkällan är oförklarad eller eventuell dataåtkomst är olöst. Använd Reset health status endast efter att problemet har åtgärdats; Sophos anger uttryckligen att det inte rensar hot.
Eskalera säkert
Engagera Sophos Support eller incidenthanteringsteamet om körande skadlig kod inte kan rensas, infektionen återkommer, ransomwarens källa eller omfattning förblir oklar, åtgärder i Sophos Fusion misslyckas, agenten inte tillhandahåller tillförlitlig data eller en misstänkt falsk positiv inte kan styrkas. Ange hyresgäst och region, varning och Threat Graph-ID, enhet, detektion, UTC-tidsfönster, hash eller signatur, Sophos åtgärder och resultat, påverkad omfattning, relevant händelse- eller diagnostikdata samt redan applicerad inneslutning. Skicka endast in prover via den godkända Sophos kanalen och i enlighet med dataklassificering.