Använd Sophos Fusion Global Settings och policies korrekt
Många felkonfigurationer i Sophos Fusion (tidigare Sophos Central) beror inte på ett felaktigt värde, utan på en felbedömd omfattning. Global Settings kan påverka hela tenanten eller flera produkter. Policies tilldelas däremot till specifika användare, enheter eller grupper.
Hitta Global Settings
Global Settings öppnas via kugghjulet i det övre aktivitetsfältet. Sidan är indelad i fyra områden:
- Platform för Directory Service, Notifications, EAP och andra plattformsfunktioner,
- Access Control för administratörer, roller, sign-in och API Credentials,
- Protection and Remediation för gemensamma funktioner för allow, block, exclusion och response,
- Products and Services för produktspecifika globala inställningar.
Vanliga poster finns dessutom under Popular settings. Efter första användningen visar Recently visited de senast öppnade inställningarna. Båda genvägarna förenklar navigeringen men ersätter inte kontrollen av produkt och omfattning.
Via filterikonen bredvid sökfältet väljs en eller flera produkter eller services och tillämpas med Apply. Reset tar bort filtren. Om My Products > Produkt > Settings öppnas har Sophos Fusion redan ställt in rätt produktfilter. För inställningar i andra produkter måste filtret ändras eller återställas.
Sökfältet filtrerar automatiskt den vänstra menyn till matchande sidor medan man skriver. När pekaren hålls över namnet på en sida eller grupp visas en kort syftesbeskrivning. Som standard visar produkttaggar vilka produkter en inställning är relevant för. Via trepunktsmenyn ovanför den vänstra navigeringen kan Show product tags stängas av och senare aktiveras igen. Särskilt för Shared Settings är taggarna användbara, eftersom ett välkänt namn inte i sig visar den faktiska produktgränsen.
Skilj mellan global inställning och policy
| Typ | Exempel | Omfattning |
|---|---|---|
| Plattformsinställning | Directory Service eller federated sign-in | Tenant eller identitetskälla |
| Global skyddslista | tillåten applikation eller globalt undantag | alla berörda produkter och enheter, om ingen snävare logik gäller |
| Produktinställning | Endpoint Proxy eller Firewall Backup | hela produkten eller alla anslutna enheter |
| Policy | Threat Protection för pilotgrupp | tilldelade användare, enheter eller grupper |
En policy är den föredragna platsen när olika grupper behöver olika värden. Global Settings lämpar sig för gemensamma plattformsfunktioner och medvetet tenantövergripande standarder.
Sophos beskriver Global Settings som inställningar som gäller alla användare och enheter om inga undantag har definierats. Det är den avgörande frågan innan man sparar: ska ändringen verkligen nå en så stor målgrupp? Om endast en avdelning, en pilotgrupp eller vissa enheter ska avvika är en tilldelad policy oftast lättare att kontrollera.
Skapa eller redigera en policy
Policies hanteras på sidan för respektive produkt, inte direkt i Global Settings:
- Öppna My Products > Produkt > Policies.
- Välj Add Policy uppe till höger för att skapa en policy.
- Om dialogrutan Add Policy visas väljer man önskad funktion. För Endpoint Protection väljer man även policytyp.
- På policyns detaljsida tilldelar man användare eller enheter, konfigurerar den valda funktionen och aktiverar eller inaktiverar policyn.
För att redigera en policy öppnar man My Products > Produkt > Policies, därefter policytypen och sedan den aktuella policyn. En policy innehåller alla inställningar för en funktion som en enhet. Man kan exempelvis inte fördela Threat Protection-inställningar över flera matchande policies och förvänta sig att Sophos Fusion kombinerar dem för varje enhet.
Ytterligare policies behövs bara när man vill avvika från den gemensamma standarden. För vissa funktioner levererar Sophos en Base Policy som redan har konfigurerats enligt bästa praxis. Nätverksberoende funktioner som Application Control och Peripheral Control måste däremot anpassas till den egna miljön. Förutom inställningar och tilldelningar kan en policy ange om den tillämpas och om den upphör; ett slutdatum är exempelvis användbart för en tidsbegränsad pilot.
Förstå policyprioritet
Varje funktion har en Base Policy. Den kan inte tas bort eller inaktiveras och gäller när ingen mer specifik policy matchar.
Ytterligare policies utvärderas uppifrån och ned. Den första matchande policyn vinner. Specifika policies placeras därför ovanför allmänna regler. En användare eller enhet kombinerar inte automatiskt enskilda inställningar från flera policies för samma funktion.
Användarpolicies följer personen på personens enheter. Enhetspolicies gäller oberoende av den inloggade personen. Om båda typerna är möjliga för samma funktion avgör ordningen även då.
Den policy som faktiskt tillämpas ska inte bara härledas från listordningen, utan kontrolleras på målet. På detaljsidan för en dator visar fliken Policies vilka policies som tillämpas. För en användargrupp följer man My Environment > Users & Groups > Groups > Grupp > Policies. Där kan man öppna en policy, men en ändring påverkar alla grupper som samma policy har tilldelats till.
Kontrollera rollbehörigheter före redigering
Den tilldelade administratörsrollen avgör vilka produkter och policyåtgärder som är tillgängliga. För en Custom Role kontrolleras produktåtkomst och policybehörighet separat: Enable policy assignment tillåter att befintliga policies aktiveras eller inaktiveras och att mål tilldelas; Enable policy management tillåter dessutom att policies skapas, redigeras och tas bort. Sophos tillåter bara att ett av dessa två policyalternativ är aktivt åt gången i en Custom Role.
Om en knapp saknas eller en sida är skrivskyddad kontrolleras rollen först. En permanent bredare roll är ingen lämplig genväg; en Super Admin ska tilldela just den behörighet och produktåtkomst som behövs.
Genomför en säker change
Före en global ändring fastställs omfattning och beroenden:
- fastställ berörda produkter, enheter och användare,
- spara aktuell inställning och export eller skärmbild,
- dokumentera verksamhetsbehov och slutdatum,
- använd om möjligt först en snävare policy för en pilotgrupp,
- genomför funktions-, säkerhets- och prestandatest,
- kontrollera Audit Log, den policy som faktiskt tillämpas och påverkan på enheterna,
- testa eller schemalägg återställning.
Granska automatiska rekommendationer kritiskt
Account Health kan anmärka på globala inställningar eller policyinställningar och ibland erbjuda Fix automatically. En sådan korrigering följer Sophos rekommendation men känner inte till varje lokal applikation och varje driftkrav.
Auto-Fix hanteras därför som en normal change. Efter ändringen måste Audit Log, policytilldelning, enhetsstatus och verksamhetsapplikation kontrolleras. Verifikationen granskas med utvärdera och säkra Sophos Fusion Audit Logs; gränserna för automatiska rekommendationer förklaras i använd Sophos Fusion Account Health Check korrekt.
Typiska felbilder
Ändringen träffar fler enheter än väntat
Inställningen låg globalt eller i en högt prioriterad allmän policy. Omfattning, produktfilter och tilldelningar kontrolleras. En rollback genomförs kontrollerat, inte genom ett andra och ännu bredare undantag.
Den förväntade policyn tillämpas inte
Policyn är inaktiverad, felaktigt tilldelad eller placerad under en mer allmän matchande policy. För en dator visar fliken Policies på detaljsidan vilken policy som faktiskt tillämpas. För en grupp kontrolleras dessutom att den förväntade policyn visas under My Environment > Users & Groups > Groups > Grupp > Policies.
Custom Admin kan se en policy men inte ändra den
Rollen kanske bara har Enable policy assignment eller saknar åtkomst till den berörda produkten. Ändringar kräver Enable policy management, som en Super Admin måste tilldela uttryckligen.
Global Settings ser tomt ut
Ett produktfilter är aktivt eller rollen saknar åtkomst till berörda produkter. Återställ filtret och kontrollera rollinformationen.