Hoppa till innehållet
Avanet

Konfigurera Sophos Server Data Collection and Investigation

Policyn Server Data Collection and Investigation i Sophos Fusion (tidigare Sophos Central) styr två olika saker: Upload to the Data Lake levererar servertelemetri för senare utredningar; Allow Live Response connection to servers möjliggör direkt, privilegierad åtkomst till en server. Policyn gäller Windows- och Linux-servrar. Aktiverad uppladdning ger inte i sig tillgång till en Live Response-session, och tillåten Live Response ersätter inte data i Data Lake.

Kort väg: Kontrollera licens och administratörsroll med åtkomst till Server Protection i den egna tenanten. Under My Products > Server > Policies > Data Collection and Investigation, dokumentera Base och Custom Policies inklusive tilldelningar och båda reglagen. Tilldela en separat policy till en pilotgrupp; jämför den gällande policyn och båda reglagen på en pilotserver och en känslig server utanför piloten. Först därefter går det att avgöra om uppladdning och Live Response är tillåtna i avsedd omfattning.

Fastställ förutsättningar och omfattning

Kontrollera det konkreta Server Protection-avtalet, tillgängliga funktioner i tenanten och agentläget på pilotservrarna innan du ändrar något. För Live Response anger Sophos EDR, XDR eller MDR som förutsättning; att ett reglage syns innebär inte att ett visst avtal eller en viss server har behörighet. Kontrollera även vilka Data Lake-frågor och utredningsfunktioner som faktiskt är tillgängliga utifrån licensen och vad som visas i tenanten. En policyändring ger inte en licens som saknas. Grunderna i Sophos Fusion-licensiering hjälper till att tolka detta men ersätter inte kontrollen av det egna avtalet.

Base Policy gäller från början för alla servrar som inte omfattas av en högre prioriterad policy. Ytterligare policyer används för grupper som behöver andra inställningar. Exempel: En liten, aktivt underhållen grupp SRV-Investigation-Pilot får en egen Data Collection-policy. Namnet är valfritt; det avgörande är vilka servrar som faktiskt ingår, tilldelningen och policyernas ordning. En generell policy med högre prioritet än pilotpolicyn kan åsidosätta dess inställningar. Sophos för automatiskt över tidigare undantag från Live Response och uppladdning till Custom Policies där respektive funktion är avstängd. Enbart en pilotpolicy begränsar varken uppladdning eller Live Response till piloten: För servrar utanför piloten kan uppladdning fortfarande vara aktiverad som standard och, vid MDR, även Live Response. Om bara pilotservrarna ska få dessa funktioner måste du planera och verifiera lämpliga avstängda inställningar i de policyer som gäller för övriga servrar. Ändra inte Base Policy av bara farten: Den omfattar alla servrar som faller tillbaka på den. En servergrupp begränsar inte heller en administratörs behörighet att starta en session.

För att ändra de två policyinställningarna krävs Super Admin eller en lämplig Custom Role med Manage Data Collection and Investigation settings for servers. För att senare starta en session krävs Start Live Response sessions on servers som en separat behörighet; datorbehörigheter gäller inte automatiskt för servrar. För sessionsrollen anger Sophos Full eller Help desk som grundroll, Full access to Server Protection och behörigheten för serversessioner. Kontrollera den faktiska administratörsrollen och dess åtkomst till Server Protection i tenanten; en policytilldelning ger inga administratörsbehörigheter. Tilldelning och kontroll av dessa hör hemma i administratörsrollerna, inte i en generell tilldelning av Super Admin.

Konfigurera policyn med avsedd omfattning

  1. Öppna typen Data Collection and Investigation under My Products > Server > Policies. Dokumentera före varje ändring de tidigare värdena för båda reglagen, grupper/målservrar och ordningen för Base och alla relevanta Custom Policies. Anteckna de gällande inställningarna på en pilotserver och en representativ känslig server utanför pilotgruppen. Skapa vid behov en separat policy av denna typ via Add Policy för piloten och tilldela den till den servergrupp som redan har kontrollerats. Ändra inte Base Policy för ett enstaka test: Det kan påverka alla andra servrar.
  2. Öppna pilotpolicyn och gå till Settings. Ställ in Upload to the Data Lake utifrån den datainsamling som har godkänts. Enligt Sophos är uppladdning aktiverad som standard. Om inställningen avviker på pilotservrarna, kontrollera först vilken policy som faktiskt tillämpas och om äldre undantag finns.
  3. Aktivera Allow Live Response connection to servers endast om en ansvarig incidentprocess och privilegierad serveråtkomst har godkänts. Enligt Sophos är Live Response aktiverad som standard med Sophos MDR, annars avaktiverad som standard. Betrakta inte standardläget som bevis för faktisk inställning eller licens: Kontrollera den gällande policyn på målservern. Tilldela känsliga servrar där direktåtkomst inte ska vara tillåten en egen grupp med en policy utan Live Response.
  4. Spara inställningarna och kontrollera den aktiva pilotpolicyn, dess prioritet och den faktiska tilldelningen på pilotservern. Kontrollera också båda gällande reglagen på servern utanför piloten; först när resultatet stämmer är den avsedda pilotavgränsningen verifierad. Om en delad policy ändras senare påverkas även andra grupper som har tilldelats den.

Uppladdning och direkt utredning är inte utbytbara reglage. Att stänga av uppladdning begränsar framtida överföringar enligt den gällande policyn, men tar inte bort redan uppladdade data och minskar den historiska information som senare finns tillgänglig för utredningar. Att tillåta Live Response ger däremot kraftfull åtkomst till det körande systemet. Dokumentera besluten separat med syfte, ansvariga och datum för omprövning. Att aktivera uppladdning för många servrar kan öka nätverkstrafiken kraftigt; följ därför upp piloten och förbindelsens kapacitet innan funktionen aktiveras brett.

Kontrollera effekten säkert och förstå begränsningarna

Jämför pilotservrarna och deras gruppmedlemskap under My Products > Server > Servers. Öppna pilotgruppen under Server Groups och granska aktiverade och tillämpade policyer under Policies. Kontrollera därefter den gällande policyn och båda reglagen på den namngivna pilotservern och på en känslig server utanför piloten. Grupptilldelningen ensam bevisar inte vilken inställning som faktiskt gäller på en enskild server.

För att verifiera uppladdning till Data Lake, välj uttryckligen Data Lake Queries i Threat Analysis Center > Live Discover, inte Endpoint Queries. Välj en befintlig fördefinierad fråga med stöd för operativsystemet och en lämplig datakälla, och håll tidsintervallet kort. Data Lake-frågor omfattar alltid alla enheter; Device Selector begränsar endast Endpoint-frågor och avgränsar inte Data Lake-frågor till pilotservrar. Om frågan ger enhetsidentifierare och tidsstämplar, utvärdera enbart resultat som kan knytas till den namngivna pilotservern och en relevant tidpunkt efter ändringen. Träffar från hela tenanten eller gamla rader bevisar inte att just den servern laddar upp data nu. Om frågan saknar enhetskoppling eller lämpliga tidsuppgifter duger den inte som bevis för piloten. Noll träffar bevisar inte heller i sig ett överföringsfel: Kontrollera licens/funktionstillgång, serverstatus, gällande policy, uppladdningsreglage, schema och tidsintervall och kontakta supporten vid behov. En lyckad direkt Endpoint Query kan läsa lokala Event Journals men är inte bevis för uppladdning till Data Lake. Skapa inga testhändelser med verkliga personuppgifter, produktionsinloggningsuppgifter eller artificiell skadeprogramvara. Den befintliga guiden till Live Discover och Data Lake beskriver källa, lagringstid och säkra frågor.

Event Journals finns även på hanterade servrar, men är inte detsamma som uppladdning till Data Lake. För gränser för serverjournaler väljer du fliken Server under Global Settings > Products and Services > Endpoint and Server > Event Journals (separat från fliken Endpoint); gränserna gäller inte per enskild server. Enligt Sophos kräver inställningen XDR, MDR eller MDR Plus. En sänkning kan tränga undan äldre journaldata; det är inte ett pilotreglage för en enda servergrupp. Den detaljerade diagnostiken för journaler och frågor finns i den länkade Live Discover-guiden.

För Live Response räcker inte heller en aktiv policy: Licens, administratörsroll med åtkomst till Server Protection, sessionsbehörighet, en nåbar målserver och ett godkänt utredningssyfte måste alla stämma. Kontrollera åtkomsten i ett godkänt testfall enbart på den entydigt identifierade pilotservern och utan kommandon som ändrar något; avsluta sedan sessionen. Låt en person med rätt behörighet kontrollera revisionsunderlaget enligt incidentprocessen: Behörigheten för serversessioner ger inte i sig rätt att ladda ned den detaljerade sessionsloggen; för det kräver Sophos Super Admin eller en Custom Role med Manage Live Response settings for computers och Manage Live Response settings for servers. Den befintliga runbooken för isolering och Live Response förklarar sessionshantering, MFA och granskningsbehörigheter. Överför inte dess steg för endpointisolering till servrar utan att först kontrollera att de gäller där.

Om piloten inte fungerar som planerat: Stoppa ytterligare aktiveringar och avsluta en eventuell testsession. Återställ endast pilotpolicyns dokumenterade ursprungliga värden, grupptilldelningar och ordning, och kontrollera sedan de gällande reglagen igen på både pilotservrar och servrar utanför piloten. Ta inte bara bort pilotpolicyn om det skulle innebära att Base eller andra policyer aktiverar uppladdning eller Live Response på känsliga servrar. Det är en operativ återställningsstrategi utifrån policyprioritet och separata reglage, inte en återställning med ett klick från Sophos. Den återkallar inte data som redan överförts till Data Lake och ångrar inte åtgärder under en Live Response-session; klargör lagringstid eller radering separat enligt tillämpliga regler.

Under Exclusions i serverpolicyn finns också ett Event collection exclusion: Det stoppar insamling av händelser för Sophos Journals och Data Lake och kan begränsa möjligheterna till detektering och utredning. Sophos anger att detta undantag ska användas endast på uppmaning av supporten. Det finns inte under Global Exclusions och ersätter inte ett gruppspecifikt beslut om uppladdning. Här rekommenderas avsiktligt inget recept på undantag för filer eller processer. Vid beslut som gäller dataskydd eller bandbredd, stäm först av omfattning, behörigheter, lagringstid och det nödvändiga utredningssyftet; lägg inte till ett Event collection exclusion utan instruktion från supporten.