Hoppa till innehållet
Avanet

Konfigurera och kontrollera Linux Runtime Detection för Sophos-servrar

Linux Runtime Detection (RTD) övervakar aktiva processer och program på Linux-servrar med Sophos Protection for Linux (SPL). En RTD-detektion rapporterar misstänkt aktivitet; den betyder inte att RTD har blockerat eller rensat bort processen. RTD kompletterar Server Threat Protection men ersätter varken dess skydd mot skadlig kod eller realtidsskanningen i Linux. Att avsluta skadliga processer vid en realtidsdetektion av skadlig kod är en separat inställning i Server Threat Protection, inte en RTD-funktion. En sparad profilkonfiguration aktiverar inte i sig detektion på en server.

Kort arbetsgång: Kontrollera licens och SPL-servrar → aktivera Linux runtime detections i den gällande Server Threat Protection-policyn → aktivera en Linux Runtime Detection-policy med SophosLabs standarddetektioner eller en uttryckligen vald profilversion för en liten grupp Linux-servrar → kontrollera tilldelning och detektioner → utöka först därefter.

Förutsättningar och beslut inför pilotinförandet

RTD-policyer gäller endast Linux-servrar, inte Windows-servrar eller den separat konfigurerade Sophos Linux Sensor. Enligt Sophos dokumentation om RTD-policyn krävs Sophos XDR - Server eller Sophos MDR Plus - Server. Utgå inte från att en generell Server Protection-, Endpoint- eller annan MDR-licens ger rätt till RTD. Kontrollera den specifika serverlicensen, tillgängligheten i er tenant och den installerade SPL-agenten innan pilotinförandet godkänns. Om policyn eller licensen inte är tillgänglig ska du inte försöka ersätta den med en till synes liknande konfiguration för Endpoint eller Sensor.

Välj en representativ Linux-server med låg kritikalitet och en separat pilotgrupp, till exempel linux-rtd-pilot. Namnet kan väljas fritt, men gruppen måste innehålla rätt servrar. Dokumentera vilka policyer som hittills har gällt, gruppmedlemskapet och, om en profil används, profilnamnet och dess Profile Version. Då kan ändringen återställas specifikt utan att grundskyddet påverkas. En RTD-regel kan rapportera legitima arbetsflöden; övervaka därför även pilotservrarnas underhålls- och automationsprocesser.

Konfigurera policy och valfri profil

  1. Öppna den Server Threat Protection-policy som gäller för pilotservrarna under My Products > Server > Policies i Sophos Fusion. Visa relevanta alternativ med Show filters > Operating System > Linux. Kontrollera att Linux runtime detections är aktiverat under Runtime Protection och spara policyn. Om policyn även skyddar andra servrar ska du i stället skapa eller använda en policy som är begränsad till pilotgruppen, så att du inte oavsiktligt ändrar skyddet för hela serverflottan. Den separata inställningen Enable scan for Server Protection for Linux agent styr realtidsskanning av filer i Linux; den är inte RTD-inställningen och ska inte stängas av för ett RTD-test.
  2. Bestäm innan RTD-policyn skapas: Sophos Labs Default Detection använder SophosLabs standarddetektioner utan egen justering av regler. Välj Linux Runtime Detection Profile endast om du medvetet behöver anpassa och versionshantera enskilda regler eller deras Allow-/Block-listor. Även en profil bygger på innehåll från SophosLabs; den ersätter inte policyn.
  3. Endast om du använder en profil: Öppna My Products > Global Settings > Protection and Remediation > Linux Profiles, klicka på Create Profile, ange exempelvis linux-rtd-pilot, kontrollera Content Version, dokumentera vid behov en Change Description och ändra bara regler som du förstår. Save skapar först version 1. Skapa senare ändringar med Create New Version; anteckna vilken Profile Version som har godkänts för pilotinförandet. Profilversionen (din konfiguration) och Content Version (innehåll från SophosLabs) är olika saker. Dokumentera därför båda vid varje ändring i stället för att tolka profilversionsnumret som en fullständig beskrivning av detektionsinnehållet. SPL hämtar alltid det senaste standardinnehållet från SophosLabs; även befintliga profiler uppdateras med nytt innehåll från SophosLabs. Manuellt valda innehållsuppdateringar gäller däremot den separat hanterade Sophos Linux Sensor, inte SPL-serverpolicyn. Granska egna regeländringar igen efter senare innehållsuppdateringar.
  4. Skapa en Linux Runtime Detection-policy under My Products > Server > Policies. Öppna Settings, aktivera Enable Linux Runtime Detection och välj antingen Sophos Labs Default Detection eller Linux Runtime Detection Profile. Om du använder en profil ska du uttryckligen välja både Profile och Version. Aktivera policyn, tilldela den endast pilotgruppen och klicka på Save. Kontrollera sedan tilldelningen; att bara spara en policy eller profil visar inte att målservrarna faktiskt tillämpar den.

Kontrollera räckvidden: En profil kan användas av flera RTD-policyer. Innan du skapar en ny version eller ändrar en regel under Linux Profiles ska du expandera Active och kontrollera vilka policyer som berörs. En ändring av en policy som används gemensamt kan påverka flera grupper. Stäng inte av en regel för alla eller skapa ett globalt undantag som snabb lösning på ett enstaka falsklarm.

Kontrollera effekt och detektioner

Öppna My Products > Server > Servers > Server Groups, välj linux-rtd-pilot och kontrollera på fliken Policies att både den aktiverade Threat Protection-policyn och RTD-policyn gäller för gruppen. Kontrollera också vilken policy som faktiskt har tilldelats den berörda servern samt agentens aktuella status och senaste kontakt. Om en profil används måste Profile och Version i RTD-policyn stämma överens med de godkända valen. En post under Linux Profiles > Active visar vilka policyer som använder profilen, men inte att ett test har utlöst en detektion på värden.

Övervaka sedan detektioner från pilotservern under Threat Analysis Center > Detections och dokumentera tidpunkt, server, regel, observerad process och verksamhetskontext för varje rapport. Vyn kräver uppladdade enhetsdata; om inga data alls kommer dit ska du också kontrollera den Data Lake-dataöverföring som gäller för servern. En relevant RTD-detektion bekräftar att en händelse har rapporterats, inte att RTD har blockerat eller rensat bort den. Att inga rapporter kommer in under normal drift bevisar varken att funktionen fungerar eller att den inte fungerar. Utlös inga skadliga aktiviteter på produktionsservrar för att testa.

Om förväntade data saknas ska du först kontrollera licens och tenant, SPL-anslutningen och att båda aktiverade policyerna faktiskt har tilldelats. Om en profil används ska du dessutom kontrollera att en relevant regel ingår och är Enabled. Enligt Sophos betyder olika sista siffror i byggnumret för Content Version i Fusion och rtd_content_version på Linux-enheten inte nödvändigtvis att innehållet är inaktuellt; ändra inte profilversionen på måfå. Om ett fel i policy, agent eller uppladdning fortfarande är oklart, lämna tidsstämplar och uppgifter om policyversioner till Sophos Support i stället för att använda ett odokumenterat testkommando eller tvinga fram en omstart av agenten. Utredning av en misstänkt detektion hör till det egna säkerhetsteamet eller en anlitad MDR-leverantör; vid en pågående incident ska rutinen för incidenthantering följas.

Avgränsa falsklarm och återställ säkert

Utred först händelsen vid en misstänkt rapport: Är processen godkänd, vilken värd och regel berörs och pågick relevant underhåll? Först därefter bör du granska den specifika regeln och dess Allow/Block List i profilen. En snävt avgränsad ändring är bättre än att stänga av regeln generellt; dokumentera omfattning, skäl och version och testa igen enbart med pilotgruppen. Ändringar i en Allow-/Block-lista kan minska eller förändra detektionerna. Om du inte säkert kan avgöra att rapporten är ett falsklarm ska du inte tillåta aktiviteten, utan låta säkerhetsteamet eller den anlitade MDR-leverantören utreda vidare.

För att återställa ändringen ska du först återställa pilotgruppens tilldelning av RTD-policyn eller dess profilval till det dokumenterade tidigare läget och kontrollera vilken policy som faktiskt gäller. Om en ny profilversion orsakar problem ska du välja den tidigare dokumenterade Profile Version i pilotpolicyn igen och spara; kontrollera först andra policyer som använder samma profil. Detta återställer endast den sparade profilkonfigurationen eller policyns tilldelning: I SPL återställs inte SophosLabs detektionsinnehåll som har uppdaterats sedan dess, och ingen tidigare Content Version låses fast. Granska regeländringar på nytt mot det aktuella innehållet. Endast om pilotinförandet aktiverade den tidigare avstängda förutsättningen Linux runtime detections i en Threat Protection-policy som tilldelats enbart pilotgruppen kan den inställningen återställas till sitt tidigare läge där. Inaktivera inte realtidsskanningen i Linux, hela Server Threat Protection eller SPL som återställning av RTD: Då försvinner ett annat skydd. Kontrollera därefter kontaktstatus, gällande policyer och eventuella ytterligare detektioner igen.