Hoppa till innehållet
Avanet

Aktivera och verifiera AP6 Active Threat Response säkert

Active Threat Response (ATR) tar emot data från hotflöden via Sophos Central API och kan använda dem för att isolera värdar som identifierats som skadliga i åtkomstlagret. För AP6 gäller funktionen endast när accesspunkten är registrerad i Sophos Fusion och omfattas av en giltig Support and Services-licens. Sophos anger MDR, XDR, NDR och tredjepartslösningar som möjliga källor till hotinformation, men föreskriver på denna sida ingen ytterligare licenskombination för arbetsflödet.

Kort arbetsflöde: logga in på fusion.sophos.com, dokumentera kraven och återställningsvägen, aktivera AP6-reglaget under Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response, utlös isolering för en godkänd pilotenhet och verifiera sedan MAC-adressen och AP6-statusen i MDR/XDR Threat Feed.

⚠️ Driftpåverkan: ATR har företräde framför MAC Filtering som konfigurerats på SSID:n. En Allowed list kan inte tillåta en MAC-adress som blockerats av ATR. Lös undantag och återställningsvägen i hotflödes- eller API-processen innan funktionen aktiveras.

Krav och säker förkontroll

  1. Bekräfta att berörda enheter är AP6, är registrerade i Sophos Fusion och har en giltig Support and Services-licens. Använd checklistan för AP6-krav för registrering och hanteringsväg.
  2. Bekräfta vilken auktoriserad integration eller säkerhetsgrupp som skickar isoleringsbeslut via Central API. Lägg inte in en test-MAC-adress i ett hotflöde för produktion.
  3. Anteckna MAC-adressen för en godkänd, umbärlig pilotklient samt dess AP6 och SSID. Ha en andra administrativ åtkomstväg som inte är beroende av klienten.
  4. Spara aktuella poster och statusar i MDR/XDR Threat Feed. Då går det att skilja en ny isolering från ett befintligt fynd efter ändringen.
  5. Bestäm i förväg vem som återtar ett felaktigt beslut i den ursprungliga integrationen. Hjälpen för Sophos Fusion dokumenterar ingen manuell frisläppningsknapp för en enskild ATR-värd i den här vyn.

Aktivera AP6 Active Threat Response

  1. Klicka på ikonen Global Settings i Sophos Fusion.
  2. Öppna Protection and Remediation > Allow and Block > Network.
  3. Välj Active Threat Response.
  4. Aktivera reglaget bredvid AP6 under MDR/XDR Threat Feed.
  5. Låt vyn vara öppen och kontrollera om ett fel visas. Åtgärden aktiverar bara tillämpning på AP6. En viss klient blir mål först när ett isoleringsbeslut kommer via det API-baserade hotflödet.

Reglaget är en hanteringsåtgärd i Sophos Fusion. Effekten på datavägen gäller klienten som representeras av sin MAC-adress i det trådlösa åtkomstlagret: ATR ska isolera dess kommunikation och begränsa lateral förflyttning. Själva accesspunkten sätts inte i karantän, och SSID-, VLAN- eller annan nätverkssegmentering ersätts inte.

Genomför pilot och samla bevis

  1. Använd det redan godkända hotflödes- eller API-arbetsflödet för att endast isolera den antecknade pilotklienten.
  2. Sök efter posten med MAC-adressen i MDR/XDR Threat Feed.
  3. Kontrollera kolumnen AP6. Enligt Sophos innebär en grön bock att enheten är isolerad, medan ett bindestreck innebär att den inte är isolerad.
  4. Upprepa en tidigare dokumenterad, ofarlig anslutning från pilotklienten till ett internt testmål. Ett misslyckande är inte ensamt ett bevis: MAC-adressen och den gröna bocken måste avse samma klient.
  5. Bekräfta att AP6 fortfarande går att hantera. Då skiljs påverkan på klientens dataväg från ett allmänt AP- eller hanteringsfel.

Inför ATR i den avsedda produktionsomfattningen först när flödespost, AP6-status och reproducerbar klientpåverkan stämmer överens.

Felsök metodiskt

AP6-kolumnen visar ett bindestreck

Verifiera först MAC-adressen och rätt flödespost. Bekräfta sedan att AP6-reglaget fortfarande är aktiverat och att den ansvariga accesspunkten uppfyller de dokumenterade kraven. Utöka inte SSID:ts Allowed list: den kan inte åsidosätta ATR-isolering. Om bindestrecket kvarstår, spara tidsstämpel, MAC-adress och integrationsresultat och undersök det sändande API-arbetsflödet.

En grön bock visas, men den förväntade effekten saknas

Bekräfta att den testade klienten verkligen använder samma MAC-adress. Slumpmässiga eller privata MAC-adresser kan ändra kopplingen mellan en inventerad och den aktuella adressen. Verifiera detta möjliga klienttillstånd på slutenheten; Sophos dokumenterar ingen automatisk identitetsupplösning utöver MAC-adressen på ATR-sidan. Upprepa sedan testet på samma AP6 mot samma tydligt definierade mål.

Aktivering orsakar ett oväntat avbrott

Stäng av AP6-reglaget, anteckna tiden och upprepa klienttestet som fungerade tidigare. Spara samtidigt flödesposten och dess ursprung. Ett skenbart undantag under MAC Filtering > Allowed list är ingen återställningsväg.

Återställ och avsluta

Stäng av reglaget bredvid AP6 i samma meny för att avbryta eller återställa globalt på AP6. Sophos dokumenterar uttryckligen att reglaget slår på eller av ATR för AP6, men lovar inte att avstängningen tar bort den underliggande flödesposten. Betrakta därför inte fyndet som åtgärdat; korrigera den ursprungliga integrationen eller ansvariga säkerhetsprocessen separat.

Testa pilotklienten igen och kontrollera AP6-kolumnen i MDR/XDR Threat Feed. Dokumentera tiden för ändringen, MAC-adress, status före och efter samt resultatet av samma anslutningstest. Om UI-status och datavägseffekt inte överensstämmer ska inga fler allow lists ändras. Lämna bevisen till Sophos Support och ägaren av API-integrationen.