Hoppa till innehållet
Avanet

Blockera komprometterade IP-adresser med Sophos Endpoint

Sophos Central kan förhindra att hanterade Windows- och Linux-enheter kommunicerar med kända komprometterade IP-adresser. Interna och externa IPv4-/IPv6-adresser samt CIDR-intervall kan blockeras. macOS stöds för närvarande inte av den här funktionen.

Före blockeringen

En IP-adress blockeras inte tenantövergripande enbart på grund av en obekräftad indikation. Kontrollera källa, observationsperiod, riktning, berörda enheter, eventuell användning av Shared Hosting och förväntade verksamhetsanslutningar.

Hanteringssystem, Update Caches, Message Relays, Identity Services, DNS och annan infrastruktur är särskilt kritiska. En skyddsfunktion får inte blockera den väg som krävs för att återkalla eller undersöka den.

Skapa en post

Aktivera funktionen och skapa en post under Global Settings > Protection and Remediation > Allow and Block > Network > Block compromised IP addresses.

För varje post anges adress eller CIDR, slutdatum och en begriplig kommentar. Standardalternativen är sju dagar, 30 dagar eller inget slutdatum. En permanent blockering kräver en Owner och regelbunden Review.

Upp till 500 adresser eller intervall kan hanteras individuellt i gränssnittet. Med Sophos Endpoint API kan upp till 100 poster läggas till per åtgärd. Help Desk-användare får inte använda funktionen; en lämplig Central-administratörsroll krävs.

Pilot och kontroll av effekten

  1. Använd en exakt IP-adress i stället för ett brett CIDR-intervall när det är möjligt.
  2. Ange ett kort slutdatum.
  3. Välj en representativ Windows- eller Linux-pilot.
  4. Testa utgående och vid behov interna anslutningar.
  5. Kontrollera Endpoint Events och den berörda applikationen.
  6. Utöka först därefter Scope.

En IP-blockering avslutar inte en pågående Incident. Den berörda enheten isoleras dessutom och undersöks med avseende på process, persistens, inloggningsuppgifter och ytterligare mål.

Borttagning och Troubleshooting

Ta bort posten och spara den globala listan för att häva blockeringen. Därefter måste Endpoint kommunicera med Central för att ta emot ändringen.

Om blockeringen inte fungerar kontrolleras plattform, Agent-version, fungerande Central-kommunikation, exakt IP-familj, CIDR och Endpoint Events. Vid ett oväntat avbrott återkallas först den specifika posten. Hela skyddsfunktionen stängs inte av permanent.

Produktgräns

Denna IP-lista för Endpoint är inte samma sak som blockregler i Firewall, DNS Protection eller Active Threat Response för Sophos Switch och AP6. Varje funktion har eget Scope och egna Logs.

Vanliga frågor

Stöder IP-blockeringen macOS?

Nej. Sophos dokumenterar för närvarande denna Endpoint-funktion för Windows och Linux.

Hur många poster kan hanteras?

I Central kan upp till 500 adresser eller intervall hanteras. API:t kan lägga till upp till 100 poster per åtgärd.