Hoppa till innehållet
Avanet

Sophos Firewall Zero-Day Protection förstå och använda

Sophos Firewall Zero-Day Protection analyserar misstänkta nedladdningar och e-postbilagor via SophosLabs Intelix. Brandväggen skickar lämpliga, riskfyllda filer till molntjänsten där Machine Learning, rykte, Sandbox analys och hotforskning samverkar. Målet är inte bara att blockera känd skadlig programvara, utan också att bättre klassificera nya eller ovanliga filer.

Det är viktigt för administratörer: Zero-Day Protection är inte en ersättning för rena regler, Web Protection, Mail Protection, TLS Inspection, loggning eller slutpunktsskydd. Funktionen är en extra skydds- och analysmodul. Det är särskilt användbart när filer kommer in i nätverket via webbnedladdningar eller e-postbilagor och klassiska signaturer ännu inte ger ett tydligt beslut.

Vilken skyddsartikel passar?

Zero-Day Protection svarar i första hand på frågan om hur misstänkta filer analyseras. Beroende på problemet är det bättre sättet att börja med webbåtkomst, e-postflöde, nätverksattacker, krypterad trafik eller utvärdering:

Denna uppdelning förhindrar falska förväntningar: Zero-Day Protection bedömer filer, men ersätter inte en Web Policy, IPS, planering av e-postrelä eller central logganalys. Det bästa skyddet uppstår när fil-, webb-, e-post-, nätverks- och loggningslagren samverkar.

Där Zero-Day Protection hjälper i praktiken

Zero-Day Protection är särskilt relevant i dessa scenarier:

  • Användare laddar ner körbara filer, arkiv eller dokument från Internet.
  • E-postbilagor bör kontrolleras noggrannare innan leverans eller släpps.
  • En fil är ännu inte klart känd, men verkar misstänkt.
  • En nedladdning ska inte bara skannas lokalt utan också övervakas i en Sandbox.
  • En säkerhetsincident måste bedömas bättre med hjälp av en detaljerad rapport.

Funktionen passar bra med en säkerhetsmodell med nivåer: Brandväggsregler begränsar tillåten trafik, TLS Inspection gör krypterad webbtrafik mer granskningsbar, Web Protection och Mail Protection bedömer innehåll och Zero-Day Protection kompletterar dessa kontroller med molnanalys och sandlåderapportering.

Krav och gränser

Zero-Day Protection fungerar bara meningsfullt om de relevanta skyddsmodulerna och policyerna är aktiva. En ren Allow-regel utan lämpliga säkerhetsprofiler ger inte samma skydd. Beroende på användningsområde behöver Web Protection, Mail Protection, skanning av skadlig programvara, SSL/TLS Inspection och loggning därför planeras medvetet.

Viktiga begränsningar i drift:

  • Brandväggen skickar inte alla filtyper till Intelix, utan i första hand riskfyllda filtyper.
  • Många säkra filtyper, som typiska bildformat, skickas inte för detonation.
  • Undantag kan utesluta filer från analysen och därmed minska den skyddande effekten.
  • Molnanalys kräver anslutning till Sophos-tjänster och kan försena nedladdningar.
  • Att släppa innan analysen är klar kan göra skadligt innehåll tillgängligt.
  • Zero-Day Protection ersätter inte Endpoint Detection and Response, MDR eller en genomtänkt incidenthantering.

Om brandväggen ser lite av innehållet eftersom HTTPS inte dekrypteras eller regler körs utan säkerhetsprofiler förblir även Zero-Day Protection begränsad. Artikeln Sophos Firewall-loggar: Vilken funktion skriver till vilken logg? hjälper till att koppla funktioner till rätt loggar.

Aktivera i brandväggsregler

För webbnedladdningar räcker det inte att Zero-Day Protection är allmänt licensierad. Den lämpliga brandväggsregeln måste faktiskt rikta in sig på webbtrafik och aktivera nödvändiga webbskanningsalternativ.

Den typiska vägen är:

Rules and policies > Firewall rules

I den berörda klientens internetregel bör följande kontrolleras:

  1. Source zone, Source network, Destination zone och Services matchar testtrafiken.
  2. Log firewall traffic är aktivt.
  3. En lämplig Web Policy är vald under Web filtering.
  4. Scan HTTP and decrypted HTTPS är aktivt.
  5. Use zero-day protection är aktivt.
  6. För HTTPS-nedladdningar är TLS Inspection schemalagd och effektiv för testtrafik.
  7. QUIC/HTTP/3 följer inte det förväntade HTTPS-revisionsspåret.
  8. Web Exceptions hoppar inte oavsiktligt över skanning av skadlig programvara, policykontroller eller Zero-Day Protection-analys.

Detta garanterar inte att varje nedladdning visas i Zero-Day Protection-vyn. Kända filer, icke-kritiska filtyper eller nedladdningar utanför den kontrollerade vägen kan bedömas på annat sätt tidigare. Vid acceptanstestet ska därför inte bara kryssrutan kontrolleras, utan även om en konkret nedladdning kan följas i Log Viewer, Web log, SSL/TLS Inspection-loggen och Downloads and attachments.

Viktigt: Scan HTTP and decrypted HTTPS skannar HTTP och redan dekrypterad HTTPS-trafik. Alternativet aktiverar inte automatiskt HTTPS-dekryptering. I DPI-konfigurationer krävs lämpliga Rules and policies > SSL/TLS inspection rules; i Web Proxy-vägen är Decrypt HTTPS during web proxy filtering relevant. Utan denna synlighet kan Zero-Day Protection se mindre av krypterade nedladdningar, även om brandväggsregeln formellt ser korrekt ut.

Där Zero-Day Protection träder i kraft

Zero-Day Protection ska inte ses isolerat. Funktionen blir endast relevant om en fil faktiskt körs genom en lämplig skyddsväg.

Typiska vägar:

  • Webbnedladdning: Lämplig brandväggsregel, Web Protection, Scan HTTP and decrypted HTTPS, Use zero-day protection och ofta TLS Inspection för HTTPS måste tillämpas. Därefter kan Web log, SSL/TLS Inspection-loggen och vyn Downloads and attachments kontrolleras.
  • E-postbilaga: E-postflödet måste gå igenom Mail Protection, lämplig bifogad policy och kontroll av skadlig programvara. Du kan kontrollera e-postloggar, karantän och vyn för nedladdningar och bilagor.
  • Release- eller felstatus: Rapporten är ännu inte klar eller analysen misslyckades. Då räknas releaseprocesser, användarkontext, hash och andra loggar.
  • Ingen synlighet: Trafiken passerar inte genom skyddsvägen eller så är filtypen inte relevant. Kontrollera sedan först brandväggsregeln, policyn, TLS, postflödet och filtypen.

För webbnedladdningar är det första som är viktigt om rätt Web Policy är aktiv i brandväggsregeln. För e-postbilagor måste e-postflödet faktiskt köras via Mail Protection i MTA-läge eller en jämförbar kontrollerad sökväg. Om endast en normal tillåt-regel tillåter trafik, bör du inte förvänta dig fullständig filanalys från Zero-Day Protection.

Web Exceptions kräver särskild försiktighet. I DPI- och proxyläge kan ett undantag göra att matchande trafik hoppar över dekryptering, skanning av skadlig programvara och innehåll, Zero-Day Protection eller policykontroller. Undantag bör därför vara mer specifika än själva skyddsregeln och kontrolleras med Log Viewer, SSL/TLS Inspection-loggen och en verklig nedladdning.

Analysflöde

1. Detektering på brandväggen

En fil kommer igenom brandväggen via en nedladdning eller som en e-postbilaga. Om policyn, filtypen och sammanhanget matchar är filen markerad för Zero-Day Protection. Kända, tydligt klassificerade filer kan utvärderas i förväg av andra skyddsmoduler.

2. Överlämning till SophosLabs Intelix

Kvalificerade filer skickas till en SophosLabs Intelix-tjänst över en krypterad anslutning. Där kontrolleras filen inte bara mot kända mönster, utan utvärderas även med hjälp av flera analysnivåer.

3. Machine Learning och rykte

SophosLabs Intelix utvärderar egenskaper, struktur, globalt rykte och likhet med kända bra eller dåliga filer. Detta är särskilt användbart för nya filer som ännu inte har setts allmänt.

4. Sandbox analys

Sandbox-analysen undersöker filen i en isolerad miljö. Utvärderingen kombinerar dynamisk och statisk analys, djupinlärning, exploateringsdetektering, CryptoGuard och övervakning av fil-, minnes-, register- och nätverksaktivitet. För administratörer är marknadsföringstermen mindre viktig än frågan: Vad försökte filen faktiskt göra?

5. Beslut och rapport

I slutet finns ett betyg, till exempel ren, sannolikt ren, misstänkt, skadlig eller PUA. Beroende på resultatet släpps filen, blockeras eller förblir synlig med ett fel- eller analysläge. Rapporten hjälper till att tydligt motivera en frigivning, en blockering eller ytterligare åtgärder för incidentrespons.

Läs rapporterna korrekt

Översikten finns i Sophos Firewall under Monitor & analyze > Zero-day protection > Downloads and attachments. Där visas aktivitetsdata om misstänkta nedladdningar och e-postbilagor, analysstatus, rapportdetaljer och alternativ för frigivning.

I listan bör sökningen inte begränsas till filnamnet. Filter efter tidsperiod, användare, källa, status och komponent är användbara. Zero-Day Protection-händelser visas i rapporter och Syslog som en separat Log Type. Beroende på vägen är komponenten Web eller Mail, och subtypes kan vara Allowed, Denied eller Pending. Det gör korrelationen med SIEM eller Central Reporting tydligare.

Detection Status ger en kort bild av analysens framsteg. För en fullständig bedömning ska View report eller Show report öppnas i stället för att bara läsa listposten. Särskilt vid Pending, felstatus eller senare frigivning ligger detaljrapporten till grund för beslutet.

En rapport kan bland annat innehålla dessa områden:

  • Download details: källa, tidpunkt och berörd användare.
  • Analysis summary: övergripande bedömning av filen.
  • Machine learning analysis: egenskaper, struktur och ML-bedömning.
  • Reputation analysis: bedömning baserad på global spridning.
  • Detonation results: filens beteende under körning i sandboxen.
  • Full file analysis: signaturer, certifikat, resurser, importer och exporter.
  • VirusTotal report: kompletterande extern detektionsinformation.

För en misstänkt fil är inte bara slutstatusen relevant. Även källa, användare, filnamn, mål-URL, processbeteende, nätverksaktivitet och frågan om andra system sett samma nedladdning behöver vägas in. Om detta leder till en incident ska rapporten korreleras med endpoint-, e-post-, webb- och brandväggsloggar.

Process för en misstänkt anmälan

En Zero-Day Protection-träff ska behandlas som ett mindre säkerhetsärende, inte som en ren blockering i webbfiltret.

Praktisk process:

  1. Öppna rapport och registrera status, filnamn, källa, användare, tid och betyg.
  2. Kontrollera om det var en webbnedladdning, en e-postbilaga eller en annan sökväg.
  3. Jämför webb-, e-post- och brandväggsloggar för samma tidsperiod.
  4. Om det finns, kontrollera slutpunkts- eller EDR-händelser för den berörda klienten.
  5. Dokumentera filhash, avsändare, URL eller domän.
  6. Bestäm om det är en falsk positiv, en blockerad attack, en olöst misstanke eller en incident.
  7. Överväg endast frigivning när det finns ett begripligt affärsskäl.
  8. Dokumentera beslutet och, om nödvändigt, härled en URL-grupp, e-postpolicy, hotflöde eller slutpunktsåtgärd.

När flera användare ser samma fil eller domän räcker det ofta inte med ett enda beslut. Du bör sedan kontrollera om en webbpolicyjustering, en e-postpolicyregel, ett hotflödesinlägg eller ett incidentsvar är nödvändigt.

Frigör filer

Sophos Firewall tillåter endast frigivning av filer eller e-postmeddelanden som fortfarande analyseras eller har returnerats med en felstatus. En sådan frigivning kan vara nödvändig om en affärsprocess blockeras. Den är dock olämplig som normal workaround.

Innan du släpper bör du åtminstone kontrollera:

  • Är källan pålitlig och förväntad?
  • Rådfrågades användaren eller avdelningen om sammanhanget?
  • Finns det en hash, filnamn eller avsändare som kan kontrolleras ytterligare?
  • Finns det slutpunkts- eller e-postloggar för samma process?
  • Kan filen granskas i en isolerad miljö eller via ett separat analysverktyg?
  • Finns det dokumenterat vem som beslutat att släppa den och av vilken anledning?

⚠️ En frigivning innan analysen är klar kan leda till att skadligt innehåll laddas ned eller levereras. I produktionsmiljöer bör beslutet dokumenteras och inte delegeras till en rutin på första supportnivån.

Efter frigivningen fortsätter analysen. Detta är viktigt för driften: en frigiven fil kan senare fortfarande bedömas som misstänkt eller skadlig. Frigivningar ska därför följas upp och vid en senare negativ bedömning ska endpoint-, e-post-, webb- och brandväggsloggar korreleras på nytt.

För enskilda filer kan blogginlägget Avanet SophosLabs Intelix - Verktyget för upptäckt av cyberhot hjälpa. Detta ersätter dock inte utvärderingen i det specifika nätverket och användarkontexten.

Datacenter och dataskydd

Datacenter för analysen anges under Monitor & analyze > Zero-day protection > Protection settings. Som standard väljer Sophos Firewall närmaste datacenter. Alternativt kan ett datacenter väljas medvetet.

Denna inställning är särskilt viktig när dataskydd, dataresidens eller interna krav spelar en roll. En ändring av datacenter kan påverka pågående analyser. Inställningen bör därför inte ändras under ett akut analysärende, utan planeras och dokumenteras.

Använd undantag försiktigt

I skyddsinställningarna kan du utesluta filtyper från nolldagsskyddsanalysen. Filtypsavkänning baseras på filtillägg och MIME-rubrik. Arkiv som innehåller uteslutna filtyper kan också exkluderas.

Undantag är tekniskt praktiska, men säkerhetsrelevanta. Varje undantag bör ha en tydlig motivering:

  • Vilken applikation eller process skapar filerna?
  • Varför är analysen störande eller inte användbar?
  • Finns det ett snävare undantag än en hel filtyp?
  • Kontrolleras undantaget regelbundet?
  • Är det känt vilken skyddseffekt som går förlorad till följd av detta?

Breda undantag för arkiv, skript, Office-filer eller körbara filer bör undvikas. När Zero-Day Protection avbryter en legitim process är det första att tänka på ofta policyn, källsökvägen, påverkad användarbas eller alternativ distribution.

Kontrollera frigivningar och undantag regelbundet

Zero-Day Protection är inte en funktion som bara slås på en gång. Det operativa värdet uppstår när rapporter, frigivningar och undantag kontrolleras regelbundet. Annars förblir riskabla beslut aktiva efter att det ursprungliga affärsskälet har försvunnit.

Dessa punkter är särskilt användbara för recensionen:

  • Released fil: Kontrollera orsaken till releasen, påverkad användare eller avdelning, hash, filkälla, utgångsdatum och efterföljande utvärdering.
  • Undantag för filtyp: Kontrollera påverkad applikation, ägare, granskningsdatum, närmare alternativ och risk för arkiv, skript eller Office-filer.
  • Återkommande felstatus: Kontrollera Sophos-anslutning, filstorlek, filtyp, policy, datacenter och eventuellt supportärende.
  • Många träffar från en källa: Kontrollera webb- eller e-postpolicy, URL, avsändare, användargrupp, hotflöde, URL-grupp eller blockeringslista.

Ett undantag är inte en normal rensning av brandväggsregeln. Sådana inlägg bör ha en ägare, en anledning och ett granskningsdatum. För återkommande utgåvor bör du också jämföra slutpunkts-, e-post-, webb- och brandväggsloggar så att ett enda undantag inte förvandlas till en permanent bypass obemärkt.

Felsökning

Inga poster synliga

Om inga poster visas under Downloads and attachments ska först kontrolleras om trafiken faktiskt går genom rätt brandväggsregel och säkerhetsprofil. För webbnedladdningar är Scan HTTP and decrypted HTTPS och Use zero-day protection i brandväggsregeln särskilt relevanta. För HTTPS-trafik kan avsaknad av TLS Inspection förklara varför brandväggen ser mindre innehåll. Därefter kontrolleras inställningarna för web, mail, malware och Zero-Day Protection.

Dessutom bör du kontrollera om ett webbundantag utesluter relevant trafik från dekryptering, skadlig programvara och innehållsskanning eller Zero-Day Protection. Om ett undantag inträffar kan nolldagarsskyddskonfigurationen se korrekt ut och fortfarande inte producera en post.

Vid testning bör filer som redan är kända lokalt eller globalt inte skapa felaktiga förväntningar. Om Reputation eller andra skyddsmoduler redan klassificerar en fil tydligt behöver en ny fullständig sandbox-analys inte alltid bli synlig. För acceptanstestet är tidsfönster, testklient, Rule ID, URL, filnamn och hash viktigare än en enskild webbläsarnedladdning utan loggkorrelation.

Nedladdningarna tar för lång tid

En Sandbox-analys kan ta tid. Om användare regelbundet väntar under långa perioder bör du kontrollera om många stora eller ofta föränderliga filer analyseras, om de processer som påverkas är legitima och om ett snävt tekniskt undantag är motiverat. En filtavaktivering är vanligtvis fel första steg.

Många falsklarm

För återkommande falska positiva resultat, kontrollera rapportens detaljer, filkälla, hash, rykte, berörda användare och applikation. Först när mönstret förstås bör du ställa in undantag. För dynamiska blockeringslistor och IOC-operationer är Sophos Firewall Säker uppställning och drift av Threat Feeds ett relaterat ämne.

Frigivning begärdes

En frigivning ska behandlas som ett säkerhetsbeslut. Om avdelningen bara rapporterar “brådskande” räcker det inte. Du behöver källa, syfte, fil, användare, riskbedömning och ett dokumenterat beslut.

Checklista för verksamheten

  • Zero-Day Protection Licens och modulstatus kontrolleras.
  • Web- och e-postpolicyer med skadlig programvara och säkerhetsskanning kontrolleras.
  • I webbbrandväggsregler har Scan HTTP and decrypted HTTPS och Use zero-day protection kontrollerats.
  • TLS Inspection eller webbproxydekryptering planeras där krypterade webbnedladdningar bör kontrolleras på ett meningsfullt sätt.
  • Kontrollerade webbundantag för oavsiktliga nolldagars förbikopplingar.
  • Datacenter avsiktligt valt för analys eller dokumenterat som standard.
  • Inga breda filtypundantag utan ägare och granskningsdatum.
  • Vyn Downloads and attachments kontrolleras regelbundet.
  • Releaseprocess definierad för analyserade eller felaktiga filer.
  • Rapporter korrelerade med loggar för slutpunkt, e-post, webb och brandvägg.
  • Syslog, Central Reporting eller SIEM beaktas för längre spårbarhet.

FAQ

Vad gör Sophos Firewall Zero-Day Protection?

Zero-Day Protection analyserar misstänkta nedladdningar och e-postbilagor via SophosLabs Intelix. Machine Learning, rykte och Sandbox analys kombineras för att bättre upptäcka nya eller okända hot.

Skickas alla filer till Sophos?

Nej. Sophos Firewall skickar i första hand riskabla filtyper för detonation och analys. Många filtyper som anses vara icke-kritiska skickas inte. Dessutom kan administratörer utesluta filtyper, vilket kan minska skyddseffekten.

Var finns rapporterna för Zero-Day Protection?

Rapporterna finns under Monitor & analyze > Zero-day protection > Downloads and attachments. Där kan analysstatus, rapportdetaljer och frigivningsstatus kontrolleras.

Varför kan jag inte se några poster trots att Zero-Day Protection har aktiverats?

Ofta matchar nedladdningen inte den förväntade brandväggsregeln, Scan HTTP and decrypted HTTPS eller Use zero-day protection är inte aktivt, HTTPS dekrypteras inte, filtypen skickas inte för analys eller ett annat skyddslager har redan bedömt filen.

Kan en fil frigöras innan analysen är klar?

Tekniskt är detta möjligt under vissa förhållanden. Det är operativt riskabelt eftersom det tillåter skadligt innehåll att laddas ner eller levereras. Frisläppande bör dokumenteras och endast ske efter granskning.

Ersätter Zero-Day Protection slutpunktsskydd?

Nej. Zero-Day Protection lägger till webb-, e-post- och brandväggsskydd. Endpoint-skydd, EDR, MDR, loggning och incidentrespons är fortfarande nödvändiga eftersom inte varje attack går genom en fil som analyseras av brandväggen.