Distribuera Sophos Managed Risk Appliance och konfigurera interna skanningar
Interna Managed Risk-skanningar kräver en virtuell appliance-enhet för sårbarhetsskanning. Det säkra arbetsflödet är att kontrollera förutsättningarna, skapa en skanner under My Products > Managed Risk > Scans > Internal, distribuera rätt avbildning en gång, vänta tills statusen är Connected och först köra en Discovery Scan. Konfigurera den veckovisa Vulnerability Scan först när identifieringsrapporten visar det förväntade beståndet.
Krav före distribution
Authorized Contacts och de externa skanningarna måste redan vara konfigurerade. Utan dessa två steg går det inte att konfigurera interna skanningar. Dessutom behövs:
- en VMware ESXi- eller Microsoft Hyper-V-värd som stöds;
- ett hanteringsnätverk från vilket appliance-enheten kan nå Sophos och dess uppdateringskällor utgående;
- routning och brandväggsregler från appliance-enheten till alla avsedda interna mål;
- tillräckligt många Managed Risk-licenser för det planerade antalet tillgångar;
- ett säkert lösenordsvalv för inloggningsuppgifterna till appliance-enheten, som endast visas en gång;
- ett underhållsfönster på upp till 30 minuter för den första starten, omstarten och inläsningen av plugin-program.
Managed Risk använder denna appliance-enhet för att utvärdera värdar och tjänster. Det är inte en sårbarhetsutvärdering av webbapplikationer eller API:er. Appliance-enheten får inte heller förväxlas med en Sophos NDR-appliance: i det här arbetsflödet konfigureras varken trafikspegling, SPAN, ERSPAN, SYSLOG eller någon NDR-integration.
Kontrollera virtualisering och resurser
För VMware krävs ESXi 6.7 Update 3 eller senare och VM hardware version 11 eller senare. VMware Cloud-distributioner stöds inte. I ett EVC-kluster måste EVC-läget motsvara minst en Skylake-processor. Även där är VM hardware version 11 den lägsta versionen.
För Hyper-V krävs version 6.0.6001.18016 (Windows Server 2016) eller senare. Processor Compatibility Mode stöds inte.
Appliance-enheten kräver minst:
- 4 processorer,
- 16 GB RAM,
- 160 GB lagringsutrymme.
VMware-OVA-filen är förkonfigurerad med dessa minimivärden. Minimikraven gäller även Hyper-V. Det medföljande skriptet frågar efter antal processorer och minne under distributionen.
Processorgenerationen är också ett absolut krav. Sophos listar Intel Skylake, Kaby Lake, Coffee Lake, Coffee Lake Refresh, Cascade Lake, Comet Lake, Cannon Lake, Ice Lake, Rocket Lake, Alder Lake och Raptor Lake. För AMD listas Naples, Great Horned Owl, Rome, Milan och Genoa. Det är den faktiska processormikroarkitektur som den virtuella datorn ser som är avgörande. Enbart hypervisorvärdens modellnamn räcker inte.
Jämför den installerade hypervisor-versionen med tillverkarens aktuella versionsinformation före nedladdningen. För ESXi visar vSphere-klienten build-numret under Hosts and Clusters när du har valt värden. Broadcoms tabell över build-nummer och versioner hjälper dig att identifiera versionen. Ett build-nummer som ligger över Sophos minimiversion är inte nödvändigtvis fullständigt uppdaterat. För Hyper-V kontrollerar du version och korrigeringsnivå med den godkända inventeringen för Windows Server. Den inaktuella externa versionslänk som anges i äldre dokumentation är inte en tillförlitlig källa.
Tillåt utgående anslutningar
Appliance-enheten måste kunna starta och hämta uppdateringar. För en brandvägg med stöd för jokertecken anger Sophos följande utgående mål för den gemensamma appliance-plattformen:
| Mål | Port och protokoll | Syfte |
|---|---|---|
*.sophos.com | TCP 443 | Kommunikation med Sophos Fusion |
*.amazonaws.com | TCP 443 | Hämtning av avbildningar och innehåll |
*.ntp.org | UDP 123 | Tidssynkronisering |
sophossecops.jfrog.io | TCP 443 | Paket- och uppdateringskälla |
yum.oracle.com | TCP 443 | Valfri paketkälla |
yum.oracle.com är valfritt. Om målet inte kan nås använder appliance-enheten Sophos JFrog-spegel. Om brandväggen inte stöder jokertecken använder du den aktuella, uttryckliga mållistan under Managed Risk appliance requirements > Port and Domain exclusions. Listan innehåller regionala och molnspecifika namn och får därför inte kopieras från gammal projektdokumentation.
I vyn med jokertecken anger dokumentationen för den gemensamma appliance-enheten dessutom TCP 22 för *.sophos.com. I den uttryckliga mållistan är den porten dock tilldelad ndr.apu.sophos.com och tillhör därmed NDR-delen av den gemensamma plattformen. Tillåt inte TCP 22 för det Managed Risk-arbetsflöde som beskrivs här.
Regeln gäller endast utgående trafik från appliance-enhetens hanteringsnätverk. Ingen inkommande internetåtkomst behövs för det här arbetsflödet. Enligt Sophos tillåter en Sophos Firewall de nödvändiga målen som standard. Kontrollera ändå vilka regler och webbfilter som faktiskt tillämpas.
Skapa en skanner i Sophos Fusion
- Öppna My Products > Managed Risk > Scans och välj fliken Internal.
- Klicka på Add scanner.
- Ange ett unikt namn och en beskrivning, till exempel
MR-Scanner-ZurichochInterna nätverk på Zürich-kontoret. - Välj antingen VMware eller Hyper-V under Virtual Platform. Valet måste motsvara den avbildning som sedan distribueras på hypervisorn.
- Välj IP-konfiguration:
- DHCP hämtar adressen automatiskt. För det här alternativet måste du konfigurera en DHCP-reservation så att regler, routning och supportdokumentation inte pekar på fel adress efter ett lånebyte.
- Manual använder de statiska nätverksinställningar som är avsedda för hanteringsnätverket. Hämta värdena från den egna IP-planen. Använd inte exempeladresser utan att först kontrollera dem.
- Spara med Save.
- Kopiera omedelbart de visade inloggningsuppgifterna för appliance-enheten till ett godkänt lösenordsvalv och begränsa åtkomsten till ansvariga administratörer. Uppgifterna visas bara en gång i fönstret. De hör inte hemma i ett supportärende, en chattlogg eller skanningsbeskrivningen.
- Välj Close. Den nya skannern visas inledningsvis med statusen Waiting for Deployment.
- Öppna menyn med tre punkter under Action på skannerns rad. När avbildningen har skapats visas Download. Om det tar mer än några minuter uppdaterar du sidan med knappen uppe till höger och hämtar sedan avbildningen.
Avbildningen måste motsvara den valda plattformen. För VMware gäller dessutom engångsanvändningen av OVA-filen som beskrivs nedan.
Distribuera appliance-enheten
VMware ESXi
OVA-filen verifieras i Sophos Fusion och kan endast användas en gång. Om en ny virtuell dator behövs, eller om distributionen misslyckas så att du måste börja om, ska du skapa en ny OVA-fil i Sophos Fusion. En gammal OVA-fil får inte distribueras på nytt.
- Öppna Virtual Machines > Create/Register VM på ESXi-värden.
- Under Select creation type väljer du Deploy a virtual machine from an OVF or OVA file.
- Ange ett unikt namn på den virtuella datorn och välj OVA-filen som du nyss hämtade.
- Under Select storage väljer du avsedd datastore. Sophos anger lagringstypen Standard.
- Tilldela gränssnitten under Deployment options. Den gemensamma appliance-avbildningen kräver även fält som Managed Risk inte använder:
- För SPAN1 och SPAN2 väljer du valfri Port Group som obligatorisk platshållare och kopplar bort båda adaptrarna i inställningarna för den virtuella datorn efter distributionen.
- För SYSLOG väljer du samma Port Group som för MGMT som obligatorisk platshållare.
- För MGMT väljer du hanteringsnätverkets Port Group. Endast det här gränssnittet används för sårbarhetsskanningar och kommunikation med Sophos.
- Om du använder DHCP kontrollerar du att den virtuella datorn kan hämta en adress i MGMT-portgruppen och att reservationen redan används.
- För Disk Provisioning väljer du Thin och aktiverar Power on automatically.
- Hoppa över Additional settings och slutför distributionen med Finish.
- Vänta tills den virtuella datorn visas i listan, koppla bort SPAN1 och SPAN2 i inställningarna för den virtuella datorn och starta den om den inte redan har startats.
Platshållartilldelningarna uppfyller bara de obligatoriska fälten i den gemensamma distributionsdialogrutan. De konfigurerar varken trafikinsamling, SYSLOG eller någon NDR-integration.
Microsoft Hyper-V
Hyper-V-paketet är ett ZIP-arkiv med virtuella diskar, seed.iso och det medföljande PowerShell-skriptet. Inga egna kommandon eller ändrade skriptsökvägar behövs.
- Packa upp ZIP-arkivet i en lokal arbetsmapp.
- Starta filen nessus-scanner i den uppackade mappen med Run with PowerShell.
- Om Security Warning visas bekräftar du med Open att paketet som hämtades från Sophos Fusion får köras.
- Ange ett unikt namn på den virtuella datorn.
- När skriptet visar den nya mappen på standardplatsen för virtuella diskar bekräftar du att den ska skapas genom att ange
C. - Ange minst
4processorer och16GB minne. - Välj vSwitch för hanteringsgränssnittet i den numrerade listan. Denna vSwitch måste kunna nå de avsedda skanningsmålen och Sophos. Med DHCP måste även adresstilldelningen fungera via den.
- För det obligatoriska platshållarfältet SYSLOG anger du samma vSwitch som för hanteringsgränssnittet.
- Välj valfria vSwitchar för de obligatoriska platshållarfälten för trafikinsamlingsgränssnitten och koppla bort dessa adaptrar i inställningarna för den virtuella datorn efter distributionen.
- Slutför distributionen tills meddelandet Installation Completed Successfully visas och avsluta skriptet med valfri tangent.
- Kontrollera den nya virtuella datorn och dess resurser i Hyper-V Manager, koppla bort de trafikinsamlingsadaptrar som inte behövs och starta den virtuella datorn.
För Managed Risk är hanteringsgränssnittet den enda vägen för skanning och kommunikation. Övriga frågor kommer från det gemensamma appliance-skriptet. De obligatoriska platshållarna aktiverar ingen NDR-, trafikinsamlings- eller SYSLOG-funktion.
Kontrollera anslutningen och den första starten
Vid den första starten kontrollerar den virtuella datorn anslutningen till valda Port Groups respektive vSwitchar och till internet och startar sedan om. Den första starten kan ta upp till 30 minuter. Därefter visar Sophos Fusion även inläsningen av plugin-program i statusen.
Under My Products > Managed Risk > Scans > Internal visas förloppet när du håller pekaren över Status. Efter en lyckad distribution går skannern igenom följande statusar:
- Downloaded
- Waiting for appliance
- Loading plugins
- Connected
Först när statusen är Connected är enheten redo för nästa steg. Om statusen stannar tidigare kontrollerar du först plattformsversionen, processorkompatibiliteten, resurserna, hanterings-IP-adressen, standardgatewayen, DNS, tidssynkroniseringen och de utgående brandväggsreglerna. Skapa inte om den virtuella datorn upprepade gånger så länge orsaken är okänd. Med ESXi skulle det dessutom kräva en ny OVA-fil för engångsanvändning.
Kör först en Discovery Scan
En Discovery Scan identifierar vilka interna tillgångar appliance-enheten kan se i det valda målintervallet. Det är en inventeringskontroll före den mer djupgående Vulnerability Scan.
- Öppna My Products > Managed Risk > Scans > Internal.
- Välj Create discovery scan.
- På sidan Create Discovery Scan väljer du den anslutna skannern under Select scanner.
- Ange ett namn och en beskrivning under Configure scan details, till exempel
Discovery-Zurich-ServersochInventering av produktionsservernäten. - Under Add scan targets anger du IP-adresser, CIDR-nätverk eller värdnamn och väljer Add för vart och ett. Bekräfta enskilda poster med Enter. Du kan också klistra in en kommaseparerad lista.
- Under Schedule the weekly scan väljer du veckodag, tid och rätt tidszon. Om du inte väljer någon annan tid körs skanningen vid midnatt i den valda tidszonen.
Efter körningen visas rapporten under Managed Risk > Report History. Jämför identifierade IP-adresser och värdnamn med CMDB, IPAM eller en godkänd tillgångslista. Om förväntade system saknas korrigerar du routningen, brandväggsreglerna och det valda målintervallet innan du schemalägger en Vulnerability Scan.
Konfigurera en Vulnerability Scan
- Öppna My Products > Managed Risk > Scans > Internal.
- Välj Create vulnerability scan.
- På sidan Create Vulnerability Scan väljer du den anslutna skannern under Select scanner.
- Ange ett unikt namn och en beskrivning under Configure scan details.
- Under Scan type väljer du mellan Unauthenticated och Authenticated:
- Unauthenticated använder inga inloggningsuppgifter och simulerar vad en angripare utan konto kan se. Därför identifieras ofta färre sårbarheter.
- Authenticated använder behöriga inloggningsuppgifter och kan därmed kontrollera målsystemet mer ingående. Denna skanningstyp hittar vanligtvis fler sårbarheter. Målsystemen och särskilda inloggningsuppgifter för skanning måste förberedas för detta.
- För Authenticated väljer du högst tio tidigare kontrollerade inloggningsuppgifter under Select credentials. Create öppnar formuläret för att skapa nya inloggningsuppgifter. I guiden Managed Risk-inloggningsuppgifter för autentiserade skanningar beskrivs hur kontona ska förberedas, lagras och kontrolleras. Ange inte inloggningsuppgifter i namn, beskrivningar eller supportunderlag.
- Under Add scan targets lägger du till de IP-adresser, CIDR-nätverk eller värdnamn som tidigare kontrollerades med Discovery Scan.
- Under Schedule the weekly scan väljer du en tid utanför resurskrävande verksamhets- och säkerhetskopieringsfönster samt rätt tidszon.
- Välj Save uppe till höger.
Skanningen körs därefter varje vecka. När den är klar visas rapporten under Managed Risk > Report History. En lyckad körning innebär inte att varje CVE har kontrollerats. Managed Risk använder plugin-program från Tenable, och vilka som körs beror bland annat på operativsystem, öppna portar och skanningstyp. Tenable Plugin Database visar befintlig täckning och Newest Plugins de senaste tilläggen. Därav går det inte att utläsa vare sig en garanti för alla CVE:er eller en fast uppdateringstidpunkt för en viss sårbarhet.
Dimensionera omfattningen på ett säkert sätt
Antalet interna tillgångar får vara högst 120 procent av antalet Managed Risk-licenser. Med 100 Managed Risk-licenser kan alltså högst 120 interna tillgångar skannas. Fler tillgångar kräver ytterligare Managed Risk-licenser. Det är antalet faktiska tillgångar som räknas, inte antalet målrader eller skanningar.
CIDR-nätverk med /16 eller kortare prefixlängd omfattar mycket många adresser och kan leda till tidsgränsfel. Dela upp sådana intervall i mindre, verksamhetsmässigt sammanhängande nätverk och skanna dem på olika dagar eller tider. Ett enda stort intervall ger inte automatiskt bättre täckning. Det försvårar i stället planeringen av körtider och felsökningen.
Mål i andra VLAN kan skannas. Sophos kräver dock fullständig dubbelriktad åtkomst till alla portar och protokoll mellan appliance-enheten och mål-VLAN:en. Tillståndsbaserade brandväggsregler, routning och returväg måste därför kontrolleras tillsammans. Enbart ping visar inte att den åtkomsten finns.
Undantag som definieras under Managed Risk > Settings > Global Exclusions påverkar både interna och externa skanningar. Innan du felsöker en tillgång som saknas kontrollerar du därför om dess IP-adress, värdnamn eller CIDR-intervall har undantagits globalt. Ett brett undantag kan helt utesluta en tekniskt nåbar värd från skanningen.
Ändra skanningar eller avveckla tjänsten
Begär ändringar av en schemalagd intern Discovery Scan eller Vulnerability Scan genom en Managed Risk service request. Skapa ett ärende under Threat Analysis Center > Cases > Create case och ange skanningens namn och önskad ändring.
Stäng inte av och ta inte bort appliance-enheten eller dess virtuella dator för att stoppa en skanning. Det finns inget dokumenterat borttagningsförfarande för en fullständig avveckling. Det säkra arbetsflödet och nödvändiga stoppgränser beskrivs i guiden Avveckla Managed Risk.
Supportåtkomst
Vid problem med appliance-enheten kan Sophos Product Support få tidsbegränsad fjärråtkomst. Appliance-enheten måste vara online:
- Öppna menyn med tre punkter för den berörda skannern under My Products > Managed Risk > Scans > Internal och välj Remote Assistance.
- Aktivera alternativet Enable i dialogrutan Remote Assistance.
- Markera kryssrutan för att bekräfta att du har tagit del av Sophos Group Privacy Notice och bekräfta med Save.
- Vänta tills appliance-enheten visar ett Access ID. Skicka endast detta ID till Sophos Product Support via den överenskomna supportkanalen.
- När arbetet är klart stänger du av Enable igen i samma dialogruta. Utan manuellt ingripande avslutas Remote Assistance automatiskt efter sju dagar.
Remote Assistance är avsett för produkt- och appliance-fel. Om skannern förblir offline eller en skanning inte slutförs innehåller guiden Felsök Managed Risk-skanningar och appliance-enheter säkra inledande kontroller. Ett produktfel ska därefter hanteras av Sophos Product Support. De allmänna kontaktvägarna beskrivs i guiden Öppna ett supportärende hos Sophos. Frågor om skanningsresultat eller Managed Risk-tjänster hör däremot hemma i ett Managed Risk-ärende, medan en aktiv säkerhetsincident fortfarande är ett MDR-ärende. Skicka aldrig lösenord, privata nycklar eller appliance-enhetens inloggningsuppgifter för engångsvisning i något av dessa fall.