Granska Sophos Managed Risk-rapporter och åtgärda sårbarheter
Sophos Managed Risk skapar varje vecka rapporter om sårbarheter och den externa attackytan. Under My Products > Managed Risk > Report History kan du ladda ned dem, avgränsa berörda system och fastställa nästa steg. Managed Risk rekommenderar åtgärder. Ändringar på servrar, program, nätverksenheter eller molnresurser måste dock genomföras under kontrollerade former i den egna verksamheten.
Snabb översikt:
- Kontrollera meddelandet om en ny rapport och öppna Report History direkt i rätt Sophos Fusion-klientorganisation (tidigare Sophos Central).
- Leta upp den förväntade veckorapporten under External, Internal eller Account med hjälp av namnet och skanningssammanhanget.
- Öppna sårbarhetsrapporten som HTML för prioritering; använd CSV och PDF efter behov.
- Granska höga risker och kritiska tillgångar först. Verifiera därefter den berörda tillgången, underlaget för detekteringen och Sophos rekommendation.
- Fastställ ansvarig system- eller tjänsteägare utanför Managed Risk, planera ändringen och validera den tekniskt.
- Låt frågor eller problem med skanningsresultat och rapporter utredas genom ett Managed Risk-ärende; diskutera åtgärdsrekommendationer vid den regelbundna genomgången med Managed Risk-teamet.
Välj rätt rapporttyp och format
Report History är indelad i tre flikar. Filnamnet visar vilken körning rapporten kommer från:
| Flik | Rapport | Namnmönster | Format |
|---|---|---|---|
| External | Extern sårbarhetsrapport | Account_Name_Weekly_Scan | CSV, PDF eller HTML |
| External | Attack Surface Management (ASM) | Account_Name_ASM_Asset_Export_Results | CSV |
| Internal | Intern sårbarhetsrapport | Scan_name_internal_vulnerability | CSV, PDF eller HTML |
| Internal | Intern identifieringsrapport | Scan_name_internal_asset | CSV |
| Account | Sammanfattning av den externa och alla interna sårbarhetsskanningar | anges av Account-rapporten | CSV, PDF eller HTML |
Delarna Account_Name och Scan_name står för konto- respektive skanningsnamnet. De är platshållare som måste matchas mot namnen i den egna klientorganisationen.
Formaten fyller olika syften:
- HTML är den bästa arbetsvyn för prioritering. Den visar aktiva och lösta sårbarheter per risknivå och tillgång och erbjuder interaktiva filter.
- CSV lämpar sig för strukturerad utvärdering och jämförelse med intern arbetsdokumentation. ASM- och Discovery-rapporter finns endast som CSV.
- PDF är en statisk och lättläst version av en sårbarhetsrapport. HTML är i regel mer användbart för att begränsa resultaten till enskilda tillgångar.
En ASM- eller Discovery-CSV är inte en sårbarhetsrapport i ett annat format. ASM beskriver den identifierade externa attackytan, medan Discovery beskriver tillgångar som hittats vid en intern identifieringsskanning. Båda kan klargöra omfattningen av fortsatta kontroller, men innehåller inte samma sårbarhetsanalys som en sårbarhetsrapport.
Hitta en veckorapport och kontrollera nedladdningen
- Öppna My Products > Managed Risk > Report History.
- Välj lämplig flik: External, Internal eller Account.
- Sök efter den förväntade veckorapporten med hjälp av det dokumenterade namnmönstret och den aktuella skanningen.
- Klicka på länken för önskat format i kolumnen Download report.
- Öppna den nedladdade filen och kontrollera före utvärderingen att kontot eller skanningen och rapporttypen motsvarar granskningsuppgiften.
Sophos skickar ett meddelande när nya rapporter finns tillgängliga. Meddelandet inleder granskningen, men Report History är den avgörande källan. Den förväntade rapporten måste kunna laddas ned från rätt flik. Om det finns flera interna skanningar förhindrar kontroll av skanningsnamnet att du av misstag utvärderar rapporten för ett annat nätverkssegment.
Om en förväntad rapport saknas kontrollerar du först klientorganisationen, vald flik, namnmönstret och den berörda skanningen. Kontrollera sedan om meddelandet faktiskt hör till den aktuella veckokörningen. Om avvikelsen kvarstår dokumenterar du rapportnamn, flik, förväntad skanning och tidpunkt för meddelandet inför en förfrågan till Managed Risk-teamet. Ta inte med inloggningsuppgifter eller andra hemligheter.
Varje skanningsrapport är tillgänglig i Sophos Fusion i upp till två år från den berörda skanningens slutförandedatum. Den är endast avsedd för kundens eller MSP-leverantörens interna användning och får inte distribueras vidare, säljas vidare eller på annat sätt överföras utanför den egna organisationen.
Filtrera och prioritera HTML-rapporten
Ladda ned en sårbarhetsrapport som HTML och öppna den lokalt. I den här vyn kan resultaten filtreras efter Risk level, Device type och IP address.
Rapporten Account lägger till filter för skanningstyper och enskilda skanningar. Den sammanfattar data från den externa sårbarhetsskanningen och alla interna sårbarhetsskanningar. Den lämpar sig därför för övergripande prioritering, men ersätter inte granskning av rätt enskild rapport när detaljer behöver utredas.
Börja den första prioriteringen med de högsta risknivåerna och begränsa därefter resultaten efter tillgång, enhetstyp eller skanning. Risknivån ensam avgör dock inte ordningen. Ett internetexponerat system eller en verksamhetskritisk tillgång kan vara mer brådskande än ett isolerat testsystem på samma nivå. Kontrollera också om flera poster gäller samma tekniska orsak på samma tillgång.
Identifiera kritiska tillgångar
Till vänster i HTML-rapporten finns listan Assets. När du för muspekaren över namnet på ett markerat system visar ett popupfönster etiketten Critical Asset och längre ned Critical Asset Description. Med Show critical assets only begränsar du vyn till sårbarheter som påverkar kritiska tillgångar. Widgetarna högst upp visar då antalet tillhörande sårbarheter och berörda tillgångar.
Markeringen ger verksamhetskontext men avgör inte automatiskt den konkreta åtgärden. Systemets beskrivning, faktiska funktion och nuvarande ägare måste fortfarande jämföras med den egna tillgångsdokumentationen.
Skanningar kan ge falskt positiva och falskt negativa resultat. Sophos garanterar inte heller att de ger en fullständig och korrekt bild av säkerhetsbristerna. Ett fynd måste därför verifieras tekniskt. Om ett fynd saknas bevisar det omvänt inte att det inte finns någon sårbarhet. Förlita dig inte enbart på skanningarna.
Från fynd till säker åtgärd
En rapportpost är utgångspunkten för en teknisk granskning, inte en redan godkänd ändring. Varje åtgärd med anledning av Sophos förslag om patchning och sårbarhetsåtgärder ligger utanför tjänstens omfattning; kunden eller MSP-leverantören är ensam ansvarig för att genomföra åtgärden och för följderna. Följ den här cykeln för varje prioriterat fynd:
- Bekräfta tillgången: jämför IP-adress, värdnamn, enhetstyp, skanningstyp och, i förekommande fall, beskrivningen av den kritiska tillgången med aktuell dokumentation. Gör inga ändringar utifrån ett antagande om tillgången inte kan identifieras.
- Förstå fyndet: läs risknivån, den berörda komponenten och informationen eller beläggen i rapporten. Kontrollera om rapporten kommer från en extern, intern, autentiserad eller oautentiserad skanning; olika skanningstyper kan ge olika detaljnivå.
- Bedöm rekommendationen: jämför Sophos rekommenderade åtgärd med tillverkarens anvisningar, den använda versionen, beroenden och systemets faktiska status. En allmän rekommendation, till exempel en uppdatering eller konfigurationsändring, måste passa produkten och den egna miljön.
- Fastställ teknisk ägare: identifiera ansvarig system-, program-, nätverks- eller molnägare genom den egna driftsprocessen. Report History dokumenterar ingen tilldelningsfunktion; arbetsdokumentation och ändringsgodkännande ska därför finnas i avsett internt system.
- Säkra ändringen: fastställ påverkan, underhållsfönster, säkerhetskopia eller återställningsalternativ och ett lämpligt funktionstest före genomförandet. Särskilt för produktionssystem eller kritiska tillgångar är risknivån inget skäl att förbise beroenden.
- Åtgärda och validera: kontrollera versionen eller konfigurationsstatusen på målsystemet efter den godkända ändringen och testa den berörda funktionen. Rapportposten ensam bevisar inte att systemet fungerar korrekt.
- Kontrollera nästa rapport: granska samma skanning och tillgång igen i nästa tillgängliga rapport. En ändrad rapport är ett ytterligare belägg, men ersätter varken den tekniska kontrollen av systemet eller en garanterad funktion för omskanning eller avslut.
Dokumentera verifierbara fakta som eget arbetsunderlag: rapport och vecka, skanning, tillgång, sårbarhet, granskad rekommendation, ansvarigt tekniskt område, godkänd ändring och resultat av teknisk validering. Härled inga Managed Risk-fält eller -statusar som inte är dokumenterade i gränssnittet.
Rapportfunktionens begränsning: ingen tilldelning, riskacceptans, manuellt startad omkontroll, stängning eller SLA-styrning är dokumenterad för Managed Risk-rapportvyn. Sådana processer kan vara nödvändiga internt, men är inte garanterade kontroller eller produktstatusar i Managed Risk. Beteckningarna “active” och “resolved” i HTML-rapporten motsvarar inte heller en ärendestatus som administratören kan styra.
Använd rekommendationer och regelbundna genomgångar
Managed Risk-teamet granskar rapporterna, lämnar rekommendationer och diskuterar aktuella fynd, nya risker och rekommenderade åtgärder vid regelbundna möten. Sammanställ inför mötet olösta högriskfynd, berörda tillgångar, tekniska fakta som redan kontrollerats och konkreta frågor. Då framgår om detekteringen behöver förklaras, skanningssammanhanget klargöras eller en alternativ åtgärd utvärderas.
Ett Managed Risk-ärende är den dokumenterade vägen när det egna teamet inte kan reda ut frågor eller problem kring resultat från sårbarhetsskanningar eller rapporter. Det gäller exempelvis om:
- ett skanningsresultat med hög risk är oklart eller osannolikt,
- rapporten och systemets aktuella status skiljer sig åt,
- skanningssammanhanget, detekteringen eller rapportinnehållet väcker frågor.
Frågor om den rekommenderade åtgärden kan också förberedas inför den regelbundna genomgången med Managed Risk-teamet. Ett ärende ersätter inte det interna ändringsgodkännandet och utgör inte en garanterad acceptans eller stängning av en åtgärd.
En ärendeförfrågan ska innehålla exakt rapportnamn, flik och vecka, berörd skanning, tillgång, aktuell sårbarhet, observerad avvikelse och redan utförda säkra kontroller. Skicka inte lösenord, privata nycklar eller andra hemligheter.
Skilj sårbarhetsåtgärder från aktiv incidenthantering
Managed Risk är en tjänst för sårbarhetshantering och kräver en befintlig MDR- eller MDR Plus-licens. Den normala processen i den här artikeln bedömer sårbarheter, planerar härdning eller uppdateringar och kontrollerar deras tekniska effekt. Det är inte samma sak som att hantera ett aktivt intrång.
Om utredningen visar tecken på pågående missbruk, ett aktivt hot eller redan komprometterade system ska du inte vänta på nästa veckas rapport. Följ då den överenskomna processen för incidenthantering eller MDR-eskalering. Sårbarhetsrapporten kan ge sammanhang, men ersätter inte incidentutredning, begränsning och återställning.
Slutkontroll för varje granskningscykel
Kontrollera i slutet av varje cykel att:
- alla förväntade veckorapporter under External, Internal och Account har granskats,
- rapporttyp, namn, skanning och format motsvarar respektive utvärdering,
- höga risker och sårbarheter på kritiska tillgångar har bedömts tekniskt först,
- tillgången och underlaget för detekteringen kan spåras,
- varje genomförd åtgärd har validerats på målsystemet och med ett lämpligt funktionstest,
- öppna eller oklara högriskfynd har förberetts för Managed Risk-teamet med konkreta frågor,
- tecken på ett aktivt hot inte har blandats ihop med normala sårbarhetsåtgärder.
Kontrollen dokumenterar den egna granskningen. Den skapar ingen slutstatus i Managed Risk och garanterar ingen tidsfrist för när en ändring blir synlig i en senare rapport.