Hoppa till innehållet
Avanet

Konfigurera Sophos Managed Risk och starta externa skanningar

Sophos Managed Risk är en fristående tjänst för sårbarhetshantering. Den fastställer den externa attackytan utifrån registrerade domäner, kontrollerar definierade externa och interna tillgångar efter sårbarheter och levererar rapporter med rekommendationer för åtgärder. Identifiering av och respons på aktiva hot förblir däremot Sophos MDR:s uppgift.

Den kortaste vägen till den första kontrollen går via My Products > Managed Risk > Settings > Authorized Contacts, där minst en kontakt sparas. Därefter anges det externa skanningsomfånget, veckodagen och tidszonen under My Products > Managed Risk > Scans > External. Före den första körningen behöver även den framförliggande brandväggen en strikt begränsad regel som tillåter de aktuella regionala skannernäten.

Kontrollera förutsättningar och ansvarsområden

Managed Risk kräver en befintlig licens för Sophos MDR eller Sophos MDR Plus i samma Sophos Fusion-klientorganisation. Först därefter kan tjänsten abonneras. För konfigurationen måste Managed Risk-licensen vara aktiverad och My Products > Managed Risk vara synligt.

Det bör också fastställas i förväg vilka egna, offentligt tillgängliga domäner, IP-adresser och nätverk som får skannas. Som primär kontakt krävs minst en ansvarig person med administratörsåtkomst till Sophos Fusion. De brandväggsansvariga måste dessutom kunna tillåta de aktuella källnäten för skannrarna specifikt för de avsedda offentliga målen och kontrollera tillhörande loggar.

Enligt Sophos motsvarar det typiska antalet Managed Risk-licenser summan av befintliga MDR-användar- och MDR-serverlicenser. För interna skanningar får tillgångar motsvarande upp till 120 procent av antalet Managed Risk-licenser registreras. Därutöver krävs fler Managed Risk-licenser. Denna gräns på 120 procent gäller interna tillgångar och ändrar inte de separata gränserna för externa skanningar som beskrivs nedan. Av detta får varken en separat SKU eller pris- eller avtalsregler härledas.

Gissa inte administratörsåtkomsten

I konfigurationsdialogrutan går det att skapa en ny administratör med Create new Central administrator. Endast en Super Admin får utföra denna åtgärd. I Managed Risk-konfigurationen anger Sophos rollerna Super Admin, Admin och Help Desk för den nya kontakten. Detta utgör dock ingen dokumenterad Managed Risk-behörighetsmatris för enskilda åtgärder.

Använd därför det avsedda administratörskontot för konfigurationen och kontrollera först att Authorized Contacts, Scans > External och de knappar som behövs är synliga. Om ett nytt konto ska skapas eller en roll ändras följer du hela processen i Tilldela Sophos Fusion-administratörsroller korrekt. Efter konfigurationen kan åtkomsten testas igen med ett driftkonto med färre behörigheter, utan att anta en odokumenterad minimiroll.

Fastställ skanningsomfånget före inmatningen

Managed Risk skiljer identifieringen av attackytan från den egentliga sårbarhetsskanningen:

  • Domäner används för Attack Surface Management-rapporten. Med dem identifieras externa internettillgångar som är kopplade till domänerna.
  • Offentliga IP-adresser och CIDR-intervall är målen för den veckovisa externa sårbarhetsskanningen.

Omfånget får bara innehålla tillgångar som organisationen eller MSP:n har nödvändiga rättigheter, samtycken och skanningstillstånd för. Detta omfattar eventuella tillstånd från tredje part som krävs för delade adresser, framförliggande leverantörer, CDN:er och värdtjänster. Ett tekniskt nåbart mål innebär inte i sig tillstånd att skanna det.

Följande dokumenterade gränser gäller för inmatningen:

  • högst 25 domäner;
  • högst 100 enskilda IP-adresser eller CIDR-intervall;
  • inget CIDR-prefix mindre än /24, alltså exempelvis inget /23 eller /16;
  • högst 1 000 externa enheter;
  • endast registrerade domäner som kan routas på internet;
  • endast offentliga mål som kan nås från internet, inga reserverade privata nät som 10.0.0.0/8, 172.16.0.0/12 eller 192.168.0.0/16.

example.com, example.org visar endast det kommaseparerade inmatningsformatet för domäner. På motsvarande sätt visar 203.0.113.25, 198.51.100.0/24 syntaxen för en enskild adress och ett nät. Dessa reserverade dokumentationsvärden är inga skanningsmål och får inte kopieras. Alla exempel måste ersättas med godkända, egna och offentligt routbara värden.

1. Spara Authorized Contacts

  1. Öppna My Products > Managed Risk > Settings.
  2. Gå till fliken Authorized Contacts.
  3. Om ett administratörskonto saknas ska en Super Admin skapa det via Create new Central administrator. Hoppa annars över detta steg.
  4. Öppna pilen bredvid Primary, välj en Sophos Fusion-administratör och komplettera kontaktuppgifterna.
  5. Lägg vid behov till Secondary och Tertiary. Du kan välja en Sophos Fusion-administratör eller fylla i formuläret för en ny kontakt.
  6. Välj Save.

Minst Primary krävs. Flera kontakter är lämpligt så att rapporter och meddelanden inte är beroende av en enda persons frånvaro. Kontrollera efter att du har sparat att de avsedda personerna visas korrekt och att inställningarna för externa skanningar nu är tillgängliga. Om de fortfarande inte syns ska du först kontrollera att kontakterna har sparats och att det använda kontot har åtkomst till sidan.

2. Registrera domäner, IP-adresser och nätverk

Viktigt: efter att inställningarna har sparats kan administratörer för närvarande inte ändra de externa inställningarna själva. Senare tillägg, borttagningar eller korrigeringar av externa tillgångar och rotdomäner begärs via ett Managed Risk-ärende och är begränsade till en ändring per månad. Låt därför en andra person kontrollera ägarskap, stavning, nätgränser och tillstånd en gång till före Submit.

  1. Öppna My Products > Managed Risk > Scans.
  2. Välj fliken External.
  3. Ange de godkända domänerna kommaseparerade under Add Domains och välj Add. Flera domäner kan klistras in samtidigt.
  4. Kontrollera den importerade listan efter skrivfel, oregistrerade namn och interna suffix som .local.
  5. Ange de enskilda offentliga adresserna och CIDR-intervallen kommaseparerade under Add IP addresses och välj Add.
  6. Kontrollera att inga privata adresser, för breda nät eller tredje parts mål ingår.

Om en inmatning avvisas får intervallet inte minskas på måfå tills formuläret godtar det. Tillämpa i stället de dokumenterade gränserna: 25 domäner, 100 IP-poster eller CIDR-intervall, prefix /24 eller mer specifikt och totalt högst 1 000 externa enheter. Oregistrerade eller icke offentligt routbara domäner och privata IP-intervall är inte giltiga externa mål.

3. Tillåt regionala skannernät i brandväggen

Managed Risk utför externa skanningar med regionala Tenable Cloud Sensors. Källnäten beror på regionen och kan ändras. En statisk adresslista från ett gammalt ärende eller från den här guiden får därför inte återanvändas.

  1. Leta upp e-postmeddelandet Welcome to Sophos Managed Risk Service för klientorganisationen. Där anges vilken region som ska användas.
  2. Om e-postmeddelandet saknas öppnar du Threat Analysis Center > Cases och letar upp Welcome Case. Meddelandet i ärendet anger också regionen.
  3. Öppna den aktuella Tenable-listan över Cloud Sensors.
  4. Använd uteslutande de IP-intervall som tillhör regionen i välkomstmeddelandet.
  5. Skapa eller uppdatera en allowlist-regel för dessa källintervall i den framförliggande brandväggen. Begränsa målet till de offentliga tillgångar som godkänts för Managed Risk och tillåt endast de tjänster som redan avsiktligt är nåbara där.
  6. Kontrollera brandväggsloggarna under den första schemalagda skanningen. Anslutningar från de tillåtna regionala intervallen måste nå de avsedda offentliga målen och får inte blockeras av en framförliggande Geo-IP-, IPS-, WAF- eller hastighetsbegränsningsregel.

Allowlist-regeln ska göra det möjligt för skannern att inhämta fullständig information om de godkända tillgångarna. Den innebär inte tillstånd för godtyckliga källor eller interna mål. Om ingen skanneranslutning visas i loggarna ska du först jämföra klientorganisationens region, den aktuella Cloud Sensor-listan, källobjekten, regelordningen och den målväg som faktiskt publicerats.

4. Ange Global Exclusions medvetet

Global Exclusions påverkar externa och interna skanningar. Ett undantag kan skydda ett känsligt eller icke godkänt mål men kan samtidigt göra att en avsedd kontroll utelämnas utan att det märks. Varje post behöver därför en spårbar ägare och orsak.

  1. Öppna My Products > Managed Risk > Settings > Global Exclusions.
  2. Välj Add exclusion.
  3. Ange under Configure exclusion details ett unikt namn och en beskrivning med orsak och ansvar.
  4. Ange IP-adresser, CIDR-intervall eller värdnamn under Add targets.
  5. Tryck på Enter efter varje mål som matas in separat. Alternativt kan du klistra in en kommaseparerad lista.
  6. Klicka på Add under Add targets och kontrollera de importerade målen.

Ett begripligt namn kan vara Underhållsfönster för externt ERP. Beskrivningen ska innehålla den berörda tjänsten, ansvarig enhet och orsak. Det finns inget tillförlitligt produktunderlag för ett utgångsdatum eller en automatisk återaktivering. Hantera därför ett granskningsdatum utanför produkten och kontrollera undantaget vid varje ändring av omfånget.

5. Schemalägg och skicka den veckovisa skanningen

  1. Stanna kvar under My Products > Managed Risk > Scans > External.
  2. Välj under Schedule weekly vulnerability scanning den veckodag då skanningen ska starta.
  3. Ställ in tidszonen för det överenskomna underhålls- och övervakningsfönstret.
  4. Kontrollera kontakter, domäner, IP-mål, undantag och tidszon en gång till.
  5. Välj Submit.

Skanningen startar ungefär vid midnatt i den valda tidszonen. Eftersom en skanning kan störa tjänster och under vissa omständigheter skada data eller orsaka dataförlust ansvarar organisationen eller MSP:n för regelbunden säkerhetskopiering av alla data som finns på eller är tillgängliga via enheter som är anslutna till de skannade IP-adresserna eller domänerna. Lägg skanningen i ett övervakat ändringsfönster och välj dagen så att de brandväggs- och tjänsteansvariga kan följa loggarna och eventuella effekter. ”Ungefär vid midnatt” är inget löfte om en starttid som är exakt på minuten.

Kontrollera de första resultaten och driften

Efter konfigurationen körs externa skanningar varje vecka. Sophos meddelar kontakterna när en ny rapport är klar. En sårbarhetsskanning kontrollerar bland annat öppna portar, identifierade tjänster och operativsystemet. Tenable-plugins testar sedan specifika sårbarheter utifrån detta. Attack Surface Management-rapporten registrerar däremot internettillgångar som är kopplade till de angivna domänerna.

Begär ytterligare on-demand-skanningar i förväg hos Managed Risk-teamet. Högst fem är tillgängliga per månad och begäran måste lämnas minst en arbetsdag i förväg för planering och genomförande. Separat kan Sophos initiera en ad hoc-skanning utan förhandsgodkännande när säkerhetsteamet identifierar en ny sårbarhet med hög exponeringspotential. Sophos fastställer omfattning och frekvens utifrån sin bedömning av miljön och sårbarheten. Denna gräns innebär inte tillstånd att skanna andra mål.

Efter den första körningen bör brandväggsloggarna visa tillåtna anslutningar från rätt regionala skannernät till de avsedda målen. Samtidigt ska de registrerade kontakterna få ett meddelande om en ny rapport. De förväntade offentliga målen måste finnas med, medan avsiktligt undantagna mål ska saknas.

Jämför oväntade eller till synes främmande tillgångar med domän-, DNS-, värd- och ägaruppgifter innan fler åtgärder vidtas. Tilldela sedan varje relevant fynd till en ansvarig enhet i stället för att bara låta det ligga kvar i rapporten.

Managed Risk bedömer inte sårbarheter på webbapplikations- eller API-nivå. En lyckad extern skanning ersätter därför varken ett Web Application Security Test eller ett API Security Test. Inte heller bevisar en tom eller kort rapport att en tillgång saknar sårbarheter: skanningstyp, nåbara tjänster, operativsystem och tillgängliga plugins påverkar resultatet.

Efter 30 dagar kontaktar Managed Risk-teamet organisationen för ett Baseline Meeting. Där diskuteras de övervakade domänerna och IP-adresserna samt de första Vulnerability- och Attack Surface Management-rapporterna. Därefter finns ytterligare Review Meetings med tre månaders mellanrum dokumenterade. Förbered ändringar av omfånget, öppna fynd, undantag och frågor om oväntade resultat inför dessa möten.

Avgränsa fel efter symptom

Följande inledande kontroller hjälper till att avgränsa vanliga konfigurationsfel. Om de inte löser problemet, eller om även en intern skanner eller autentiserad skanning berörs, ger felsökning för Managed Risk symptomorienterade fortsatta kontroller och rätt eskaleringsväg.

External går inte att konfigurera

Kontrollera under Settings > Authorized Contacts att minst Primary har fyllts i fullständigt och sparats med Save. Kontrollera därefter åtkomsten med det avsedda administratörskontot. En Managed Risk-specifik minimiroll får inte härledas från att en knapp saknas.

En domän, IP-adress eller ett CIDR-intervall avvisas

Jämför värdet med inmatningsgränserna och kontrollera offentlig routbarhet. Interna domäner, privata adresser, ett nät som är bredare än /24 eller ett överskridet antal hör inte hemma i det externa omfånget. Kontrollera också Global Exclusions om ett sparat mål senare oväntat saknas.

Den första skanningen når inte målet

Fastställ klientorganisationens region igen från välkomstmeddelandet eller Welcome Case och jämför den med den aktuella Cloud Sensor-listan. Kontrollera sedan brandväggens källobjekt, målobjekt, regelordning och blockerande säkerhetsfunktioner med hjälp av loggarna. Öppna inte en generell regel mot internet på grund av ett enskilt skanningsfel.

Sparade externa inställningar är felaktiga

”Korrigera” inte målet genom att lägga till fler undantag. Begär tillägg, borttagningar eller korrigeringar av sparade externa tillgångar eller rotdomäner via ett Managed Risk-ärende. Sådana ändringar av omfånget är begränsade till en per månad. Ange vilka poster som berörs och önskad ändring i ärendet, men skicka inga lösenord, privata nycklar eller andra hemligheter.

Rapporten och förväntningarna skiljer sig åt

Kontrollera först om den förväntade tillgången verkligen ingår i det externa omfånget, är offentligt nåbar och inte globalt undantagen. Tänk sedan på att olika produkter, skanningstyper, plugins och uppdateringscykler kan ge olika resultat. Sårbarheter i webbapplikationer och API:er ingår inte i denna skanning. Frågor om skanningsresultat eller rapporter hör hemma i ett Managed Risk-ärende.