Hoppa till innehållet
Avanet

Sophos Managed Risk: Diagnostisera systematiskt skanningar och apparater

Om en Sophos Managed Risk-skanning misslyckas, hänger sig eller ger oväntat få resultat, hjälper en klassificering efter symptom snabbare än en omstart eller en generell öppning av brandväggen. Denna runbook går igenom fyra möjliga områden av misslyckande: extern molnskanning, intern skanningsapparat, målnåbarhet och autentiserad åtkomst.

Hitta rätt diagnostisk gren i fem steg

  1. Fånga påverkad skanning, skanner, tidsfönster och exakt synlig status.
  2. Välj lämplig symtomgren i följande tabell.
  3. Kontrollera först omfattning, nätverksväg och konfiguration; gör endast en begränsad korrigering åt gången.
  4. Revalidera med samma mål och en jämförbar tidsram.
  5. Om felet kvarstår, skapa ett bevispaket där alla hemligheter har tagits bort och eskalera till rätt mottagare.
SymtomFörsta kontrollNästa steg
Extern destination är inte skannad eller endast delvis skannadKontoregion, aktuella molnsensornätverk och brandväggsregelKorrigera godkännandelistan eller fråga Managed Risk Team
Inställningarna under External saknasHar Authorized Contacts sparats?Komplettera kontakterna och öppna sidan igen
Domän, IP-adress eller CIDR-intervall avvisasPublik routning och produktgränserKorrigera värdet eller begär återställning av sparade externa inställningar
Skannern förblir i ett mellanlägePlattform, resurser, CPU, IP och egressKorrigera kraven eller aktivera produktsupport
Intern skanning tar lång tid eller når inte målenNätverksstorlek, mål och VLAN-vägDela upp omfattningen eller korrigera dubbelriktad åtkomst
Autentiserade resultat saknasScan type, tilldelade autentiseringsuppgifter och målförberedelserKontrollera autentiseringsuppgifterna
Två skanningar ger olika resultatSkanningstyp, produkt, insticksprogram och uppdateringstidBedöm skillnaderna; dölj dem inte med upprepade skanningar

Spara först det ursprungliga tillståndet

Öppna lämplig flik External eller Internal under My Products > Managed Risk > Scans. Med en intern skanner, flytta också musen över Status och registrera den detaljerade statusen.

Börja med att samla in den information som krävs för att återskapa problemet:

  • Hyresgäst eller konto-ID och kontoområde
  • Skanningsnamn och för interna skanningar, skannernamn
  • Skanningstyp: Discovery, Authenticated eller Unauthenticated
  • förväntat och faktiskt fångat mål
  • schemalagd start, observerad start och slut med tidszon
  • fullständig status eller feltext
  • senaste ändringen av skanning, omfattning, undantag, autentiseringsuppgifter, brandvägg, VLAN, hypervisor eller IP-tilldelning
  • ett påverkat mål och, om tillgängligt, ett fungerande jämförelsemål

Ändra sedan bara en variabel åt gången. Detta gör det tydligt vilken korrigering som faktiskt hjälpte.

Extern skanning når inte destination

Managed Risk använder regionala Tenable Cloud Sensors för externa sårbarhetsskanningar. De avgörande faktorerna är därför kontoregionen och de för närvarande publicerade sensornätverken – inte en äldre IP-lista från en biljett.

Fullständig konfiguration och omfattningsgränser beskrivs i Konfigurera externa Managed Risk-skanningar. Det här avsnittet används bara för att isolera felet som symtomet pekar på.

  1. Kontrollera regionen för Sophos Fusion-kontot i e-postmeddelandet Welcome to Sophos Managed Risk Service.
  2. Om mejlet saknas, öppna välkomstfallet under Threat Analysis Center > Cases och läs regionen där.
  3. I den aktuella Tenable Cloud Sensors-listan, bestäm exakt IP-intervallen för denna region.
  4. Kontrollera brandväggen för att se om inkommande anslutningar från dessa områden är tillåtna till de auktoriserade offentliga målen. Begränsa måladress och publicerade tjänster noga.
  5. Kontrollera det tillgängliga brandväggs- eller lastbalanseringshändelsefönstret för att se om en anslutning avvisades från det förväntade sensorområdet. Ingen tillverkarspecifik loggsökväg krävs.
  6. Efter en korrigering, vänta på nästa auktoriserade skanning eller ett test som överenskommits med Managed Risk Team och kontrollera samma mål igen.

Att tillfälligt tillåta trafik från hela internet är inte ett lämpligt test. Lägg inte heller till en extra adress för webbappsskanning från ett annat Tenable-supportärende i tillåtelselistan för Managed Risk.

External visar inte skanningsinställningar

De externa skanningsinställningarna blir tillgängliga först efter att minst en auktoriserad kontakt har sparats:

  1. Öppna My Products > Managed Risk > Settings > Authorized Contacts.
  2. Kontrollera att Primary är tilldelad en Sophos Fusion-administratör och att kontaktuppgifterna är fullständiga.
  3. Välj Save.
  4. Öppna My Products > Managed Risk > Scans > External igen.

Du kan inte ändra externa skanningsinställningar som redan har sparats. För en återställning eller ändring under Threat Analysis Center > Cases > Create case, välj typ Managed Risk service request. Försök inte kringgå begränsningen genom att använda ett annat, separat omfång.

Omfattningen avvisas eller innehåller oväntade mål

Kontrollera extern räckvidd mot gränserna

Följande gränser gäller under My Products > Managed Risk > Scans > External:

  • Add Domains: högst 25 offentligt registrerade och routbara internetdomäner
  • Add IP addresses: maximalt 100 unika IP-adresser eller CIDR-intervall
  • externa CIDR-intervall: inget prefix som är mindre än /24
  • maximalt 1 000 externa enheter
  • inga privata områden som 10.0.0.0/8, 172.16.0.0/12 eller 192.168.0.0/16

Ett namn som firma.local eller en privat IP är inte en giltig extern destination. I händelse av ett felmeddelande, lägg till posterna individuellt istället för som en stor lista. Detta gör det tydligt vilket värde som misslyckas på grund av formatet, allmän tillgänglighet eller en gräns. Använd inte en annan offentlig IP som platshållare.

Jämför interna mål och globala uteslutningar

Upptäckts- och sårbarhetssökningar accepterar IP-adresser, CIDR-intervall och värdnamn under Add scan targets. Ett syntaktiskt giltigt mål kan fortfarande saknas om det har uteslutits globalt.

Under Managed Risk > Settings > Global Exclusions kontrollerar du alla poster mot det berörda värdnamnet, IP-adressen och det överordnade CIDR-intervallet. En global uteslutning påverkar interna och externa skanningar. Ta därför inte bort eller utöka ett undantag för snabbt. Jämför först namn, beskrivning, Add targets och det godkända syftet med den faktiska omfattningen. Om en ändring är nödvändig, korrigera bara det felaktiga målet och kontrollera sedan båda skanningstyperna för oavsiktlig täckning.

Skannern stoppar eller visas offline

Direkt efter att en ny skanner har lagts till visas Waiting for Deployment. Efter distributionen går den igenom de synliga tillstånden Downloaded, Waiting for appliance, Loading plugins och slutligen Connected. Statusen visar vilket steg du ska fokusera felsökningen på.

Installation och grundkonfiguration beskrivs i Konfigurera interna skanningar och skanningsenheten. Kontrollerna nedan förutsätter att konfigurationen är klar.

  1. Jämför den virtuella datorn med de hypervisorversioner som stöds och minimikraven för vCPU, RAM och lagring i den länkade distributionsguiden.
  2. Kontrollera vilken CPU-generation som faktiskt presenteras för den virtuella datorn. Kontrollera även att EVC uppfyller den dokumenterade miniminivån i VMware; Processor Compatibility Mode får inte vara aktiverat i Hyper-V.
  3. Bekräfta att enheten fortfarande använder sin reserverade DHCP-adress eller dokumenterade manuella adress och att gateway, DNS och tidssynkronisering fungerar.
  4. Kontrollera i relevanta brandväggs- eller proxyhändelser att utgående åtkomst endast tillåts till portarna och domänerna i distributionsguiden. Ersätt inte den listan med en generell internetregel.
  5. Uppdatera Sophos Fusion-sidan enligt distributionsguiden om genereringen av avbildningen fortfarande väntar efter mer än några minuter. Om en VMware-distribution måste göras om ska du använda en nygenererad OVA för engångsbruk, inte den gamla filen.
  6. Vänta upp till 30 minuter vid den första starten och den inledande inläsningen av insticksprogram. Betrakta Loading plugins som fast först efter den tiden; registrera då statusen som visas när du håller pekaren över den och den förflutna tiden i stället för att starta om enheten.

Intern skanning pågår för länge eller når inte mål

En stor omfattning kan se ut som ett apparatfel. CIDR-intervall med /16 eller mindre prefix kan orsaka timeout eftersom ett stort antal adresser kontrolleras. Dela upp sådana nätverk i tekniskt vettiga områden och schemalägg skanningarna på olika dagar eller vid olika tidpunkter. Inga obehöriga nätverk får komma in i omfattningen.

Om bara enstaka mål saknas ger den här korta kontrollen av nätverksvägen vanligtvis snabbare svar:

  1. Är målet angett i rätt upptäckt eller sårbarhetssökning?
  2. Täcker en Global Exclusion målet direkt eller genom ett CIDR-intervall?
  3. Fortsätter skannern att använda den reserverade eller manuellt konfigurerade IP-adressen?
  4. Är målet på ett annat VLAN? Då behöver skanningsverktyget full dubbelriktad åtkomst till alla portar och protokoll som krävs för att skanna det målet.
  5. Blockerar en nätverks-ACL, värdbrandvägg, IPS/IDS-regel eller slutpunktsskyddspolicy åtkomst från skanningsenhetens IP-adress?

Dela inte VLAN med varandra över hela linjen. Begränsa en regel från den fasta skannerns IP till de godkända målen och validera exakt dessa mål vid nästa skanning. Om även en liten, tillgänglig omfattning finns kvar i Running eller om ingen rapport visas under Managed Risk > Report History efter slutförandet, spara tid, omfattning och status för produktsupport.

Autentiserade resultat saknas

En Unauthenticated-skanning simulerar en extern angripare och upptäcker vanligtvis färre sårbarheter. En Authenticated-skanning får djupare åtkomst och hittar vanligtvis fler. Detta fungerar dock bara om rätt autentiseringsuppgifter tilldelas och målet tillåter den åtkomst som krävs.

Typer, skapande och säker tilldelning av autentiseringsuppgifter beskrivs i Konfigurera autentiseringsuppgifter för autentiserade skanningar. Det här avsnittet diagnostiserar bara varför en befintlig tilldelning inte ger autentiserade resultat.

Öppna sårbarhetssökningen under My Products > Managed Risk > Scans > Internal. Konfigurationen är endast korrekt om alla följande punkter är uppfyllda:

  • Scan type är inställd på Authenticated.
  • De autentiseringsuppgifter som är avsedda för målet är valda under Select credentials.
  • En skanning använder högst tio uppsättningar autentiseringsuppgifter.
  • Valfria Targets för SSH-autentiseringsuppgifter omfattar den berörda värden eller dess nät.
  • Autentiseringstyp och destinationsmatchning: Windows, SSH, SNMPv3 eller VMware ESX SOAP API.
  • Autentiseringsuppgifterna uppdaterades efter en ändring av lösenord, nyckel, domän, KDC eller behörighet enligt Managed Risk > Settings > Credentials.

Ta inte bort autentiseringsuppgifter som ett test. En borttagning tar bort uppgifterna från alla skanningskonfigurationer som använder dem.

För Windows bör ett dedikerat lokalt administratörskonto användas för normala system. Domänadministratörsuppgifterna hör bara till i separata, speciellt skyddade skanningar för domänkontrollanter. Värdbrandvägg, lokala eller domänpolicyer, slutpunktsskydd, IPS/IDS, WMI, administrativa resurser och Remote Registry får inte blockera sökvägen.

För macOS och Linux, kontrollera SSH-åtkomsten, vald autentisering, behörigheter och eventuell behörighetshöjning på målet. För Kerberos måste KDC, realm, transport och omvänd DNS stämma överens. Försvaga inte operativsysteminställningarna globalt bara för teständamål.

Testa Windows-autentiseringsuppgifter på ett kontrollerat sätt

Följande dokumenterade tester gäller endast Windows-autentiseringsuppgifter. Utgångspunkten är ett auktoriserat Windows-system på samma undernät som skanningsenheten, så att nätverksförhållandena förblir jämförbara. Använd en administrativ Command Prompt- eller PowerShell-session och exakt samma autentiseringsuppgifter som i Sophos Fusion. Se till att varken beständig kommandohistorik eller sessionsinspelning sparar inmatningen.

Kontrollera först IPC$ och den administrativa resursen:

net use \\<Target_IP>\ipc$ /user:<username> *
net use \\<Target_IP>\admin$ /user:<username> *

The command completed successfully förväntas i varje fall. Det första lyckade resultatet bekräftar grundläggande nätverksanslutning och fungerande autentiseringsuppgifter; det andra bekräftar administratörsåtkomst och åtkomst till resursen.

Om båda anslutningarna fungerar följer Remote Registry och WMI:

reg query \\<Target_IP>\HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion /v ProgramFilesDir
wmic /node:"<Target_IP>" /user:"<username>" /password:* os get name

En returnerad ProgramFilesDir bekräftar att Remote Registry kan nås med dessa autentiseringsuppgifter. Utdata om operativsystemet bekräftar WMI-åtkomst. Om bara ett av dessa steg misslyckas, korrigera den här exakta sökvägen - delning, tjänstens tillgänglighet, WMI-regel eller behörighet - på målet. Tilldela inga ytterligare behörigheter förrän den konkreta orsaken till avslaget har fastställts.

Koppla alltid bort de två sessionsanslutningarna efter kontrollerna - även om ett delsteg misslyckas:

net use \\<Target_IP>\ipc$ /delete
net use \\<Target_IP>\admin$ /delete

Kör sedan net use och kontrollera att ingen anslutning till testmålet finns kvar. Stäng skalet och se till att inget lösenord har sparats i anteckningar eller diagnostiska bilagor. Kör därefter en auktoriserad skanning med samma autentiseringsuppgifter och jämför resultaten.

Bedöm avvikande resultat korrekt

Olika fynd är inte automatiskt ett fel. Två verktyg eller skanningskörningar kan använda olika regler, plugins och uppdateringscykler. Dessutom avgör operativsystemet, öppna portar och Scan type vilka kontroller som är tillämpliga.

För en tillförlitlig jämförelse, notera följande punkter:

  • Produkt och skanningstyp för båda jämförelserna
  • Skanna tid och målomfattning
  • autentiserade eller oautentiserade
  • Autentiseringsuppgifter används framgångsrikt, utan hemlighet
  • tillgängliga tjänster och förändringar mellan körningarna
  • Berörd sårbarhet eller CVE och synlig motiveringstext

Managed Risk bedömer inte sårbarheter på webbapplikationer eller API-nivå. Ett uteblivet fynd för en webbapp eller ett API är därför inte bevis på en defekt nätverkssårbarhetsskanning. Omvänt bevisar inte en Authenticated-skanning med fler fynd att den tidigare Unauthenticated-skanningen var defekt.

Om ett specifikt fynd förblir oklart trots jämförbara förhållanden, begär en teknisk granskning av Managed Risk Team enligt Threat Analysis Center > Cases > Create case > Managed Risk service request.

Sätt ihop ett bevispaket utan hemligheter

Bevispaketet är avsett att minska frågefrekvensen, men inte att skapa några nya risker. Detta inkluderar:

  • Hyresgäst eller konto-ID och kontoområde
  • Skanningsnamn och skannernamn
  • synlig status och fullständig feltext
  • Start-, slut- och återgivningstid med tidszon
  • Skanningstyp, mål och relevanta undantag
  • för apparatproblem: hypervisor och version, VM-hårdvaruversion, CPU-modell eller EVC-läge, vCPU, RAM, lagring och IP-allokeringstyp
  • för nätverksproblem: skanner-IP, påverkat mål, VLAN och resultatet av brandväggs-/ACL-kontrollen
  • för autentiseringsproblem: autentiseringsnamn och typ, tilldelning till skanningen och resultatet av IPC$, ADMIN$, Remote Registry och WMI
  • senaste relevanta förändringar och affärseffekter
  • Säker korrigering som redan har utförts och resultatet av det upprepade testet

Inkludera inte: lösenord, NTLM-hashar, privata nycklar, lösenfraser, KDC-hemligheter, sessionsdata eller fullständig onödig systemutdata. Skärmdumpar och loggar kan innehålla interna IP-adresser, värdnamn och användarnamn och överförs endast via den överenskomna skyddade supportkanalen.

Välj rätt eskaleringsväg

Information om hur ärenden skapas, delas säkert och följs upp finns i Skapa och hantera Managed Risk-ärenden.

Managed Risk Team

Frågor om service, skanningstäckning, resultat eller rapporter, samt ändringar av sparade externa skanningsinställningar hör hemma i ett Managed Risk-ärende:

Threat Analysis Center > Cases > Create case > Managed Risk service request

Använd ett tydligt ärendenamn och bifoga det rensade bevispaketet. Den gemensamma listan innehåller XDR-, MDR- och Managed Risk-ärenden; kontrollera därför att Case type är Managed Risk. Endast Sophos-team hanterar Managed Risk-ärenden.

Produktsupport

Ett reproducerbart fel på produkten eller apparaten är en del av produktsupporten. Dessa inkluderar en apparat som inte blir Connected trots att den uppfyller plattforms- och nätverkskraven, en ihållande mellanstatus eller ett tekniskt fel i gränssnittet. I Sophos Fusion, öppna hjälpikonen, välj Create support case och skicka det rengjorda bevispaketet.

MDR Operations

Skicka endast aktiva MDR-incidenter till MDR Operations. Eskalera en misslyckad sårbarhetsskanning, en skanningsinställning eller en felaktig skanningsenhet via lämplig Managed Risk- eller Product Support-väg ovan.

Fjärrassistans endast för ett specifikt supportärende

Aktivera endast fjärrhjälp när produktsupport begär det för ett befintligt ärende. Apparaten måste vara online för detta.

  1. Öppna My Products > Managed Risk > Scans > Internal.
  2. Öppna menyn med tre punkter i raden för rätt apparat längst till höger.
  3. Välj Remote Assistance.
  4. Aktivera Enable i dialogrutan.
  5. Markera kryssrutan Sophos Group Privacy Notice och välj Save.
  6. Vänta tills Sophos Fusion visar Access ID.
  7. Skicka endast Access ID via den överenskomna supportkanalen och endast för det aktuella fallet.

Fjärrhjälpen avslutas automatiskt efter sju dagar. Om det inte längre behövs, stäng av alternativet Enable i dialogrutan Remote Assistance. Om Access ID inte kan erhållas, bekräfta först att apparaten är online; lägg sedan till det synliga felet i det befintliga produktsupportfallet. Starta inte om eller torka inte av apparaten för att tvinga fram fjärrhjälp.