Sophos Security Heartbeat och Synchronized Security
Security Heartbeat kopplar säkerhetsstatusen för en Sophos Endpoint till en kompatibel Sophos Firewall. Produkterna förblir separata: Endpoint identifierar och bedömer enhetens status, medan inställningarna för Synchronized Security använder statusen för den konfigurerade nätverksreaktionen.
Produktgränsen förklarar även C2/Generic-C: En Sophos Firewall identifierar och blockerar då anslutningen till ett känt skadligt mål och rapporterar resultatet via Heartbeat till Endpoint. Endpoint visar Health- eller Event-status men är inte den primära Detection-källan. Process och mål söks därför i Firewall Report Security Heartbeat eller i Network & Threats Reports.
Vad Heartbeat överför
En hanterad Endpoint rapporterar sin Health State via Sophos Central. En Sophos Firewall som är ansluten till samma Central-konto kan koppla statusen till bestämda enheter och använda den i regler eller automatiska reaktioner.
En röd status blockerar inte automatiskt alla nätverk. Det faktiska beteendet beror på Firewall-regler, krav på minsta Heartbeat och konfigurerade undantag för Synchronized Security.
| Heartbeat | Typisk betydelse |
|---|---|
| Grön | Skyddet fungerar och ingen aktiv eller inaktiv skadlig kod och ingen PUA har rapporterats |
| Gul | Inaktiv skadlig kod eller en PUA behöver bedömas |
| Röd | Aktiv eller ej rensad skadlig kod, skadlig nätverkstrafik eller felaktig skyddsprogramvara |
Färgen är en signal som styr den fortsatta undersökningen. Den konkreta orsaken kontrolleras i Endpoint-statusen och varningen.
Förutsättningar
- Endpoint och Firewall är anslutna till rätt Sophos Central-konto.
- Licenser och versioner som stöds är aktiva.
- DNS, tid, internetkommunikation och certifikatkontroll fungerar.
- Enheten är entydig och aktuell i Central.
- Firewall-regler använder Heartbeat avsiktligt och inte oavsiktligt tenantövergripande.
Före aktivering dokumenteras vilka mål enheter med gul eller röd status fortfarande får nå. Hantering, Remediation och supportåtkomst får inte bli omöjliga av misstag.
Avvisa anslutningar till osäkra enheter
Under Global Settings > Protection and Remediation > Synchronized Security går det att aktivera att enheter avvisar anslutningar till eller från system med röd Health eller saknad Security Heartbeat.
Informationen distribueras till andra enheter i samma subnet. De loggar exempelvis att åtkomst till eller från en osäker enhet har nekats. Det avvisade tillståndet kan inte åsidosättas lokalt; det berörda systemet måste återfå en frisk status.
Kritiska servrar kan uttryckligen undantas. Update Caches och Message Relays är undantagna som standard så att Remediation och hantering förblir tillgängliga. Undantagen hålls små eftersom en röd kritisk server annars kan fortsätta kommunicera fritt.
Hantera utskick av skräppost och virus
Med Sophos Endpoint och Sophos Email kan Synchronized Security genomsöka en brevlådeägares enheter om minst fem meddelanden som klassificerats som skräppost eller virus skickas inom tio minuter.
Brevlådan blockeras först i en timme. Upprepade utlösningar fördubblar blockeringstiden. Efter sex utlösningar blockeras den permanent och Sophos Support måste hantera ärendet. Om alternativet för Synchronized Security stängs av inaktiveras endast Endpoint-genomsökningen, inte Sophos Emails blockering av brevlådan.
Detta e-postflöde används endast när båda produkterna är licensierade och brevlådeanvändaren är korrekt kopplad till sina enheter.
Pilot och test
- Fastställ test-Endpoint och testregel.
- Bekräfta frisk Heartbeat och normal anslutning.
- Utlös en kontrollerad Health-ändring eller ett Sophos-testfall.
- Jämför Central-status, Firewall Log och regelns effekt.
- Kontrollera Remediation-åtkomst och återgång till grönt.
- Simulera saknade eller inaktuella Heartbeats.
Ett EICAR-test används endast i en godkänd labbmiljö och distribueras inte via e-post eller produktionsdelningar.
Troubleshooting
Om Central visar en annan status än Firewall kontrolleras tidsstämplar, enhetsidentitet, Central-koppling, internetkommunikation och Firewall Logs. Dubbla enhetsobjekt eller fel Central-tenant kan förhindra kopplingen.
Vid oväntad blockering fastställs först om inställningen för Synchronized Security eller en vanlig Firewall-regel utlöstes. Därefter korrigeras orsaken. Ett globalt undantag är sällan rätt första åtgärd.
Efter en Firewall-uppgradering kan en blockeringsloop uppstå: regeln blockerar klienter utan Heartbeat, så att de inte längre når DNS eller Central och inte kan hämta det nya Heartbeat-certifikatet. Endast när exakt detta fall har bekräftats ska Block clients with no heartbeat pausas så kortvarigt och snävt som möjligt tills DNS, kommunikationen med Central och certifikathämtningen fungerar igen. Aktivera därefter regeln på nytt och kontrollera Heartbeat för varje berörd enhet.
Produktgräns
Den här artikeln förklarar Endpoint-sidan och samspelet. Design av Firewall-regler och Firewall Logs hör till konfigurationen av Sophos Firewall och behandlas inte som Endpoint Policy. Active Threat Response för AP6 Access Points och Sophos Switches, som också visas i Central, är en annan produktfunktion och ingår inte här.