Använd Sophos Switch Active Threat Response på ett säkert sätt
Active Threat Response (ATR) använder Sophos-switchar i åtkomstlagret för att isolera värdar som har identifierats som skadliga. Detekteringsbeslutet kommer inte från switchen: Sophos MDR, XDR, NDR eller en auktoriserad tredjepartslösning levererar data till hotflödet via Sophos Fusion-API:t. Switchen verkställer den resulterande åtgärden för trådbundna, trådlösa, hanterade och ohanterade värdar.
Snabbförfarande: Kontrollera switchregistrering, licens och ansvar. Aktivera reglaget bredvid Switch under Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response. Utlös ett godkänt pilotfall via den befintliga API- eller hotflödesprocessen och kontrollera sedan MAC-adressen och statusen för Switch i MDR/XDR Threat Feed.
Skilj mellan Switch-isolering, Firewall ATR och NDR
De liknande produktnamnen avser olika funktioner:
- Switch ATR är en API-styrd åtgärdsväg. Den isolerar en värd som identifierats med sin MAC-adress i åtkomstlagret för att begränsa lateral förflyttning. Själva switchen isoleras inte.
- Firewall ATR verkar i Sophos Firewalls dataväg och har egen konfiguration, egna indikatorer och egna verifieringsunderlag. Isolering i kolumnen Switch bevisar inte att brandväggen blockerar. Omvänt bevisar en träff i brandväggen inte att switchen isolerar värden. Brandväggens arbetsflöde beskrivs i Sophos Firewall Threat Feeds.
- NDR kan tillhandahålla hotinformation till ATR. NDR är därmed en möjlig detekteringskälla, inte switchens egen verkställighetsmekanism. När reglaget Switch aktiveras startas varken en NDR-sensor eller NDR-analys på switchen.
Även endpointisolering och Security Heartbeat är separata kontrollvägar. ATR kan i synnerhet omfatta värdar utan Sophos Endpoint. Sophos Security Heartbeat och Synchronized Security förklarar skillnaderna jämfört med Heartbeat och endpointåtgärder. En konceptuell översikt med användningsfall finns i Active Threat Response för Sophos-switchar och accesspunkter.
Förutsättningar, licenser och roller
Kontrollera följande innan ATR aktiveras:
- Hantering: Varje berörd Sophos Switch är registrerad och hanteras i rätt Sophos Fusion-klientorganisation. Kontrollera registreringen och hanteringsvägen med Registrera Sophos Switch i Sophos Fusion.
- Licens: Varje switch som ska använda ATR har en giltig prenumeration på Sophos Switch Support and Services. En lokalt hanterad eller olicensierad switch uppfyller inte detta ATR-krav. Se Licensiering av Sophos Fusion (tidigare Sophos Central) för de allmänna licensgränserna.
- Integration: Det är klarlagt vilken auktoriserad MDR-, XDR-, NDR- eller tredjepartsintegration som skickar isoleringsbeslutet. Enbart registrering av en switch skapar inga poster i hotflödet.
- Ansvar och återställningsväg: En säkerhetsansvarig bekräftar upptäckten och beslutar om värden ska isoleras eller friges. Före aktiveringen bekräftar API-integrationens operatör om, och med vilken stödd procedur, den specifika integrationen kan korrigera, ta bort eller frige ett isoleringsbeslut. Operatören ansvarar även för eskaleringen om ingen sådan procedur har verifierats. En nätverksadministratör kontrollerar switchkopplingen, statusen och effekten i datavägen.
- Behörighet: Kontot som utför ändringen kan läsa och ändra den globala ATR-inställningen i rätt klientorganisation. De två bakomliggande Sophos-sidorna anger inget särskilt rollnamn. Om reglaget saknas ska du därför kontrollera klientorganisationen, licensen och tilldelade Fusion-behörigheter i stället för att gissa en roll eller ge alltför omfattande behörigheter.
- Pilot: Dokumentera MAC-adress, port, testmål och normalt anslutningstillstånd för en icke-kritisk pilotklient. Administrationsåtkomsten får inte vara beroende av den här klienten eller av samma väg som ska testas. Starta piloten först när den ansvariga personen och den stödda integrationsspecifika återställningsvägen i punkt 4 har verifierats.
Förstå data- och åtgärdsvägen
Validera processen i fem steg:
- En MDR/XDR-analytiker, nätverksadministratör eller auktoriserad extern API-integration identifierar en värd som skadlig.
- Sophos Fusion-API:t tar emot data till hotflödet.
- Posten visas i MDR/XDR Threat Feed, som listar isolerade värdar på alla Sophos-switchar och AP6-accesspunkter som hanteras i Fusion.
- När reglaget Switch är aktiverat verkställer Sophos Switch värdisoleringen i åtkomstlagret.
- Kolumnen Switch visar åtgärdsstatusen: en grön bock betyder att enheten är isolerad och ett bindestreck betyder att den inte är isolerad.
Namnet MDR/XDR Threat Feed begränsar inte de möjliga källorna till MDR och XDR. Sophos anger även NDR och tredjepartslösningar. Samtidigt bevisar statusvyn inte vilken produkt som genererade den ursprungliga upptäckten. Spåra ursprunget i incidenten och i integrationen som skickade informationen.
Aktivera Active Threat Response
- Öppna ikonen Global Settings i Sophos Fusion.
- Välj Protection and Remediation > Allow and Block > Network.
- Öppna Active Threat Response.
- Aktivera reglaget bredvid Switch i avsnittet MDR/XDR Threat Feed.
- Kontrollera att gränssnittet visar det aktiverade tillståndet utan felmeddelande.
- Starta inte något omfattande produktionstest ännu. Låt först endast den godkända pilotklienten isoleras via det redan godkända arbetsflödet för hotflöde eller API.
Utför steg 4 först när den stödda mekanismen för korrigering, borttagning eller frigivning har verifierats för den integration som faktiskt skickar informationen, liksom vem som driver integrationen. Avbryt annars aktiveringen och eskalera till integrationens operatör eller Sophos Support. Steg 4 aktiverar endast verkställighet på Sophos-switchar. Utan ett isoleringsbeslut från flödet blockeras ingen värd i förebyggande syfte. AP6 har ett separat reglage på samma sida. Att ändra det ingår inte i den här Switch-runbooken. Använd den separata runbooken Aktivera och verifiera AP6 Active Threat Response på ett säkert sätt för den trådlösa vägen.
Validera piloten och isoleringen
- Kontrollera klientorganisationen, pilotens MAC-adress och det normala anslutningstestet en gång till innan åtgärden utlöses.
- Ange endast den här pilotklienten som mål via den godkända flödes- eller API-processen. Ange inte en främmande MAC-adress eller en produktionsadress som testindikator.
- Sök efter posten med den fullständiga MAC-adressen i MDR/XDR Threat Feed.
- Kontrollera statusen i kolumnen Switch. En grön bock förväntas för den isolerade värden.
- Upprepa samma ofarliga interna anslutningstest på pilotklienten som före ändringen. Enbart ett misslyckat test är inte tillräckligt bevis: MAC-adressen, flödesposten och den gröna bocken måste avse samma värd.
- Kontrollera samtidigt att switchen fortfarande kan hanteras i Sophos Fusion. På så sätt skiljs den avsedda klientisoleringen från ett allmänt avbrott i switchen, upplänken eller hanteringen.
- Dokumentera tidpunkt, klientorganisation, MAC-adress, inskickande integration, status före och efter testet samt resultatet av det identiska anslutningstestet.
Piloten är godkänd först när flödesposten, statusen för Switch och den reproducerbara effekten på klienten stämmer överens. Testet bevisar verkställighet för just den här värden vid den här tidpunkten, inte automatiskt kvaliteten på alla framtida detekteringar.
Åtgärda falsklarm och oväntade tillstånd
Grön bock vid fel eller legitim värd
- Skapa inget brett undantag i VLAN-, port- eller brandväggsregler. Det korrigerar inte ATR-posten och kan öppna ytterligare kommunikationsvägar.
- Spara den fullständiga MAC-adressen, tidpunkten, statusen för Switch, berörd port och flödespostens ursprung.
- Kontrollera på endpointen eller i en tillförlitlig inventariekälla att den MAC-adress som används för närvarande verkligen tillhör den förväntade värden. Ett liknande enhetsnamn räcker inte.
- Låt den säkerhetsansvariga ompröva upptäckten. Operatören får utföra den bekräftade proceduren endast om en stödd mekanism för korrigering, borttagning eller frigivning har verifierats för den ursprungliga integrationen. Eskalera annars de sparade uppgifterna till integrationens operatör eller Sophos Support. Förutsätt inte att en riktad frigivning är tillgänglig.
- Efter en bekräftad integrationsåtgärd ska du kontrollera samma MAC-adress igen i MDR/XDR Threat Feed och upprepa samma anslutningstest. Först när ett bindestreck visas i kolumnen Switch och anslutningen fungerar igen som förväntat är det bekräftat att värden inte längre isoleras via switchen. Fortsätt att utreda och eskalera eventuella avvikelser.
Sophos-sidorna som används för den här runbooken dokumenterar varken en knapp för manuell frigivning av en enskild Switch-värd i ATR-vyn eller en allmän API-endpoint för borttagning. Runbooken anger därför ingen påhittad klickväg eller något påhittat API-anrop. Eskalera de sparade uppgifterna om ingen riktad återställningsväg har verifierats för den specifika integrationen. För en brådskande bred återställning är reglaget Switch det alternativ som dokumenteras i den här vyn. Det verkar på klientorganisationsnivå och utgör inte en individuell frigivning.
Ett bindestreck visas i kolumnen Switch
Enligt Sophos innebär ett bindestreck att värden inte isoleras via Sophos Switch. Kontrollera följande i angiven ordning:
- rätt MAC-adress och rätt flödespost,
- att reglaget Switch är aktiverat,
- registrering och giltig Support and Services-licens för den berörda switchen,
- rätt klientorganisation och klientens faktiska port,
- resultat och tidsstämpel från den inskickande API-integrationen.
Om statusen förblir oförändrad ska du inte skicka in en andra, annorlunda formaterad MAC-adress på chans. Spara status, tidsstämplar och integrationsresultat och kontakta den API-ansvariga eller Sophos Support.
Grön bock, men värden kan fortfarande kommunicera
Kontrollera först att testet verkligen utförs på den enhet som för närvarande använder samma MAC-adress. Upprepa sedan testet på samma port med exakt samma interna test som dokumenterades i förväg. Ett enda nåbart mål bevisar varken fullständig isolering eller att isolering saknas helt om testvägen eller målet har ändrats mellan före- och eftertestet. Lägg inte till nätverksregler som en förmodad lösning om MAC-adressen, statusen och testet fortfarande inte stämmer överens. Eskalera i stället avvikelsen tillsammans med tidsstämplar.
Frige säkert och återställ globalt
Frigivning börjar med ett säkerhetsbeslut: den incidentansvariga bekräftar att problemet har åtgärdats eller att det rör sig om ett falsklarm. Flödesoperatören får endast ändra isoleringsbeslutet via den tidigare verifierade mekanism som stöds av den aktuella integrationen. Om detta underlag saknas ska ärendet eskaleras till integrationens operatör eller Sophos Support, i stället för att en riktad frigivning påstås vara genomförd. Kontrollera statusen för Switch och upprepa det ursprungliga anslutningstestet efter varje bekräftad åtgärd. En återställd anslutning medan den gröna bocken finns kvar, eller ett bindestreck medan anslutningen fortfarande är blockerad, är inte ett korrekt avslut utan kräver ytterligare utredning.
För ett brådskande stopp eller en bred återställning på klientorganisationsnivå:
- Spara den aktuella flödesposten, MAC-adressen och tidpunkten.
- Inaktivera reglaget bredvid Switch under Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response.
- Kontrollera pilotklientens status i kolumnen Switch igen och upprepa det identiska anslutningstestet.
- Korrigera den ursprungliga integrationen separat. Det finns ingen dokumentation som anger att den bakomliggande hotflödesposten tas bort när reglaget Switch inaktiveras.
- Aktivera inte ATR igen förrän källa, mål-MAC-adress, ansvar och återställningsväg har klarlagts. Validera därefter på nytt med en enda godkänd pilotklient.
Den här återställningen inaktiverar Switch-verkställigheten globalt och kan därför även häva legitima isoleringar på andra hanterade Sophos-switchar. Använd den inte som en enkel metod för att frige en enskild värd. Om statusen i gränssnittet och effekten i datavägen inte stämmer överens efter inaktiveringen ska du inte göra ytterligare oriktade ändringar. Skicka i stället klientorganisation, MAC-adress, tidsstämplar, skärmbilder av status och integrationsresultat till Sophos Support och API-integrationens operatör.