Informations pour les administrateurs d'un mandant Sophos
Voici une liste de quelques conseils qui devraient vous faciliter l'utilisation du mandant Sophos. Le RHRZ ne peut malheureusement pas fournir de conseils ou de formation approfondis.
La configuration de votre compte administrateur nécessite plusieurs confirmations de votre part. La connexion au backend Sophos utilise une authentification à deux facteurs. Pour cela, il est recommandé d'utiliser une application qui prend en charge TOTP (Time-based One-time Passwords), par exemple Authy ou Google/Microsoft Autenticator.
En cliquant sur Help en haut à droite du backend, vous obtiendrez des informations détaillées sur les fonctions du backend chez Sophos.
Télécharger le logiciel
Dans le menu "Devices -> Installers", vous pouvez télécharger le logiciel adapté à votre mandant pour les clients et les serveurs. Le client Sophos s'enregistre automatiquement dans votre mandant. Toutes les informations détaillées sur les clients ne sont affichées qu'au sein de votre mandant. Seuls le nombre de licences utilisées et le nombre d'alertes sont visibles à un niveau supérieur.
Pour le téléchargement, veuillez sélectionner "Choose Components", puis sélectionnez uniquement l'option "Sophos Intercept X Advanced" dans la fenêtre suivante. Les autres composants ne sont pas sous licence et ne doivent donc pas être installés. (Si vous avez utilisé le "Complete .. Installer" ou si vous avez installé des composants non licenciés, cela ne pose aucun problème tant que vous n'activez pas les fonctions supplémentaires).
Après l'installation du client Sophos, les fonctions de protection sont actives sur l'appareil concerné. Il n'est pas obligatoire de procéder à d'autres réglages.
Sophos pour Linux est répertorié comme logiciel pour serveurs. Cependant, cette version peut également être utilisée sur les ordinateurs de bureau Linux. Dans le backend, les ordinateurs de bureau Linux apparaissent toutefois dans la liste des serveurs. L'affectation d'un appareil à la liste des clients et des serveurs ne joue un rôle que si des règles différentes sont définies pour les clients et les serveurs.
Aperçu des installations Sophos
Dans le menu "Devices", tous les appareils qui sont attribués à votre mandant sont listés. Vous pouvez consulter des informations détaillées sur chaque appareil.
Veuillez NE PAS sélectionner le "+" dans les colonnes Encryption ou ZTNA, car vous activeriez ainsi des fonctions supplémentaires non licenciées - si elles ont été installées.
Aperçu et évaluation d'un incident
Dans les menus "Tableau de bord" et "Alertes", vous trouverez un récapitulatif ou un aperçu plus détaillé de toutes les alertes non résolues. Les événements potentiellement nuisibles que Sophos a réussi à bloquer ne sont pas répertoriés ici. Vous les trouverez sous "Logs & Reports" -> "Events" ou dans les informations détaillées de chaque terminal.
Dans le "Thread Analysis Center", vous pouvez obtenir des informations détaillées sur les événements (potentiellement) malveillants. En font partie : le point de départ d'une menace (point bleu) et, le cas échéant, le logiciel malveillant détecté (point rouge), les processus, bibliothèques, fichiers, connexions réseau, clés de registre (Windows) impliqués ou éventuellement concernés, ...
Dans l'exemple ci-dessous, seul 'curl malware.wicar.org' a été exécuté dans Powershell, c'est-à-dire qu'une URL a été appelée sous laquelle un "malware de démonstration" peut être chargé. La connexion réseau a été interrompue par Sophos et le processus a été stoppé. L'utilisateur a reçu un message d'avertissement. L'analyse permet de retracer les activités - dans ce cas toutes inoffensives - du Powershell (les fichiers et les clés de registre peuvent être listés et des informations détaillées sur les fichiers exécutables peuvent être obtenues).
Exemple plus détaillé chez Sophos :support.sophos.com/support/s/article/KB-000036359
(les captures d'écran montrent une ancienne version de l'interface)
Tamper Protection et mot de passe pour le client Sophos
Lorsque la protection Tamper est activée, l'utilisateur ne peut pas désinstaller le client Sophos. La protection Tamper peut être activée ou désactivée sous "Global Settings" pour tous les clients ou sous "Devices" par appareil.
Dans le client Sophos, l'utilisateur a la possibilité de désactiver Sophos ou des fonctions individuelles de Sophos pendant quatre heures au maximum. Si la Tamper Protection est activée, il est nécessaire de saisir un mot de passe. Celui-ci doit être récupéré pour chaque appareil ("Devices" -> Sélectionner l'appareil -> "View Password Details"). Le mot de passe peut être renouvelé en cliquant dessus (le nouveau mot de passe est actif après ~ 1 minute). Les mots de passe précédents sont listés dans le backend.
Configuration prédéfinie
De nombreuses possibilités de configuration sont prédéfinies par le CRRH via un modèle et ne peuvent pas être modifiées au sein d'un mandant. Le symbole du cadenas indique les configurations prédéfinies. Le modèle contient en grande partie la configuration recommandée par Sophos, seule la fonction "Contrôle Web" a été désactivée.
Le modèle a malheureusement une granularité prédéfinie, de sorte qu'il n'est pas possible de faire moins de spécifications. Si vous avez besoin d'accéder à des configurations prédéfinies pour votre domaine, c'est possible après accord.
Recommandation
Alertes e-mail : vous pouvez recevoir des alertes de Sophos par e-mail. Vous pouvez configurer cela dans "General Settings" (roue dentée en haut à droite) -> "Configure email alerts".
En règle générale, Sophos ne signale comme "alerte" que les choses qui nécessitent votre intervention en tant qu'administrateur. Le mieux est de vérifier régulièrement sous "Logs & Reports" -> "Events" quels sont les autres messages, par exemple si certains messages se produisent très fréquemment.
Il n'est pas exclu que des faux positifs apparaissent lors de la détection de comportements malveillants. Dans ce cas, nous pouvons configurer des exceptions. Dans ce cas, veuillez nous contacter via le système de tickets.
Installation de Sophos InterceptX avec SCCM
Les instructions suivantes présupposent qu'un client a déjà été configuré chez Sophos pour l'utilisation d'InterceptX dans votre domaine. De plus, ces instructions s'adressent aux administrateurs qui utilisent SCCM pour la gestion de leurs clients. La disponibilité de RHRZ SCCM dans votre domaine est donc également supposée. Le déploiement de Sophos InterceptX via SCCM peut être effectué à l'aide du package Sophos InterceptX du catalogue logiciel central de SCCM. Avant cela, il est nécessaire de configurer le processus d'installation dans la console SCCM. Le CustomerToken et le MCSCustomerID de votre client chez Sophos doivent être communiqués à vos clients administrés via SCCM à l'aide de variables de collecte. De cette manière, les clients peuvent être affectés à votre mandant Sophos lors de l'installation de Sophos InterceptX. Veuillez noter que Sophos InterceptX nécessite Windows 10 21h2 (2109) ou Windows 11 21h2 ou supérieur comme système d'exploitation.
- Installation de Sophos InterceptX avec SCCMDownload 806 KB
- Installation de Sophos InterceptX à l'aide de SCCM (version anglaise)Download 823 KB
- Désinstallation de Sophos InterceptX avec SCCMDownload 678 KB
- Uninstalling Sophos InterceptX using SCCM (version anglaise)Download 693 KB