Vai al contenuto

Azioni di risposta supportate da Sophos MDR

1. Scopo

Questo documento elenca le azioni di risposta supportate da Sophos Managed Detection and Response (MDR). È un riferimento costante che identifica le azioni che il team MDR può svolgere su endpoint, rete, identità, e-mail e controlli specifici di Sophos per indagare, contenere e interrompere le minacce nell’intero ambiente.

La Descrizione del servizio Sophos MDR applicabile definisce le modalità di risposta, le autorizzazioni e i termini di servizio più ampi.

2. Ambito

Questo documento descrive le azioni di risposta di MDR supportate per:

  • Endpoint
  • Rete
  • Identità
  • E-mail

Le azioni disponibili dipendono dalle tecnologie implementate, dalle integrazioni e dalla configurazione.

3. Azioni di risposta supportate

3.1 Azioni di risposta per endpoint

Le azioni di risposta endpoint variano a seconda del modello di distribuzione (integrazioni endpoint di terze parti senza agente, Sophos Sensor o Sophos Agent).

Nota

  • Sophos Sensor include funzionalità di rilevamento e risposta di Sophos, ma non la protezione endpoint di Sophos.
  • Sophos Agent include funzionalità Sophos Endpoint Protection, che abilitano ulteriori azioni correlate alla protezione non disponibili con il solo Sophos Sensor.
  • Le integrazioni Endpoint senza agente di terze parti supportano un sottoinsieme di azioni di risposta per endpoint e non supportano azioni “hands-on-keyboard”.
Azione Sophos Agent Sophos Sensor Endpoint senza agente di terze parti
Isolamento dell’host
Annullamento dell’isolamento dell’host
Avvio della scansione antivirus
Blocco di hash del file
Sblocco di hash del file
Elimina file
Termina processo
Disconnessione delle sessioni utente
Disattivazione di account utente specifici
Azioni di Live Response tramite accesso remoto a shell/terminal
Aggiunta di un hash malevolo agli elementi bloccati
Attiva la Protezione adattiva contro gli attacchi
Disattiva la Protezione adattiva contro gli attacchi
Estendi la Protezione adattiva contro gli attacchi

✔ Supportato — Non supportato

3.2 Azioni di risposta per la rete

Sophos MDR supporta le seguenti azioni di risposta della rete, se disponibili attraverso i punti di controllo della rete pertinenti:

Nota

Quando si utilizza Sophos Firewall, queste funzionalità sono disponibili nativamente e richiedono solamente la configurazione per essere attivate.

  • Blocca indirizzo IP
  • Sblocca indirizzo IP
  • Blocca dominio
  • Sblocca dominio
  • Blocca URL
  • Sblocca URL

Azioni di risposta in base all’identità.

Sophos MDR supporta le seguenti azioni di risposta alle identità, se disponibili attraverso la piattaforma di identità pertinente:

  • Disattiva account utente
  • Abilita account utente
  • Forza reimpostazione della password
  • Richiedi la reimpostazione al prossimo accesso
  • Revoca le sessioni utente attive
  • Contrassegna un utente come compromesso
  • Ignora un utente come compromesso
  • Reimposta l’autenticazione multifattoriale (MFA)

3.4 Azioni di risposta per le e-mail

Sophos MDR supporta le seguenti azioni di risposta e-mail, se disponibili attraverso la piattaforma e-mail o l’integrazione pertinente:

  • Blocca indirizzo e-mail
  • Sblocca indirizzo e-mail
  • Disattiva regole della casella di posta
  • Abilita regole della casella di posta
  • Recupero delle e-mail

Nota

Il recupero delle e-mail è disponibile per i clienti che utilizzano Sophos Email e/o per quelli che hanno configurato Sophos Email Security Management (EMS). EMS è incluso in tutte le sottoscrizioni Sophos MDR e Sophos MDR Plus e richiede solo la configurazione per essere abilitato: non occorre alcun connettore separato. Vedi le istruzioni di configurazione di EMS per cominciare.

4. Manutenzione del documento

Sophos potrebbe aggiornare questo documento periodicamente per riflettere nuove funzionalità e miglioramenti. La versione attuale è il riferimento autorevole per le azioni di risposta Sophos MDR supportate.