Sophos MDR 支援的回應動作
1.目的
本文件列出了 Sophos Managed Detection and Response (MDR) 支援的回應動作。本文件旨在作為一份持續維護的參考資料,識別 MDR 團隊可在支援的端點、網路、身分、電子郵件以及 Sophos 特定控制項目中執行的動作,以調查、遏制並中斷您環境中的威脅。
適用的 Sophos MDR 服務說明定義了回應模式、授權以及更廣泛的服務條款。
2.範圍
本文件涵蓋了以下各項支援的 MDR 回應動作:
- 端點
- 網路
- 身分
- 電子郵件
可用的動作取決於您部署的技術、整合項目與設定。
3.支援的回應動作
3.1 端點回應動作
端點回應動作會因部署模型(Sophos Sensor、Sophos Agent 或無代理第三方端點整合)而異。
注意
- Sophos Sensor 包含 Sophos 偵測與回應功能,但不包含 Sophos Endpoint Protection。
- Sophos Agent 包含 Sophos Endpoint Protection 功能,可啟用額外的防護連結動作,這些動作在僅使用 Sophos Sensor 時無法使用。
- 無代理第三方端點整合支援部分端點回應動作,但不支援手動操作動作。
| 動作 | Sophos Agent | Sophos Sensor | 無代理第三方端點 |
|---|---|---|---|
| 隔離主機 | ✔ | ✔ | ✔ |
| 解除隔離主機 | ✔ | ✔ | ✔ |
| 啟動防毒掃描 | ✔ | ✔ | — |
| 封鎖檔案雜湊值 | ✔ | ✔ | — |
| 解除封鎖檔案雜湊值 | ✔ | ✔ | — |
| 刪除檔案 | ✔ | ✔ | — |
| 終止程序 | ✔ | ✔ | — |
| 強制登出使用者工作階段 | ✔ | ✔ | — |
| 停用使用者帳戶 | ✔ | ✔ | — |
| 透過遠端 Shell / 終端機存取的 Live Response 動作 | ✔ | ✔ | — |
| 將惡意雜湊新增至封鎖項目 | ✔ | — | — |
| 啟用自適應攻擊防護 | ✔ | — | — |
| 停用自適應攻擊防護 | ✔ | — | — |
| 擴展自適應攻擊防護 | ✔ | — | — |
✔ 支援 — 不支援
3.2 網路回應動作
Sophos MDR 支援下列網路回應動作(若相關網路控制點提供):
注意
使用 Sophos Firewall 時,這些功能為原生提供,僅需設定即可啟用。
- 封鎖 IP 位址
- 解除封鎖 IP 位址
- 封鎖網域
- 解除封鎖網域
- 封鎖 URL
- 解除封鎖 URL
3.3 身分識別回應動
Sophos MDR 支援下列身分回應動作(若相關身分平台提供):
- 停用使用者帳戶
- 啟用使用者帳戶
- 強制密碼重設
- 要求於下次登入時重設
- 撤銷使用中的使用者工作階段
- 將使用者標記為已遭入侵
- 解除使用者的已遭入侵標記
- 重設多因素驗證 (MFA) 要素
3.4 電子郵件回應動作
Sophos MDR 支援下列電子郵件回應動作(若相關電子郵件平台或整合功能提供):
- 封鎖電子郵件地址
- 解除封鎖電子郵件地址
- 停用收件匣規則
- 啟用收件匣規則
- 電子郵件回收
注意
電子郵件回收適用於使用 Sophos Email 和/或已設定 Sophos Email Security Management (EMS) 的客戶。EMS 包含在每個 Sophos MDR 和 Sophos MDR Plus 訂閱中,僅需設定即可啟用 - 不需要額外的連接器。請參閱 EMS 設定說明以開始使用。
4.文件維護
Sophos 可能會定期更新本文件,以反映新功能與增強項目。目前版本是支援的 Sophos MDR 回應動作之權威參考資料。