Vai al contenuto

Azioni di risposta supportate da Sophos MDR

1. Scopo

Questo documento elenca le azioni di risposta supportate da Sophos Managed Detection and Response (MDR). È un riferimento costante che identifica le azioni che il team MDR può svolgere su endpoint, rete, identità, e-mail e controlli specifici di Sophos per indagare, contenere e interrompere le minacce nell’intero ambiente.

La Descrizione del servizio Sophos MDR applicabile definisce le modalità di risposta, le autorizzazioni e i termini di servizio più ampi.

2. Ambito

Questo documento descrive le azioni di risposta di MDR supportate per:

  • Endpoint
  • Rete
  • Identità
  • E-mail

Le azioni disponibili dipendono dalle tecnologie implementate, dalle integrazioni e dalla configurazione.

3. Azioni di risposta supportate

3.1 Azioni di risposta per endpoint

Le azioni di risposta endpoint variano a seconda del modello di distribuzione (integrazioni endpoint di terze parti senza agente, Sophos Sensor o Sophos Agent).

Nota

  • Sophos Sensor include funzionalità di rilevamento e risposta di Sophos, ma non la protezione endpoint di Sophos.
  • Sophos Agent include funzionalità Sophos Endpoint Protection, che abilitano ulteriori azioni correlate alla protezione non disponibili con il solo Sophos Sensor.
  • Le integrazioni Endpoint senza agente di terze parti supportano un sottoinsieme di azioni di risposta per endpoint e non supportano azioni “hands-on-keyboard”.
Azione Sophos Agent Sophos Sensor Endpoint senza agente di terze parti
Isolamento dell’host ✔ ✔ ✔
Annullamento dell’isolamento dell’host ✔ ✔ ✔
Avvio della scansione antivirus ✔ ✔ —
Blocco di hash del file ✔ ✔ —
Sblocco di hash del file ✔ ✔ —
Elimina file ✔ ✔ —
Termina processo ✔ ✔ —
Disconnessione delle sessioni utente ✔ ✔ —
Disattivazione di account utente specifici ✔ ✔ —
Azioni di Live Response tramite accesso remoto a shell/terminal ✔ ✔ —
Aggiunta di un hash malevolo agli elementi bloccati ✔ — —
Attiva la Protezione adattiva contro gli attacchi ✔ — —
Disattiva la Protezione adattiva contro gli attacchi ✔ — —
Estendi la Protezione adattiva contro gli attacchi ✔ — —

✔ Supportato — Non supportato

3.2 Azioni di risposta per la rete

Sophos MDR supporta le seguenti azioni di risposta della rete, se disponibili attraverso i punti di controllo della rete pertinenti:

Nota

Quando si utilizza Sophos Firewall, queste funzionalità sono disponibili nativamente e richiedono solamente la configurazione per essere attivate.

  • Blocca indirizzo IP
  • Sblocca indirizzo IP
  • Blocca dominio
  • Sblocca dominio
  • Blocca URL
  • Sblocca URL

Azioni di risposta in base all’identità.

Sophos MDR supporta le seguenti azioni di risposta alle identità, se disponibili attraverso la piattaforma di identità pertinente:

  • Disattiva account utente
  • Abilita account utente
  • Forza reimpostazione della password
  • Richiedi la reimpostazione al prossimo accesso
  • Revoca le sessioni utente attive
  • Contrassegna un utente come compromesso
  • Ignora un utente come compromesso
  • Reimposta l’autenticazione multifattoriale (MFA)

3.4 Azioni di risposta per le e-mail

Sophos MDR supporta le seguenti azioni di risposta e-mail, se disponibili attraverso la piattaforma e-mail o l’integrazione pertinente:

  • Blocca indirizzo e-mail
  • Sblocca indirizzo e-mail
  • Disattiva regole della casella di posta
  • Abilita regole della casella di posta
  • Recupero delle e-mail

Nota

Il recupero delle e-mail è disponibile per i clienti che utilizzano Sophos Email e/o per quelli che hanno configurato Sophos Email Security Management (EMS). EMS è incluso in tutte le sottoscrizioni Sophos MDR e Sophos MDR Plus e richiede solo la configurazione per essere abilitato: non occorre alcun connettore separato. Vedi le istruzioni di configurazione di EMS per cominciare.

4. Manutenzione del documento

Sophos potrebbe aggiornare questo documento periodicamente per riflettere nuove funzionalità e miglioramenti. La versione attuale è il riferimento autorevole per le azioni di risposta Sophos MDR supportate.