Ações de resposta com o suporte do Sophos MDR
1. Finalidade
Este documento lista as ações de resposta suportadas pelo Sophos Managed Detection and Response (MDR). Este documento tem como objetivo ser uma referência atualizada, identificando as ações que a equipe MDR pode executar em endpoints, redes, identidades, e- e-mail e controles específicos da Sophos para investigar, conter e interromper ameaças em seu ambiente.
A descrição do serviço Sophos MDR aplicável define os modos de resposta, a autorização e os termos de serviço mais abrangentes.
2. Escopo
Este documento abrange as ações de resposta do MDR suportadas em:
- Endpoint
- Rede
- Identidade
As ações disponíveis dependem das tecnologias, integrações e configuração que você implementou.
3. Ações de resposta suportadas
3.1 Ações de Resposta de Endpoint
As ações de resposta do endpoint variam de acordo com o modelo de implantação (Sophos Sensor, Sophos Agent ou integrações de endpoint de terceiros sem agente).
Nota
- O Sophos Sensor inclui recursos de detecção e resposta da Sophos , mas não inclui a proteção de endpoints da Sophos .
- O Sophos Agent inclui recursos de proteção de endpoints da Sophos , permitindo ações adicionais vinculadas à proteção que não estão disponíveis apenas com o Sophos Sensor.
- As integrações de endpoint de terceiros sem agente suportam um subconjunto de ações de resposta do endpoint e não suportam ações manuais via teclado.
| Ação | Sophos Agent | Sophos Sensor | Endpoint de terceiros sem agente |
|---|---|---|---|
| Isolar o host | ✔ | ✔ | ✔ |
| Cancelar Isolar host | ✔ | ✔ | ✔ |
| Iniciar varredura antivírus | ✔ | ✔ | — |
| Bloquear hash de arquivo | ✔ | ✔ | — |
| Desbloquear hash de arquivo | ✔ | ✔ | — |
| Deletar arquivo | ✔ | ✔ | — |
| Encerrar processo | ✔ | ✔ | — |
| Encerrar sessões de usuário | ✔ | ✔ | — |
| Desativar contas de usuários | ✔ | ✔ | — |
| Ações do Live Response via acesso remoto ao shell ou terminal | ✔ | ✔ | — |
| Adicionar hash malicioso a itens bloqueados | ✔ | — | — |
| Habilitar Proteção Adaptativa contra Ataques | ✔ | — | — |
| Desabilitar Proteção Adaptativa contra Ataques | ✔ | — | — |
| Estender Proteção Adaptativa contra Ataques | ✔ | — | — |
✔ Suportado — Não Suportado
3.2 Ações de Resposta de Rede
O Sophos MDR suporta as seguintes ações de resposta de rede, quando disponíveis através dos pontos de controle de rede relevantes:
Nota
Ao usar o Sophos Firewall, esses recursos estão disponíveis nativamente e exigem apenas que a configuração seja habilitada.
- Bloquear endereço IP
- Desbloquear endereço IP
- Bloquear domínio
- Desbloquear domínio
- Bloquear URL
- Desbloquear URL
3.3 Ações de Resposta de Identidade
O Sophos MDR oferece suporte às seguintes ações de resposta de identidade, quando disponíveis por meio da plataforma de identidade relevante:
- Desabilitar conta de usuário
- Habilitar conta de usuário
- Forçar redefinição de senha
- Exigir redefinição no próximo login
- Revogar sessões de usuário ativas
- Marcar usuário como comprometido
- Descartar usuário como comprometido
- Redefinir fatores de autenticação multifator (MFA)
3.4 Ações de Resposta de Email
O Sophos MDR suporta as seguintes ações de resposta e-mail, quando disponíveis através da plataforma ou integração de e-mail relevante:
- Bloquear endereço e-mail
- Desbloquear endereço e-mail
- Desativar regras da caixa de entrada
- Ativar regras da caixa de entrada
- Clawback de e-mail
Nota
O recurso Clawback de recuperação de e-mails está disponível para clientes que utilizam o Sophos Email e/ou que configuraram o Sophos Email Security Management (EMS). O EMS está incluído em todas as assinaturas do Sophos MDR e Sophos MDR Plus e requer apenas que a configuração seja habilitada -- nenhum conector separado é necessário. Consulte as instruções de instalação do EMS para começar a usá-lo.
4. Manutenção de Documentos
A Sophos poderá atualizar este documento periodicamente para refletir novas funcionalidades e melhorias. A versão atual é a referência oficial para as ações de resposta do Sophos MDR.