Przejdź do treści

Jak działa Sophos Managed Risk: technologia i przebieg usługi

EASM, IASM, trzy rodzaje skanów i ludzie, którzy czytają wyniki. Opisuję, co dokładnie dzieje się w usłudze i kto za co odpowiada.

Rafał Zieliński (Pre-Sales Cybersecurity Engineer, FEN)Opublikowano: Czas czytania: 8 min
2/5Część 2 z 5 w serii:Sophos Managed Risk w praktyce
Cykl redakcyjny
Rozwiń spis części serii
  1. Część 1Zarządzanie podatnościami a KSC 2.0: co mówi ustawa i gdzie pomaga Sophos Managed Risk
  2. [Aktualnie czytasz]

    Jak działa Sophos Managed Risk: technologia i przebieg usługi

  3. Część 3

    W przygotowaniu

  4. Część 4

    W przygotowaniu

  5. Część 5

    W przygotowaniu

Okładka artykułu: abstrakcyjny motyw radaru i powierzchni ataku oraz tytuł „Jak działa Sophos Managed Risk”, część 2 z 5.

Skaner podatności potrafi znaleźć problem. Nie powie jednak, który z kilkuset wyników naprawić w pierwszej kolejności, ani czy nowa podatność opisana wczoraj dotyczy akurat Twojej infrastruktury. Tę pracę wykonują ludzie — i w wielu zespołach IT brakuje na nią czasu.

Sophos Managed Risk łączy oba elementy w jednej usłudze. W tej części opisuję, jak jest zbudowana, co dokładnie skanuje i jak wygląda cykl pracy.

1. Model usługi

Managed Risk to usługa zarządzana zbudowana na technologii Tenable — firmy specjalizującej się w zarządzaniu ekspozycją. Sophos odpowiada za realizację: skanowanie, analizę wyników i kontakt z klientem prowadzi zespół Sophos, w którym pracują analitycy z certyfikacją Tenable.

Usługa jest realizowana w całości na odległość. Organizacja nie kupuje ani nie utrzymuje konsoli skanera, nie aktualizuje bazy podatności i nie planuje skanów ręcznie. Jedynym elementem po stronie klienta jest maszyna wirtualna skanera, potrzebna do skanowania sieci wewnętrznej.

Wyniki, ustawienia i komunikacja z zespołem są w konsoli Sophos Fusion. Sprawy dotyczące podatności są prowadzone w tym samym interfejsie co sprawy zespołu Sophos MDR. Administrator nie musi więc przełączać się między systemami.

2. EASM — zewnętrzna powierzchnia ataku

External Attack Surface Management (EASM) odpowiada na pytanie, co z Twojej organizacji widać z Internetu. Klient deklaruje domeny główne oraz publiczne adresy IP lub zakresy. Usługa wykrywa zasoby powiązane z tymi domenami i adresami, m.in.:

  • serwery WWW i serwery poczty,
  • aplikacje webowe,
  • publiczne interfejsy API,
  • usługi i porty dostępne z zewnątrz.

Co tydzień powstaje raport z inwentaryzacją wykrytych zasobów zewnętrznych oraz raport ze skanu podatności.

Największą wartością EASM jest to, czego organizacja nie ma na liście. Zapomniana subdomena po kampanii marketingowej, testowa instancja aplikacji wystawiona „na chwilę” albo panel administracyjny urządzenia dostępny z Internetu — to typowe znaleziska pierwszych skanów.

3. IASM — wewnętrzna powierzchnia ataku

Internal Attack Surface Management (IASM) Sophos dodał do usługi w lipcu 2025 r. — dla nowych i obecnych klientów, bez zmiany licencji i ceny. IASM pokazuje, co zobaczy atakujący, który już dostał się do sieci.

Skanowanie wykonuje maszyna wirtualna skanera uruchomiona w infrastrukturze klienta. Jeden skaner może obsługiwać wiele sieci VLAN, pod warunkiem że ma do nich pełny dostęp. Skany wewnętrzne również odbywają się co tydzień.

Dokumentacja Sophos (stan na wrzesień 2026 r.) opisuje dwa rodzaje skanów wewnętrznych:

  • skan wykrywający (discovery) — raportuje zasoby w sieci bez logowania się do nich,
  • skan podatności — w jednym z dwóch trybów.

Tryb nieuwierzytelniony symuluje atakującego bez poświadczeń. Pokazuje otwarte porty, dostępne usługi i błędy konfiguracji widoczne z sieci. Od tego trybu IASM startował w 2025 r.

Tryb uwierzytelniony korzysta z poświadczeń (do dziesięciu na skan). Skaner loguje się do systemów i widzi więcej: wersje zainstalowanego oprogramowania, brakujące poprawki i ustawienia, których nie da się ocenić z zewnątrz. Wymaga to przygotowania kont technicznych — piszę o tym w części 4.

EASM i IASM w zestawieniu

EASMIASM
Perspektywaatakujący w Internecieatakujący wewnątrz sieci
Gdzie działa skanerinfrastruktura Sophosmaszyna wirtualna u klienta
Zakresdomeny główne, publiczne IP i zakresywewnętrzne zakresy IP, wiele VLAN
Wynikinwentaryzacja zasobów + podatnościwykrycie zasobów + podatności
Częstotliwośćco tydzieńco tydzień
Wymagania po stronie klientalista domen i adresów, zgody właścicielihypervisor, reguły firewall, opcjonalnie poświadczenia

Oba skany odpowiadają na inne pytania i warto je traktować jako uzupełniające się. EASM pokazuje, co jest bezpośrednio wystawione na atak. IASM pokazuje, jak daleko zajdzie atakujący, który przełamał pierwszą linię — np. przez phishing albo przejęte konto VPN.

Diagram architektury: po lewej Internet i zasoby publiczne skanowane przez EASM, na dole sieci VLAN klienta z maszyną wirtualną skanera IASM, w środku Sophos Fusion, po prawej zespół Managed Risk wymieniający dane z zespołem MDR i przekazujący wyniki klientowi.
Architektura usługi: skan zewnętrzny z chmury, skaner wewnętrzny w sieci klienta, wyniki w Sophos Fusion i praca zespołów Sophos Managed Risk oraz Sophos MDR.

4. Priorytetyzacja i współpraca z MDR

Pełny skan średniej sieci zwraca setki wyników. Jeśli każdy z nich ma etykietę „wysoki” lub „krytyczny”, lista przestaje pomagać. Managed Risk korzysta z priorytetyzacji opartej na ryzyku, wspieranej przez mechanizmy AI Tenable. Model ocenia prawdopodobieństwo, że podatność zostanie wykorzystana w praktyce, a nie tylko jej teoretyczną krytyczność.

Efekt dla administratora: krótsza lista rzeczy do zrobienia w pierwszej kolejności i uzasadnienie, dlaczego właśnie te. Priorytety są omawiane z zespołem Sophos na przeglądach — o nich za chwilę.

Drugi element to współpraca z zespołem Sophos MDR. Gdy analitycy MDR trafią na nową, groźną podatność typu zero-day, zespół Managed Risk sprawdza, czy zasoby klienta są narażone. Oba zespoły wymieniają się danymi. Dla klienta oznacza to, że informacja o zagrożeniu i informacja o własnej ekspozycji trafiają do niego z jednego źródła.

Usługa zarządzana a samodzielnie utrzymywany skaner

Organizacja może też kupić skaner podatności i obsługiwać go samodzielnie. Różnica nie dotyczy samej technologii, tylko podziału pracy:

  • przy samodzielnym skanerze zespół IT sam planuje skany, aktualizuje narzędzie, interpretuje wyniki i śledzi nowe podatności,
  • w usłudze zarządzanej te zadania wykonuje zespół dostawcy, a zespół IT dostaje uporządkowaną listę priorytetów i zalecenia,
  • w obu przypadkach naprawa i decyzje zostają w organizacji.

Wybór zależy od tego, czy organizacja ma ludzi z doświadczeniem w analizie podatności i czas, żeby regularnie się tym zajmować. W wielu firmach z sektora MŚP odpowiedź na oba pytania brzmi „nie”.

5. Rodzaje skanów

Usługa wykonuje trzy rodzaje skanów:

Typ skanuKto uruchamiaWarunki
Harmonogramowyautomatycznieco tydzień, w wybrany dzień; start ok. północy w wybranej strefie czasowej
Na żądanieklientmaks. 5 w miesiącu; zlecenie co najmniej 1 dzień roboczy wcześniej
Ad-hocSophosnowa podatność o wysokim potencjale ekspozycji lub zmiana ryzyka znanej podatności; bez wcześniejszej zgody klienta

Skany harmonogramowe są podstawą usługi. Dzień tygodnia i strefę czasową wybiera się podczas konfiguracji.

Skany na żądanie służą głównie do weryfikacji poprawek: po wdrożeniu zmiany można sprawdzić, czy podatność zniknęła, bez czekania na kolejny tydzień. Limit pięciu miesięcznie wymaga planowania — o tym w części 5.

Skany ad-hoc uruchamia Sophos, gdy pojawi się nowa podatność o wysokim potencjale ekspozycji lub zmieni się ocena ryzyka znanej podatności. Nie wymagają zgody klienta i mogą odbyć się poza zwykłym oknem skanowania. Warto uprzedzić o tym zespół IT, dostawców i osoby monitorujące sieć, żeby nie potraktowali skanu jak ataku.

6. Cykl pracy

Po uruchomieniu usługa działa w powtarzalnym cyklu:

  1. Skan — harmonogramowy, na żądanie lub ad-hoc.
  2. Raport — wyniki trafiają do Sophos Fusion; administrator dostaje powiadomienie.
  3. Alert — jeśli skan zewnętrzny wykryje podatność krytyczną albo zespół uzna inną ekspozycję za wysokie ryzyko, Sophos zakłada sprawę i wysyła e-mail.
  4. Przegląd z ekspertem — pierwszy (bazowy) ok. 30 dni po uruchomieniu, kolejne co kwartał. Zespół omawia wyniki, bieżący krajobraz zagrożeń i rekomendowane priorytety.
  5. Naprawa — po stronie organizacji. Kolejny skan pokazuje, czy zadziałała.
Diagram pętli z pięcioma krokami: skan, raport w Sophos Fusion, alert, przegląd z ekspertem, naprawa po stronie klienta, i powrót do skanu.
Cykl pracy usługi: skan, raport, alert przy krytycznej ekspozycji, przegląd z ekspertem. Naprawę wykonuje organizacja, a kolejny skan sprawdza efekt.

Sprawy i komunikacja z zespołem

Kontakt z zespołem Managed Risk odbywa się przez sprawy (cases) w Sophos Fusion. Tą drogą przychodzą alerty o krytycznej ekspozycji i tą samą drogą organizacja zgłasza pytania, fałszywe wyniki, prośby o skan na żądanie i zmiany zakresu. Historia spraw jest dodatkowym materiałem dowodowym: pokazuje, kiedy organizacja dowiedziała się o problemie i jak zareagowała.

Jak wykorzystać przeglądy z ekspertem

Przegląd bazowy i przeglądy kwartalne są najbardziej niedocenianym elementem usługi. Żeby dały coś więcej niż prezentację wyników, warto przyjść z przygotowaną listą:

  • pozycje, których znaczenie lub priorytet jest niejasny,
  • podatności, których nie da się naprawić, i pytanie o środki kompensujące,
  • planowane zmiany w infrastrukturze, które wpłyną na zakres skanowania,
  • pytania o bieżące kampanie ataków w branży organizacji.

Ten cykl dobrze wpisuje się w wymagania SZBI: jest powtarzalny, udokumentowany i zostawia ślad w postaci raportów oraz spraw.

W kolejnej części przechodzę do warunków wejścia: kto może kupić Managed Risk, jak jest licencjonowany i jakie limity trzeba sprawdzić, zanim złoży się zamówienie.

Źródła

Podstawą merytoryczną są publiczne materiały Sophos (Service Description, dokumentacja Sophos Fusion, solution brief i brochure) oraz omówienia nowelizacji UKSC. Artykuł nie stanowi porady prawnej. Parametry usługi odpowiadają stanowi dokumentacji na wrzesień 2026 r.

Baza wiedzy

Powiązane artykuły techniczne