Ir al contenido
Avanet

Analizar informes de Sophos DNS Protection y Live Discover

En My Products > DNS Protection > Reports se pueden filtrar las consultas DNS, preparar informes y exportarlos. Para realizar una investigación más detallada, utilice Threat Analysis Center > Live Discover > DNS Protection: allí puede analizar los registros DNS del Data Lake mediante consultas SQL integradas o propias.

Procedimiento rápido: en Report Generator, seleccione un Report template y el Time frame, aplique filtros lo más específicos posible en Query y haga clic en Generate. Para Live Discover, ejecute primero una consulta integrada de DNS Protection durante un periodo corto. Active Designer Mode solo cuando la consulta integrada devuelva datos; para una nueva consulta DNS debe seleccionar Data Lake como Source.

Requisitos, licencia y atribución de datos

DNS Protection ya debe estar procesando consultas DNS. Por tanto, para analizar los informes resulta útil disponer de una Location activa conocida o de un endpoint administrado, así como de un periodo de prueba corto. Los datos de los informes llevan un retraso de entre 15 y 25 minutos con respecto al tiempo real. Los cambios en el nombre de una Location o una Policy pueden tardar entre 30 minutos y 4 horas en aparecer en los informes.

En una implementación independiente o basada en red, DNS Protection pertenece a la familia de licencias Xstream. En cambio, cuando DNS Protection se implementa en endpoints administrados, esta modalidad de implementación forma parte de Workspace Protection. Workspace Protection y DNS Protection implementado en el endpoint también son requisitos para que los informes puedan mostrar datos de usuarios y dispositivos procedentes del endpoint.

Live Discover tiene un requisito independiente: esta función de consulta exige una licencia de Sophos para EDR, XDR o MDR. Dicha licencia no sustituye a Workspace Protection para la modalidad de DNS en endpoints administrados. Las consultas de DNS Protection utilizan el Data Lake. Endpoint Queries no es la ruta de datos adecuada para este fin: consulta el estado actual de determinados dispositivos conectados, mientras que las consultas al Data Lake analizan los datos cargados.

El origen determina el grado de precisión con el que un informe puede atribuir una consulta:

  • DNS usage muestra las consultas DNS de toda la red.
  • DNS usage by source atribuye los datos de red a una Location. Cuando los datos proceden de Sophos Endpoint, el informe también puede indicar usuarios y dispositivos.
  • User muestra, para datos de endpoints, el nombre del usuario o del dispositivo del que procede la consulta. Device muestra el ID del dispositivo. Estas columnas solo están disponibles para Sophos Endpoint.
  • High risk devices muestra los dispositivos que realizan consultas DNS a sitios web de riesgo, sospechosos o no seguros.

El límite queda así claro: un registro DNS basado en red no proporciona automáticamente la identidad del usuario o endpoint original que se encuentra detrás de un resolver local. La integración con endpoints incorporó los campos adicionales de informes relativos a usuarios y dispositivos, así como los templates DNS usage by source y High risk devices.

Configurar y filtrar un informe de DNS Protection

  1. Abra My Products > DNS Protection > Reports y seleccione el Report template adecuado en Report Generator.
  2. En Time frame, defina un periodo preestablecido o seleccione Custom para establecer la fecha y hora de inicio y fin. Para la primera prueba basta con un periodo corto en torno a una consulta DNS conocida.
  3. En Query, seleccione o introduzca el nombre de la columna, especifique el valor del filtro y, si es necesario, cambie el operador situado junto al signo igual.
  4. Añada más filtros únicamente si permiten acotar el resultado de forma útil. Los filtros múltiples se combinan mediante AND, por lo que una fila debe cumplir todas las condiciones.
  5. Haga clic en Generate. También debe volver a generar el informe después de hacer clic en un valor de la tabla para añadir un filtro.

Los operadores de comparación tienen efectos distintos:

  • = y != distinguen entre mayúsculas y minúsculas y comprueban la igualdad o desigualdad, respectivamente.
  • <, <=, > y >= solo se aplican a valores numéricos.
  • IN compara, distinguiendo entre mayúsculas y minúsculas, con una lista de valores separados por comas.
  • ~ y !~ comparan sin distinguir entre mayúsculas y minúsculas mediante una expresión con comodines; * es el comodín.

Para probar un dominio, puede filtrar, por ejemplo, por el dominio de prueba que se haya consultado realmente. El nombre del dominio es un valor específico del entorno y debe sustituirse por el valor de su propia prueba. Si el resultado está vacío, elimine primero el filtro de dominio y compruebe únicamente el periodo y la Location. De este modo podrá determinar si la ortografía o la combinación de varios filtros está excluyendo el resultado.

La tabla comienza con las columnas predeterminadas. El selector de columnas situado en la parte superior derecha permite mostrar otros campos; las columnas disponibles dependen del template y del origen de los datos. Al hacer clic en el encabezado de una columna, los resultados se ordenan de forma ascendente o descendente. Cuando hay una columna de fecha visible, Sophos agrupa las filas idénticas en función del periodo:

  • para 1, 8 o 24 horas, por fecha, hora y minuto idénticos;
  • para 7 días o Custom de hasta 7 días, por la misma hora de inicio;
  • para 30 días o Custom de más de 7 días, por día, con 00:00 como marca de tiempo.

No sobreinterprete el estado: cuando una URL es incorrecta, no válida o ya no existe, Status muestra n/a para las consultas A, AAAA, CNAME o HTTPS y Allowed para otros tipos de consulta. Este valor por sí solo no demuestra que el sitio de destino sea accesible ni seguro.

Los gráficos están disponibles como Bar, Horizontal bar, Pie, Line o Stack-area. Los ejes se seleccionan mediante el icono de llave inglesa. Al elegir otro tipo de gráfico, los ejes recuperan sus valores predeterminados; los gráficos de barras y circulares solo muestran las diez categorías más frecuentes.

Guardar, programar y exportar informes

Save Template guarda los filtros de Query, el tipo de gráfico y sus ejes, el orden de la tabla y sus columnas en Saved Templates. No se guardan ni los datos ni el periodo. Por ello, la próxima vez que utilice el template deberá volver a elegir un periodo adecuado para la investigación. Se pueden guardar como máximo 1.000 templates en total entre los informes de DNS Protection, ZTNA y Sophos Firewall.

Para una entrega puntual, seleccione PDF, CSV o HTML. Los análisis recurrentes se programan de forma diaria, semanal o mensual mediante Schedule. Un Template Name puede tener un máximo de 64 caracteres y se admiten hasta 200 schedules en total. Los límites de exportación son:

  • PDF: 10.000 filas y 15 columnas
  • HTML: 10.000 filas y 23 columnas
  • CSV: 100.000 filas y 23 columnas

Las exportaciones generadas manualmente y las programadas aparecen en Scheduled Exports y se eliminan después de 90 días. Si un informe contiene datos personales, es preferible enviar un enlace por correo electrónico en lugar de un archivo adjunto: para abrir el enlace se necesitan credenciales de Sophos Fusion. No obstante, los archivos descargados y sus destinatarios también deben ajustarse a la política de protección y eliminación de datos de su organización.

Investigar datos DNS con Live Discover

  1. Abra Threat Analysis Center > Live Discover > DNS Protection.
  2. Seleccione una consulta integrada de DNS Protection. Para ello no es necesario activar Designer Mode.
  3. En Select a Time Period, seleccione primero un periodo corto en el que sepa que hubo actividad y haga clic en Run Query. Una consulta puede abarcar como máximo 30 días. Divida las investigaciones más largas en intervalos separados que no se solapen.
  4. Solo cuando la consulta integrada devuelva datos, active Designer Mode y analice la consulta mediante Edit o seleccione Create new query. Para una nueva consulta de DNS Protection, seleccione Data Lake como Source.
  5. En el cuadro de diálogo SQL, abra Schema. En Schema Viewer, seleccione el área Firewall y la tabla xgfw_data dentro de Data Lake.

Esta prueba básica permite distinguir la ausencia de datos o permisos de un error en una consulta propia. No reutilice un template SQL genérico ni campos no documentados. En su lugar, adapte sus propias consultas a la asignación documentada a xgfw_data y a los campos que estén realmente disponibles en Schema Viewer para su tenant. La selección, ejecución y programación de consultas generales al Data Lake se explica en Recopilación de datos de Sophos Endpoint y Live Discover.

Campos DNS documentados en xgfw_data

Sophos documenta los siguientes campos para DNS Protection:

action, bytes, dns_qid, dns_qname, dns_qtype, dns_duration, domain, domain_category, domain_risk, hits, log_type, log_component, object_name, protocol, policy_name, query_class, query_flags, query_size, reason, response_code, response_records_num, response_ip_num, resolved_ip, response_type, response_name, response_class, response_ttl_list, response_size, response, riskscore, security_status, src_ip, src_port, src_location, timestamp.

log_type con el valor DNS y log_component con FE-DNS identifican un log de DNS Protection. object_name contiene el nombre de la Domain List cuando la acción de la Policy fue Reject y el motivo fue Custom Domain Block or Allow. timestamp indica el momento en que se procesó la consulta DNS, hits el número de consultas y bytes la suma de los tamaños de la consulta y la respuesta. Los campos response_* describen la respuesta DNS; security_status indica si se validó DNSSEC para la respuesta.

Aunque la tabla se denomina xgfw_data y se encuentra en Firewall, esto no significa que todos los demás campos de Firewall estén rellenados en los registros DNS. En particular, esta lista de campos DNS no documenta campos para User o Device. Por tanto, antes de crear una consulta propia, compruebe los campos disponibles en Schema Viewer para su tenant.

Validar los resultados y acotar problemas

Para realizar una prueba de funcionamiento reproducible, genere una consulta conocida desde una Location inequívocamente atribuida o desde un endpoint piloto administrado. A continuación, espere entre 15 y 25 minutos y compruebe lo siguiente:

  1. ¿Aparece la consulta en el periodo seleccionado del informe?
  2. ¿Son correctos el dominio, la acción o el estado, la Policy y la Location?
  3. Para los datos de endpoints, ¿contienen User y Device valores plausibles?
  4. ¿Devuelve una consulta integrada de DNS Protection en Live Discover registros adecuados para el mismo periodo?

El informe sigue vacío

Compruebe primero Time frame, la zona horaria, los filtros y el uso de mayúsculas y minúsculas con =, != e IN. A continuación, elimine los filtros de forma gradual, ya que todas las condiciones deben cumplirse simultáneamente. Si el informe más amplio sigue sin devolver datos, compruebe si la prueba generó realmente consultas DNS y si se utilizó la Location o el origen de datos de endpoint esperados. Debido al posible retraso de entre 30 minutos y 4 horas, una Location o Policy recién renombrada no es adecuada para una prueba inmediata.

Faltan User o Device

Compruebe si el registro procede realmente de Sophos Endpoint. Las consultas basadas en red no contienen esta atribución al endpoint. A continuación, utilice DNS usage by source y muestre User y Device mediante el selector de columnas. Si las columnas o los valores siguen sin aparecer, no deduzca el usuario a partir de la IP de origen o de la Location.

Los informes muestran datos, pero Live Discover no

Compruebe primero la licencia de EDR, XDR o MDR, DNS Protection como área, Data Lake como Source, el periodo y Firewall > xgfw_data. A continuación, ejecute sin cambios una consulta integrada de DNS Protection mediante Run Query. Si funciona, el error se encuentra en su propia consulta: tome los nombres de los campos directamente de Schema y simplifique la consulta de forma gradual. Si la consulta integrada tampoco funciona, el siguiente paso seguro es comprobar la ruta de datos del Data Lake o escalar el problema al servicio de soporte; los campos o joins no documentados no constituyen una solución fiable.

Reversión segura y ciclo de vida

Los informes no modifican el procesamiento de DNS. Por tanto, eliminar un filtro o descartar un análisis no guardado no requiere una reversión técnica. Antes de eliminar elementos guardados, compruebe si otro administrador o proceso operativo los necesita:

  • Seleccione una programación en Scheduled Exports y elimínela mediante Delete. A continuación, compruebe que no se generen más exportaciones de ese schedule.
  • Seleccione un template en Saved Templates y elimínelo mediante Delete. Se pueden eliminar como máximo 25 templates por operación. Esto elimina la configuración guardada del informe, pero no los datos DNS de origen.
  • No mantenga en funcionamiento una consulta propia de Live Discover defectuosa como sustituto de la consulta integrada. Vuelva a la consulta DNS integrada conocida y a un periodo corto.

Para las operaciones habituales, los templates y schedules guardados deben revisarse periódicamente para comprobar su propietario, finalidad, destinatarios, periodo y columnas necesarias. En particular, User, Device, el dominio y la IP de origen pueden constituir datos personales o relevantes para la operación. Además, después de modificar la integración con endpoints, debe comprobar que DNS usage by source siga mostrando usuarios y dispositivos. Antes de realizar cambios operativos, consulte la ayuda actual y los campos realmente disponibles en Schema Viewer. Utilice las Release Notes únicamente si desea rastrear históricamente la introducción de una función de informes.