Ir al contenido
Avanet

Cómo interpretar correctamente el panel de Sophos Fusion NDR

El NDR Dashboard de Sophos Fusion responde a tres preguntas iniciales: ¿qué dispositivos ve NDR, qué volumen de datos corresponde a cada protocolo y cuántas NDR Flow Detections se mostraron durante el período seleccionado? Es una vista general de solo lectura de la actividad de la flota, no una fuente de inventario ni una consola de investigación.

La ruta directa es My Products > NDR. Para obtener una primera vista sin filtros anteriores, elimínelos con Clear All, compruebe el intervalo de tiempo y, después, analice los tres gráficos en conjunto. Una sola cifra no basta para evaluar la seguridad ni el estado del sistema.

Qué pertenece al panel y qué no

El panel tiene exactamente esta finalidad:

  • NDR Devices muestra el número de dispositivos administrados y no administrados.
  • NDR Protocols muestra el volumen de datos cargados y descargados en MB.
  • NDR Flow Detections muestra el número de comportamientos maliciosos detectados.
  • El intervalo de tiempo, el tipo de visualización y los filtros de dispositivos delimitan esta vista general.

Las demás tareas comienzan fuera de este panel. Appliance Manager se utiliza para supervisar el estado y el funcionamiento del appliance NDR. La vista Detections y el Threat Analysis Center se utilizan para el triaje especializado y la respuesta. La Investigation Console local está destinada al análisis detallado de los datos de los sensores. El panel no sustituye ninguna de estas áreas de trabajo, y esta guía no describe cómo realizar cambios en ellas.

Elegir el intervalo de tiempo adecuado

En la parte superior del panel hay cuatro intervalos de tiempo predefinidos: Last hour, 24 hours, 7 days y 30 days. El valor predeterminado es 24 hours. La opción Custom permite seleccionar un intervalo de fechas en el calendario.

Elija el intervalo en función de lo que necesite averiguar:

  • Last hour resulta adecuado para una anomalía actual y para efectuar una comprobación rápida después de una actividad conocida.
  • 24 hours es un punto de partida razonable para la revisión diaria.
  • 7 days permite ver con mayor claridad los patrones diarios recurrentes y las diferencias entre los días laborables y los de menor actividad.
  • 30 days ayuda a identificar una línea de base operativa general.
  • Custom limita la vista a la ventana de un evento o mantenimiento conocido.

Un período largo proporciona más contexto, pero puede hacer que un pico breve sea menos visible. Cuando detecte algo inusual en la vista general, reduzca el intervalo a 24 hours o Last hour. Del mismo modo, una hora sin datos no demuestra que no haya habido actividad durante los días anteriores.

En cada traspaso, registre el intervalo seleccionado, los límites de fecha visibles y los filtros utilizados. Solo así podrá garantizar que la siguiente persona examine el mismo ámbito. No deduzca de la selección del calendario una zona horaria que no se muestre ni límites con precisión de segundos.

Analizar los tres gráficos en conjunto

NDR Devices: visibilidad, no un inventario completo

NDR Devices divide los dispositivos mostrados en el ámbito seleccionado entre managed y unmanaged. El recuento resulta útil como tendencia: un cambio inesperado o una disminución considerable requieren una explicación.

Sin embargo, no permite saber si todos los dispositivos previstos se supervisaron de forma continua. Incluso un recuento de dispositivos plausible no demuestra que la cobertura SPAN/TAP sea completa ni que todos los endpoints estén en buen estado. La lista autorizada de activos o la CMDB sigue siendo la referencia para cotejar el inventario. Identifique los dispositivos desconocidos mediante la dirección IP, la dirección MAC y el nombre de host antes de clasificarlos como no autorizados.

NDR Protocols: volumen observado, no una medición del uso

NDR Protocols muestra el volumen de datos cargados y descargados en MB para cada protocolo. Esto permite identificar los protocolos dominantes, las diferencias según la dirección del tráfico y los cambios a lo largo del tiempo. Una copia de seguridad, una implementación de software o una transferencia de datos programada pueden explicar un cambio considerable pero legítimo.

El gráfico no sustituye los contadores de interfaces ni una medición del ancho de banda. Un volumen alto no constituye por sí solo una detección, y un volumen bajo no demuestra que el tráfico sea benigno. El gráfico muestra lo que NDR procesa dentro del ámbito seleccionado y asigna a esa visualización. No permite determinar si la duplicación del tráfico de red es completa.

NDR Flow Detections: una señal para el triaje, no un incidente cerrado

NDR Flow Detections cuenta las detecciones de comportamientos maliciosos. Un aumento da prioridad a la revisión, pero no indica por sí solo cuántos incidentes independientes existen ni si ya se ha llevado a cabo una respuesta. Varias detecciones pueden pertenecer al mismo contexto de investigación; por tanto, la evaluación especializada debe realizarse en la vista de detecciones o casos correspondiente.

Este es el único gráfico que también puede mostrarse como World map. El mapa añade contexto geográfico a las detecciones, pero no permite atribuir de forma fiable la actividad a un atacante ni demuestra la ubicación física de un dispositivo interno. Cuando sea necesario comprobar los recuentos y las tendencias, compare las vistas de mapa, líneas, barras y lista.

Cambiar deliberadamente el tipo de visualización

En la parte superior derecha, un informe puede mostrarse como Line graph, Bar chart o List. Para NDR Flow Detections, también está disponible World map.

  • Line graph permite ver rápidamente la tendencia y el momento en que se produjo un cambio.
  • Bar chart facilita la comparación de valores o categorías independientes.
  • List resulta adecuada cuando las etiquetas y los valores mostrados son más importantes que la forma de una tendencia.
  • World map añade contexto geográfico a las Flow Detections.

Cambiar el tipo de visualización solo debería modificar la forma de presentar el mismo intervalo de tiempo y ámbito de filtros seleccionados. Si dos vistas parecen ofrecer conclusiones distintas, vuelva a comprobar el intervalo y los filtros activos antes de interpretar cualquiera de ellas de forma aislada.

Filtrar por dispositivo

Utilice Filters para limitar los gráficos por IP Address, MAC Address o Hostname:

  1. Abra Filters.
  2. Introduzca el valor conocido en IP Address, MAC Address o Hostname.
  3. Seleccione Apply.
  4. Vuelva a comprobar el intervalo de tiempo y los tres gráficos.
  5. Utilice Clear All para regresar a la vista de control sin filtros.

Para que la búsqueda sea reproducible, comience con un único identificador copiado de una fuente fiable. De este modo, quedará claro qué valor limitó el resultado. Si no obtiene resultados, no añada inmediatamente varias condiciones: seleccione primero Clear All, compruebe la vista sin filtros y, después, pruebe por separado la dirección IP, la dirección MAC y el nombre de host. Los nombres de host pueden cambiar, las direcciones IP se pueden reasignar y un dispositivo puede haber estado activo fuera del período seleccionado.

Sophos no documenta garantías generales sobre el uso de comodines, coincidencias parciales u operadores lógicos en estos filtros. Por tanto, no dé por sentado que esas reglas de búsqueda son compatibles.

Validar la conclusión y la ruta de datos

Una comprobación fiable distingue entre la visibilidad del panel, la ruta de datos y la función de detección:

  1. Establezca una vista de control: seleccione Clear All y configure 24 hours. Compruebe si la actividad de la flota que cabría esperar a partir de un tráfico de prueba conocido aparece en NDR Devices o NDR Protocols, o en ambos. Compruebe y documente también el valor de NDR Flow Detections, aunque sea cero.
  2. Utilice un dispositivo conocido: elija un dispositivo del que se pueda demostrar que generó tráfico de red durante el período. Aplique por separado un filtro por dirección IP, dirección MAC o nombre de host, usando un valor obtenido de una fuente de inventario fiable.
  3. Contraste el ámbito: cambie a la vista List o a una vista gráfica. El intervalo de tiempo y los filtros deben permanecer sin cambios.
  4. Elimine el filtro: utilice Clear All para comprobar que vuelve a aparecer la vista de la flota. Así podrá distinguir entre un filtro sin coincidencias y un panel vacío en general.
  5. Compare las expectativas: contraste el recuento de dispositivos con los cambios del inventario, el volumen de protocolos con las transferencias planificadas y las Flow Detections con la vista de detecciones correspondiente.

Esta comprobación demuestra que la actividad esperada se puede localizar en el panel. No es una prueba de detección integral. Incluso un estado correcto del appliance solo sería un indicador de su estado, no una prueba de que la cobertura de duplicación sea completa ni de que las detecciones funcionen. Una prueba de detección planificada requiere un procedimiento de prueba autorizado y no debe improvisarse.

Interpretar vistas vacías o engañosas

Todos los gráficos están vacíos

Seleccione primero Clear All y, si el período es corto, amplíelo a 24 hours o 7 days. Si la vista sigue vacía, compruebe si NDR está configurado para el tenant y si el appliance procesa datos. A partir de ahí, el estado del appliance, la duplicación del tráfico de red y la ruta de datos corresponden al equipo de operaciones o de red responsable. Cambiar repetidamente el tipo de gráfico no resolverá el problema.

Flow Detections es cero

Un valor de cero en NDR Flow Detections puede ser legítimo si no se detectó ningún comportamiento malicioso en el ámbito seleccionado. Si al mismo tiempo se muestran los dispositivos o volúmenes de protocolos esperados, el panel no está vacío; por tanto, el valor cero no indica por sí solo un fallo del appliance ni de la ruta de datos. Sin embargo, tampoco demuestra que el tráfico observado fuera benigno ni que la función de detección opere de extremo a extremo. Si necesita validar específicamente esa función, utilice una prueba autorizada y evalúela en la vista de detecciones correspondiente o en Threat Analysis Center.

Solo el filtro de dispositivos no devuelve resultados

Es posible que el valor no se haya observado durante el período, que haya cambiado o que no coincida con la entrada. Compruebe los datos sin filtros, amplíe el intervalo de tiempo y utilice por separado un segundo identificador conocido. Un filtro por nombre de host sin resultados no demuestra que el dispositivo no exista.

El recuento de dispositivos disminuye, pero el volumen de protocolos sigue siendo plausible

Esto puede indicar un cambio en la clasificación de dispositivos, un filtro, otro intervalo de tiempo o una visibilidad limitada. No es motivo suficiente para registrar los dispositivos como eliminados. Contraste los datos con los cambios del inventario y con el estado de la fuente de datos.

El volumen de protocolos aumenta, pero las Flow Detections no cambian

Un mayor volumen de datos no implica automáticamente que exista actividad maliciosa. Compruebe las copias de seguridad, actualizaciones y transferencias de datos programadas. Del mismo modo, la ausencia de Flow Detections adicionales no significa que todo el contenido transferido fuera seguro; el panel solo muestra las detecciones NDR disponibles.

La vista World map aparece vacía o concentrada en un país

Consulte primero las mismas Flow Detections como List o en una vista gráfica. El mapa es una visualización alternativa y su contexto geográfico no debe considerarse una prueba del origen. Para el triaje, tienen prioridad el recuento, los dispositivos afectados y los detalles de las detecciones.

Una tendencia de 30 días parece estable

Reduzca el intervalo a 24 hours, Last hour o una ventana Custom adecuada. Una desviación breve puede resultar poco visible en una visualización de largo alcance. El período amplio sigue siendo útil para establecer la línea de base, pero no sustituye la vista detallada de la ventana del evento.

Quién se encarga del siguiente paso

La acción siguiente depende de la cuestión pendiente, no del gráfico en el que se detectó por primera vez:

  • Responsables de operaciones de NDR: mantienen la línea de base del panel, documentan los intervalos y filtros e identifican desviaciones en la actividad de la flota.
  • Responsables del appliance y la red: investigan la ausencia de datos o un volumen inesperadamente bajo, el estado del appliance y las rutas SPAN/TAP y de datos. Este trabajo se realiza en Appliance Manager y en la infraestructura de red, no en el panel.
  • Responsables de activos o endpoints: cotejan los dispositivos desconocidos o asignados incorrectamente con el inventario, DHCP/DNS y los propietarios de los dispositivos.
  • Analistas de SOC/XDR: evalúan las Flow Detections en la vista de detecciones o casos correspondiente, correlacionan las evidencias y deciden la respuesta.
  • Responsables de Investigation Console: realizan, cuando sea necesario, un análisis detallado y autorizado localmente de los datos de los sensores. El filtro del panel no sustituye esta investigación.

Un traspaso correcto incluye, como mínimo, el tenant, la hora de observación, el intervalo seleccionado, los filtros activos, los gráficos afectados, la desviación visible y las comprobaciones ya realizadas. Las capturas de pantalla o notas exportadas no deben contener datos de clientes innecesarios. De este modo, el siguiente responsable recibe el contexto pertinente sin confundir la interpretación del panel con el triaje, las operaciones del appliance o el hunting local.