Ir al contenido
Avanet

Implementar y conectar la consola de investigación de Sophos NDR

NDR Investigation Console proporciona acceso local a datos de los sensores que no se transfieren íntegramente a Sophos Data Lake. Se configura en Sophos Fusion, pero se ejecuta como una VM independiente en la red local. Obtiene los datos de un NDR Integration Appliance existente.

Procedimiento rápido: compruebe los requisitos, cree la consola en My Products > NDR > Investigation Console, guarde de forma segura la contraseña de zadmin, que solo se muestra una vez, implemente la imagen generada en VMware ESXi o Microsoft Hyper-V, espere al estado Connected, asigne uno o varios NDR Integration Appliances en buen estado y verifique el primer acceso local.

Ámbito: este runbook no instala un sensor NDR, no configura la replicación de tráfico ni cubre el análisis de detecciones, casos o datos en la nube. Investigation Console es una VM independiente; su estado no demuestra que el sensor NDR funcione correctamente ni que su cobertura SPAN sea completa. La eliminación de la consola o de sus datos y su retirada completa quedan fuera del ámbito.

1. Compruebe los requisitos y las responsabilidades

Antes del despliegue, deben cumplirse todos los requisitos siguientes:

  • El tenant ya dispone de una integración NDR con al menos un NDR Integration Appliance que se pueda asignar. Antes de asignarlo, identifique los appliances previstos en el inventario y compruebe su estado. «Implementar Sophos NDR en VMware ESXi o Hyper-V» describe su despliegue y registro inicial por separado.
  • Se ha confirmado la licencia de NDR. Por regla general, Sophos exige el Sophos Network Detection and Response integration license pack. La única excepción documentada corresponde a los MSP Flex customers: con una licencia XDR, Sophos NDR no requiere otro paquete de licencia de integración. «Configurar las integraciones MDR y XDR en Sophos Fusion» explica el flujo de integración general y delimita los tipos de integración.
  • La persona que realiza el trabajo necesita un rol que permita Create console, Download image, Assign Appliance y Open NDR Console. Compruebe previamente con una cuenta de prueba que el rol predefinido o personalizado incluye estas acciones en el tenant afectado; no existe un rol mínimo específico de NDR documentado.
  • Sophos Fusion utiliza un navegador de escritorio actual, compatible con: Google Chrome, Microsoft Edge, Mozilla Firefox o Apple Safari en macOS. Los dispositivos móviles no se utilizan.
  • La plataforma de destino es VMware ESXi o Microsoft Hyper-V. Otras plataformas no están documentadas como apoyadas para la Consola de Investigación.
  • Una persona responsable tiene acceso a Fusion, el hipervisor, la red de gestión, DNS, DHCP/IPAM, y el firewall o proxy de salida.
  • Debe disponer de un gestor de contraseñas aprobado para la contraseña de zadmin, que solo se muestra una vez. No incluya la contraseña en tickets de cambio, capturas de pantalla, chats ni correos electrónicos.

zadmin es una cuenta local en el dispositivo de consola, no una cuenta Sophos Fusion o MDR. Por lo tanto, el papel de Fusión, permisos de hipervisor y acceso a consolas locales deben ser aprobados y gestionados por separado.

No derivar los recursos de la consola VM de los requisitos mínimos del sensor NDR. El script Hyper-V pide la CPU y la memoria. Utilice sólo valores aprobados para la Consola de Investigación por Sophos o los propietarios de plataformas. Si no hay ninguna especificación de este tipo, deje de desplegarse antes de introducir estos valores y aclare el tamaño.

2. Decide la red de gestión

La VM de la consola necesita una dirección de gestión estable y acceso a Internet. Este despliegue no requiere una conexión SPAN; planifique y valide la replicación del sensor por separado en «Planificar y validar la replicación de tráfico para Sophos NDR». Documente lo siguiente antes de crear la consola:

  • Gestión VLAN o grupo portuario o vSwitch;
  • dirección tipo DHCP o Manual;
  • a dirección reservada para DHCP o dirección estática disponible para Manual;
  • Máscara de subnet, pasarela predeterminada y servidores DNS accesibles;
  • vía de Internet fuera de la línea y, cuando sea aplicable, proxy web;
  • red de administración desde la cual la consola local debe ser accesible.

DHCP se permite solamente si la dirección asignada está reservada. Esto mantiene estable la cartografía del hipervisor, las reglas de acceso local y la documentación operacional.

Para Manual, introduzca los valores de red mostrados en Fusion según el plan IP aprobado. Antes de guardar, compruebe si la dirección IP es gratuita y si se puede llegar a la ruta, la puerta de entrada y el DNS.

3. Configure consola en Sophos Fusion

  1. Abierto en Sophos Fusion My Products > NDR > Investigation Console.
  2. Haga clic en Create console.
  3. Llenar en los campos visibles:
    • Name: nombre único, operativo, por ejemplo ndr-console-zrh-01;
    • Ubicación Description:, entidad responsable y propósito sin datos de acceso;
    • Virtual platform: VMware ESXi o Microsoft Hyper-V;
    • Configurar la interfaz de gestión Internet facing network port settings: con DHCP o Manual.
  4. Guardar con Save.
  5. En el diálogo Appliance Credentials, introduzca el nombre de usuario zadmin y la contraseña mostrada directamente en el sistema de contraseña compartida.
  6. Compruebe la entrada en el sistema de contraseña y sólo después seleccione Ok.

La contraseña se muestra sólo una vez y no se puede recuperar de Fusion más tarde. No lo “seguro” tomando una captura de pantalla. Si el almacenamiento seguro no ha sido confirmado, no descargue o despliegue la imagen.

La nueva consola aparece primero con Waiting for deployment. La creación de imagen puede tardar unos cinco minutos. Una vez que Download image esté disponible, descarga la imagen del menú de tres puntos y colócalo en un directorio de trabajo protegido.

4. Despliegue la imagen

VMware ESXi

El OVA es verificado por Sophos Fusion y sólo se puede utilizar una vez. Para un nuevo VM, por lo tanto, se debe generar un nuevo OVA en Fusion; un OVA ya utilizado no es una imagen de recuperación.

  1. Abra el host Virtual Machines > Create/Register VM ESXi.
  2. Bajo Select creation type, seleccione Deploy a virtual machine from an OVF or OVA file y haga clic en Next.
  3. Introduzca un nombre único de VM bajo Select OVF and VMDK files, haga clic en Click to select files … y seleccione el OVA descargado. Continúe con Next.
  4. Bajo Select storage, seleccione el tipo de almacenamiento Standard y seleccione la tienda de datos prevista. Haga clic en Next.
  5. Configure under Deployment options:
    • para MGMT, seleccione el grupo de puerto de gestión definido en la Sección 2;
    • en Disk Provisioning seleccione la opción Thin;
    • Activar Power on automatically.
  6. Haga clic en Next, saltar Additional settings sin cambios adicionales y terminar con Finish.
  7. Espera hasta que el VM aparezca en la lista. Luego reconciliar la asignación de MGMT con la configuración documentada y comenzar el VM.

Para DHCP, el grupo de puerto seleccionado debe llegar al servidor DHCP y la reserva debe ser activa. Una red de SPAN o espejo no se utilizará como MGMT.

Microsoft Hyper-V

El ZIP contiene las unidades virtuales, seed.iso y el script PowerShell ndr-sensor.ps1. No cambie el nombre de archivo del script suministrado por Sophos; su nombre no significa que este runbook implemente un sensor.

  1. Desempaca el ZIP en una carpeta local protegida en el host Hyper-V. No mezclar los archivos incluidos con archivos de una descarga anterior.
  2. Inicio ndr-sensor.ps1 con clic derecho y Run with PowerShell.
  3. Si aparece Security Warning, compruebe el origen y asegúrese de que el archivo provenga de la descarga que acaba de crear. Luego, permita el archivo local con Open.
  4. Responde las preguntas del script:
    • Introduzca un nombre único de VM;
    • comprueba la nueva carpeta mostrada en el camino predeterminado para las unidades virtuales y créela con C;
    • ingrese el número aprobado de procesadores;
    • introducir la memoria aprobada en GB;
    • seleccione el vSwitch para la interfaz de gestión de la lista numerada.
  5. Para el paquete-captura vSwitches solicitado por el script, seleccione un vSwitch existente como un marcador de posición. La consola de investigación no utiliza estos adaptadores para capturar paquetes; desconéctelos individualmente en la configuración de VM después de que se crea con éxito el VM. Deje el adaptador de gestión conectado.
  6. Espera a Installation Completed Successfully y cierra el script pulsando cualquier tecla.
  7. Abra el nuevo VM en Hyper-V Manager. Compruebe el nombre de VM, CPU, RAM, unidades virtuales, administración conectada vSwitch, y adaptadores de la captura de paquetes desconectados. Entonces empieza el VM.

5. Esperar el inicio inicial y el registro

En el primer comienzo, el VM revisa la conexión de gestión y el acceso a Internet y luego vuelve automáticamente. Este proceso puede durar hasta diez minutos.

  • No interrumpa el inicio inicial y el reinicio automático al apagarlo manualmente o encendido.
  • Comprueba la consola VM para un arranque o reiniciar el bucle.
  • Para DHCP, compare la dirección asignada con la reserva; para Manual, compruebe la dirección planificada.
  • En Fusion My Products > NDR > Investigation Console abre y espera hasta que se muestre el estado Connected.

Connected confirma el registro de la VM de la consola en Sophos Fusion. Aún no confirma que se haya asignado un NDR Integration Appliance ni que este entregue datos a la consola.

6. Asignar NDR Integration Appliances

Los appliances sólo se pueden asignar después de que la consola se registre con Fusion y muestre un estado verde. Bajo My Products > NDR, verifique de antemano que cada appliance previsto se identifica sin ambigüedades y no tiene ningún problema de salud sin resolver.

  1. En My Products > NDR > Investigation Console, busque la nueva consola en la lista.
  2. Abra el menú de tres puntos a la derecha y seleccione Assign Appliance.
  3. Seleccione uno o más appliances de integración de NDR basados en sus nombres únicos.
  4. Guardar con Save.
  5. Ampliar la flecha junto al nombre de la consola y verificar la asignación.

Ampliar la entrada de la consola y comprobar su nombre, versión, dirección IP y todos los appliances asignados. No confunda la dirección IP de la consola con las direcciones IP de gestión de los appliances.

7. Compruebe el acceso local

  1. Bajo My Products > NDR > Investigation Console abre el menú de tres puntos de la consola.
  2. Seleccione Open NDR Console.
  3. Confirme el aviso de que está dejando Sophos Fusion.
  4. Introduzca zadmin y la contraseña almacenada en el sistema de contraseñas.
  5. Continúe con Open Console.

El acceso inicial es exitoso si el navegador abre la Consola de Investigación local y acepta el login. Después de eso, acceda de nuevo y documente únicamente el éxito, el tiempo, el nombre de la consola y la entrada segura utilizada – nunca la contraseña.

8. Aceptación récord

El despliegue sólo se completa cuando se cumplen todas las siguientes condiciones:

  1. La consola VM adecuada funciona en la plataforma elegida y tiene la dirección de gestión prevista.
  2. Muestras de fusión para la consola Connected.
  3. Type, Version, CPU, Memory y IP Address se muestran plausiblemente.
  4. Appliances muestra el número esperado; la fila ampliada lista todos los Ajustes de Integración NDR previstos.
  5. Open NDR Console lleva al login local y zadmin puede iniciar sesión con la contraseña almacenada de forma segura.
  6. La contraseña está solamente en el sistema de contraseñas compartidas; las descargas temporales siguen protegidas.
  7. El tiempo, inquilino, nombre de consola, plataforma, IP de gestión, appliances asignados y resultado de prueba se registran en la documentación de cambio.

Esta aceptación confirma el despliegue, registro, asignación y acceso. No confirma la cobertura completa de datos de sensores y no reemplaza una prueba de detección o de detección de amenazas aprobada.

9. Errores de aislamiento por síntoma

Imagen que queda en espera de despliegue

  • Espera hasta cinco minutos para la creación de imagen y luego recarga la página.
  • Compruebe si Save fue exitoso y la entrada correcta de la consola está abierta.
  • No cree una segunda consola con el mismo propósito en paralelo.
  • Si Download image sigue sin estar disponible, registre el nombre de la consola, arrendatario, tiempo y estado para Sophos Support.

VM comienza, pero Fusion no muestra Conectado

  1. Espera el primer inicio y reinicio automático por hasta diez minutos sin interrupción.
  2. Revise el estado operativo y la consola VM para un bucle de inicio recurrente.
  3. Compruebe la asignación o gestión MGMT vSwitch.
  4. Compare el arrendamiento y reserva DHCP, o los valores de red manual, con el plan aprobado.
  5. Compruebe DNS, la pasarela predeterminada, la ruta de Internet, y el proxy web de la red de gestión.
  6. Haga un solo cambio a la vez, y luego revise el estado de nuevo.

No se dispone de la solicitud de asignación

  • La consola debe estar registrada y mostrar estado verde.
  • Compruebe si el papel utilizado para realizar el trabajo realmente permite la acción.
  • Asegurar que se pueda seleccionar un dispositivo de integración NDR existente.

Open NDR Console no llega al sitio local

  • Compare IP Address en la lista de consolas con configuración DHCP/IPAM y VM.
  • Compruebe la ruta de enrutamiento y la red desde el dispositivo de administración a la dirección local de la consola.
  • Asegúrese de que no haya ningún SPAN o aislado vSwitch para captura de paquetes conectado como MGMT.
  • Utilice un navegador de escritorio actual compatible y confirme el cambio de Sophos Fusion mostrado cuando se abrió.
  • No cree una regla de firewall amplia desde Any a Any como prueba.

contraseña zadmin desaparecida o rechazada

La contraseña original no puede ser mostrada de nuevo. En Fusion, abra My Products > NDR > Investigation Console, seleccione la consola afectada, abra el menú de tres puntos a la derecha, y seleccione Generate New Password. Copia la nueva contraseña inmediatamente en el sistema de contraseñas, compruebe el almacenamiento seguro y sólo haga clic en Reset.

Documenta el reset como un cambio credencial. No conste contraseñas antiguas en entradas o reutilizarlas.

Conectado y asignado, pero no se espera datos

Primero, compruebe el nombre de la consola y todos los appliances asignados. Después, compruebe por separado el estado y la entrega de datos de cada NDR Integration Appliance afectado mediante «Supervisar el estado y la capacidad de Sophos NDR». Los cambios en SPAN, el sensor o el análisis en la nube no «reparan» la VM de la consola. Sin un fallo confirmado de registro o asignación, no reconstruya la red de gestión ni asigne otro appliance de forma especulativa.

10. Aborto y reingreso

Los siguientes pasos se refieren únicamente a la nueva consola VM desplegada. No reemplazan un procedimiento completo de eliminación o desbordamiento:

  1. No asigne un dispositivo en caso de error antes de Assign Appliance. Estado seguro, consola VM, asignación de red y horarios.
  2. No asigne un suplemento después de la asignación y no cambie una integración NDR existente. Documente el estado y la asignación actual.
  3. Apaga la consola VM de nuevo desplegada en el hipervisor si es inestable, tiene valores de gestión incorrectos, o el despliegue debe ser abortado. Primero asegúrate de que la nueva consola VM esté seleccionada.
  4. Desactivar las reglas de acceso a la gestión recién creadas o las reservas DHCP utilizadas exclusivamente por este VM sólo a través del proceso de cambio normal. Dejar grupos de puertos compartidos, vSwitches, servidores DNS, gateways y objetos de firewall sin cambios.
  5. No borre la entrada de la consola, asignado NDR Integration Appliance, archivos VM o imagen descargada. No infiere un procedimiento de cancelación o eliminación de una acción de menú visible; requiere un flujo de trabajo de descomunicación validado por separado.
  6. Genera un nuevo OVA en Fusion para otro intento ESXi. No reutilizar el OVA del intento anterior.

Esto mantiene el entorno NDR existente sin cambios. Antes de otro intento, revise la causa, red de gestión, permisos y asignación de imágenes.