Ir al contenido
Avanet

Operar la consola de investigación de Sophos NDR con seguridad

Investigation Console proporciona en la red local datos de los NDR Integration Appliances asignados. Esta guía describe la gestión de usuarios locales, la revisión de los datos de auditoría y del sistema y las intervenciones seguras en la consola.

Antes de realizar cambios, identifique la consola correcta y conserve el estado de referencia. Utilice Restart y Shutdown únicamente con aprobación previa y un procedimiento de recuperación preparado. La cobertura SPAN/TAP, el estado de los sensores y la retirada completa de los appliances no forman parte de esta guía.

Responsabilidades de las dos interfaces

Sophos Fusion y la Consola de Investigación local tienen diferentes tareas:

TareasInterfazLímite operacional
Buscar y abrir la consolaSophos Fusion, My Products > NDR > Investigation Consolepunto central de entrada
Revisión de appliances asignadosSophos Fusion o localmente bajo Investigation Appliancesinventario y vista de los recursos
Gestionar usuarios localesconsola local, User Managementadministradores sólo
Rastrear acciones administrativasconsola local, Audit Logpruebas de auditoría local
Comprobar los recursos, la red, los pods y los registros de estadoconsola local, System Detailsestado de la consola, no del sensor
Configurar o diagnosticar un applianceManage Appliancepasar a Appliance Manager
Solicitar registros de consolas centralmenteSophos Fusion, menú de consola Collect LogsSolicitud de diagnóstico
Acceso a los servicios de apoyo con plazos limitadosSophos Fusion, menú de consola Remote Assistantacceso al appliance que alberga la consola
Acceso de soporte a la sesión de Sophos FusionPerfil > Support settings > Remote Assistanceámbito de permisos y duración diferentes

Antes de cualquier acción, anote en Sophos Fusion el nombre de la consola, IP Address, Version, la plataforma indicada en Type, los Appliances asignados, CPU y Memory. En la consola local, anote también el nombre, el tiempo de actividad, la hora y la zona horaria. No distinga consolas con nombres parecidos únicamente por sus pestañas del navegador.

Abrir la consola y proteger las credenciales

En Sophos Fusion bajo My Products > NDR > Investigation Console, busque la consola deseada. En el menú de tres puntos, seleccione Open NDR Console, confirme la notificación para salir de Sophos Fusion y conectarse con los datos de acceso proporcionados.

Para el acceso gestionado por Sophos Fusion:

  • Una contraseña olvidada puede ser reiniciada en el diálogo abierto a través de reset it.
  • Alternativamente, abre el menú de tres puntos en la línea de consola y selecciona Generate New Password.
  • Copiar la nueva contraseña inmediatamente en el sistema de contraseña compartido. Se muestra sólo una vez y no se puede recuperar más tarde.
  • Sólo entonces confirme Reset y pruebe el nuevo registro en una ventana del navegador separada.
  • Las contraseñas no pertenecen a entradas, capturas de pantalla, exportaciones de auditoría o registros operativos.

Un cambio de contraseña puede relacionarse con la documentación de acceso y los procedimientos de emergencia almacenados. Por lo tanto, antes de reiniciar, verifique a la persona responsable y la cuenta de destino. Eliminar la contraseña antigua sólo cuando el nuevo está almacenado de forma segura y el login se comprueba.

Gestionar usuarios y roles locales

Sólo un administrador puede abrir User Management. En la pestaña Active, la consola muestra Username, Email y Role. Con Filter, puede buscar Username, Email y Role; Save aplica los criterios, Clear los elimina.

El Super User creado en Sophos Fusion está gris. Esta cuenta y su contraseña se gestionan en Sophos Fusion, no con acciones de usuario locales. El Super User también puede crear administradores para la consola de investigación en Sophos Fusion. Antes de cualquier cambio, debe ser claro si es el Super User gestionado por Fusion o un usuario local.

Agregar usuarios

Bajo Actions > Add User, rellena los siguientes campos:

  1. Full Name, Username y Email.
  2. Activar Administrator sólo si la persona necesita administración local de usuario y sistema.
  3. Introduzca y confirme una contraseña individual.
  4. Seleccione Save.
  5. Realizar un registro controlado para confirmar que la cuenta funciona y el rol coincide con la solicitud.
  6. Comprueba Audit Log que la acción administrativa es rastreable.

Dejar Administrator despejado es el predeterminado seguro. Evite cuentas compartidas; Username y Email deben estar asociados con una persona responsable o cuenta técnica documentada.

Bloquear o desbloquear una cuenta

Una cerradura es la medida inmediata preferida si el acceso se detiene temporalmente pero el conjunto de datos no se elimina todavía:

  • En el menú de tres puntos del usuario, seleccione Lock Account y seleccione Lock. El símbolo de bloqueo debe aparecer junto a la cuenta.
  • Para restaurar el acceso, seleccione Unlock Account y luego Unlock. El icono de bloqueo debe desaparecer.

Después de bloquear o desbloquear, consulte la lista de usuarios y Audit Log. Desbloquear sólo cuando se haya aclarado la identidad y bloqueo de la razón y la contraseña se haya cambiado si es necesario. Los múltiples accesos fallidos no están cubiertos por el desbloqueo repetido.

Restablecer una contraseña local

User Management admite la reiniciación de contraseñas locales. Primero, identifique claramente al usuario a través de Username, Email y Role y asegure que el Super User grisizado gestionado por Sophos Fusion no se vea afectado. La documentación del producto no describe la ruta completa del clic ni si las sesiones existentes se terminan. Por lo tanto:

  1. Documentar la base de referencia y la solicitud.
  2. Utilice sólo la acción ofrecida en la línea de este usuario local para restablecer.
  3. Pase la nueva contraseña exclusivamente a través del canal secreto compartido.
  4. Verifique el nuevo registro y el rol correcto.
  5. Conserve el evento de auditoría y no dé por terminadas las sesiones activas sin comprobarlo.

No lo confundas con Generate New Password: Esta acción está en la consola de Sophos Fusion y afecta el acceso de la consola gestionado allí.

Eliminar usuarios y observar límite de 30 días

Para una eliminación planificada, compruebe primero si las cerraduras son suficientes y si los documentos de auditoría ya se exportan. A partir de ahora:

  1. En Active marca exactamente el usuario deseado.
  2. Seleccione Actions > Remove User.
  3. Compruebe de nuevo la cuenta de destino y confirme con Remove User.
  4. Compruebe que el usuario ya no aparece bajo Active, pero bajo Deleted.

Un usuario eliminado permanece bajo Deleted para 30 días y puede ser restaurado sólo dentro de ese período. El período comienza cuando el usuario es eliminado, así que registre el tiempo de eliminación y la zona horaria en el ticket. Antes de la restauración, vuelva a comprobar la identidad, aprobación, función requerida y razón para la cerradura; luego verifique el inicio de sesión, Role, y el evento de auditoría.

La documentación del producto no especifica un período adicional de gracia o una recuperación después de los 30 días han pasado. Si el período ha expirado o no está claro, no presente un registro de reemplazo como una restauración. Entrega el caso y las pruebas de auditoría existentes a Sophos Support. Además, eliminar un usuario no elimina todos los datos de auditoría o investigación históricos.

Filtrar y exportar el registro de auditoría

El Audit Log muestra acciones administrativas con Username, Details y Date/Time. Es la primera fuente para la cuestión de quién en la consola hizo un cambio administrativo cuando.

Para la evaluación de un incidente o cambio:

  1. Abierto antes de cambios adicionales Audit Log.
  2. Seleccione Filter.
  3. Establecer Username, Details Keyword, Start Date y End Date según sea necesario.
  4. Con Save aplicar y comprobar si el período de tiempo y los golpes coinciden con la pregunta.
  5. Utilice Export CSV para descargar las pruebas de auditoría requeridas al dispositivo local.
  6. Nombre del archivo de documentos, tiempo de descarga, zona horaria, criterios de filtro y ubicación en el ticket.
  7. Regrese a la vista sin filtrar con Clear.

Una exportación filtrada no es prueba de que no se realizó ninguna acción fuera del filtro. Para una investigación de seguridad, también se examina un período de tiempo suficientemente amplio. El CSV puede contener nombres de usuario, direcciones de correo electrónico y detalles administrativos y pertenece a un archivo de caso protegido por el acceso, no en un chat público o en un ticket sin protección.

Comprobar los appliances asignados y transferir la incidencia

Bajo Investigation Appliances, la consola muestra para cada appliance asignado:

  • Appliance Name
  • CPU y Memory
  • Storage 1 para la unidad de root y Storage 2 para la unidad de datos
  • Type
  • Management IP y Syslog IP

En Sophos Fusion, también se puede desplegar la línea de consola. Para cada appliance asignado, Appliance name, Integrations, Memory, Storage, Type, Version, Management IP y Syslog IP son visibles allí.

Esta información se utiliza para la identificación y comparación. Necesita configurar o examinar un dispositivo, abrir el menú de tres puntos en la columna derecha y seleccionar Manage Appliance. El Administrador de la Aplicación se abre en una nueva pestaña. Cuando se entrega, incluye al menos el nombre de consola, Appliance Name, IP de gestión, versión, tiempo de observación, desviación de recursos visibles y cambio final.

Use los detalles del sistema como referencia

System Details muestra el nombre de Investigation Console, el tiempo de actividad y el uso de CPU, memoria y almacenamiento. Para poder comparar, registre una referencia con marca de tiempo. Incluya Stats con CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage y CPU Logical Processors; los valores actuales de la interfaz de gestión y Web Proxy en Settings; las entradas relevantes de Advanced; y los valores pertinentes de Health Logs.

No se documentan umbrales de alerta universales para estos valores. Por lo tanto, una sola lectura alta no prueba una causa. Considere la tendencia, sus propios valores de referencia, errores simultáneos, y si la raíz o unidad de datos se ve afectada. No borre manualmente archivos o contenedores para almacenamiento gratuito.

Antes y después de los cambios

A continuación se enumeran las siguientes listas comunes de comprobación para las acciones de usuario, red, proxy, reiniciar y soporte:

  1. Identidad y estado inicial: Grabar el nombre de consola, dirección IP, plataforma, versión, tiempo de actividad, appliances asignados y tiempo con zona horaria. Captura Stats, Advanced, Health Logs, y, si es necesario, el Audit Log o log ZIP.
  2. Cambio: Documenta la solicitud, aprobación, persona responsable, ventana de mantenimiento, impacto esperado, criterios de éxito y plan de devolución. No cambie una segunda configuración o capa del sistema al mismo tiempo.
  3. Acceso y rol: Inicia sesión con una cuenta autorizada y verifica su Role y el acceso aprobado. Una cuenta de prueba bloqueada o eliminada no debe recibir el acceso previsto; no bloquear deliberadamente cuentas de producción para pruebas negativas.
  4. Sistema y conexiones: Compare el tiempo de actividad y Stats con la base de referencia. Bajo Advanced, seleccione Refresh y verifique Ready, Status y Restarts. Durante el período de observación, Health Logs no debe mostrar un nuevo fallo continuo en relación con los Ajustes de Integración.
  5. Appliances y evidencias: Compruebe las asignaciones y direcciones de gestión previstas en Investigation Appliances. Verifique la acción en Audit Log y desactive Remote Assistance cuando ya no sea necesario.

Continuar la observación durante un período de tiempo apropiado para el medio ambiente. Una página de inicio de sesión accesible o un estado Running no prueba aún una operación estable.

Cambiar la interfaz de gestión de una manera controlada

Bajo Settings en IPv4 Configuration con Edit, seleccione entre DHCP y Static. Static requiere IPv4/Netmask, Gateway IP y DNS; DNS 2 es opcional. Las direcciones DNS pueden ser privadas o públicas. Con Save el cambio es adoptado.

Antes de seleccionar Save, asegúrese de que:

  • nueva dirección IP, máscara de red, puerta de entrada y DNS son confirmados por los administradores de red,
  • DHCP prepara la reserva de la dirección requerida,
  • se han aclarado los caminos de cortafuegos, enrutamiento y DNS a Sophos Fusion y los appliances asignados,
  • El acceso del navegador a través de la nueva dirección y un retorno administrativo a través de ESXi o Hyper-V están disponibles,
  • Se documentan valores de referencia, ventana de mantenimiento y plan de reajuste.

Un cambio de IP de gestión puede terminar la sesión actual. No cambie simultáneamente la configuración proxy, DNS y IP; de lo contrario, la causa de una pérdida de conexión no puede determinarse claramente.

Cambiar el Proxy Web

Bajo Settings en Web Proxy, seleccione Edit y luego Enable Web Proxy. Para Web Proxy Type, Anonymous y Authenticated están disponibles. Para Authenticated, Username y Password son necesarios; además, Hostname y Port están establecidos.

Las credenciales proxy no se capturan en capturas de pantalla o entradas. Antes de guardar, los propietarios de proxy confirman la posibilidad de llegar, resolución de nombre, acceso portuario y autenticación. Después del cambio, compruebe tanto la conexión con Sophos Fusion como la conexión con los appliances asignados. El éxito de la sesión local por sí solo no confirma la trayectoria externa.

Consultar Advanced y Health Logs

La pestaña Advanced muestra los pods de Kubernetes de la consola con Name, Ready, Status, Restarts y Age. Los valores posibles de Status son Pending, Running, Succeeded, Failed y Unknown. Ready muestra los contenedores disponibles respecto al total, por ejemplo 1/2. El icono Refresh de la esquina superior derecha actualiza los valores.

Un reinicio de un pod o cualquier otro estado constituye primero una observación, no una causa por sí solo. Anote el nombre, Ready, Status, Restarts, Age y la hora. No ejecute comandos de Kubernetes, elimine contenedores ni reinicie pods manualmente basándose en una sospecha.

Health Logs registra los procesos que manejan las conexiones entre la Consola de Investigación y los Ajustes de Integración. Muestra Level, Module, Message y Date/Time. Utilice Filter para estrechar por Keyword, fecha de inicio y fecha de finalización.

Para el análisis:

  1. Establece la ventana del tiempo en el inicio de la falla y la última observación conocida en funcionamiento.
  2. Grabar el Module afectado, Message exacto, Level y tiempo con zona horaria.
  3. Compare la misma ventana del tiempo con Advanced, Tiempo de actualización, Recursos y el Audit Log.
  4. Retire los filtros y compruebe si la historia más amplia cambia la interpretación.

Empty filtrado Health Logs no prueba que la conexión es libre de errores.

Seguro de paquetes de diagnóstico antes de una intervención

Hay dos vías de registro documentadas con diferentes puntos de partida:

  • Descargar un archivo ZIP localmente bajo System Details > Actions > Download Log File. Este paquete es comparable al paquete de registro de un dispositivo de integración, pero no equiparado con él.
  • En Sophos Fusion bajo My Products > NDR > Investigation Console en el menú de tres puntos de la consola seleccione Collect Logs.

Antes de Restart, Shutdown o un ajuste de red, ejecute Download Log File primero y exporte adicionalmente el Audit Log actual. Nombra los archivos ZIP y CSV después de la consola, el tiempo y la zona horaria; guárdalos de forma segura y envíelos únicamente a través del canal de soporte aprobado. Los registros pueden contener datos personales o ambientales. No “limpie” los datos de acceso haciendo cambios en el paquete original; en lugar de ello, coordine el contenido y la transmisión con Sophos Support.

Collect Logs es una solicitud, no prueba de que un paquete local esperado ya está disponible en su totalidad. Documente el tiempo de la solicitud y clarifique con Sophos Support qué archivo es necesario para el caso específico.

Reinicie y cierre con seguridad

Bajo System Details > Actions, Restart y Shutdown están disponibles para la consola de investigación. La interrupción se aplica a todos los usuarios de esta consola y a la vista local de los datos de todos los appliances asignados a ella, no sólo a la sesión de la persona que realiza la acción. Iniciar sesión, no se dispone de consultas y administración locales durante este tiempo.

La documentación del producto no garantiza que los datos generados durante la interrupción sean completamente amortiguados, suministrados posteriormente o restaurados sin problemas para las investigaciones locales. Por lo tanto, tratar la ventana como una posible brecha de visibilidad y examen y prometer no recuperabilidad.

Condiciones adicionales

Además de la lista central de verificación, se deben coordinar las consultas de analistas en curso y el trabajo de apoyo. Se requiere una ventana de mantenimiento aprobada, acceso a la consola VM en VMware ESXi o Microsoft Hyper-V, y la seguridad de que ningún cambio de red, proxy, hipervisor o de aplicación se está ejecutando en paralelo. Para Shutdown, también debe existir una forma externa probada de reactivar y una persona responsable.

Medidas y seguimiento

Para un reinicio planificado Actions > Restart, para un uso de apagado Actions > Shutdown. Trigger la acción sólo una vez y no fuerza simultáneamente un reinicio o cierre en el hipervisor.

Después de Restart, espere hasta que el login local pueda ser alcanzado de nuevo y comprobar utilizando la lista de verificación central. Después de Shutdown, la consola debe ser inalcanzable como se espera. Tiempo de documento y sólo cambiarlo de nuevo a través de la ruta ESXi o Hyper-V preparada.

Asistencia remota y el límite de apoyo

Dos funciones similares otorgan acceso diferente:

Acceso de aplicación por máximo 24 horas

Si Sophos Support requiere acceso remoto a la consola de investigación que funciona, el dispositivo debe estar en línea. En Sophos Fusion, abrir en la página Investigation Console en el menú de tres puntos Remote Assistant. En el diálogo Remote Assistance:

  1. Activar Enable.
  2. Compruebe la casilla Sophos Group Privacy Notice.
  3. Seleccione Save.
  4. Espera hasta que se muestre el Access ID.
  5. Sólo envía este Access ID vía el canal acordado a Sophos Support.

Este acceso se desactiva automáticamente después de 24 horas. Si el trabajo se completa antes, apague Enable en el mismo diálogo. Tiempo de activación del documento, número de ticket, receptor, fecha de caducidad prevista y desactivación manual. No envíe el Access ID en billetes públicos o a terceros no involucrados.

Acceso a la sesión de Sophos Fusion

El enlace Sophos Fusion en System Details conduce a la interfaz central. Bajo el icono de perfil Support settings > Remote Assistance, hay un acceso de soporte separado a la sesión de Sophos Fusion. Se apaga por defecto y se puede conceder para 3 days, 7 days, 14 days, 30 días o 60 days; estándar es 7 days. Se muestra la fecha y hora de caducidad.

No confunda este acceso a portal con el acceso de los appliances 24 horas. Conceder sólo el margen de permiso requerido para el caso de soporte y la duración más corta, y luego desactivarlo cuando el trabajo esté completo. Partner Assistance es otro permiso y no se activa como un reemplazo para Sophos Support.

Sophos Support ayuda con la instalación, administración y operación, comportamiento de productos no relacionados con la documentación y soporte de configuración general. No se incluyen automáticamente una implementación, un rediseño completo o consultas específicas de clientes.

Para el caso de soporte, primero especificar la identidad de consola, versión, tiempo de actividad, tiempo con zona horaria, estado observado y esperado, último cambio, appliances afectados, auditorías relevantes y eventos de salud y el paquete de registro. No envíe contraseñas.

Errores de aislamiento sistemáticamente

Console cannot be opened from Sophos Fusion:

Compruebe la fila de consola, IP Address, versión, CPU y memoria, y grabar el error y el tiempo exactos. Luego, el registro de la gestión de cheques, DNS, el acceso al navegador y la consola VM en ESXi o Hyper-V. Prueba el problema de contraseña y la accesibilidad de la red por separado: Generate New Password no corrige una configuración IP incorrecta, DNS, enrutamiento o proxy.

El inicio de sesión falla:

Primero, aclare si el acceso gestionado por Sophos Fusion o un usuario local se ve afectado. Compruebe un usuario local bajo el estado de bloqueo User Management, Username, Email y Role. Sólo desbloquea o reajusta la cuenta afectada. Para Sophos Fusion controlaba el acceso de consola, utilice reset it o Generate New Password, respectivamente. No comparta contraseñas entre usuarios.

A user or audit event appears to be missing:

Compruebe Active y Deleted y retirar todos los filtros con Clear. En el Audit Log Username, el período y Details Keyword comprobar individualmente. Un usuario bajo Deleted sólo puede ser tratado como recuperable dentro del límite documentado de 30 días. Un filtro vacío no es prueba de que no existe ningún evento.

An appliance is missing or shows unusual resource use:

Compare la asignación en Sophos Fusion con Investigation Appliances. Si el nombre, Management IP, o la asignación no coincide, no cambie la configuración de la red de consolas como un intento correctivo. Utilice Manage Appliance para entregar el problema a la persona responsable del dispositivo.

Pod is not ready or repeatedly restarts:

Bajo Advanced, seleccione Refresh y registre el nombre, Ready, Status, Restarts y Age. Compruebe el mismo tiempo en Health Logs, Stats y Audit Log y ejecutar Download Log File. No cambie manualmente las pods ni los contenedores. Si el estado sigue siendo Pending, Failed, Unknown, o no está completamente listo, escalar a Sophos Support con el paquete de registro.

La conexión con los appliances está interrumpida:

Filtro en Health Logs por ventana de tiempo y Keyword y guardar Module, Message y Level. Luego compare la interfaz de gestión, la puerta de entrada, el DNS y el Proxy Web con el último estado aprobado. No cambie varios ajustes al mismo tiempo. Identificar el dispositivo por separado y pasar el cheque de detalles al administrador de los appliances.

Root or data usage is increasing:

Grabar la serie de tiempo y eventos de pod y salud simultáneos, y preservar la auditoría CSV y log ZIP. Sin un umbral documentado, no define un porcentaje arbitrario como un límite de falla o borrar archivos, pods o datos manualmente. Si el crecimiento continúa o la funcionalidad se ve afectada, incluya Sophos Support con los valores y tendencias de referencia.

Restart no corrige el síntoma:

No empiece un bucle de reinicio y no se escala con Shutdown. Compare los valores antes y después de la intervención, tiempo de actividad, registros y cronología. Si persiste la misma falla, preservar las pruebas inalteradas y conceder acceso de apoyo con los permisos mínimos requeridos. Un reinicio sin una causa aclarada no es una solución completa de problemas.

Lista de comprobación de la separación

Cuando transfiere operaciones o soporte, no repita la lista central de verificación, sino complete:

  • Número de entradas y alcance de apoyo acordado
  • Localizaciones de almacenamiento protegidas de Audit-CSV y Log-ZIP y tiempo de Collect Logs
  • Medidas ejecutadas, resultado mensurable y próxima persona responsable
  • Estado, tiempo de caducidad y caducidad acordada de desactivación de un posible Remote Assistance