Cómo generar y verificar de forma segura una detección de prueba de Sophos NDR
Esta prueba controlada permite verificar la ruta que sigue el tráfico de red replicado hasta Threat Analysis Center > Detections. La prueba simula una descarga desde un servidor cuyo dominio y certificado presentan características sospechosas; según Sophos, no es maliciosa. Aun así, genera de forma intencionada una detección de riesgo alto. Por ello, avise previamente al equipo SOC o MDR responsable y ejecute la prueba únicamente durante una ventana autorizada.
Este procedimiento utiliza exclusivamente Appliance Manager, por lo que no es necesario descargar nada en un cliente. Una ejecución correcta genera la detección NDR-DET-TEST-IDS-SCORE. Esto confirma la ruta de recopilación y detección sometida a prueba, pero no garantiza una cobertura completa de NDR ni confirma un incidente de seguridad real.
Autorización y requisitos previos
Antes de realizar el cambio técnico, anote lo siguiente en un ticket de cambio o de prueba:
- la persona responsable, el dispositivo o appliance de origen autorizado y el sensor NDR afectado;
- el inicio, el final previsto y la zona horaria de la ventana de prueba;
- el nombre esperado de la detección,
NDR-DET-TEST-IDS-SCORE, y la clasificación de riesgo alto esperada; - el contacto responsable del SOC o MDR y el acuerdo sobre cómo se documentará la detección de prueba conocida;
- la regla de firewall, su responsable y la hora concreta en que se retirará.
El equipo SOC o MDR debe confirmar el inicio. Una invitación de calendario no es suficiente: la prueba no debe provocar una escalada innecesaria, pero tampoco debe desactivar las reglas generales de NDR, las notificaciones ni la supervisión de MDR. Marque como esperada únicamente la detección de prueba que pueda atribuirse a la ventana temporal y al alcance técnico autorizados.
También deben cumplirse los siguientes requisitos:
- El appliance utilizado está configurado en Sophos Fusion y se puede acceder a Appliance Manager. El acceso a Appliance Manager se realiza desde un dispositivo conectado a la misma red que Sophos NDR.
- El tráfico que se va a probar está incluido en la configuración actual de replicación de puertos. No elija un origen cualquiera: utilice exactamente la ruta autorizada cuya visibilidad pretende demostrar la prueba.
- Están disponibles la cuenta
zadminy la contraseña correspondiente de Appliance Manager. - Se ha confirmado que el tenant dispone de una licencia EDR, XDR o MDR que permite acceder a Threat Analysis Center > Detections. No está documentado que una licencia NDR por sí sola sea suficiente para acceder a esta vista.
- La persona que realiza la verificación dispone de un rol de Sophos Fusion con permiso para ver Detections. El rol predefinido o personalizado adecuado depende de la licencia y de la configuración de roles; este procedimiento no presupone ningún rol mínimo concreto.
Acceso de red exclusivo para el método de Appliance Manager
Solo durante la ventana de prueba, cree en el firewall una regla de salida desde el appliance NDR seleccionado hacia el FQDN fijo plrqkxqwvmtkm.xyz y la dirección IP documentada 13.56.99.184 mediante TCP 2222. No utilice una zona de usuarios completa, un destino Any ni un intervalo amplio de puertos.
Esta combinación fija solo es válida para la prueba mediante Appliance Manager descrita aquí. No habilite además destinos regionales correspondientes a otro método de prueba. Ese otro método requiere un alcance autorizado por separado y exclusivamente su destino documentado en ese momento; ambos conjuntos de destinos solo pueden habilitarse si los dos métodos se han autorizado por separado. La dirección IP y el dominio de destino pertenecen al servicio oficial de pruebas de Sophos, pero aun así deben tratarse como una excepción temporal. Si el firewall no permite incluir el FQDN y la dirección IP en una misma regla, utilice reglas u objetos separados con el mismo grado de restricción. Antes de ejecutar la prueba, compruebe que la dirección de destino que realmente se resuelve y está configurada queda incluida en el alcance autorizado. Elimine la excepción después de la prueba aunque no aparezca ninguna detección.
Ejecución de la prueba mediante Appliance Manager
- En Sophos Fusion, abra Threat Analysis Center > Integrations > Configured.
- Vaya a Integration Appliances.
- Localice el appliance autorizado, abra el menú de tres puntos de la columna derecha y seleccione Open Appliance Manager.
- Confirme el cuadro de diálogo con Open.
- Inicie sesión con el nombre de usuario
zadminy la contraseña del appliance. - Seleccione Generate Detections.
- En la página Generate NDR Detections, haga clic en Generate Detections.
- Confirme con OK el mensaje que indica que se generará una detección. Anote la hora exacta de inicio y espere diez minutos antes de considerar fallida la ejecución.
No inicie una segunda ejecución durante este periodo de espera. De lo contrario, será más difícil atribuir de forma inequívoca las detecciones, el flujo de red y la ventana de cambio.
Validación inequívoca de la detección
Una vez transcurrido el periodo de espera, abra Threat Analysis Center > Detections en Sophos Fusion. Ajuste el intervalo de tiempo para que incluya la hora de inicio anotada y busque NDR-DET-TEST-IDS-SCORE.
No compruebe únicamente el nombre. Una detección de prueba válida debe cumplir estos criterios:
- Es nueva y su hora permite atribuirla a la ejecución autorizada.
- La detección está clasificada como High Risk.
- Description muestra la comunicación esperada entre el origen y el destino mediante TCP/TLS en el puerto
2222. - IDS figura como el principal factor de la detección. En este contexto, IDS hace referencia a la lista de certificados bloqueados.
- En Raw Data,
flow_riskcontiene las características de la prueba: un protocolo conocido en un puerto no estándar, un certificado autofirmado, una negociación ALPN inusual, un certificado incluido en una lista de bloqueo, una alta probabilidad de que el dominio se haya generado algorítmicamente e indicios de la familiaFriendly Chameleon.
Documente en el ticket la hora de la detección, su enlace o ID, las direcciones IP de origen y destino observadas, el sensor o appliance y el resultado de la verificación. Los datos sin procesar que sean sensibles solo deben incluirse en el sistema de tickets autorizado para tal fin.
Una detección no equivale a un incidente
NDR-DET-TEST-IDS-SCORE es el resultado esperado de una simulación autorizada. Una detección es una señal que debe investigarse; por sí sola, no confirma una intrusión ni un incidente. Vincule a la prueba únicamente la detección que coincida exactamente. El equipo SOC o MDR debe someter a su proceso habitual de triaje cualquier detección adicional o que presente otros orígenes, destinos u horas; no debe cerrarla de forma indiscriminada como consecuencia de la prueba.
No todas las detecciones crean automáticamente un caso ni pasan a ser responsabilidad de Sophos MDR. Un caso derivado de detecciones XDR es Self-managed, sigue siendo responsabilidad del cliente y debe asignarse a un administrador del cliente; Sophos no lo investiga. Sophos MDR solo asume un caso identificado como Sophos-managed y basado en detecciones MDR. Las medidas que MDR puede adoptar también dependen del modo configurado: Authorize, Collaborate o Notify Only. Por tanto, etiquete o cierre únicamente la detección o el caso de prueba que se haya correlacionado con claridad y hágalo conforme al proceso XDR o MDR ya vigente. Este procedimiento solo confirma la generación y el contenido de la detección de prueba.
Si la detección no aparece o no coincide
Empiece por el ámbito de fallo más acotado y vaya ampliándolo; no cambie varios componentes a la vez:
Appliance Manager no confirma el inicio
Compruebe que ha seleccionado el appliance correcto, que se puede acceder a Appliance Manager desde la red local y que el inicio de sesión con zadmin funciona. Sin la confirmación de inicio aún no existe una ejecución fiable de la prueba de NDR. Por tanto, no cambie la replicación de puertos ni la configuración de detección: primero restablezca el acceso a Appliance Manager o escale el fallo del appliance.
La prueba se inicia, pero no aparece ninguna detección
- Espere los diez minutos indicados y compruebe el intervalo de tiempo, los filtros y la escritura del nombre en Threat Analysis Center > Detections.
- Consulte los registros del firewall correspondientes a la hora de inicio anotada y compruebe si el origen autorizado llegó a establecer una conexión TCP con el destino de prueba autorizado en el puerto
2222. Una denegación o la ausencia de un intento de conexión acota el fallo a la regla, el enrutamiento, el DNS o el inicio de la prueba. - Si la conexión aparece en los registros, compruebe que el tráfico de ese origen concreto se replica en el puerto del switch supervisado y se entrega al sensor NDR correcto. No amplíe la regla de firewall a
Anysolo para provocar una detección. - Compruebe el estado operativo del Integration Appliance afectado y del sensor NDR. Que el appliance funcione correctamente no demuestra por sí solo que el flujo de prueba llegue al sensor.
- Repita la prueba únicamente después de efectuar una corrección concreta y anote una nueva hora de inicio. Si la detección sigue sin aparecer, envíe el ticket, la marca de tiempo, las observaciones del firewall, el origen y el destino de la prueba y el sensor afectado al canal de soporte de Sophos correspondiente.
Aparece una detección, pero sus características no coinciden
Compare primero la hora, el origen, el destino y el puerto. Si no existe esta correlación inequívoca, no considere la detección como una prueba correcta. Remita cualquier detección inesperada al equipo SOC o MDR para que realice el triaje habitual. No la modifique ni la cierre basándose únicamente en la similitud del nombre.
Limpieza y reversión
La reversión forma parte de la prueba y debe realizarse con independencia del resultado:
- Desactive o elimine la regla temporal de salida del firewall para TCP
2222hacia el destino de prueba. Elimine también los objetos de host, FQDN o servicio creados específicamente para ella, salvo que otra configuración autorizada los utilice. - Compruebe en la configuración activa del firewall que ya no exista el acceso correspondiente desde el origen de la prueba. Un comentario o el cierre del ticket de cambio no sustituyen esta comprobación técnica posterior.
- Informe al equipo SOC o MDR de que la prueba ha finalizado e indique el ID de la detección, el resultado y el estado de la reversión. Asegúrese de que solo la detección de prueba correlacionada de forma inequívoca quede documentada como simulación autorizada.
- Etiquete o cierre la detección de prueba correlacionada y cualquier caso derivado únicamente conforme al proceso XDR o MDR vigente que corresponda. Un caso XDR Self-managed sigue a cargo del administrador del cliente asignado; un caso MDR Sophos-managed permanece en el flujo de trabajo de MDR y está sujeto al modo de respuesta acordado.
- Cierre el ticket únicamente después de verificar la retirada de la regla, documentar el resultado, gestionar el artefacto de prueba según el proceso correspondiente y asignar cualquier detección inesperada a una persona responsable.
Una prueba fallida finaliza con la misma reversión. No deje abierto el acceso temporal para resolver el problema más adelante; una nueva ejecución requiere una ventana de prueba nueva o una ampliación expresa y confirmada de la ventana existente.