Sophos NDR: elegir la plataforma y dimensionar correctamente el sensor
La elección de la plataforma distingue claramente los sensores virtuales y en la nube del hardware certificado. A continuación, el ancho de banda, los …
Sophos NDR analiza de forma pasiva el tráfico de red duplicado en una Integration Appliance. El sensor no está en línea, por lo que también puede revelar conexiones sospechosas, tráfico de Command and Control y actividad de dispositivos no administrados. Estas guías abarcan desde la selección de plataforma y la duplicación de tráfico hasta la operación, las detecciones y la investigación. Sophos Firewall NDR Essentials y NDR Active Threat Intelligence son funciones independientes de SFOS y no forman parte de esta ruta del sensor.
Primero dimensione la plataforma y el sensor; después compruebe el despliegue y la duplicación de tráfico. Las integraciones y el inventario de appliances se administran en Sophos Fusion (anteriormente Sophos Central), en Threat Analysis Center > Integrations y My Products > NDR. Appliance Manager local se utiliza para operar el sensor, Threat Analysis Center > Detections para el triaje central y la Investigation Console local para el hunting del sensor. Detections y Cases siguen siendo áreas de trabajo independientes.
Seleccione la licencia y la plataforma adecuadas, dimensione sensores virtuales o certificados, despliéguelos en ESXi, Hyper-V, AWS, Nutanix o hardware certificado y valide el tráfico SPAN, ERSPAN, duplicado o de nube hasta el sensor.
La elección de la plataforma distingue claramente los sensores virtuales y en la nube del hardware certificado. A continuación, el ancho de banda, los …
El flujo común de Central y las ramas específicas para ESXi y Hyper-V abarcan los requisitos previos, el primer inicio, la validación, la resolución …
La implementación en AWS separa la administración del tráfico reflejado: CloudFormation crea el dispositivo y VPC Traffic Mirroring entrega copias de …
Este runbook abarca desde la configuración de NDR en Sophos Fusion (antes Sophos Central) y la creación de la máquina virtual de AHV hasta la …
Preparación común de la imagen y procedimientos de instalación destructivos independientes para sistemas Dell, NUC y OnLogic certificados.
Una captura fiable para NDR comienza con una selección adecuada de las fuentes de duplicación y termina con una validación por etapas. Un estado verde …
Compruebe por separado el inventario de appliances, los sensores NDR y los Log Collectors alojados conjuntamente en Sophos Fusion y Appliance Manager, supervise el estado y la capacidad y limite cada intervención al componente afectado más pequeño.
Sophos Fusion muestra el inventario y las acciones centrales; el Appliance Manager local muestra el estado del appliance, el sensor NDR y los …
Un manual operativo para establecer líneas base fiables de NDR, interpretar correctamente el mínimo del 2 % de tráfico unicast y la pérdida de más del …
Interprete el NDR Dashboard, verifique una Detection de prueba autorizada en Threat Analysis Center > Detections y, cuando sea necesario, investigue los datos locales del sensor en Investigation Console. Para el triaje de Detections y Cases se aplican las responsabilidades XDR y MDR enlazadas más abajo.
El panel NDR ofrece una visión general de la actividad de red observada. Esta guía explica qué conclusiones permiten extraer los gráficos y cuándo …
Este procedimiento genera una detección de prueba de NDR inofensiva mediante Appliance Manager y verifica la ruta del sensor, el contenido de la …
Este runbook describe los requisitos, el despliegue en ESXi o Hyper-V, la asignación de uno o varios NDR Integration Appliances, el acceso inicial y …
Este runbook muestra cómo examinar los datos NDR locales desde el panel, utilizar consultas ClickHouse específicas de solo lectura y validar los …
Investigation Console dispone de su propia capa local de administración y operaciones. Esta guía protege el acceso, conserva las pruebas antes de …
Aísle los fallos desde el origen de la duplicación, pasando por el sensor y la carga, hasta la investigación; recopile datos de diagnóstico para soporte y evite expresamente los pasos de retirada o eliminación no documentados.
Este runbook parte del síntoma visible y conduce a comprobaciones específicas, la medida adecuada de menor alcance y la escalación a soporte, sin …
Sophos NDR requiere, en principio, una licencia de integración NDR. Solo con MSP Flex y una licencia XDR existente no se necesita el Integration Pack independiente. Con otros modelos contractuales, compruebe la licencia concreta en el tenant y el contrato afectados antes del despliegue. Los requisitos de licencia de las dos funciones de firewall se tratan en la guía de firewall enlazada.
Para tareas ajenas a esta ruta del sensor se aplican las siguientes responsabilidades:
Para el hunting local del sensor, Desplegar Sophos NDR Investigation Console describe el acceso, el despliegue y la delimitación respecto a las áreas de trabajo centrales.