Aller au contenu
Avanet

Examiner les Detections et Threat Graphs de Sophos Endpoint

Une Detection indique une activité inhabituelle ou suspecte que Sophos n’a pas déjà bloquée comme menace connue. Il s’agit donc d’un signal à examiner, et non de la preuve d’un blocage réussi ou d’un incident confirmé. Threat Lineage représente les processus ayant conduit à une Detection. Pour une détection de malware, un Threat Graph montre la Root Cause, le chemin d’attaque et les artefacts concernés.

Le parcours sûr est le suivant : délimiter la Detection, lire les détails et les données brutes, examiner la Lineage ou le Threat Graph, rechercher des occurrences similaires, puis contenir ou corriger uniquement lorsque les éléments sont suffisants. Cet article ne traite les Cases et les actions de réponse que comme des points de relais ; les Detection Rules personnalisées, la gestion des Cases et Live Response relèvent des guides liés.

Prérequis, plateformes et rôles

Le tenant doit disposer de Sophos EDR, XDR ou MDR pour Threat Analysis Center > Detections et Threat Lineage. Les produits concernés doivent envoyer leurs données au Sophos Data Lake. Sans cette télémétrie, aucune Detection n’est produite pour ce parcours.

Les Threat Graphs sont disponibles avec Sophos Endpoint, EDR, XDR ou MDR, mais actuellement uniquement pour les appareils Windows et Mac. Les détections Deep Learning de logiciels potentiellement indésirables (ML PUA) ne créent pas de Threat Graph. Sophos renvoie alors à la requête Live Discover Threat Hunting afin de rechercher le nom de fichier ou le SHA-256 signalé ; nous ne recréons pas ici la requête précise.

Consulter un graph et y exécuter une réponse sont deux autorisations distinctes :

  • Super Admin et Admin peuvent demander et consulter des Intelligence Reports, voir les éléments bloqués, demander et consulter des Threat Graphs à la demande, isoler des appareils ou lever leur isolation, gérer Clean and block et demander des Forensic Snapshots.
  • Help Desk peut demander et consulter des Intelligence Reports, voir les éléments bloqués, demander et consulter des Threat Graphs à la demande ainsi que demander des Forensic Snapshots, mais pas isoler ni gérer Clean and block.
  • Read-only peut, avec XDR, consulter les renseignements, les éléments bloqués et les Threat Graphs à la demande, sans pouvoir exécuter ces actions de réponse.
  • Un rôle personnalisé doit posséder l’autorisation correspondante. Pour lever une isolation administrative, Sophos exige explicitement un Super Admin, un Admin ou une Custom Role disposant de cette autorisation.

Les boutons effectivement visibles par un administrateur dépendent également de la licence, de la source de la Detection et de la Severity. Si une action manque, vérifiez d’abord ces trois conditions avant de conclure à une erreur d’interface.

1. Trier les Detections

Ouvrez Threat Analysis Center > Detections. Les Detections peuvent provenir de produits Sophos et, via les intégrations MDR/XDR, de produits tiers. Par défaut, l’histogramme et la liste couvrent les dernières 24 heures. Dans le graphique, le curseur réduit ou étend la période visible ; le survol d’un segment affiche le nombre de résultats et un clic filtre selon cette Severity. Utilisez le menu temporel pour choisir une plage courante ou absolue, puis vérifiez Severity, Type, Detection, Time, Entity, Category, Source et la correspondance MITRE ATT&CK. Type distingue actuellement Threat et Vulnerability ; Category désigne le type de source, tel que Endpoint, Network, Firewall, Email, Cloud, ID provider ou Platform. Les Detections de type Platform mettent en corrélation des événements apparemment sans rapport provenant de plusieurs sources. Sous Show filters, réduisez la liste notamment selon Severity, Type, l’utilisateur, l’appareil et MITRE ATT&CK Tactic. Les noms d’utilisateur et d’appareil se saisissent librement ; Select all est disponible dans les longues listes de sélection. Apply applique les filtres et Reset to defaults les efface. Le filtrage et le tri fonctionnent dans les vues groupée et non groupée ; Severity est triée selon Priority.

Pour une NDR Detection, corrélez les valeurs Category, Source, la fenêtre temporelle, l’adresse IP source et l’adresse IP de destination avec les informations consignées avant le test autorisé pour l’appliance ou le capteur. Un résultat de test Sophos NDR autorisé prouve uniquement que le chemin de capture et de détection ainsi testé fonctionne. Il ne démontre ni une couverture réseau complète ni l’existence d’un Incident réel.

N’attribuez au test que le résultat corrélé sans ambiguïté. Tout signal NDR supplémentaire ou divergent doit suivre le processus normal de triage XDR ou MDR. Sophos Support peut circonscrire une erreur du produit ou du chemin de données, mais n’analyse pas les Detections. L’affichage Detections exige toujours une licence EDR, XDR ou MDR ; NDR seul ne suffit pas.

Group by > Detection ID regroupe les événements correspondant à la même règle. Repassez aussi en vue non groupée pour mesurer l’étendue : plusieurs lignes peuvent concerner différents appareils ou instants pour une même technique. Le menu à trois points permet d’ouvrir une Detection dans un nouvel onglet ou de copier son lien. Pour comparer plusieurs Detections, ouvrez-les dans des onglets distincts au lieu de mémoriser les valeurs de volets de détails qui changent.

Le premier triage répond à quatre questions :

  1. Quel appareil et quel utilisateur sont concernés ?
  2. Quels processus, lignes de commande et horaires appartiennent à la Detection ?
  3. Cette activité est-elle attendue pour cet utilisateur, cet appareil et cette période ?
  4. Existe-t-il des Detections similaires, d’autres Alerts ou d’autres appareils concernés ?

Cliquez sur la ligne pour ouvrir le volet de détails. Copy device name copie le nom de l’appareil, Open device details ouvre sa fiche et Detections on device affiche ses autres Detections. Similar detections filtre la liste principale sur les résultats comparables. Raw Data expose les données sous-jacentes si le résumé ne suffit pas. Les pivots lancent une requête Live Discover ou Data Lake proposée ; les Enrichments ouvrent les sources de threat intelligence disponibles, telles que VirusTotal ou un rapport SophosLabs Intelix existant. Selon le contexte, les Actions peuvent proposer une analyse ou Live Response. Utilisez uniquement les pivots proposés dans Central et vérifiez leur cible et leur période au lieu de reprendre une requête d’exemple non étayée. Une évaluation SophosLabs n’apparaît que si le logiciel antimalware a envoyé le fichier ou si un administrateur a demandé des renseignements à jour.

Les points de départ courants comprennent des commandes inhabituelles de découverte, de persistance, de contournement ou de vol d’identifiants, des Alerts de malware telles que Dynamic Shellcode Prevention, des Detections d’exécution Linux comme une évasion de conteneur, ainsi que des indices de logiciels obsolètes ou de navigateurs non sécurisés. Ces exemples servent à prioriser l’investigation, mais ne confirment pas à eux seuls une attaque. Développez la tactique MITRE, vérifiez la technique associée et ouvrez au besoin sa page MITRE. Décidez ensuite à partir des données concrètes du processus et de l’appareil.

2. Lire Threat Lineage

Dans les détails de la Detection, ouvrez l’onglet Lineage, puis sélectionnez Open Lineage Graph. Vous pouvez aussi ouvrir un Case sous Threat Analysis Center > Cases, puis accéder à Detections. Si l’onglet manque, la Detection ne prend pas cette fonction en charge. Si aucun graph n’est encore disponible, Generate apparaît. Sophos crée automatiquement le graph lorsqu’une Detection génère un Case.

La Lineage distingue les processus normaux, les processus affectés, le déclencheur de la Detection et les activités principales ; la légende indique les symboles et le nombre de chaque type. Le graph contient le chemin des processus jusqu’à la Detection et peut également montrer des processus et activités qui en dérivent. Survolez un processus pour afficher ses informations de base et sa ligne de commande, ouvrez les pivots Live Discover proposés via le menu à trois points du processus ou à côté d’une valeur sous Info, puis cliquez sur le processus pour consulter Info et Activities. Une Lineage automatique affiche déjà les activités d’un processus affecté ; dans une Lineage manuelle, Enrich charge d’abord trois jours à compter du démarrage du processus, puis trois jours supplémentaires à chaque clic. Le début de la chronologie Enrich indique la date et l’heure de l’Initial Detection. Les activités peuvent être filtrées par type et par action, puis développées pour afficher les données brutes. L’icône en forme d’œil à côté d’un processus associé l’ajoute au graph. La recherche en haut à gauche affiche les résultats dans Info, Activities et Matching Results. Le bouton d’export crée un CSV ; en cas d’échec, sélectionnez d’abord un processus et réessayez.

Le graph reste disponible sept jours. Il peut être régénéré tant que les données XDR Data Lake sont conservées, durée que Sophos décrit comme étant généralement de 90 jours. Ce n’est pas une garantie pour chaque tenant. Un commentaire de l’IA sur une ligne de commande, lorsqu’il est disponible, peut fournir des pistes, mais ne remplace pas le contrôle du chemin, du processus parent, de l’utilisateur, de l’heure et des données brutes.

3. Analyser un Threat Graph

Ouvrez Threat Analysis Center > Threat Graphs et cliquez sur le nom d’un graph. La liste couvre les 90 derniers jours et peut être filtrée par Device, Status ou Priority. La recherche trouve les graphs par utilisateur, appareil ou nom de menace, et les colonnes peuvent être triées. Selon la vue, la liste affiche le Status, l’heure de création, la Priority, le nom, l’administrateur qui l’a généré, l’utilisateur, l’appareil et le type d’appareil. Avec une licence MDR, Sophos sépare en onglets les graphs créés automatiquement, par les administrateurs Central et par MDR ; Sophos indique actuellement que l’onglet des graphs générés par MDR n’est pas utilisé. Sans MDR, cette séparation n’existe pas.

Parcourez la page de détails dans cet ordre :

  1. Sous Summary, lisez Root cause, Possible data involved, l’appareil, l’utilisateur et l’heure.
  2. Sous Suggested next steps, vérifiez la Priority attribuée automatiquement, mais modifiable, et le Status défini par défaut sur New. Après passage à In progress, le Status ne peut plus revenir à New. Lorsqu’elle est proposée, l’action Scan the device lance une analyse ; le guide Threat Cleanup explique comment en vérifier le résultat.
  3. Ouvrez Analyze. Show full graph est la vue par défaut et affiche la Root Cause, l’élément détecté, les applications, fichiers et Registry Keys concernés ainsi que leurs relations. Show direct path réduit l’affichage au chemin direct entre la Root Cause et l’élément détecté.
  4. Cliquez sur les éléments importants. Process details inclut notamment la réputation globale, le chemin, le nom, la ligne de commande, le Process ID, l’utilisateur ayant exécuté le processus, le SHA-256, les heures de début et de fin et la durée.
  5. Si No current intelligence on this file apparaît, le fichier n’a pas encore été envoyé. Utilisez Request latest intelligence uniquement si le fichier peut être transmis à SophosLabs : Central demande alors à l’ordinateur de le charger. La nouvelle évaluation, avec réputation et prévalence, apparaît généralement après quelques minutes. L’échelle va du rouge pour un fichier malveillant connu au vert pour un fichier propre connu ; l’orange peut simplement désigner un nouveau fichier. La réputation, la prévalence et les caractéristiques de machine learning sont évaluées avec l’origine et le comportement.
  6. Utilisez la sélection de types du graph pour n’afficher que les catégories d’artefacts nécessaires. Dans l’Artifacts list, vérifiez ensuite au minimum Name, Type, Reputation, Time logged et Interactions ; un clic sur le nom ouvre les détails. Exportez la liste via Export to CSV si nécessaire. Graph record affiche l’historique depuis la création par Sophos ou un administrateur et accepte des commentaires sur les étapes de l’investigation.
  7. Si la télémétrie centrale ne suffit pas, sélectionnez un snapshot sous Analyze > Create forensic snapshot, mais uniquement après avoir défini son emplacement de stockage, son accès et sa méthode d’analyse. Les options de configuration peuvent ne pas encore être disponibles dans tous les tenants. L’accès local exige le mot de passe Tamper Protection et une invite de commandes élevée. Le guide consacré à l’isolation et Live Response décrit les chemins locaux, le chargement vers S3 et la conversion.

Évaluer les renseignements avancés sur les fichiers

Avec XDR, Process details complète les données de base avec Report summary, Machine learning analysis, Code similarity, File properties et File breakdown. Prevalence, First seen et Last seen décrivent la diffusion chez SophosLabs, et non le caractère bénin du fichier dans votre tenant. La vue de machine learning évalue notamment les imports, les chaînes suspectes, le compilateur, les mesures d’atténuation des exploits, les ressources, les indices de packer, les caractéristiques PEiD, les adresses Bitcoin et les constantes cryptographiques suspectes. Code similarity compare le fichier à des fichiers propres et malveillants connus.

Sous File properties figurent par exemple le produit, le type, le copyright, le fabricant, la version, la taille et les horodatages. File breakdown affiche les sections PE avec leur taille sur disque et en mémoire, leur entropie et leurs propriétés de lecture, d’écriture et d’exécution ; les imports et exports PE montrent les DLL et API utilisées ainsi que les fonctions fournies. Aucun attribut ne prouve à lui seul qu’un fichier est malveillant. Évaluez l’ensemble formé par la signature, l’origine, la chaîne d’exécution, le comportement, la prévalence et les correspondances, puis utilisez Search for item pour mesurer l’étendue avant d’envisager Clean and block. Un administrateur autorisé contrôle les fichiers bloqués sous Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items.

Sophos crée automatiquement un Threat Graph lorsqu’il détecte un malware nécessitant une investigation supplémentaire. Cela ne concerne pas chaque message de sécurité. Notamment, les Detections ML PUA ne créent aucun graph. Si une Detection n’en possède pas, poursuivez avec ses détails, Raw Data et la Lineage prise en charge au lieu d’y voir un feu vert.

Un Threat Graph à la demande ne peut être produit qu’à partir d’un résultat Live Discover où Central propose l’action : ouvrez Threat Analysis Center > Live Discover, sélectionnez une requête prise en charge, choisissez les appareils cibles pour une requête Endpoint ou la période pour une requête Data Lake, puis exécutez-la. Les requêtes Data Lake incluent toujours tous les Endpoints. Dans le résultat, ouvrez le menu à trois points à côté de Path, puis choisissez Actions > Generate a threat graph. Le graph apparaît ensuite sous Admin generated. La disponibilité dépend de la requête, de la licence et du rôle. Data Collection et Live Discover de Sophos Endpoint explique les bases des requêtes.

4. Transmettre proprement le Case et la réponse

Les Cases exigent également EDR, XDR ou MDR. Lorsque des Detections sont liées ou nécessitent un responsable, sélectionnez-les sous Threat Analysis Center > Detections. Actions > Add to Case les attribue à un Case existant ; le nom du Case apparaît ensuite dans la colonne Cases et en bas du volet de détails de la Detection. Actions > Create Case demande un nom, une description, Severity, Status (New ou Investigating) et Assignee. Sophos utilise Critical pour une compromission ou un accès non autorisé confirmés, High pour des indices d’une attaque ciblée, Medium pour une activité qui n’est peut-être pas malveillante isolément, Low pour des résultats sans indication de mauvais Health State ou de compromission et Info, généralement, pour les premiers contrôles d’intégrité.

Les Cases autogérés peuvent avoir, en cours de traitement, le Status Investigating, On Hold ou Resolved ; ce Status peut être modifié avant même l’attribution d’un responsable. Les Cases gérés par Sophos utilisent Investigating, Action required ou Resolved ; Action required exige une action du client et avertit les contacts. L’en-tête de la page de détails affiche la Severity, le Status, le responsable ainsi que les heures de création, d’attribution et de modification. Overview contient le résumé, les techniques MITRE, les appareils, les utilisateurs et les dernières activités ; Detections, Notebook et History séparent les résultats, les notes d’investigation et les modifications. Dans un Case autogéré, Ask Sophos AI peut faciliter l’investigation ; son résumé et son analyse des lignes de commande doivent néanmoins être vérifiés à partir des données brutes et de la chronologie. Avec MDR, l’équipe MDR rédige le résumé ; avec XDR, le client le crée lui-même ou avec Sophos AI. Le client ne peut pas modifier lui-même un Case MDR géré par Sophos, mais il peut échanger des messages et des pièces jointes via Messages. Les messages parviennent à l’équipe MDR et sont également envoyés en copie aux contacts autorisés.

Si la liste des Cases reste vide, attendez d’abord leur création automatique, puis vérifiez qu’il existe bien des Detections. Pour les produits Sophos, contrôlez le chargement vers le Data Lake ; pour les sources tierces, contrôlez l’intégration d’ingestion des données. La gestion proprement dite des Cases sort de ce parcours et figure dans Gérer les Sophos XDR Cases et Detection Rules. Sophos Support n’analyse pas les Detections individuelles ; MDR est le service prévu pour la surveillance et la réponse 24 h/24, 7 j/7. En cas de suspicion d’intrusion active, Sophos Rapid Response constitue une voie d’assistance d’urgence distincte et payante.

La réponse n’intervient qu’après un constat étayé :

  • Pour un graph de haute priorité avec une licence XDR, Suggested next steps > Isolate this device propose l’isolation, sauf si l’appareil s’est déjà isolé automatiquement. La gestion Central et la soumission de fichiers restent possibles.
  • Search for item utilise XDR pour trouver d’autres occurrences. Si elle en trouve, la page de résultats propose d’isoler les appareils affectés.
  • Clean and block est une action XDR réservée à un fichier confirmé comme malveillant. Elle nettoie le fichier ainsi que les fichiers et Registry Keys associés sur les appareils Windows où ils sont trouvés, puis bloque le fichier sur tous les appareils Windows. Ce n’est pas un test pour une évaluation incertaine.
  • Un administrateur autorisé gère plusieurs appareils isolés administrativement via l’icône Global Settings, puis Protection and Remediation > Allow and Block > Network > Admin Isolated Devices. Cette liste n’inclut pas les appareils auto-isolés en raison d’un Health Status rouge.

Avant de lever l’isolation, vérifiez les autres occurrences, la persistance, la correction et l’état de l’appareil. L’isolation pratique et l’accès contrôlé au terminal sont décrits dans Isoler un Sophos Endpoint et l’examiner avec Live Response. Pour le nettoyage des malwares, les alertes d’exploit et les faux positifs, consultez Nettoyage des menaces et remédiation des malwares Sophos Endpoint.

Critères de clôture

Ne clôturez pas un Threat Graph uniquement parce que sa réputation paraît bénigne. Consignez au minimum la Root Cause, les appareils et utilisateurs concernés, les SHA-256 pertinents, les recherches d’étendue, les actions exécutées et leurs résultats. Vérifiez ensuite qu’aucune autre occurrence n’est visible, que les appareils attendus signalent à nouveau un Health State plausible et que les Cases nécessaires ont un responsable et un Status traçable. Sélectionnez alors seulement le graph dans la liste et cliquez sur Close.

Questions fréquentes

Une Detection a-t-elle déjà été bloquée ?

Non. Dans cette vue, Sophos signale une activité inhabituelle ou suspecte qui n’a pas déjà été bloquée comme activité malveillante connue. La Detection doit être contextualisée et examinée.

Pourquoi aucun Threat Graph n'apparaît-il ?

Toutes les Detections ne prennent pas en charge un Threat Graph. Ils concernent actuellement Windows et Mac, et les Detections ML PUA n’en créent pas. Vérifiez les détails de la Detection, Raw Data et l’onglet Lineage, et n’utilisez que les pivots Live Discover proposés dans Central.

Quand un appareil isolé peut-il revenir sur le réseau ?

Uniquement après vérification de la Root Cause, des autres occurrences, de la persistance et de la correction. Un administrateur autorisé peut alors lever l’isolation de façon contrôlée et continuer à surveiller le Health State.