Aller au contenu
Avanet

Examiner les Detections et Threat Graphs de Sophos Endpoint

Sophos Central présente l’activité de sécurité dans plusieurs vues. Un Event consigne une action. Un Alert peut nécessiter une réaction. Une Detection montre une activité inhabituelle ou suspecte qui n’a pas déjà été bloquée comme menace connue. Un Threat Graph relie les fichiers, processus et autres artefacts d’une attaque détectée.

Ces différences déterminent le flux de travail. Une Detection doit être examinée et ne pas être classée prématurément comme attaque déjà bloquée. À l’inverse, un Alert fermé ne prouve pas que la menace sous-jacente a été nettoyée.

Prérequis

Detections et Threat Lineage nécessitent EDR, XDR ou MDR ainsi que l’envoi vers le Data Lake. Les Threat Graphs sont déjà disponibles avec Sophos Endpoint ; les actions avancées comme la recherche sur plusieurs appareils, l’isolation et Clean and block nécessitent XDR.

Les Threat Graphs sont actuellement créés sous Windows et macOS. Les Deep-Learning-PUA-Detections ne génèrent pas de Threat Graph. Pour ces résultats, rechercher le nom de fichier ou le SHA-256 avec Live Discover.

Trier les Detections

Sous Threat Analysis Center > Detections, contrôler la période, la gravité, le type, la source et l’association MITRE ATT&CK. Le regroupement par Detection ID réunit les mêmes règles, mais ne doit pas masquer la présence de plusieurs appareils touchés.

Le premier triage répond à quatre questions : quel appareil et quel utilisateur sont concernés ? Quels processus et lignes de commande y sont associés ? Cette activité est-elle attendue dans cet environnement ? Existe-t-il des Detections similaires ou d’autres Alerts ?

Les Quick Actions ouvrent les détails de l’appareil ou ses autres Detections. Les Pivot Queries recherchent un hachage, un processus ou un utilisateur. Les Enrichments mènent à SophosLabs Intelix ou à d’autres sources de Threat Intelligence. Les données brutes restent accessibles lorsque la vue agrégée ne suffit pas.

Les Related Detections peuvent être rattachées à un Case existant ou enregistrées dans un nouveau Case avec Severity, Status et un responsable. Sophos Support ne prend pas en charge l’investigation fonctionnelle de Detections individuelles. MDR est le modèle prévu pour une analyse 24/7.

Une détection ATK/ désigne un outil d’attaque tel que Metasploit, Mimikatz ou Cobalt Strike. Ces programmes peuvent être légitimes lors d’un test Red Team autorisé, mais servent aussi au vol d’identifiants, à la persistance et au déplacement latéral. Traitez le résultat comme une attaque potentiellement active : contrôlez l’origine et le Parent Process, l’utilisateur connecté, les exécutions ultérieures, l’accès à d’autres systèmes et les résultats similaires. Seul un test documenté correspondant à l’heure justifie un autre classement.

Threat Lineage

Threat Lineage montre les processus antérieurs et postérieurs à une Detection. Un graphique peut être disponible automatiquement ou généré manuellement. Il reste disponible pendant sept jours et peut être recréé pendant la durée de rétention du Data Lake.

À l’ouverture, examiner le déclencheur, les processus touchés et les activités principales. Enrich charge d’autres activités par tranches de trois jours. Les processus associés peuvent être ajoutés au graphique et la Lineage exportée au format CSV.

Un commentaire AI sur une ligne de commande peut accélérer l’analyse, mais ne remplace pas la vérification du chemin, du Parent Process, de l’utilisateur et du contexte.

Analyser un Threat Graph

Un Threat Graph commence par Summary et Root cause. Sous Analyze, examiner ensuite le chemin direct ou le graphique complet. Les artefacts comprennent les processus, fichiers, Registry Keys et adresses IP.

Request latest intelligence transmet un fichier à Sophos pour une analyse actuelle. La réputation seule ne constitue pas un jugement définitif. Une nouvelle application interne peut être inconnue, tandis qu’un programme signé ou fréquemment observé peut être détourné.

Process Details affiche le chemin, la ligne de commande, l’utilisateur, le SHA-256, la durée d’exécution et, avec XDR, les caractéristiques statiques ou Machine Learning. Une action de nettoyage ne suit qu’une fois l’évaluation suffisamment étayée.

Pour les alertes CryptoGuard ou Malicious Behavior, le lien peut manquer au départ. L’Endpoint signale généralement l’alerte en une à deux minutes, alors que Root Cause Analysis et Threat Graph peuvent prendre environ 20 minutes. Recherchez-le sous Threat Analysis Center > Threat Graphs ; l’absence de lien dans l’action initiale ne prouve pas l’absence d’analyse.

Threat Graphs sont créés pour les détections de malware, pas pour PUA, Application Control, Device Control ou Web Control. Un Graph peut aussi manquer si Sophos ne détermine pas de Root Cause. Combinez alors événements Endpoint, données de Detection et requêtes Live Discover au lieu d’attendre indéfiniment.

Examiner correctement les Exploit Detections

CredGuard, PrivGuard, Lockdown, LoadLib, APC Violation, Code Cave et les messages similaires indiquent un comportement bloqué, pas automatiquement un faux positif. Commencez par Application Event ID 911 de HitmanPro.Alert dans Windows. Comparez Application, Process Trace, ligne de commande, Detection ID ou Thumbprint et Parent Processes avec le déroulement utilisateur et d’autres appareils.

CredGuard protège lsass.exe contre les accès mémoire. Une application PAM ou de sécurité connue peut effectuer le même accès qu’un malware de Credential Dumping ; la notoriété du fournisseur ne suffit donc pas : chemin du processus, signature, objectif et ligne de commande exacte doivent correspondre. PrivGuard bloque l’élévation de privilèges. Si un produit PAM vérifié entre uniquement en conflit avec la manipulation de tokens, les Endpoints à partir de Core Agent 2024.3 peuvent désactiver précisément Prevent access token manipulation tout en conservant les autres fonctions PrivGuard.

Lockdown empêche les processus de navigateur, Office ou messagerie de lancer du code. LoadLib bloque notamment le chargement de DLL depuis des chemins non fiables ou réseau. La correction la plus sûre concerne la conception de l’application : mettre à jour le plugin, lancer l’exécutable hors du contexte du navigateur ou installer la DLL localement. Ce n’est qu’ensuite qu’interviennent une exclusion stable par Detection ID ou Thumbprint, la désactivation de la seule mitigation concernée pour cette application, puis en dernier recours l’exclusion complète d’Exploit Monitoring.

Pour une escalade Sophos, collectez le SDU, la procédure reproductible exacte, le logiciel ou fichier concerné et un test avec la Maintenance Release la plus récente. Pour CryptoGuard, ajoutez le dossier Event Journal demandé par Sophos sur la même période. Ne créez aucune exclusion avant d’avoir démontré un comportement légitime ou un véritable faux positif.

Isolation et Clean and block

En cas de priorité élevée, l’appareil peut être isolé. Central Management et la transmission de fichiers restent possibles. Les connexions RDP, SSH ou Tool Server nécessaires sont autorisées au moyen d’exceptions Device Isolation étroites.

Clean and block nettoie le fichier et les artefacts associés sur les appareils Windows trouvés, puis ajoute le SHA-256 à la liste de blocage. Cette liste vaut pour tous les appareils Windows du tenant. Ce n’est pas un bouton de test pour une supposition incertaine.

Sous Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items, il est possible d’administrer jusqu’à 5'000 SHA-256 Hashes d’applications suspectes. Cette fonction exige XDR et bloque uniquement les applications sur les appareils Windows. Sophos ignore les Hashes d’autres types de fichiers ou les fichiers dont la Reputation est déjà fiable.

Un Hash ajouté manuellement bloque l’application sur tous les ordinateurs et déclenche le Cleanup des copies existantes. Le motif et la personne ayant effectué l’action restent visibles. Avant le retrait, il faut clarifier pourquoi le Hash n’est plus considéré comme suspect.

Après le nettoyage, rechercher d’autres occurrences, contrôler la mémoire et la persistance, puis seulement lever l’isolation. Plusieurs appareils isolés sont gérés sous Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices.

Outbreak et lacune de reporting

À partir de 100 Detections en 24 heures, Sophos crée un Outbreak Alert et réduit le signalement des Detections similaires. La protection continue, mais les rapports complets de Detection ne réapparaissent qu’après le nettoyage et le passage de l’Outbreak à l’état resolved.

Un Outbreak Alert n’est donc jamais simplement fermé pour nettoyer la liste. Vérifier d’abord l’appareil, Root Cause, les autres artefacts et le nettoyage.

Clôture

Le Case documente la cause, les appareils concernés, les hachages, les utilisateurs, les actions effectuées et les requêtes de contrôle. Threat Graph et Alert ne sont fermés que lorsqu’aucune autre occurrence n’est visible et que l’appareil présente à nouveau un Health State plausible.

Articles connexes

Alerts et False Positives sont expliqués dans Sophos Endpoint Threat Cleanup et nettoyage du malware. Pour les bases des requêtes, consulter Data Collection et Live Discover de Sophos Endpoint. L’isolation et l’accès Terminal sont décrits dans Isoler et examiner un Endpoint Sophos avec Live Response.

Questions fréquentes

Une Detection a-t-elle déjà été bloquée ?

Pas nécessairement. Les Detections montrent une activité inhabituelle ou suspecte qui doit être examinée et qui n’a pas déjà été bloquée comme menace connue.

Quand un appareil isolé peut-il rejoindre le réseau ?

Uniquement après avoir contrôlé Root Cause, les autres occurrences, la persistance et le nettoyage. L’isolation est ensuite levée de manière contrôlée et le Health State reste surveillé.