Exploiter l’appliance et le capteur Sophos NDR en toute sécurité
Une appliance Sophos NDR peut héberger deux types de charges de travail : le capteur NDR, qui analyse le trafic réseau répliqué, et les intégrations tierces basées sur l’appliance, également appelées Log Collector integrations dans Sophos Fusion. L’exploitation fait donc intervenir deux interfaces :
- Sophos Fusion constitue le point d’entrée et d’inventaire central. Cette interface affiche les appliances, les intégrations qui leur sont affectées et des indicateurs généraux sur les ressources. Elle permet également de lancer des actions centralisées telles que Collect logs, Remote Assistance ou Open Appliance Manager.
- Sophos Appliance Manager s’exécute sur l’appliance et affiche l’état local de la machine virtuelle, de NDR et des collecteurs de journaux. Cette interface permet de redémarrer des composants précis ou de redémarrer ou arrêter de façon contrôlée l’ensemble de la machine virtuelle.
La règle la plus sûre est la suivante : ne redémarrer que le plus petit composant dont il est établi qu’il est affecté. Le redémarrage de NDR laisse les collecteurs de journaux en fonctionnement ; celui d’un collecteur individuel n’affecte ni NDR ni les autres intégrations. En revanche, une action Restart ou Shutdown sur la machine virtuelle interrompt toutes les charges de travail de l’appliance.
Périmètre : les procédures locales Restart et Shutdown de ce runbook s’appliquent à l’appliance virtuelle gérée dans Appliance Manager. Elles ne définissent pas de procédure de mise sous tension ou hors tension pour le matériel NDR certifié.
Choix rapide : quelle interface et quelle action ?
| Tâche | Emplacement | Impact |
|---|---|---|
| Inventorier l’appliance et les intégrations hébergées | Fusion, My Products > NDR > Appliances | lecture seule |
| Vérifier l’état local et la version | Appliance Manager, Status, NDR, Integrations, Advanced | lecture seule |
| Interroger les événements NDR locaux à des fins de diagnostic | Appliance Manager, NDR Query | lecture seule ; requête prédéfinie dans la base de données locale de la VM |
| Redémarrer uniquement le capteur NDR | Appliance Manager, NDR > Restart NDR | NDR est interrompu ; les collecteurs de journaux restent actifs |
| Redémarrer un collecteur de journaux | Appliance Manager, Integrations > Restart | seule cette intégration redémarre |
| Redémarrer tous les collecteurs de journaux | Appliance Manager, Integrations > Restart All | tous les collecteurs de journaux redémarrent ; NDR reste actif |
| Demander les journaux de l’appliance | Fusion, menu de l’appliance Collect logs | demande de diagnostic, sans redémarrage opérationnel |
| Redémarrer toute la machine virtuelle | Appliance Manager, Actions > Restart | NDR et tous les collecteurs de journaux s’arrêtent et sont réinitialisés |
| Arrêter toute la machine virtuelle | Appliance Manager, Actions > Shutdown | NDR et tous les collecteurs de journaux s’arrêtent ; une remise sous tension distincte est nécessaire |
1. Inventorier l’appliance et les charges de travail dans Sophos Fusion
La page My Products > NDR > Appliances ouvre l’onglet Integration Appliances des intégrations configurées. Vous pouvez également y accéder directement via Threat Analysis Center > Integrations > Configured > Integration Appliances.
Avant toute modification, identifiez sans ambiguïté l’appliance concernée et consignez les informations suivantes dans la demande de changement ou le dossier de support :
- nom de l’appliance et Type
- Network protocol et Syslog IP
- nombre affiché sous Integrations
- valeurs affichées pour CPU, Memory, Storage 1 et Storage 2
- état de Log requested
- action prévue, fenêtre de maintenance et personne responsable
Cliquez sur la flèche située à côté du nom de l’appliance pour en afficher le détail. Les intégrations qu’elle héberge réellement s’affichent. Pour chaque entrée, consignez notamment Integration name, Vendor, Protocol, Port, Configuration Type et Off/On. Cette étape évite de redémarrer ce que l’on suppose être un capteur NDR autonome alors que la même appliance traite également les données syslog d’un produit tiers.
Interpréter correctement les états de Fusion
- Waiting for deployment est l’état attendu d’une appliance nouvellement créée, mais pas encore déployée. La création de l’image peut être encore en cours.
- Lorsque la création de l’image est terminée et que l’option Download image apparaît, l’image peut être téléchargée puis déployée. Cela ne constitue pas encore un test d’exécution ou de connectivité.
- Connected est une étape intermédiaire après le déploiement : l’appliance a établi la connexion avec la gestion centralisée. Cet état ne prouve ni que des paquets arrivent sur tous les ports SPAN, ni que les données NDR sont correctement chargées.
- Off/On se rapporte à l’intégration correspondante affichée dans le détail et indique si celle-ci est active. Il ne s’agit pas de l’état de connexion de l’appliance.
- Log requested indique si une demande Collect logs a été envoyée pour l’appliance. Ce n’est pas un indicateur d’intégrité.
Les indicateurs de ressources dans Fusion donnent une vue d’ensemble du parc, mais ne constituent pas un diagnostic local complet. Pour évaluer une appliance précise, ouvrez ensuite Appliance Manager.
2. Ouvrir Appliance Manager et relever un état de référence
Dans le menu à trois points de l’appliance, sélectionnez Open Appliance Manager, puis confirmez la boîte de dialogue avec Open. Appliance Manager s’ouvre dans une nouvelle fenêtre.
Le compte local se nomme zadmin. Pour une appliance nouvellement créée, le mot de passe ne s’affiche qu’une fois lors de l’enregistrement et doit être conservé en lieu sûr. Pour une appliance existante ou en cas d’oubli du mot de passe, vous pouvez en définir un nouveau à l’aide de reset it dans la boîte de dialogue d’ouverture. Si le compte est verrouillé après un trop grand nombre de saisies incorrectes, la console Web de l’hyperviseur offre une autre possibilité : dans la Weblink interface, sélectionnez Unlock Account. Cette méthode suppose que vous disposez déjà d’un accès autorisé à l’hyperviseur ; elle ne permet pas d’en déduire des opérations dans le shell, via SSH ou dans la console. Ne consignez jamais un mot de passe dans un ticket ou un journal d’exploitation.
Avant toute intervention, relevez les informations de référence suivantes dans l’en-tête d’Appliance Manager :
- Version
- K3S Helm Chart version
- Uptime
- System ID
Vérifiez ensuite les quatre onglets d’exploitation :
- Status affiche l’utilisation locale du processeur et de la mémoire, ainsi que celle des disques racine et de données.
- NDR affiche le pourcentage de téléversement, la capture pour chaque port SPAN configuré et le graphique des flux réseau par intervalles de 30 secondes. SPAN port 2 n’apparaît que si un deuxième port est configuré.
- Integrations affiche, pour chaque collecteur de journaux, son état, son dernier redémarrage ainsi que les compteurs Received, Filtered, Accepted et Uploaded.
- Advanced affiche l’état et les heures de redémarrage des conteneurs dans lesquels s’exécutent les intégrations.
Consignez les valeurs avec leur horodatage plutôt que d’indiquer simplement « vert » ou « opérationnel ». Une capture d’écran ou les valeurs pertinentes suffisent généralement pour effectuer une comparaison après l’intervention ; une exportation complète n’est pas nécessaire.
Vérifier les événements locaux avec NDR Query
Dans Appliance Manager, NDR Query est un outil de diagnostic local : il interroge la base de données des événements NDR de cette VM d’appliance précise. Cette base de données n’est pas le Sophos Data Lake. NDR Query n’est pas non plus l’Investigation Console : cette dernière est une console de Threat Hunting déployée séparément, exploitée sur le réseau local et à laquelle une appliance NDR est affectée.
Pour effectuer un diagnostic pris en charge dans Appliance Manager :
- Notez l’intervalle temporel de l’erreur, le nom de l’appliance et la question à examiner.
- Ouvrez NDR Query et, sur la page Query, sélectionnez Example queries.
- Dans Example queries, recherchez la requête prédéfinie adaptée à la question, puis sélectionnez l’icône Copy correspondante.
- Collez la requête copiée dans le champ de texte, puis sélectionnez l’icône Go.
- Enregistrez les données affichées sous Query Results avec l’intervalle temporel. Vous pouvez réorganiser les colonnes par glisser-déposer pour faciliter l’analyse.
Appliance Manager ne propose actuellement que ces requêtes prédéfinies. Ne créez pas votre propre requête SQL et n’utilisez pas ici une requête provenant de l’Investigation Console. Consignez également un résultat vide : à lui seul, il ne prouve ni l’absence de trafic SPAN ni l’échec du téléversement vers le Data Lake. Vérifiez séparément ces étapes sous NDR.
3. Modifier les paramètres de façon contrôlée
Les paramètres Management Interface, Proxy, SYSLOG et SPAN se trouvent sous Actions > Settings. Une modification ne commence pas par son enregistrement, mais par une vérification de son périmètre :
- L’écart peut-il être confirmé localement dans Appliance Manager et dans Fusion ?
- Concerne-t-il la connexion de gestion, la réception syslog ou la capture de paquets NDR ?
- Quelles charges de travail NDR et de collecte de journaux partagent l’appliance ?
- La valeur initiale est-elle documentée et existe-t-il une procédure de retour arrière ?
- Le paramètre concerné exige-t-il un redémarrage de la machine virtuelle ?
Ne modifiez pas les paramètres de gestion, de proxy ou de réseau sur la base d’une simple supposition. Une configuration de gestion incorrecte peut rendre inaccessibles Appliance Manager et la connexion à Sophos Fusion. Les modifications de SYSLOG peuvent affecter les intégrations tierces ; les paramètres SPAN ne concernent que NDR. Avant l’enregistrement, ne modifiez donc que la zone concernée et ne testez pas plusieurs hypothèses de panne simultanément.
Si l’interface impose un redémarrage pour appliquer une modification, ne le lancez pas immédiatement. Effectuez d’abord les contrôles préalables décrits dans la section suivante et prévoyez une fenêtre de maintenance adaptée.
Global NDR Settings : activer OS Detection en connaissance de cause
Lorsqu’une intégration NDR est présente sur l’appliance, Global NDR Settings contient les options VLAN Strip et OS Detection. Toutes deux sont désactivées par défaut. OS Detection n’est pas un indicateur de capteur passif : une fois cette option activée, l’appliance utilise Nmap toutes les deux heures pour analyser chaque adresse IP interne que NDR a observée sur le réseau et en déterminer le système d’exploitation. Ces analyses peuvent déclencher des détections dans d’autres produits de sécurité.
Avant l’activation, consignez donc l’objectif, les réseaux internes concernés, l’autorisation des responsables réseau et sécurité ainsi que les détections attendues. Si l’analyse des systèmes internes n’est pas autorisée ou si ses effets dans les autres outils ne peuvent pas être surveillés, laissez OS Detection désactivée.
Pour une activation autorisée :
- Consignez l’état initial de OS Detection, l’appliance, l’heure et les systèmes de test internes attendus.
- Activez OS Detection sans modifier aucun autre paramètre.
- Pendant au moins un intervalle complet de deux heures, vérifiez que le paramètre reste actif et si les outils de sécurité concernés signalent les détections d’analyse attendues ou inattendues. Contrôlez en parallèle l’état de NDR, du téléversement et des collecteurs de journaux.
- Évaluez le résultat avec les responsables. Des alertes inattendues, des systèmes cibles non autorisés ou des incidences opérationnelles constituent des critères d’arrêt.
Retour arrière : désactivez de nouveau OS Detection et consignez l’heure. Vérifiez ensuite qu’aucun nouvel événement d’analyse déclenché par cette fonction n’apparaît ; les alertes déjà générées dans les autres outils restent à traiter selon la procédure de ces derniers. Ne reproduisez pas manuellement les commandes Nmap et ne créez pas d’exceptions sur les systèmes cibles sur la base d’une simple supposition.
Corriger localement Management uniquement pour une VM hors ligne
La page locale Actions > Settings > Management constitue une procédure de récupération uniquement lorsque la VM n’a aucune connexion réseau. Tant que la connectivité existe, les modifications de gestion s’effectuent dans Sophos Fusion. Ce runbook ne suppose aucun accès à une VM hors ligne qui n’existerait pas déjà : les étapes suivantes ne s’appliquent que si le tableau de bord est accessible au moyen d’un accès de récupération existant et autorisé. En l’absence d’un tel accès, procédez à une escalade auprès du responsable de la plateforme ou de Sophos Support.
Avant la modification, relevez les valeurs actuelles et prévues pour IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 et, le cas échéant, Enable Web Proxy, Web Proxy Type, Proxy URL et Port Number. Ne traitez le Username et le Password du proxy que dans le système de gestion des mots de passe. Inventoriez également toutes les charges de travail NDR et de collecte de journaux hébergées, car une modification confirmée avec redémarrage interrompt toute l’appliance, et pas seulement l’interface de gestion.
Ne modifiez que la valeur strictement nécessaire : pour définir une adresse fixe, sélectionnez Edit sous IPv4 configuration, choisissez Static pour IP Assignment, saisissez l’adresse avec son préfixe CIDR ainsi que la passerelle et le DNS, puis sélectionnez Save. Ne configurez un proxy Web que s’il est réellement nécessaire, au moyen de Enable Web Proxy et du Web Proxy Type approprié. Avant toute confirmation, vérifiez de nouveau l’adresse cible, la passerelle, le DNS, l’accessibilité du proxy, la fenêtre de maintenance et la possibilité de revenir aux valeurs initiales consignées.
Si l’interface affiche une confirmation de redémarrage, les conséquences sont celles d’un redémarrage de la VM : NDR et tous les Log Collectors de l’appliance sont interrompus. Une fois la modification appliquée, vérifiez Appliance Manager à la nouvelle adresse IP, puis validez la connexion à Sophos Fusion, le téléversement NDR, l’activité SPAN et chaque Log Collector conformément à la section 7. Si la vérification échoue et que l’accès de récupération est toujours disponible, rétablissez uniquement les dernières valeurs de gestion modifiées d’après l’état de référence consigné. Dans le cas contraire, n’essayez aucune autre valeur réseau et procédez à une escalade en joignant l’état de référence et le message visible.
4. Limiter l’interruption au plus petit composant
Seul NDR est affecté
Si l’appliance et les collecteurs de journaux sont accessibles, mais que le capteur NDR ne fonctionne pas correctement, vérifiez d’abord sous NDR le téléversement, la capture SPAN et les flux réseau. Si le problème persiste, utilisez Restart NDR.
Ce redémarrage affecte l’analyseur de trafic réseau NDR, mais pas les intégrations tierces de la même appliance. Il crée néanmoins une interruption de la visibilité NDR pendant le redémarrage. Consignez donc l’heure et la durée de l’interruption, puis vérifiez à nouveau les indicateurs NDR.
Un seul collecteur de journaux est affecté
Sous Integrations, sélectionnez la carte de l’intégration concernée et relevez, avant l’intervention, son état, son dernier redémarrage et ses compteurs syslog. Restart redémarre uniquement cette intégration. NDR et les autres intégrations de l’appliance restent actifs.
Restart All n’est approprié que si plusieurs collecteurs de journaux sont affectés ou si Sophos Support définit ce périmètre. Cette action redémarre toutes les intégrations tierces de l’appliance, mais pas NDR. Elle ne doit pas être utilisée par commodité à la place de l’isolement du problème sur une seule intégration.
Toute l’appliance est affectée
Actions > Restart constitue le niveau d’intervention suivant lorsque le problème ne peut pas être circonscrit à NDR ou à un collecteur de journaux, ou lorsqu’un redémarrage nécessaire de l’appliance est en attente. Cette action arrête et réinitialise toutes les intégrations de la machine virtuelle. Un redémarrage provoque donc toujours une interruption simultanée de NDR et de tous les collecteurs de journaux de cette appliance.
Actions > Shutdown arrête l’appliance et toutes ses intégrations. N’utilisez cette action que si la remise sous tension ultérieure via l’hyperviseur, la plateforme cloud ou un accès matériel est garantie sur les plans organisationnel et technique.
5. Contrôles préalables à un redémarrage ou à un arrêt
Avant toute intervention sur l’ensemble de l’appliance, tous les points suivants doivent avoir été traités :
- Périmètre : l’appliance a été vérifiée à l’aide de son nom et de son System ID ; toutes les charges de travail hébergées — NDR et collecteurs de journaux — ont été inventoriées dans Fusion.
- Impact : les équipes responsables savent que la télémétrie NDR et le traitement syslog seront interrompus simultanément.
- État de référence : l’inventaire Fusion ainsi que la version locale, la durée de fonctionnement, l’état des onglets et les compteurs pertinents ont été relevés avec leur horodatage.
- Accès : Appliance Manager est accessible ; en cas d’arrêt, la procédure de remise sous tension a été vérifiée.
- Motif de la modification : les symptômes, l’effet attendu et les critères de réussite sont documentés.
- Fenêtre de maintenance : une fenêtre de maintenance et une période d’observation après l’intervention ont été réservées.
- Support : toute collecte de journaux ou session de support en cours a été prise en compte ; les éléments de diagnostic existants ont été sauvegardés avant le redémarrage.
Si vous ne disposez pas de l’accès nécessaire pour remettre l’appliance sous tension, Shutdown ne doit pas servir de tentative de diagnostic. Si un seul composant est affecté, le redémarrage de la machine virtuelle est une action trop large.
6. Effectuer un redémarrage ou un arrêt
Pour redémarrer la machine virtuelle dans Appliance Manager, sélectionnez Actions > Restart. Pour un arrêt planifié, sélectionnez Actions > Shutdown. Pendant l’exécution de l’action, ne déclenchez pas un second redémarrage ou une autre action d’alimentation depuis l’hyperviseur. Vous pourrez ainsi déterminer clairement quelle action a provoqué l’état observé.
Après Shutdown, l’état attendu est qu’Appliance Manager, NDR et tous les collecteurs de journaux hébergés ne soient plus disponibles. Consignez cet état et l’heure en tant que résultat de l’arrêt planifié. Une machine virtuelle arrêtée ne peut pas être remise sous tension depuis son propre Appliance Manager : la personne responsable doit la remettre sous tension au moyen de l’accès à l’hyperviseur ou à la plateforme cloud vérifié au préalable.
Un arrêt n’est pas une procédure de mise hors service, de suppression ou d’effacement. Ce runbook ne couvre ni la suppression d’une appliance dans Fusion, ni le retrait de la machine virtuelle, ni l’effacement des données, ni la mise hors service complète de l’appliance. Ne déduisez pas de telles étapes de la présence du menu Delete.
7. Valider le fonctionnement après l’intervention
Après le redémarrage de NDR, d’une intégration ou de la machine virtuelle, vérifiez toujours le même périmètre que celui documenté au préalable. Si l’appliance reste hors tension après un arrêt planifié, la validation s’achève par l’état d’arrêt documenté à la section 6. Si elle est remise sous tension par un moyen externe, attendez qu’Appliance Manager soit à nouveau accessible, puis effectuez l’ensemble des vérifications au niveau de l’appliance, de NDR et des collecteurs de journaux. L’état Connected ne suffit pas à remplacer cette validation.
Niveau de l’appliance
- Ouvrez à nouveau Appliance Manager.
- Comparez le System ID et la Version avec l’état de référence.
- Vérifiez que la valeur Uptime correspond au redémarrage effectué.
- Sous Status, vérifiez que le processeur, la mémoire et les disques racine et de données s’affichent à nouveau.
- Dans Fusion, vérifiez que l’appliance est accessible sous Integration Appliances et que les intégrations attendues lui sont toujours affectées.
Capteur NDR
- Sous NDR, vérifiez que le graphique des flux réseau recommence à afficher de nouveaux intervalles.
- Pour chaque port SPAN configuré, vérifiez que les indicateurs de capture s’affichent.
- Vérifiez que les données sont à nouveau téléversées vers Sophos Fusion.
Le seul fait que l’état de l’appliance soit visible ne prouve pas que le trafic répliqué parvient au capteur. Inversement, une valeur en pourcentage isolée en l’absence de nouveaux flux réseau ne démontre pas la stabilité du fonctionnement. Appuyez-vous sur plusieurs indicateurs locaux cohérents.
Collecteurs de journaux
Pour chaque intégration inventoriée au préalable, vérifiez les éléments suivants sous Integrations :
- état
- heure du dernier redémarrage
- nouvelle activité sous Received
- traitement cohérent dans Filtered et Accepted
- Uploaded
Pour une appliance à usage mixte, la validation n’est terminée qu’après vérification de NDR et de chacun des collecteurs de journaux. « L’appliance est en ligne » ne constitue pas un critère de réussite suffisant.
8. Journaux et Sophos Support
Demander les journaux dans Fusion
Dans Fusion, accédez à Threat Analysis Center > Integrations > Configured > Integration Appliances, puis sélectionnez Collect logs dans le menu à trois points de l’appliance. Log requested indique que la demande a été envoyée. Coordonnez avec Sophos Support la collecte et la transmission ultérieures des fichiers journaux concernés ; ce runbook d’exploitation ne comprend volontairement aucune procédure distincte de téléchargement ou de chargement.
Limiter Remote Assistance dans le temps
L’appliance doit être en ligne. Dans Fusion, accédez à Threat Analysis Center > Integrations > Configured > Integration Appliances, puis ouvrez Remote Assistance dans le menu de l’appliance. Dans la boîte de dialogue :
- Activez Enable.
- Cochez la confirmation relative à la Sophos Group Privacy Notice.
- Sélectionnez Save.
- Attendez que Fusion affiche un Access ID.
- Envoyez uniquement l’Access ID à Sophos Support par le canal convenu.
Remote Assistance est automatiquement désactivée au plus tard après sept jours. Si l’analyse se termine plus tôt, désactivez Enable dans la même boîte de dialogue. L’Access ID n’est pas un identifiant de connexion à usage général et ne doit être ni communiqué à des tiers ni publié dans des tickets publics.
Les informations suivantes suffisent généralement pour une escalade : nom de l’appliance, System ID, version, heure et fuseau horaire, charge de travail affectée, états observé et attendu, action effectuée, résultat des vérifications ultérieures et état de Log requested. Ne transmettez ni mots de passe ni exportations complètes inutiles.
Limites d’une exploitation sûre
- Aucune instruction de suppression : l’action Delete, le retrait ou la reconstruction de la machine virtuelle et l’effacement des données ne font pas partie de ce runbook.
- Aucun redémarrage général en première intention : commencez par des vérifications en lecture seule, puis redémarrez isolément NDR ou un seul collecteur de journaux.
- Aucun arrêt sans procédure de remise sous tension : assurez-vous au préalable de disposer d’un accès à l’hyperviseur ou à la plateforme cloud, ou de pouvoir solliciter les responsables du matériel.
- Aucune modification simultanée : ne modifiez pas les valeurs de réseau, de proxy, de SYSLOG et de SPAN dans une même modification impossible à dissocier.
- Aucun identifiant de connexion dans les dossiers de preuve : le mot de passe
zadmin, les jetons et les autres secrets doivent rester dans le système de gestion des mots de passe. - Aucun feu vert sur le seul critère « en ligne » : l’appliance, NDR et chaque collecteur de journaux doivent disposer de leurs propres critères de réussite.