Interpréter correctement le tableau de bord Sophos Fusion NDR
Le NDR Dashboard de Sophos Fusion répond à trois questions initiales : quels appareils NDR voit-il, quels volumes de données sont associés aux différents protocoles et combien de NDR Flow Detections ont été affichées pendant la période sélectionnée ? Il s’agit d’une vue d’ensemble en lecture seule de l’activité du parc, et non d’une source d’inventaire ou d’une console d’investigation.
Le chemin direct est My Products > NDR. Pour commencer sur une base neutre, supprimez les anciens filtres avec Clear All, contrôlez la période, puis examinez les trois graphiques ensemble. Un chiffre isolé ne suffit pas à évaluer la sécurité ou l’état de santé.
Ce qui relève du tableau de bord, et ce qui n’en relève pas
Le tableau de bord a précisément les fonctions suivantes :
- NDR Devices présente le nombre d’appareils gérés et non gérés.
- NDR Protocols affiche les volumes de données téléversées et téléchargées en Mo.
- NDR Flow Detections indique le nombre de comportements malveillants détectés.
- La période, le type d’affichage et les filtres d’appareil délimitent cette vue d’ensemble.
Les autres tâches s’effectuent hors de ce tableau de bord. Appliance Manager sert à surveiller l’état et le fonctionnement de l’appliance NDR. La vue Detections et le Threat Analysis Center sont destinés au triage spécialisé et à la réponse. La console locale Investigation Console permet d’analyser en détail les données des capteurs. Le tableau de bord ne remplace aucun de ces espaces de travail, et ce guide ne traite pas des modifications effectuées dans ces espaces.
Choisir la période appropriée
Quatre périodes prédéfinies sont proposées en haut du tableau de bord : Last hour, 24 hours, 7 days et 30 days. La valeur par défaut est 24 hours. Custom permet de choisir une plage de dates dans le calendrier.
Adaptez la sélection à la question :
- Last hour convient pour une anomalie en cours et un contrôle rapide après une activité connue.
- 24 hours constitue un bon point de départ pour l’examen quotidien.
- 7 days révèle mieux les motifs quotidiens récurrents et les différences entre jours ouvrés et jours calmes.
- 30 days aide à dégager une base de référence opérationnelle générale.
- Custom limite la vue à une fenêtre d’événement ou de maintenance connue.
Une longue période apporte davantage de contexte, mais peut atténuer visuellement un pic bref. En cas d’anomalie, passez donc de la vue générale à 24 hours ou Last hour. Inversement, une heure vide ne prouve pas qu’aucune activité n’a eu lieu pendant les jours précédents.
Lors de chaque passation, consignez la période sélectionnée, les limites de dates visibles et les filtres utilisés. C’est indispensable pour que la personne suivante examine exactement le même périmètre. Ne déduisez pas de la sélection du calendrier un fuseau horaire non affiché ni une limite à la seconde près.
Lire les trois graphiques ensemble
NDR Devices : de la visibilité, pas un inventaire complet
NDR Devices répartit les appareils affichés dans le périmètre sélectionné entre managed et unmanaged. Ce nombre constitue un indicateur de tendance : une évolution inattendue de la répartition ou une baisse nette nécessite une explication.
Il ne permet toutefois pas de savoir si chaque appareil attendu a été surveillé sans interruption. Même un nombre plausible ne prouve ni une couverture SPAN/TAP complète ni le bon état de chaque terminal. La liste d’actifs approuvée ou la CMDB approuvée reste la référence pour rapprocher l’inventaire. Identifiez un appareil inconnu à l’aide de son adresse IP, de son adresse MAC et de son nom d’hôte avant de le considérer comme non autorisé.
NDR Protocols : volume observé, pas une mesure d’utilisation
NDR Protocols affiche, pour chaque protocole, le volume de données téléversées et téléchargées en Mo. Les protocoles dominants, les écarts entre les directions et les variations dans le temps deviennent ainsi visibles. Une sauvegarde, un déploiement logiciel ou un transfert planifié peut expliquer une variation importante mais légitime.
Ce graphique ne remplace ni les compteurs d’interface ni une mesure de bande passante. Un volume élevé ne constitue pas à lui seul une détection ; un faible volume ne prouve pas que le trafic est bénin. Le graphique présente les données que NDR traite dans le périmètre choisi et classe par protocole. Il ne permet pas de conclure que la mise en miroir du réseau est complète.
NDR Flow Detections : un signal de triage, pas un incident clos
NDR Flow Detections compte les détections de comportements malveillants. Une hausse rend l’examen prioritaire, mais ne dit à elle seule ni combien d’incidents distincts existent ni si des mesures de réponse ont déjà été prises. Plusieurs détections peuvent relever du même contexte d’investigation ; l’évaluation spécialisée s’effectue donc dans la vue de détection ou de dossier appropriée.
Seul ce graphique peut également être affiché en World map. La carte fournit un contexte géographique aux détections, mais ne permet ni d’attribuer celles-ci de manière fiable à un attaquant ni de prouver l’emplacement physique d’un appareil interne. Au besoin, comparez les vues World map, Line graph, Bar chart et List pour vérifier le nombre de détections et leur évolution.
Changer délibérément de type d’affichage
En haut à droite, un rapport peut être affiché sous forme de Line graph, de Bar chart ou de List. Pour NDR Flow Detections, l’option World map est également disponible.
- Line graph fait rapidement ressortir l’évolution et le moment d’un changement.
- Bar chart facilite la comparaison de valeurs ou de catégories distinctes.
- List convient lorsque les libellés et les valeurs affichées importent davantage que la forme de la tendance.
- World map ajoute un contexte géographique aux Flow Detections.
Le changement d’affichage ne doit modifier que la représentation d’une même période et d’un même périmètre de filtres. Si deux vues semblent se contredire, revérifiez d’abord la période et les filtres actifs plutôt que d’interpréter une vue isolément.
Filtrer par appareil
Filters permet de limiter les graphiques par IP Address, MAC Address ou Hostname :
- Ouvrez Filters.
- Saisissez la valeur connue dans IP Address, MAC Address ou Hostname.
- Sélectionnez Apply.
- Contrôlez de nouveau la période et les trois graphiques.
- Revenez à la vue de contrôle sans filtre avec Clear All.
Pour une recherche reproductible, commencez par un seul identifiant repris d’une source fiable. Il reste ainsi clair quelle valeur a limité le résultat. Si le résultat est vide, n’ajoutez pas immédiatement plusieurs conditions : sélectionnez d’abord Clear All, vérifiez la vue sans filtre, puis testez séparément l’adresse IP, l’adresse MAC et le nom d’hôte. Les noms d’hôte peuvent changer, les adresses IP être réattribuées et un appareil avoir été actif hors de la période choisie.
Sophos ne documente pour ces filtres aucune garantie générale concernant les caractères génériques, les correspondances partielles ou les opérateurs logiques. Il ne faut donc pas présumer de telles règles de recherche.
Valider la conclusion et le chemin des données
Un contrôle fiable distingue la visibilité dans le tableau de bord, le chemin des données et la fonction de détection :
- Établir une vue de contrôle : sélectionnez Clear All, puis 24 hours. Vérifiez si l’activité attendue du parc, d’après le trafic de test connu, apparaît dans NDR Devices et/ou NDR Protocols. Contrôlez et consignez également la valeur de NDR Flow Detections, même si elle est nulle.
- Utiliser un appareil connu : choisissez un appareil ayant manifestement généré du trafic réseau pendant la période. Filtrez séparément son adresse IP, son adresse MAC ou son nom d’hôte provenant d’une source d’inventaire fiable.
- Recouper le périmètre : passez à la vue List ou à une vue graphique. La période et les filtres doivent rester inchangés.
- Supprimer le filtre : utilisez Clear All pour confirmer le retour de la vue du parc. Cela permet de distinguer un filtre sans résultat d’un tableau de bord globalement vide.
- Comparer les attentes : confrontez le nombre d’appareils aux changements d’inventaire, le volume des protocoles aux transferts planifiés et les Flow Detections à la vue de détection appropriée.
Ce contrôle démontre que l’activité attendue peut être retrouvée dans le tableau de bord. Ce n’est pas un test de détection de bout en bout. Même un statut vert de l’appliance ne serait qu’un indicateur de santé, et non la preuve d’une couverture de mise en miroir complète ou du bon fonctionnement des détections. Un test de détection planifié exige une procédure approuvée et ne doit pas être improvisé.
Interpréter les vues vides ou trompeuses
Tous les graphiques sont vides
Sélectionnez d’abord Clear All, puis élargissez la période en choisissant 24 hours ou 7 days. Si la vue reste vide, vérifiez si NDR est configuré pour le tenant et si l’appliance traite des données. L’état de l’appliance, la mise en miroir du réseau et le chemin des données relèvent ensuite de l’équipe d’exploitation ou de l’équipe réseau compétente. Changer plusieurs fois le type de graphique ne résout pas le problème.
Flow Detections est à zéro
Une valeur nulle dans NDR Flow Detections peut être légitime si aucun comportement malveillant n’a été détecté dans le périmètre choisi. Si les appareils ou volumes de protocoles attendus sont simultanément visibles, le tableau de bord n’est pas vide ; cette valeur nulle ne signale donc pas à elle seule un défaut de l’appliance ou du chemin des données. Elle ne prouve toutefois ni que le trafic observé était bénin, ni que la détection fonctionne de bout en bout. Si cette fonction précise doit être validée, un test approuvé et son évaluation doivent avoir lieu dans la vue de détection appropriée ou dans le Threat Analysis Center.
Seul le filtre d’appareil ne renvoie rien
La valeur peut ne pas avoir été observée pendant la période, avoir changé ou ne pas correspondre à la saisie. Vérifiez les données sans filtre, élargissez la période et utilisez séparément un deuxième identifiant connu. L’absence de résultat avec le filtre de nom d’hôte ne prouve pas que l’appareil n’existe pas.
Le nombre d’appareils baisse, mais le volume des protocoles reste plausible
Cela peut indiquer une modification de la classification des appareils, un filtre, une autre période ou une visibilité limitée. Ce n’est pas une raison suffisante pour déclarer des appareils supprimés. Comparez avec les changements d’inventaire et l’état de la source de données.
Le volume des protocoles augmente, mais les Flow Detections restent stables
Un volume supérieur n’est pas automatiquement malveillant. Vérifiez les sauvegardes, mises à jour et transferts planifiés. Inversement, l’absence de Flow Detections supplémentaires ne signifie pas que tout le contenu transféré était sûr ; le tableau de bord ne montre que les détections NDR disponibles.
La World map paraît vide ou concentrée sur un pays
Affichez d’abord les mêmes Flow Detections sous forme de List ou de graphique. La carte est une représentation alternative et son contexte géographique ne doit pas servir de preuve d’origine. Le nombre, les appareils concernés et les détails des détections sont prioritaires pour le triage.
Une tendance sur 30 jours paraît calme
Réduisez la période à 24 hours, Last hour ou à une fenêtre Custom adaptée. Un écart bref peut être peu visible sur une longue période. La période large reste utile pour la base de référence, mais ne remplace pas la vue détaillée de la fenêtre de l’événement.
Qui prend en charge l’étape suivante ?
L’action suivante dépend de la question ouverte, et non du graphique où elle est apparue en premier :
- Responsables des opérations NDR : maintiennent la base de référence du tableau de bord, documentent périodes et filtres, et repèrent les écarts dans l’activité du parc.
- Responsables de l’appliance et du réseau : examinent les données absentes ou anormalement faibles, l’état de l’appliance ainsi que les chemins SPAN/TAP et les chemins de données. Ce travail s’effectue dans Appliance Manager et l’infrastructure réseau, pas dans le tableau de bord.
- Responsables des actifs ou des terminaux : rapprochent les appareils inconnus ou mal attribués de l’inventaire, des données DHCP/DNS et des propriétaires des appareils.
- Analystes SOC/XDR : évaluent les Flow Detections dans la vue de détection ou de dossier appropriée, corrèlent les preuves et décident de la réponse.
- Responsables d’Investigation Console : effectuent au besoin une analyse détaillée et autorisée localement des données des capteurs. Le filtre du tableau de bord ne remplace pas cette investigation.
Une passation claire comprend au minimum le tenant, l’heure d’observation, la période sélectionnée, les filtres actifs, les graphiques concernés, l’écart visible et les contrôles déjà effectués. Les captures d’écran ou notes exportées ne doivent contenir aucune donnée client superflue. L’intervenant suivant dispose ainsi du contexte utile sans confondre l’interprétation du tableau de bord avec le triage, l’exploitation de l’appliance ou le threat hunting local.