Aller au contenu
Avanet

Déployer et connecter Sophos NDR Investigation Console

La NDR Investigation Console fournit un accès local aux données des capteurs qui ne sont pas intégralement transférées vers Sophos Data Lake. Elle est configurée dans Sophos Fusion, mais s’exécute comme une machine virtuelle distincte sur le réseau local. Elle reçoit ses données d’une NDR Integration Appliance existante.

Procédure rapide : vérifiez les prérequis, créez la console sous My Products > NDR > Investigation Console, enregistrez de manière sécurisée le mot de passe zadmin qui ne s’affiche qu’une seule fois, déployez l’image générée sur VMware ESXi ou Microsoft Hyper-V, attendez l’état Connected, attribuez une ou plusieurs NDR Integration Appliances saines et vérifiez le premier accès local.

Périmètre : ce runbook n’installe aucun capteur NDR, ne configure aucune mise en miroir du trafic et ne couvre pas l’analyse des détections, des dossiers ou des données cloud. L’Investigation Console est une machine virtuelle distincte ; son état ne démontre ni le bon fonctionnement du capteur NDR, ni l’exhaustivité de sa couverture SPAN. La suppression de la console, l’effacement des données et une mise hors service complète restent hors périmètre.

1. Vérifier les prérequis et les responsabilités

Tous les points suivants doivent être satisfaits avant le déploiement :

  • Le tenant utilisé comporte déjà une intégration NDR avec au moins une NDR Integration Appliance pouvant être attribuée. Avant l’attribution, les appliances prévues doivent être identifiées dans l’inventaire et leur état doit être vérifié. Leur déploiement et leur enregistrement initial distincts sont décrits dans « Déployer Sophos NDR sur VMware ESXi ou Hyper-V ».
  • Le droit d’utilisation de NDR est confirmé. En principe, Sophos exige le Sophos Network Detection and Response integration license pack. L’exception documentée ne s’applique qu’aux clients MSP Flex : avec une licence XDR, aucun Integration License Pack supplémentaire n’est requis pour Sophos NDR. Le processus d’intégration global et la distinction entre les types d’intégration sont traités dans « Configurer les intégrations MDR et XDR dans Sophos Fusion ».
  • La personne chargée de l’exécution doit disposer d’un rôle lui permettant d’effectuer les actions Create console, Download image, Assign Appliance et Open NDR Console. Vérifiez au préalable avec un compte de test quel rôle prédéfini ou personnalisé inclut ces actions dans le tenant concerné ; aucun rôle minimal NDR autonome n’est documenté.
  • Un navigateur de bureau actuel et pris en charge est utilisé pour Sophos Fusion : Google Chrome, Microsoft Edge, Mozilla Firefox ou Apple Safari sous macOS. Les appareils mobiles ne sont pas utilisés.
  • La plateforme cible est VMware ESXi ou Microsoft Hyper-V. Aucune autre plateforme n’est documentée comme étant prise en charge pour l’Investigation Console.
  • Une personne responsable dispose d’un accès à Fusion, à l’hyperviseur, au réseau de gestion, au DNS, au DHCP/IPAM et au pare-feu sortant ou au proxy web.
  • Un gestionnaire de mots de passe est préparé pour recevoir le mot de passe zadmin affiché une seule fois. Ce mot de passe ne doit figurer ni dans les tickets de modification, ni dans les captures d’écran, les chats ou les e-mails.

zadmin est un compte d’accès local de l’appliance de console, et non un compte Sophos Fusion ou MDR. Le rôle Fusion, les autorisations de l’hyperviseur et l’accès local à la console sont donc accordés et gérés séparément.

Les ressources de la machine virtuelle de console ne doivent pas être reprises des exigences minimales du capteur NDR. Le script Hyper-V demande le nombre de processeurs et la quantité de mémoire. Utilisez uniquement des valeurs approuvées pour l’Investigation Console par Sophos ou par les responsables de la plateforme. En l’absence de telles directives, interrompez le déploiement avant cette saisie et clarifiez le dimensionnement.

2. Choisir le réseau de gestion

La machine virtuelle de console nécessite une adresse de gestion stable et un accès à Internet. Elle n’a besoin d’aucune connexion SPAN pour ce déploiement ; la planification et la validation de la mise en miroir du capteur sont traitées dans « Planifier et valider la mise en miroir du trafic pour Sophos NDR ». Avant la création, consignez les éléments suivants :

  • VLAN de gestion et groupe de ports ou vSwitch ;
  • type d’adressage DHCP ou Manual ;
  • adresse réservée en cas de DHCP ou adresse statique libre en cas de configuration Manual ;
  • masque de sous-réseau, passerelle par défaut et serveurs DNS accessibles ;
  • chemin Internet sortant et, le cas échéant, proxy web ;
  • réseau d’administration depuis lequel la console locale doit être accessible.

Le mode DHCP n’est autorisé que si l’adresse attribuée est réservée. L’affectation dans l’hyperviseur, les autorisations d’accès locales et la documentation d’exploitation restent ainsi stables.

En mode Manual, saisissez les paramètres réseau affichés dans Fusion conformément au plan d’adressage IP approuvé. Avant d’enregistrer, vérifiez que l’adresse IP est libre et que le routage, la passerelle et le DNS sont accessibles.

3. Configurer la console dans Sophos Fusion

  1. Dans Sophos Fusion, ouvrez My Products > NDR > Investigation Console.
  2. Cliquez sur Create console.
  3. Renseignez les champs visibles :
    • Name: nom opérationnel unique, par exemple ndr-console-zrh-01 ;
    • Description: site, entité responsable et objectif, sans identifiants ;
    • Virtual platform: VMware ESXi ou Microsoft Hyper-V ;
    • Internet facing network port settings: configurez l’interface de gestion avec DHCP ou Manual.
  4. Enregistrez avec Save.
  5. Dans la boîte de dialogue Appliance Credentials, transférez directement le nom d’utilisateur zadmin et le mot de passe affiché dans le gestionnaire de mots de passe approuvé.
  6. Contrôlez l’entrée dans le gestionnaire de mots de passe avant de sélectionner Ok.

Le mot de passe ne s’affiche qu’une seule fois et ne peut pas être consulté ultérieurement dans Fusion. Il ne doit pas être « sauvegardé » au moyen d’une capture d’écran. Tant que son stockage sécurisé n’est pas confirmé, l’image ne doit être ni téléchargée ni déployée.

La nouvelle console affiche d’abord l’état Waiting for deployment. La création de l’image peut prendre environ cinq minutes. Dès que Download image est disponible, téléchargez l’image depuis le menu à trois points et placez-la dans un répertoire de travail protégé.

4. Déployer l’image

VMware ESXi

L’OVA est vérifié par Sophos Fusion et ne peut être utilisé qu’une seule fois. Il faut donc générer un nouvel OVA dans Fusion pour chaque nouvelle machine virtuelle ; un OVA déjà utilisé ne constitue pas une image de restauration.

  1. Sur l’hôte ESXi, ouvrez Virtual Machines > Create/Register VM.
  2. Sous Select creation type, choisissez Deploy a virtual machine from an OVF or OVA file, puis cliquez sur Next.
  3. Sous Select OVF and VMDK files, saisissez un nom de machine virtuelle unique, cliquez sur Click to select files … et sélectionnez l’OVA téléchargé. Poursuivez avec Next.
  4. Sous Select storage, choisissez le type de stockage Standard, puis le datastore prévu. Cliquez sur Next.
  5. Sous Deployment options, configurez les éléments suivants :
    • pour MGMT, sélectionnez le groupe de ports de gestion défini à la section 2 ;
    • sous Disk Provisioning, choisissez l’option Thin ;
    • activez Power on automatically.
  6. Cliquez sur Next, passez Additional settings sans apporter de modification supplémentaire, puis terminez avec Finish.
  7. Attendez que la machine virtuelle apparaisse dans la liste. Comparez ensuite une nouvelle fois l’affectation de MGMT à la configuration documentée, puis démarrez la machine virtuelle.

Avec DHCP, le groupe de ports sélectionné doit pouvoir joindre le serveur DHCP et la réservation doit être active. Aucun réseau SPAN ou de mise en miroir ne doit être utilisé comme MGMT.

Microsoft Hyper-V

Le fichier ZIP contient les disques virtuels, seed.iso et le script PowerShell ndr-sensor.ps1. Le nom du script fourni par Sophos ne doit pas être modifié et ne signifie pas que ce runbook déploie un capteur.

  1. Extrayez le fichier ZIP dans un dossier local protégé sur l’hôte Hyper-V. Ne mélangez pas les fichiers qu’il contient avec ceux d’un téléchargement antérieur.
  2. Cliquez avec le bouton droit sur ndr-sensor.ps1, puis lancez-le avec Run with PowerShell.
  3. Si un avertissement Security Warning s’affiche, vérifiez l’origine du fichier et assurez-vous qu’il provient du téléchargement qui vient d’être créé. Autorisez ensuite le fichier local avec Open.
  4. Répondez aux questions du script :
    • saisissez un nom de machine virtuelle unique ;
    • vérifiez le nouveau dossier affiché dans le chemin par défaut des disques virtuels et laissez le script le créer avec C ;
    • saisissez le nombre de processeurs approuvé ;
    • saisissez la quantité de mémoire approuvée en GB ;
    • dans la liste numérotée, sélectionnez le vSwitch destiné à l’interface de gestion.
  5. Pour les vSwitches de capture de paquets demandés par le script, sélectionnez un vSwitch existant comme espace réservé. Ces adaptateurs ne sont pas utilisés par l’Investigation Console pour capturer des paquets et doivent être déconnectés dans les paramètres de la machine virtuelle après sa création. L’adaptateur de gestion reste connecté.
  6. Attendez le message Installation Completed Successfully, puis fermez le script en appuyant sur une touche quelconque.
  7. Dans Hyper-V Manager, ouvrez la nouvelle machine virtuelle. Contrôlez son nom, le processeur, la RAM, les disques virtuels, le vSwitch de gestion connecté et les adaptateurs de capture de paquets déconnectés. Démarrez ensuite la machine virtuelle.

5. Attendre le premier démarrage et l’enregistrement

Lors du premier démarrage, la machine virtuelle vérifie la connexion de gestion et l’accès à Internet, puis redémarre automatiquement. Ce processus peut prendre jusqu’à dix minutes.

  • N’interrompez pas le premier démarrage et le redémarrage automatique par un arrêt ou un démarrage manuel.
  • Vérifiez dans la console de la machine virtuelle qu’elle n’est pas bloquée dans une boucle de démarrage ou de redémarrage.
  • Avec DHCP, comparez l’adresse effectivement attribuée à la réservation ; en mode Manual, contrôlez l’adresse prévue.
  • Dans Fusion, ouvrez My Products > NDR > Investigation Console et attendez que l’état Connected s’affiche.

L’état Connected confirme l’enregistrement de la machine virtuelle de console dans Sophos Fusion. Il ne confirme pas encore qu’une NDR Integration Appliance lui est attribuée ou qu’elle transmet des données à la console.

6. Attribuer des NDR Integration Appliances

Les appliances ne peuvent être attribuées qu’une fois la console enregistrée dans Fusion et dotée d’un état vert. Pour chaque appliance prévue, vérifiez au préalable sous My Products > NDR qu’elle est clairement identifiée et qu’elle ne présente aucune alerte d’état non résolue.

  1. Sous My Products > NDR > Investigation Console, recherchez la nouvelle console dans la liste.
  2. Ouvrez le menu à trois points à droite et sélectionnez Assign Appliance.
  3. Sélectionnez une ou plusieurs NDR Integration Appliances prévues à l’aide de leur nom unique.
  4. Enregistrez avec Save.
  5. Déployez la flèche en regard du nom de la console et contrôlez l’attribution.

Développez l’entrée de la console et vérifiez le nom, la version, l’adresse IP et toutes les appliances attribuées. Veillez à ne pas confondre l’adresse IP de la console avec les adresses IP de gestion des appliances.

7. Vérifier le premier accès local

  1. Sous My Products > NDR > Investigation Console, ouvrez le menu à trois points de la console.
  2. Sélectionnez Open NDR Console.
  3. Confirmez le message indiquant que vous allez quitter Sophos Fusion.
  4. Saisissez zadmin et le mot de passe conservé dans le gestionnaire de mots de passe.
  5. Poursuivez avec Open Console.

Le premier accès est réussi si le navigateur ouvre l’Investigation Console locale et accepte l’authentification. Déconnectez-vous ensuite et documentez uniquement la réussite, l’heure, le nom de la console et l’entrée de coffre-fort utilisée, jamais le mot de passe.

8. Consigner la validation

Le déploiement n’est considéré comme terminé que lorsque tous les points suivants sont satisfaits :

  1. La bonne machine virtuelle de console s’exécute sur la plateforme choisie et possède l’adresse de gestion attendue.
  2. Fusion affiche l’état Connected pour la console.
  3. Les valeurs Type, Version, CPU, Memory et IP Address affichées sont plausibles.
  4. Appliances affiche le nombre attendu ; la ligne développée répertorie toutes les NDR Integration Appliances prévues.
  5. Open NDR Console mène à l’authentification locale et zadmin peut se connecter avec le mot de passe conservé de manière sécurisée.
  6. Le mot de passe se trouve uniquement dans le gestionnaire de mots de passe approuvé ; les téléchargements temporaires restent protégés.
  7. L’heure, le tenant, le nom de la console, la plateforme, l’adresse IP de gestion, les appliances attribuées et le résultat du contrôle sont consignés dans la documentation de la modification.

Cette validation confirme le déploiement, l’enregistrement, l’attribution et l’accès. Elle ne confirme pas l’exhaustivité de la couverture des données du capteur et ne remplace aucun test approuvé de détection ou de recherche de menaces.

9. Diagnostiquer les erreurs selon le symptôme

L’image reste à l’état Waiting for deployment

  • Attendez jusqu’à cinq minutes que l’image soit créée, puis rechargez la page.
  • Vérifiez que l’opération Save a réussi et que la bonne entrée de console est ouverte.
  • Ne créez pas en parallèle une deuxième console destinée au même usage.
  • Si Download image ne s’affiche toujours pas, consignez le nom de la console, le tenant, l’heure et l’état pour le support Sophos.

La machine virtuelle démarre, mais Fusion n’affiche pas Connected

  1. Attendez jusqu’à dix minutes, sans interruption, que le premier démarrage et le redémarrage automatique se terminent.
  2. Vérifiez l’état de fonctionnement et recherchez une boucle de démarrage récurrente dans la console de la machine virtuelle.
  3. Contrôlez l’affectation de MGMT ou le vSwitch de gestion.
  4. Comparez le bail et la réservation DHCP, ou les paramètres réseau manuels, au plan approuvé.
  5. Vérifiez le DNS, la passerelle par défaut, le chemin Internet et le proxy web depuis le réseau de gestion.
  6. N’apportez qu’une seule modification à la fois, puis vérifiez de nouveau l’état.

Assign Appliance n’est pas disponible

  • La console doit être enregistrée et afficher un état vert.
  • Vérifiez que le rôle de la personne chargée de l’exécution dispose réellement de cette action.
  • Assurez-vous qu’une NDR Integration Appliance existante peut être sélectionnée.

Open NDR Console n’atteint pas la page locale

  • Comparez l’IP Address figurant dans la liste des consoles avec le DHCP/IPAM et la configuration de la machine virtuelle.
  • Vérifiez le routage et le chemin réseau entre l’appareil d’administration et l’adresse locale de la console.
  • Assurez-vous qu’aucun vSwitch SPAN, de mise en miroir ou isolé destiné à la capture de paquets n’est connecté comme MGMT.
  • Utilisez un navigateur de bureau actuel et pris en charge, et confirmez le passage hors de Sophos Fusion indiqué lors de l’ouverture.
  • Ne créez pas une règle de pare-feu générale de Any vers Any à des fins de test.

Le mot de passe zadmin est introuvable ou refusé

Le mot de passe d’origine ne peut pas être affiché de nouveau. Dans Fusion, ouvrez My Products > NDR > Investigation Console, sélectionnez la console concernée, ouvrez le menu à trois points à droite et choisissez Generate New Password. Copiez immédiatement le nouveau mot de passe dans le gestionnaire de mots de passe, contrôlez son stockage sécurisé et ne cliquez qu’ensuite sur Reset.

La réinitialisation est documentée comme une modification des identifiants. Les anciens mots de passe ne sont pas consignés dans les tickets et ne sont pas réutilisés.

État Connected et appliance attribuée, mais absence des données attendues

Commencez par contrôler le nom de la console et toutes les appliances attribuées. Vérifiez ensuite séparément l’intégrité et la transmission des données de chaque NDR Integration Appliance concernée en suivant « Surveiller l’état et la capacité de Sophos NDR ». La machine virtuelle de console ne se « répare » pas en modifiant le réseau SPAN, le capteur ou l’analyse cloud. En l’absence d’une erreur confirmée d’enregistrement ou d’attribution, ne modifiez pas le réseau de gestion et n’attribuez pas une autre appliance sur la base d’une simple supposition.

10. Interruption et reprise

Les étapes suivantes sécurisent uniquement la machine virtuelle de console nouvellement déployée. Elles ne remplacent pas une procédure complète de retrait ou de désaffectation :

  1. En cas d’erreur avant Assign Appliance, n’attribuez aucune appliance. Conservez l’état, les informations de la console de la machine virtuelle, l’affectation réseau et l’horodatage.
  2. En cas d’erreur après l’attribution, n’attribuez aucune autre appliance et ne modifiez aucune intégration NDR existante. Documentez l’état et l’attribution actuelle.
  3. Arrêtez la machine virtuelle de console nouvellement déployée dans l’hyperviseur si elle est instable, possède des paramètres de gestion incorrects ou si le déploiement doit être interrompu. Vérifiez d’abord que la machine virtuelle sélectionnée est bien la nouvelle console.
  4. Ne désactivez les autorisations d’accès au réseau de gestion ou les réservations DHCP nouvellement créées et exclusivement affectées à cette machine virtuelle qu’en suivant la procédure de modification habituelle. Les groupes de ports, vSwitches, serveurs DNS, passerelles et objets de pare-feu partagés restent inchangés.
  5. Ne supprimez ni l’entrée de la console, ni la NDR Integration Appliance attribuée, ni les fichiers de la machine virtuelle, ni l’image téléchargée. Une suppression ou une annulation d’attribution ne doit pas être déduite d’une action de menu visible, mais nécessite une procédure de mise hors service validée séparément.
  6. Pour une nouvelle tentative sur ESXi, générez un nouvel OVA dans Fusion. Ne réutilisez pas l’OVA déjà utilisé.

L’environnement NDR existant reste ainsi inchangé. Avant une nouvelle tentative, vérifiez la cause, le réseau de gestion, les autorisations et l’affectation de l’image.