Sophos NDR : choisir la plateforme et dimensionner correctement le capteur
Le choix de la plateforme distingue clairement les capteurs virtuels et cloud du matériel certifié. Les mesures de bande passante, de paquets et de …
Sophos NDR analyse passivement le trafic réseau mis en miroir sur une Integration Appliance. Le capteur n'est pas placé en ligne et peut ainsi mettre en évidence des connexions suspectes, du trafic de commande et de contrôle et l'activité d'appareils non gérés. Ces guides couvrent le choix de la plateforme et la mise en miroir du trafic, puis l'exploitation, les Detections et l'investigation. Sophos Firewall NDR Essentials et NDR Active Threat Intelligence sont des fonctions SFOS distinctes qui ne relèvent pas de ce parcours de capteur.
Commencez par dimensionner la plateforme et le capteur, puis vérifiez le déploiement et la mise en miroir du trafic. Les intégrations et l'inventaire des appliances sont gérés dans Sophos Fusion (anciennement Sophos Central) sous Threat Analysis Center > Integrations et My Products > NDR. Appliance Manager sert à l'exploitation locale du capteur, Threat Analysis Center > Detections au triage central et l'Investigation Console locale au threat hunting sur le capteur. Detections et Cases restent des espaces de travail distincts.
Choisir la licence et la plateforme appropriées, dimensionner des capteurs virtuels ou certifiés, les déployer sur ESXi, Hyper-V, AWS, Nutanix ou du matériel certifié, puis valider le trafic SPAN, ERSPAN, mis en miroir ou cloud jusqu'au capteur.
Le choix de la plateforme distingue clairement les capteurs virtuels et cloud du matériel certifié. Les mesures de bande passante, de paquets et de …
Le workflow commun dans Central et les procédures propres à ESXi et Hyper-V couvrent les prérequis, le premier démarrage, la validation, le dépannage …
Le déploiement AWS sépare la gestion du trafic répliqué : CloudFormation crée l’appliance, tandis que VPC Traffic Mirroring lui transmet des copies …
Ce runbook décrit toutes les étapes, depuis la configuration de NDR dans Sophos Fusion et la création de la VM AHV jusqu'à la vérification du premier …
Préparation commune de l'image et procédures d'installation destructives distinctes pour les systèmes Dell, NUC et OnLogic certifiés.
Une capture NDR fiable commence par une sélection appropriée des sources de mise en miroir et s'achève par une validation en plusieurs étapes. Un état …
Contrôler séparément l'inventaire des appliances, les capteurs NDR et les Log Collectors cohébergés dans Sophos Fusion et Appliance Manager, surveiller l'état et la capacité et limiter toute intervention au plus petit composant concerné.
Sophos Fusion fournit l’inventaire et les actions centralisées ; l’Appliance Manager local indique l’état de l’appliance, du capteur NDR et des …
Un guide d’exploitation pour établir des références NDR fiables, interpréter correctement les seuils d’au moins 2 % de monodiffusion et de plus de 10 …
Interpréter le tableau de bord NDR, vérifier une Detection de test approuvée sous Threat Analysis Center > Detections et, si nécessaire, examiner les données locales du capteur dans l'Investigation Console. Les responsabilités XDR et MDR liées ci-dessous s'appliquent au triage des Detections et des Cases.
Le tableau de bord NDR offre une vue d’ensemble de l’activité réseau observée. Ce guide explique quelles conclusions tirer des graphiques et quand …
Cette procédure génère une détection de test NDR inoffensive dans Appliance Manager, puis vérifie le chemin jusqu’au capteur, le contenu de la …
Ce runbook décrit les prérequis, le déploiement sur ESXi ou Hyper-V, l’attribution d’une ou plusieurs NDR Integration Appliances, le premier accès et …
Ce runbook explique comment examiner les données NDR locales depuis le tableau de bord à l’aide de requêtes ClickHouse ciblées en lecture seule, puis …
Investigation Console dispose d’un niveau local d’administration et d’exploitation. Ce guide explique comment protéger les accès, conserver les …
Circonscrire les incidents depuis la source de mise en miroir jusqu'à l'investigation, en passant par le capteur et l'envoi, recueillir les données de diagnostic pour le support et éviter explicitement toute étape non documentée de mise hors service ou de suppression.
Ce runbook vous guide du symptôme visible aux contrôles ciblés, puis à l’action corrective minimale appropriée et à l’escalade vers le support, sans …
Sophos NDR exige généralement une licence d’intégration NDR. Seule l’offre MSP Flex dispense d’un Integration Pack distinct lorsqu’une licence XDR est déjà disponible. Pour les autres modèles contractuels, vérifiez la licence concrète avant le déploiement dans le tenant et le contrat concernés. Les prérequis de licence des deux fonctions Firewall sont traités dans le guide Firewall associé.
Les responsabilités suivantes s’appliquent aux tâches qui ne relèvent pas de ce parcours de capteur :
Pour le threat hunting local sur le capteur, Déployer Sophos NDR Investigation Console décrit l’accès, le déploiement et la séparation avec les espaces de travail centraux.