Exploiter Sophos XDR Cases et Detection Rules
Sophos XDR regroupe des Detections et les entités concernées dans des Cases pouvant être examinés. Un Case n’est pas un Incident résolu automatiquement, mais l’espace de travail commun pour les preuves, la responsabilité et la Response.
La fonction Cases exige EDR, XDR ou MDR. Sophos crée automatiquement un Case lors d’une High Risk Detection, sauf si elle appartient déjà le même jour à un Case approprié. Des Detections ultérieures du même type peuvent être ajoutées.
Un Case Sophos-managed basé sur des MDR Detections est examiné par l’équipe MDR. Un Case Self-managed issu de XDR Detections reste sous la responsabilité du client et est attribué à un administrateur. Sophos le crée, mais ne l’examine pas automatiquement.
Detection, Alert et Case
| Élément | Objectif |
|---|---|
| Detection | activité suspecte ou correspondance de Rule |
| Alert | message priorisé nécessitant une action |
| Case | investigation regroupée avec Owner, statut et preuves |
| Detection Rule | règle qui masque les Detections correspondantes et empêche la création de Cases |
Plusieurs Detections peuvent appartenir à la même chaîne d’attaque. Inversement, une seule Detection inhabituelle peut déjà justifier une investigation.
Traiter un Case
Commencez sous Threat Analysis Center > Cases. Ouvrez un Case Self-managed généré automatiquement via son Case ID. Dans Overview, utilisez le menu à côté du nom du Case pour définir la gravité. Passez ensuite le statut de New à Investigating et sélectionnez l’administrateur responsable sous Owner. S’il manque, ajoutez-le avec Add user. L’Owner peut aussi être attribué ultérieurement.
Deux méthodes officielles permettent de créer manuellement un Case Self-managed :
- Sous Threat Analysis Center > Cases > Create case > Self-managed case, saisissez un nom et une description, choisissez Severity, le statut
Newet éventuellement un Assignee, puis validez avec Create. Sous Threat Analysis Center > Detections, sélectionnez ensuite les résultats et utilisez Actions > Add to Case. - Ou sélectionnez d’abord les résultats sous Threat Analysis Center > Detections, puis choisissez Actions > Create Case. Ajoutez d’autres Detections plus tard via Actions > Add to Case.
Les Cases créés manuellement ne peuvent contenir que des Sophos XDR Detections, pas de MDR ou Managed Risk Detections. Sophos recommande de limiter le nom du Case aux caractères alphanumériques, espaces et signes de ponctuation simples, car les API peuvent interpréter les caractères spéciaux comme de la syntaxe.
Pour l’investigation elle-même :
- Lire le résumé, la gravité et la Timeline.
- Vérifier les appareils, utilisateurs, processus, IPs et fichiers concernés.
- Classer les techniques MITRE ATT&CK et la source de Detection.
- Utiliser Threat Graph, Live Discover et les Enrichments disponibles.
- Documenter les mesures de confinement telles que Isolation ou Live Response.
- Consigner la cause, l’étendue et la décision de clôture.
Les résumés générés par AI peuvent accélérer le Triage, mais sont vérifiés par rapport aux données brutes et à la Timeline.
Detection Rules
Detection Rules permet actuellement uniquement de masquer les Detections indésirables et exige un Super Admin. Une Rule empêche une Detection correspondante d’apparaître dans la liste des Detections et de créer un Self-managed XDR Case. Les MDR Cases ne peuvent pas être masqués de cette manière.
Créez une règle depuis une Detection existante : Threat Analysis Center > Detections, menu à trois points à côté du nom, puis Add detection rule. Sous Rule Details, saisissez le nom et la description ; la règle est activée par défaut. Suppress est actuellement la seule option sous Actions. Sous Conditions, sélectionnez les caractéristiques du résultat existant qui doivent déclencher la règle, puis cliquez sur Save. Un tenant accepte au maximum 25 Detection Rules.
Avant d’enregistrer la règle, activée par défaut, documentez son nom, son objectif, la source de données, la fréquence attendue, l’Owner et la date de révision. Les conditions doivent identifier uniquement le déclencheur légitime confirmé, et non une simple gravité ou une caractéristique de processus trop large.
Une nouvelle Rule peut nécessiter jusqu’à 20 minutes et ne s’applique qu’aux Detections créées après elle. Les conditions sont Case Sensitive : Windows et windows peuvent être traités différemment.
Gérez les règles existantes sous Threat Analysis Center > Detection rules. Une Rule peut être activée, désactivée, dupliquée ou supprimée, mais pas directement modifiée. Pour la changer, dupliquez-la et adaptez la copie via le menu à trois points, puis désactivez ou supprimez l’original après un remplacement contrôlé.
Contrôler la Suppression
Suppression réduit les résultats connus et attendus. Elle ne constitue pas un nettoyage et ne doit pas masquer une activité réelle. Chaque Suppression exige :
- une condition précise plutôt qu’un motif large,
- un déclencheur légitime documenté,
- un Owner et une Review Date,
- la vérification des Detections déjà supprimées.
Une console silencieuse n’est pas un signe de qualité si les Rules masquent un périmètre trop large.
Pour contrôler le résultat, ouvrez Threat Analysis Center > Detections > Show filters. Sous Detection Visibility, décochez Hide Suppressed Detections, puis cliquez sur Apply. Vous voyez ainsi ce que la règle couvre réellement. Comme les règles ne sont pas rétroactives, cette vue constitue une meilleure base pour la prochaine révision que la seule diminution des résultats visibles.
Clôture et Lessons Learned
Un Case est clôturé lorsque l’étendue, la cause, le confinement, le nettoyage et la récupération sont documentés. Detection Rules, Policies, exceptions et Runbooks sont ensuite adaptés si l’investigation a révélé une lacune.
Un Case Self-managed est clôturé en lui attribuant le statut Resolved. Il reste 30 jours dans la liste, puis Sophos le supprime. Les Partner Super Admins et Enterprise Super Admins ne peuvent ni clôturer ni supprimer des Cases; cette limite de rôle doit être prise en compte avant l’attribution de l’Owner.
La télémétrie et les Queries sous-jacentes sont expliquées dans Sophos XDR Data Collection et Live Discover.
Sources
- Sophos Central Admin : Cases
- Sophos Central Admin : Create cases
- Sophos Central Admin : Assign cases
- Sophos Central Admin : Investigate cases
- Sophos Central Admin : Detection rules