Analizzare i report Sophos DNS Protection e Live Discover
In My Products > DNS Protection > Reports è possibile filtrare le richieste DNS, generare report ed esportarli. Per un’analisi più dettagliata, utilizzare Threat Analysis Center > Live Discover > DNS Protection: qui è possibile esaminare i record DNS nel Data Lake con query SQL integrate o personalizzate.
Procedura rapida: in Report Generator, selezionare un Report template e il Time frame, applicare filtri quanto più specifici possibile in Query, quindi fare clic su Generate. Per Live Discover, eseguire innanzitutto una query DNS Protection integrata su un intervallo breve. Attivare Designer Mode solo quando la query integrata restituisce dati; per una nuova query DNS, selezionare Data Lake come Source.
Prerequisiti, licenze e attribuzione dei dati
DNS Protection deve già elaborare richieste DNS. Per valutare i report sono quindi utili una Location attiva nota o un endpoint gestito, nonché un breve intervallo di test. I dati dei report presentano un ritardo di 15-25 minuti rispetto al tempo reale. Le modifiche al nome di una Location o di una policy possono comparire nei report solo dopo un intervallo compreso tra 30 minuti e 4 ore.
In una distribuzione autonoma o basata sulla rete, DNS Protection fa parte della famiglia di licenze Xstream. Se invece DNS Protection viene distribuito su endpoint gestiti, questa modalità di distribuzione rientra in Workspace Protection. Workspace Protection e DNS Protection distribuito sull’endpoint sono inoltre necessari affinché i report possano mostrare informazioni su utenti e dispositivi ricavate dai dati degli endpoint.
Live Discover prevede un prerequisito distinto: questa funzionalità di query richiede un’autorizzazione Sophos per EDR, XDR o MDR. Tale autorizzazione non sostituisce Workspace Protection per il percorso DNS degli endpoint gestiti. Le query DNS Protection utilizzano il Data Lake. Le Endpoint Queries non sono il percorso dati corretto per questo scopo: interrogano lo stato corrente di dispositivi connessi selezionati, mentre le query sul Data Lake analizzano i dati caricati.
L’origine determina il livello di precisione con cui un report può attribuire una richiesta:
- DNS usage mostra le richieste DNS nell’intera rete.
- DNS usage by source attribuisce i dati di rete a una Location. Per i dati provenienti da Sophos Endpoint, il report può indicare anche utenti e dispositivi.
- Per i dati degli endpoint, User mostra il nome dell’utente o del dispositivo da cui proviene la richiesta. Device mostra il device ID. Queste colonne sono disponibili solo per Sophos Endpoint.
- High risk devices mostra i dispositivi che inviano richieste DNS a siti web rischiosi, sospetti o non sicuri.
Il limite è quindi chiaro: un record DNS basato sulla rete non fornisce automaticamente l’identità dell’utente o dell’endpoint originario dietro un resolver locale. L’integrazione con gli endpoint ha introdotto i campi aggiuntivi dei report relativi a utenti e dispositivi, nonché i template DNS usage by source e High risk devices.
Configurare e filtrare un report DNS Protection
- Aprire My Products > DNS Protection > Reports e selezionare il Report template appropriato in Report Generator.
- In Time frame, impostare un intervallo predefinito oppure selezionare Custom e specificare data e ora di inizio e di fine. Per il primo test è sufficiente un intervallo ristretto intorno a una richiesta DNS nota.
- In Query, selezionare o inserire il nome della colonna, specificare il valore del filtro e, se necessario, modificare l’operatore accanto al segno di uguale.
- Aggiungere altri filtri solo se restringono opportunamente i risultati. Più filtri sono collegati con AND, quindi una riga deve soddisfare tutte le condizioni.
- Fare clic su Generate. Il report deve essere generato di nuovo anche dopo aver fatto clic su un valore della tabella per aggiungere un filtro.
Gli operatori di confronto hanno effetti diversi:
=e!=distinguono tra maiuscole e minuscole e verificano rispettivamente l’uguaglianza e la disuguaglianza.<,<=,>e>=si applicano solo ai valori numerici.INconfronta, distinguendo tra maiuscole e minuscole, un elenco di valori separati da virgole.~e!~confrontano, senza distinguere tra maiuscole e minuscole, un’espressione con caratteri jolly;*è il carattere jolly.
Per testare un dominio, ad esempio, è possibile filtrare in base al dominio di test effettivamente richiesto. Il nome di dominio è un valore specifico dell’ambiente e deve essere sostituito con quello utilizzato nel proprio test. Se non viene restituito alcun risultato, rimuovere innanzitutto il filtro del dominio e verificare solo l’intervallo e la Location. In questo modo è possibile stabilire se la grafia o la combinazione di più filtri esclude il risultato.
Inizialmente la tabella mostra le colonne predefinite. Il selettore delle colonne in alto a destra consente di visualizzare altri campi; le colonne disponibili dipendono dal template e dall’origine dei dati. Fare clic sull’intestazione di una colonna per applicare l’ordinamento crescente o decrescente. Quando è visibile una colonna con la data, Sophos raggruppa le righe identiche in base all’intervallo:
- per intervalli di 1, 8 o 24 ore, in base a data, ora e minuto identici;
- per 7 giorni o Custom fino a 7 giorni, in base alla stessa ora di inizio;
- per 30 giorni o Custom oltre 7 giorni, su base giornaliera con 00:00 come timestamp.
Non sovrainterpretare Status: per un URL errato, non valido o non più esistente, Status mostra
n/aper le richieste A, AAAA, CNAME o HTTPS eAllowedper gli altri tipi di richiesta. Questo valore da solo non dimostra né la raggiungibilità né la sicurezza del sito di destinazione.
I grafici sono disponibili nei formati Bar, Horizontal bar, Pie, Line o Stack-area. Gli assi si selezionano tramite l’icona della chiave inglese. La scelta di un altro tipo di grafico ripristina i valori predefiniti degli assi; i grafici a barre e a torta mostrano solo le dieci categorie più frequenti.
Salvare, pianificare ed esportare un report
Save Template salva i filtri di Query, il tipo e gli assi del grafico, l’ordinamento e le colonne della tabella in Saved Templates. I dati e l’intervallo non vengono salvati. Di conseguenza, al successivo utilizzo occorre selezionare nuovamente l’intervallo adatto all’analisi. Il limite complessivo per i report DNS Protection, ZTNA e Sophos Firewall è di 1.000 template.
Per una consegna una tantum, selezionare PDF, CSV o HTML. Le analisi ricorrenti possono essere pianificate con cadenza giornaliera, settimanale o mensile tramite Schedule. Un Template Name può contenere al massimo 64 caratteri e sono consentite complessivamente non più di 200 pianificazioni. I limiti di esportazione sono:
- PDF: 10.000 righe e 15 colonne
- HTML: 10.000 righe e 23 colonne
- CSV: 100.000 righe e 23 colonne
Le esportazioni generate manualmente e quelle pianificate vengono visualizzate in Scheduled Exports e sono eliminate dopo 90 giorni. Se un report contiene dati personali, è preferibile inviare via email un link anziché un allegato: per aprire il link sono necessarie le credenziali Sophos Fusion. I file scaricati e i destinatari devono comunque essere conformi alle proprie procedure di protezione ed eliminazione dei dati.
Analizzare i dati DNS con Live Discover
- Aprire Threat Analysis Center > Live Discover > DNS Protection.
- Selezionare una query DNS Protection integrata. Per questa operazione non è necessario Designer Mode.
- In Select a Time Period, selezionare inizialmente un breve intervallo in cui è presente un’attività nota, quindi fare clic su Run Query. Una query può coprire al massimo 30 giorni. Per le analisi più lunghe, suddividere il periodo in intervalli separati e non sovrapposti.
- Solo quando la query integrata restituisce dati, attivare Designer Mode ed esaminare la query con Edit oppure selezionare Create new query. Per una nuova query DNS Protection, impostare Data Lake come Source.
- Nella finestra di dialogo SQL, aprire Schema. In Schema Viewer, selezionare l’area Firewall in Data Lake, quindi la tabella
xgfw_data.
Questo test di base permette di distinguere la mancanza di dati o autorizzazioni da un errore in una query personalizzata. Non utilizzare un template SQL generico né campi non documentati. Basare invece le query personalizzate sull’associazione documentata a xgfw_data e sui campi effettivamente disponibili nello Schema Viewer del proprio tenant. La selezione, l’esecuzione e la pianificazione di query generiche sul Data Lake sono illustrate in Sophos Endpoint Data Collection e Live Discover.
Campi DNS documentati in xgfw_data
Sophos documenta i seguenti campi per DNS Protection:
action, bytes, dns_qid, dns_qname, dns_qtype, dns_duration, domain, domain_category, domain_risk, hits, log_type, log_component, object_name, protocol, policy_name, query_class, query_flags, query_size, reason, response_code, response_records_num, response_ip_num, resolved_ip, response_type, response_name, response_class, response_ttl_list, response_size, response, riskscore, security_status, src_ip, src_port, src_location, timestamp.
log_type con valore DNS e log_component con valore FE-DNS identificano un log DNS Protection. object_name contiene il nome della Domain List quando l’azione della policy era Reject e il motivo era Custom Domain Block or Allow. timestamp indica il momento in cui è stata elaborata la richiesta DNS, hits il numero di richieste e bytes la somma delle dimensioni della richiesta e della risposta. I campi response_* descrivono la risposta DNS; security_status indica se DNSSEC è stato convalidato per la risposta.
Sebbene la tabella si chiami xgfw_data e si trovi in Firewall, ciò non significa che tutti gli altri campi del firewall siano valorizzati nei record DNS. In particolare, questo elenco di campi DNS non documenta campi per User o Device. Prima di creare una query personalizzata, verificare quindi i campi disponibili nello Schema Viewer del proprio tenant.
Convalidare i risultati e circoscrivere i problemi
Per un test funzionale riproducibile, generare una richiesta nota da una Location attribuita in modo univoco o da un endpoint pilota gestito. Attendere quindi 15-25 minuti e verificare quanto segue:
- La richiesta compare nell’intervallo selezionato per il report?
- Dominio, azione o Status, policy e Location sono corretti?
- Per i dati degli endpoint, User e Device contengono valori plausibili?
- Una query DNS Protection integrata in Live Discover restituisce record appropriati per lo stesso intervallo?
Il report rimane vuoto
Controllare innanzitutto Time frame, fuso orario, filtri e distinzione tra maiuscole e minuscole per =, != e IN. Rimuovere quindi i filtri uno alla volta, poiché tutte le condizioni devono essere soddisfatte contemporaneamente. Se neanche il report più ampio restituisce risultati, verificare che il test abbia effettivamente generato richieste DNS e che sia stata utilizzata la Location prevista o l’origine dati degli endpoint prevista. Una Location o una policy appena rinominata non è adatta a un test immediato, poiché l’aggiornamento può richiedere da 30 minuti a 4 ore.
User o Device non è presente
Verificare che il record provenga effettivamente da Sophos Endpoint. Le richieste basate sulla rete non contengono questa attribuzione all’endpoint. Utilizzare quindi DNS usage by source e visualizzare User e Device tramite il selettore delle colonne. Se le colonne o i valori continuano a non essere presenti, non dedurre un utente dall’IP sorgente o dalla Location.
I report mostrano dati, ma Live Discover no
Controllare innanzitutto l’autorizzazione EDR, XDR o MDR, DNS Protection come area, Data Lake come Source, l’intervallo e Firewall > xgfw_data. Eseguire quindi una query DNS Protection integrata senza modificarla mediante Run Query. Se funziona, l’errore si trova nella query personalizzata: utilizzare i nomi dei campi direttamente da Schema e semplificare gradualmente la query. Se anche la query integrata non funziona, il passaggio successivo più sicuro consiste nel verificare il percorso dei dati verso il Data Lake o nel richiedere assistenza al supporto; i campi o i join non documentati non costituiscono una soluzione alternativa affidabile.
Ripristino sicuro e ciclo di vita
I report non modificano l’elaborazione DNS. La rimozione di un filtro o l’abbandono di un’analisi non salvata non richiede quindi alcun rollback tecnico. Prima di eliminare gli elementi salvati, verificare se sono necessari a un altro amministratore o a un processo operativo:
- Selezionare una pianificazione in Scheduled Exports e rimuoverla con Delete. Verificare quindi che la pianificazione non generi altre esportazioni.
- Selezionare un template in Saved Templates e rimuoverlo con Delete. È possibile eliminare al massimo 25 template per operazione. Questa azione elimina la configurazione salvata del report, non i dati DNS di origine.
- Non continuare a utilizzare una query Live Discover personalizzata errata in sostituzione della query integrata. Tornare alla query DNS integrata nota e a un intervallo breve.
Durante la normale operatività, è opportuno verificare periodicamente proprietario, scopo, destinatari, intervallo e colonne necessarie dei template e delle pianificazioni salvati. In particolare, User, Device, dominio e IP sorgente possono costituire dati personali o rilevanti per l’operatività. Dopo modifiche all’integrazione con gli endpoint, è inoltre opportuno controllare che DNS usage by source continui a indicare utenti e dispositivi. Prima di apportare modifiche operative, consultare la guida aggiornata e verificare i campi effettivamente disponibili nello Schema Viewer. Utilizzare le Release Notes solo per ricostruire storicamente l’introduzione di una funzionalità di reporting.