Vai al contenuto
Avanet

Gestire Sophos Firewall NDR e Active Threat Response

Sophos Firewall può fornire ulteriori indicazioni sul traffico di rete sospetto con NDR Essentials e NDR Active Threat Intelligence. Questo è utile quando si desidera non solo bloccare gli attacchi, ma anche rilevarli, indagarli e elaborarli ulteriormente in Sophos Fusion (in precedenza Sophos Central), XDR, MDR o un SIEM.

È importante avere aspettative realistiche: NDR sul firewall non è un interruttore magico che risolve automaticamente ogni problema. La funzione richiede licenze appropriate, traffico visibile, tipi di log attivati, regole firewall selezionate consapevolmente e un processo per valutare i rilevamenti. Senza questa parte operativa, si generano solo log aggiuntivi.

Decisione rapida per SFOS 22: NDR Essentials apprende dai flussi delle interfacce selezionate e mantiene gli IoC IP e dominio rilevati in un feed locale. NDR Active Threat Intelligence controlla invece solo il traffico delle regole in cui è attivo Scan with NDR Active threat intelligence. Per entrambe le funzioni, Action è impostata in modo fisso su Log threats; i moduli NDR non bloccano quindi direttamente il traffico rilevato.

Precisazione dalla documentazione SFOS 23: Gli avvisi di NDR Essentials e NDR Active Threat Intelligence vengono registrati, ma da soli non modificano lo stato Security Heartbeat degli endpoint né li isolano. L’eventuale contenimento resta un’azione da autorizzare separatamente. Si tratta di una limitazione documentata, non di un cambiamento di versione testato qui.

Per indicatori classici di compromissione come indirizzi IP, domini o URL dannosi, è meglio iniziare con Configurare e gestire in sicurezza i Sophos Firewall Threat Feeds. Questo articolo si concentra su NDR Essentials, NDR Active Threat Intelligence e la valutazione operativa.

Limite irrisolto nel rimando ai Threat Feeds: Nella documentazione Sophos, il testo ATR e la matrice del traffico SVG non concordano sull’applicabilità di Sophos X-Ops a determinate direzioni di corrispondenza, in particolare alla destinazione e alla sorgente locale del traffico in uscita. Il conflitto resta irrisolto. Si possono considerare validi solo i casi accertati per il modulo e il percorso di traffico specifici; le affermazioni su MDR, NDR o Threat Feeds di terze parti non dimostrano un comportamento equivalente di X-Ops, neppure per DNAT/WAF o traffico diretto al sistema. I casi controversi richiedono controlli restrittivi di firewall, DNAT/WAF e accesso indipendenti dal feed, oltre a una verifica autorizzata e controllata di direzione della corrispondenza, modulo, log ed effetto reale. Finché non è disponibile un chiarimento affidabile, non basare la protezione sul comportamento controverso del feed.

Separare chiaramente i termini

Sophos utilizza diversi nomi simili. Per gli amministratori è importante distinguere, poiché ogni funzione opera in modo diverso.

  • NDR Essentials: Il firewall raccoglie metadati dal traffico TLS cifrato e dalle query DNS, li invia al servizio Sophos Cloud per l’analisi e rileva IoC come indirizzi IP o domini. Indicazioni basate sulla rete senza sensore VM separato e senza decrittazione TLS completa per ogni rilevamento.
  • NDR Active Threat Intelligence: Il firewall utilizza modelli NDR curati da Taegis, rileva traffico sospetto, registra eventi e li invia al Sophos Data Lake. Rilevamento ad alto segnale per XDR, MDR o operazioni di sicurezza.
  • Sophos NDR: Prodotto NDR separato con sensore VM proprio, tipicamente tramite SPAN, Mirror o TAP. Visione più ampia del traffico est-ovest, dispositivi non gestiti e movimenti di rete interni.
  • Threat Feeds: Liste IoC come IP, domini o URL vengono confrontate con il traffico. Bloccare o monitorare obiettivi o fonti dannose conosciute.

NDR Essentials e NDR Active Threat Intelligence ampliano quindi la visione del firewall. Sophos NDR è un’architettura propria con sensore separato. I Threat Feeds di terze parti sono un altro componente: lavorano basandosi su indicatori e possono bloccare direttamente a seconda dell’azione.

Quando è utile l’uso

NDR e Active Threat Response sono particolarmente utili quando un firewall non è utilizzato solo come filtro di pacchetti, ma è parte di un processo di rilevamento e risposta.

Scenari tipici:

  • Il traffico Internet dei client deve essere controllato per obiettivi o modelli sospetti.
  • I server o i sistemi DMZ devono fornire segnali di rilevamento aggiuntivi.
  • XDR, MDR o SOC devono includere eventi del firewall nelle indagini.
  • Più firewall devono essere valutati centralmente in Sophos Fusion o un SIEM.
  • Esiste già un processo per allarmi, ticket, falsi positivi ed escalation.

L’uso è meno utile se nessuno controlla gli eventi, i log non vengono inoltrati o le regole firewall rilevanti non vengono adattate. In tal caso, è più importante Central Firewall Reporting o Inviare il Syslog di Sophos Firewall a SIEM.

Prerequisiti

Prima dell’attivazione, dovrebbero essere verificati questi punti:

  • Il firewall funziona su una versione SFOS supportata.
  • Il Xstream Protection Bundle è attivo per NDR Active Threat Intelligence.
  • Per NDR Essentials è stata verificata la subscription esatta. La panoramica dei bundle Sophos Firewall distingue le opzioni disponibili, ma non sostituisce una verifica in tempo reale: confermare la subscription acquistata sul firewall o con il partner Sophos, perché NDR Essentials può essere assegnato diversamente da NDR Active Threat Intelligence e gli entitlement possono cambiare.
  • Se si usa Central Firewall Reporting o l’analisi XDR/MDR opzionale per NDR Active Threat Intelligence, attivare Send reports and logs to Sophos Central in Sophos Central Services. L’analisi in XDR o MDR richiede inoltre la licenza XDR, MDR Essentials o MDR Complete appropriata. L’esportazione verso Central non è un prerequisito per il rilevamento locale e l’esame dei log IPS; restano necessari licenza Xstream, piattaforma supportata, attivazione globale e per regola e logging IPS.
  • I tipi di log rilevanti sono attivati in System services > Log settings.
  • Per NDR Active Threat Intelligence è attivo il logging IPS.
  • Per NDR Essentials è attivo il logging Active-Threat-Response.
  • Esiste un proprietario definito per la verifica, la messa a punto, le eccezioni e l’escalation.

Prima dell’attivazione, devono essere verificate le limitazioni della piattaforma. NDR Essentials è supportato su tutti gli XGS Appliance Gen.1 e Gen.2, oltre che su VMware, KVM, Hyper-V, Azure, AWS, XEN e appliance software, ma non in HA Active-Active. NDR Active Threat Intelligence non è inoltre supportato su XGS 87, XGS 87w, XGS 88 e XGS 88w; le altre piattaforme indicate sono supportate. In ambienti HA, è quindi consigliabile prima Comprendere le varianti del cluster HA di Sophos Firewall.

Questa guida si riferisce a SFOS 22.0 MR2. NDR Active Threat Intelligence è arrivato con 22.0 MR1, che ha esteso NDR Essentials anche agli XGS Appliance e ai firewall virtuali, software e cloud. Prima del rollout su un build 22.0 precedente, seguire la preparazione dell’aggiornamento firmware Sophos Firewall, annotare il build installato e verificare il percorso di aggiornamento supportato e lo stato corrente dei problemi noti nel firewall e nel portale partner o supporto.

Configurare NDR Essentials

Configurare NDR Essentials in Protect > Active threat response > NDR Essentials and Active threat intelligence.

Procedura di base:

  1. Attivare NDR Essentials.
  2. Aggiungere le interfacce rilevanti.
  3. Scegliere la posizione del data center per l’analisi.
  4. Impostare consapevolmente il punteggio minimo di minaccia.
  5. Verificare l’azione. NDR Essentials rileva e registra inizialmente.
  6. Aprire System services > Log settings.
  7. Attivare il logging per Active threat response.
  8. Selezionare Save e dopo alcuni minuti controllare Log Viewer, Reports o Central.

Per Data center location, SFOS seleziona per impostazione predefinita la regione con la latenza più bassa. Una modifica successiva può far perdere le analisi in corso. Non usare la regione come semplice parametro di performance: chiarire prima residenza dei dati, approvazione interna e raggiungibilità, documentare regione e orario e ripetere il test dopo ogni modifica necessaria.

Per le interfacce, non si dovrebbe selezionare tutto indiscriminatamente. SFOS 22 supporta interfacce fisiche, VLAN direttamente su interfacce fisiche, LAG e membri di bridge nelle zone LAN, DMZ e personalizzate. Non sono supportate le interfacce RED e XFRM, le VLAN su LAG o bridge, l’interfaccia di gestione dedicata e le zone WAN e Wi-Fi. Se un’interfaccia monitorata viene scollegata dalla sua zona, SFOS la rimuove dall’elenco NDR. Il firewall deve monitorare solo un lato del flusso.

Se non vengono selezionate interfacce, NDR Essentials non rileva nuovi IoC dal traffico. Tuttavia, il firewall può continuare a lavorare con IoC già riconosciuti. Questo è facile da trascurare durante l’operatività.

Per Minimum threat score, High risk (Score 9 and 10) - Recommended è un punto di partenza sensato. Sophos conserva gli IoC con punteggio 6 o superiore. Il widget Summary mostra i flussi monitorati e gli IoC unici raggruppati per punteggio; il numero di IoC memorizzabili dipende dalle dimensioni dell’appliance. Per il traffico successivo, SFOS genera log, notifiche e-mail e report locali e Central in base alle destinazioni configurate.

Ogni IoC ha un TTL e un processo giornaliero rimuove le voci scadute. Se un IoC riceve in seguito un punteggio inferiore, il punteggio memorizzato rimane invariato e viene aggiornato solo il TTL. Con un punteggio superiore, SFOS aggiorna anche la valutazione. In Threat indicators è possibile cercare un indirizzo IP, un dominio o una stringa parziale. Questa dinamica va considerata prima di trasformare un singolo valore in un blocco permanente.

NDR Essentials rimane su Log threats. Per bloccare un IoC confermato, collegarsi al firewall via SSH, scegliere 5. Device Management, poi 3. Advanced Shell, e leggere il feed con cd /content/ndr e cat threatfeed.json. Creare l’oggetto esatto in Hosts and services > IP host o FQDN host, quindi usarlo come Destination network in una regola drop ristretta e con logging in Rules and policies > Firewall rules, sopra una regola allow più generale.

È un’azione manuale controllata, non un’automazione del feed. Fonte, ticket, responsabile, scadenza e lo stesso test del traffico fanno parte dell’approvazione. Per il rollback, conservare prima statistiche e rilevamento, disattivare la regola drop, ripetere il test e cancellare l’oggetto solo se nessun’altra regola lo usa.

Validare NDR Essentials con il test Sophos

Sophos mette a disposizione un test innocuo che simula una comunicazione con caratteristiche sospette del dominio e del certificato. Va eseguito su un dispositivo Windows di test autorizzato dietro il firewall, il cui traffico attraversa realmente una delle interfacce monitorate. Il file deve provenire esclusivamente da Sophos Test. Anche se la simulazione non è dannosa, va eseguita in una finestra di test annunciata perché genera intenzionalmente un evento di sicurezza.

  1. Su Sophos Test, aprire Network Security > Network Detection and Response e scaricare il file di test.
  2. Estrarre l’archivio sul dispositivo Windows di test e avviare il prompt dei comandi come amministratore.
  3. Nella directory estratta, eseguire NdrEicarClient.exe -- all.
  4. Attendere alcuni minuti ed eseguire una seconda volta lo stesso comando.
  5. Cercare il nuovo IoC in Threat indicators e l’evento NDR corrispondente in Log viewer > Active threat response.

La prima esecuzione fornisce la connessione per l’analisi nel cloud. Dopo che NDR ha classificato la destinazione come IoC e aggiornato il feed del firewall, la seconda esecuzione conferma il rilevamento e il logging locali. Se non appare alcun evento, verificare prima l’interfaccia monitorata, il percorso di uscita effettivo, la connettività cloud, il logging di Active Threat Response e il tempo di attesa. Un interruttore attivo non sostituisce questo test end-to-end.

Configurare NDR Active Threat Intelligence

NDR Active Threat Intelligence utilizza modelli di rilevamento NDR curati da Taegis. Il firewall rileva e registra eventi pertinenti e li inoltra al Sophos Data Lake. Questi segnali possono quindi essere esaminati in Sophos Fusion, XDR, MDR o in un contesto SOC.

I modelli tipici includono l’uso improprio di Certutil per scaricare file eseguibili, la scansione SSH e i tentativi di forza bruta da parte di un host già compromesso, il traffico HTTP GET sulla porta DNS standard o l’esfiltrazione di dati con strumenti legittimi come finger. Queste attività non possono sempre essere bloccate immediatamente come minacce confermate. Sono segnali importanti per l’indagine e devono essere correlati con informazioni su host, utenti e rete.

Procedura di base:

  1. Aprire Protect > Active threat response > NDR Essentials and Active threat intelligence.
  2. Attivare NDR Active threat intelligence.
  3. Scegliere il livello minimo di gravità.
  4. Verificare Action. L’azione è impostata su Log threats.
  5. Aprire System services > Log settings.
  6. Attivare il logging IPS.
  7. Salvare.
  8. Aprire Rules and policies > Firewall rules e modificare una regola rilevante.
  9. Sotto Other security features attivare l’opzione Scan with NDR Active threat intelligence.
  10. Salvare le modifiche e validare con il traffico definito.

L’ultimo punto è cruciale. L’attivazione globale da sola non è sufficiente. NDR Active Threat Intelligence deve essere attivato in ogni regola firewall il cui traffico deve essere analizzato.

Minimum severity level è una soglia cumulativa. Critical (1) include solo i modelli critici, mentre Warning (5) include tutti i livelli da Critical a Warning. Il widget Summary mostra il totale degli ultimi sette giorni e raggruppa i rilevamenti per gravità. La soglia deve corrispondere alla capacità di analisi disponibile; una raccolta ampia senza un processo di triage produce soltanto più segnali non gestiti.

Quali regole selezionare per prime

Un buon rollout non inizia su tutte le regole contemporaneamente. È meglio un pilota controllato con traffico ben comprensibile.

Punti di partenza sensati:

  • Reti client con accesso a Internet.
  • Reti server con accesso a Internet in uscita.
  • Regole DMZ con servizi pubblicati.
  • Regole per segmenti interni particolarmente critici.
  • Regole con concetti IPS, Web o TLS Inspection già attivati.

Regole senza log chiari, senza proprietario o con traffico molto ampio e non classificato non sono un buon inizio. In tal caso, è meglio prima pulire la base delle regole. Per l’analisi delle regole e il matching, è adatto Testare le regole firewall con Log Viewer, Policy Test e Packet Capture.

Un esempio di pilot adattabile è una regola LAN-WAN con logging per una rete di test gestita come 192.0.2.0/24. Sostituire questa rete di documentazione con quella reale. I client devono colpire in modo verificabile proprio la regola e il responsabile deve analizzare gli eventi IPS aggiuntivi.

Visibilità, TLS e DNS

I segnali NDR sono validi solo quanto il traffico che il firewall vede realmente. Per NDR Essentials è importante che la funzione possa valutare metadati TLS e query DNS e quindi fornire indicazioni su comunicazioni cifrate sospette senza TLS Inspection completa. Questo però non sostituisce una Web o TLS Inspection pianificata correttamente quando si devono controllare contenuti, download, categorie web o altri moduli di protezione.

Per NDR Active Threat Intelligence e altre funzioni di sicurezza, la pianificazione di regole e inspection rimane decisiva. Se il traffico non passa attraverso la regola firewall prevista, manca il logging o il browser aggira il percorso previsto, nell’analisi si creano lacune.

Questo non significa che si debba attivare TLS Inspection ovunque immediatamente. TLS Inspection è un progetto operativo a sé stante con certificati, eccezioni, privacy, prestazioni e impegno di supporto. Per un rollout pianificato, è adatto Introdurre correttamente Sophos Firewall TLS Inspection.

Anche QUIC e HTTP/3 possono influenzare i concetti di Web e Inspection. Se il traffico del browser passa oltre i percorsi classici di ispezione HTTPS, dovrebbe essere verificato Bloccare correttamente il protocollo QUIC e HTTP/3 su Sophos Firewall.

Log e valutazione

Senza valutazione dei log, NDR è poco utile. A seconda della funzione, sono rilevanti diverse aree di log.

  • NDR Essentials: Log di Active threat response, Indicatori di minaccia, Central Reporting o SIEM.
  • NDR Active Threat Intelligence: Log IPS, Filtro Log Viewer Category is NDR Active threat intelligence, Central Firewall Reporting.
  • Valutazione XDR/MDR: Sophos Fusion Threat Analysis Center, Rilevamenti o Casi.
  • Correlazione a lungo termine: Syslog, SIEM, piattaforma SOC o MDR.

Per i report locali, il percorso è Reports > Network & Threat > Intrusion attacks. In Sophos Fusion, gli eventi si trovano in My Products > Firewall Management > Report Generator; in Report templates selezionare il report IPS. Entrambe le viste integrano il filtro Log Viewer, ma non sostituiscono la verifica del percorso effettivo del traffico e della regola firewall corrispondente.

Per Sophos Fusion, il firewall deve inviare log e report a Central. La procedura è descritta in Attivare e gestire Sophos Firewall Central Reporting. Per un SIEM proprio, il tipo di log appropriato deve essere inoltrato tramite Syslog e analizzato nel sistema di destinazione. Solo l’attivazione della funzione non dimostra quindi che i rilevamenti siano successivamente rintracciabili.

Punti di controllo dopo l’attivazione:

  • I log locali appaiono nel Log Viewer?
  • I log di Active-Threat-Response o IPS vengono inviati a Central?
  • I log arrivano nel SIEM?
  • Campi come Source, Destination, Firewall, Rule ID e Categoria vengono riconosciuti correttamente?
  • Esiste un dashboard o una ricerca per i rilevamenti NDR/ATR?
  • È chiaro chi valuta i rilevamenti?

Per l’accettazione di NDR Active Threat Intelligence, un report vuoto non dimostra il successo. Verificare prima impostazione globale, logging IPS, inoltro a Central se si usa la valutazione Central/XDR/MDR e contatore della regola pilot realmente colpita. Una detection vale come criterio end-to-end solo se deriva da un test documentato da Sophos o da un evento esistente e compreso. Simulazioni non verificate di exploit o malware non vanno eseguite in produzione.

Cosa dovrebbe accadere in caso di rilevamento

Un rilevamento è innanzitutto un segnale di indagine. Non ogni rilevamento è automaticamente un attacco confermato, ma ogni rilevamento rilevante richiede un processo.

La documentazione SFOS 23 lo chiarisce per entrambe le funzioni NDR: un avviso da solo non modifica lo stato Security Heartbeat dell’endpoint né ne attiva l’isolamento. L’eventuale isolamento o blocco manuale necessario dopo l’indagine deve essere autorizzato ed eseguito separatamente, verificandone poi l’effetto reale.

Procedura minima:

  1. Registrare IP di origine, IP di destinazione, utente, regola e orario.
  2. Nel Log Viewer, controllare quale regola e quale modulo sono stati coinvolti.
  3. In Central, XDR, MDR o SIEM, cercare ulteriori eventi dello stesso host.
  4. Correlare log di endpoint, DNS, Web e autenticazione.
  5. Decidere se servono isolamento Endpoint, un blocco firewall ristretto o ulteriore analisi. Valutare una Threat Exclusion solo dopo aver confermato un falso positivo e documentato l’impatto.
  6. Documentare il risultato.

In caso di falsi positivi ripetuti, non si dovrebbe impostare immediatamente un’eccezione ampia. È meglio un’eccezione stretta con motivo, ticket e data di revisione. Le eccezioni in Active Threat Response possono rimuovere l’efficacia della protezione e pertanto appartengono a un processo controllato.

Una Threat Exclusion esclude una sorgente o una destinazione dalla scansione di tutti i moduli Active Threat Response, incluso NDR Active Threat Intelligence. Non si applica a una sola firma e può quindi indebolire anche altri Threat Feed. Analizzare prima il contesto. Un’esclusione il più possibile ristretta per host, rete, indirizzo IP, dominio o URL va considerata solo dopo aver confermato il falso positivo e accettato l’impatto su tutti i moduli; altrimenti, chiedere al supporto Sophos di esaminare i log e le informazioni sul pattern.

Eseguire un rollback sicuro

  1. Documentare intervallo, regole pilot, interfacce, soglie e ultimi rilevamenti rilevanti.
  2. Per NDR Active Threat Intelligence, rimuovere prima Scan with NDR Active threat intelligence solo dalle regole pilot, poi disattivare l’impostazione globale se necessario.
  3. Per NDR Essentials, rimuovere le interfacce monitorate o disattivare la funzione. Senza interfacce, gli IoC già rilevati possono ancora essere applicati: controllare Threat indicators e Log viewer > Active threat response.
  4. Disattivare e testare separatamente le regole drop manuali; spegnere NDR Essentials non le elimina.
  5. Controllare separatamente le Threat Exclusion create durante il pilot e rimuoverle solo se non servono a un altro caso d’uso approvato.
  6. Rimuovere logging IPS, Central Reporting o Syslog solo se non servono ad altre funzioni.

Il rollback è riuscito quando la regola pilot tratta ancora il traffico previsto, NDR Active Threat Intelligence non è più attivo su di essa e nessuna regola di blocco manuale o esclusione del pilot resta attiva per errore. Con NDR Essentials, gli IoC già rilevati possono continuare a generare log fino alla scadenza; tali voci non indicano quindi automaticamente un rollback non riuscito.

Errori tipici

  • NDR Active Threat Intelligence viene attivato globalmente, ma non nelle regole firewall.
  • NDR Essentials viene attivato, ma non vengono selezionate interfacce appropriate.
  • Il logging IPS o Active-Threat-Response non è attivo.
  • Central Reporting o Syslog non è configurato, sebbene sia prevista una valutazione centrale.
  • Vengono generati rilevamenti, ma nessuno li controlla.
  • La gravità o il punteggio di minaccia è impostato troppo sensibile e genera rumore inutile.
  • Le eccezioni vengono impostate troppo ampie.
  • Viene pianificato Active-Active HA o modelli XGS Appliance piccoli, sebbene la funzione non sia supportata lì.
  • TLS Inspection viene trattato come un dettaglio secondario, invece di essere pianificato correttamente.

Due problemi corretti nei primi build SFOS 22.0 possono trarre in inganno: NC-152904 mostrava interfacce non supportate nella selezione NDR e NC-165825 mostrava erroneamente Doesn’t comply in Firewall Health Check per i firewall virtuali. Entrambi sono stati corretti nel build 411. Se compare il sintomo, usare l’ID come chiave di ricerca nel portale partner o supporto corrente, confrontare localmente il build installato e seguire il percorso di aggiornamento supportato invece di aggirare i limiti della piattaforma.

Checklist

  • Versione SFOS e licenza verificate.
  • Appliance o piattaforma supportata confermata.
  • Modalità HA verificata.
  • Registrazione in Sophos Fusion verificata, se si utilizza Central Reporting, XDR o MDR.
  • Tipi di log rilevanti attivati in System services > Log settings.
  • Interfacce NDR Essentials selezionate consapevolmente.
  • Posizione del data center e punteggio minimo di minaccia documentati.
  • NDR Active Threat Intelligence attivato.
  • Regole firewall rilevanti con Scan with NDR Active threat intelligence attivate.
  • Log Viewer, Central Reporting o SIEM controllati per rilevamenti.
  • Proprietario, allarme, processo per falsi positivi e intervallo di revisione documentati.

Domande frequenti

NDR Essentials è lo stesso di NDR Active Threat Intelligence?

No. NDR Essentials analizza i flussi di traffico del firewall selezionati e rileva IoC come indirizzi IP o domini. NDR Active Threat Intelligence utilizza modelli NDR curati da Taegis, registra eventi sospetti e li invia al Sophos Data Lake.

NDR Active Threat Intelligence blocca automaticamente?

La funzione è principalmente progettata per il rilevamento e il logging. L’azione è impostata su Log threats. I rilevamenti dovrebbero essere valutati nei log, in Central, XDR, MDR o SIEM e successivamente gestiti operativamente.

Perché non si vedono rilevamenti di NDR Active Threat Intelligence?

Spesso la funzione è attiva a livello globale, ma non nelle regole firewall appropriate. Inoltre, il logging IPS deve essere attivo e il traffico interessato deve passare attraverso una regola in cui Scan with NDR Active threat intelligence è attivato.

È necessario avere ancora Threat Feeds di terze parti nonostante NDR?

Sì, in molti ambienti le funzioni si completano a vicenda. NDR fornisce segnali di rilevamento e riconoscimento dei modelli. I Threat Feeds di terze parti possono monitorare o bloccare IP, domini o URL dannosi noti basandosi su liste esterne.

Il firewall-NDR sostituisce un SIEM o MDR?

No. Il firewall-NDR fornisce segnali aggiuntivi. Per la correlazione a lungo termine, l’allarme, la gestione dei casi e la risposta agli incidenti, sono ancora necessari Central Reporting, XDR, MDR, SIEM o un chiaro processo interno.