Gestire in sicurezza l'appliance e il sensore Sophos NDR
Un’appliance Sophos NDR può ospitare due diversi carichi di lavoro: il sensore NDR, che analizza il traffico di rete sottoposto a mirroring, e le integrazioni di terze parti basate sull’appliance, chiamate anche Log Collector integrations in Sophos Fusion. La gestione coinvolge quindi due interfacce:
- Sophos Fusion è il punto centrale di inventario e accesso. Mostra le appliance, le integrazioni assegnate e i valori generali delle risorse e consente di avviare azioni centralizzate come Collect logs, Remote Assistance o Open Appliance Manager.
- Sophos Appliance Manager viene eseguito sull’appliance e mostra lo stato locale della VM, di NDR e dei log collector. Consente di riavviare componenti specifici oppure di riavviare o arrestare in modo controllato l’intera VM.
La regola più sicura è: riavviare solo il componente il cui coinvolgimento è stato accertato, senza estendere l’ambito. Il riavvio di NDR lascia in esecuzione i log collector; quello di un singolo log collector non influisce su NDR né sulle altre integrazioni. Al contrario, un’azione Restart o Shutdown sulla VM interrompe tutti i carichi di lavoro dell’appliance.
Ambito: le procedure locali Restart e Shutdown di questo runbook si applicano all’appliance virtuale gestita in Appliance Manager. Non definiscono una procedura di accensione o spegnimento per l’hardware NDR certificato.
Scelta rapida: quale interfaccia e quale azione?
| Attività | Posizione | Impatto |
|---|---|---|
| Inventariare l’appliance e le integrazioni ospitate | Fusion, My Products > NDR > Appliances | sola lettura |
| Controllare lo stato locale e la versione | Appliance Manager, Status, NDR, Integrations, Advanced | sola lettura |
| Eseguire query diagnostiche sugli eventi NDR locali | Appliance Manager, NDR Query | sola lettura; query predefinita sul database locale della VM |
| Riavviare solo il sensore NDR | Appliance Manager, NDR > Restart NDR | NDR viene interrotto; i log collector restano attivi |
| Riavviare un log collector | Appliance Manager, Integrations > Restart | viene riavviata solo questa integrazione |
| Riavviare tutti i log collector | Appliance Manager, Integrations > Restart All | vengono riavviati tutti i log collector; NDR resta attivo |
| Richiedere i log dell’appliance | Fusion, menu dell’appliance Collect logs | richiesta diagnostica, non un riavvio operativo |
| Riavviare l’intera VM | Appliance Manager, Actions > Restart | NDR e tutti i log collector vengono arrestati e reimpostati |
| Arrestare l’intera VM | Appliance Manager, Actions > Shutdown | NDR e tutti i log collector vengono arrestati; è necessaria un’accensione separata |
1. Inventariare l’appliance e i carichi di lavoro in Sophos Fusion
In My Products > NDR > Appliances si accede alla scheda Integration Appliances delle integrazioni configurate. In alternativa, è possibile accedervi direttamente da Threat Analysis Center > Integrations > Configured > Integration Appliances.
Prima di qualsiasi modifica, identificare con certezza l’appliance corretta e registrare nella richiesta di modifica o nel caso di supporto i dati seguenti:
- nome dell’appliance e Type
- Network protocol e Syslog IP
- numero indicato in Integrations
- valori visualizzati per CPU, Memory, Storage 1 e Storage 2
- stato di Log requested
- azione pianificata, finestra di manutenzione e persona responsabile
Espandere la freccia accanto al nome dell’appliance. In questo modo vengono visualizzate le integrazioni effettivamente ospitate. Per ogni voce, registrare in particolare Integration name, Vendor, Protocol, Port, Configuration Type e Off/On. Questo passaggio evita di riavviare un sensore apparentemente dedicato al solo NDR quando la stessa appliance elabora anche dati syslog provenienti da un prodotto di terze parti.
Interpretare correttamente gli stati di Fusion
- Waiting for deployment è lo stato previsto per un’appliance appena creata e non ancora distribuita. La creazione dell’immagine potrebbe essere ancora in corso.
- Quando la creazione dell’immagine è terminata e viene proposta l’opzione Download image, l’immagine è pronta per essere scaricata e quindi distribuita. Questo non costituisce ancora un test di esecuzione o di connettività.
- Connected è un traguardo intermedio dopo la distribuzione: l’appliance ha stabilito la connessione con la gestione centralizzata. Lo stato non dimostra né che i pacchetti arrivino a tutte le porte SPAN né che i dati NDR vengano caricati correttamente.
- Off/On si riferisce alla rispettiva integrazione espansa e indica se questa è attiva. Non equivale allo stato di connessione dell’appliance.
- Log requested indica se è stata inviata una richiesta Collect logs per l’appliance. Non è un indicatore di integrità.
I valori delle risorse in Fusion forniscono una panoramica del parco, non una diagnosi locale completa. Per valutare una determinata appliance, aprire quindi Appliance Manager.
2. Aprire Appliance Manager e acquisire una baseline
Nel menu con i tre puntini dell’appliance, selezionare Open Appliance Manager e confermare la finestra di dialogo con Open. Appliance Manager si apre in una nuova finestra.
L’account locale si chiama zadmin. Per un’appliance appena creata, la password viene visualizzata una sola volta al momento del salvataggio e deve essere conservata in modo sicuro. Per un’appliance esistente o in caso di password dimenticata, è possibile impostarne una nuova tramite reset it nella finestra di dialogo di apertura. Se l’account è stato bloccato a causa di troppi tentativi errati, in alternativa è disponibile la console Web dell’hypervisor: nella Weblink interface selezionare Unlock Account. Questo presuppone un accesso già autorizzato all’hypervisor e non implica procedure tramite shell, SSH o console. Non inserire mai una password in un ticket o in un registro operativo.
Prima dell’intervento, acquisire dall’intestazione di Appliance Manager le seguenti informazioni di baseline:
- Version
- K3S Helm Chart version
- Uptime
- System ID
Controllare quindi le quattro schede operative:
- Status mostra l’utilizzo locale di CPU e memoria, nonché dei dischi root e dati.
- NDR mostra la percentuale di caricamento, l’acquisizione per ogni porta SPAN configurata e il grafico del flusso di rete a intervalli di 30 secondi. SPAN port 2 appare solo se è configurata una seconda porta.
- Integrations mostra, per ogni log collector, lo stato, l’ultimo riavvio e i valori Received, Filtered, Accepted e Uploaded.
- Advanced mostra lo stato e gli orari di riavvio dei container in cui vengono eseguite le integrazioni.
Registrare i valori con data e ora anziché annotare semplicemente «verde» o «funzionante». Per un confronto dopo l’intervento sono generalmente sufficienti uno screenshot o i valori pertinenti; non sono necessarie esportazioni complete.
Controllare gli eventi locali con NDR Query
NDR Query in Appliance Manager è uno strumento diagnostico locale: interroga il database degli eventi NDR sulla specifica VM dell’appliance. Questo database non è il Sophos Data Lake. NDR Query non è neppure l’Investigation Console: quest’ultima è una console di threat hunting distribuita separatamente e operativa nella rete locale, alla quale viene assegnata un’appliance NDR.
Per una diagnosi supportata in Appliance Manager:
- Annotare l’intervallo temporale del problema, il nome dell’appliance e il quesito da verificare.
- Aprire NDR Query e, nella pagina Query, selezionare Example queries.
- In Example queries, individuare la query predefinita adatta al quesito e selezionare l’icona Copy accanto ad essa.
- Incollare la query copiata nel campo di testo e selezionare l’icona Go.
- Salvare l’output in Query Results insieme all’intervallo temporale. Per l’analisi è possibile riordinare le colonne mediante trascinamento.
Al momento, Appliance Manager mette a disposizione soltanto queste query predefinite. Non creare una query SQL personalizzata né utilizzare qui una query dell’Investigation Console. Documentare anche un risultato vuoto: da solo non dimostra né l’assenza di traffico SPAN né un errore di upload nel Data Lake. Controllare queste fasi separatamente in NDR.
3. Modificare le impostazioni in modo controllato
Le impostazioni di Management Interface, Proxy, SYSLOG e SPAN si trovano in Actions > Settings. Una modifica non inizia con il salvataggio, bensì con una verifica dell’ambito:
- La discrepanza è riscontrabile localmente in Appliance Manager e in Fusion?
- Riguarda la connessione di gestione, la ricezione syslog o l’acquisizione dei pacchetti NDR?
- Quali carichi di lavoro NDR e dei log collector condividono l’appliance?
- Il valore iniziale è documentato ed esiste una procedura di rollback?
- L’impostazione specifica richiede il riavvio della VM?
Non modificare le impostazioni di gestione, proxy o rete sulla base di semplici supposizioni. Una configurazione di gestione errata può rendere irraggiungibili Appliance Manager e la connessione a Sophos Fusion. Le modifiche a SYSLOG possono influire sulle integrazioni di terze parti; le impostazioni SPAN si applicano esclusivamente a NDR. Prima di salvare, modificare quindi solo l’area interessata e non verificare contemporaneamente più ipotesi di guasto.
Se l’interfaccia richiede un riavvio per una modifica, non avviarlo immediatamente. Eseguire prima i controlli preliminari descritti nella sezione 5 e utilizzare una finestra di manutenzione adeguata.
Abilitare consapevolmente OS Detection in Global NDR Settings
Se sull’appliance è presente un’integrazione NDR, Global NDR Settings contiene le opzioni VLAN Strip e OS Detection. Entrambe sono disattivate per impostazione predefinita. OS Detection non è un valore passivo del sensore: dopo l’attivazione, l’appliance utilizza Nmap per eseguire ogni due ore una scansione di tutti gli indirizzi IP interni rilevati da NDR nella rete e identificarne il sistema operativo. Queste scansioni possono generare rilevamenti in altri prodotti di sicurezza.
Prima dell’attivazione, documentare quindi lo scopo, le reti interne interessate, l’autorizzazione dei responsabili di rete e sicurezza e i rilevamenti previsti. Se le scansioni dei sistemi interni non sono consentite o non è possibile monitorarne gli effetti negli altri strumenti, lasciare disattivata OS Detection.
Per un’attivazione autorizzata:
- Documentare lo stato iniziale di OS Detection, l’appliance, l’ora e i sistemi di test interni previsti.
- Attivare OS Detection senza modificare altre impostazioni.
- Per almeno un intervallo completo di due ore, verificare che l’impostazione rimanga attiva e che gli strumenti di sicurezza interessati segnalino le scansioni previste o impreviste. Controllare contemporaneamente lo stato di NDR, dell’upload e dei log collector.
- Valutare il risultato con i responsabili. Allarmi imprevisti, sistemi di destinazione non consentiti o impatti operativi costituiscono criteri di interruzione.
Rollback: disattivare nuovamente OS Detection e documentare l’ora. Verificare quindi che non compaiano nuovi eventi di scansione causati da questa funzione; le segnalazioni già generate negli altri strumenti devono comunque essere gestite secondo le rispettive procedure. Non riprodurre manualmente i comandi Nmap e non impostare eccezioni sui sistemi di destinazione sulla base di semplici supposizioni.
Correggere localmente Management solo per una VM offline
La pagina locale Actions > Settings > Management costituisce un percorso di ripristino esclusivamente quando la VM non dispone di connettività di rete. Finché la connettività è disponibile, le modifiche di gestione devono essere effettuate in Sophos Fusion. Questo runbook non crea un nuovo accesso a una VM offline: i passaggi seguenti si applicano soltanto se la dashboard è raggiungibile tramite un accesso di ripristino esistente e autorizzato. In assenza di tale accesso, eseguire l’escalation al responsabile della piattaforma o a Sophos Support.
Prima della modifica, acquisire i valori attuali e quelli previsti per IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 e, se utilizzati, Enable Web Proxy, Web Proxy Type, Proxy URL e Port Number. Gestire Username e Password del proxy esclusivamente nel sistema delle password. Inventariare inoltre tutti i carichi di lavoro NDR e dei log collector ospitati, poiché una modifica confermata con riavvio interrompe l’intera appliance, non soltanto l’interfaccia di gestione.
Modificare il solo valore strettamente necessario: per un indirizzo statico, in IPv4 configuration selezionare Edit, impostare IP Assignment su Static, inserire l’indirizzo con prefisso CIDR, il gateway e il DNS, quindi selezionare Save. Configurare un proxy Web soltanto se effettivamente necessario, tramite Enable Web Proxy e il Web Proxy Type appropriato. Prima di confermare, ricontrollare indirizzo di destinazione, gateway, DNS, raggiungibilità del proxy, finestra di manutenzione e percorso di ripristino ai valori iniziali documentati.
Se l’interfaccia mostra una conferma di riavvio, si applica l’impatto di un riavvio della VM: NDR e tutti i log collector dell’appliance vengono interrotti. Una volta applicata la modifica, verificare Appliance Manager tramite il nuovo indirizzo IP, quindi convalidare la connessione a Sophos Fusion, l’upload NDR, l’attività SPAN e ogni log collector come indicato nella sezione 7. Se la verifica non riesce e l’accesso di ripristino è ancora disponibile, ripristinare esclusivamente gli ultimi valori di gestione modificati alla baseline documentata. In caso contrario, non provare altri valori di rete: eseguire l’escalation fornendo la baseline e il messaggio visibile.
4. Limitare l’interruzione al solo componente interessato
È interessato solo NDR
Se l’appliance e i log collector sono raggiungibili, ma il sensore NDR non funziona correttamente, controllare prima in NDR il caricamento, l’acquisizione SPAN e il flusso di rete. Se il problema persiste, utilizzare Restart NDR.
Questo riavvio interessa l’analizzatore del traffico di rete NDR, non le integrazioni di terze parti sulla stessa appliance. Tuttavia, durante il riavvio si crea un’interruzione nella visibilità NDR. Registrarne quindi l’ora e la durata e controllare successivamente gli indicatori NDR.
È interessato un solo log collector
In Integrations, selezionare la scheda dell’integrazione interessata e, prima dell’intervento, acquisire lo stato, l’ultimo riavvio e i contatori syslog. Restart riavvia solo questa integrazione. NDR e le altre integrazioni sull’appliance restano attivi.
Restart All è appropriato solo se sono interessati più log collector o se Sophos Support indica questo ambito. L’azione riavvia tutte le integrazioni di terze parti sull’appliance, ma non NDR. Non deve essere usata per comodità al posto dell’isolamento del problema in una singola integrazione.
È interessata l’intera appliance
Actions > Restart è il livello di intervento successivo se non è possibile circoscrivere il problema a NDR o a un log collector oppure se è in sospeso un riavvio necessario dell’appliance. L’azione arresta e reimposta tutte le integrazioni sulla VM. Un riavvio causa quindi sempre un’interruzione simultanea di NDR e di tutti i log collector presenti sull’appliance.
Actions > Shutdown arresta l’appliance e tutte le sue integrazioni. Utilizzare questa azione solo se la successiva accensione tramite hypervisor, piattaforma cloud o accesso all’hardware è garantita sia a livello organizzativo sia tecnico.
5. Controlli preliminari prima di Restart o Shutdown
Prima di intervenire sull’intera appliance, è necessario aver verificato tutti i punti seguenti:
- Ambito: l’appliance è stata verificata in base al nome e al System ID; tutti i carichi di lavoro NDR e tutti i log collector ospitati sono stati inventariati tramite Fusion.
- Impatto: i team responsabili sanno che la telemetria NDR e l’elaborazione syslog saranno interrotte contemporaneamente.
- Baseline: l’inventario Fusion e la versione locale, l’uptime, gli stati delle schede e i contatori pertinenti sono stati acquisiti con data e ora.
- Accesso: Appliance Manager è raggiungibile; in caso di arresto, è stata verificata la modalità di riaccensione.
- Motivo della modifica: i sintomi, l’effetto previsto e i criteri di riuscita sono documentati.
- Finestra di manutenzione: sono stati riservati una finestra di manutenzione e un periodo di osservazione successivo all’intervento.
- Supporto: si è tenuto conto di eventuali raccolte di log o sessioni di supporto in corso; le evidenze diagnostiche esistenti sono state salvate prima del riavvio.
Se non è disponibile l’accesso per riaccendere l’appliance, Shutdown non deve essere utilizzato come tentativo diagnostico. Se è interessato un solo componente, riavviare la VM è un intervento troppo ampio.
6. Eseguire un riavvio o un arresto
Per riavviare la VM in Appliance Manager, selezionare Actions > Restart. Per un arresto pianificato, selezionare Actions > Shutdown. Durante l’azione, non avviare un secondo riavvio o un’altra azione di alimentazione nell’hypervisor. In questo modo rimane chiaro quale azione ha causato lo stato osservato.
Dopo Shutdown, lo stato operativo previsto è che Appliance Manager, NDR e tutti i log collector ospitati non siano più disponibili. Documentare questo stato e l’ora come risultato dell’arresto pianificato. Una VM arrestata non può essere riaccesa dal proprio Appliance Manager: la persona responsabile deve eseguire l’accensione tramite l’accesso all’hypervisor o alla piattaforma cloud verificato in precedenza.
Un arresto non è una procedura di dismissione, eliminazione o cancellazione dei dati. Questo runbook non tratta l’eliminazione di un’appliance in Fusion, la rimozione della VM, la cancellazione dei dati o la dismissione completa dell’appliance. Non dedurre tali passaggi dal menu Delete visibile.
7. Convalidare il funzionamento dopo l’intervento
Dopo il riavvio di NDR, di un’integrazione o della VM, controllare sempre lo stesso ambito documentato in precedenza. Se l’appliance rimane spenta dopo un arresto pianificato, la verifica termina con lo stato di arresto documentato nella sezione 6. Se viene riaccesa esternamente, attendere che Appliance Manager sia nuovamente raggiungibile, quindi eseguire tutti i controlli a livello di appliance, NDR e log collector. Lo stato Connected da solo non sostituisce questa verifica.
Livello dell’appliance
- Aprire nuovamente Appliance Manager.
- Confrontare System ID e Version con la baseline.
- Controllare che Uptime sia coerente con il riavvio eseguito.
- In Status, verificare che CPU, Memory e i dischi root e dati siano nuovamente visualizzati.
- In Fusion, verificare che l’appliance sia raggiungibile in Integration Appliances e che le integrazioni previste siano ancora assegnate.
Sensore NDR
- In NDR, controllare che il grafico del flusso di rete torni a mostrare nuovi intervalli.
- Per ogni porta SPAN configurata, verificare che vengano visualizzati i valori di acquisizione.
- Controllare che i dati vengano nuovamente caricati in Sophos Fusion.
La sola visibilità dello stato dell’appliance non dimostra che il traffico sottoposto a mirroring raggiunga il sensore. Viceversa, un singolo valore percentuale senza nuovi flussi di rete non dimostra un funzionamento stabile. Utilizzare più indicatori locali coerenti tra loro.
Log collector
Per ogni integrazione inventariata in precedenza, controllare in Integrations:
- stato
- ora dell’ultimo riavvio
- nuova attività in Received
- elaborazione verificabile tramite Filtered e Accepted
- Uploaded
Per un’appliance a uso misto, la verifica è completa solo dopo aver controllato sia NDR sia tutti i log collector. «L’appliance è online» non è un criterio di riuscita sufficiente.
8. Log e Sophos Support
Richiedere i log in Fusion
In Fusion, accedere a Threat Analysis Center > Integrations > Configured > Integration Appliances e selezionare Collect logs dal menu con i tre puntini dell’appliance. Log requested indica che la richiesta è stata inviata. Coordinare con Sophos Support la successiva raccolta e trasmissione dei file di log specifici; questo runbook operativo non include deliberatamente una procedura separata di download o upload.
Limitare la durata di Remote Assistance
L’appliance deve essere online. In Fusion, accedere a Threat Analysis Center > Integrations > Configured > Integration Appliances e aprire Remote Assistance dal menu dell’appliance. Nella finestra di dialogo:
- Attivare Enable.
- Selezionare la casella di conferma relativa alla Sophos Group Privacy Notice.
- Selezionare Save.
- Attendere che Fusion mostri un Access ID.
- Inviare esclusivamente l’Access ID a Sophos Support tramite il canale concordato.
Remote Assistance viene disattivata automaticamente entro un massimo di sette giorni. Se l’analisi termina prima, disattivare Enable nella stessa finestra di dialogo. L’Access ID non è una credenziale di accesso generica e non deve essere comunicato a terzi né inserito in ticket pubblici.
Per un’escalation sono in genere sufficienti: nome dell’appliance, System ID, versione, ora con fuso orario, carico di lavoro interessato, stato osservato e previsto, azione eseguita, risultato del controllo successivo e stato di Log requested. Non inviare password o esportazioni complete non necessarie.
Limiti per un funzionamento sicuro
- Nessuna istruzione di eliminazione: Delete, la rimozione o la ricostruzione della VM e la cancellazione dei dati non fanno parte di questo runbook.
- Nessun riavvio generale come primo passaggio: iniziare con controlli in sola lettura, quindi riavviare separatamente NDR o un solo log collector.
- Nessun arresto senza un percorso di avvio: verificare prima l’accesso all’hypervisor, alla piattaforma cloud o ai responsabili dell’hardware.
- Nessuna modifica simultanea: non modificare i valori di rete, proxy, SYSLOG e SPAN in un’unica modifica indivisibile.
- Nessuna credenziale nei pacchetti di prove: la password di
zadmin, i token e gli altri segreti devono rimanere nel sistema di gestione delle password. - Nessun via libera basato solo sullo stato «online»: l’appliance, NDR e ogni log collector richiedono criteri di riuscita propri.