Interpretare correttamente la dashboard Sophos Fusion NDR
La NDR Dashboard di Sophos Fusion risponde a tre domande iniziali: quali dispositivi vede NDR, quali volumi di dati sono associati ai protocolli e quante NDR Flow Detections sono state visualizzate nel periodo selezionato? È una panoramica dell’attività in sola lettura per l’intero parco dispositivi, non una fonte di inventario né una console di indagine.
Il percorso diretto è My Products > NDR. Per una prima vista non alterata, rimuovere i vecchi filtri con Clear All, controllare l’intervallo e quindi leggere insieme i tre grafici. Un singolo valore non basta per valutare sicurezza o stato di salute.
Cosa rientra nella dashboard e cosa no
La dashboard ha esattamente questo scopo:
- NDR Devices mostra il numero di dispositivi gestiti e non gestiti.
- NDR Protocols mostra i volumi di dati caricati e scaricati in MB.
- NDR Flow Detections mostra il numero di comportamenti dannosi rilevati.
- Intervallo temporale, tipo di visualizzazione e filtri dei dispositivi delimitano questa panoramica.
Le attività di altro tipo si svolgono al di fuori della dashboard. Appliance Manager gestisce lo stato e il funzionamento dell’appliance NDR. La vista Detections e il Threat Analysis Center servono per il triage specialistico e la risposta. L’Investigation Console locale è destinata all’analisi dettagliata dei dati dei sensori. La dashboard non sostituisce nessuna di queste aree e questa guida non descrive le modifiche effettuate al loro interno.
Scegliere l’intervallo appropriato
Nella parte superiore sono disponibili quattro intervalli predefiniti: Last hour, 24 hours, 7 days e 30 days. L’impostazione predefinita è 24 hours. Con Custom si seleziona un intervallo di date nel calendario.
La scelta dipende dalla domanda:
- Last hour è adatto a un’anomalia in corso e a un controllo rapido dopo un’attività nota.
- 24 hours è un punto di partenza sensato per la verifica quotidiana.
- 7 days evidenzia meglio schemi giornalieri ricorrenti e differenze tra giorni lavorativi e non lavorativi.
- 30 days aiuta a riconoscere una baseline operativa generale.
- Custom limita la vista a una finestra nota di evento o manutenzione.
Un periodo lungo fornisce più contesto, ma può attenuare visivamente un picco breve. In presenza di un’anomalia, restringere quindi la panoramica a 24 hours o Last hour. Al contrario, un’ora vuota non dimostra che nei giorni precedenti non ci sia stata attività.
A ogni passaggio di consegne annotare l’intervallo selezionato, le date di inizio e fine visualizzate e i filtri usati. Solo così la persona successiva esamina lo stesso ambito. Dalla selezione del calendario non si devono dedurre un fuso orario non visualizzato o limiti precisi al secondo.
Leggere insieme i tre grafici
NDR Devices: visibilità, non inventario completo
NDR Devices divide i dispositivi mostrati nell’ambito selezionato in managed e unmanaged. Il dato è utile per osservare l’andamento: uno spostamento inatteso o un calo evidente richiede una spiegazione.
Non indica però se ogni dispositivo previsto sia stato monitorato senza interruzioni. Anche un numero plausibile non dimostra né una copertura SPAN/TAP completa né lo stato di ogni endpoint. Per il confronto dell’inventario resta determinante l’elenco approvato degli asset o la CMDB. Prima di classificare dispositivi sconosciuti come non autorizzati, identificarli tramite indirizzo IP, indirizzo MAC e hostname.
NDR Protocols: volume osservato, non una misurazione dell’utilizzo
NDR Protocols mostra per ciascun protocollo i volumi di dati caricati e scaricati in MB. Rende visibili protocolli dominanti, differenze di direzione e variazioni nel tempo. Un backup, un rollout software o un trasferimento pianificato possono spiegare una variazione notevole ma legittima.
Il grafico non sostituisce i contatori delle interfacce o la misurazione della larghezza di banda. Un volume elevato non è di per sé una detection; un volume ridotto non dimostra che il traffico sia innocuo. Viene mostrato ciò che NDR elabora nell’ambito scelto e assegna al grafico. Non è possibile dedurne la completezza del mirroring di rete.
NDR Flow Detections: segnale per il triage, non un incidente chiuso
NDR Flow Detections conta i rilevamenti di comportamenti dannosi. Un aumento rende prioritaria la verifica, ma da solo non indica né quanti incidenti distinti esistano né se sia già avvenuta una risposta. Più detection possono appartenere allo stesso contesto di indagine; la valutazione specialistica avviene quindi nella vista detection o case appropriata.
Solo questo grafico può essere visualizzato anche come World map. La mappa aggiunge un contesto geografico alle detection, ma non costituisce un’attribuzione attendibile dell’attaccante né una prova della posizione fisica di un dispositivo interno. Se necessario, confrontare mappa, linea, barre ed elenco per verificare conteggi e andamento.
Cambiare consapevolmente il tipo di visualizzazione
In alto a destra un report può essere visualizzato come Line graph, Bar chart o List. Per NDR Flow Detections è disponibile anche World map.
- Line graph rende subito visibili andamento e momento di una variazione.
- Bar chart facilita il confronto di valori o categorie distinti.
- List è adatto quando etichette e valori visualizzati contano più della forma dell’andamento.
- World map aggiunge contesto geografico alle Flow Detections.
Il cambio di visualizzazione deve modificare soltanto la vista dello stesso intervallo e dello stesso ambito di filtro. Se due viste sembrano fornire indicazioni diverse, ricontrollare prima intervallo e filtri attivi anziché interpretarne una isolatamente.
Filtrare per dispositivo
Con Filters è possibile limitare i grafici tramite IP Address, MAC Address o Hostname:
- Aprire Filters.
- Inserire il valore noto in IP Address, MAC Address o Hostname.
- Selezionare Apply.
- Ricontrollare intervallo e tutti e tre i grafici.
- Tornare alla vista di controllo senza filtri con Clear All.
Per una ricerca riproducibile, iniziare con un solo identificatore ricavato da una fonte affidabile. Rimane così chiaro quale valore abbia ristretto il risultato. Se il risultato è vuoto, non aggiungere subito altre condizioni: selezionare prima Clear All, controllare la vista non filtrata e poi provare singolarmente indirizzo IP, indirizzo MAC e hostname. Gli hostname possono cambiare, gli indirizzi IP possono essere riassegnati e un dispositivo può essere stato attivo fuori dal periodo scelto.
Sophos non documenta garanzie generali per caratteri jolly, corrispondenze parziali o operatori logici di questi filtri. Tali regole di ricerca non vanno quindi presupposte.
Validare le informazioni e il percorso dei dati
Una verifica affidabile separa visibilità nella dashboard, percorso dei dati e funzione di detection:
- Creare una vista di controllo: selezionare Clear All e impostare 24 hours. Verificare se l’attività prevista del parco dispositivi, in base al traffico di test noto, è visibile in NDR Devices e/o NDR Protocols. Controllare e documentare anche il valore di NDR Flow Detections, persino quando è zero.
- Usare un dispositivo noto: scegliere un dispositivo che abbia generato traffico di rete in modo dimostrabile nel periodo. Filtrare singolarmente il relativo indirizzo IP, indirizzo MAC o hostname ottenuto da una fonte di inventario affidabile.
- Controllare l’ambito: passare alla vista List o a una vista grafica. Intervallo e filtri devono rimanere invariati.
- Rimuovere il filtro: usare Clear All per verificare che ritorni la vista del parco dispositivi. In questo modo si distingue un filtro senza corrispondenze da una dashboard vuota nel complesso.
- Confrontare le attese: verificare il numero di dispositivi rispetto alle variazioni d’inventario, il volume dei protocolli rispetto ai trasferimenti pianificati e le Flow Detections rispetto alla vista detection pertinente.
Questa verifica dimostra che l’attività prevista è reperibile nella dashboard. Non è un test di detection end-to-end. Anche uno stato verde dell’appliance sarebbe soltanto un indicatore di salute, non una prova di copertura completa tramite mirroring o del funzionamento delle detection. Un test di detection pianificato richiede una procedura approvata e non deve essere improvvisato.
Interpretare viste vuote o fuorvianti
Tutti i grafici sono vuoti
Selezionare prima Clear All ed estendere un periodo breve a 24 hours o 7 days. Se la vista resta vuota, verificare che NDR sia configurato per il tenant e che l’appliance elabori dati. A quel punto, la verifica dello stato dell’appliance, del mirroring di rete e del percorso dei dati spetta al team operativo o di rete responsabile. Cambiare ripetutamente il tipo di grafico non risolve il problema.
Flow Detections è a zero
Un valore pari a zero per NDR Flow Detections può essere legittimo se nell’ambito selezionato non è stato rilevato alcun comportamento dannoso. Se contemporaneamente sono visibili i dispositivi o i volumi di protocollo attesi, la dashboard non è vuota; il valore zero da solo non indica quindi un guasto dell’appliance o del percorso dati. Tuttavia, non dimostra né che il traffico osservato fosse innocuo né che la funzione di detection operi end-to-end. Se occorre convalidare proprio questa funzione, un test approvato e la relativa valutazione vanno eseguiti nella vista detection appropriata o nel Threat Analysis Center.
Solo il filtro del dispositivo non restituisce risultati
Il valore potrebbe non essere stato osservato nel periodo, essere cambiato o non corrispondere a quanto inserito. Controllare i dati non filtrati, ampliare l’intervallo e usare singolarmente un secondo identificatore noto. Un filtro hostname vuoto non prova che il dispositivo non esista.
Il numero di dispositivi cala, il volume dei protocolli resta plausibile
Può indicare una diversa classificazione dei dispositivi, un filtro, un altro intervallo o una visibilità limitata. Non è un motivo sufficiente per registrare i dispositivi come rimossi. Confrontare con le variazioni d’inventario e lo stato della fonte dati.
Il volume dei protocolli aumenta, le Flow Detections restano invariate
Un volume di dati maggiore non è automaticamente dannoso. Controllare backup, aggiornamenti e trasferimenti pianificati. Al contrario, l’assenza di ulteriori Flow Detections non significa che ogni contenuto trasferito fosse sicuro; la dashboard mostra solo le detection NDR disponibili.
La World map appare vuota o concentrata su un paese
Visualizzare prima le stesse Flow Detections nella vista List o in una vista grafica. La mappa è una rappresentazione alternativa e il suo contesto geografico non deve essere interpretato come prova dell’origine. Per il triage hanno priorità conteggio, dispositivi interessati e dettagli delle detection.
Un andamento di 30 giorni appare stabile
Restringere a 24 hours, Last hour o a una finestra Custom adatta. Una deviazione breve può essere poco visibile in una visualizzazione lunga. Il periodo ampio resta utile per la baseline, ma non sostituisce la vista dettagliata della finestra dell’evento.
Chi gestisce il passaggio successivo?
L’azione successiva dipende dalla questione aperta, non dal grafico in cui è apparsa per la prima volta:
- Responsabili operativi NDR: mantengono la baseline della dashboard, documentano intervallo e filtri e riconoscono le deviazioni dell’attività del parco dispositivi.
- Responsabili appliance e rete: esaminano dati mancanti o inaspettatamente ridotti, lo stato dell’appliance, la configurazione SPAN/TAP e i percorsi dei dati. Questo avviene in Appliance Manager e nell’infrastruttura di rete, non nella dashboard.
- Responsabili asset o endpoint: verificano i dispositivi sconosciuti o assegnati in modo errato rispetto a inventario, DHCP/DNS e proprietari.
- Analisti SOC/XDR: valutano le Flow Detections nella vista detection o case appropriata, correlano le evidenze e decidono la risposta.
- Responsabili dell’Investigation Console: eseguono, se necessario, un’analisi dettagliata e autorizzata localmente dei dati dei sensori. Il filtro della dashboard non sostituisce questa indagine.
Un passaggio di consegne corretto include almeno tenant, momento dell’osservazione, intervallo selezionato, filtri attivi, grafici interessati, deviazione visibile e controlli già effettuati. Screenshot o note esportate non devono contenere dati del cliente non necessari. Il referente successivo riceve così il contesto rilevante senza confondere l’interpretazione della dashboard con triage, gestione dell’appliance o hunting locale.