Vai al contenuto
Avanet

Distribuire e collegare la Sophos NDR Investigation Console

La NDR Investigation Console consente di accedere localmente ai dati dei sensori che non vengono trasferiti integralmente nel Sophos Data Lake. Viene configurata in Sophos Fusion, ma viene eseguita come VM dedicata nella rete locale. Riceve i dati da una NDR Integration Appliance già esistente.

Procedura rapida: verificare i prerequisiti, creare la console in My Products > NDR > Investigation Console, archiviare in modo sicuro la password di zadmin, visualizzata una sola volta, distribuire l’immagine generata su VMware ESXi o Microsoft Hyper-V, attendere lo stato Connected, assegnare una o più NDR Integration Appliance integre e verificare il primo accesso locale.

Ambito: questo runbook non installa un sensore NDR, non configura il mirroring del traffico e non tratta l’analisi di rilevamenti, casi o dati cloud. La Investigation Console è una VM separata; il suo stato non attesta né l’integrità del sensore NDR né la completezza della sua copertura SPAN. L’eliminazione della console o dei suoi dati e la dismissione completa non rientrano nell’ambito di questo documento.

1. Verificare i prerequisiti e le responsabilità

Prima della distribuzione devono essere soddisfatte tutte le condizioni seguenti:

  • Nel tenant utilizzato è già presente un’integrazione NDR con almeno una NDR Integration Appliance assegnabile. Prima dell’assegnazione, identificare le appliance previste nell’inventario delle appliance e verificarne lo stato. La loro distribuzione separata e la registrazione iniziale sono descritte in «Distribuire Sophos NDR su VMware ESXi o Hyper-V».
  • Il diritto all’uso di NDR è stato confermato. In linea generale, Sophos richiede il Sophos Network Detection and Response integration license pack. L’unica eccezione documentata riguarda i clienti MSP Flex: con una licenza XDR, Sophos NDR non richiede un Integration License Pack aggiuntivo. La procedura generale di integrazione e la distinzione tra i tipi di integrazione sono illustrate in «Configurare le integrazioni MDR e XDR in Sophos Fusion».
  • La persona incaricata deve disporre di un ruolo che consenta di eseguire Create console, Download image, Assign Appliance e Open NDR Console. Verificare in anticipo con un account di prova quale ruolo predefinito o personalizzato includa queste azioni nel tenant interessato; non è documentato un ruolo minimo NDR autonomo.
  • Per Sophos Fusion viene utilizzato un browser desktop aggiornato e supportato: Google Chrome, Microsoft Edge, Mozilla Firefox oppure Apple Safari su macOS. Non utilizzare dispositivi mobili.
  • La piattaforma di destinazione disponibile è VMware ESXi o Microsoft Hyper-V. Per la Investigation Console non è documentato il supporto di altre piattaforme.
  • Una persona responsabile dispone dell’accesso a Fusion, all’hypervisor, alla rete di gestione, a DNS, a DHCP/IPAM e al firewall in uscita o al proxy web.
  • È stato predisposto un sistema di gestione delle password autorizzato per la password di zadmin, visualizzata una sola volta. La password non deve essere inserita in ticket di modifica, screenshot, chat o e-mail.

zadmin è un account di accesso locale dell’appliance della console, non un account Sophos Fusion o MDR. Il ruolo Fusion, le autorizzazioni dell’hypervisor e l’accesso locale alla console devono pertanto essere approvati e gestiti separatamente.

Le risorse della VM della console non devono essere ricavate dai requisiti minimi del sensore NDR. Lo script Hyper-V richiede di specificare CPU e memoria. Utilizzare esclusivamente i valori approvati per la Investigation Console da Sophos o dai responsabili della piattaforma. Se tali indicazioni non sono disponibili, interrompere la distribuzione prima di immettere questi valori e chiarire il dimensionamento.

2. Definire la rete di gestione

La VM della console richiede un indirizzo di gestione stabile e l’accesso a Internet. Per questa distribuzione non necessita di una connessione SPAN; la pianificazione e la convalida del mirroring del sensore devono invece essere eseguite seguendo «Pianificare e convalidare il mirroring del traffico per Sophos NDR». Prima di creare la console, documentare quanto segue:

  • VLAN di gestione oppure port group o vSwitch;
  • tipo di indirizzamento DHCP o Manual;
  • indirizzo riservato in caso di DHCP oppure indirizzo statico libero in caso di Manual;
  • subnet mask, gateway predefinito e server DNS raggiungibili;
  • percorso Internet in uscita ed eventuale proxy web;
  • rete di amministrazione dalla quale deve essere raggiungibile la console locale.

DHCP è consentito solo se l’indirizzo assegnato viene riservato. In questo modo rimangono stabili l’associazione nell’hypervisor, le autorizzazioni di accesso locale e la documentazione operativa.

Con Manual, inserire i valori di rete visualizzati in Fusion in base al piano IP approvato. Prima di salvare, verificare che l’indirizzo IP sia libero e che routing, gateway e DNS siano raggiungibili.

3. Configurare la console in Sophos Fusion

  1. In Sophos Fusion, aprire My Products > NDR > Investigation Console.
  2. Fare clic su Create console.
  3. Compilare i campi visibili:
    • Name: nome operativo univoco, ad esempio ndr-console-zrh-01;
    • Description: sede, unità responsabile e scopo, senza dati di accesso;
    • Virtual platform: VMware ESXi o Microsoft Hyper-V;
    • Internet facing network port settings: configurare l’interfaccia di gestione con DHCP o Manual.
  4. Salvare con Save.
  5. Nella finestra di dialogo Appliance Credentials, registrare direttamente il nome utente zadmin e la password visualizzata nel sistema di gestione delle password autorizzato.
  6. Verificare la voce nel sistema di gestione delle password e solo successivamente selezionare Ok.

La password viene visualizzata una sola volta e non può essere recuperata in seguito da Fusion. Non deve essere «messa al sicuro» acquisendo uno screenshot. Se l’archiviazione sicura non è stata confermata, non scaricare né distribuire l’immagine.

Inizialmente, la nuova console viene visualizzata con lo stato Waiting for deployment. La creazione dell’immagine può richiedere circa cinque minuti. Non appena Download image diventa disponibile, scaricare l’immagine dal menu con i tre puntini e salvarla in una directory di lavoro protetta.

4. Distribuire l’immagine

VMware ESXi

L’OVA viene verificato da Sophos Fusion e può essere utilizzato una sola volta. Per una nuova VM è quindi necessario generare un nuovo OVA in Fusion; un OVA già utilizzato non è un’immagine di ripristino.

  1. Sull’host ESXi, aprire Virtual Machines > Create/Register VM.
  2. In Select creation type, selezionare Deploy a virtual machine from an OVF or OVA file e fare clic su Next.
  3. In Select OVF and VMDK files, immettere un nome VM univoco, fare clic su Click to select files … e selezionare l’OVA scaricato. Proseguire con Next.
  4. In Select storage, selezionare il tipo di archiviazione Standard, quindi il datastore previsto. Fare clic su Next.
  5. In Deployment options, configurare quanto segue:
    • per MGMT, selezionare il port group di gestione definito nella sezione 2;
    • in Disk Provisioning, selezionare l’opzione Thin;
    • attivare Power on automatically.
  6. Fare clic su Next, ignorare Additional settings senza apportare ulteriori modifiche e completare con Finish.
  7. Attendere che la VM venga visualizzata nell’elenco. Quindi confrontare nuovamente l’associazione MGMT con la configurazione documentata e avviare la VM.

In caso di DHCP, il port group selezionato deve poter raggiungere il server DHCP e la prenotazione deve essere attiva. Non utilizzare una rete SPAN o di mirroring come MGMT.

Microsoft Hyper-V

Il file ZIP contiene le unità virtuali, seed.iso e lo script PowerShell ndr-sensor.ps1. Non modificare il nome del file dello script fornito da Sophos; tale nome non implica che questo runbook distribuisca un sensore.

  1. Estrarre il file ZIP in una cartella locale protetta sull’host Hyper-V. Non mescolare i file inclusi con quelli di un download precedente.
  2. Fare clic con il pulsante destro del mouse su ndr-sensor.ps1 e avviarlo con Run with PowerShell.
  3. Se viene visualizzato Security Warning, verificarne l’origine e assicurarsi che il file provenga dal download appena creato. Autorizzare quindi il file locale con Open.
  4. Rispondere alle richieste dello script:
    • immettere un nome VM univoco;
    • verificare la nuova cartella indicata nel percorso predefinito delle unità virtuali e consentirne la creazione con C;
    • immettere il numero di processori approvato;
    • immettere la quantità di memoria approvata in GB;
    • selezionare dall’elenco numerato il vSwitch per l’interfaccia di gestione.
  5. Per i vSwitch di acquisizione dei pacchetti richiesti dallo script, selezionare un vSwitch esistente come segnaposto. La Investigation Console non utilizza questi adattatori per l’acquisizione dei pacchetti; dopo aver creato correttamente la VM, disconnetterli nelle impostazioni della VM. Lasciare connesso l’adattatore di gestione.
  6. Attendere Installation Completed Successfully e chiudere lo script premendo un tasto qualsiasi.
  7. Aprire la nuova VM in Hyper-V Manager. Verificare il nome della VM, la CPU, la RAM, le unità virtuali, il vSwitch di gestione connesso e gli adattatori di acquisizione dei pacchetti disconnessi. Quindi avviare la VM.

5. Attendere il primo avvio e la registrazione

Al primo avvio, la VM verifica la connessione di gestione e l’accesso a Internet, quindi si riavvia automaticamente. Questa operazione può richiedere fino a dieci minuti.

  • Non interrompere il primo avvio e il riavvio automatico spegnendo o accendendo manualmente la VM.
  • Verificare nella console della VM l’eventuale presenza di un ciclo continuo di avvii o riavvii.
  • In caso di DHCP, confrontare l’indirizzo effettivamente assegnato con la prenotazione; in caso di Manual, verificare l’indirizzo pianificato.
  • In Fusion, aprire My Products > NDR > Investigation Console e attendere che venga visualizzato lo stato Connected.

Connected conferma la registrazione della VM della console in Sophos Fusion. Non conferma ancora che sia stata assegnata una NDR Integration Appliance o che questa invii dati alla console.

6. Assegnare le NDR Integration Appliance

Le appliance possono essere assegnate solo dopo che la console è stata registrata in Fusion e mostra uno stato verde. Verificare in anticipo in My Products > NDR che ogni appliance prevista sia identificata in modo univoco e non presenti problemi operativi irrisolti.

  1. In My Products > NDR > Investigation Console, individuare la nuova console nell’elenco.
  2. Aprire a destra il menu con i tre puntini e selezionare Assign Appliance.
  3. Selezionare una o più NDR Integration Appliance previste in base ai rispettivi nomi univoci.
  4. Salvare con Save.
  5. Espandere la freccia accanto al nome della console e verificare l’assegnazione.

Espandere la voce della console e verificare nome, versione, indirizzo IP e tutte le appliance assegnate. Prestare attenzione a non confondere l’indirizzo IP della console con gli indirizzi IP di gestione delle appliance.

7. Verificare il primo accesso locale

  1. In My Products > NDR > Investigation Console, aprire il menu con i tre puntini della console.
  2. Selezionare Open NDR Console.
  3. Confermare l’avviso che segnala l’uscita da Sophos Fusion.
  4. Immettere zadmin e la password archiviata nel sistema di gestione delle password.
  5. Proseguire con Open Console.

Il primo accesso è riuscito se il browser apre la Investigation Console locale e accetta l’autenticazione. Successivamente, disconnettersi e documentare esclusivamente l’esito positivo, l’ora, il nome della console e la voce del vault utilizzata, mai la password.

8. Registrare la convalida

La distribuzione può essere considerata completata solo quando sono soddisfatte tutte le condizioni seguenti:

  1. La VM della console corretta è in esecuzione sulla piattaforma selezionata e dispone dell’indirizzo di gestione previsto.
  2. Fusion mostra Connected per la console.
  3. Type, Version, CPU, Memory e IP Address mostrano valori plausibili.
  4. Appliances mostra il numero previsto; la riga espansa elenca tutte le NDR Integration Appliance previste.
  5. Open NDR Console conduce all’autenticazione locale e zadmin riesce ad accedere con la password archiviata in modo sicuro.
  6. La password è presente esclusivamente nel sistema di gestione delle password autorizzato; i download temporanei sono ancora conservati in modo protetto.
  7. Ora, tenant, nome della console, piattaforma, IP di gestione, appliance assegnate ed esito della verifica sono registrati nella documentazione della modifica.

Questa convalida conferma la distribuzione, la registrazione, l’assegnazione e l’accesso. Non conferma la copertura completa dei dati dei sensori e non sostituisce un test approvato di rilevamento o ricerca delle minacce.

9. Circoscrivere gli errori in base al sintomo

L’immagine rimane nello stato Waiting for deployment

  • Attendere fino a cinque minuti per la creazione dell’immagine, quindi ricaricare la pagina.
  • Verificare che Save sia stato completato correttamente e che sia aperta la voce della console corretta.
  • Non creare in parallelo una seconda console con lo stesso scopo.
  • Se Download image continua a non essere disponibile, annotare il nome della console, il tenant, l’ora e lo stato per Sophos Support.

La VM si avvia, ma Fusion non mostra Connected

  1. Attendere senza interruzioni fino a dieci minuti per il primo avvio e il riavvio automatico.
  2. Verificare lo stato operativo e controllare nella console della VM l’eventuale presenza di un ciclo di avvio ricorrente.
  3. Verificare l’associazione MGMT o il vSwitch di gestione.
  4. Confrontare il lease e la prenotazione DHCP, oppure i valori di rete manuali, con il piano approvato.
  5. Verificare dalla rete di gestione DNS, gateway predefinito, percorso Internet e proxy web.
  6. Apportare una sola modifica alla volta e verificare nuovamente lo stato dopo ciascuna modifica.

Assign Appliance non è disponibile

  • La console deve essere registrata e mostrare uno stato verde.
  • Verificare che il ruolo della persona incaricata consenta effettivamente di eseguire l’azione.
  • Assicurarsi che sia possibile selezionare una NDR Integration Appliance esistente.

Open NDR Console non raggiunge la pagina locale

  • Confrontare IP Address nell’elenco delle console con DHCP/IPAM e con la configurazione della VM.
  • Verificare il routing e il percorso di rete dal dispositivo di amministrazione all’indirizzo locale della console.
  • Assicurarsi che nessun vSwitch SPAN o isolato per l’acquisizione dei pacchetti sia connesso come MGMT.
  • Utilizzare un browser desktop aggiornato e supportato e confermare il passaggio da Sophos Fusion visualizzato all’apertura.
  • Non creare come test una regola firewall estesa da Any a Any.

La password di zadmin è mancante o viene rifiutata

La password originale non può essere visualizzata nuovamente. In Fusion, aprire My Products > NDR > Investigation Console, selezionare la console interessata, aprire a destra il menu con i tre puntini e selezionare Generate New Password. Copiare immediatamente la nuova password nel sistema di gestione delle password, verificarne l’archiviazione sicura e solo successivamente fare clic su Reset.

Documentare il reset come modifica delle credenziali. Non annotare le vecchie password nei ticket e non riutilizzarle.

Connected e assegnata, ma i dati previsti non sono disponibili

Verificare innanzitutto il nome della console e tutte le appliance assegnate. Quindi verificare separatamente lo stato e l’invio dei dati di ogni NDR Integration Appliance interessata seguendo «Monitorare lo stato e la capacità di Sophos NDR». La VM della console non viene «riparata» modificando SPAN, il sensore o l’analisi cloud. Se non è stato confermato un errore di registrazione o assegnazione, non riconfigurare la rete di gestione e non assegnare in via ipotetica un’altra appliance.

10. Interruzione e nuovo tentativo

I passaggi seguenti mettono in sicurezza esclusivamente la VM della console appena distribuita. Non sostituiscono una procedura completa di rimozione o offboarding:

  1. In caso di errore prima di Assign Appliance, non assegnare alcuna appliance. Acquisire lo stato, la console della VM, l’associazione di rete e il timestamp.
  2. In caso di errore dopo l’assegnazione, non assegnare altre appliance e non modificare un’integrazione NDR esistente. Documentare lo stato e l’assegnazione corrente.
  3. Spegnere nell’hypervisor la VM della console appena distribuita se è instabile, presenta valori di gestione errati o la distribuzione deve essere interrotta. Prima di procedere, assicurarsi che sia effettivamente selezionata la nuova VM della console.
  4. Disattivare le nuove autorizzazioni di accesso alla rete di gestione o le prenotazioni DHCP create esclusivamente per questa VM solo secondo la normale procedura di modifica. Non modificare port group, vSwitch, server DNS, gateway e oggetti firewall condivisi.
  5. Non eliminare la voce della console, la NDR Integration Appliance assegnata, i file della VM o l’immagine scaricata. Non dedurre la procedura di rimozione o annullamento dell’assegnazione da un’azione di menu visibile; è necessario un processo di dismissione convalidato separatamente.
  6. Per un nuovo tentativo su ESXi, generare un nuovo OVA in Fusion. Non riutilizzare l’OVA già usato.

In questo modo, l’ambiente NDR esistente rimane invariato. Prima di un nuovo tentativo, riesaminare la causa, la rete di gestione, le autorizzazioni e l’associazione dell’immagine.