Vai al contenuto
Avanet

Gestire in sicurezza Sophos NDR Investigation Console

L’Investigation Console rende disponibili nella rete locale i dati delle NDR Integration Appliances assegnate. Questa guida descrive la gestione degli utenti locali, la verifica dei dati di audit e di sistema e gli interventi sicuri sulla console.

Prima di ogni modifica, identificare la console corretta e acquisire lo stato iniziale. Utilizzare Restart e Shutdown solo dopo aver ottenuto l’autorizzazione e predisposto un percorso di ripristino. La copertura SPAN/TAP, lo stato dei sensori e la dismissione completa di un’appliance non rientrano nell’ambito di questa guida.

Responsabilità delle due interfacce

Sophos Fusion e l’Investigation Console locale svolgono funzioni diverse:

AttivitàInterfacciaAmbito operativo
Individuare e aprire la consoleSophos Fusion, My Products > NDR > Investigation Consolepunto di accesso centrale
Esaminare le appliance assegnateSophos Fusion o, in locale, Investigation Appliancesinventario e risorse
Gestire gli utenti localiconsole locale, User Managementriservato agli amministratori
Tracciare le azioni amministrativeconsole locale, Audit Logevidenze di audit locali
Verificare risorse, rete, pod e Health Log della consoleconsole locale, System Detailsstato della console, non del sensore
Configurare o diagnosticare un’applianceManage Appliancepassaggio ad Appliance Manager
Richiedere centralmente i log della consoleSophos Fusion, menu della console Collect Logsrichiesta diagnostica
Concedere un accesso temporaneo del supporto all’applianceSophos Fusion, menu della console Remote Assistantaccesso all’appliance che ospita la console
Concedere al supporto l’accesso alla sessione Sophos FusionProfilo > Support settings > Remote Assistanceambito di autorizzazione e durata differenti

Prima di ogni azione, documentare in Sophos Fusion il nome della console, IP Address, Version, la piattaforma indicata in Type, le Appliances assegnate, CPU e Memory. Nella console locale annotare inoltre nome, uptime, data e ora con il relativo fuso orario. Non distinguere mai console con nomi simili basandosi soltanto sulla scheda del browser.

Aprire la console e proteggere le credenziali

In Sophos Fusion, accedere a My Products > NDR > Investigation Console e individuare la console desiderata. Nel menu con i tre puntini selezionare Open NDR Console, confermare l’avviso relativo all’uscita da Sophos Fusion ed eseguire l’accesso con le credenziali previste.

Per l’accesso gestito da Sophos Fusion:

  • Una password dimenticata può essere reimpostata dalla finestra di apertura tramite reset it.
  • In alternativa, aprire il menu con i tre puntini nella riga della console e selezionare Generate New Password.
  • Copiare immediatamente la nuova password nel sistema di gestione delle password approvato. Viene visualizzata una sola volta e non può essere recuperata in seguito.
  • Solo a questo punto confermare con Reset e verificare il nuovo accesso in una finestra separata del browser.
  • Le password non devono essere inserite in ticket, screenshot, esportazioni di audit o registri operativi.

La modifica di una password può incidere sulla documentazione degli accessi e sulle procedure di emergenza registrate. Prima di reimpostarla, verificare quindi la persona responsabile e l’account di destinazione. Eliminare la vecchia password soltanto dopo aver archiviato in sicurezza quella nuova e aver verificato l’accesso.

Gestire utenti locali e ruoli

Solo un amministratore può aprire User Management. Nella scheda Active, la console mostra Username, Email e Role. Con Filter è possibile cercare per Username, Email e Role; Save applica i criteri, mentre Clear li rimuove.

Il Super User creato in Sophos Fusion è visualizzato in grigio. Questo account e la relativa password vengono gestiti in Sophos Fusion, non tramite le azioni sugli utenti locali. Il Super User può inoltre creare in Sophos Fusion gli amministratori dell’Investigation Console. Prima di ogni modifica è quindi necessario stabilire se l’account interessato sia il Super User gestito da Fusion o un utente creato localmente.

Aggiungere un utente

In Actions > Add User, compilare i campi seguenti:

  1. Inserire Full Name, Username e Email.
  2. Attivare Administrator solo se la persona necessita di amministrare localmente utenti e sistema.
  3. Inserire e confermare una password individuale.
  4. Salvare con Save.
  5. Eseguire un accesso controllato per verificare che l’account funzioni e che il ruolo corrisponda alla richiesta.
  6. Verificare in Audit Log che l’azione amministrativa sia tracciabile.

Lasciare Administrator disattivato è la scelta predefinita più sicura. Evitare gli account condivisi; Username ed Email devono essere associati a una persona responsabile o a un account tecnico documentato.

Bloccare o sbloccare un account

Il blocco è la misura immediata preferibile quando occorre interrompere temporaneamente l’accesso senza rimuovere ancora il record dell’utente:

  • Nel menu con i tre puntini dell’utente, selezionare Lock Account e quindi Lock. Accanto all’account deve comparire l’icona del lucchetto.
  • Per ripristinare l’accesso, selezionare Unlock Account e quindi Unlock. L’icona del lucchetto deve scomparire.

Dopo il blocco o lo sblocco, verificare l’elenco degli utenti e l’Audit Log. Sbloccare l’account soltanto dopo aver chiarito l’identità e il motivo del blocco e, se necessario, aver modificato la password. Non mascherare più tentativi di accesso non riusciti sbloccando ripetutamente l’account.

Reimpostare una password locale

User Management consente di reimpostare le password locali. Innanzitutto identificare senza ambiguità l’utente mediante Username, Email e Role e accertarsi che non si tratti del Super User visualizzato in grigio e gestito da Sophos Fusion. La documentazione del prodotto non descrive né il percorso completo dei clic né se le sessioni esistenti vengano terminate. Pertanto:

  1. Documentare lo stato iniziale e la richiesta.
  2. Utilizzare esclusivamente l’azione di reimpostazione disponibile nella riga dell’utente locale interessato.
  3. Comunicare la nuova password soltanto tramite il canale approvato per la condivisione dei segreti.
  4. Verificare il nuovo accesso e il ruolo corretto.
  5. Conservare l’evento di audit e non presumere, senza verifica, che le sessioni attive siano terminate.

Non confondere questa procedura con Generate New Password: tale azione si trova in Sophos Fusion, nella riga della console, e riguarda l’accesso alla console gestito da Fusion.

Rimuovere un utente e rispettare il limite di 30 giorni

Prima di una rimozione pianificata, verificare se sia sufficiente bloccare l’account e se le evidenze di audit siano già state esportate. Quindi:

  1. In Active, selezionare esattamente l’utente desiderato.
  2. Selezionare Actions > Remove User.
  3. Controllare nuovamente l’account di destinazione e confermare con Remove User.
  4. Verificare che l’utente non compaia più in Active, ma sia presente in Deleted.

Un utente rimosso rimane per 30 giorni in Deleted e può essere ripristinato soltanto entro tale termine. Il periodo decorre dal momento della rimozione; nel ticket devono quindi essere riportati data, ora e fuso orario della rimozione. Prima del ripristino, verificare nuovamente identità, autorizzazione, ruolo necessario e motivo del blocco; successivamente controllare l’accesso, il Role e l’evento di audit.

La documentazione del prodotto non indica né un ulteriore periodo di tolleranza né la possibilità di ripristino una volta trascorsi i 30 giorni. Se il termine è scaduto o non è certo, non presentare la creazione di un record sostitutivo come un ripristino. Trasferire il caso a Sophos Support insieme alle evidenze di audit disponibili. La rimozione di un utente, inoltre, non elimina tutti i dati storici di audit o di indagine.

Filtrare ed esportare l’Audit Log

L’Audit Log mostra le azioni amministrative con Username, Details e Date/Time. È la prima fonte da consultare per stabilire chi abbia eseguito una modifica amministrativa nella console e quando.

Per analizzare un incidente di sicurezza o una modifica:

  1. Prima di apportare ulteriori modifiche, aprire Audit Log.
  2. Selezionare Filter.
  3. Impostare, secondo necessità, Username, Details Keyword, Start Date e End Date.
  4. Applicare i criteri con Save e verificare che l’intervallo temporale e i risultati siano pertinenti alla questione esaminata.
  5. Utilizzare Export CSV per scaricare sul dispositivo locale le evidenze di audit necessarie.
  6. Documentare nel ticket il nome del file, data e ora del download, il fuso orario, i criteri di filtro e il percorso di archiviazione.
  7. Tornare alla vista senza filtri con Clear.

Un’esportazione filtrata non dimostra che al di fuori del filtro non sia stata eseguita alcuna azione. Durante un’indagine di sicurezza, controllare quindi anche un intervallo temporale sufficientemente ampio. Il file CSV può contenere nomi utente, indirizzi e-mail e dettagli amministrativi e deve essere conservato in un archivio del caso protetto da accessi, non in una chat pubblica o in un ticket non protetto.

Verificare le appliance assegnate e trasferire correttamente il caso

In Investigation Appliances, per ogni appliance assegnata la console mostra:

  • Appliance Name
  • CPU e Memory
  • Storage 1 per l’unità root e Storage 2 per l’unità dati
  • Type
  • Management IP e Syslog IP

In Sophos Fusion è inoltre possibile espandere la riga della console. Per ogni appliance assegnata sono visibili, tra le altre informazioni, Appliance name, Integrations, Memory, Storage, Type, Version, Management IP e Syslog IP.

Questi dati servono per l’identificazione e il confronto. Se occorre configurare un’appliance o esaminarla più approfonditamente, aprire il menu con i tre puntini nella colonna destra e selezionare Manage Appliance. Appliance Manager si apre in una nuova scheda. Nel passaggio di consegne indicare almeno il nome della console, Appliance Name, l’IP di gestione, la versione, l’ora dell’osservazione, l’anomalia visibile nelle risorse e l’ultima modifica.

Utilizzare System Details come riferimento

System Details mostra nome, uptime e utilizzo di CPU, memoria e spazio dati dell’Investigation Console. Per i confronti, acquisire valori iniziali corredati da indicazione temporale. Includere Stats con CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage e CPU Logical Processors; i valori correnti della Management Interface e del Web Proxy in Settings; le voci anomale in Advanced; gli Health Logs pertinenti; nonché le appliance assegnate e i relativi valori visibili delle risorse.

Per questi valori non sono documentate soglie di allarme universali. Un singolo valore momentaneamente elevato non dimostra quindi una causa. Sono determinanti l’andamento nel tempo, i propri valori di riferimento, gli errori concomitanti e l’unità interessata, root o dati. Non eliminare manualmente file o container per liberare spazio di archiviazione.

Prima e dopo le modifiche

I punti seguenti costituiscono la checklist comune per le azioni relative a utenti, rete, proxy, riavvio e supporto:

  1. Identità e situazione iniziale: annotare nome della console, indirizzo IP, piattaforma, versione, uptime, appliance assegnate, data e ora con il relativo fuso orario. Acquisire Stats, Advanced, Health Logs e, se necessario, l’Audit Log o il file ZIP dei log.
  2. Modifica: documentare richiesta, autorizzazione, persona responsabile, finestra di manutenzione, impatto previsto, criteri di riuscita e piano di ripristino. Non modificare contemporaneamente una seconda impostazione o un altro livello del sistema.
  3. Accesso e ruolo: eseguire l’accesso con un account autorizzato e verificarne il Role e le autorizzazioni approvate. Un account di test bloccato o rimosso non deve ottenere l’accesso previsto; non bloccare intenzionalmente account di produzione per eseguire test negativi.
  4. Sistema e connessioni: confrontare uptime e Stats con i valori iniziali. In Advanced, dopo Refresh, verificare Ready, Status e Restarts. Durante il periodo di osservazione, gli Health Logs non devono mostrare nuove anomalie persistenti nelle connessioni alle Integration Appliances.
  5. Appliance ed evidenze: verificare in Investigation Appliances le assegnazioni previste e gli indirizzi di gestione. Controllare l’azione nell’Audit Log e disattivare Remote Assistance quando non è più necessaria.

Proseguire l’osservazione per un periodo adeguato all’ambiente. La raggiungibilità della pagina di accesso o una singola indicazione dello stato Running non dimostrano ancora che il funzionamento sia stabile.

Modificare la Management Interface in modo controllato

In Settings, nella sezione IPv4 Configuration, utilizzare Edit per scegliere tra DHCP e Static. Con Static sono obbligatori IPv4/Netmask, Gateway IP e DNS; DNS 2 è facoltativo. Gli indirizzi DNS possono essere privati o pubblici. La modifica viene applicata con Save.

Prima di selezionare Save, accertarsi che:

  • il nuovo indirizzo IP, la maschera di rete, il gateway e il DNS siano stati confermati dai responsabili della rete;
  • per DHCP sia stata predisposta la necessaria prenotazione dell’indirizzo;
  • siano stati verificati firewall, routing e percorso DNS verso Sophos Fusion e le appliance assegnate;
  • siano disponibili l’accesso dal browser tramite il nuovo indirizzo e un accesso amministrativo alternativo mediante ESXi o Hyper-V;
  • siano documentati i valori iniziali, la finestra di manutenzione e il piano di ripristino.

La modifica dell’IP di gestione può interrompere la sessione in corso. Non modificare contemporaneamente proxy, DNS e configurazione IP: in caso contrario, non sarà possibile determinare con certezza la causa di un’eventuale perdita di connessione.

Modificare il Web Proxy

In Settings, nella sezione Web Proxy, selezionare Edit e quindi Enable Web Proxy. Per Web Proxy Type sono disponibili Anonymous e Authenticated. Con Authenticated sono obbligatori Username e Password; occorre inoltre impostare Hostname e Port.

Non includere le credenziali del proxy in screenshot o ticket. Prima di salvare, chiedere ai responsabili del proxy di confermare raggiungibilità, risoluzione dei nomi, apertura della porta e autenticazione. Dopo la modifica, verificare sia la connessione a Sophos Fusion sia quella alle appliance assegnate. Il solo accesso locale riuscito non conferma il corretto funzionamento del percorso esterno.

Leggere Advanced e Health Logs

La scheda Advanced mostra i pod Kubernetes della console con Name, Ready, Status, Restarts e Age. I possibili valori di Status sono Pending, Running, Succeeded, Failed e Unknown. Ready indica il numero di container in esecuzione rispetto a quelli presenti, ad esempio 1/2. L’icona Refresh in alto a destra aggiorna i valori di stato.

Il riavvio di un pod o uno stato diverso costituisce inizialmente un riscontro, non una causa di per sé. Registrare nome, Ready, Status, Restarts, Age e l’ora. Non eseguire comandi Kubernetes, eliminazioni di container o riavvii manuali dei pod sulla base di semplici supposizioni.

La sezione Health Logs registra i processi che gestiscono le connessioni tra l’Investigation Console e le Integration Appliances. Sono visibili Level, Module, Message e Date/Time. Con Filter è possibile restringere i risultati in base a Keyword, data iniziale e data finale.

Per l’analisi:

  1. Impostare l’intervallo temporale dall’inizio dell’anomalia all’ultima osservazione nota di corretto funzionamento.
  2. Registrare il Module interessato, il testo esatto di Message, il Level e l’ora con il relativo fuso orario.
  3. Confrontare lo stesso intervallo temporale con Advanced, uptime, risorse e Audit Log.
  4. Rimuovere nuovamente i filtri e verificare se una cronologia più ampia modifichi l’interpretazione.

L’assenza di risultati negli Health Logs filtrati non dimostra che la connessione sia priva di errori.

Acquisire i pacchetti diagnostici prima di un intervento

Sono documentate due modalità di raccolta dei log con punti di partenza diversi:

  • Scaricare localmente un file ZIP da System Details > Actions > Download Log File. Questo pacchetto è paragonabile al pacchetto di log di una Integration Appliance, ma non è equivalente a esso.
  • In Sophos Fusion, accedere a My Products > NDR > Investigation Console e selezionare Collect Logs dal menu con i tre puntini della console.

Prima di un Restart, di uno Shutdown o della modifica di un’impostazione di rete, se possibile eseguire innanzitutto Download Log File ed esportare anche l’Audit Log corrente. Denominare i file ZIP e CSV indicando console, data, ora e fuso orario, conservarli in modo protetto e trasmetterli esclusivamente tramite il canale di supporto approvato. I log possono contenere dati personali o relativi all’ambiente. Non «ripulire» le credenziali modificando il pacchetto originale; concordare invece contenuto e modalità di trasmissione con Sophos Support.

Collect Logs è una richiesta, non la prova che un pacchetto atteso localmente sia già disponibile e completo. Documentare l’ora della richiesta e chiarire con Sophos Support quale file sia necessario per il caso specifico.

Eseguire Restart e Shutdown in sicurezza

In System Details > Actions sono disponibili Restart e Shutdown per l’Investigation Console. L’interruzione coinvolge tutti gli utenti della console e la visualizzazione locale dei dati di tutte le appliance a essa assegnate, non soltanto la sessione della persona che esegue l’azione. Durante tale intervallo, l’accesso, le query locali e le funzioni amministrative non sono disponibili.

La documentazione del prodotto non garantisce che i dati generati durante l’interruzione vengano interamente memorizzati nel buffer, trasmessi in seguito o ripristinati senza lacune per le indagini locali. La finestra deve quindi essere considerata una possibile lacuna di visibilità e di indagine, senza promettere la recuperabilità dei dati.

Prerequisiti aggiuntivi

Oltre alla checklist generale, è necessario coordinare le query degli analisti e le attività di supporto in corso. Occorrono una finestra di manutenzione approvata, l’accesso alla VM della console in VMware ESXi o Microsoft Hyper-V e la conferma che non siano in corso contemporaneamente modifiche alla rete, al proxy, all’hypervisor o alle appliance. Per Shutdown devono inoltre essere predisposti un metodo esterno collaudato per la riaccensione e una persona responsabile.

Azione e verifica successiva

Per un riavvio pianificato utilizzare Actions > Restart; per uno spegnimento, Actions > Shutdown. Avviare l’azione una sola volta e non forzare contemporaneamente un riavvio o uno spegnimento dall’hypervisor.

Dopo Restart, attendere che l’accesso locale sia nuovamente raggiungibile ed eseguire le verifiche indicate nella checklist generale. Dopo Shutdown, la console deve risultare irraggiungibile, come previsto. Documentare l’ora e riaccenderla esclusivamente tramite il percorso ESXi o Hyper-V predisposto.

Remote Assistance e limiti del supporto

Due funzioni dai nomi simili concedono accessi differenti:

Accesso all’appliance per un massimo di 24 ore

Se Sophos Support necessita dell’accesso remoto all’appliance su cui è in esecuzione l’Investigation Console, l’appliance deve essere online. In Sophos Fusion, nella pagina Investigation Console, aprire Remote Assistant dal menu con i tre puntini. Nella finestra di dialogo Remote Assistance:

  1. Attivare Enable.
  2. Selezionare la casella di controllo relativa alla Sophos Group Privacy Notice.
  3. Selezionare Save.
  4. Attendere la visualizzazione dell’Access ID.
  5. Inviare esclusivamente questo Access ID a Sophos Support tramite il canale concordato.

L’accesso viene disattivato automaticamente dopo 24 ore. Se l’attività termina prima, disattivare Enable nella stessa finestra di dialogo. Documentare l’ora di attivazione, il numero del ticket, il destinatario, la scadenza prevista e la disattivazione manuale. Non inviare l’Access ID in ticket pubblici o a terze parti non coinvolte.

Accesso alla sessione Sophos Fusion

Il collegamento Sophos Fusion in System Details conduce all’interfaccia centrale. Qui, sotto l’icona del profilo, Support settings > Remote Assistance offre un accesso separato del supporto alla sessione Sophos Fusion. È disattivato per impostazione predefinita e può essere concesso per 3 days, 7 days, 14 days, 30 days o 60 days; il valore predefinito è 7 days. Vengono visualizzate la data e l’ora di scadenza.

Non confondere questo accesso al portale con l’accesso all’appliance della durata di 24 ore. Concedere sempre soltanto l’ambito di autorizzazione necessario per il caso di supporto e la durata minima adeguata, quindi disattivare l’accesso al termine delle attività. Partner Assistance è un’autorizzazione diversa e non deve essere attivata in sostituzione dell’accesso di Sophos Support.

Sophos Support fornisce assistenza per installazione, amministrazione e funzionamento, per comportamenti del prodotto non conformi alla documentazione e per la configurazione generale. Una nuova implementazione, una riprogettazione completa o query personalizzate per il cliente non sono automaticamente incluse.

Per il caso di supporto, fornire innanzitutto l’identità della console, la versione, l’uptime, data e ora con il relativo fuso orario, lo stato osservato e quello previsto, l’ultima modifica, l’appliance interessata, gli eventi di audit e di integrità pertinenti e il pacchetto di log. Non inviare password.

Circoscrivere sistematicamente gli errori

Non è possibile aprire la console da Sophos Fusion:

Verificare la riga della console, IP Address, versione, CPU e memoria e registrare l’errore esatto con la relativa ora. Controllare quindi il routing della rete di gestione, il DNS, l’accesso dal browser e la console della VM in ESXi o Hyper-V. Verificare separatamente un eventuale problema di password e la raggiungibilità di rete: Generate New Password non corregge una configurazione errata di IP, DNS, routing o proxy.

L’accesso non riesce:

Stabilire innanzitutto se il problema riguardi l’accesso gestito da Sophos Fusion o un utente locale. Per un utente locale, controllare in User Management lo stato di blocco, Username, Email e Role. Sbloccare o reimpostare soltanto l’account interessato. Per l’accesso alla console gestito da Sophos Fusion, utilizzare rispettivamente reset it o Generate New Password. Non condividere le password tra utenti.

Un utente o un evento di audit sembra mancare:

Controllare Active e Deleted e rimuovere tutti i filtri con Clear. Nell’Audit Log, verificare singolarmente Username, intervallo temporale e Details Keyword. Un utente in Deleted può essere considerato ripristinabile soltanto entro il limite documentato di 30 giorni. Un filtro senza risultati non dimostra che l’evento non esista.

Un’appliance manca o mostra un utilizzo anomalo delle risorse:

Confrontare l’assegnazione in Sophos Fusion con Investigation Appliances. Se nome, Management IP o assegnazione non corrispondono, non tentare di correggere il problema modificando un’impostazione di rete della console. Utilizzare Manage Appliance per trasferire il caso alla persona responsabile dell’appliance.

Un pod non è pronto o si riavvia ripetutamente:

In Advanced, dopo Refresh, registrare nome, Ready, Status, Restarts e Age. Verificare lo stesso intervallo temporale in Health Logs, Stats e Audit Log, quindi eseguire Download Log File. Non modificare manualmente pod o container. Se lo stato rimane Pending, Failed, Unknown o non completamente pronto, inoltrare il caso a Sophos Support insieme al pacchetto di log.

La connessione alle appliance è interrotta:

In Health Logs, filtrare per intervallo temporale e Keyword e registrare Module, Message e Level. Confrontare quindi Management Interface, gateway, DNS e Web Proxy con l’ultima configurazione approvata. Non modificare più impostazioni contemporaneamente. Identificare separatamente l’appliance e affidare la verifica dettagliata ad Appliance Manager.

L’utilizzo dell’unità root o dati aumenta:

Registrare la serie temporale e gli eventi concomitanti relativi a pod e integrità, quindi acquisire il file CSV di audit e il file ZIP dei log. In assenza di una soglia documentata, non definire una percentuale arbitraria come limite di guasto e non eliminare manualmente file, pod o dati. In caso di crescita persistente o di compromissione delle funzionalità, coinvolgere Sophos Support fornendo valori di riferimento e andamento nel tempo.

Restart non risolve il sintomo:

Non avviare un ciclo di riavvii e non passare a Shutdown come forma di escalation. Confrontare i valori prima e dopo l’intervento, l’uptime, i log e la cronologia. Se la stessa anomalia persiste, conservare le evidenze senza modificarle e concedere l’accesso del supporto con l’ambito minimo di autorizzazioni necessario. Un riavvio senza aver chiarito la causa non costituisce una soluzione completa del problema.

Checklist per il passaggio di consegne

Nel passaggio di consegne operativo o al supporto, non ripetere la checklist generale, ma integrarla con:

  • numero del ticket e ambito di supporto concordato;
  • percorsi protetti di archiviazione del file CSV di audit e del file ZIP dei log, nonché ora di Collect Logs;
  • azione eseguita, risultato misurabile e successiva persona responsabile;
  • stato, scadenza e procedura di disattivazione concordata per un’eventuale Remote Assistance.