Vai al contenuto
Avanet

Generare e verificare in sicurezza una detection di test Sophos NDR

Questo test controllato consente di verificare il percorso dal traffico di rete sottoposto a mirroring fino a Threat Analysis Center > Detections. Il test simula un download da un server con un dominio e caratteristiche del certificato sospetti; secondo Sophos, non è dannoso. Tuttavia, genera intenzionalmente una detection ad alto rischio. Prima del test, informa quindi il team SOC o MDR responsabile ed eseguilo solo durante una finestra di test approvata.

Questo runbook utilizza esclusivamente Appliance Manager; non è necessario scaricare alcun client. Un’esecuzione riuscita produce la detection NDR-DET-TEST-IDS-SCORE. Ciò conferma il percorso di acquisizione e detection verificato, ma non la copertura NDR completa né un incidente di sicurezza effettivo.

Approvazione e prerequisiti

Prima della modifica tecnica, registra quanto segue in un ticket di modifica o di test:

  • persona responsabile, dispositivo sorgente o appliance approvati e sensore NDR interessato;
  • inizio, fine prevista e fuso orario della finestra di test;
  • nome previsto della detection NDR-DET-TEST-IDS-SCORE e classificazione ad alto rischio prevista;
  • contatto SOC/MDR responsabile e accordo sulle modalità di documentazione della detection di test nota;
  • regola firewall, responsabile della regola e orario preciso di rimozione.

Il team SOC o MDR deve confermare l’avvio. Un semplice invito di calendario non è sufficiente: il test non deve provocare escalation non necessarie e, allo stesso tempo, non deve disattivare le regole NDR generali, le notifiche o il monitoraggio MDR. Contrassegna come prevista esclusivamente la detection di test riconducibile all’intervallo temporale e all’ambito tecnico approvati.

Devono inoltre essere soddisfatti i seguenti prerequisiti:

  • L’appliance utilizzata è configurata in Sophos Fusion e Appliance Manager è raggiungibile. L’accesso ad Appliance Manager avviene da un dispositivo sulla stessa rete di Sophos NDR.
  • Il traffico da verificare è incluso nell’attuale configurazione del port mirroring. Non scegliere una sorgente qualsiasi, ma utilizza esattamente il percorso approvato di cui il test deve dimostrare la visibilità.
  • Sono disponibili l’account zadmin e la relativa password per Appliance Manager.
  • Nel tenant è confermata la disponibilità di una licenza EDR, XDR o MDR per Threat Analysis Center > Detections. Non risulta documentato che la sola licenza NDR sia sufficiente per questa vista.
  • La persona che esegue la verifica dispone di un ruolo Sophos Fusion autorizzato a visualizzare Detections. Il ruolo predefinito o personalizzato adatto dipende dalla licenza e dalla configurazione dei ruoli; questo runbook non presuppone uno specifico ruolo minimo.

Accesso di rete solo per il metodo Appliance Manager

Solo per la durata della finestra di test, autorizza sul firewall una regola in uscita dall’appliance NDR selezionata verso il nome FQDN fisso plrqkxqwvmtkm.xyz e l’indirizzo IP documentato 13.56.99.184 tramite TCP 2222. Non utilizzare un’intera zona utenti, una destinazione Any o un intervallo di porte ampio.

Questa combinazione fissa vale per il test tramite Appliance Manager descritto qui. Non autorizzare anche destinazioni specifiche per area geografica appartenenti a un altro metodo di test. Un metodo simile richiede un ambito approvato separatamente ed esclusivamente la destinazione indicata nella relativa documentazione aggiornata; entrambi gli insiemi di destinazioni possono essere autorizzati solo se i due metodi sono stati approvati separatamente. L’indirizzo IP e il dominio di destinazione appartengono al servizio di test ufficiale Sophos, ma devono comunque essere trattati come un’eccezione temporanea. Se il firewall non consente di inserire il nome FQDN e l’indirizzo IP nella stessa regola, utilizza regole oppure oggetti distinti e altrettanto circoscritti. Prima dell’esecuzione, verifica che l’indirizzo di destinazione effettivamente risolto e configurato rientri nell’ambito approvato. Rimuovi l’eccezione dopo il test anche se non compare alcuna detection.

Eseguire il test tramite Appliance Manager

  1. In Sophos Fusion, apri Threat Analysis Center > Integrations > Configured.
  2. Vai a Integration Appliances.
  3. Individua l’appliance approvata, apri il menu con i tre puntini nella colonna di destra e seleziona Open Appliance Manager.
  4. Conferma la finestra di dialogo con Open.
  5. Accedi con il nome utente zadmin e la password dell’appliance.
  6. Seleziona Generate Detections.
  7. Nella pagina Generate NDR Detections, fai clic su Generate Detections.
  8. Conferma con OK il messaggio che informa della generazione di una detection. Annota l’ora esatta di inizio e attendi dieci minuti prima di considerare l’esecuzione non riuscita.

Non avviare una seconda esecuzione durante l’attesa. In caso contrario, sarà più difficile associare in modo univoco le detection, il flusso di rete e la finestra di modifica.

Convalidare la detection in modo univoco

Al termine dell’attesa, apri Threat Analysis Center > Detections in Sophos Fusion. Imposta l’intervallo di tempo in modo che includa l’ora di inizio annotata e cerca NDR-DET-TEST-IDS-SCORE.

Non verificare soltanto il nome. Una detection di test corrispondente soddisfa i seguenti criteri:

  1. È nuova e può essere associata temporalmente all’esecuzione approvata.
  2. La detection è classificata come ad alto rischio.
  3. Description mostra la comunicazione prevista tra sorgente e destinazione tramite TCP/TLS sulla porta 2222.
  4. IDS è indicato come contributo principale alla detection. In questo contesto, IDS fa riferimento all’elenco dei certificati bloccati.
  5. In Raw Data, flow_risk contiene le caratteristiche del test: protocollo noto su una porta non standard, certificato autofirmato, negoziazione ALPN insolita, certificato incluso nella blocklist, elevata probabilità di un dominio generato algoritmicamente e indicatori della famiglia Friendly Chameleon.

Documenta nel ticket l’ora della detection, il relativo collegamento o ID, gli indirizzi IP di sorgente e destinazione osservati, il sensore o l’appliance e il risultato della verifica. I dati non elaborati sensibili devono essere inseriti solo nel sistema di ticket approvato a tale scopo.

Una detection non equivale a un incidente

NDR-DET-TEST-IDS-SCORE è il risultato previsto di una simulazione autorizzata. Una detection è un segnale che richiede un’analisi; da sola non conferma né una compromissione né un incidente. Associa al test solo la detection che corrisponde esattamente. Le detection aggiuntive o con sorgenti, destinazioni oppure orari diversi vengono sottoposte al normale triage da parte del team SOC o MDR e non devono essere chiuse indiscriminatamente come conseguenze del test.

Non tutte le detection creano automaticamente un caso o passano sotto la responsabilità di Sophos MDR. Un caso derivato da detection XDR è Self-managed, resta sotto la responsabilità del cliente e deve essere assegnato a un amministratore del cliente; Sophos non lo analizza. Sophos MDR prende in carico soltanto un caso contrassegnato come Sophos-managed e basato su detection MDR. Le azioni che MDR è autorizzato a eseguire dipendono inoltre dalla modalità configurata: Authorize, Collaborate o Notify Only. Contrassegna o chiudi quindi solo la detection o il caso di test chiaramente correlati, in conformità al processo XDR o MDR già in vigore. Questo runbook conferma esclusivamente la generazione e il contenuto della detection di test.

Se la detection non compare o non corrisponde

Procedi dall’ambito di errore più circoscritto verso l’esterno e non modificare più componenti contemporaneamente:

Appliance Manager non conferma l’avvio

Verifica di aver selezionato l’appliance corretta, che Appliance Manager sia raggiungibile dalla rete locale e che l’accesso con zadmin funzioni. Senza una conferma dell’avvio non è ancora disponibile un’esecuzione di test NDR attendibile. Non modificare quindi il port mirroring né le impostazioni delle detection: ripristina prima l’accesso ad Appliance Manager oppure inoltra il problema dell’appliance al livello di assistenza appropriato.

Il test si avvia, ma non compare alcuna detection

  1. Attendi i dieci minuti indicati, quindi controlla l’intervallo di tempo, i filtri e l’ortografia in Threat Analysis Center > Detections.
  2. Nei log del firewall relativi all’ora di inizio annotata, verifica se la sorgente approvata ha effettivamente stabilito una connessione TCP verso la destinazione di test approvata sulla porta 2222. Un rifiuto o l’assenza di un tentativo di connessione circoscrivono l’errore alla regola, al routing, al DNS o all’avvio del test.
  3. Se la connessione è visibile, verifica che proprio questo traffico sorgente sia sottoposto a mirroring sulla porta dello switch monitorata e inoltrato al sensore NDR corretto. Non estendere la regola firewall a Any solo per generare una detection.
  4. Controlla lo stato operativo dell’Integration Appliance interessata e del sensore NDR. Il buono stato dell’appliance, da solo, non dimostra che il flusso di test raggiunga il sensore.
  5. Ripeti il test solo dopo una correzione specifica e annotando nuovamente l’ora di inizio. Se la detection continua a non comparire, trasmetti il ticket, l’indicazione temporale, quanto osservato sul firewall, la sorgente e la destinazione del test e il sensore interessato attraverso il canale di supporto Sophos appropriato.

Compare una detection, ma le caratteristiche non corrispondono

Confronta innanzitutto ora, sorgente, destinazione e porta. Senza questa correlazione univoca, non considerare la detection come un test riuscito. Invia una detection imprevista al team SOC/MDR per il normale triage. Non modificarla né chiuderla basandoti soltanto su un nome simile.

Pulizia e ripristino

Il ripristino fa parte del test e deve essere eseguito indipendentemente dal risultato:

  1. Disattiva o elimina la regola firewall temporanea in uscita per TCP 2222 verso la destinazione di test. Rimuovi anche eventuali oggetti host, FQDN o servizio creati appositamente, a meno che non siano utilizzati da un’altra configurazione approvata.
  2. Verifica nella configurazione firewall attiva che l’autorizzazione corrispondente dalla sorgente di test non esista più. Un commento o un ticket di modifica chiuso non sostituisce questo controllo tecnico successivo.
  3. Informa il team SOC o MDR della conclusione del test, indicando ID della detection, risultato e stato del ripristino. Assicurati che solo la detection di test chiaramente correlata venga documentata come simulazione autorizzata.
  4. Contrassegna o chiudi la detection di test correlata e qualsiasi caso che ne sia derivato esclusivamente in base al processo XDR o MDR applicabile già in vigore. Un caso XDR Self-managed resta assegnato all’amministratore del cliente; un caso MDR Sophos-managed resta nel flusso di lavoro MDR ed è soggetto alla modalità di risposta concordata.
  5. Chiudi il ticket solo dopo aver verificato la rimozione della regola, registrato il risultato, gestito l’artefatto di test secondo il processo applicabile e assegnato ogni detection imprevista a una persona responsabile.

Anche un test non riuscito termina con lo stesso ripristino. Non lasciare attiva l’autorizzazione temporanea per una successiva risoluzione dei problemi; una nuova esecuzione richiede una finestra di test nuova oppure esplicitamente prorogata e confermata.