Sophos NDR: scegliere la piattaforma e dimensionare correttamente il sensore
La scelta della piattaforma distingue chiaramente i sensori virtuali e cloud dall'hardware certificato. Le misurazioni di larghezza di banda, …
Sophos NDR analizza passivamente il traffico di rete sottoposto a mirroring su una Integration Appliance. Il sensore non è inline e può quindi rendere visibili anche connessioni sospette, traffico Command and Control e attività di dispositivi non gestiti. Queste guide illustrano l'intero processo, dalla scelta della piattaforma e dal mirroring del traffico fino alla gestione, alle detection e all'analisi. Sophos Firewall NDR Essentials e NDR Active Threat Intelligence sono funzioni SFOS separate e non fanno parte di questo percorso del sensore.
Prima dimensiona la piattaforma e il sensore, quindi verifica la distribuzione e il mirroring del traffico. Le integrazioni e l'inventario delle appliance vengono gestiti in Sophos Fusion (in precedenza Sophos Central) da Threat Analysis Center > Integrations e My Products > NDR. Appliance Manager locale serve per la gestione del sensore, Threat Analysis Center > Detections per il triage centralizzato e Investigation Console locale per l'hunting sul sensore. Detections e Cases restano aree di lavoro separate.
Scegli l'autorizzazione e la piattaforma appropriate, dimensiona i sensori virtuali o certificati, distribuiscili su ESXi, Hyper-V, AWS, Nutanix o hardware certificato e convalida il traffico SPAN, ERSPAN, mirror o cloud fino al sensore.
La scelta della piattaforma distingue chiaramente i sensori virtuali e cloud dall'hardware certificato. Le misurazioni di larghezza di banda, …
Il flusso comune in Central e i percorsi separati per ESXi e Hyper-V accompagnano dai prerequisiti fino al primo avvio, alla convalida, alla …
La distribuzione AWS separa la gestione dal traffico sottoposto a mirroring: CloudFormation crea l'appliance, mentre VPC Traffic Mirroring recapita …
Questo runbook illustra la procedura dalla configurazione NDR in Sophos Fusion (in precedenza Sophos Central) fino alla VM AHV e al primo pacchetto …
Preparazione comune dell'immagine e procedure di installazione distruttive separate per sistemi Dell, NUC e OnLogic certificati.
Un'acquisizione NDR affidabile inizia dalla scelta appropriata delle sorgenti di mirroring e termina con una convalida in più fasi. Un solo stato …
Verifica separatamente l'inventario delle appliance, i sensori NDR e i Log Collector eseguiti insieme in Sophos Fusion e Appliance Manager, monitora integrità e capacità e limita ogni intervento al componente interessato più piccolo.
Sophos Fusion fornisce l'inventario e le azioni centralizzate; l'Appliance Manager locale mostra lo stato dell'appliance, del sensore NDR e dei log …
Un runbook operativo per creare baseline NDR affidabili, interpretare correttamente le soglie di almeno il 2% di traffico unicast e di più del 10% di …
Interpreta la dashboard NDR, verifica una detection di test autorizzata in Threat Analysis Center > Detections e, se necessario, analizza i dati locali del sensore in Investigation Console. Per il triage di detection e case si applicano le responsabilità XDR e MDR indicate nei collegamenti seguenti.
La dashboard NDR offre una panoramica dell’attività di rete osservata. Questa guida spiega quali conclusioni consentono i grafici e quando serve …
Questo runbook genera una detection di test NDR innocua tramite Appliance Manager e verifica il percorso del sensore, il contenuto della detection e …
Questo runbook descrive i prerequisiti, la distribuzione su ESXi o Hyper-V, l'assegnazione di una o più NDR Integration Appliance, nonché il primo …
Questo runbook mostra come esaminare i dati NDR locali a partire dalla dashboard, usando query ClickHouse mirate e di sola lettura, e come verificarne …
Investigation Console dispone di un proprio livello locale di amministrazione e gestione operativa. Questa guida aiuta a proteggere gli accessi, …
Circoscrivi i problemi dalla sorgente mirror, passando per il sensore e il caricamento, fino all'analisi; raccogli i dati diagnostici per il supporto ed evita esplicitamente procedure di dismissione o eliminazione non documentate.
Questo runbook guida dal sintomo visibile alle verifiche mirate, alla correzione minima appropriata e all'escalation al supporto, senza interventi …
Sophos NDR richiede in linea di principio un’autorizzazione per l’integrazione NDR. Solo con MSP Flex, in presenza di una licenza XDR, non è necessario l’Integration Pack separato. Per gli altri modelli contrattuali, verifica l’autorizzazione specifica nel tenant e nel contratto interessati prima della distribuzione. I requisiti di licenza delle due funzioni firewall sono descritti nella guida al firewall collegata.
Per le attività esterne a questo percorso del sensore valgono le responsabilità seguenti:
Per l’hunting locale sul sensore, Distribuire Sophos NDR Investigation Console descrive l’accesso, la distribuzione e la distinzione rispetto alle aree di lavoro centralizzate.