Vai al contenuto
Avanet

Gestire Sophos XDR Cases e Detection Rules

Sophos XDR raccoglie Detections ed entità interessate in casi investigabili. Un Case non è un incidente risolto automaticamente, ma l’area di lavoro comune per evidenze, responsabilità e Response.

I Cases richiedono EDR, XDR o MDR. Sophos crea automaticamente un Case per una High Risk Detection, purché nello stesso giorno non si trovi già in un Case adatto. Detections successive dello stesso tipo possono essere aggiunte.

Un Case Sophos-managed basato su MDR Detections viene analizzato dal team MDR. Un Case Self-managed basato su XDR Detections resta sotto la responsabilità del cliente e viene assegnato a un amministratore. Sophos lo crea, ma non lo analizza automaticamente.

Detection, Alert e Case

ElementoScopo
Detectionattività sospetta o corrispondenza di una regola
Alertmessaggio prioritario che richiede un’azione
Caseindagine raggruppata con Owner, stato ed evidenze
Detection Ruleregola che nasconde le Detections corrispondenti e impedisce la creazione di Cases

Più Detections possono appartenere alla stessa catena di attacco. Viceversa, una singola Detection anomala può già giustificare un’indagine.

Nei Cases Self-managed, New, Investigating, On Hold e Resolved formano il flusso completo degli stati: appena creato, in fase di indagine attiva, temporaneamente sospeso o chiuso. I Cases Sophos-managed usano invece Investigating, Action required e Resolved. Action required indica che il cliente deve intervenire; Sophos avvisa i contatti configurati.

Gestire un Case

Iniziare da Threat Analysis Center > Cases. Aprire un Case Self-managed generato automaticamente tramite il relativo Case ID. In Overview, usare il menu accanto al nome del Case per impostare la gravità. Cambiare quindi lo stato da New a Investigating e scegliere l’amministratore responsabile in Owner. Se manca, aggiungerlo con Add user. L’Owner può essere assegnato anche in seguito.

Esistono due modi documentati ufficialmente per creare manualmente un Case Self-managed:

  • In Threat Analysis Center > Cases > Create case > Self-managed case, inserire nome e descrizione, scegliere Severity, stato New e facoltativamente un Assignee, quindi salvare con Create. In Threat Analysis Center > Detections, selezionare poi le corrispondenze e usare Actions > Add to Case.
  • In alternativa, selezionare prima le corrispondenze in Threat Analysis Center > Detections e scegliere Actions > Create Case. Aggiungere Detections successive con Actions > Add to Case.

I Cases creati manualmente possono contenere solo Sophos XDR Detections, non MDR o Managed Risk Detections. Sophos raccomanda di usare nel nome del Case solo caratteri alfanumerici, spazi e punteggiatura di base, perché le API possono interpretare i caratteri speciali come sintassi.

Per l’indagine vera e propria:

  1. Leggere riepilogo, gravità e timeline.
  2. Verificare dispositivi, utenti, processi, IP e file interessati.
  3. Inquadrare tecniche MITRE ATT&CK e origine della Detection.
  4. Utilizzare Threat Graph, Live Discover e gli Enrichment disponibili.
  5. Documentare il contenimento, come isolamento o Live Response.
  6. Registrare causa, portata e decisione di chiusura.

Per un Case Self-managed, conservare le note dell’indagine nella scheda Notebook. In questo modo, il percorso delle evidenze e delle decisioni rimane direttamente associato al Case.

I riepiloghi generati dall’AI possono accelerare il triage, ma vengono verificati con i dati grezzi e la timeline.

Detection Rules

Le Detection Rules possono attualmente soltanto sopprimere Detections indesiderate e richiedono un Super Admin. Una regola impedisce che una Detection corrispondente compaia nell’elenco delle Detections e generi un Self-managed XDR Case. Non può sopprimere MDR Cases.

Creare una regola da una Detection esistente: Threat Analysis Center > Detections, menu con tre puntini accanto al nome, quindi Add detection rule. In Rule Details, inserire nome e descrizione; la regola è abilitata per impostazione predefinita. Suppress è attualmente l’unica opzione in Actions. In Conditions, selezionare le caratteristiche della corrispondenza esistente che devono attivare la regola, quindi fare clic su Save. Sono possibili al massimo 25 Detection Rules per tenant.

Prima di salvare la regola, abilitata per impostazione predefinita, documentarne nome, scopo, origine dati, frequenza prevista, Owner e data di revisione. Le condizioni devono identificare soltanto il trigger legittimo confermato, non semplicemente una gravità o una caratteristica di processo troppo ampia.

Una nuova regola può richiedere fino a 20 minuti e si applica soltanto alle Detections generate dopo la sua creazione. Le condizioni sono case-sensitive: Windows e windows possono essere trattati diversamente.

Gestire le regole esistenti in Threat Analysis Center > Detection rules. Una regola può essere attivata, disattivata, duplicata o eliminata, ma non modificata direttamente. Per cambiarla, duplicarla e adattare la copia dal menu con tre puntini, quindi disattivare o rimuovere l’originale dopo una sostituzione controllata.

Controllare la Suppression

La Suppression riduce i risultati noti e attesi. Non è una pulizia e non deve rendere invisibile un’attività reale. Ogni soppressione richiede:

  • una condizione precisa invece di pattern ampi,
  • un trigger legittimo documentato,
  • Owner e data di revisione,
  • verifica delle Detections già soppresse.

Una console tranquilla non è un indicatore di qualità se le regole sopprimono un ambito troppo ampio.

Per verificare il risultato, aprire Threat Analysis Center > Detections > Show filters. In Detection Visibility, deselezionare Hide Suppressed Detections e fare clic su Apply. In questo modo si vede ciò che la regola intercetta davvero. Poiché le regole non sono retroattive, questa vista è una base migliore per la revisione successiva rispetto al semplice calo delle corrispondenze visibili.

Chiusura e Lessons Learned

Un Case viene chiuso quando portata, causa, contenimento, pulizia e ripristino sono documentati. In seguito vengono adeguati Detection Rules, Policies, eccezioni e runbook se l’indagine ha evidenziato una lacuna.

Un Case Self-managed si chiude impostando lo stato Resolved. Rimane nell’elenco per 30 giorni e viene poi eliminato da Sophos. Partner Super Admin ed Enterprise Super Admin non possono chiudere o rimuovere Case; questo limite di ruolo va considerato prima di assegnare l’Owner.

La telemetria e il lavoro con le query sottostanti sono descritti in Sophos XDR Data Collection e Live Discover.

Domande frequenti

Ogni Detection è un incidente?

No. Una Detection è un segnale che richiede contesto. Più segnali deboli possono comunque costituire insieme un incidente rilevante.

Una Detection frequente può essere semplicemente soppressa?

Solo dopo aver confermato una causa legittima. La Suppression viene definita in modo preciso, documentata e verificata regolarmente.