Vai al contenuto
Avanet

Gestire Sophos XDR Cases e Detection Rules

Sophos XDR raccoglie Detections ed entità interessate in casi investigabili. Un Case non è un incidente risolto automaticamente, ma l’area di lavoro comune per evidenze, responsabilità e Response.

I Cases richiedono EDR, XDR o MDR. Sophos crea automaticamente un Case per una High Risk Detection, purché nello stesso giorno non si trovi già in un Case adatto. Detections successive dello stesso tipo possono essere aggiunte.

Un Case Sophos-managed basato su MDR Detections viene analizzato dal team MDR. Un Case Self-managed basato su XDR Detections resta sotto la responsabilità del cliente e viene assegnato a un amministratore. Sophos lo crea, ma non lo analizza automaticamente.

Detection, Alert e Case

ElementoScopo
Detectionattività sospetta o corrispondenza di una regola
Alertmessaggio prioritario che richiede un’azione
Caseindagine raggruppata con Owner, stato ed evidenze
Detection Rulelogica che genera nuove Detections dalla telemetria

Più Detections possono appartenere alla stessa catena di attacco. Viceversa, una singola Detection anomala può già giustificare un’indagine.

Gestire un Case

A un Case Self-managed vengono assegnati rapidamente un Owner e uno stato tracciabile come Investigating, On Hold o Resolved. L’indagine comprende:

  1. Leggere riepilogo, gravità e timeline.
  2. Verificare dispositivi, utenti, processi, IP e file interessati.
  3. Inquadrare tecniche MITRE ATT&CK e origine della Detection.
  4. Utilizzare Threat Graph, Live Discover e gli Enrichment disponibili.
  5. Documentare il contenimento, come isolamento o Live Response.
  6. Registrare causa, portata e decisione di chiusura.

I riepiloghi generati dall’AI possono accelerare il triage, ma vengono verificati con i dati grezzi e la timeline.

Detection Rules

Le Detection Rules possono attualmente soltanto sopprimere Detections indesiderate e richiedono un Super Admin. Una regola può impedire che una corrispondenza compaia nell’elenco Detection o generi un Self-managed XDR Case. Non può sopprimere MDR Cases.

Le regole vengono create da una Detection esistente e sottoposte a una verifica operativa prima dell’attivazione. Nome, scopo, origine dati, frequenza prevista, Owner e data di revisione vengono documentati. Sono possibili al massimo 25 Detection Rules per tenant.

Una nuova regola può richiedere fino a 20 minuti e si applica soltanto alle Detections generate dopo la sua creazione. Le condizioni sono case-sensitive: Windows e windows possono essere trattati diversamente.

Una regola esistente può essere attivata, disattivata, duplicata o eliminata, ma non modificata direttamente. Per cambiarla viene duplicata e adattata; dopo la sostituzione controllata, l’originale viene disattivato o rimosso.

Controllare la Suppression

La Suppression riduce i risultati noti e attesi. Non è una pulizia e non deve rendere invisibile un’attività reale. Ogni soppressione richiede:

  • una condizione precisa invece di pattern ampi,
  • un trigger legittimo documentato,
  • Owner e data di revisione,
  • verifica delle Detections già soppresse.

Una console tranquilla non è un indicatore di qualità se le regole vengono soppresse in modo troppo ampio.

Device Exposure

Device Exposure mostra attualmente soltanto dispositivi Windows il cui ultimo Update del sistema operativo risale ad almeno 30 giorni. Sono richiesti EDR, XDR o MDR, upload sul Data Lake e un ruolo amministrativo adeguato.

La tabella mostra al massimo i 50 dispositivi più obsoleti. Un dispositivo assente non è quindi automaticamente aggiornato né completamente rilevato. Per ulteriori dettagli Sophos rimanda a query Live Discover. L’esposizione viene valutata insieme a Detections attive, criticità e percorsi di attacco raggiungibili. Non sostituisce il Vulnerability Management né la responsabilità per le patch.

Intelix Reports

SophosLabs Intelix analizza staticamente i file sospetti tramite reputazione, scansione e Machine Learning e, quando disponibile, dinamicamente in una Sandbox. I file possono essere inviati automaticamente dall’Agent o selettivamente da Threat Graphs e Detections.

Il Verdict complessivo viene letto insieme ai report Static e Dynamic separati. Processi, attività di rete e tecniche MITRE forniscono contesto, ma non costituiscono una decisione automatica di autorizzazione. Prima di un invio manuale si verificano protezione dei dati, riservatezza e trasmissione consentita.

Chiusura e Lessons Learned

Un Case viene chiuso quando portata, causa, contenimento, pulizia e ripristino sono documentati. In seguito vengono adeguati Detection Rules, Policies, eccezioni e runbook se l’indagine ha evidenziato una lacuna.

Un Case Self-managed si chiude impostando lo stato Resolved. Rimane nell’elenco per 30 giorni e viene poi eliminato da Sophos. Partner Super Admin ed Enterprise Super Admin non possono chiudere o rimuovere Case; questo limite di ruolo va considerato prima di assegnare l’Owner.

La telemetria e il lavoro con le query sottostanti sono descritti in Sophos XDR Data Collection e Live Discover.

Domande frequenti

Ogni Detection è un incidente?

No. Una Detection è un segnale che richiede contesto. Più segnali deboli possono comunque costituire insieme un incidente rilevante.

Una Detection frequente può essere semplicemente soppressa?

Solo dopo aver confermato una causa legittima. La Suppression viene definita in modo preciso, documentata e verificata regolarmente.