Zum Inhalt springen
Avanet

Sophos Endpoint Detections und Threat Graphs untersuchen

Eine Detection zeigt ungewöhnliche oder verdächtige Aktivität, die Sophos nicht bereits als bekannte Bedrohung blockiert hat. Sie ist deshalb ein Untersuchungssignal, kein Beleg für eine erfolgreiche Abwehr und auch noch kein bestätigter Incident. Threat Lineage stellt die Prozesse dar, die zu einer Detection führten. Ein Threat Graph zeigt bei einer Malware-Erkennung die Root Cause, den Angriffsweg und betroffene Artefakte.

Der sichere Kurzablauf lautet: Detection eingrenzen, Details und Rohdaten lesen, Lineage beziehungsweise Threat Graph prüfen, ähnliche Vorkommen suchen und erst mit ausreichender Evidenz eindämmen oder bereinigen. Cases und Response-Aktionen werden in diesem Artikel nur als Übergabepunkte behandelt; eigene Detection Rules, Case-Betrieb und Live Response gehören in die verlinkten Runbooks.

Voraussetzungen, Plattformen und Rollen

Für Threat Analysis Center > Detections und Threat Lineage benötigt der Tenant Sophos EDR, XDR oder MDR. Die beteiligten Produkte müssen Daten in den Sophos Data Lake hochladen. Ohne diese Telemetrie entstehen keine Detections für diesen Ablauf.

Threat Graphs sind mit Sophos Endpoint, EDR, XDR oder MDR verfügbar, derzeit jedoch nur für Windows- und Mac-Geräte. Deep-Learning-Erkennungen potenziell unerwünschter Anwendungen (ML PUA) erzeugen keinen Threat Graph. Sophos nennt dafür die Live-Discover-Abfrage Threat Hunting, in der man nach dem gemeldeten Dateinamen oder SHA-256 sucht; die konkrete Abfrage wird hier nicht nachgebaut.

Die Ansicht eines Graphen und die Response darin sind nicht dasselbe Recht:

  • Super Admin und Admin dürfen Intelligence Reports anfordern und ansehen, blockierte Elemente ansehen, On-Demand-Threat-Graphs anfordern und ansehen, Geräte isolieren beziehungsweise aus der Isolation lösen, Clean and block verwalten und Forensic Snapshots anfordern.
  • Help Desk darf Intelligence Reports anfordern und ansehen, blockierte Elemente ansehen, On-Demand-Threat-Graphs anfordern und ansehen sowie Forensic Snapshots anfordern, aber nicht isolieren oder Clean and block verwalten.
  • Read-only darf mit XDR Intelligence, blockierte Elemente und On-Demand-Threat-Graphs ansehen, aber keine dieser Response-Aktionen ausführen.
  • Eine benutzerdefinierte Rolle braucht die jeweils passende Berechtigung. Für das Entfernen einer administrativen Isolation nennt Sophos ausdrücklich Super Admin, Admin oder eine Custom Role mit dieser Berechtigung.

Welche Schaltflächen ein Admin tatsächlich sieht, hängt zusätzlich von Lizenz, Detection-Quelle und Severity ab. Eine fehlende Aktion ist deshalb zuerst gegen diese drei Voraussetzungen und erst danach als Oberflächenfehler zu prüfen.

1. Detections triagieren

Öffne Threat Analysis Center > Detections. Detections können aus Sophos-Produkten und über MDR-/XDR-Integrationen auch aus Drittprodukten stammen. Das Balkendiagramm und die Liste zeigen standardmässig die letzten 24 Stunden. Im Diagramm verkürzt oder erweitert der Schieberegler den sichtbaren Zeitraum; beim Überfahren eines Balkensegments erscheint die Trefferzahl, ein Klick darauf filtert nach dieser Severity. Stelle über das Zeitmenü einen üblichen oder absoluten Zeitraum ein und prüfe Severity, Type, Detection, Time, Entity, Category, Source sowie die MITRE-ATT&CK-Zuordnung. Type unterscheidet derzeit Threat und Vulnerability; Category bezeichnet den Quelltyp wie Endpoint, Network, Firewall, Email, Cloud, ID provider oder Platform. Platform-Detections korrelieren scheinbar unverbundene Ereignisse aus mehreren Quellen. Unter Show filters lassen sich unter anderem Severity, Type, Benutzer, Gerät und MITRE ATT&CK Tactic eingrenzen. Benutzer- und Gerätenamen werden frei eingegeben; bei langen Auswahllisten steht Select all zur Verfügung. Apply übernimmt und Reset to defaults entfernt die Filter. Filter und Sortierung funktionieren sowohl gruppiert als auch ungruppiert; Severity wird nach Priority sortiert.

Bei einer NDR-Detection korrelierst du Category, Source, Zeitfenster, Quell-IP und Ziel-IP mit den Angaben, die du vor dem autorisierten Test zur Appliance beziehungsweise zum Sensor festgehalten hast. Ein autorisierter Sophos-NDR-Testtreffer weist nur nach, dass der dabei geprüfte Erfassungs- und Detection-Pfad funktioniert. Er belegt weder die vollständige Netzabdeckung noch einen echten Incident.

Ordne nur den eindeutig korrelierten Treffer dem Test zu. Zusätzliche oder abweichende NDR-Signale gehören in die reguläre XDR- beziehungsweise MDR-Triage. Sophos Support kann Fehler im Produkt- oder Datenpfad eingrenzen, untersucht jedoch keine Detection. Für die Ansicht Detections ist weiterhin eine EDR-, XDR- oder MDR-Berechtigung erforderlich; NDR allein genügt nicht.

Group by > Detection ID fasst Ereignisse zusammen, die dieselbe Regel getroffen haben. Wechsle für die Umfangsprüfung auch in die ungruppierte Ansicht: Mehrere Zeilen können verschiedene Geräte oder Zeitpunkte derselben Technik betreffen. Über das Drei-Punkte-Menü lässt sich eine Detection in einem neuen Tab öffnen oder als Link kopieren. Öffne bei Vergleichen mehrere Detections in eigenen Tabs, statt Werte aus wechselnden Detailbereichen aus dem Gedächtnis abzugleichen.

Die erste Triage beantwortet vier Fragen:

  1. Welches Gerät und welcher Benutzer sind betroffen?
  2. Welche Prozesse, Kommandozeilen und Zeitpunkte gehören zur Detection?
  3. Ist die Aktivität für diesen Benutzer, dieses Gerät und dieses Zeitfenster erwartet?
  4. Gibt es ähnliche Detections, zusätzliche Alerts oder weitere betroffene Geräte?

Klicke die Zeile an, um den Detailbereich zu öffnen. Dort kopiert Copy device name den Gerätenamen, Open device details führt zum Gerät und Detections on device zu dessen weiteren Detections. Similar detections filtert die Hauptliste auf vergleichbare Treffer. Raw Data zeigt die zugrunde liegenden Daten, wenn die Zusammenfassung nicht reicht. Pivot-Optionen starten eine angebotene Live-Discover- oder Data-Lake-Abfrage; Enrichments öffnen verfügbare Threat-Intelligence-Quellen wie VirusTotal oder einen vorhandenen SophosLabs-Intelix-Bericht. Actions können je nach Kontext einen Scan oder Live Response anbieten. Verwende nur die in Central angebotenen Pivots und prüfe deren Zeitraum und Ziel, statt eine nicht belegte Abfrage aus einem Beispiel zu übernehmen. Eine SophosLabs-Bewertung erscheint nur, wenn die Anti-Malware-Software die Datei eingereicht oder ein Admin aktuelle Intelligence angefordert hat.

Typische Ausgangspunkte sind ungewöhnliche Kommandos für Discovery, Persistenz, Umgehung oder Credential Theft, Malware-Alerts wie Dynamic Shellcode Prevention, Linux-Runtime-Detections wie ein Container Escape sowie Hinweise auf veraltete Software oder unsichere Browser. Solche Beispiele priorisieren die Untersuchung; sie bestätigen für sich allein noch keinen Angriff. Klappe die MITRE-Taktik auf, prüfe die zugeordnete Technik und öffne bei Bedarf deren MITRE-Seite. Entscheide danach anhand der konkreten Prozess- und Gerätedaten.

2. Threat Lineage lesen

Öffne in den Detection-Details den Tab Lineage und wähle Open Lineage Graph. Alternativ öffnest du unter Threat Analysis Center > Cases einen Case und wechselst dort zu Detections. Fehlt der Tab, unterstützt diese Detection die Funktion nicht. Ist noch kein Graph vorhanden, erscheint Generate. Bei einer Detection, die einen Case erzeugt, erstellt Sophos den Graph automatisch.

Die Lineage unterscheidet normale Prozesse, betroffene Prozesse, den Detection-Trigger und zentrale Aktivitäten; die Legende zeigt Symbole und Anzahl je Typ. Der Graph enthält den Prozesspfad zur Detection und kann auch davon abzweigende Prozesse und Aktivitäten darstellen. Fahre über einen Prozess, um Grunddaten und Kommandozeile zu sehen, öffne über die drei Punkte am Prozess oder neben einem Wert unter Info angebotene Live-Discover-Pivots und klicke den Prozess für Info und Activities an. Eine automatisch erstellte Lineage zeigt bei einem betroffenen Prozess bereits Aktivitäten; bei einer manuell erzeugten Lineage lädt Enrich zunächst drei Tage ab Prozessstart und mit jedem weiteren Klick weitere drei Tage. Der Anfang der Enrich-Zeitleiste markiert Datum und Uhrzeit der Initial Detection. Aktivitäten lassen sich nach Typ und Aktion filtern und für Rohdaten aufklappen. Das Auge-Symbol bei einem verwandten Prozess blendet ihn in den Graphen ein. Die Suche oben links zeigt Treffer in Info, Activities und Matching Results. Der Export-Button schreibt die Lineage als CSV; scheitert der Export, wähle zuerst einen Prozess aus und starte den Export erneut.

Der Graph bleibt sieben Tage verfügbar. Innerhalb der Aufbewahrung der XDR-Data-Lake-Daten kann man ihn erneut erzeugen; Sophos bezeichnet diese Aufbewahrung als typischerweise 90 Tage. Das ist keine Garantie für jeden Tenant. Ein verfügbarer AI-Kommentar zur Kommandozeile kann Hinweise liefern, ersetzt aber nicht die Prüfung von Pfad, Parent-Prozess, Benutzer, Zeitpunkt und Rohdaten.

3. Threat Graph analysieren

Öffne Threat Analysis Center > Threat Graphs und klicke den Namen eines Graphen. Die Liste enthält die letzten 90 Tage und lässt sich nach Device, Status oder Priority filtern. Die Suche findet Graphen über Benutzer, Gerät oder Bedrohungsname; die Spalten lassen sich sortieren. Je nach Ansicht zeigt die Liste Status, Erstellungszeit, Priority, Name, erzeugenden Admin, Benutzer, Gerät und Gerätetyp. Bei einer MDR-Lizenz trennt Sophos automatisch erzeugte, durch Central-Administratoren erzeugte und durch MDR erzeugte Graphen in Tabs; den MDR-erzeugten Tab bezeichnet Sophos derzeit als ungenutzt. Ohne MDR gibt es diese Tab-Aufteilung nicht.

Gehe auf der Detailseite in dieser Reihenfolge vor:

  1. Lies unter Summary die Root cause, Possible data involved, Gerät, Benutzer und Zeitpunkt.
  2. Prüfe unter Suggested next steps die automatisch gesetzte, aber änderbare Priority und den standardmässig auf New gesetzten Status. Nach dem Wechsel zu In progress kann der Status nicht auf New zurückgesetzt werden. Scan the device startet bei angebotener Aktion einen Scan; die Ergebnisprüfung beschreibt das Threat-Cleanup-Runbook.
  3. Wechsle zu Analyze. Show full graph ist die Standardansicht und zeigt Root Cause, erkanntes Element, betroffene Anwendungen, Dateien und Registry Keys sowie deren Beziehungen. Show direct path reduziert die Darstellung auf den direkten Weg von Root Cause bis zum erkannten Element.
  4. Klicke relevante Elemente an. Process details zeigt unter anderem globale Reputation, Pfad, Name, Kommandozeile, Process ID, ausführenden Benutzer, SHA-256 sowie Start, Ende und Laufzeit.
  5. Steht No current intelligence on this file, wurde die Datei noch nicht eingereicht. Nutze Request latest intelligence nur, wenn die Datei an SophosLabs übermittelt werden darf: Central fordert dann den Computer zum Upload auf. Die neue Bewertung mit Reputation und Verbreitung erscheint üblicherweise nach einigen Minuten. Die Skala reicht von Rot für bekannt bösartig bis Grün für bekannt sauber; Orange kann schlicht eine neue Datei bedeuten. Reputation, Verbreitung und Machine-Learning-Merkmale werden zusammen mit Herkunft und Verhalten bewertet.
  6. Blende im Graphen über die Typ-Auswahl nur die gerade benötigten Artefaktarten ein. Prüfe danach in der Artifacts list mindestens Name, Type, Reputation, Time logged und Interactions; ein Klick auf den Namen öffnet die Details. Exportiere die Liste bei Bedarf über Export to CSV. Graph record zeigt die Historie seit der Erstellung durch Sophos oder einen Admin und nimmt Kommentare zu den Untersuchungsschritten auf.
  7. Reicht die zentrale Telemetrie nicht, wähle unter Analyze > Create forensic snapshot einen Snapshot, aber nur mit geklärtem Speicherort, Zugriff und Auswertungsweg. Die Konfigurationsoptionen sind möglicherweise noch nicht in jedem Tenant verfügbar. Für lokalen Zugriff sind das Tamper-Protection-Kennwort und eine erhöhte Eingabeaufforderung erforderlich. Das Runbook zu Isolation und Live Response beschreibt lokale Pfade, S3-Upload und Konvertierung.

Erweiterte Datei-Intelligence einordnen

Mit XDR ergänzt Process details den Basisdatensatz um Report summary, Machine learning analysis, Code similarity, File properties und File breakdown. Prevalence, First seen und Last seen beschreiben die Verbreitung bei SophosLabs, nicht die Gutartigkeit in deinem Tenant. Die Machine-Learning-Ansicht bewertet unter anderem Imports, auffällige Strings, Compiler, Exploit-Mitigationen, Ressourcen, Packer-Hinweise, PEiD-Merkmale, Bitcoin-Adressen und verdächtige kryptografische Konstanten. Code similarity vergleicht die Datei mit bekannten guten und bösartigen Dateien.

Unter File properties stehen beispielsweise Produkt, Typ, Copyright, Hersteller, Version, Grösse und Zeitstempel. File breakdown zeigt PE-Sektionen samt Grösse auf Datenträger und im Speicher, Entropie sowie Read-/Write-/Execute-Eigenschaften; PE-Imports und -Exports zeigen verwendete DLLs, APIs und bereitgestellte Funktionen. Kein einzelnes Merkmal beweist Bösartigkeit. Bewerte die Kombination aus Signatur, Herkunft, Ausführungskette, Verhalten, Verbreitung und Vergleichstreffern und verwende Search for item zur Umfangsprüfung, bevor du Clean and block erwägst. Blockierte Dateien kontrolliert ein berechtigter Admin unter Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items.

Ein Threat Graph wird automatisch erstellt, wenn Sophos Malware erkennt, die weiter untersucht werden muss. Das gilt nicht für jede Sicherheitsmeldung. Insbesondere erzeugen ML-PUA-Detections keinen Graph. Wenn bei einer Detection kein Graph existiert, arbeite mit Detection-Details, Raw Data und der unterstützten Lineage weiter, statt das Fehlen als Entwarnung zu werten.

Ein On-Demand-Threat-Graph lässt sich nur aus Live-Discover-Ergebnissen erzeugen, bei denen Central die Aktion anbietet: Threat Analysis Center > Live Discover, unterstützte Abfrage auswählen, bei einer Endpoint-Query die Zielgeräte beziehungsweise bei einer Data-Lake-Query den Zeitraum festlegen und die Abfrage ausführen. Data-Lake-Queries beziehen dabei immer alle Endpoints ein. Öffne im Resultat das Dreipunktmenü neben Path und wähle Actions > Generate a threat graph. Der Graph erscheint danach im Tab Admin generated. Diese Verfügbarkeit hängt von Abfrage, Lizenz und Rolle ab. Die Abfragegrundlagen erklärt Sophos Endpoint Data Collection und Live Discover.

4. Case und Response sauber übergeben

Cases benötigen ebenfalls EDR, XDR oder MDR. Wenn mehrere Detections zusammengehören oder Ownership benötigen, markiere sie unter Threat Analysis Center > Detections. Actions > Add to Case ordnet sie einem vorhandenen Case zu; danach erscheint der Case-Name in der Spalte Cases und unten im Detection-Detailbereich. Actions > Create Case verlangt Name, Beschreibung, Severity, Status (New oder Investigating) und Assignee. Sophos verwendet Critical für eine bestätigte Kompromittierung oder unberechtigten Zugriff, High für Hinweise auf einen gezielten Angriff, Medium für möglicherweise nicht eigenständig bösartige Aktivität, Low für Treffer ohne Hinweis auf schlechten Health State oder Kompromittierung und Info typischerweise für erste Health-Prüfungen.

Self-managed Cases können im Betrieb Investigating, On Hold oder Resolved sein; der Status lässt sich bereits vor der Owner-Zuweisung ändern. Sophos-managed Cases verwenden Investigating, Action required oder Resolved; Action required verlangt eine Kundenaktion und benachrichtigt die Kontakte. Der Kopf der Detailseite zeigt Severity, Status, Owner sowie Erstellungs-, Zuweisungs- und Änderungszeit. Auf Overview stehen Zusammenfassung, MITRE-Techniken, Geräte, Benutzer und letzte Aktivitäten; Detections, Notebook und History trennen Treffer, Untersuchungsnotizen und Änderungen. In einem Self-managed Case kann Ask Sophos AI die Untersuchung unterstützen; Zusammenfassung und Kommandozeilenanalyse werden weiterhin gegen Rohdaten und Zeitlinie geprüft. Bei MDR schreibt das MDR-Team die Zusammenfassung, bei XDR erstellt sie der Kunde selbst oder mit Sophos AI. Einen Sophos-managed MDR-Case kann der Kunde nicht selbst ändern, aber über Messages Nachrichten und Anhänge austauschen. Die Nachrichten landen beim MDR-Team und werden auch an die autorisierten Kontakte kopiert.

Bleibt die Case-Liste leer, warte zunächst auf die automatische Erstellung und prüfe dann, ob überhaupt Detections vorhanden sind. Kontrolliere für Sophos-Produkte den Data-Lake-Upload und bei Drittquellen die Data-Ingest-Integration. Der eigentliche Case-Betrieb liegt ausserhalb dieses Untersuchungsablaufs und wird in Sophos XDR Cases und Detection Rules betreiben erklärt. Sophos Support untersucht einzelne Detections nicht; für 24/7-Überwachung und Response ist MDR das vorgesehene Angebot. Bei einem vermuteten aktiven Einbruch ist Sophos Rapid Response der separate kostenpflichtige Soforthilfeweg.

Response folgt erst auf einen belastbaren Befund:

  • Bei einem High-Priority-Graph und einer XDR-Lizenz zeigt Suggested next steps > Isolate this device die Isolation, sofern sich das Gerät nicht bereits automatisch isoliert hat. Central-Verwaltung und Dateisubmission bleiben möglich.
  • Search for item sucht mit XDR nach weiteren Vorkommen. Werden Treffer angezeigt, bietet die Ergebnisseite die Isolation betroffener Geräte an.
  • Clean and block ist eine XDR-Aktion für eine als bösartig bestätigte Datei. Sie bereinigt die Datei sowie zugehörige Dateien und Registry Keys auf Windows-Geräten, auf denen sie gefunden wurden, und blockiert die Datei auf allen Windows-Geräten. Sie ist kein Test für eine unklare Bewertung.
  • Mehrere administrativ isolierte Geräte verwaltet ein berechtigter Admin über das Global Settings-Symbol und Protection and Remediation > Allow and Block > Network > Admin Isolated Devices. Diese Liste enthält keine Geräte, die sich wegen rotem Health Status automatisch isoliert haben.

Vor dem Aufheben der Isolation werden weitere Vorkommen, Persistenz, Bereinigung und Gerätezustand geprüft. Die praktische Isolation und der kontrollierte Terminalzugriff stehen im separaten Runbook Sophos Endpoint isolieren und mit Live Response prüfen. Für Malware-Bereinigung, Exploit-Meldungen und False Positives dient Sophos Endpoint Threat Cleanup und Malware-Bereinigung.

Abschlusskriterien

Schliesse einen Threat Graph nicht allein wegen einer unauffälligen Reputation. Halte mindestens Root Cause, betroffene Geräte und Benutzer, relevante SHA-256-Werte, Umfangssuche, ausgeführte Aktionen und deren Ergebnis fest. Prüfe danach, dass keine weiteren Vorkommen sichtbar sind, die erwarteten Geräte wieder einen plausiblen Health State melden und notwendige Cases einen Owner sowie einen nachvollziehbaren Status besitzen. Erst dann wird der Graph in der Liste markiert und mit Close geschlossen.

Häufige Fragen

Ist eine Detection bereits blockiert worden?

Nein. In dieser Ansicht meldet Sophos ungewöhnliche oder verdächtige Aktivität, die nicht bereits als bekannte bösartige Aktivität blockiert wurde. Die Detection benötigt Kontext und eine Untersuchung.

Warum sehe ich keinen Threat Graph?

Nicht jede Detection unterstützt einen Threat Graph. Threat Graphs gelten derzeit für Windows und Mac; ML-PUA-Detections erzeugen keinen. Prüfe Detection-Details, Raw Data und den Tab Lineage und verwende nur angebotene Live-Discover-Pivots.

Wann darf ein isoliertes Gerät zurück ins Netz?

Erst wenn Root Cause, weitere Vorkommen, Persistenz und Bereinigung geprüft sind. Danach hebt ein berechtigter Admin die Isolation kontrolliert auf und beobachtet den Health State weiter.