Zum Inhalt springen
Avanet

Sophos NDR Appliance und Sensor sicher betreiben

Eine Sophos NDR Appliance kann zwei unterschiedliche Arbeitslasten hosten: den NDR-Sensor, der gespiegelten Netzwerkverkehr analysiert, und appliance-basierte Drittanbieter-Integrationen, die in Sophos Fusion auch Log Collector integrations heissen. Für den Betrieb sind deshalb zwei Oberflächen relevant:

  • Sophos Fusion ist die zentrale Bestands- und Einstiegsebene. Hier sieht man Appliances, zugeordnete Integrationen und grobe Ressourcenwerte und startet zentrale Aktionen wie Collect logs, Remote Assistance oder Open Appliance Manager.
  • Sophos Appliance Manager läuft auf der Appliance und zeigt den lokalen Zustand von VM, NDR und Log Collectors. Hier führt man komponentenspezifische Neustarts sowie einen kontrollierten Neustart oder Shutdown der ganzen VM aus.

Die sicherste Regel lautet: Nur die kleinste nachweislich betroffene Komponente neu starten. Ein NDR-Neustart lässt Log Collectors weiterlaufen; ein einzelner Log Collector lässt NDR und andere Integrationen unberührt. Restart oder Shutdown der VM unterbricht dagegen sämtliche Arbeitslasten auf dieser Appliance.

Geltungsbereich: Die lokalen Restart- und Shutdown-Schritte dieses Runbooks gelten für die im Appliance Manager verwaltete virtuelle Appliance. Für zertifizierte NDR-Hardware wird daraus kein Power-Ablauf abgeleitet.

Schnellwahl: Welche Oberfläche und welche Aktion?

AufgabeOrtAuswirkung
Appliance und gehostete Integrationen inventarisierenFusion, My Products > NDR > Appliancesnur lesend
Lokalen Zustand und Version prüfenAppliance Manager, Status, NDR, Integrations, Advancednur lesend
Lokale NDR-Ereignisse diagnostisch abfragenAppliance Manager, NDR Querynur lesend; vordefinierte Abfrage gegen die lokale VM-Datenbank
Nur den NDR-Sensor neu startenAppliance Manager, NDR > Restart NDRNDR wird unterbrochen; Log Collectors bleiben aktiv
Einen Log Collector neu startenAppliance Manager, Integrations > Restartnur diese Integration wird neu gestartet
Alle Log Collectors neu startenAppliance Manager, Integrations > Restart Allalle Log Collectors werden neu gestartet; NDR bleibt aktiv
Appliance-Logs anfordernFusion, Appliance-Menü Collect logsDiagnoseanforderung, kein Betriebsneustart
Gesamte VM neu startenAppliance Manager, Actions > RestartNDR und alle Log Collectors stoppen und werden zurückgesetzt
Gesamte VM herunterfahrenAppliance Manager, Actions > ShutdownNDR und alle Log Collectors stoppen; separates Wieder-Einschalten nötig

1. Appliance und Arbeitslasten in Sophos Fusion erfassen

In My Products > NDR > Appliances gelangt man zur Registerkarte Integration Appliances der konfigurierten Integrationen. Alternativ führt der direkte Weg über Threat Analysis Center > Integrations > Configured > Integration Appliances.

Vor jeder Änderung die richtige Appliance eindeutig identifizieren und folgende Angaben im Change oder Supportfall festhalten:

  • Appliance-Name und Type
  • Network protocol und Syslog IP
  • Anzahl unter Integrations
  • angezeigte Werte für CPU, Memory, Storage 1 und Storage 2
  • Zustand von Log requested
  • geplante Aktion, Zeitfenster und verantwortliche Person

Den Pfeil neben dem Appliance-Namen aufklappen. Damit werden die tatsächlich auf ihr gehosteten Integrationen sichtbar. Pro Eintrag insbesondere Integration name, Vendor, Protocol, Port, Configuration Type und Off/On dokumentieren. Dieser Schritt verhindert, dass ein vermeintlicher reiner NDR-Sensor neu gestartet wird, obwohl dieselbe Appliance zusätzlich Syslog-Daten eines Drittprodukts verarbeitet.

Fusion-Zustände richtig einordnen

  • Waiting for deployment ist der erwartete Zustand einer neu angelegten, noch nicht bereitgestellten Appliance. Die Image-Erstellung kann dabei noch laufen.
  • Sobald die Image-Erstellung abgeschlossen ist und Download image angeboten wird, steht das Abbild zum Herunterladen und anschliessenden Bereitstellen bereit. Das ist noch kein Laufzeit- oder Verbindungstest.
  • Connected ist ein Zwischenziel nach der Bereitstellung: Die Appliance hat die Verbindung zur zentralen Steuerung hergestellt. Der Zustand beweist weder, dass an allen SPAN-Ports Pakete ankommen, noch dass NDR-Daten erfolgreich hochgeladen werden.
  • Off/On gehört zur jeweils aufgeklappten Integration und zeigt, ob diese Integration aktiv ist. Es ist nicht mit dem Verbindungszustand der Appliance gleichzusetzen.
  • Log requested zeigt, ob für die Appliance eine Collect logs-Anforderung gesendet wurde. Es ist kein Health-Status.

Die Ressourcenwerte in Fusion sind ein Flottenüberblick, keine vollständige lokale Diagnose. Für die Beurteilung einer konkreten Appliance anschliessend den Appliance Manager öffnen.

2. Appliance Manager öffnen und Baseline sichern

Im Drei-Punkte-Menü der Appliance Open Appliance Manager wählen und den Dialog mit Open bestätigen. Der Appliance Manager öffnet sich in einem neuen Fenster.

Das lokale Konto heisst zadmin. Bei einer neu erstellten Appliance wird das Kennwort beim Speichern einmal angezeigt und muss sicher abgelegt werden. Bei einer bestehenden Appliance oder einem vergessenen Kennwort kann man im Öffnen-Dialog über reset it ein neues Kennwort setzen. Wurde das Konto durch zu viele falsche Eingaben gesperrt, steht als Alternative die Webkonsole des Hypervisors zur Verfügung: In der Weblink interface Unlock Account wählen. Das setzt einen bereits autorisierten Hypervisor-Zugang voraus; es werden daraus keine Shell-, SSH- oder Konsolenschritte abgeleitet. Ein Kennwort gehört weder in ein Ticket noch in ein Betriebsprotokoll.

Im Kopf des Appliance Manager vor dem Eingriff folgende Baseline erfassen:

  • Version
  • K3S Helm Chart version
  • Uptime
  • System ID

Danach die vier Betriebsregister prüfen:

  1. Status zeigt die lokale Auslastung von CPU, Arbeitsspeicher sowie Root- und Data-Datenträgern.
  2. NDR zeigt Upload-Anteil, Erfassung pro konfiguriertem SPAN-Port und den Netzwerkfluss-Graphen in 30-Sekunden-Intervallen. SPAN port 2 erscheint nur, wenn ein zweiter Port konfiguriert ist.
  3. Integrations zeigt für jeden Log Collector Status, letzten Neustart sowie Received, Filtered, Accepted und Uploaded.
  4. Advanced zeigt Status und Neustartzeitpunkte der Container, in denen die Integrationen laufen.

Werte mit Zeitstempel sichern, statt nur «grün» oder «funktioniert» zu notieren. Für einen Vergleich nach dem Eingriff reichen meist ein Screenshot oder die relevanten Werte; vollständige Exporte sind nicht erforderlich.

Lokale Ereignisse mit NDR Query prüfen

NDR Query im Appliance Manager ist ein lokales Diagnosewerkzeug: Es durchsucht die NDR-Ereignisdatenbank auf genau dieser Appliance-VM. Diese Datenbank ist nicht der Sophos Data Lake. NDR Query ist auch nicht die Investigation Console: Die Investigation Console ist eine separat bereitgestellte, im lokalen Netzwerk betriebene Threat-Hunting-Konsole, der eine NDR Appliance zugewiesen wird.

Für eine unterstützte Diagnose im Appliance Manager:

  1. Fehlerzeitfenster, Appliance-Name und Fragestellung notieren.
  2. NDR Query öffnen und auf der Seite Query Example queries wählen.
  3. In Example queries die zur Fragestellung passende vordefinierte Abfrage suchen und das Symbol Copy daneben wählen.
  4. Die kopierte Abfrage in das Textfeld einfügen und das Symbol Go wählen.
  5. Die Ausgabe unter Query Results zusammen mit dem Zeitfenster sichern. Die Spalten lassen sich für die Auswertung per Drag-and-drop umordnen.

Im Appliance Manager stehen derzeit nur diese vordefinierten Abfragen zur Verfügung. Keine eigene SQL-Abfrage ableiten oder eine Abfrage aus der Investigation Console hier einsetzen. Ein leeres Ergebnis wird ebenfalls dokumentiert; es beweist für sich allein weder fehlenden SPAN-Verkehr noch einen fehlgeschlagenen Data-Lake-Upload. Diese Stufen separat unter NDR prüfen.

3. Einstellungen kontrolliert ändern

Unter Actions > Settings liegen die Einstellungen für Management Interface, Proxy, SYSLOG und SPAN. Eine Änderung beginnt nicht mit dem Speichern, sondern mit einer Scope-Prüfung:

  1. Ist die Abweichung lokal im Appliance Manager und in Fusion nachvollziehbar?
  2. Betrifft sie die Management-Verbindung, den Syslog-Empfang oder die NDR-Paketerfassung?
  3. Welche NDR- und Log-Collector-Arbeitslasten teilen sich die Appliance?
  4. Gibt es einen dokumentierten Ausgangswert und einen Rückweg?
  5. Ist für die konkrete Einstellung ein VM-Neustart erforderlich?

Management-, Proxy- und Netzwerkeinstellungen nicht «auf Verdacht» ändern. Eine falsche Management-Konfiguration kann den Appliance Manager und die Verbindung zu Sophos Fusion unerreichbar machen. Änderungen an SYSLOG können Drittanbieter-Integrationen betreffen; SPAN-Einstellungen gehören ausschliesslich zu NDR. Vor dem Speichern deshalb nur den betroffenen Bereich ändern und nicht gleichzeitig mehrere Fehlerhypothesen testen.

Wenn die Oberfläche für eine Änderung einen Neustart verlangt, den Neustart nicht sofort auslösen. Zuerst die im nächsten Abschnitt beschriebenen Prechecks durchführen und ein passendes Wartungsfenster verwenden.

Global NDR Settings: OS Detection bewusst freigeben

Wenn eine NDR-Integration auf der Appliance vorhanden ist, enthält Global NDR Settings die Optionen VLAN Strip und OS Detection. Beide sind standardmässig ausgeschaltet. OS Detection ist kein passiver Sensorwert: Nach dem Einschalten verwendet die Appliance Nmap, um alle zwei Stunden jede interne IP-Adresse zu scannen, die NDR im Netzwerk gesehen hat, und daraus das Betriebssystem zu erkennen. Diese Scans können in anderen Security-Produkten Detections auslösen.

Vor dem Einschalten deshalb den Zweck, die betroffenen internen Netze, die Freigabe durch Netzwerk- und Security-Verantwortliche sowie das erwartete Detection-Bild festhalten. Falls Scans gegen interne Systeme nicht zulässig sind oder die Folgewirkung in anderen Tools nicht überwacht werden kann, bleibt OS Detection ausgeschaltet.

Für eine freigegebene Aktivierung:

  1. Ausgangszustand von OS Detection, Appliance, Zeit und erwarteten internen Testsystemen dokumentieren.
  2. OS Detection einschalten und nur diese eine Einstellung ändern.
  3. Während mindestens eines vollständigen Zwei-Stunden-Intervalls prüfen, ob die Einstellung aktiv bleibt und ob die zuständigen Security-Tools die erwarteten oder unerwarteten Scan-Detections melden. NDR-, Upload- und Log-Collector-Zustand parallel kontrollieren.
  4. Das Resultat mit den Verantwortlichen beurteilen. Unerwartete Alarme, unzulässige Zielsysteme oder betriebliche Auswirkungen sind ein Abbruchkriterium.

Rollback: OS Detection wieder ausschalten und den Zeitpunkt dokumentieren. Danach prüfen, dass keine neuen, von dieser Funktion ausgelösten Scan-Ereignisse mehr hinzukommen; bereits erzeugte Meldungen in anderen Tools bleiben nach deren Prozess zu bearbeiten. Keine Nmap-Kommandos manuell nachbilden und keine Ausnahmen auf Zielsystemen «auf Verdacht» setzen.

Management nur bei einer Offline-VM lokal korrigieren

Die lokale Seite Actions > Settings > Management ist ein Recovery-Pfad ausschliesslich dann, wenn die VM keine Netzwerkverbindung hat. Solange Konnektivität besteht, werden Management-Änderungen in Sophos Fusion vorgenommen. Dieses Runbook setzt keinen Zugang zu einer Offline-VM voraus, der nicht bereits besteht: Die folgenden Schritte gelten nur, wenn das Dashboard über einen vorhandenen, freigegebenen Recovery-Zugang erreichbar ist. Fehlt ein solcher Zugang, bei der zuständigen Plattformverantwortung oder Sophos Support eskalieren.

Vor der Änderung aktuelle und vorgesehene Werte für IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 und – falls verwendet – Enable Web Proxy, Web Proxy Type, Proxy URL und Port Number erfassen. Proxy-Username und -Password nur im Passwortsystem behandeln. Zusätzlich alle gehosteten NDR- und Log-Collector-Arbeitslasten inventarisieren, denn eine bestätigte Änderung mit Neustart unterbricht die ganze Appliance und nicht nur das Management-Interface.

Den kleinsten nötigen Wert bearbeiten: Für eine feste Adresse unter IPv4 configuration Edit wählen, bei IP Assignment Static setzen, Adresse mit CIDR-Präfix sowie Gateway und DNS eintragen und Save wählen. Einen Web Proxy nur bei tatsächlichem Bedarf über Enable Web Proxy und den passenden Web Proxy Type konfigurieren. Vor einer Bestätigung nochmals Zieladresse, Gateway, DNS, Proxy-Erreichbarkeit, Wartungsfenster und den Rückweg auf die dokumentierten Ausgangswerte prüfen.

Zeigt die Oberfläche eine Neustartbestätigung, gilt die Grenze eines VM-Neustarts: NDR und sämtliche Log Collectors auf der Appliance werden unterbrochen. Nach Wirksamwerden der Änderung den Appliance Manager über die neue IP-Adresse prüfen, anschliessend Verbindung zu Sophos Fusion sowie NDR-Upload, SPAN-Aktivität und jeden Log Collector gemäss Abschnitt 7 validieren. Scheitert die Nachprüfung und ist der Recovery-Zugang noch vorhanden, ausschliesslich die zuletzt geänderten Managementwerte auf die dokumentierte Baseline zurücksetzen. Andernfalls keine weiteren Netzwerkwerte ausprobieren, sondern mit Baseline und sichtbarer Meldung eskalieren.

4. Störung auf die kleinste Komponente begrenzen

Nur NDR ist auffällig

Wenn die Appliance und Log Collectors erreichbar sind, aber der NDR-Sensor nicht korrekt arbeitet, unter NDR zuerst Upload, SPAN-Erfassung und Netzwerkfluss prüfen. Bleibt die Störung bestehen, Restart NDR verwenden.

Dieser Neustart betrifft den NDR-Netzwerkverkehrsanalysator, nicht die Drittanbieter-Integrationen auf derselben Appliance. Trotzdem entsteht während des Neustarts eine NDR-Beobachtungslücke. Zeitpunkt und Dauer daher dokumentieren und nachher die NDR-Anzeigen erneut prüfen.

Nur ein Log Collector ist auffällig

Unter Integrations die Karte der betroffenen Integration wählen und vor dem Eingriff Status, letzten Neustart und Syslog-Zähler sichern. Mit Restart wird nur diese Integration neu gestartet. NDR und andere Integrationen auf der Appliance bleiben aktiv.

Restart All ist nur passend, wenn mehrere Log Collectors betroffen sind oder Sophos Support diesen Scope vorgibt. Die Aktion startet alle Drittanbieter-Integrationen auf der Appliance neu, aber nicht NDR. Sie ist kein bequemer Ersatz für die Eingrenzung auf eine einzelne Integration.

Ganze Appliance ist auffällig

Actions > Restart ist die nächste Stufe, wenn die Störung nicht auf NDR oder einen Log Collector begrenzt werden kann oder ein erforderlicher Appliance-Neustart aussteht. Dabei stoppen und resetten sämtliche Integrationen auf der VM. Ein Restart ist deshalb immer ein gemeinsamer Ausfall von NDR und allen Log Collectors dieser Appliance.

Actions > Shutdown stoppt die Appliance und alle ihre Integrationen. Diese Aktion nur verwenden, wenn das anschliessende Einschalten über Hypervisor, Cloud-Plattform oder Hardware-Zugriff organisatorisch und technisch gesichert ist.

5. Prechecks vor Restart oder Shutdown

Vor einem Eingriff an der ganzen Appliance müssen alle Punkte beantwortet sein:

  • Scope: Appliance anhand Name und System ID verifiziert; alle gehosteten NDR- und Log-Collector-Integrationen aus Fusion erfasst.
  • Auswirkung: Zuständige Teams wissen, dass NDR-Telemetrie und Syslog-Verarbeitung gleichzeitig unterbrochen werden.
  • Baseline: Fusion-Inventar sowie lokale Version, Uptime, Registerzustände und relevante Zähler mit Zeitstempel gesichert.
  • Zugriff: Appliance Manager ist erreichbar; für einen Shutdown ist der Weg zum Wiedereinschalten geprüft.
  • Änderungsgrund: Fehlerbild, erwartete Wirkung und Erfolgskriterien sind dokumentiert.
  • Zeitfenster: Wartungsfenster und Beobachtungszeit nach dem Eingriff sind reserviert.
  • Support: Eine laufende Logsammlung oder Supportsession wurde berücksichtigt; vorhandene Diagnosebelege sind vor dem Neustart gesichert.

Fehlt der Zugriff zum Wiedereinschalten, darf Shutdown nicht als Diagnoseversuch verwendet werden. Ist nur eine einzelne Komponente betroffen, ist der VM-Neustart zu breit.

6. Neustart oder Shutdown ausführen

Für einen VM-Neustart im Appliance Manager Actions > Restart wählen. Für ein geplantes Herunterfahren Actions > Shutdown wählen. Während der Aktion keine zweite Restart- oder Power-Aktion im Hypervisor auslösen. Dadurch bleibt klar, welche Massnahme den beobachteten Zustand verursacht hat.

Nach Shutdown ist der erwartete Betriebszustand, dass Appliance Manager, NDR und alle gehosteten Log Collectors nicht mehr verfügbar sind. Diesen Zustand und den Zeitpunkt als Ergebnis des geplanten Shutdowns dokumentieren. Eine gestoppte VM kann nicht aus ihrem Appliance Manager heraus wieder eingeschaltet werden: Das Power-on muss über den vorab geprüften Hypervisor- oder Cloud-Zugriff durch die dafür verantwortliche Person erfolgen.

Ein Shutdown ist kein Ausserbetriebnahme-, Lösch- oder Erasure-Verfahren. Dieses Runbook deckt weder das Löschen einer Appliance in Fusion noch das Entfernen der VM, die Datenlöschung oder eine vollständige Stilllegung ab. Solche Schritte nicht aus dem sichtbaren Delete-Menü ableiten.

7. Betrieb nach dem Eingriff validieren

Nach einem NDR-, Integrations- oder VM-Neustart immer denselben Scope prüfen, der zuvor dokumentiert wurde. Bleibt die Appliance nach einem geplanten Shutdown ausgeschaltet, endet die Nachprüfung mit dem dokumentierten Stoppzustand aus Abschnitt 6. Wird sie extern wieder eingeschaltet, warten, bis der Appliance Manager erneut erreichbar ist, und danach die vollständige Prüfung auf Appliance-, NDR- und Log-Collector-Ebene durchführen. Connected allein ersetzt diese Prüfung nicht.

Appliance-Ebene

  1. Appliance Manager erneut öffnen.
  2. System ID und Version mit der Baseline vergleichen.
  3. Prüfen, ob Uptime zum ausgeführten Neustart passt.
  4. Unter Status kontrollieren, ob CPU, Memory sowie Root- und Data-Datenträger wieder angezeigt werden.
  5. In Fusion prüfen, ob die Appliance in Integration Appliances erreichbar ist und die erwarteten Integrationen weiterhin zugeordnet sind.

NDR-Sensor

  1. Unter NDR prüfen, ob der Netzwerkfluss-Graph wieder neue Intervalle zeigt.
  2. Für jeden konfigurierten SPAN-Port kontrollieren, ob Erfassungswerte erscheinen.
  3. Prüfen, ob wieder Daten zu Sophos Fusion hochgeladen werden.

Ein sichtbarer Appliance-Status allein beweist nicht, dass gespiegelter Verkehr am Sensor ankommt. Umgekehrt beweist ein einzelner Prozentwert ohne neue Netzwerkflüsse keinen stabilen Betrieb. Mehrere zusammenpassende lokale Signale verwenden.

Log Collectors

Für jede zuvor inventarisierte Integration unter Integrations prüfen:

  • Status
  • Zeitpunkt des letzten Neustarts
  • neue Aktivität bei Received
  • nachvollziehbare Verarbeitung über Filtered und Accepted
  • Uploaded

Bei einer gemischten Appliance ist die Validierung erst abgeschlossen, wenn sowohl NDR als auch sämtliche Log Collectors geprüft sind. «Appliance ist online» reicht nicht als Erfolgskriterium.

8. Logs und Sophos Support

Logs in Fusion anfordern

In Fusion zu Threat Analysis Center > Integrations > Configured > Integration Appliances wechseln und im Drei-Punkte-Menü der Appliance Collect logs wählen. Log requested dokumentiert, dass die Anforderung gesendet wurde. Die weitere Gewinnung und Übergabe konkreter Logdateien mit Sophos Support abstimmen; dieses Betriebs-Runbook enthält bewusst keinen separaten Download- oder Upload-Ablauf.

Remote Assistance zeitlich begrenzen

Die Appliance muss online sein. In Fusion unter Threat Analysis Center > Integrations > Configured > Integration Appliances im Appliance-Menü Remote Assistance öffnen. Im Dialog:

  1. Enable einschalten.
  2. Die Bestätigung zur Sophos Group Privacy Notice aktivieren.
  3. Save wählen.
  4. Warten, bis Fusion eine Access ID anzeigt.
  5. Nur die Access ID über den vereinbarten Kanal an Sophos Support senden.

Remote Assistance wird nach spätestens sieben Tagen automatisch deaktiviert. Wenn die Analyse früher endet, im selben Dialog Enable ausschalten. Die Access ID ist keine allgemeine Zugangsinformation und wird nicht an Dritte oder in öffentliche Tickets weitergegeben.

Für eine Eskalation genügen in der Regel: Appliance-Name, System ID, Version, Zeitpunkt mit Zeitzone, betroffene Arbeitslast, beobachteter und erwarteter Zustand, ausgeführte Aktion, Ergebnis der Nachprüfung sowie der Zustand von Log requested. Kennwörter und unnötige Voll-Exporte werden nicht mitgesendet.

Sichere Betriebsgrenzen

  • Keine Löschanleitung: Delete, VM-Entfernung, Neuaufbau und Datenlöschung sind nicht Teil dieses Runbooks.
  • Kein breiter Neustart als erster Schritt: Zuerst lesend prüfen, danach NDR oder genau einen Log Collector isoliert neu starten.
  • Kein Shutdown ohne Startpfad: Vorher Zugriff auf Hypervisor, Cloud-Plattform oder zuständige Hardware-Verantwortliche sicherstellen.
  • Keine gleichzeitigen Änderungen: Netzwerk-, Proxy-, SYSLOG- und SPAN-Werte nicht in einem untrennbaren Sammel-Change ändern.
  • Keine Zugangsdaten in Beweispaketen: zadmin-Kennwort, Tokens und andere Secrets bleiben im Passwortsystem.
  • Keine Entwarnung nur wegen «online»: Appliance, NDR und jeder Log Collector benötigen eigene Erfolgskriterien.