Sophos Fusion NDR Dashboard richtig auswerten
Das NDR Dashboard in Sophos Fusion beantwortet drei erste Fragen: Welche Geräte sieht NDR, welche Datenmengen entfallen auf Protokolle und wie viele NDR Flow Detections wurden im gewählten Zeitraum angezeigt? Es ist eine schreibgeschützte Aktivitätsübersicht für die Flotte, keine Inventarquelle und keine Untersuchungskonsole.
Der direkte Weg lautet My Products > NDR. Für einen unverfälschten ersten Blick werden mit Clear All alte Filter entfernt, der Zeitraum kontrolliert und danach die drei Diagramme gemeinsam gelesen. Eine einzelne Zahl genügt nicht für eine Sicherheits- oder Gesundheitsbewertung.
Was zum Dashboard gehört – und was nicht
Das Dashboard besitzt genau diesen Auftrag:
- NDR Devices stellt die Anzahl verwalteter und nicht verwalteter Geräte dar.
- NDR Protocols zeigt hoch- und heruntergeladene Datenmengen in MB.
- NDR Flow Detections zeigt die Anzahl erkannter bösartiger Verhaltensweisen.
- Zeitbereich, Darstellungsart und Gerätefilter grenzen diese Übersicht ein.
Andere Aufgaben beginnen ausserhalb dieses Dashboards. Der Appliance Manager ist für Zustand und Betrieb der NDR-Appliance zuständig. Die Detections-Ansicht und das Threat Analysis Center gehören zur fachlichen Triage und Response. Die lokale Investigation Console dient der detaillierten Arbeit mit Sensordaten. Das Dashboard ersetzt keinen dieser Arbeitsbereiche und Änderungen dort werden in diesem Leitfaden nicht beschrieben.
Den passenden Zeitraum wählen
Oben im Dashboard stehen vier feste Zeitbereiche zur Auswahl: Last hour, 24 hours, 7 days und 30 days. Der Standard ist 24 hours. Mit Custom wird ein eigener Datumsbereich im Kalender gewählt.
Die Auswahl richtet sich nach der Frage:
- Last hour eignet sich für eine aktuelle Auffälligkeit und eine schnelle Kontrolle nach einer bekannten Aktivität.
- 24 hours ist der sinnvolle Ausgangspunkt für die tägliche Sichtung.
- 7 days zeigt wiederkehrende Tagesmuster und Unterschiede zwischen Arbeits- und Ruhetagen besser.
- 30 days hilft, eine grobe betriebliche Basislinie zu erkennen.
- Custom begrenzt die Ansicht auf ein bekanntes Ereignis- oder Wartungsfenster.
Ein langer Zeitraum liefert mehr Kontext, kann aber eine kurze Spitze optisch abschwächen. Bei einer Auffälligkeit wird deshalb vom breiten Überblick auf 24 hours oder Last hour eingegrenzt. Umgekehrt beweist eine leere Stunde nicht, dass während der letzten Tage keine Aktivität vorhanden war.
Bei jeder Übergabe werden ausgewählter Zeitraum, sichtbare Datumsgrenzen und verwendete Filter notiert. Nur so betrachtet die nächste Person denselben Ausschnitt. Aus der Kalenderauswahl darf keine nicht angezeigte Zeitzone oder sekundengenaue Grenze abgeleitet werden.
Die drei Diagramme zusammen lesen
NDR Devices: Sichtbarkeit, nicht vollständiges Inventar
NDR Devices trennt die im gewählten Ausschnitt dargestellten Geräte in managed und unmanaged. Die Zahl eignet sich als Trend: Eine unerwartete Verschiebung oder ein deutlicher Rückgang verlangt eine Erklärung.
Sie beantwortet jedoch nicht, ob jedes Soll-Gerät lückenlos überwacht wurde. Auch eine plausible Gerätezahl belegt weder vollständige SPAN-/TAP-Abdeckung noch den Zustand jedes Endpoints. Für einen Inventarabgleich bleibt die freigegebene Asset- oder CMDB-Liste massgebend. Unbekannte Geräte werden anhand von IP-Adresse, MAC-Adresse und Hostname identifiziert, bevor man sie als unerlaubt einstuft.
NDR Protocols: beobachtetes Volumen, keine Auslastungsmessung
NDR Protocols zeigt pro Protokoll die hoch- beziehungsweise heruntergeladene Datenmenge in MB. Damit werden dominante Protokolle, Richtungsunterschiede und zeitliche Abweichungen sichtbar. Ein Backup, ein Software-Rollout oder eine geplante Datenübertragung kann eine grosse, aber legitime Veränderung erklären.
Das Diagramm ist kein Ersatz für Interface-Counter oder eine Bandbreitenmessung. Ein hohes Volumen ist für sich allein keine Detection; ein niedriges Volumen ist kein Beweis für harmlosen Verkehr. Angezeigt wird, was NDR im gewählten Scope verarbeitet und dem Diagramm zuordnet. Ob die Netzwerkspiegelung vollständig ist, lässt sich daraus nicht ableiten.
NDR Flow Detections: Signal für Triage, kein abgeschlossener Incident
NDR Flow Detections zählt Erkennungen bösartigen Verhaltens. Ein Anstieg priorisiert die Prüfung, sagt allein aber weder, wie viele eigenständige Incidents vorliegen, noch ob eine Response bereits erfolgt ist. Mehrere Detections können zum gleichen Untersuchungszusammenhang gehören; die fachliche Bewertung erfolgt deshalb in der zuständigen Detection- oder Case-Ansicht.
Nur dieses Diagramm lässt sich zusätzlich als World map darstellen. Die Karte liefert geografischen Kontext zu Detections, aber keine belastbare Attribution eines Angreifers und keinen Nachweis für den physischen Standort eines internen Geräts. Für Anzahl und Verlauf werden Karte, Linien-, Balken- und Listenansicht bei Bedarf gegeneinander geprüft.
Darstellungsart bewusst wechseln
Oben rechts lässt sich ein Report als Line graph, Bar chart oder List anzeigen. Für NDR Flow Detections steht zusätzlich World map zur Verfügung.
- Line graph macht Verlauf und Zeitpunkt einer Veränderung schnell sichtbar.
- Bar chart erleichtert den Vergleich diskreter Werte oder Kategorien.
- List ist geeignet, wenn Bezeichnungen und angezeigte Werte wichtiger als die Form des Verlaufs sind.
- World map ergänzt Flow Detections um geografischen Kontext.
Der Wechsel der Darstellung soll nur die Sicht auf denselben gewählten Zeitraum und Filter-Scope ändern. Falls zwei Ansichten scheinbar unterschiedliche Aussagen liefern, werden zuerst Zeitraum und aktive Filter erneut kontrolliert, statt eine der Ansichten isoliert zu interpretieren.
Nach Gerät filtern
Mit Filters lassen sich die Diagramme über IP Address, MAC Address oder Hostname eingrenzen:
- Filters öffnen.
- Den bekannten Wert in IP Address, MAC Address oder Hostname eintragen.
- Apply wählen.
- Zeitraum und alle drei Diagramme erneut prüfen.
- Mit Clear All zur ungefilterten Kontrollansicht zurückkehren.
Für eine nachvollziehbare Suche beginnt man mit einem einzelnen, aus einer verlässlichen Quelle übernommenen Identifikator. So bleibt erkennbar, welcher Wert das Ergebnis eingeschränkt hat. Bei einem leeren Resultat werden nicht sofort mehrere weitere Bedingungen ergänzt: Zuerst Clear All wählen, die ungefilterte Ansicht prüfen und danach IP-Adresse, MAC-Adresse und Hostname einzeln testen. Hostnamen können sich ändern, IP-Adressen können neu vergeben werden und ein Gerät kann ausserhalb des gewählten Zeitraums aktiv gewesen sein.
Sophos dokumentiert für diese Filter keine allgemeinen Zusagen zu Wildcards, Teiltreffern oder logischen Verknüpfungen. Solche Suchregeln dürfen daher nicht vorausgesetzt werden.
Aussage und Datenweg validieren
Eine belastbare Prüfung trennt Dashboard-Sichtbarkeit, Datenweg und Detection-Funktion:
- Kontrollansicht herstellen: Clear All wählen und 24 hours einstellen. Prüfen, ob die anhand des bekannten Testverkehrs erwartete Flottenaktivität in NDR Devices und/oder NDR Protocols sichtbar ist. Den Wert von NDR Flow Detections ebenfalls prüfen und dokumentieren, auch wenn er null ist.
- Bekanntes Gerät verwenden: Ein Gerät wählen, das im Zeitraum nachweislich Netzwerkverkehr erzeugt hat. Dessen IP-Adresse, MAC-Adresse oder Hostname aus einer verlässlichen Inventarquelle einzeln filtern.
- Scope gegenprüfen: Zur List- oder Diagrammansicht wechseln. Zeitraum und Filter müssen unverändert bleiben.
- Filter entfernen: Mit Clear All kontrollieren, ob die Flottenansicht wieder erscheint. Damit wird ein leerer Filtertreffer von einem generell leeren Dashboard unterschieden.
- Erwartung abgleichen: Gerätezahl gegen Inventaränderungen, Protokollvolumen gegen geplante Transfers und Flow Detections gegen die zuständige Detection-Ansicht prüfen.
Diese Prüfung belegt, dass erwartete Aktivität im Dashboard auffindbar ist. Sie ist kein Ende-zu-Ende-Detection-Test. Auch ein grüner Appliance-Status wäre dafür nur ein Gesundheitsindikator, kein Nachweis vollständiger Spiegelabdeckung oder funktionierender Erkennungen. Ein geplanter Detection-Test benötigt einen freigegebenen Testablauf und darf nicht improvisiert werden.
Leere oder irreführende Ansichten einordnen
Alle Diagramme sind leer
Zuerst Clear All wählen und von einem kurzen Zeitraum auf 24 hours oder 7 days erweitern. Bleibt die Ansicht leer, wird geprüft, ob NDR für den Tenant eingerichtet ist und ob die Appliance Daten verarbeitet. Danach gehören Appliance-Status, Netzwerkspiegelung und Datenweg zum zuständigen Betriebs- oder Netzwerkteam. Das Problem wird nicht durch wiederholtes Ändern der Diagrammart gelöst.
Flow Detections steht auf null
Ein Wert von null bei NDR Flow Detections kann legitim sein, wenn im gewählten Scope kein bösartiges Verhalten erkannt wurde. Sind zugleich die erwarteten Geräte oder Protokollvolumen sichtbar, ist das Dashboard nicht leer; der Nullwert ist daher für sich allein kein Hinweis auf einen Appliance- oder Datenwegfehler. Er beweist aber weder, dass der beobachtete Verkehr harmlos war, noch dass die Detection-Funktion Ende zu Ende arbeitet. Falls genau diese Funktion validiert werden muss, gehört ein freigegebener Test samt Auswertung in die zuständige Detection-Ansicht beziehungsweise ins Threat Analysis Center.
Nur der Gerätefilter liefert nichts
Der Wert kann im Zeitraum nicht beobachtet worden sein, sich geändert haben oder nicht zur Eingabe passen. Ungefilterte Daten prüfen, den Zeitraum erweitern und einen zweiten bekannten Identifikator einzeln verwenden. Ein leerer Hostname-Filter beweist nicht, dass das Gerät nicht existiert.
Gerätezahl fällt, Protokollvolumen bleibt plausibel
Das kann auf eine veränderte Geräteklassifizierung, einen Filter, einen anderen Zeitraum oder eingeschränkte Sichtbarkeit hindeuten. Es ist kein ausreichender Grund, Geräte als entfernt zu verbuchen. Mit Inventaränderungen und dem Zustand der Datenquelle abgleichen.
Protokollvolumen steigt, Flow Detections bleiben unverändert
Mehr Datenvolumen ist nicht automatisch bösartig. Geplante Backups, Updates und Datenverschiebungen prüfen. Umgekehrt bedeutet das Ausbleiben zusätzlicher Flow Detections nicht, dass jeder übertragene Inhalt sicher war; das Dashboard zeigt nur die vorhandenen NDR-Erkennungen.
Die World map wirkt leer oder konzentriert sich auf ein Land
Zuerst dieselben Flow Detections als List oder Diagramm ansehen. Die Karte ist eine alternative Darstellung und ihr geografischer Kontext darf nicht als Herkunftsnachweis verstanden werden. Anzahl, betroffene Geräte und Detection-Details haben für die Triage Vorrang.
Ein 30-Tage-Verlauf wirkt ruhig
Auf 24 hours, Last hour oder ein passendes Custom-Fenster eingrenzen. Eine kurze Abweichung kann in einer langen Darstellung wenig auffallen. Der breite Zeitraum bleibt für die Basislinie nützlich, ersetzt aber nicht die Detailansicht des Ereignisfensters.
Wer übernimmt den nächsten Schritt?
Die nächste Aktion richtet sich nach der offenen Frage, nicht nach dem Diagramm, in dem sie zuerst auffiel:
- NDR-Betriebsverantwortliche: pflegen die Dashboard-Basislinie, dokumentieren Zeitraum und Filter und erkennen Abweichungen der Flottenaktivität.
- Appliance- und Netzwerkverantwortliche: untersuchen fehlende oder unerwartet geringe Daten, den Appliance-Zustand sowie SPAN-/TAP- und Datenwege. Dies geschieht im Appliance Manager und in der Netzwerkinfrastruktur, nicht im Dashboard.
- Asset- oder Endpoint-Verantwortliche: klären unbekannte beziehungsweise falsch zugeordnete Geräte gegen Inventar, DHCP/DNS und Geräteeigentümer.
- SOC/XDR-Analysten: bewerten Flow Detections in der zuständigen Detection- oder Case-Ansicht, korrelieren Evidenz und entscheiden über Response.
- Investigation-Console-Verantwortliche: führen bei Bedarf eine detaillierte, lokal autorisierte Sensordatenanalyse durch. Der Dashboard-Filter ist kein Ersatz für diese Untersuchung.
Eine saubere Übergabe enthält mindestens Tenant, Beobachtungszeitpunkt, gewählten Zeitraum, aktive Filter, betroffene Diagramme, sichtbare Abweichung und die bereits durchgeführten Kontrollen. Screenshots oder exportierte Notizen dürfen keine unnötigen Kundendaten enthalten. So erhält der nächste Owner den relevanten Kontext, ohne die Interpretation des Dashboards mit Triage, Appliance-Betrieb oder lokalem Hunting zu vermischen.