Zum Inhalt springen
Avanet

Sophos NDR Investigation Console bereitstellen und verbinden

Die NDR Investigation Console stellt lokal den Zugriff auf Sensordaten bereit, die nicht vollständig in den Sophos Data Lake übertragen werden. Sie wird in Sophos Fusion konfiguriert, läuft aber als eigene VM im lokalen Netzwerk. Ihre Daten erhält sie von einer bereits vorhandenen NDR Integration Appliance.

Kurzablauf: Voraussetzungen prüfen, die Konsole unter My Products > NDR > Investigation Console anlegen, das einmal angezeigte zadmin-Kennwort sicher ablegen, das erzeugte Image auf VMware ESXi oder Microsoft Hyper-V bereitstellen, den Status Connected abwarten, eine oder mehrere gesunde NDR Integration Appliances zuweisen und den lokalen Erstzugriff prüfen.

Geltungsbereich: Dieses Runbook installiert keinen NDR-Sensor, richtet kein Traffic Mirroring ein und umfasst keine Analyse von Erkennungen, Fällen oder Cloud-Daten. Die Investigation Console ist eine separate VM; ihr Zustand belegt weder die Gesundheit des NDR-Sensors noch die Vollständigkeit seiner SPAN-Abdeckung. Das Löschen der Konsole, die Datenlöschung und eine vollständige Ausserbetriebnahme bleiben ausserhalb des Umfangs.

1. Voraussetzungen und Verantwortlichkeiten prüfen

Vor der Bereitstellung müssen alle folgenden Punkte erfüllt sein:

  • Im verwendeten Tenant besteht bereits eine NDR-Integration mit mindestens einer zuweisbaren NDR Integration Appliance. Vor der Zuweisung müssen die vorgesehenen Appliances im Appliance-Bestand identifiziert und ihr Zustand geprüft sein. Ihre separate Bereitstellung und Erstregistrierung beschreibt «Sophos NDR auf VMware ESXi oder Hyper-V bereitstellen».
  • Die NDR-Berechtigung ist bestätigt. Grundsätzlich verlangt Sophos das Sophos Network Detection and Response integration license pack. Nur für MSP-Flex-Kunden gilt die dokumentierte Ausnahme: Mit einer XDR-Lizenz ist für Sophos NDR kein zusätzliches Integration License Pack erforderlich. Den übergreifenden Integrationsablauf und die Abgrenzung der Integrationstypen behandelt «MDR- und XDR-Integrationen in Sophos Fusion einrichten».
  • Die ausführende Person benötigt eine Rolle, mit der sie Create console, Download image, Assign Appliance und Open NDR Console ausführen kann. Welche vordefinierte oder benutzerdefinierte Rolle diese Aktionen im betroffenen Tenant umfasst, wird vorab mit einem Testkonto geprüft; eine eigenständige NDR-Mindestrolle ist nicht dokumentiert.
  • Für Sophos Fusion wird ein aktueller, unterstützter Desktop-Browser verwendet: Google Chrome, Microsoft Edge, Mozilla Firefox oder Apple Safari auf macOS. Mobile Geräte werden nicht verwendet.
  • Als Zielplattform steht VMware ESXi oder Microsoft Hyper-V bereit. Andere Plattformen sind für die Investigation Console nicht als unterstützt dokumentiert.
  • Eine verantwortliche Person hat Zugriff auf Fusion, Hypervisor, Managementnetz, DNS, DHCP/IPAM und die ausgehende Firewall beziehungsweise den Webproxy.
  • Ein Passwortsystem ist für das einmal angezeigte zadmin-Kennwort vorbereitet. Das Kennwort gehört nicht in Änderungstickets, Screenshots, Chat oder E-Mail.

zadmin ist ein lokales Zugangskonto der Konsolen-Appliance und kein Sophos-Fusion- oder MDR-Konto. Fusion-Rolle, Hypervisor-Berechtigung und lokaler Zugang zur Konsole werden deshalb getrennt freigegeben und verwaltet.

Die Ressourcen der Konsolen-VM dürfen nicht von den Mindestanforderungen des NDR-Sensors übernommen werden. Das Hyper-V-Skript fragt CPU und Arbeitsspeicher ab. Verwenden Sie dafür nur Werte, die Sophos oder die Plattformverantwortlichen für die Investigation Console freigegeben haben. Fehlt eine solche Vorgabe, brechen Sie die Bereitstellung vor dieser Eingabe ab und klären das Sizing.

2. Managementnetz entscheiden

Die Konsolen-VM benötigt eine stabile Managementadresse und Internetzugang. Für diese Bereitstellung braucht sie keine SPAN-Verbindung; Planung und Abnahme der Sensor-Spiegelung gehören stattdessen in «Traffic Mirroring für Sophos NDR planen und validieren». Vor dem Anlegen wird festgehalten:

  • Management-VLAN beziehungsweise Portgruppe oder vSwitch;
  • Adressierungsart DHCP oder Manual;
  • reservierte Adresse bei DHCP oder freie statische Adresse bei Manual;
  • Subnetzmaske, Standardgateway und erreichbare DNS-Server;
  • ausgehender Internetpfad und gegebenenfalls Webproxy;
  • Administrationsnetz, aus dem die lokale Konsole erreichbar sein soll.

DHCP ist nur zulässig, wenn die vergebene Adresse reserviert wird. Dadurch bleiben die Hypervisor-Zuordnung, lokale Freigaben und die Betriebsdokumentation stabil.

Bei Manual tragen Sie die in Fusion angezeigten Netzwerkwerte gemäss dem freigegebenen IP-Plan ein. Prüfen Sie vor dem Speichern, ob die IP-Adresse frei ist und ob Routing, Gateway und DNS erreichbar sind.

3. Konsole in Sophos Fusion konfigurieren

  1. In Sophos Fusion My Products > NDR > Investigation Console öffnen.
  2. Auf Create console klicken.
  3. Die sichtbaren Felder ausfüllen:
    • Name: eindeutiger, betrieblicher Name, zum Beispiel ndr-console-zrh-01;
    • Description: Standort, verantwortliche Stelle und Zweck ohne Zugangsdaten;
    • Virtual platform: VMware ESXi oder Microsoft Hyper-V;
    • Internet facing network port settings: Managementinterface mit DHCP oder Manual konfigurieren.
  4. Mit Save speichern.
  5. Im Dialog Appliance Credentials den Benutzernamen zadmin und das angezeigte Kennwort direkt in das freigegebene Passwortsystem übernehmen.
  6. Den Eintrag im Passwortsystem kontrollieren und erst danach Ok wählen.

Das Kennwort wird nur einmal angezeigt und kann später nicht aus Fusion ausgelesen werden. Es darf nicht als Screenshot «gesichert» werden. Ist die sichere Ablage nicht bestätigt, wird das Image weder heruntergeladen noch bereitgestellt.

Die neue Konsole erscheint zunächst mit Waiting for deployment. Die Image-Erstellung kann etwa fünf Minuten dauern. Sobald Download image verfügbar ist, laden Sie das Image über das Drei-Punkte-Menü herunter und legen es in einem geschützten Arbeitsverzeichnis ab.

4. Image bereitstellen

VMware ESXi

Das OVA wird durch Sophos Fusion verifiziert und kann nur einmal verwendet werden. Für eine neue VM muss deshalb in Fusion ein neues OVA erzeugt werden; ein bereits verwendetes OVA ist kein Wiederherstellungsimage.

  1. Auf dem ESXi-Host Virtual Machines > Create/Register VM öffnen.
  2. Unter Select creation type die Option Deploy a virtual machine from an OVF or OVA file wählen und Next anklicken.
  3. Unter Select OVF and VMDK files einen eindeutigen VM-Namen eingeben, auf Click to select files … klicken und das heruntergeladene OVA wählen. Mit Next fortfahren.
  4. Unter Select storage den Speichertyp Standard und danach den vorgesehenen Datastore wählen. Next anklicken.
  5. Unter Deployment options konfigurieren:
    • bei MGMT die in Abschnitt 2 festgelegte Management-Portgruppe wählen;
    • unter Disk Provisioning die Option Thin wählen;
    • Power on automatically aktivieren.
  6. Next anklicken, Additional settings ohne zusätzliche Änderungen überspringen und mit Finish abschliessen.
  7. Warten, bis die VM in der Liste erscheint. Danach die Zuordnung von MGMT nochmals mit der dokumentierten Konfiguration abgleichen und die VM starten.

Bei DHCP muss die gewählte Portgruppe den DHCP-Server erreichen und die Reservierung muss aktiv sein. Ein SPAN- oder Spiegelungsnetz darf nicht als MGMT verwendet werden.

Microsoft Hyper-V

Das ZIP enthält die virtuellen Laufwerke, seed.iso und das PowerShell-Skript ndr-sensor.ps1. Der Dateiname des von Sophos gelieferten Skripts wird nicht geändert und bedeutet nicht, dass mit diesem Runbook ein Sensor bereitgestellt wird.

  1. Das ZIP in einen lokalen, geschützten Ordner auf dem Hyper-V-Host entpacken. Die enthaltenen Dateien nicht mit Dateien eines älteren Downloads mischen.
  2. ndr-sensor.ps1 mit Rechtsklick und Run with PowerShell starten.
  3. Erscheint Security Warning, Herkunft prüfen und sicherstellen, dass die Datei aus dem soeben erstellten Download stammt. Danach die lokale Datei mit Open freigeben.
  4. Die Fragen des Skripts beantworten:
    • einen eindeutigen VM-Namen eingeben;
    • den angezeigten neuen Ordner im Standardpfad für virtuelle Laufwerke prüfen und mit C erstellen lassen;
    • die freigegebene Anzahl Prozessoren eingeben;
    • den freigegebenen Arbeitsspeicher in GB eingeben;
    • aus der nummerierten Liste den vSwitch für das Managementinterface wählen.
  5. Für die vom Skript abgefragten vSwitches zur Paketerfassung einen vorhandenen vSwitch als Platzhalter wählen. Diese Adapter werden für die Investigation Console nicht zur Paketerfassung verwendet und nach erfolgreicher VM-Erstellung in den VM-Einstellungen getrennt. Der Managementadapter bleibt verbunden.
  6. Auf Installation Completed Successfully warten und das Skript mit einer beliebigen Taste beenden.
  7. In Hyper-V Manager die neue VM öffnen. VM-Name, CPU, RAM, virtuelle Laufwerke, verbundenen Management-vSwitch und die getrennten Adapter zur Paketerfassung kontrollieren. Danach die VM starten.

5. Erststart und Registrierung abwarten

Beim ersten Start prüft die VM die Managementverbindung und den Internetzugang und startet danach automatisch neu. Dieser Vorgang kann bis zu zehn Minuten dauern.

  • Den Erststart und den automatischen Neustart nicht durch manuelles Aus- oder Einschalten unterbrechen.
  • Die VM-Konsole auf eine Start- oder Neustartschleife prüfen.
  • Bei DHCP die tatsächlich vergebene Adresse mit der Reservierung vergleichen; bei Manual die geplante Adresse kontrollieren.
  • In Fusion My Products > NDR > Investigation Console öffnen und warten, bis der Status Connected angezeigt wird.

Connected bestätigt die Registrierung der Konsolen-VM bei Sophos Fusion. Es bestätigt noch nicht, dass eine NDR Integration Appliance zugewiesen ist oder Daten an die Konsole liefert.

6. NDR Integration Appliances zuweisen

Appliances können erst zugewiesen werden, wenn die Konsole bei Fusion registriert ist und einen grünen Status zeigt. Prüfen Sie vorab für jede vorgesehene Appliance unter My Products > NDR, dass sie eindeutig identifiziert ist und keine offene Health-Störung aufweist.

  1. Auf My Products > NDR > Investigation Console die neue Konsole in der Liste suchen.
  2. Rechts das Drei-Punkte-Menü öffnen und Assign Appliance wählen.
  3. Eine oder mehrere vorgesehene NDR Integration Appliances anhand ihrer eindeutigen Namen auswählen.
  4. Mit Save speichern.
  5. Den Pfeil neben dem Namen der Konsole aufklappen und die Zuweisung kontrollieren.

Klappen Sie den Konsoleneintrag auf und prüfen Sie Name, Version, IP-Adresse und alle zugewiesenen Appliances. Achten Sie darauf, die IP-Adresse der Konsole nicht mit den Management-IP-Adressen der Appliances zu verwechseln.

7. Lokalen Erstzugriff prüfen

  1. Unter My Products > NDR > Investigation Console das Drei-Punkte-Menü der Konsole öffnen.
  2. Open NDR Console wählen.
  3. Den Hinweis bestätigen, dass Sophos Fusion verlassen wird.
  4. zadmin und das im Passwortsystem gespeicherte Kennwort eingeben.
  5. Mit Open Console fortfahren.

Der Erstzugriff ist erfolgreich, wenn der Browser die lokale Investigation Console öffnet und die Anmeldung akzeptiert. Danach wieder abmelden und nur Erfolg, Zeitpunkt, Name der Konsole und den verwendeten Tresoreintrag dokumentieren – nie das Kennwort.

8. Abnahme protokollieren

Die Bereitstellung gilt erst als abgeschlossen, wenn alle Punkte erfüllt sind:

  1. Die richtige Konsolen-VM läuft auf der gewählten Plattform und hat die erwartete Managementadresse.
  2. Fusion zeigt für die Konsole Connected.
  3. Type, Version, CPU, Memory und IP Address werden plausibel angezeigt.
  4. Appliances zeigt die erwartete Anzahl; die aufgeklappte Zeile nennt alle vorgesehenen NDR Integration Appliances.
  5. Open NDR Console führt zur lokalen Anmeldung und zadmin kann sich mit dem sicher abgelegten Kennwort anmelden.
  6. Das Kennwort befindet sich nur im freigegebenen Passwortsystem; temporäre Downloads liegen weiterhin geschützt.
  7. Zeitpunkt, Tenant, Name der Konsole, Plattform, Management-IP, zugewiesene Appliances und Prüfergebnis sind in der Änderungsdokumentation festgehalten.

Diese Abnahme bestätigt Bereitstellung, Registrierung, Zuweisung und Zugriff. Sie bestätigt keine vollständige Sensordatenabdeckung und ersetzt keinen freigegebenen Test für Erkennung oder Bedrohungssuche.

9. Fehler nach Symptom eingrenzen

Image bleibt auf Waiting for deployment

  • Bis zu fünf Minuten für die Image-Erstellung abwarten und die Seite danach neu laden.
  • Prüfen, ob Save erfolgreich war und der richtige Konsoleneintrag geöffnet ist.
  • Nicht parallel eine zweite Konsole mit demselben Zweck erstellen.
  • Bleibt Download image aus, Name der Konsole, Tenant, Zeitpunkt und Status für Sophos Support festhalten.

VM startet, aber Fusion zeigt nicht Connected

  1. Den ersten Start und automatischen Neustart bis zu zehn Minuten ohne Unterbruch abwarten.
  2. Betriebszustand und VM-Konsole auf eine wiederkehrende Startschleife prüfen.
  3. MGMT-Zuordnung beziehungsweise Management-vSwitch kontrollieren.
  4. DHCP-Lease und Reservierung oder die manuellen Netzwerkwerte mit dem freigegebenen Plan vergleichen.
  5. DNS, Standardgateway, Internetpfad und Webproxy vom Managementnetz aus prüfen.
  6. Jeweils nur eine Änderung vornehmen und den Status danach erneut prüfen.

Assign Appliance ist nicht verfügbar

  • Die Konsole muss registriert sein und grünen Status zeigen.
  • Prüfen, ob die ausführende Rolle die Aktion tatsächlich besitzt.
  • Sicherstellen, dass eine vorhandene NDR Integration Appliance gewählt werden kann.

Open NDR Console erreicht die lokale Seite nicht

  • IP Address in der Konsolenliste mit DHCP/IPAM und VM-Konfiguration vergleichen.
  • Routing und Netzwerkpfad vom Administrationsgerät zur lokalen Adresse der Konsole prüfen.
  • Sicherstellen, dass kein SPAN- oder isolierter vSwitch zur Paketerfassung als MGMT verbunden wurde.
  • Einen unterstützten aktuellen Desktop-Browser verwenden und den beim Öffnen angezeigten Wechsel aus Sophos Fusion bestätigen.
  • Keine breite Firewall-Regel von Any nach Any als Test erstellen.

zadmin-Kennwort fehlt oder wird abgewiesen

Das ursprüngliche Kennwort kann nicht erneut angezeigt werden. In Fusion My Products > NDR > Investigation Console öffnen, die betroffene Konsole wählen, rechts das Drei-Punkte-Menü öffnen und Generate New Password wählen. Das neue Kennwort sofort in das Passwortsystem kopieren, die sichere Ablage kontrollieren und erst danach Reset anklicken.

Der Reset wird als Zugangsdatenänderung dokumentiert. Alte Kennwörter werden nicht in Tickets notiert und nicht wiederverwendet.

Connected und zugewiesen, aber keine erwarteten Daten

Zuerst den Namen der Konsole und alle zugewiesenen Appliances kontrollieren. Danach jede betroffene NDR Integration Appliance separat nach «Sophos NDR Health und Kapazität überwachen» auf Gesundheit und Datenlieferung prüfen. Die Konsolen-VM wird nicht durch Änderungen an SPAN, Sensor oder Cloud-Analyse «repariert». Ohne bestätigten Fehler an Registrierung oder Zuweisung wird weder das Managementnetz umgebaut noch eine weitere Appliance auf Verdacht zugewiesen.

10. Abbruch und Wiederanlauf

Die folgenden Schritte sichern ausschliesslich die neu bereitgestellte Konsolen-VM. Sie ersetzen kein vollständiges Verfahren für Rückbau oder Offboarding:

  1. Bei einem Fehler vor Assign Appliance keine Appliance zuweisen. Status, VM-Konsole, Netzwerkzuordnung und Zeitstempel sichern.
  2. Bei einem Fehler nach der Zuweisung keine weitere Appliance zuweisen und keine bestehende NDR-Integration verändern. Den Zustand und die aktuelle Zuweisung dokumentieren.
  3. Die neu bereitgestellte Konsolen-VM im Hypervisor ausschalten, wenn sie instabil ist, falsche Managementwerte besitzt oder die Bereitstellung abgebrochen werden muss. Vorher sicherstellen, dass wirklich die neue Konsolen-VM gewählt ist.
  4. Neu angelegte, ausschliesslich dieser VM zugeordnete Managementfreigaben oder DHCP-Reservierungen nur nach dem üblichen Änderungsverfahren deaktivieren. Gemeinsam verwendete Portgruppen, vSwitches, DNS-Server, Gateways und Firewall-Objekte bleiben unverändert.
  5. Konsoleneintrag, zugewiesene NDR Integration Appliance, VM-Dateien und heruntergeladenes Image nicht löschen. Ein Entfernen oder Aufheben der Zuweisung wird nicht aus einer sichtbaren Menüaktion abgeleitet, sondern benötigt einen separat validierten Ablauf für die Ausserbetriebnahme.
  6. Für einen neuen ESXi-Versuch ein neues OVA in Fusion erzeugen. Das verwendete OVA nicht wiederverwenden.

Damit bleibt die bestehende NDR-Umgebung unverändert. Vor einem neuen Versuch werden Ursache, Managementnetz, Berechtigungen und Image-Zuordnung geprüft.