Sophos Endpoint Detections en Threat Graphs onderzoeken
Sophos Central gebruikt meerdere weergaven voor beveiligingsactiviteit. Een Event registreert een actie. Een Alert kan een reactie vereisen. Een Detection toont ongebruikelijke of verdachte activiteit die niet al als bekende bedreiging is geblokkeerd. Een Threat Graph verbindt bestanden, processen en andere artefacten van een gedetecteerde aanval.
Deze verschillen bepalen de workflow. Een Detection wordt onderzocht en niet voortijdig als geblokkeerde aanval afgevinkt. Omgekeerd bewijst een gesloten Alert niet dat de onderliggende bedreiging is hersteld.
Vereisten
Detections en Threat Lineage vereisen EDR, XDR of MDR en Data Lake-uploads. Threat Graphs zijn al met Sophos Endpoint beschikbaar; uitgebreide acties zoals zoeken over meerdere apparaten, isolatie en Clean and block vereisen XDR.
Threat Graphs worden momenteel voor Windows en macOS gemaakt. Deep Learning PUA Detections maken geen Threat Graph. Zoek bij zulke treffers via Live Discover op bestandsnaam of SHA-256.
Detections triëren
Controleer onder Threat Analysis Center > Detections periode, Severity, Type, Source en MITRE ATT&CK Mapping. Groepering op Detection ID bundelt treffers van dezelfde regel, maar mag verschillende getroffen apparaten niet verbergen.
De eerste triage beantwoordt vier vragen: Welk apparaat en welke gebruiker zijn getroffen? Welke processen en Command Lines horen erbij? Is de activiteit in deze omgeving verwacht? Zijn er vergelijkbare Detections of aanvullende Alerts?
Quick Actions openen apparaatdetails of verdere Detections van hetzelfde apparaat. Pivot Queries zoeken op Hash, proces of gebruiker. Enrichments leiden naar SophosLabs Intelix of andere Threat Intelligence-bronnen. Raw Data blijft beschikbaar wanneer de samengevatte weergave onvoldoende is.
Related Detections kunnen aan een bestaande Case worden toegewezen of als nieuwe Case met Severity, Status en eigenaar worden vastgelegd. Sophos Support voert geen inhoudelijk onderzoek naar afzonderlijke Detections uit. MDR is het bedoelde model voor 24/7-analyse.
Een ATK/-detectie duidt op een aanvalstool zoals Metasploit, Mimikatz of Cobalt Strike. Deze programma’s kunnen legitiem zijn tijdens een geautoriseerde red-teamtest, maar worden ook gebruikt voor Credential Theft, persistentie en laterale beweging. Behandel de vondst als een mogelijk actieve aanval: controleer oorsprong en Parent Process, aangemelde gebruiker, verdere uitvoering, toegang tot andere systemen en vergelijkbare vondsten. Alleen een gedocumenteerde test die qua tijd overeenkomt, rechtvaardigt een andere classificatie.
Threat Lineage
Threat Lineage toont processen vóór en na een Detection. Een Graph kan automatisch beschikbaar zijn of handmatig worden gegenereerd. Hij blijft zeven dagen beschikbaar en kan binnen de Data Lake-bewaartermijn opnieuw worden gemaakt.
Bij het openen worden Trigger, getroffen processen en centrale activiteiten bekeken. Enrich laadt verdere activiteit in stappen van drie dagen. Gerelateerde processen kunnen aan de Graph worden toegevoegd en de Lineage kan als CSV worden geëxporteerd.
Een AI Comment bij een Command Line kan de analyse versnellen, maar vervangt controle van pad, Parent Process, gebruiker en context niet.
Een Threat Graph analyseren
Een Threat Graph begint met Summary en Root cause. Onder Analyze wordt het directe pad of de volledige Graph bekeken. Artefacten omvatten processen, bestanden, Registry Keys en IP Addresses.
Request latest intelligence verstuurt een bestand voor actuele Sophos-analyse. Reputation alleen is geen definitief oordeel. Een nieuwe interne applicatie kan onbekend zijn, terwijl een ondertekend of vaak gezien programma kan worden misbruikt.
Process Details tonen pad, Command Line, gebruiker, SHA-256, Runtime en met XDR statische of Machine Learning-kenmerken. Pas wanneer de beoordeling betrouwbaar is, volgt een Remediation Action.
Bij CryptoGuard- of Malicious Behavior-alerts kan de link aanvankelijk ontbreken. De Endpoint meldt de alert doorgaans na één tot twee minuten, terwijl Root Cause Analysis en Threat Graph ongeveer 20 minuten kunnen duren. Zoek de Graph onder Threat Analysis Center > Threat Graphs; een ontbrekende link in de oorspronkelijke alertactie bewijst niet dat er geen analyse bestaat.
Threat Graphs worden gemaakt voor malwaredetecties, niet voor PUA, Application Control, Device Control of Web Control. Een Graph kan ook bij malware ontbreken wanneer Sophos geen Root Cause kan bepalen. Combineer dan Endpoint Events, Detection Data en Live Discover-query’s in plaats van onbeperkt op een Graph te wachten.
Exploit Detections correct onderzoeken
CredGuard, PrivGuard, Lockdown, LoadLib, APC Violation, Code Cave en vergelijkbare meldingen beschrijven geblokkeerd gedrag, niet automatisch een false positive. Begin met Windows Application Event ID 911 van HitmanPro.Alert. Vergelijk Application, Process Trace, Command Line, Detection ID of Thumbprint en Parent Processes met het gebruikersproces en andere apparaten.
CredGuard beschermt lsass.exe tegen geheugentoegang. Een bekende PAM- of beveiligingsapplicatie kan dezelfde toegang uitvoeren als Credential Dumping-malware; alleen de bekendheid van de leverancier is dus onvoldoende: procespad, handtekening, doel en exacte Command Line moeten kloppen. PrivGuard blokkeert privilege escalation. Als een gecontroleerd PAM-product uitsluitend met Token Manipulation botst, kan op Endpoints vanaf Core Agent 2024.3 gericht Prevent access token manipulation worden uitgeschakeld terwijl de overige PrivGuard-functies actief blijven.
Lockdown voorkomt dat browser-, Office- of mailprocessen code starten. LoadLib voorkomt vooral het laden van DLL’s uit niet-vertrouwde of netwerkpaden. De veiligste correctie ligt in het applicatieontwerp: werk de plugin bij, start het uitvoerbare bestand buiten de browsercontext of installeer de DLL lokaal. Pas daarna komen een stabiele Detection ID- of Thumbprint-uitzondering, alleen de getroffen mitigation voor deze applicatie uitschakelen en als laatste volledige uitsluiting van Exploit Monitoring in beeld.
Verzamel voor escalatie naar Sophos de SDU, exact reproduceerbare stappen, getroffen software of bestand en een test met de nieuwste Maintenance Release. Voeg bij CryptoGuard ook de door Sophos gevraagde Event Journal-map uit hetzelfde tijdvenster toe. Maak geen uitzondering voordat legitiem gedrag of een echte false positive is aangetoond.
Isolation en Clean and block
Bij hoge prioriteit kan het apparaat worden geïsoleerd. Central Management en File Submission blijven mogelijk. Vereiste RDP-, SSH- of Tool Server-verbindingen worden via nauw begrensde Device Isolation-uitzonderingen toegestaan.
Clean and block herstelt het bestand en bijbehorende artefacten op gevonden Windows-apparaten en voegt SHA-256 aan de Block List toe. De Block List geldt tenantbreed voor Windows. Het is geen testknop voor een onzekere aanname.
Onder Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items kunnen maximaal 5.000 SHA-256-hashes van verdachte applicaties worden beheerd. Deze functie vereist XDR en blokkeert alleen applicaties op Windows-apparaten. Sophos negeert hashes van andere bestandstypen en bestanden die al een vertrouwde Reputation hebben.
Een handmatig toegevoegde hash blokkeert de applicatie op alle computers en start Cleanup van aanwezige kopieën. De reden en uitvoerende persoon blijven zichtbaar. Bepaal vóór verwijdering waarom de hash niet langer als verdacht geldt.
Zoek na herstel naar verdere exemplaren, controleer geheugen en Persistentie en hef pas daarna Isolation op. Beheer meerdere geïsoleerde apparaten onder Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices.
Outbreak en rapportagekloof
Bij 100 Detections binnen 24 uur maakt Sophos een Outbreak Alert en vermindert het de melding van vergelijkbare Detections. De bescherming loopt door, maar volledige Detection Reports verschijnen pas opnieuw nadat de Outbreak na herstel als Resolved is gemarkeerd.
Sluit een Outbreak Alert nooit alleen om de lijst op te ruimen. Controleer eerst apparaat, Root Cause, verdere artefacten en herstel.
Afsluiting
De Case documenteert oorzaak, getroffen apparaten, Hashes, gebruikers, uitgevoerde acties en Verification Queries. Sluit Threat Graph en Alert pas wanneer geen verdere exemplaren zichtbaar zijn en het apparaat opnieuw een plausibele Health State heeft.
Verwante artikelen
Sophos Endpoint Threat Cleanup en malwareverwijdering legt Threat Cleanup en False Positives uit. Gebruik voor Query Basics Sophos Endpoint Data Collection en Live Discover. Isolation en Terminal Access staan in Een Sophos Endpoint isoleren en met Live Response onderzoeken.