Sophos DNS Protection-rapporten en Live Discover analyseren
Onder My Products > DNS Protection > Reports worden DNS-aanvragen gefilterd, in een rapport verwerkt en geëxporteerd. Voor gedetailleerder onderzoek gebruikt u Threat Analysis Center > Live Discover > DNS Protection: daar kunt u de DNS-records in het Data Lake onderzoeken met ingebouwde of eigen SQL-query’s.
Korte werkwijze: selecteer in de Report Generator een Report template en het Time frame, filter onder Query zo gericht mogelijk en klik op Generate. Voer voor Live Discover eerst een ingebouwde DNS Protection-query uit over een korte periode. Schakel Designer Mode pas in wanneer de ingebouwde query gegevens oplevert; voor een nieuwe DNS-query moet Data Lake als Source zijn geselecteerd.
Vereisten, licentie en gegevenstoewijzing
DNS Protection moet al DNS-aanvragen verwerken. Voor de rapportanalyse zijn daarom een bekende actieve Location of een beheerd endpoint en een korte testperiode handig. Rapportgegevens lopen 15 tot 25 minuten achter op realtime. Wijzigingen in de naam van een Location of Policy kunnen pas na 30 minuten tot 4 uur in de rapporten verschijnen.
Bij een zelfstandige of netwerkgebaseerde implementatie behoort DNS Protection tot de Xstream-licentiefamilie. Als DNS Protection daarentegen op beheerde endpoints wordt geïmplementeerd, valt deze implementatiemethode onder Workspace Protection. Workspace Protection en het op het endpoint geïmplementeerde DNS Protection zijn ook vereist om gebruikers- en apparaatgegevens uit endpointgegevens in rapporten te kunnen weergeven.
Live Discover heeft een afzonderlijke vereiste: voor deze queryfunctie is een Sophos-recht voor EDR, XDR of MDR nodig. Dit recht vervangt Workspace Protection voor het beheerde DNS-pad op endpoints niet. DNS Protection-query’s gebruiken het Data Lake. Endpoint Queries zijn hiervoor niet het juiste gegevenspad: zij vragen de actuele status van geselecteerde verbonden apparaten op, terwijl Data Lake-query’s geüploade gegevens onderzoeken.
De herkomst bepaalt hoe nauwkeurig een rapport een aanvraag kan toewijzen:
- DNS usage toont DNS-aanvragen in het hele netwerk.
- DNS usage by source wijst netwerkgegevens toe aan een Location. Bij gegevens van Sophos Endpoint kan het rapport daarnaast gebruikers en apparaten vermelden.
- User toont bij endpointgegevens de gebruikers- of apparaatnaam waarvan de aanvraag afkomstig is. Device toont de apparaat-ID. Deze kolommen zijn alleen beschikbaar voor Sophos Endpoint.
- High risk devices toont apparaten die DNS-aanvragen doen voor risicovolle, verdachte of onbeveiligde websites.
Daarmee is de grens duidelijk: een netwerkgebaseerd DNS-record levert niet automatisch de identiteit van de oorspronkelijke gebruiker of het oorspronkelijke endpoint achter een lokale resolver. De endpointintegratie heeft de aanvullende gebruikers- en apparaatgerelateerde rapportagevelden en de templates DNS usage by source en High risk devices geïntroduceerd.
DNS Protection-rapport configureren en filteren
- Open My Products > DNS Protection > Reports en selecteer in de Report Generator het juiste Report template.
- Stel onder Time frame een vooraf gedefinieerde periode in, of kies Custom met een begin- en eindtijd. Voor de eerste test volstaat een korte periode rond een bekende DNS-aanvraag.
- Selecteer of voer onder Query de kolomnaam in, geef de filterwaarde op en wijzig zo nodig de operator naast het gelijkteken.
- Voeg alleen extra filters toe als ze het resultaat zinvol beperken. Meerdere filters zijn met AND verbonden; een rij moet dus aan alle voorwaarden voldoen.
- Klik op Generate. Ook nadat u op een tabelwaarde hebt geklikt waarmee een filter wordt toegevoegd, moet het rapport opnieuw worden gegenereerd.
De vergelijkingsoperatoren werken verschillend:
=en!=zijn hoofdlettergevoelig en toetsen respectievelijk op gelijkheid en ongelijkheid.<,<=,>en>=gelden alleen voor numerieke waarden.INvergelijkt hoofdlettergevoelig met een kommagescheiden lijst met waarden.~en!~vergelijken hoofdletterongevoelig met een wildcardexpressie;*is het jokerteken.
Voor een domeintest kunt u bijvoorbeeld filteren op het daadwerkelijk opgevraagde testdomein. De domeinnaam is daarbij een omgevingsafhankelijke waarde en moet worden vervangen door de waarde uit uw eigen test. Blijft het resultaat leeg, verwijder dan eerst het domeinfilter en controleer alleen met de periode en Location. Zo wordt duidelijk of de schrijfwijze of de combinatie van meerdere filters het resultaat uitsluit.
De tabel begint met standaardkolommen. Via de kolomselectie rechtsboven kunt u meer velden weergeven; de aangeboden kolommen zijn afhankelijk van het template en de gegevensbron. Klik op een kolomkop om oplopend of aflopend te sorteren. Als er een datumkolom zichtbaar is, voegt Sophos identieke rijen afhankelijk van de periode samen:
- bij 1, 8 of 24 uur op basis van dezelfde datum, hetzelfde uur en dezelfde minuut,
- bij 7 dagen of Custom tot 7 dagen op basis van hetzelfde beginuur,
- bij 30 dagen of Custom langer dan 7 dagen per dag, met 00:00 als tijdstempel.
Interpreteer Status niet te ruim: bij een onjuiste, ongeldige of niet meer bestaande URL toont Status voor A-, AAAA-, CNAME- of HTTPS-aanvragen
n/aen voor andere aanvraagtypenAllowed. Deze waarde alleen bewijst niet dat de doelsite bereikbaar of veilig is.
Grafieken zijn beschikbaar als Bar, Horizontal bar, Pie, Line of Stack-area. Selecteer de assen via het moersleutelpictogram. Als u een ander grafiektype kiest, worden de assen teruggezet naar de standaardwaarden van dat type; staaf- en cirkeldiagrammen tonen alleen de tien meest voorkomende categorieën.
Rapport opslaan, plannen en exporteren
Save Template slaat Query-filters, grafiektype en -assen, tabelsortering en tabelkolommen op onder Saved Templates. Gegevens en periode worden niet opgeslagen. Daarom moet u bij een volgend gebruik opnieuw de juiste periode voor het onderzoek kiezen. Voor DNS Protection-, ZTNA- en Sophos Firewall-rapporten samen zijn maximaal 1.000 templates mogelijk.
Kies voor een eenmalige overdracht PDF, CSV of HTML. Terugkerende analyses plant u met Schedule dagelijks, wekelijks of maandelijks in. Een Template Name mag maximaal 64 tekens bevatten en in totaal zijn maximaal 200 schedules mogelijk. De exportlimieten zijn:
- PDF: 10.000 rijen en 15 kolommen
- HTML: 10.000 rijen en 23 kolommen
- CSV: 100.000 rijen en 23 kolommen
Handmatig gegenereerde en geplande exports verschijnen onder Scheduled Exports en worden na 90 dagen verwijderd. Bevat een rapport persoonsgegevens, dan verdient het verzenden van een link per e-mail de voorkeur boven een bijlage: om de link te openen zijn aanmeldgegevens voor Sophos Fusion vereist. Gedownloade bestanden en ontvangers moeten desondanks aan het eigen privacy- en verwijderingsbeleid voldoen.
DNS-gegevens met Live Discover onderzoeken
- Open Threat Analysis Center > Live Discover > DNS Protection.
- Selecteer een ingebouwde DNS Protection-query. Hiervoor is Designer Mode niet nodig.
- Selecteer onder Select a Time Period eerst een korte, bekende periode met activiteit en klik op Run Query. Een query mag maximaal 30 dagen beslaan. Verdeel langere onderzoeken over afzonderlijke, niet-overlappende tijdvensters.
- Schakel Designer Mode pas in wanneer de ingebouwde query gegevens oplevert en onderzoek de query met Edit, of kies Create new query. Stel voor een nieuwe DNS Protection-query Data Lake in als Source.
- Open Schema in het SQL-venster. Selecteer in de Schema Viewer onder Data Lake de sectie Firewall en de tabel
xgfw_data.
Deze basistest maakt onderscheid tussen ontbrekende gegevens of rechten en een fout in een eigen query. Neem geen algemene SQL-template of ongedocumenteerde velden over. Baseer uw eigen query’s in plaats daarvan op de gedocumenteerde toewijzing aan xgfw_data en de velden die daadwerkelijk beschikbaar zijn in de Schema Viewer van uw tenant. De selectie, uitvoering en planning van algemene Data Lake-query’s wordt uitgelegd in Sophos Endpoint Data Collection en Live Discover.
Gedocumenteerde DNS-velden in xgfw_data
Sophos documenteert de volgende velden voor DNS Protection:
action, bytes, dns_qid, dns_qname, dns_qtype, dns_duration, domain, domain_category, domain_risk, hits, log_type, log_component, object_name, protocol, policy_name, query_class, query_flags, query_size, reason, response_code, response_records_num, response_ip_num, resolved_ip, response_type, response_name, response_class, response_ttl_list, response_size, response, riskscore, security_status, src_ip, src_port, src_location, timestamp.
log_type met de waarde DNS en log_component met FE-DNS duiden op een DNS Protection-logboekvermelding. object_name bevat de naam van de Domain List als de Policy-actie Reject was en de reden Custom Domain Block or Allow. timestamp geeft het verwerkingstijdstip van de DNS-aanvraag aan, hits het aantal aanvragen en bytes de som van de grootte van aanvraag en antwoord. De response_*-velden beschrijven het DNS-antwoord; security_status geeft aan of DNSSEC voor het antwoord is gevalideerd.
Hoewel de tabel xgfw_data heet en onder Firewall staat, betekent dit niet dat elk ander Firewall-veld in DNS-records is ingevuld. Deze lijst met DNS-velden documenteert met name geen velden voor User of Device. Controleer daarom vóór een eigen query de beschikbare velden in de Schema Viewer van uw eigen tenant.
Resultaat valideren en problemen afbakenen
Genereer voor een reproduceerbare werkingstest een bekende aanvraag vanuit een eenduidig toegewezen Location of vanaf een beheerd pilotendpoint. Wacht vervolgens 15 tot 25 minuten en controleer:
- Verschijnt de aanvraag binnen de geselecteerde rapportperiode?
- Komen domein, actie of status, Policy en Location overeen?
- Zijn User en Device bij endpointgegevens op aannemelijke wijze ingevuld?
- Levert een ingebouwde DNS Protection-query in Live Discover voor dezelfde periode passende records op?
Het rapport blijft leeg
Controleer eerst Time frame, tijdzone, filters en hoofdlettergebruik bij =, != en IN. Verwijder vervolgens filters één voor één, omdat alle voorwaarden tegelijkertijd vervuld moeten zijn. Als het bredere rapport nog steeds niets oplevert, controleer dan of de test daadwerkelijk DNS-aanvragen heeft gegenereerd en of de verwachte Location of gegevensbron van het endpoint is gebruikt. Een zojuist hernoemde Location of Policy is vanwege de mogelijke vertraging van 30 minuten tot 4 uur niet geschikt voor een onmiddellijke test.
User of Device ontbreekt
Controleer of het record werkelijk afkomstig is van Sophos Endpoint. Netwerkgebaseerde aanvragen bevatten deze endpointtoewijzing niet. Gebruik vervolgens DNS usage by source en geef User en Device weer via de kolomselectie. Als de kolommen of waarden nog steeds ontbreken, mag u geen gebruiker afleiden uit het bron-IP of de Location.
Rapporten tonen gegevens, maar Live Discover niet
Controleer eerst het EDR-, XDR- of MDR-recht, DNS Protection als sectie, Data Lake als Source, de periode en Firewall > xgfw_data. Voer vervolgens een ingebouwde DNS Protection-query ongewijzigd uit met Run Query. Als deze werkt, ligt de fout in de eigen query: neem veldnamen rechtstreeks over uit Schema en vereenvoudig de query stapsgewijs. Als ook de ingebouwde query niet werkt, is controle van het Data Lake-gegevenspad of escalatie naar Support de veilige volgende stap; ongedocumenteerde velden of joins zijn geen betrouwbare tijdelijke oplossing.
Veilige terugkeer en lifecycle
Rapporten veranderen de DNS-verwerking niet. Voor het verwijderen van een filter of het verwerpen van een niet-opgeslagen analyse is daarom geen technische rollback nodig. Controleer vóór het verwijderen van opgeslagen artefacten of een andere beheerder of een operationeel proces deze nodig heeft:
- Selecteer een planning onder Scheduled Exports en verwijder deze met Delete. Controleer daarna of deze schedule geen verdere exports meer genereert.
- Selecteer een template onder Saved Templates en verwijder het met Delete. Per handeling kunnen maximaal 25 templates worden verwijderd. Hiermee verwijdert u de opgeslagen rapportconfiguratie, niet de DNS-brongegevens.
- Blijf een foutieve eigen Live Discover-query niet gebruiken als vervanging voor de ingebouwde query. Keer terug naar de bekende ingebouwde DNS-query en een korte periode.
Voor het dagelijkse beheer moeten opgeslagen templates en schedules regelmatig worden gecontroleerd op eigenaar, doel, ontvanger, periode en benodigde kolommen. Vooral User, Device, domein en bron-IP kunnen persoonsgegevens of bedrijfsrelevante gegevens zijn. Daarnaast moet u na wijzigingen aan de endpointintegratie controleren of DNS usage by source nog steeds gebruikers en apparaten weergeeft. Raadpleeg vóór operationele wijzigingen de actuele Help en de daadwerkelijk beschikbare velden in de Schema Viewer. Gebruik Release Notes alleen als u de introductie van een rapportagefunctie historisch wilt nagaan.