Sophos Firewall NDR en Active Threat Response beheren
Sophos Firewall kan met NDR Essentials en NDR Active Threat Intelligence extra aanwijzingen geven over verdacht netwerkverkeer. Dit is nuttig wanneer men aanvallen niet alleen wil blokkeren, maar ook wil detecteren, onderzoeken en verder verwerken in Sophos Fusion (voorheen Sophos Central), XDR, MDR of een SIEM.
Belangrijk is de verwachting: NDR op de firewall is geen magische knop die elk probleem automatisch oplost. De functie vereist passende licenties, zichtbaar verkeer, geactiveerde logtypen, bewust gekozen firewallregels en een proces dat treffers evalueert. Zonder dit operationele deel ontstaan er alleen extra logs.
Snelle keuze voor SFOS 22: NDR Essentials leert van geselecteerde interfacestromen en bewaart gedetecteerde IP- en domein-IoC’s in een lokale feed. NDR Active Threat Intelligence controleert daarentegen alleen verkeer van regels waarin Scan with NDR Active threat intelligence is ingeschakeld. Bij beide functies staat Action vast op Log threats; de NDR-modules zelf blokkeren het gedetecteerde verkeer dus niet.
Voor klassieke Indicators of Compromise zoals kwaadaardige IP-adressen, domeinen of URL’s is het eerst passend om Sophos Firewall Threat Feeds in te stellen en veilig te beheren. Dit artikel richt zich op NDR Essentials, NDR Active Threat Intelligence en de operationele evaluatie.
De termen duidelijk scheiden
Sophos gebruikt meerdere vergelijkbare namen. Voor beheerders is het belangrijk om onderscheid te maken, omdat elke functie anders werkt.
- NDR Essentials: De firewall verzamelt metadata uit TLS-versleuteld verkeer en DNS-query’s, stuurt die voor analyse naar de Sophos Cloud-service en herkent IoC’s zoals IP-adressen of domeinen. Netwerkgebaseerde aanwijzingen zonder aparte sensor-VM en zonder volledige TLS-decryptie voor elke detectie.
- NDR Active Threat Intelligence: De firewall gebruikt gecureerde Taegis-NDR-patronen, herkent verdacht verkeer, logt gebeurtenissen en stuurt ze naar de Sophos Data Lake. Hoogsignaaldetectie voor XDR, MDR of Security Operations.
- Sophos NDR: Apart NDR-product met eigen sensor-VM, typisch via SPAN, Mirror of TAP. Breder zicht op Oost-West-verkeer, onbeheerde apparaten en interne netwerkbewegingen.
- Threat Feeds: IoC-lijsten zoals IP’s, domeinen of URL’s worden tegen verkeer gecontroleerd. Bekende schadelijke doelen of bronnen blokkeren of monitoren.
NDR Essentials en NDR Active Threat Intelligence breiden dus het zicht van de firewall uit. Sophos NDR is een eigen architectuur met een aparte sensor. Third-Party Threat Feeds zijn weer een ander onderdeel: deze werken op basis van indicatoren en kunnen afhankelijk van de actie direct blokkeren.
Wanneer het gebruik zinvol is
NDR en Active Threat Response zijn vooral nuttig wanneer een firewall niet alleen als pakketfilter wordt gebruikt, maar deel uitmaakt van een detectie- en responsproces.
Typische scenario’s:
- Internetverkeer van clients moet worden gecontroleerd op verdachte doelen of patronen.
- Servers of DMZ-systemen moeten extra detectiesignalen leveren.
- XDR, MDR of SOC moeten firewallgebeurtenissen in onderzoeken betrekken.
- Meerdere firewalls moeten centraal in Sophos Fusion of een SIEM worden geëvalueerd.
- Er is al een proces voor alarmen, tickets, false positives en escalatie.
Minder zinvol is het gebruik wanneer niemand de gebeurtenissen controleert, geen logs worden doorgestuurd of de relevante firewallregels niet worden aangepast. Dan is eerst Central Firewall Reporting of Sophos Firewall Syslog naar SIEM sturen belangrijker.
Vereisten
Voor de activering moeten deze punten worden gecontroleerd:
- De firewall draait op een ondersteunde SFOS-versie.
- Het Xstream Protection Bundle is actief voor NDR Active Threat Intelligence.
- Voor NDR Essentials is de exacte subscription gecontroleerd. Het overzicht van Sophos Firewall-bundels onderscheidt de beschikbare opties, maar vervangt geen live-controle: bevestig de gekochte subscription op de firewall of bij de Sophos-partner, omdat NDR Essentials anders kan zijn toegewezen dan NDR Active Threat Intelligence en entitlements kunnen wijzigen.
- Voor NDR Active Threat Intelligence is Send reports and logs to Sophos Central onder Sophos Central Services ingeschakeld. Onderzoek in XDR of MDR vereist daarnaast de juiste XDR-, MDR Essentials- of MDR Complete-licentie.
- De relevante logtypen zijn geactiveerd onder System services > Log settings.
- Voor NDR Active Threat Intelligence is IPS-logging actief.
- Voor NDR Essentials is Active-Threat-Response-logging actief.
- Er is een gedefinieerde eigenaar voor controle, tuning, uitzonderingen en escalatie.
Voor de activering moeten de platformgrenzen worden gecontroleerd. NDR Essentials wordt ondersteund op alle XGS Appliances van Gen.1 en Gen.2 en op VMware, KVM, Hyper-V, Azure, AWS, XEN en software-appliances, maar niet in Active-Active HA. NDR Active Threat Intelligence wordt daarnaast niet ondersteund op XGS 87, XGS 87w, XGS 88 en XGS 88w; de overige genoemde platforms worden wel ondersteund. In HA-omgevingen moet men daarom eerst Sophos Firewall HA Cluster Varianten begrijpen controleren.
Deze handleiding geldt voor SFOS 22.0 MR2. NDR Active Threat Intelligence verscheen in 22.0 MR1; toen breidde Sophos NDR Essentials ook uit naar XGS Appliances en virtuele, software- en cloudfirewalls. Doorloop vóór een uitrol op een oudere 22.0-build de voorbereiding voor de Sophos Firewall-firmware-update, noteer de geïnstalleerde build en controleer het ondersteunde updatepad en de actuele status van bekende problemen in de firewall en het partner- of supportportal.
NDR Essentials configureren
Configureer NDR Essentials onder Protect > Active threat response > NDR Essentials and Active threat intelligence.
Basisstappen:
- NDR Essentials activeren.
- Relevante interfaces toevoegen.
- Datacenterlocatie voor de analyse kiezen.
- Minimum threat score bewust instellen.
- Actie controleren. NDR Essentials herkent en logt eerst.
- System services > Log settings openen.
- Logging voor Active threat response activeren.
- Save selecteren en na enkele minuten Log Viewer, Reports of Central controleren.
Voor Data center location selecteert SFOS standaard de regio met de laagste latentie. Een latere wijziging kan lopende analyses verloren laten gaan. Gebruik de regio niet als eenvoudige performance-instelling: bepaal eerst dataresidentie, interne goedkeuring en bereikbaarheid, leg regio en tijdstip vast en herhaal de test na elke noodzakelijke wijziging.
Bij de interfaces moet men niet willekeurig alles selecteren. SFOS 22 ondersteunt fysieke interfaces, VLAN’s rechtstreeks op fysieke interfaces, LAG’s en bridgeleden in LAN-, DMZ- en aangepaste zones. RED- en XFRM-interfaces, VLAN’s over LAG of bridge, de toegewezen beheerinterface en WAN- en Wi-Fi-zones worden niet ondersteund. Als een bewaakte interface van zijn zone wordt losgekoppeld, verwijdert SFOS deze uit de NDR-lijst. De firewall hoeft slechts één kant van de verkeersstroom te bewaken.
Als er geen interfaces worden geselecteerd, herkent NDR Essentials geen nieuwe IoC’s uit het verkeer. De firewall kan echter nog steeds werken met al herkende IoC’s. Dit is in de praktijk gemakkelijk over het hoofd te zien.
Bij Minimum threat score is High risk (Score 9 and 10) - Recommended een zinvol startpunt. Sophos bewaart IoC’s met score 6 of hoger. De Summary-widget toont bewaakte verkeersstromen en unieke IoC’s gegroepeerd per score; het aantal IoC’s dat kan worden opgeslagen hangt af van de grootte van de appliance. Voor vervolgverkeer genereert SFOS logs, e-mailmeldingen en lokale en Central-rapporten volgens de geconfigureerde bestemmingen.
Elke IoC heeft een TTL en een dagelijkse taak verwijdert verlopen vermeldingen. Als een IoC later een lagere score krijgt, blijft de opgeslagen score ongewijzigd en wordt alleen de TTL bijgewerkt. Bij een hogere score werkt SFOS ook de beoordeling bij. Onder Threat indicators kan op IP-adres, domein of gedeeltelijke tekenreeks worden gezocht. Deze dynamiek is belangrijk voordat van één waarde een permanente blokkering wordt gemaakt.
NDR Essentials blijft op Log threats. Om een bevestigde IoC te blokkeren, maakt u via SSH verbinding, kiest u 5. Device Management en daarna 3. Advanced Shell, en leest u de feed met cd /content/ndr en cat threatfeed.json. Maak het exacte object onder Hosts and services > IP host of FQDN host en gebruik het als Destination network in een nauwe, gelogde dropregel onder Rules and policies > Firewall rules, boven een algemenere allowregel.
Dit is een gecontroleerde handmatige actie, geen feedautomatisering. Bron, ticket, eigenaar, vervaldatum en dezelfde test horen bij de goedkeuring. Bewaar voor de rollback eerst statistieken, schakel de dropregel uit, herhaal de test en verwijder het object alleen als geen andere regel ernaar verwijst.
NDR Essentials valideren met de Sophos-test
Sophos biedt een onschadelijke test die communicatie met verdachte domein- en certificaatkenmerken simuleert. Voer hem uit op een goedgekeurd Windows-testapparaat achter de firewall waarvan het verkeer daadwerkelijk via een van de bewaakte interfaces loopt. Haal het bestand uitsluitend op bij Sophos Test. Hoewel de simulatie niet schadelijk is, hoort ze in een aangekondigd testvenster omdat ze opzettelijk een security-event genereert.
- Open op Sophos Test Network Security > Network Detection and Response en download het testbestand.
- Pak het archief uit op het Windows-testapparaat en start de opdrachtprompt als administrator.
- Voer in de uitgepakte map
NdrEicarClient.exe -- alluit. - Wacht enkele minuten en voer dezelfde opdracht een tweede keer uit.
- Zoek onder Threat indicators naar de nieuwe IoC en onder
Log viewer > Active threat responsenaar het bijbehorende NDR-event.
De eerste uitvoering levert de verbinding voor cloudanalyse. Nadat NDR het doel als IoC heeft geclassificeerd en de firewallfeed heeft bijgewerkt, bevestigt de tweede uitvoering de lokale detectie en logging. Als geen event verschijnt, controleer dan eerst de bewaakte interface, het werkelijke uitgaande pad, de cloudverbinding, Active Threat Response-logging en de wachttijd. Alleen een ingeschakelde functie vervangt deze end-to-endtest niet.
NDR Active Threat Intelligence configureren
NDR Active Threat Intelligence maakt gebruik van gecureerde Taegis-NDR-detectiepatronen. De firewall herkent en logt passende gebeurtenissen en stuurt ze door naar de Sophos Data Lake. Deze signalen kunnen vervolgens in Sophos Fusion, XDR, MDR of een SOC-context worden onderzocht.
Typische patronen zijn misbruik van Certutil om uitvoerbare bestanden te downloaden, SSH-scans en brute-forcepogingen door een reeds gecompromitteerde host, HTTP GET-verkeer via de standaard DNS-poort of data-exfiltratie met legitieme tools zoals finger. Deze activiteiten kunnen niet altijd onmiddellijk als bevestigde bedreigingen worden geblokkeerd. Het zijn sterke onderzoekssignalen die met host-, gebruikers- en andere netwerkinformatie moeten worden gecorreleerd.
Basisstappen:
- Protect > Active threat response > NDR Essentials and Active threat intelligence openen.
- NDR Active threat intelligence activeren.
- Minimum severity level kiezen.
- Action controleren. De actie staat op Log threats.
- System services > Log settings openen.
- IPS-logging activeren.
- Opslaan.
- Rules and policies > Firewall rules openen en een relevante regel bewerken.
- Onder Other security features de optie Scan with NDR Active threat intelligence activeren.
- Wijzigingen opslaan en met gedefinieerd verkeer valideren.
De laatste stap is cruciaal. De globale activering alleen is niet voldoende. NDR Active Threat Intelligence moet in elke firewallregel worden geactiveerd waarvan het verkeer moet worden geanalyseerd.
Minimum severity level is een cumulatieve drempel. Critical (1) omvat alleen kritieke patronen, terwijl Warning (5) alle niveaus van Critical tot en met Warning omvat. De Summary-widget toont het totaal van de afgelopen zeven dagen en groepeert detecties op ernst. De drempel moet bij de beschikbare analysecapaciteit passen; brede verzameling zonder triageproces levert alleen meer onbehandelde signalen op.
Welke regels men eerst kiest
Een goede uitrol begint niet met alle regels tegelijk. Beter is een gecontroleerde pilot met goed begrijpelijk verkeer.
Zinvolle startpunten:
- Clientnetwerken met internettoegang.
- Servernetwerken met uitgaande internettoegang.
- DMZ-regels met gepubliceerde diensten.
- Regels voor bijzonder kritieke interne segmenten.
- Regels met al geactiveerd IPS-, Web- of TLS-Inspectieconcept.
Regels zonder duidelijk logging, zonder eigenaar of met zeer breed ongeclassificeerd verkeer zijn geen goed startpunt. Daar moet eerst de regelbasis worden opgeschoond. Voor regelanalyse en matching past Firewall-regel testen met Log Viewer, Policy Test en Packet Capture.
Een aanpasbaar pilotvoorbeeld is een gelogde LAN-naar-WAN-regel voor een beheerd testnetwerk zoals 192.0.2.0/24. Vervang dit documentatienetwerk door het echte testnetwerk. De clients moeten aantoonbaar precies deze regel raken en de eigenaar moet de extra IPS-events beoordelen.
Zichtbaarheid, TLS en DNS
NDR-signalen zijn alleen zo goed als het verkeer dat de firewall werkelijk ziet. Bij NDR Essentials is belangrijk dat de functie TLS-metadata en DNS-query’s kan beoordelen en daardoor ook zonder volledige TLS Inspectie aanwijzingen over verdachte versleutelde communicatie kan leveren. Dit vervangt echter geen goed geplande Web- of TLS Inspectie wanneer content, downloads, webcategorieën of aanvullende beschermingsmodules moeten worden gecontroleerd.
Voor NDR Active Threat Intelligence en andere securityfuncties blijft planning van regels en inspectie doorslaggevend. Als verkeer niet via de verwachte firewallregel loopt, logging ontbreekt of de browser de verwachte route omzeilt, ontstaan gaten in de evaluatie.
Dit betekent niet dat men TLS Inspectie overal meteen moet activeren. TLS Inspectie is een eigen operationeel project met certificaten, uitzonderingen, privacy, prestaties en ondersteuningsinspanning. Voor een geplande uitrol past Sophos Firewall TLS Inspectie correct introduceren.
Ook QUIC en HTTP/3 kunnen Web- en Inspectieconcepten beïnvloeden. Als browserverkeer langs klassieke HTTPS-Inspectiepaden loopt, moet Sophos Firewall QUIC en HTTP/3 correct blokkeren worden gecontroleerd.
Logs en evaluatie
Zonder logevaluatie is NDR nauwelijks nuttig. Afhankelijk van de functie zijn verschillende loggebieden relevant.
- NDR Essentials: Active threat response Logs, Threat indicators, Central Reporting of SIEM.
- NDR Active Threat Intelligence: IPS-logs, Log Viewer Filter
Category is NDR Active threat intelligence, Central Firewall Reporting. - XDR/MDR-evaluatie: Sophos Fusion Threat Analysis Center, Detections of Cases.
- Langetermijncorrelatie: Syslog, SIEM, SOC- of MDR-platform.
Voor lokale rapporten is het pad Reports > Network & Threat > Intrusion attacks. In Sophos Fusion staan de gebeurtenissen onder My Products > Firewall Management > Report Generator; selecteer daar onder Report templates het rapport IPS. Beide weergaven vullen het Log Viewer-filter aan, maar vervangen niet de controle van het werkelijke verkeerspad en de overeenkomende firewallregel.
Voor Sophos Fusion moet de firewall logs en rapporten naar Central sturen. De procedure staat in Sophos Firewall Central Reporting activeren en beheren. Voor een eigen SIEM moet het juiste logtype via Syslog worden doorgestuurd en in het doelsysteem worden geparsed. Alleen het activeren van de functie bewijst dus nog niet dat detecties later vindbaar zijn.
Controlepunten na de activering:
- Verschijnen lokale logvermeldingen in de Log Viewer?
- Worden Active-Threat-Response- of IPS-logs naar Central gestuurd?
- Komen de logs in het SIEM aan?
- Worden velden zoals Source, Destination, Firewall, Rule ID en Categorie correct herkend?
- Is er een dashboard of een zoekopdracht voor NDR-/ATR-treffers?
- Is het duidelijk wie treffers beoordeelt?
Voor acceptatie van NDR Active Threat Intelligence bewijst een leeg rapport geen succes. Controleer eerst de globale instelling, IPS-logging, verzending naar Central en de teller van de werkelijk geraakte pilotregel. Een detectie is alleen een positief end-to-endcriterium als deze uit een door Sophos gedocumenteerde test of een bestaand, veilig begrepen event komt. Ongeverifieerde exploit- of malwaresimulaties horen niet in productie.
Wat er moet gebeuren bij een treffer
Een treffer is eerst een onderzoekssignaal. Niet elke treffer is automatisch een bevestigde aanval, maar elke relevante treffer vereist een procedure.
Minimale procedure:
- Bron-IP, Doel-IP, gebruiker, regel en tijd vastleggen.
- In de Log Viewer controleren welke regel en welk module betrokken waren.
- In Central, XDR, MDR of SIEM zoeken naar verdere gebeurtenissen van dezelfde host.
- Endpoint-, DNS-, Web- en authenticatielogs correleren.
- Bepalen of Endpoint-isolatie, een nauwe firewallblokkering of verdere analyse nodig is. Overweeg een Threat Exclusion pas na bevestiging van een false positive en documentatie van de impact.
- Resultaat documenteren.
Bij herhaalde false positives moet niet meteen een brede uitzondering worden ingesteld. Beter is een nauwe uitzondering met reden, ticket en herzieningsdatum. Uitzonderingen in Active Threat Response kunnen de beschermingswerking verwijderen en behoren daarom tot een gecontroleerd proces.
Een Threat Exclusion sluit een bron of bestemming uit van scanning door alle Active Threat Response-modules, inclusief NDR Active Threat Intelligence. De uitzondering geldt niet alleen voor één signature en kan daardoor ook andere Threat Feeds verzwakken. Onderzoek eerst de context. Overweeg alleen een zo nauw mogelijk afgebakende uitzondering voor een host, netwerk, IP-adres, domein of URL als de false positive is bevestigd en de impact op alle modules aanvaardbaar is; laat anders Sophos Support de log- en patterninformatie beoordelen.
Veilig terugdraaien
- Leg periode, pilotregels, interfaces, drempels en laatste relevante treffers vast.
- Verwijder voor NDR Active Threat Intelligence eerst Scan with NDR Active threat intelligence alleen uit de pilotregels en schakel daarna zo nodig de globale instelling uit.
- Verwijder voor NDR Essentials de bewaakte interfaces of schakel de functie uit. Zonder interfaces kunnen eerder gedetecteerde IoC’s nog worden toegepast; controleer Threat indicators en Log viewer > Active threat response.
- Schakel handmatige dropregels apart uit en test ze; NDR Essentials uitschakelen verwijdert ze niet.
- Controleer Threat Exclusions die tijdens de pilot zijn gemaakt afzonderlijk en verwijder ze alleen als geen andere goedgekeurde toepassing ze nodig heeft.
- Draai IPS-logging, Central Reporting of Syslog alleen terug als geen andere functie deze nodig heeft.
De rollback is geslaagd wanneer de pilotregel het verwachte verkeer nog verwerkt, NDR Active Threat Intelligence er niet meer op is ingeschakeld en geen handmatige blokkeerregel of pilotuitzondering onbedoeld actief blijft. Bij NDR Essentials kunnen eerder gedetecteerde IoC’s logs blijven genereren totdat ze verlopen; zulke vermeldingen betekenen dus niet automatisch dat de rollback is mislukt.
Typische fouten
- NDR Active Threat Intelligence wordt globaal geactiveerd, maar niet in de firewallregels ingeschakeld.
- NDR Essentials wordt geactiveerd, maar er worden geen passende interfaces geselecteerd.
- IPS- of Active-Threat-Response-logging is niet actief.
- Central Reporting of Syslog is niet ingesteld, hoewel centrale evaluatie wordt verwacht.
- Detecties worden gegenereerd, maar niemand controleert ze.
- Severity of Threat Score wordt te gevoelig ingesteld en veroorzaakt onnodige ruis.
- Uitzonderingen worden te breed ingesteld.
- Active-Active HA of kleine XGS Appliance-modellen worden gepland, hoewel de functie daar niet wordt ondersteund.
- TLS Inspectie wordt als bijzaak behandeld, in plaats van goed gepland te worden.
Twee in vroege SFOS 22.0-builds opgeloste problemen kunnen ook misleiden: NC-152904 toonde niet-ondersteunde interfaces in de NDR-selectie en NC-165825 toonde voor virtuele firewalls onterecht Doesn’t comply in Firewall Health Check. Beide zijn opgelost in build 411. Gebruik bij het symptoom de ID als zoeksleutel in het actuele partner- of supportportal, vergelijk lokaal de geïnstalleerde build en volg het ondersteunde updatepad in plaats van platformgrenzen te omzeilen.
Checklist
- SFOS-versie en licentie gecontroleerd.
- Ondersteunde appliance of platform bevestigd.
- HA-modus gecontroleerd.
- Sophos Fusion registratie gecontroleerd, als Central Reporting, XDR of MDR wordt gebruikt.
- Relevante logtypen onder System services > Log settings geactiveerd.
- NDR Essentials interfaces bewust geselecteerd.
- Datacenterlocatie en Minimum threat score gedocumenteerd.
- NDR Active Threat Intelligence geactiveerd.
- Relevante firewallregels met Scan with NDR Active threat intelligence voorzien.
- Log Viewer, Central Reporting of SIEM op treffers gecontroleerd.
- Eigenaar, alarmering, false-positive-proces en herzieningsinterval gedocumenteerd.