Naar de inhoud
Avanet

De Sophos NDR-appliance en -sensor veilig beheren

Een Sophos NDR-appliance kan twee verschillende workloads hosten: de NDR-sensor, die gespiegeld netwerkverkeer analyseert, en op de appliance gebaseerde integraties van derden, die in Sophos Fusion ook Log Collector integrations worden genoemd. Voor het beheer zijn daarom twee interfaces van belang:

  • Sophos Fusion biedt het centrale inventarisoverzicht en startpunt. Hier ziet u appliances, toegewezen integraties en resourcemetingen op hoofdlijnen en kunt u centrale acties uitvoeren, zoals Collect logs, Remote Assistance en Open Appliance Manager.
  • Sophos Appliance Manager draait op de appliance en toont de lokale status van de VM, NDR en logcollectors. Gebruik deze interface om specifieke onderdelen opnieuw te starten of om de volledige VM gecontroleerd opnieuw te starten of af te sluiten.

De veiligste regel is: Start alleen het kleinste onderdeel opnieuw dat aantoonbaar getroffen is. Bij een herstart van NDR blijven de logcollectors actief; bij een herstart van één logcollector blijven NDR en de overige integraties onaangetast. Met Restart of Shutdown van de VM worden echter alle workloads op die appliance onderbroken.

Toepassingsgebied: De lokale stappen voor Restart en Shutdown in dit runbook gelden voor de virtuele appliance die in Appliance Manager wordt beheerd. Ze vormen geen procedure voor het in- of uitschakelen van gecertificeerde NDR-hardware.

Snelle keuze: welke interface en welke actie?

TaakLocatieImpact
De appliance en gehoste integraties inventariserenFusion, My Products > NDR > Appliancesalleen-lezen
Lokale status en versie controlerenAppliance Manager, Status, NDR, Integrations, Advancedalleen-lezen
Lokale NDR-gebeurtenissen diagnostisch opvragenAppliance Manager, NDR Queryalleen-lezen; vooraf gedefinieerde query op de lokale VM-database
Alleen de NDR-sensor opnieuw startenAppliance Manager, NDR > Restart NDRNDR wordt onderbroken; logcollectors blijven actief
Eén logcollector opnieuw startenAppliance Manager, Integrations > Restartalleen deze integratie wordt opnieuw gestart
Alle logcollectors opnieuw startenAppliance Manager, Integrations > Restart Allalle logcollectors worden opnieuw gestart; NDR blijft actief
Appliancelogboeken aanvragenFusion, appliancemenu Collect logsdiagnostische aanvraag, geen operationele herstart
De volledige VM opnieuw startenAppliance Manager, Actions > RestartNDR en alle logcollectors stoppen en worden gereset
De volledige VM afsluitenAppliance Manager, Actions > ShutdownNDR en alle logcollectors stoppen; de VM moet afzonderlijk weer worden ingeschakeld

1. De appliance en workloads in Sophos Fusion inventariseren

Via My Products > NDR > Appliances komt u op het tabblad Integration Appliances voor geconfigureerde integraties. U kunt ook rechtstreeks naar Threat Analysis Center > Integrations > Configured > Integration Appliances gaan.

Identificeer vóór elke wijziging duidelijk de juiste appliance en leg de volgende gegevens vast in de wijzigingsregistratie of supportcase:

  • naam en Type van de appliance
  • Network protocol en Syslog IP
  • het aantal onder Integrations
  • de weergegeven waarden voor CPU, Memory, Storage 1 en Storage 2
  • status van Log requested
  • geplande actie, onderhoudsvenster en verantwoordelijke persoon

Klap de pijl naast de appliancenaam uit. Hierdoor worden de integraties zichtbaar die daadwerkelijk op de appliance worden gehost. Leg voor elk item in het bijzonder Integration name, Vendor, Protocol, Port, Configuration Type en de instelling Off/On vast. Deze stap voorkomt dat een vermeende op zichzelf staande NDR-sensor opnieuw wordt gestart terwijl dezelfde appliance ook sysloggegevens van een product van derden verwerkt.

Fusion-statussen correct interpreteren

  • Waiting for deployment is de verwachte status van een nieuw aangemaakte appliance die nog niet is geïmplementeerd. Het maken van de image kan nog bezig zijn.
  • Zodra de image is gemaakt en Download image wordt aangeboden, kan de image worden gedownload en geïmplementeerd. Dit is nog geen runtime- of connectiviteitstest.
  • Connected is een tussentijdse mijlpaal na de implementatie: de appliance heeft verbinding gemaakt met het centrale beheer. Deze status bewijst niet dat op elke SPAN-poort pakketten binnenkomen of dat NDR-gegevens met succes worden geüpload.
  • Off/On hoort bij de betreffende uitgeklapte integratie en geeft aan of die integratie actief is. Dit is niet hetzelfde als de verbindingsstatus van de appliance.
  • Log requested geeft aan of een aanvraag via Collect logs voor de appliance is verzonden. Het is geen gezondheidsstatus.

De resourcemetingen in Fusion bieden een overzicht van het appliancepark, geen volledige lokale diagnose. Open vervolgens Appliance Manager om een specifieke appliance te beoordelen.

2. Appliance Manager openen en een nulmeting vastleggen

Selecteer Open Appliance Manager in het menu met de drie puntjes van de appliance en bevestig het dialoogvenster met Open. Appliance Manager wordt in een nieuw venster geopend.

Het lokale account heet zadmin. Voor een nieuw aangemaakte appliance wordt het wachtwoord bij het opslaan eenmalig weergegeven en moet het veilig worden bewaard. Voor een bestaande appliance of bij een vergeten wachtwoord kunt u via reset it in het dialoogvenster dat bij het openen verschijnt een nieuw wachtwoord instellen. Als het account door te veel onjuiste wachtwoordinvoerpogingen is vergrendeld, is de webconsole van de hypervisor een alternatief: selecteer Unlock Account in de Weblink interface. Hiervoor is reeds geautoriseerde toegang tot de hypervisor vereist; hieruit worden geen shell-, SSH- of consolestappen afgeleid. Neem een wachtwoord nooit op in een ticket of operationeel logboek.

Leg vóór de ingreep de volgende nulmeting uit de koptekst van Appliance Manager vast:

  • Version
  • K3S Helm Chart version
  • Uptime
  • System ID

Controleer vervolgens de vier operationele tabbladen:

  1. Status toont het lokale CPU- en geheugengebruik en het gebruik van de root- en gegevensschijf.
  2. NDR toont het uploadpercentage, de vastlegging per geconfigureerde SPAN-poort en de netwerkstroomgrafiek in intervallen van 30 seconden. SPAN port 2 verschijnt alleen als een tweede poort is geconfigureerd.
  3. Integrations toont voor elke logcollector de status, laatste herstart en aantallen voor Received, Filtered, Accepted en Uploaded.
  4. Advanced toont de status en herstarttijden van de containers waarin de integraties worden uitgevoerd.

Leg waarden met tijdstempels vast in plaats van alleen ‘groen’ of ‘werkend’ te noteren. Een schermafbeelding of de relevante waarden volstaan doorgaans voor de vergelijking na de ingreep; volledige exports zijn niet nodig.

Lokale gebeurtenissen controleren met NDR Query

NDR Query in Appliance Manager is een lokaal diagnosehulpmiddel: het doorzoekt de NDR-gebeurtenissendatabase op precies deze appliance-VM. Deze database is niet het Sophos Data Lake. NDR Query is ook niet de Investigation Console: de Investigation Console is een afzonderlijk geïmplementeerde Threat Hunting-console die in het lokale netwerk draait en waaraan een NDR-appliance wordt toegewezen.

Voor een ondersteunde diagnose in Appliance Manager:

  1. Noteer het tijdvenster van de fout, de appliancenaam en de onderzoeksvraag.
  2. Open NDR Query en selecteer op de pagina Query de optie Example queries.
  3. Zoek in Example queries de vooraf gedefinieerde query die bij de onderzoeksvraag past en selecteer het pictogram Copy ernaast.
  4. Plak de gekopieerde query in het tekstveld en selecteer het pictogram Go.
  5. Sla de uitvoer onder Query Results samen met het tijdvenster op. U kunt de kolommen voor de analyse met slepen en neerzetten herschikken.

In Appliance Manager zijn momenteel alleen deze vooraf gedefinieerde queries beschikbaar. Stel geen eigen SQL-query op en gebruik hier geen query uit de Investigation Console. Documenteer ook een leeg resultaat; op zichzelf bewijst dit noch dat SPAN-verkeer ontbreekt, noch dat een upload naar het Data Lake is mislukt. Controleer deze fasen afzonderlijk onder NDR.

3. Instellingen gecontroleerd wijzigen

De instellingen voor Management Interface, Proxy, SYSLOG en SPAN staan onder Actions > Settings. Een wijziging begint niet met opslaan, maar met een controle van de reikwijdte:

  1. Kan de afwijking lokaal in Appliance Manager en in Fusion worden bevestigd?
  2. Heeft deze betrekking op de beheerverbinding, syslogontvangst of NDR-pakketvastlegging?
  3. Welke workloads voor NDR en logcollectors delen de appliance?
  4. Is de oorspronkelijke waarde gedocumenteerd en is er een terugvalmogelijkheid?
  5. Vereist de specifieke instelling een herstart van de VM?

Wijzig beheer-, proxy- of netwerkinstellingen niet op goed geluk. Een onjuiste beheerconfiguratie kan Appliance Manager en de verbinding met Sophos Fusion onbereikbaar maken. Wijzigingen in SYSLOG kunnen gevolgen hebben voor integraties van derden; SPAN-instellingen gelden alleen voor NDR. Pas daarom vóór het opslaan alleen de instellingen voor het getroffen onderdeel aan en test niet meerdere hypothesen over de oorzaak tegelijk.

Als de interface voor een wijziging een herstart vereist, activeer die herstart dan niet onmiddellijk. Voer eerst de voorafgaande controles uit die in het volgende gedeelte worden beschreven en gebruik een geschikt onderhoudsvenster.

Global NDR Settings: OS Detection bewust inschakelen

Als er een NDR-integratie op de appliance aanwezig is, bevat Global NDR Settings de opties VLAN Strip en OS Detection. Beide zijn standaard uitgeschakeld. OS Detection is geen passieve sensorwaarde: na inschakeling gebruikt de appliance Nmap om elke twee uur elk intern IP-adres te scannen dat NDR in het netwerk heeft gezien, en zo het besturingssysteem vast te stellen. Deze scans kunnen Detections in andere beveiligingsproducten activeren.

Leg vóór inschakeling daarom het doel, de betrokken interne netwerken, de goedkeuring door de netwerk- en beveiligingsverantwoordelijken en het verwachte Detection-patroon vast. Als scans van interne systemen niet zijn toegestaan of de gevolgen in andere tools niet kunnen worden bewaakt, blijft OS Detection uitgeschakeld.

Voor een goedgekeurde activering:

  1. Documenteer de uitgangsstatus van OS Detection, de appliance, het tijdstip en de verwachte interne testsystemen.
  2. Schakel OS Detection in en wijzig uitsluitend deze ene instelling.
  3. Controleer gedurende ten minste één volledig interval van twee uur of de instelling actief blijft en of de verantwoordelijke beveiligingstools de verwachte of onverwachte scan-Detections melden. Controleer tegelijkertijd de status van NDR, uploads en logcollectors.
  4. Beoordeel het resultaat samen met de verantwoordelijken. Onverwachte waarschuwingen, niet-toegestane doelsystemen of operationele gevolgen zijn redenen om de test af te breken.

Terugrollen: Schakel OS Detection weer uit en documenteer het tijdstip. Controleer vervolgens of er geen nieuwe, door deze functie veroorzaakte scangebeurtenissen meer bijkomen; reeds gegenereerde meldingen in andere tools moeten volgens het proces van die tools worden afgehandeld. Boots Nmap-opdrachten niet handmatig na en stel niet op goed geluk uitzonderingen op doelsystemen in.

Management alleen lokaal corrigeren bij een offline-VM

De lokale pagina Actions > Settings > Management is uitsluitend een herstelpad wanneer de VM geen netwerkverbinding heeft. Zolang er connectiviteit is, worden beheerwijzigingen in Sophos Fusion uitgevoerd. Dit runbook veronderstelt geen toegang tot een offline-VM die niet al beschikbaar is: de volgende stappen gelden alleen als het dashboard bereikbaar is via bestaande, goedgekeurde hersteltoegang. Als die toegang ontbreekt, escaleert u naar de verantwoordelijke voor het platform of naar Sophos Support.

Leg vóór de wijziging de huidige en beoogde waarden vast voor IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 en, indien gebruikt, Enable Web Proxy, Web Proxy Type, Proxy URL en Port Number. Behandel de Username en het Password van de proxy uitsluitend in het wachtwoordsysteem. Inventariseer daarnaast alle gehoste NDR- en logcollectorworkloads, want een bevestigde wijziging met herstart onderbreekt de volledige appliance en niet alleen de beheerinterface.

Wijzig de kleinst mogelijke waarde: selecteer voor een vast adres Edit onder IPv4 configuration, stel IP Assignment in op Static, voer het adres met CIDR-prefix, de gateway en DNS in en selecteer Save. Configureer een Web Proxy alleen als dat daadwerkelijk nodig is, via Enable Web Proxy en het juiste Web Proxy Type. Controleer vóór bevestiging nogmaals het doeladres, de gateway, DNS, de bereikbaarheid van de proxy, het onderhoudsvenster en het terugkeerpad naar de gedocumenteerde uitgangswaarden.

Als de interface een bevestiging voor een herstart toont, geldt de grens van een VM-herstart: NDR en alle logcollectors op de appliance worden onderbroken. Controleer zodra de wijziging van kracht is Appliance Manager via het nieuwe IP-adres en valideer vervolgens de verbinding met Sophos Fusion, de NDR-upload, SPAN-activiteit en elke logcollector volgens gedeelte 7. Als de nacontrole mislukt en de hersteltoegang nog beschikbaar is, zet u uitsluitend de laatst gewijzigde beheerwaarden terug naar de gedocumenteerde nulmeting. Probeer anders geen andere netwerkwaarden uit, maar escaleer met de nulmeting en de zichtbare melding.

4. De verstoring beperken tot het kleinste onderdeel

Alleen NDR is getroffen

Als de appliance en logcollectors bereikbaar zijn, maar de NDR-sensor niet correct werkt, controleert u eerst onder NDR de upload, SPAN-vastlegging en netwerkstroom. Gebruik Restart NDR als het probleem aanhoudt.

Deze herstart heeft gevolgen voor de NDR-netwerkverkeersanalysator, maar niet voor de integraties van derden op dezelfde appliance. Tijdens de herstart ontstaat niettemin een onderbreking in de NDR-zichtbaarheid. Documenteer daarom het tijdstip en de duur en controleer daarna opnieuw de NDR-indicatoren.

Slechts één logcollector is getroffen

Selecteer onder Integrations de kaart van de getroffen integratie en leg vóór de ingreep de status, laatste herstart en syslogtellers vast. Met Restart wordt alleen deze integratie opnieuw gestart. NDR en andere integraties op de appliance blijven actief.

Restart All is alleen geschikt wanneer meerdere logcollectors getroffen zijn of Sophos Support dit toepassingsgebied voorschrijft. Met deze actie worden alle integraties van derden op de appliance opnieuw gestart, maar NDR niet. De actie is geen eenvoudig alternatief voor het isoleren van het probleem tot één integratie.

De volledige appliance is getroffen

Actions > Restart is het volgende interventieniveau als het probleem niet kan worden beperkt tot NDR of één logcollector, of als een vereiste herstart van de appliance nog moet worden uitgevoerd. Hiermee worden alle integraties op de VM gestopt en gereset. Een herstart veroorzaakt daarom altijd een gelijktijdige onderbreking van NDR en alle logcollectors op deze appliance.

Actions > Shutdown stopt de appliance en al zijn integraties. Gebruik deze actie alleen wanneer het daarna inschakelen via de hypervisor, het cloudplatform of toegang tot de hardware zowel organisatorisch als technisch is gewaarborgd.

5. Voorafgaande controles vóór een herstart of afsluiting

Voordat u ingrijpt op de volledige appliance, moeten alle volgende punten zijn afgehandeld:

  • Toepassingsgebied: De appliance is geverifieerd aan de hand van de naam en System ID; alle gehoste NDR- en logcollectorintegraties zijn vanuit Fusion geïnventariseerd.
  • Impact: Verantwoordelijke teams weten dat NDR-telemetrie en syslogverwerking gelijktijdig worden onderbroken.
  • Nulmeting: De Fusion-inventaris en lokale versie, uptime, tabbladstatussen en relevante tellers zijn met tijdstempels vastgelegd.
  • Toegang: Appliance Manager is bereikbaar; voor een afsluiting is de mogelijkheid tot opnieuw inschakelen geverifieerd.
  • Reden voor wijziging: De symptomen, het verwachte effect en de succescriteria zijn gedocumenteerd.
  • Onderhoudsvenster: Er zijn een onderhoudsvenster en observatieperiode na de ingreep gereserveerd.
  • Support: Er is rekening gehouden met eventuele lopende logverzameling of supportsessie; bestaand diagnostisch bewijsmateriaal is vóór de herstart opgeslagen.

Als er geen toegang is om de appliance opnieuw in te schakelen, mag Shutdown niet als diagnostische poging worden gebruikt. Als slechts één onderdeel getroffen is, heeft een herstart van de VM een te breed effect.

6. Een herstart of afsluiting uitvoeren

Selecteer Actions > Restart om de VM in Appliance Manager opnieuw te starten. Selecteer voor een geplande afsluiting Actions > Shutdown. Voer tijdens de uitvoering niet nog een herstart of in- of uitschakelactie in de hypervisor uit. Zo blijft duidelijk welke actie de waargenomen toestand heeft veroorzaakt.

Na Shutdown is de verwachte operationele toestand dat Appliance Manager, NDR en alle gehoste logcollectors niet meer beschikbaar zijn. Documenteer deze toestand en het tijdstip als resultaat van de geplande afsluiting. Een gestopte VM kan niet vanuit zijn eigen Appliance Manager worden ingeschakeld: de verantwoordelijke persoon moet deze inschakelen via de vooraf geverifieerde toegang tot de hypervisor of cloudomgeving.

Een afsluiting is geen procedure voor buitengebruikstelling, verwijdering of gegevenswissing. Dit runbook behandelt noch het verwijderen van een appliance in Fusion, noch het verwijderen van de VM, het wissen van gegevens of het volledig buiten gebruik stellen van de appliance. Leid dergelijke stappen niet af uit het zichtbare menu Delete.

7. De werking na de ingreep valideren

Controleer na een herstart van NDR, een integratie of de VM altijd hetzelfde toepassingsgebied dat vooraf is gedocumenteerd. Als de appliance na een geplande afsluiting uitgeschakeld blijft, eindigt de validatie bij de gedocumenteerde gestopte toestand uit gedeelte 6. Als de appliance extern wordt ingeschakeld, wacht u tot Appliance Manager weer bereikbaar is en voert u vervolgens de volledige controles uit op appliance-, NDR- en logcollectorniveau. Alleen Connected is geen vervanging voor deze validatie.

Applianceniveau

  1. Open Appliance Manager opnieuw.
  2. Vergelijk System ID en Version met de nulmeting.
  3. Controleer of Uptime overeenkomt met de uitgevoerde herstart.
  4. Controleer onder Status of CPU, Memory en de root- en gegevensschijf weer worden weergegeven.
  5. Controleer in Fusion of de appliance onder Integration Appliances bereikbaar is en of de verwachte integraties nog steeds zijn toegewezen.

NDR-sensor

  1. Controleer onder NDR of de netwerkstroomgrafiek weer nieuwe intervallen toont.
  2. Controleer voor elke geconfigureerde SPAN-poort of er vastleggingsmetingen verschijnen.
  3. Controleer of er weer gegevens naar Sophos Fusion worden geüpload.

Een zichtbare appliancestatus alleen bewijst niet dat gespiegeld verkeer de sensor bereikt. Omgekeerd toont één percentage zonder nieuwe netwerkstromen geen stabiele werking aan. Gebruik meerdere onderling consistente lokale indicatoren.

Logcollectors

Controleer onder Integrations het volgende voor elke eerder geïnventariseerde integratie:

  • status
  • tijdstip van de laatste herstart
  • nieuwe activiteit onder Received
  • aantoonbare verwerking via Filtered en Accepted
  • Uploaded

Bij een appliance voor gemengd gebruik is de validatie pas voltooid nadat zowel NDR als elke logcollector is gecontroleerd. ‘Appliance is online’ is geen toereikend succescriterium.

8. Logboeken en Sophos Support

Logboeken aanvragen in Fusion

Ga in Fusion naar Threat Analysis Center > Integrations > Configured > Integration Appliances en selecteer Collect logs in het menu met de drie puntjes van de appliance. Log requested legt vast dat de aanvraag is verzonden. Stem het vervolgens verzamelen en overdragen van specifieke logbestanden af met Sophos Support; dit operationele runbook bevat bewust geen afzonderlijke download- of uploadprocedure.

De duur van Remote Assistance beperken

De appliance moet online zijn. Ga in Fusion naar Threat Analysis Center > Integrations > Configured > Integration Appliances en open Remote Assistance vanuit het appliancemenu. Voer in het dialoogvenster de volgende stappen uit:

  1. Schakel Enable in.
  2. Selecteer de bevestiging voor de Sophos Group Privacy Notice.
  3. Selecteer Save.
  4. Wacht totdat Fusion een Access ID weergeeft.
  5. Stuur uitsluitend de Access ID via het afgesproken kanaal naar Sophos Support.

Remote Assistance wordt uiterlijk na zeven dagen automatisch uitgeschakeld. Als de analyse eerder eindigt, schakelt u Enable in hetzelfde dialoogvenster uit. De Access ID is geen algemene aanmeldingsinformatie en mag niet met derden worden gedeeld of in openbare tickets worden opgenomen.

Voor een escalatie volstaan doorgaans: appliancenaam, System ID, versie, tijdstip met tijdzone, getroffen workload, waargenomen en verwachte toestand, uitgevoerde actie, resultaat van de nacontrole en status van Log requested. Verstuur geen wachtwoorden of onnodige volledige exports.

Veilige operationele grenzen

  • Geen verwijderingsinstructies: Delete, het verwijderen van de VM, opnieuw opbouwen en gegevenswissing maken geen deel uit van dit runbook.
  • Geen brede herstart als eerste stap: Begin met alleen-lezencontroles en start daarna uitsluitend NDR of precies één logcollector opnieuw.
  • Geen afsluiting zonder mogelijkheid tot inschakelen: Zorg eerst voor toegang tot de hypervisor, het cloudplatform of de verantwoordelijke hardwaremedewerkers.
  • Geen gelijktijdige wijzigingen: Wijzig netwerk-, proxy-, SYSLOG- en SPAN-waarden niet in één onscheidbare batchwijziging.
  • Geen aanmeldgegevens in bewijspakketten: Het wachtwoord van zadmin, tokens en andere geheimen blijven in het wachtwoordbeheersysteem.
  • Geen groen licht op basis van alleen ‘online’: De appliance, NDR en elke logcollector hebben eigen succescriteria nodig.