Sophos NDR op AWS implementeren
Sophos NDR draait in AWS als een integratie-appliance op basis van EC2. Deze ontvangt via VPC Traffic Mirroring een kopie van het geselecteerde VPC-verkeer, analyseert dit passief en stuurt NDR-gegevens naar het Sophos Data Lake. De appliance bevindt zich niet inline en vervangt geen Security Groups of firewall.
Het betrouwbare proces op hoofdlijnen is: stel de licentie en verantwoordelijkheden vast, leg de AWS-netwerkgegevens vast, maak de appliance aan in Sophos Fusion, download de gegenereerde CloudFormation-template, abonneer je op het Marketplace-aanbod, maak de stack aan, voeg precies één gecontroleerde Mirror Session toe, beperk de beheerderstoegang en valideer elke laag afzonderlijk.
⚠️ Dit runbook bevat bewust geen volledige ontmantelingsprocedure. De veilige volgorde en de gevolgen van het verwijderen van stack-, appliance-, EC2-, EBS-, ENI-, Security Group-, Elastic IP-, mirror- en Marketplace-resources zijn niet volledig geverifieerd. Een mislukte implementatie mag daarom niet met een geïmproviseerde verwijderingsvolgorde worden “opgeruimd”.
Architectuur en beslissingen vóór de start
CloudFormation maakt twee logisch gescheiden netwerkpaden aan:
- De Management Interface bevindt zich in een Public Subnet en gebruikt een toegewezen Elastic IP Address. SSH en toegang tot Sophos Appliance Manager verlopen via dit pad.
- De SPAN interface ontvangt gespiegeld verkeer. De door de template aangemaakte NDR SPAN Target dient als Mirror Target.
- Een Traffic mirror session verbindt een geselecteerde bron-ENI met dit target. Het eveneens door de template aangemaakte NDR Traffic Mirror Filter bepaalt welke pakketten worden gespiegeld.
- De appliance verwerkt de kopieën en stuurt NDR-gegevens naar Sophos. De oorspronkelijke flows blijven hun normale AWS-datapad volgen.
De belangrijkste ontwerpbeslissing is dus niet “welke volledige VPC bewaken we?”, maar welke ENI een zinvolle Mirror Source is. Begin met één gedocumenteerde ENI van een testsysteem. Zo blijven het gegevensvolume, de kosten en de mogelijke impact van fouten beperkt. Voeg pas na de technische acceptatie meer bronnen toe.
Leg vóór de implementatie minimaal het volgende vast in een implementatieplan:
- AWS-account, Region, VPC, Availability Zone en owner-tags;
- VPC-ID en de subnet-ID’s voor Management en SPAN;
- ten minste één in het AWS-account toegewezen Elastic IP voor de Management Interface; dit is een vereiste voor het account, maar in de gedocumenteerde parameterlijst is het geen vooraf selecteerbare template-input;
- momenteel door Sophos ondersteunde EC2-typen:
c5n.2xlarge,c6i.4xlargeofc7i.16xlargemet Nitro-virtualisatie; controleer welk type daadwerkelijk wordt gebruikt aan de hand van de actuele tenant-template en na de implementatie op de instance; - de naam van het bestaande SSH Key Pair en de veilige opslaglocatie van de Private Key;
- een Security Group voor SSH en vaste bronnetwerken voor beheerders;
- de eerste Mirror Source ENI en het workloadteam dat daarvoor verantwoordelijk is;
- het verwachte normale testverkeer van deze ENI;
- kostenplaats, budgetalarm en goedkeuring voor AWS-infrastructuurkosten en voor de Marketplace-voorwaarden die voor dit account worden weergegeven.
VPC, Subnets en Elastic IP
Je kunt een bestaande VPC en bestaande Subnets gebruiken. Baseer de selectie echter niet alleen op de naam:
- Plan het Management Subnet als Public Subnet. Controleer vóór de selectie de Route Table en het beoogde internetpad.
- Geef het SPAN Subnet op voor de NDR SPAN interface. Leg het Subnet en de Availability Zone samen met de Mirror Source vast, in plaats van de waarden later af te leiden uit resourcenamen.
- De Elastic IP hoort bij de Management Interface, niet bij de SPAN-zijde. Zorg er vooraf voor dat ten minste één Elastic IP aan het account is toegewezen. Ga er niet van uit dat de stack een bepaald bestaand adres gebruikt: bepaal en registreer na
CREATE_COMPLETEhet adres dat daadwerkelijk is aangemaakt of gebruikt en de bijbehorende ENI-koppeling. - De template selecteert de AMI en Region automatisch op basis van de AWS Region waarin de template wordt geüpload. Forceer geen andere AMI door de template handmatig te wijzigen.
Security Groups en SSH Key Pair
Gebruik een bestaand AWS Key Pair waarvan de Private Key al veilig is opgeslagen. CloudFormation heeft de naam van het Key Pair nodig; de Private Key wordt niet in Sophos Fusion of in de template opgeslagen. Zonder de Private Key is de door Sophos gedocumenteerde SSH-toegang tot de AWS-appliance later niet beschikbaar.
Bereid een Security Group voor die SSH alleen toestaat vanuit het netwerk voor beheerderstoegang, bijvoorbeeld vanaf een vast zakelijk egress-IP als /32 of via een gecontroleerde Jump Host. Stel noch SSH, noch TCP 8443 bloot aan 0.0.0.0/0.
De template maakt daarnaast InternalMgmtSG aan. Sta daar na de implementatie TCP 8443 alleen toe voor de daadwerkelijke beheerbronnen. Als dezelfde appliance ook een Log Collector host, sta Syslog dan uitsluitend toe met het protocol en de poort die de betreffende connector vereist, en alleen vanuit interne bronnetwerken. VPC Traffic Mirroring zelf vereist geen algemene Syslog-regel vanaf internet.
Uitgaande verbinding vooraf controleren
Een Public Subnet en een Elastic IP bewijzen op zichzelf nog niet dat er een werkend uitgaand pad is. Vóór Submit moet het verantwoordelijke netwerkteam bevestigen dat de Management Interface uitgaand kan communiceren via de beoogde route en een Internet Gateway of het goedgekeurde centrale egress-ontwerp. Controleer hiervoor DNS-resolutie, de Route Table, Network ACL, Security Group-egress en de regels voor de proxy en upstream-firewall.
De benodigde bestemmingen en poorten worden niet in dit runbook overgenomen. Vergelijk in plaats daarvan op het moment van de change de actuele poort- en domeinuitzonderingen voor Sophos-appliances met de egress-regels. Deze toestemmingen zijn relevant voor het opstarten, updates, registratie en het uploaden van gegevens; bewijs van verbinding met één bestemming vervangt de volledige vergelijking niet.
Vereisten, rollen, licentie en kosten
Voor de configuratie zijn nodig:
- een AWS-account met een bestaande VPC, Subnets en Availability Zones;
- een Sophos Fusion-account;
- in de regel het Sophos Network Detection and Response integration license pack;
- ten minste één geschikte EC2-broninstance of de bijbehorende ENI;
- ten minste één aan het AWS-account toegewezen Elastic IP Address;
- een opgeslagen AWS SSH Key Pair;
- een actuele change-goedkeuring voor netwerkspiegeling en de gegevens die daarbij worden verwerkt.
Verdeel de werkzaamheden waar mogelijk als volgt, zonder onbevestigde namen van IAM-policies te verzinnen:
- Een Sophos Fusion-beheerder maakt de NDR-configuratie aan en downloadt de template.
- Een voor inkoop bevoegde persoon accepteert de voorwaarden van Sophos Integration Appliance in AWS Marketplace.
- Een AWS-beheerder met de rechten die nodig zijn voor de stack en de netwerkresources waarnaar wordt verwezen, maakt de CloudFormation-, EC2-, VPC Traffic Mirroring-, Security Group- en Elastic IP-resources aan.
- Het verantwoordelijke netwerk- of workloadteam bevestigt de Mirror Source, de werking van het filter, het testvenster en het verwachte verkeer.
Sophos noemt geen afzonderlijke minimale NDR-specifieke Fusion-rol voor dit proces. Als Add Configuration, Download image of Open Appliance Manager niet zichtbaar is, mag je daarom niet gokken: laat een Super Admin de effectieve tenantrechten en de licentie controleren.
De enige uitzondering waarmee hier rekening wordt gehouden, is strikt afgebakend: voor MSP Flex-klanten met een XDR-licentie documenteert Sophos dat Sophos NDR zonder aanvullend Integration License Pack kan worden geïntegreerd. Dit betekent niet dat elk XDR- of MDR-abonnement NDR omvat, en evenmin dat de uitzondering geldt voor Term-licenties. Bevestig daarom de concrete tenant-/SKU-rechten in Fusion en laat deze bij onduidelijkheid door Sophos of de inkooppartner bevestigen aan de hand van de actuele licentieregels voor Sophos-integraties.
CloudFormation maakt AWS-resources aan waaraan kosten zijn verbonden. De virtuele appliance is inbegrepen in het toepasselijke Sophos NDR-recht; hieruit kan echter geen openbare catalogusprijs of informatie over het specifieke Marketplace-aanbod voor het account worden afgeleid. Controleer vóór Submit de Marketplace-voorwaarden die op dat moment worden weergegeven. Maak afzonderlijke ramingen voor de AWS-categorieën EC2, opslag, openbaar IPv4-adres/Elastic IP, gegevensoverdracht en VPC Traffic Mirroring. Dit runbook noemt bewust geen vaste bedragen: Region, looptijd, gegevensvolume en het AWS-prijsmodel beïnvloeden de berekening. Tags en een budgetalarm moeten vóór de productiespiegeling in de change zijn opgenomen.
1. Appliance en CloudFormation-template aanmaken in Sophos Fusion
- Open in Sophos Fusion Threat Analysis Center > Integrations > Marketplace.
- Open Sophos Network Detection and Response (NDR).
- Klik onder Data Ingest (Security Alerts) op Add Configuration.
- Voer in Step 1 een unieke naam en beschrijving in, bijvoorbeeld
ndr-aws-prod-eu1enNDR Sensor für AWS Produktions-VPC eu1. - Selecteer in Step 2 onder Virtual platform de waarde AWS.
- Klik op Save. Sophos genereert het CloudFormation-bestand
aws_ndr_cf_latest.json. - Open Threat Analysis Center > Integrations > Configured en vervolgens het tabblad Integration Appliances.
- Zoek de zojuist aangemaakte appliance. Open in de rechterkolom het menu met de drie puntjes, selecteer Download image en sla
aws_ndr_cf_latest.jsonop in de beveiligde changemap.
De JSON is afkomstig uit de eigen Fusion-tenant en van de zojuist aangemaakte appliance. Gebruik geen oud bestand uit een andere tenant of change. Wijzig de template niet handmatig om niet-ondersteunde instancetypen, AMI’s of netwerkvarianten te forceren.
2. Abonneren op het Marketplace-aanbod
- Zoek in AWS Marketplace naar Sophos Integration Appliance.
- Klik op de pagina Product Overview op Continue to Subscribe.
- Controleer op Subscribe to this software de voorwaarden en accepteer ze alleen met de vereiste inkoopgoedkeuring. Klik vervolgens op Continue to Configuration.
- Controleer op Configure this software de versie en Region. Deze moeten overeenkomen met het implementatieplan. Klik op Continue to Launch.
- Open op Launch this software eerst Usage instructions en documenteer de weergegeven toegangsinstructies.
- Klik op Launch. AWS opent Create stack.
Het Marketplace-abonnement is een voorwaarde voor AWS om de software te accepteren waarnaar de template verwijst. Begin bij een niet-beschikbare AMI of een rechtenfout daarom met het oplossen van problemen bij het abonnement, de Region en de versie, en niet met wijzigingen in de JSON.
3. CloudFormation-stack aanmaken
Controleer vóór het invullen de parameters van de template die op dat moment vanuit deze tenant is gegenereerd. Als deze een gedocumenteerde parameter voor het EC2-instancetype aanbiedt, selecteer daar dan uitsluitend een type dat op dat moment door Sophos wordt ondersteund en leg de parameternaam en waarde vast. Als zo’n parameter ontbreekt, selecteert de template het type; bewerk de JSON niet handmatig. Controleer in beide gevallen na het aanmaken welk EC2-type daadwerkelijk is gestart.
- Laat onder Create stack de optie Template is ready geselecteerd.
- Selecteer onder Specify template de optie Upload a template file.
- Klik op Choose file, selecteer het zojuist gegenereerde
aws_ndr_cf_latest.jsonen klik vervolgens op Next. - Voer onder Specify stack details een unieke Stack name in, bijvoorbeeld
sophos-ndr-prod-eu1. - Voer onder Network Configuration het volgende in:
- de geplande bestaande VPC;
- het Public Subnet voor de NDR Management Interface;
- het Subnet voor de NDR SPAN interface;
- de voorbereide Security Group voor SSH-beheerderstoegang.
- Selecteer onder EC2 Instance Configuration het bestaande SSH Key Pair. Controleer opnieuw of de Private Key vindbaar en beveiligd is.
- Klik op Next. Controleer onder Configure stack options de tags en de overige AWS-opties. Neem standaardwaarden niet klakkeloos over, maar vergelijk ze met de change.
- Controleer de samenvatting en klik op Submit.
- Wacht op
CREATE_COMPLETE. Volgens Sophos duurt dit doorgaans vijf tot zes minuten; de CloudFormation-events zijn bepalend, niet deze tijdsindicatie.
Vóór de Mirror Session moeten in de stack of in de bijbehorende AWS-resources minimaal de verwachte Sophos-appliance, het daadwerkelijke EC2-type, de Management- en SPAN-ENI, NDR SPAN Target, NDR Traffic Mirror Filter, InternalMgmtSG en de daadwerkelijk gebruikte Elastic IP met de bijbehorende koppeling vindbaar zijn. Als een element ontbreekt of de stack niet eindigt met CREATE_COMPLETE, maak dan geen Mirror Session aan.
4. Eén Traffic Mirror Session aanmaken
Niet elke EC2-ENI of topologie is automatisch geschikt als Mirror Source. Controleer vóór het aanmaken aan de hand van de actuele AWS-documentatie de ondersteunde broninstancetypen, de vereisten en beperkingen voor de Mirror Target en de concrete Source/Target-, Region- en Availability Zone-topologie. Controleer daarnaast in Service Quotas en aan de hand van de AWS-quota voor Traffic Mirroring of er voldoende quotum beschikbaar is voor bronnen, sessions, targets en filters. Deze AWS-controle is een afzonderlijk goedkeuringspunt; de Sophos-lijst met ondersteunde appliancetypen bevestigt niet dat een willekeurige workload-ENI geschikt is voor mirroring.
Open VPC > Traffic mirror sessions > Create traffic mirror session en vul de velden zorgvuldig in:
- Name Tag: een beschrijvende naam, bijvoorbeeld
ndr-prod-app01; - Description: doel en change-referentie, bijvoorbeeld
Mirror app01 ENI to Sophos NDR - CHG-1234; - Mirror Source: de ENI van het goedgekeurde testsysteem, niet alleen een EC2-instance met een vergelijkbare naam;
- Mirror Target: de door de stack aangemaakte NDR SPAN Target;
- Session number: een nummer dat geschikt is voor deze Source. AWS gebruikt dit voor de volgorde wanneer dezelfde Source meerdere sessions heeft. Inventariseer bestaande sessions voordat je een nummer kiest;
- VNI:
1; - Filter: het door de stack aangemaakte NDR Traffic Mirror Filter.
Klik pas na een vierogencontrole van Source, Target, Session number, VNI en Filter op Create. VNI = 1 en het gebruik van het gegenereerde filter zijn productvereisten. Source, naam, beschrijving en Session number moeten daarentegen overeenkomen met de eigen AWS-omgeving.
Voeg tijdens de eerste test niet “voor de zekerheid” meer bronnen toe. Een extra Mirror Session vergroot het gegevensvolume, de kosten en de omvang van het onderzoek en vereist daarom een eigen inhoudelijke goedkeuring.
5. Beheerderstoegang en aanmeldgegevens configureren
- Zoek in de AWS Console naar de naam van de appliance, selecteer het tabblad EC2 en open de instance Sophos Appliance.
- Open op Instance Summary het tabblad Security en vervolgens InternalMgmtSG.
- Voeg onder Inbound rules TCP
8443alleen toe voor de goedgekeurde beheerder-CIDR’s. Documenteer de Rule ID, bron en change-referentie. - Open in Sophos Fusion Threat Analysis Center > Integrations > Configured > Integration Appliances.
- Open bij de appliance het menu met de drie puntjes en selecteer Open Appliance Manager.
- Klik in het bevestigingsvenster op reset it om het wachtwoord in te stellen.
- Meld je aan met de vaste gebruikersnaam
zadminen het ingestelde wachtwoord.
Behandel het zadmin-wachtwoord als een vertrouwelijk gegeven met verhoogde rechten. Sla het op in de goedgekeurde wachtwoordkluis, niet in de CloudFormation-template, het ticket of een screenshot. Alle beheerders gebruiken hetzelfde Appliance Manager-wachtwoord. Als het verloren gaat, stel je het opnieuw in via Open Appliance Manager > reset it.
Implementatie en eerste registratie valideren
Een actieve EC2-status alleen bewijst noch het mirror-pad, noch de registratie. Controleer in deze volgorde:
- CloudFormation: De stack toont
CREATE_COMPLETE; de verwachte resources zijn aanwezig en er zijn geen overgeslagen of mislukte events. - Netwerkkoppeling: VPC, Management Subnet, SPAN Subnet, Elastic IP, beide ENI’s en SSH Key Pair komen overeen met het implementatieplan.
- Blootstelling: SSH en TCP
8443zijn alleen bereikbaar vanuit de goedgekeurde beheerdernetwerken. Er bestaat geen nieuwe beheerregel met0.0.0.0/0. - Mirror-configuratie: De session verwijst exact naar de goedgekeurde Source ENI, de NDR SPAN Target,
VNI1en het NDR Traffic Mirror Filter. Het Session number en eventueel bestaande parallelle sessions zijn gedocumenteerd. - Sophos-verbinding: De appliance is zichtbaar onder Integration Appliances; de NDR-status in Sophos Fusion is groen, Open Appliance Manager opent de verwachte bestemming en aanmelden als
zadminwerkt. - Voorlopig datapad: Genereer tijdens het goedgekeurde testvenster normaal, onschadelijk verkeer op de Mirror Source ENI. Controleer op het tabblad NDR van Appliance Manager het uploadpercentage, het capture-percentage van de geconfigureerde SPAN-poort en de grafiek Total flows. Leg het meettijdstip en de waarden vast. Voor deze infrastructuurtest is geen Detection vereist.
- Negatieve controle: Een niet-goedgekeurde beheerbron mag TCP
8443niet kunnen bereiken. Deze controle bewijst de beheerbeperking, niet de NDR-detectie.
Leg de Stack ID, appliancenaam, instance-ID en -type, Management- en SPAN-ENI, daadwerkelijke EIP-koppeling, Mirror Session ID, Source ENI, Target, Filter, VNI, Security Group Rule ID’s, NDR-meetwaarden en het acceptatievenster vast. Vertrouwelijke gegevens horen niet thuis in dit verslag. Deze acceptatie bevestigt alleen de implementatie en eerste registratie. Valideer daarna het gespiegelde datapad volledig met Traffic Mirroring voor Sophos NDR configureren en valideren en voer vervolgens een veilige end-to-end-detectietest uit. Noch een geslaagde aanmelding, noch gewoon testverkeer bewijst op zichzelf dat de detectieketen werkt.
Problemen oplossen per symptoom
Stack eindigt niet met CREATE_COMPLETE
Open eerst het tabblad Events van de stack en werk vanaf het eerste mislukte event vooruit, in plaats van vanaf de laatste gevolgmelding terug te werken.
- Bij Marketplace- of AMI-rechtenfouten: controleer het abonnement, de geaccepteerde voorwaarden, de versie en de Region.
- Bij machtigingsfouten: laat de AWS-beheerder de actie en resource controleren die in het concrete event worden genoemd. Wijs niet als snelle oplossing een algemene administrator-policy toe.
- Bij netwerkparameters: vergelijk de VPC- en Subnet-ID’s, de toegewezen Elastic IP of het beschikbare EIP-quotum, de Security Group en het SSH Key Pair met het implementatieplan.
- Bij capaciteits- of quotumfouten: controleer het geselecteerde ondersteunde instancetype en de concrete AWS-foutmelding. Wijk niet uit naar een type dat de template niet aanbiedt.
Maak zolang de stack onvolledig is noch een Mirror Session, noch aanvullende Inbound Rules aan.
Appliance draait, maar er komt geen gespiegeld verkeer aan
Controleer de keten in deze volgorde:
- Is de Mirror Source daadwerkelijk de ENI waarover het testverkeer loopt?
- Is de Mirror Target de NDR SPAN Target van deze stack en niet een target met een vergelijkbare naam uit een andere omgeving?
- Staat VNI op
1? - Is het NDR Traffic Mirror Filter geselecteerd?
- Conflicteert het Session number met de beoogde evaluatievolgorde van andere sessions van dezelfde Source?
- Is tijdens het gedocumenteerde venster daadwerkelijk verkeer via deze ENI gegenereerd?
Wijzig steeds slechts één van deze variabelen en herhaal daarna dezelfde test. Een bredere filter- of Source-selectie is geen vervanging voor een oorzaakanalyse.
Mirror Session kan niet worden aangemaakt
- Lees eerst de concrete AWS-API- of consolefoutmelding en wijzig niet tegelijkertijd Source, Target en Filter.
- Controleer de Source ENI en het EC2-instancetype opnieuw aan de hand van de actuele AWS-vereisten en -beperkingen voor Traffic Mirroring.
- Vergelijk de Source/Target-topologie en de keuze van Region/Availability Zone met de actuele AWS-documentatie.
- Controleer de betrokken Traffic Mirroring-quota in Service Quotas. Vraag een verhoging aan of wijzig het ontwerp via het reguliere AWS-changeproces, in plaats van bestaande sessions zonder controle te verwijderen.
Registratie of NDR-upload mislukt
Controleer eerst het pad dat is vastgelegd onder Uitgaande verbinding vooraf controleren. Met name DNS, de Route Table, Internet Gateway of het goedgekeurde egress-ontwerp, Network ACL, Security Group-egress, proxy en upstream-firewall moeten op elkaar aansluiten. Vergelijk de regels opnieuw met de actuele Sophos-poort- en domeinuitzonderingen. Volgens Sophos duidt een uploadfout met een vooraf ondertekende S3-URL vaak op uitgaand internetverkeer dat door de proxy of firewall wordt geblokkeerd. Verruim egress niet in het algemeen; documenteer de concrete geblokkeerde bestemming en sta alleen de uitzondering toe die Sophos op dat moment vereist.
Appliance Manager is niet bereikbaar via TCP 8443
- Controleer of InternalMgmtSG het huidige openbare bronadres van de beheerder toestaat.
- Controleer de Elastic IP-koppeling met de Management Interface en het geselecteerde Public Subnet.
- Zorg ervoor dat Open Appliance Manager de verwachte appliance opent.
- Als een regel tijdelijk is verruimd tot
0.0.0.0/0, sluit deze dan onmiddellijk weer; brede toegang is geen diagnosestap.
Onderzoek een wachtwoordprobleem pas als het netwerkpad werkt.
Aanmelden als zadmin mislukt of Appliance Manager is vergrendeld
Gebruik bij een onbekend wachtwoord Open Appliance Manager > reset it in Sophos Fusion. Als de appliance expliciet een vergrendelingsmelding toont, documenteert Sophos voor AWS de volgende ingreep via SSH:
redis-cli --no-auth-warning -h redis-master.default.svc.cluster.local -p 6379 -a $(jq -r .RedisPassword /etc/dragonfly/sensorapi_config.json) SET userlockout '{"attempt":0,"locked":false}'
Voer deze opdracht uitsluitend uit in de SSH-sessie van de getroffen Sophos NDR EC2-instance, met de Private Key die tijdens de implementatie is geselecteerd. Dit runbook vermeldt bewust geen gebruikersnaam voor het besturingssysteem en geen volledige SSH-syntaxis, omdat deze niet op de gecontroleerde Sophos-pagina worden gedocumenteerd. Haal de actuele verbindingsidentiteit uit de Usage instructions van het Marketplace-aanbod waarop je bent geabonneerd of vraag Sophos Support om opheldering; gok er niet naar. Vergelijk vóór het verbinden het doeladres, de instance-ID en de hostfingerprint met de AWS-inventaris. De opdracht wijzigt de vergrendelingsstatus, maar stelt geen nieuw wachtwoord in. Gebruik deze alleen wanneer de vergrendeling expliciet zichtbaar is, niet als algemene oplossing voor aanmeldproblemen. Test daarna het bestaande wachtwoord; als dit niet werkt, stel het dan opnieuw in via Sophos Fusion. Neem de opdracht en het resultaat zonder wachtwoord of Private Key op in het changeverslag.
Beperkte terugvaloptie in plaats van een onbevestigde ontmanteling
Exporteer vóór elke handmatige wijziging aan een Security Group de beginsituatie of documenteer deze met Rule ID’s. Als de nieuwe TCP-8443- of Syslog-regel een probleem veroorzaakt, kun je precies deze handmatig toegevoegde regel verwijderen en de gedocumenteerde beginsituatie controleren. Dit is een beperkte terugvaloptie voor de eigen inbound-wijziging, geen ontmanteling van de NDR-appliance.
Voor de stack, het Marketplace-abonnement, het appliance-object, EC2/EBS, ENI’s, Elastic IP, Traffic Mirror Session, Target, Filter en Security Groups wordt hier bewust geen volledige verwijderingsvolgorde gegeven. Er wordt evenmin beweerd dat het verwijderen van de CloudFormation-stack alle bijbehorende resources, kosten, Sophos-objecten of gevolgen voor gegevens afhandelt. Verwijder resources uitsluitend via een afzonderlijk gecontroleerde retirement-change totdat deze afhankelijkheden aan de hand van actuele documentatie van de fabrikant en een test zijn geverifieerd.