Naar de inhoud
Avanet

Sophos NDR installeren op gecertificeerde hardware

Sophos NDR kan worden geïnstalleerd op systemen van Dell, Intel NUC 13 en OnLogic die door Sophos zijn getest en gecertificeerd. Dit betekent niet dat elke x86-computer van deze fabrikanten wordt ondersteund. Vergelijk vóór de wijziging de fabrikant, het model en de configuratie met de actuele specificaties voor gecertificeerde hardware.

De procedures hebben hetzelfde beginpunt: maak in Sophos Fusion een hardware-appliance en download de ISO-image ervan. Daarna verschillen de installatieprocedures aanzienlijk:

  • Dell: installatie via iDRAC en een virtuele ISO; in het installatieprogramma wijst u Management, Syslog, span of unused toe.
  • NUC: installatie vanaf USB in het tekstgebaseerde installatieprogramma; aanvankelijk wordt alleen Management geconfigureerd en blijven alle andere interfaces uitgeschakeld. SPAN wordt na de installatie geconfigureerd in Appliance Manager.
  • OnLogic: installatie vanaf USB; het grafische installatieprogramma biedt Management, span en unused, maar geen Syslog-rol.

Vóór het onderhoudsvenster

Tijdens de installatie worden de interne schijven van het doelsysteem geformatteerd. Bij het schrijven van de ISO wordt ook het USB-station voor een NUC- of OnLogic-systeem volledig gewist. Plan daarom een onderhoudsvenster waarin NDR-capture mag uitvallen en controleer vooraf het volgende:

  1. Het exacte apparaat en de configuratie ervan staan in de actuele Sophos-specificatie. In een afzonderlijke handleiding staat hoe u het NDR-platform selecteert en dimensioneert. Een oudere NUC, een vergelijkbaar geconfigureerde Dell-server of een andere OnLogic-computer wordt niet automatisch ondersteund.
  2. Er is een gecontroleerde, onafhankelijke back-up beschikbaar van de bestaande inhoud van zowel het doelsysteem als de installatie-USB, voor zover die gegevens nog nodig zijn. De NDR-ISO is geen back-up- of migratiehulpmiddel.
  3. Voor Management zijn een vrij statisch IP-adres in CIDR-notatie, een standaardgateway en DNS-servers vastgelegd. DHCP is mogelijk, maar onpraktisch voor een appliance omdat het adres na een herstart kan veranderen.
  4. De managementinterface kan alle bestemmingen bereiken die voor de appliance van toepassing zijn volgens de actuele Sophos Appliance requirements: afhankelijk van de bestemming TCP 443, TCP 22 en UDP 123. Controleer de actuele wildcard- of niet-wildcard-allowlist die daar wordt vermeld; deze omvat meer dan Sophos Fusion, waaronder Sophos-, AWS/S3-, repository- en NTP-bestemmingen. Neem deze lange, regioafhankelijke lijst niet over in permanente documentatie van firewallregels. Als een proxy vereist is, zorg dan dat de URL, poort en eventuele aanmeldgegevens beschikbaar zijn.
  5. De mirrorpoort, kabels en switchconfiguratie zijn gepland. Een SPAN-poort krijgt normaal gesproken geen management-IP-adres. Configureer mirroring afzonderlijk en valideer dit volledig aan de hand van Traffic mirroring voor Sophos NDR configureren en valideren.
  6. Een monitor, toetsenbord en bekabeling zijn beschikbaar. Voor Dell-systemen zijn ook toegang tot iDRAC en een iDRAC-adres vereist.
  7. Er is een geautoriseerd Sophos Fusion-account beschikbaar. Installeer geen extra Sophos- of antimalware-agent op de appliance; Sophos beheert updates van het besturingssysteem en de beveiliging.

Documenteer vóór aanvang het model en, indien van toepassing, het serienummer, de huidige schijfindeling, de gebruikte switchpoorten, de geplande interfacerollen en de IP-instellingen. Fotografeer de bekabeling als poortlabels onduidelijk zijn. Zo kunt u na de installatie controleren of niet zomaar een verbinding, maar de juiste verbinding actief is.

Destructief go/no-go-controlepunt

Begin niet met het schrijven van het USB-station of het uitvoeren van RAID- of installatiestappen voordat de persoon die verantwoordelijk is voor de wijziging elk onderstaand punt uitdrukkelijk heeft bevestigd:

  • exact, momenteel gecertificeerd model en gecertificeerde configuratie;
  • ondubbelzinnig geïdentificeerde USB-doelschijf en interne doelmedia of array;
  • voor Dell: de controller, fysieke schijven en het aantal en doel van bestaande virtuele schijven;
  • gecontroleerde, onafhankelijke back-up van alle gegevens die nog nodig zijn;
  • werkende lokale consoletoegang of iDRAC-consoletoegang;
  • gedocumenteerde toewijzing van fysieke poorten aan Management, Capture/SPAN en, indien van toepassing, Syslog;
  • aangewezen persoon die verantwoordelijk is voor herstel, met beschikbare herstelmedia van de fabrikant en een gecontroleerd herstelplan.

Als een bevestiging ontbreekt of de gedetecteerde hardware afwijkt van de documentatie, is de beslissing No-Go: voer geen schrijfbewerking uit.

De hardware-appliance en ISO voorbereiden

  1. Ga in Sophos Fusion naar Threat Analysis Center > Integrations.
  2. Open Sophos Network Detection and Response (NDR).
  3. Klik onder Data Ingest (Security Alerts) op Add Configuration.
  4. Voer in Step 1 een unieke naam en beschrijving in.
  5. Klik in Step 2 op Create new appliance. Geef ook de appliance een unieke naam en beschrijving en selecteer Hardware bij Virtual platform.
  6. Voer in Step 3 ten minste één naam in onder Exclusion list name. U kunt nu of later domein- of protocoluitsluitingen toevoegen. Sluit een hoofdprotocol zoals TCP of UDP niet in zijn geheel uit; zo’n uitsluiting onttrekt een grote hoeveelheid verkeer aan inspectie en is alleen geschikt voor een gerechtvaardigde, gedocumenteerde uitzondering.
  7. Klik op Save. Bewaar de weergegeven aanmeldgegevens voor Sophos Appliance Manager in een wachtwoordmanager. Deze zijn nodig voor beheer en probleemoplossing.
  8. Controleer of de nieuwe configuratie onder Configured NDR integrations wordt weergegeven.
  9. Open in de kolom Actions het menu met de drie puntjes en selecteer Download image. Wacht tot de image gereed is en download vervolgens de ISO naar de onderhoudsmap.

De aanwezigheid van de configuratie bewijst alleen dat deze in Fusion is opgeslagen. Dit bewijst niet dat de hardware is geïnstalleerd, Fusion kan bereiken of gespiegeld verkeer ontvangt.

USB-media maken voor NUC en OnLogic

Dell gebruikt de ISO als virtueel medium in iDRAC. Voor NUC en OnLogic moet deze als opstartbare image naar een USB-station worden geschreven. Sophos beschrijft hiervoor balenaEtcher; voor OnLogic kan als alternatief Rufus worden gebruikt.

  1. Plaats een USB-station dat mag worden gewist en controleer de capaciteit en apparaatnaam ervan.
  2. Selecteer in balenaEtcher Flash from file en kies vervolgens de ISO die uit Fusion is gedownload. Bevestig een waarschuwing over een ontbrekende partitietabel met Continue.
  3. Klik op Select target en selecteer uitsluitend het bedoelde USB-station.
  4. Controleer het doel nogmaals. Flash wist alle gegevens op deze schijf.
  5. Klik op Select 1 en vervolgens op Flash. Bevestig de melding van het besturingssysteem en wacht tot de schrijfbewerking is voltooid.

Dell installeren

Deze proceduretak volgt uitsluitend de actuele Sophos-procedure Sophos NDR on Dell hardware en is alleen van toepassing als het exacte Dell-model en de configuratie ook zijn goedgekeurd in de actuele specificaties voor gecertificeerde hardware. Alleen de procedurepagina geldt niet als modelgoedkeuring. iDRAC-beheer, de optionele RAID 5-voorbereiding voor de R660 met twee sockets en de aanvullende Syslog-rol maken geen deel uit van de NUC- of OnLogic-procedures.

Bekabeling en iDRAC voorbereiden

  1. Installeer het systeem met de juiste rails en sluit beide voedingen aan.
  2. Sluit lokaal een VGA-monitor en USB-toetsenbord aan.
  3. Sluit de management-uplink aan op poort 1, de Syslog-uplink op poort 2, de afzonderlijke hardwaremanagementverbinding op iDRAC en de mirrorverbindingen op de bedoelde SPAN-poorten.
  4. Start de server en druk tijdens het opstarten op F2 om System Setup te openen.
  5. Open iDRAC settings > Network en configureer het gedocumenteerde iDRAC-adres.
  6. Open iDRAC settings > User Configuration. De standaardgebruiker is root. Wijzig ten minste het standaardwachtwoord, bevestig met Finish en sla de wijziging op met Yes.
  7. Sluit System Setup en open iDRAC in een browser via het geconfigureerde adres. Koppel de monitor en het toetsenbord pas los nadat u zich met succes hebt kunnen aanmelden.

Gebruik waar mogelijk HTTPS voor iDRAC in overeenstemming met uw beheerbeleid. Het iDRAC-adres staat los van het NDR-managementadres dat later wordt geconfigureerd.

RAID alleen controleren op een Dell R660 met twee sockets

Deze stap is uitsluitend bedoeld voor het gecertificeerde Dell R660 2 socket system met drie schijven in het voorste schijfcompartiment.

  1. Open in iDRAC Storage > Summary.
  2. Als Summary of Disks al twee virtuele schijven weergeeft, wijzigt u niets en gaat u verder met de ISO.
  3. Stop vóór de eerste schrijfbewerking naar de opslag: bevestig opnieuw het model R660 2 socket system, de PERC-controller, de drie verwachte schijven aan de voorzijde, bestaande virtuele schijven, de back-up en de persoon die verantwoordelijk is voor herstel. Elke afwijking betekent No-Go; maak geen array op basis van aannames.
  4. Open alleen als de datapartitie na deze uitdrukkelijke bevestiging ontbreekt Virtual Disks > Create Virtual Disk > Basic Configuration.
  5. Selecteer de PERC-controller en kies RAID 5 onder Layout.
  6. Klik op Add to Pending, vervolgens op Apply Now en controleer de taak onder Job Queue of Tasks > Pending Operations.
  7. Ga pas verder wanneer de wachtrij leeg is en Summary of Disks twee virtuele schijven weergeeft.

Stop als het aantal of doel van de bestaande schijven afwijkt van deze beschrijving. Maak een bestaande array niet opnieuw op basis van aannames; een onjuiste opslagbewerking kan gegevens vernietigen.

De ISO koppelen en installeren

  1. Open Virtual Console op het iDRAC-dashboard. Sta pop-ups voor iDRAC toe als het venster niet wordt geopend.

  2. Selecteer Virtual Media > Connect Virtual Media.

  3. Klik onder Map CD/DVD op Choose File, selecteer de NDR-ISO en klik op Map Device.

  4. Selecteer Boot > Virtual CD/DVD/ISO en bevestig met Yes.

  5. Selecteer Power > Reset System (warm boot) en bevestig opnieuw. Wacht tot het installatieprogramma wordt weergegeven en klik vervolgens op Next.

  6. Controleer onder Interface Info de linkstatus, snelheid en gedetecteerde interfaces. Gebruik na een wijziging in de bekabeling Refresh interfaces om de informatie bij te werken.

  7. Wijs onder Interface Roles rollen toe op basis van de gedocumenteerde fysieke poorten:

    • Management voor de verbinding met Fusion,
    • Syslog voor Syslog-berichten van lokale integraties van derden,
    • span voor gespiegeld netwerkverkeer,
    • unused voor poorten die niet worden gebruikt.

    Management en Syslog worden automatisch ingeschakeld en kunnen niet worden uitgeschakeld. unused blijft uitgeschakeld. Toegewezen SPAN-poorten kunnen worden in- of uitgeschakeld.

  8. Schakel onder Interface Addresses DHCP uit voor Management en voer vervolgens het IP-adres met subnet in CIDR-notatie, de standaardgateway en DNS-servers in. Voer voor Syslog alleen het IP-adres en subnet in.

  9. Schakel onder Net Proxy indien nodig Use Proxy in en voer vervolgens de URL, poort, gebruikersnaam en het wachtwoord in.

  10. Controleer op Configuration Review elke rol en elk adres. Klik op Check Settings. Ga alleen verder met Apply als de controle slaagt.

  11. Klik op Install. In het volgende dialoogvenster wordt gewaarschuwd dat de schijven worden geformatteerd en dat u niet naar de vorige pagina’s kunt terugkeren. Controleer het apparaat, de back-up en de onderhoudsgoedkeuring nog één laatste keer en klik pas daarna op Continue.

  12. Wacht op Installation Complete, klik op Continue, vervolgens op Reboot en bevestig met Yes. Verbreek de verbinding met het installatiemedium of ontkoppel het virtuele medium wanneer daarom wordt gevraagd en druk vervolgens op Enter.

NUC installeren

Deze proceduretak volgt uitsluitend de actuele Sophos-procedure Sophos NDR on NUC hardware. Deze is alleen van toepassing op een Intel NUC 13-systeem als het exacte model en de configuratie ervan zijn goedgekeurd in de actuele specificaties voor gecertificeerde hardware; noch de generatie, noch deze handleiding op zichzelf vormt bewijs van ondersteuning. Anders dan bij Dell en OnLogic worden capture-interfaces tijdens deze installatie nog niet aan SPAN-rollen toegewezen.

De hardware en het BIOS voorbereiden

  1. Sluit de voeding, een HDMI-monitor en een USB-toetsenbord aan. Voor een VGA-monitor is een USB-C-naar-VGA-adapter nodig, die niet wordt meegeleverd.
  2. Sluit het managementnetwerk aan op de bovenste netwerkpoort en de captureverbinding op de onderste netwerkpoort.
  3. Schakel de NUC in en druk onmiddellijk herhaaldelijk op F2.
  4. Open Power, Performance and Cooling > Secondary Power Settings.
  5. Wijzig After Power Failure van Power Off in Last State.
  6. Schakel PCIE ASPM Support uit.
  7. Sla op met F10, selecteer OK en sluit het BIOS af.

Installeren vanaf het USB-station

  1. Plaats de voorbereide installatie-USB en start de NUC. Als het apparaat al actief is, kunt u het opnieuw opstarten met Ctrl+Alt+Delete.
  2. Selecteer in het opstartmenu Install Sophos NDR – NUC/OnLogic Models en druk op Enter.
  3. Wacht op Network connections. Markeer de managementinterface en open Edit IPv4.
  4. Stel IPv4 method in op Manual en voer Subnet in CIDR-notatie, Address, Gateway en Name servers in. Search domains is optioneel. Sla op met Save.
  5. Open achtereenvolgens elke resterende interface, selecteer Edit IPv4 > Disabled en sla op. De appliance gebruikt de draadloze interface wlo1 niet; ook deze moet uitgeschakeld blijven.
  6. Controleer opnieuw of alleen de aangesloten bovenste managementpoort een adres heeft. Configureer de capture-interface pas na de eerste keer opstarten in de SPAN-instellingen in Appliance Manager.
  7. Selecteer Continue. Hiermee bevestigt u de partitionering en installatie en worden de interne schijven overschreven.
  8. Wacht tot beide fasen zijn voltooid: Install complete! wordt eerst weergegeven na de Ubuntu-installatie; het proces is pas voltooid als ook de NDR-installatie gereed is en de voortgangsindicator niet meer draait.
  9. Selecteer Reboot Now. Verwijder het USB-station wanneer daarom wordt gevraagd en druk op Enter.

OnLogic installeren

Deze proceduretak volgt uitsluitend de actuele Sophos-procedure Sophos NDR on OnLogic hardware. Deze is alleen van toepassing op het exacte OnLogic-model en de configuratie die zijn goedgekeurd in de actuele specificaties voor gecertificeerde hardware; alleen de productfamilie van de fabrikant of deze handleiding is niet voldoende. Het installatieprogramma biedt Management, span en unused. In deze installatieprocedure is geen Syslog-rol beschikbaar.

De hardware en opstartinstellingen voorbereiden

  1. Sluit de voeding, een HDMI-monitor en een USB-toetsenbord aan. Voor VGA is een USB-C-naar-VGA-adapter nodig, die niet wordt meegeleverd.
  2. Sluit Management aan op de bovenste netwerkpoort en Capture op de onderste netwerkpoort.
  3. Plaats de voorbereide installatie-USB, start het apparaat en druk herhaaldelijk op F2.
  4. Open Boot in het BIOS. Als er meerdere opties beschikbaar zijn, selecteert u de installatie-USB voor Boot Option #1.
  5. Open Exit, selecteer Save Changes and Exit en bevestig.
  6. Selecteer Run live NDR ISO installer en druk op Enter. Wacht op het installatieprogramma en klik vervolgens op Next.

Rollen toewijzen en installeren

  1. Controleer onder Interface Info de gedetecteerde interfaces, linkstatussen en snelheden. Met Refresh Interfaces wordt de weergave bijgewerkt na een wijziging in de bekabeling.

  2. Wijs onder Interface Roles de volgende rollen toe:

    • Management voor Fusion en beheer,
    • span voor de mirrorverbinding,
    • unused voor poorten die niet worden gebruikt.

    Management wordt automatisch ingeschakeld en unused wordt automatisch uitgeschakeld. SPAN-poorten kunnen worden in- of uitgeschakeld. Wijs hier geen veronderstelde Syslog-rol toe; deze behoort niet tot de OnLogic-opties in dit installatieprogramma.

  3. Schakel onder Interface Addresses DHCP uit voor Management. Voer het IP-adres en subnet in CIDR-notatie, de standaardgateway en DNS-servers in.

  4. Schakel onder Net Proxy indien nodig Use Proxy in en voer vervolgens de URL, poort en aanmeldgegevens in.

  5. Controleer op Configuration Review de rollen en adressen. Klik op Check Settings en, als de controle slaagt, op Apply.

  6. Klik op Install. Vanaf dit dialoogvenster worden de schijven geformatteerd en kunt u niet naar de vorige pagina’s terugkeren. Klik pas op Continue na de laatste controle van het apparaat en de back-up.

  7. Wacht op Installation Complete, klik op Reboot en bevestig met Yes. Verwijder het USB-station wanneer daarom wordt gevraagd en druk op Enter.

De installatie valideren: gerichte implementatiesmoketest

De validatie in dit gedeelte is beperkt tot een installatiesmoketest. Deze bevestigt noch volledige mirroring, noch een werkende detectie. Controleer hier alleen het volgende:

  1. Lokaal opstarten: nadat het installatiemedium is verwijderd, start het systeem op vanaf de interne schijf en keert het niet terug naar het installatieprogramma.
  2. Management: het gedocumenteerde management-IP is bereikbaar vanaf het bedoelde managementnetwerk; de gateway, DNS en proxy komen overeen met het goedgekeurde plan.
  3. Interfacerollen en linkstatus: fysieke poortlabels, gedetecteerde linkstatussen en rollen komen overeen met de vooraf opgestelde documentatie. Op Dell mag Syslog niet aan een SPAN-poort zijn toegewezen; OnLogic heeft geen Syslog-rol; op de NUC blijft wlo1 uitgeschakeld.
  4. Appliance Manager: u kunt zich aanmelden met de aanmeldgegevens die bij het maken van de appliance zijn opgeslagen. Configureer op een NUC nu de bedoelde capturepoort in de SPAN-instellingen.
  5. Fusion: de juiste NDR-configuratie wordt geïnitialiseerd. Rood betekent dat de integratie niet werkt, geel duidt op werking met fouten en groen duidt op een gezonde status zonder zichtbare fouten. Alleen een opgeslagen vermelding is geen bewijs van installatie of verkeer.
  6. Captureactiviteit: Appliance Manager toont activiteit op de bedoelde capturepoort. Dit is alleen een smoketest en geen bewijs dat al het bedoelde verkeer wordt gespiegeld.

Voer de volledige acceptatie van het gegevenspad en de dekking uit aan de hand van Traffic mirroring voor Sophos NDR configureren en valideren. Voer pas daarna een onschadelijke end-to-endcontrole uit met Een veilige Sophos NDR-testdetectie genereren en verifiëren. Leg het model, het tijdstip waarop de ISO is gemaakt, de interfacetoewijzing, IP-configuratie, het installatieresultaat en het tijdstip van verificatie vast in het wijzigingslogboek. Bewaar daar geen wachtwoorden.

Installatiefouten methodisch isoleren

Apparaat start niet op vanaf het installatiemedium

  • Dell: controleer in Virtual Media of de ISO nog als cd/dvd is gekoppeld. Stel vervolgens Boot > Virtual CD/DVD/ISO opnieuw in voordat u Reset System (warm boot) uitvoert. Een geblokkeerde pop-up kan toegang tot Virtual Console verhinderen.
  • NUC: controleer of Install Sophos NDR – NUC/OnLogic Models daadwerkelijk is geselecteerd en of het schrijven naar USB volledig is voltooid.
  • OnLogic: controleer Boot Option #1 in het BIOS en start Run live NDR ISO installer. Als het medium onleesbaar blijft, schrijft u het USB-station opnieuw of gebruikt u een ander gecontroleerd station.

Check Settings mislukt

Deze controle betreft het managementpad, niet de kwaliteit van het gespiegelde verkeer. Controleer de verbinding en het VLAN van de managementpoort, het CIDR-voorvoegsel, de gateway, DNS en proxy. Vergelijk vervolgens de uitgaande regels van deze interface met de actuele wildcard- of niet-wildcardlijst in de Sophos Appliance requirements. Wijzig de management- en capturebekabeling niet tegelijkertijd; anders is de oorzaak niet meer duidelijk.

Status blijft niet in orde of captureactiviteit ontbreekt

Controleer als installatiesmoketest alleen de gedocumenteerde fysieke toewijzing en de linkstatus:

  • Dell: Management op poort 1, optionele Syslog op poort 2 en mirrorkabels op de bedoelde SPAN-poorten.
  • NUC: Management op de bovenste poort en Capture op de onderste poort; na de installatie wordt de capturepoort in Appliance Manager als SPAN geconfigureerd.
  • OnLogic: Management op de bovenste poort en Capture op de onderste poort; in het installatieprogramma heeft de capturepoort de rol span.

Opnieuw installeren corrigeert geen onjuiste switchmirroring. Controleer de configuratie en het ontwerp, de mirrorbron en de volledige dekking aan de hand van Traffic mirroring voor Sophos NDR configureren en valideren. Als de sensor rood of geel blijft of geen gegevens ontvangt, gaat u verder met het isoleren van het probleem via ‘NDR Integration Appliance en sensor diagnosticeren’, verzamelt u de diagnostische gegevens en escaleert u zo nodig naar support. Voer geen ongedocumenteerde shellreparaties uit.

Beperkte lokale actie na installatiefouten

Dit gedeelte is geen volledige door Sophos gepubliceerde procedure voor herstel, vervanging, verwijdering of buitengebruikstelling. De installatiehandleidingen van Sophos beschrijven zo’n procedure niet. De volgende punten bakenen alleen de lokale acties na een mislukte installatie af.

Tot vlak vóór Install of Continue kunt u het installatieprogramma afsluiten en het plan corrigeren. Na bevestiging van de partitionering kan de installatie niet ter plaatse worden teruggedraaid: de interne schijven worden geformatteerd en in het Dell-installatieprogramma kunt u niet naar eerdere pagina’s terugkeren.

Daarna zijn alleen afzonderlijk geplande trajecten toegestaan:

  • De NDR-installatie herhalen: verhelp de oorzaak en herhaal de hierboven beschreven installatieprocedure voor exact dit gecertificeerde model. De aanmeldgegevens voor Appliance Manager blijven bruikbaar voor toegang en diagnostiek; dit impliceert geen herstel- of toewijzingsvolgorde.
  • De vorige lokale status herstellen volgens uw eigen herstelplan: de aangewezen herstelverantwoordelijke bouwt het apparaat opnieuw op met de vóór de wijziging gecontroleerde media van de fabrikant en de onafhankelijke back-up. De Sophos NDR-ISO herstelt geen vorig besturingssysteem, partities of lokale gegevens.
  • Onduidelijke status van schijf, RAID of hardware: voer geen verdere schrijfbewerkingen uit. Als een Dell-array onverwacht is, de doelschijf niet eenduidig is of het gecertificeerde model afwijkt, raadpleegt u de hardwareleverancier en Sophos Support voordat u een nieuwe poging start.

Het verwijderen van de NDR-configuratie in Fusion is geen rollback van de opslag. Volledige vervanging, verwijdering uit Fusion, bewaring, veilig wissen en buitengebruikstelling vallen buiten het bereik van dit artikel. Voer deze stappen niet uit op basis van de installatiehandleiding of uw eigen aannames; volg voor deze taken uitsluitend een afzonderlijk goedgekeurde en in de praktijk geteste procedure.