Het Sophos Fusion NDR Dashboard correct interpreteren
Het NDR Dashboard in Sophos Fusion beantwoordt drie eerste vragen: welke apparaten ziet NDR, hoeveel gegevensverkeer is er per protocol en hoeveel NDR Flow Detections zijn in de gekozen periode weergegeven? Het is een read-only activiteitsoverzicht voor de gehele omgeving, geen inventarisbron en geen onderzoeksconsole.
De rechtstreekse route is My Products > NDR. Verwijder voor een eerste controle zonder vertekening oude filters met Clear All, controleer het tijdsbereik en bekijk vervolgens de drie grafieken in samenhang. Eén getal volstaat niet om de beveiliging of gezondheid te beoordelen.
Wat wel en niet bij het dashboard hoort
Het dashboard heeft precies het volgende doel:
- NDR Devices toont het aantal beheerde en onbeheerde apparaten.
- NDR Protocols toont het volume aan geüploade en gedownloade gegevens in MB.
- NDR Flow Detections toont het aantal detecties van schadelijk gedrag.
- Het tijdsbereik, het weergavetype en de apparaatfilters bakenen dit overzicht af.
Andere taken beginnen buiten dit dashboard. Appliance Manager is bedoeld voor de gezondheid en werking van de NDR-appliance. De weergave Detections en het Threat Analysis Center zijn bedoeld voor inhoudelijke triage en respons. De lokale Investigation Console dient voor gedetailleerd onderzoek van sensorgegevens. Het dashboard vervangt geen van deze werkruimten en wijzigingen daarin vallen buiten deze handleiding.
Het juiste tijdsbereik kiezen
Bovenaan het dashboard zijn vier vaste tijdsbereiken beschikbaar: Last hour, 24 hours, 7 days en 30 days. De standaardinstelling is 24 hours. Met Custom kiest u via de kalender een eigen datumbereik.
Kies het bereik op basis van de vraag:
- Last hour is geschikt voor een actuele afwijking en een snelle controle na bekende activiteit.
- 24 hours is een logisch uitgangspunt voor de dagelijkse controle.
- 7 days maakt terugkerende dagpatronen en verschillen tussen werk- en rustdagen beter zichtbaar.
- 30 days helpt om een globale operationele basislijn vast te stellen.
- Custom beperkt de weergave tot een bekend gebeurtenis- of onderhoudsvenster.
Een lange periode biedt meer context, maar kan een korte piek visueel afzwakken. Beperk bij een afwijking het brede overzicht daarom tot 24 hours of Last hour. Omgekeerd bewijst een leeg uur niet dat er de afgelopen dagen geen activiteit is geweest.
Noteer bij elke overdracht het gekozen tijdsbereik, de zichtbare datumgrenzen en de gebruikte filters. Alleen zo bekijkt de volgende persoon hetzelfde gegevensbereik. Leid uit de kalenderselectie geen niet-weergegeven tijdzone of tijdgrenzen op secondenniveau af.
De drie grafieken in samenhang lezen
NDR Devices: zichtbaarheid, geen volledige inventaris
NDR Devices verdeelt de apparaten die binnen het gekozen bereik worden weergegeven in managed en unmanaged. De aantallen zijn bruikbaar om trends te herkennen: een onverwachte verschuiving of duidelijke daling vraagt om een verklaring.
Het geeft echter niet aan of elk verwacht apparaat onafgebroken is bewaakt. Ook een aannemelijk aantal apparaten bewijst geen volledige SPAN-/TAP-dekking en zegt niets over de gezondheid van elk endpoint. Voor inventariscontrole blijft de goedgekeurde asset- of CMDB-lijst leidend. Identificeer onbekende apparaten aan de hand van IP-adres, MAC-adres en hostnaam voordat u ze als ongeautoriseerd aanmerkt.
NDR Protocols: waargenomen volume, geen benuttingsmeting
NDR Protocols toont per protocol de hoeveelheid geüploade en gedownloade gegevens in MB. Hierdoor worden dominante protocollen, verschillen tussen verkeersrichtingen en veranderingen in de tijd zichtbaar. Een back-up, software-uitrol of geplande gegevensoverdracht kan een grote, maar legitieme verandering verklaren.
De grafiek vervangt geen interfacetellers of bandbreedtemeting. Een hoog volume is op zichzelf geen detectie; een laag volume bewijst niet dat het verkeer onschadelijk is. De grafiek toont wat NDR binnen het gekozen bereik verwerkt en aan de grafiek toewijst. Hieruit kan niet worden afgeleid of de netwerkspiegeling volledig is.
NDR Flow Detections: een signaal voor triage, geen afgehandeld incident
NDR Flow Detections telt detecties van schadelijk gedrag. Een stijging is aanleiding om de gegevens met voorrang te beoordelen, maar zegt op zichzelf niet hoeveel afzonderlijke incidenten er zijn of dat er al op is gereageerd. Meerdere detecties kunnen tot dezelfde onderzoekscontext behoren; de inhoudelijke beoordeling vindt daarom plaats in de daarvoor bestemde detectie- of caseweergave.
Alleen deze grafiek kan ook als World map worden weergegeven. De kaart voegt geografische context aan detecties toe, maar maakt geen betrouwbare toeschrijving aan een aanvaller mogelijk en bewijst evenmin de fysieke locatie van een intern apparaat. Vergelijk zo nodig de kaart-, lijn-, staaf- en lijstweergave om aantallen en trends te controleren.
Bewust een weergavetype kiezen
Rechtsboven kan een rapport worden weergegeven als Line graph, Bar chart of List. Voor NDR Flow Detections is daarnaast World map beschikbaar.
- Line graph maakt het verloop en het tijdstip van een verandering snel zichtbaar.
- Bar chart maakt het eenvoudiger om afzonderlijke waarden of categorieën te vergelijken.
- List is geschikt wanneer labels en weergegeven waarden belangrijker zijn dan de vorm van een trend.
- World map voegt geografische context toe aan Flow Detections.
Het wijzigen van de weergave hoort alleen de presentatie te veranderen; het gekozen tijdsbereik en de filterinstellingen blijven hetzelfde. Als twee weergaven verschillende conclusies lijken op te leveren, controleer dan eerst opnieuw het tijdsbereik en de actieve filters in plaats van één weergave afzonderlijk te interpreteren.
Filteren op apparaat
Met Filters kunt u de grafieken beperken op IP Address, MAC Address of Hostname:
- Open Filters.
- Voer de bekende waarde in bij IP Address, MAC Address of Hostname.
- Kies Apply.
- Controleer opnieuw het tijdsbereik en alle drie de grafieken.
- Ga met Clear All terug naar de ongefilterde controleweergave.
Begin voor een reproduceerbare zoekopdracht met één identificatiekenmerk dat uit een betrouwbare bron is overgenomen. Zo blijft duidelijk met welke waarde het resultaat is beperkt. Voeg bij een leeg resultaat niet meteen meerdere extra voorwaarden toe: kies eerst Clear All, controleer de ongefilterde weergave en test daarna het IP-adres, MAC-adres en de hostnaam afzonderlijk. Hostnamen kunnen veranderen, IP-adressen kunnen opnieuw worden toegewezen en een apparaat kan buiten de gekozen periode actief zijn geweest.
Sophos documenteert voor deze filters geen algemene garanties voor jokertekens, gedeeltelijke overeenkomsten of logische operatoren. Ga daarom niet uit van dergelijke zoekregels.
De conclusie en het gegevenspad valideren
Een betrouwbare controle maakt onderscheid tussen zichtbaarheid op het dashboard, het gegevenspad en de detectiefunctionaliteit:
- Een controleweergave instellen: kies Clear All en stel 24 hours in. Controleer of de op basis van bekend testverkeer verwachte omgevingsactiviteit zichtbaar is in NDR Devices en/of NDR Protocols. Controleer en documenteer ook de waarde van NDR Flow Detections, zelfs als deze nul is.
- Een bekend apparaat gebruiken: kies een apparaat dat in de periode aantoonbaar netwerkverkeer heeft gegenereerd. Filter afzonderlijk op het IP-adres, MAC-adres of de hostnaam uit een betrouwbare inventarisbron.
- Het bereik verifiëren: schakel over naar List of een grafiekweergave. Het tijdsbereik en de filters moeten ongewijzigd blijven.
- Het filter verwijderen: controleer met Clear All of de volledige omgevingsweergave terugkeert. Zo maakt u onderscheid tussen een leeg filterresultaat en een dashboard dat in het algemeen leeg is.
- Verwachtingen vergelijken: vergelijk het aantal apparaten met inventariswijzigingen, het protocolvolume met geplande overdrachten en Flow Detections met de daarvoor bestemde detectieweergave.
Deze controle toont aan dat verwachte activiteit op het dashboard kan worden teruggevonden. Het is geen end-to-end detectietest. Zelfs een groene appliancestatus is slechts een gezondheidsindicator en geen bewijs van volledige spiegeldekking of een werkende detectiefunctie. Voor een geplande detectietest is een goedgekeurde testprocedure vereist; improviseer zo’n test niet.
Lege of misleidende weergaven interpreteren
Alle grafieken zijn leeg
Kies eerst Clear All en verruim een korte periode naar 24 hours of 7 days. Blijft de weergave leeg, controleer dan of NDR voor de tenant is geconfigureerd en of de appliance gegevens verwerkt. De appliancestatus, netwerkspiegeling en het gegevenspad moeten vervolgens door het verantwoordelijke beheer- of netwerkteam worden onderzocht. Het probleem wordt niet opgelost door herhaaldelijk van grafiektype te wisselen.
Flow Detections staat op nul
Een waarde van nul voor NDR Flow Detections kan legitiem zijn als binnen het gekozen bereik geen schadelijk gedrag is gedetecteerd. Als tegelijk de verwachte apparaten of protocolvolumes zichtbaar zijn, is het dashboard niet leeg; de nulwaarde alleen duidt dus niet op een fout in de appliance of het gegevenspad. De waarde bewijst echter niet dat het waargenomen verkeer onschadelijk was of dat de detectiefunctionaliteit end-to-end werkt. Als juist die functie moet worden gevalideerd, horen een goedgekeurde test en de evaluatie daarvan thuis in de daarvoor bestemde detectieweergave of in het Threat Analysis Center.
Alleen het apparaatfilter levert niets op
De waarde is mogelijk niet waargenomen in de gekozen periode, kan zijn veranderd of komt mogelijk niet overeen met de invoer. Controleer ongefilterde gegevens, verruim het tijdsbereik en gebruik een tweede bekend identificatiekenmerk afzonderlijk. Een leeg hostnaamfilter bewijst niet dat het apparaat niet bestaat.
Het aantal apparaten daalt terwijl het protocolvolume aannemelijk blijft
Dit kan wijzen op een gewijzigde apparaatclassificatie, een filter, een ander tijdsbereik of beperkte zichtbaarheid. Het is onvoldoende reden om apparaten als verwijderd te registreren. Vergelijk de gegevens met inventariswijzigingen en de status van de gegevensbron.
Het protocolvolume stijgt terwijl Flow Detections ongewijzigd blijft
Meer gegevensvolume is niet automatisch schadelijk. Controleer geplande back-ups, updates en gegevensoverdrachten. Omgekeerd betekent het uitblijven van extra Flow Detections niet dat alle overgedragen inhoud veilig was; het dashboard toont alleen de beschikbare NDR-detecties.
De World map lijkt leeg of is op één land geconcentreerd
Bekijk dezelfde Flow Detections eerst als List of grafiek. De kaart is een alternatieve weergave en de geografische context ervan mag niet als bewijs van herkomst worden beschouwd. Het aantal, de getroffen apparaten en de detectiedetails hebben voorrang bij de triage.
Een trend over 30 dagen lijkt rustig
Beperk het bereik tot 24 hours, Last hour of een passend Custom-venster. Een korte afwijking kan in een weergave over een lange periode nauwelijks opvallen. De brede periode blijft nuttig voor de basislijn, maar vervangt niet de gedetailleerde weergave van het gebeurtenisvenster.
Wie is verantwoordelijk voor de volgende stap?
De volgende actie hangt af van de openstaande vraag, niet van de grafiek waarin deze voor het eerst opviel:
- NDR-beheerders: onderhouden de basislijn van het dashboard, documenteren tijdsbereiken en filters en herkennen afwijkingen in de activiteit van de omgeving.
- Appliance- en netwerkbeheerders: onderzoeken ontbrekende of onverwacht geringe gegevensvolumes, de gezondheid van de appliance en de SPAN-/TAP- en gegevenspaden. Dit werk vindt plaats in Appliance Manager en de netwerkinfrastructuur, niet op het dashboard.
- Asset- of endpointbeheerders: vergelijken onbekende of onjuist toegewezen apparaten met de inventaris, DHCP/DNS en apparaateigenaren.
- SOC-/XDR-analisten: beoordelen Flow Detections in de daarvoor bestemde detectie- of caseweergave, correleren bewijsmateriaal en beslissen over de respons.
- Beheerders van de Investigation Console: voeren zo nodig een gedetailleerde analyse uit van sensorgegevens waarvoor lokaal toestemming is verleend. Het dashboardfilter vervangt dit onderzoek niet.
Een zorgvuldige overdracht bevat ten minste de tenant, het observatietijdstip, het gekozen tijdsbereik, actieve filters, betrokken grafieken, de zichtbare afwijking en de al uitgevoerde controles. Screenshots of geëxporteerde notities mogen geen onnodige klantgegevens bevatten. Zo krijgt de volgende verantwoordelijke de relevante context zonder de interpretatie van het dashboard te vermengen met triage, appliancebeheer of lokaal onderzoek.