Naar de inhoud
Avanet

De Sophos NDR Investigation Console inschakelen en verbinden

De NDR Investigation Console biedt lokale toegang tot sensorgegevens die niet volledig naar het Sophos Data Lake worden overgedragen. U configureert de console in Sophos Fusion, maar deze draait als afzonderlijke VM in het lokale netwerk. De console ontvangt gegevens van een bestaande NDR Integration Appliance.

Korte procedure: Controleer de vereisten, maak de console aan onder My Products > NDR > Investigation Console, sla het eenmalig weergegeven zadmin-wachtwoord veilig op, implementeer de gegenereerde image op VMware ESXi of Microsoft Hyper-V, wacht op de status Connected, wijs een of meer gezonde NDR Integration Appliances toe en controleer de eerste lokale toegang.

Scope: Dit runbook installeert geen NDR-sensor, configureert geen Traffic Mirroring en behandelt geen analyse van Detections, Cases of clouddata. De Investigation Console is een afzonderlijke VM; de status ervan bewijst noch de gezondheid van de NDR-sensor, noch de volledigheid van de SPAN-dekking. Het verwijderen van de console of de bijbehorende gegevens en de volledige buitengebruikstelling vallen buiten het bereik van dit artikel.

1. Controleer de voorwaarden en verantwoordelijkheden

Vóór de implementatie moet aan alle volgende eisen zijn voldaan:

  • De tenant heeft al een NDR-integratie met ten minste één toewijsbare NDR Integration Appliance. Identificeer vóór de toewijzing de beoogde appliances in de appliance-inventaris en controleer hun status. De afzonderlijke implementatie en eerste registratie worden beschreven in Sophos NDR implementeren op VMware ESXi of Hyper-V.
  • De NDR-licentie is bevestigd. Sophos vereist in principe het Sophos Network Detection and Response integration license pack. De enige gedocumenteerde uitzondering geldt voor MSP-Flex-klanten: met een XDR-licentie is voor Sophos NDR geen extra Integration License Pack vereist. Het algemene integratietraject en de afbakening van de integratietypen worden behandeld in MDR- en XDR-integraties instellen in Sophos Fusion.
  • De uitvoerende persoon heeft een rol nodig die Create console, Download image, Assign Appliance en Open NDR Console toestaat. Controleer vooraf welke vooraf gedefinieerde of aangepaste rol deze acties in de betreffende tenant omvat; Sophos documenteert geen afzonderlijke minimale NDR-rol.
  • Gebruik voor Sophos Fusion een actuele, ondersteunde desktopbrowser: Google Chrome, Microsoft Edge, Mozilla Firefox of Apple Safari op macOS. Mobiele apparaten worden niet gebruikt.
  • Het doelplatform is VMware ESXi of Microsoft Hyper-V. Andere platforms worden niet gedocumenteerd als ondersteund voor Investigation Console.
  • Een verantwoordelijke persoon heeft toegang tot Fusion, de hypervisor, het managementnetwerk, DNS, DHCP/IPAM en de uitgaande firewall of webproxy.
  • Er is een goedgekeurde wachtwoordmanager beschikbaar voor het zadmin-wachtwoord, dat slechts eenmaal wordt weergegeven. Neem het wachtwoord niet op in tickets, screenshots, chats of e-mails.

zadmin is een lokaal account op de console-appliance, geen Sophos Fusion- of MDR-account. De Fusion-rol, hypervisormachtigingen en lokale consoletoegang moeten daarom afzonderlijk worden goedgekeurd en beheerd.

Leid de VM-resources voor de console niet af uit de minimumeisen voor de NDR-sensor. Het Hyper-V-script vraagt om CPU en geheugen. Gebruik uitsluitend waarden die Sophos of de platformeigenaar voor de Investigation Console heeft goedgekeurd. Is zo’n specificatie niet beschikbaar, stop dan de implementatie voordat u waarden invoert en laat de dimensionering verduidelijken.

2. Beslis over het beheernetwerk

De console-VM vereist een stabiel beheeradres en internettoegang. Voor deze implementatie is geen SPAN-verbinding nodig; plan en valideer de sensorspiegeling afzonderlijk volgens Traffic Mirroring voor Sophos NDR plannen en valideren. Leg vóór het maken van de console het volgende vast:

  • beheer-VLAN, poortgroep of vSwitch;
  • adressering van het type DHCP of Manual;
  • een gereserveerd adres voor DHCP of een beschikbaar statisch adres voor Manual;
  • subnetmasker, standaardgateway en bereikbare DNS-servers;
  • uitgaande internetroute en, indien van toepassing, webproxy;
  • het beheernetwerk van waaruit de lokale console bereikbaar moet zijn.

DHCP is alleen toegestaan als het toegewezen adres is gereserveerd. Zo blijven de hypervisortoewijzing, lokale toegangsregels en operationele documentatie stabiel.

Voer voor Manual de netwerkwaarden in Fusion in volgens het gedeelde IP-plan. Controleer voor het opslaan of het IP-adres vrij is en of routing, gateway en DNS bereikbaar zijn.

3. De console configureren in Sophos Fusion

  1. Open in Sophos Fusion My Products > NDR > Investigation Console.
  2. Klik op Create console.
  3. Vul de zichtbare velden in:
    • Name: unieke, operationele naam, bijvoorbeeld ndr-console-zrh-01;
    • Description: locatie, verantwoordelijke entiteit en doel zonder toegangsgegevens;
    • Virtual platform: VMware ESXi of Microsoft Hyper-V;
    • Internet facing network port settings: stel de beheerinterface in met DHCP of Manual.
  4. Opslaan met Save.
  5. Sla in het dialoogvenster Appliance Credentials de gebruikersnaam zadmin en het weergegeven wachtwoord direct op in de gedeelde wachtwoordmanager.
  6. Controleer de opgeslagen vermelding en selecteer pas daarna Ok.

Het wachtwoord wordt slechts eenmaal weergegeven en kan later niet meer in Fusion worden ingezien. Een screenshot is geen veilige opslagmethode. Download of verspreid de image niet zolang de veilige opslag niet is bevestigd.

De nieuwe console verschijnt eerst met de status Waiting for deployment. Het genereren van de image kan ongeveer vijf minuten duren. Zodra Download image beschikbaar is, downloadt u de image via het driepuntenmenu en plaatst u deze in een beveiligde werkmap.

4. De image implementeren

VMware ESXi

De OVA wordt geverifieerd door Sophos Fusion en kan slechts eenmaal worden gebruikt. Voor een nieuwe VM moet daarom een nieuwe OVA worden gegenereerd in Fusion; een reeds gebruikte OVA is geen herstelbeeld.

  1. Open op de ESXi-host Virtual Machines > Create/Register VM.
  2. Selecteer onder Select creation type de optie Deploy a virtual machine from an OVF or OVA file en klik op Next.
  3. Voer een unieke VM-naam in onder Select OVF and VMDK files, klik op Click to select files … en selecteer de gedownloade OVA. Ga verder met Next.
  4. Selecteer onder Select storage het opslagtype Standard en selecteer vervolgens de beoogde gegevensopslag. Klik op Next.
  5. Stel onder Deployment options het volgende in:
    • selecteer voor MGMT de beheerpoortgroep uit sectie 2;
    • selecteer onder Disk Provisioning de optie Thin;
    • activeer Power on automatically.
  6. Klik op Next, sla Additional settings over zonder extra wijzigingen en eindig met Finish.
  7. Wacht tot de VM in de lijst verschijnt. Vergelijk vervolgens de toewijzing van MGMT met de gedocumenteerde configuratie en start de VM.

Voor DHCP moet de geselecteerde poortgroep de DHCP-server bereiken en moet de reservering actief zijn. Een SPAN- of spiegelnetwerk mag niet als MGMT worden gebruikt.

Microsoft Hyper-V

Het ZIP-bestand bevat de virtuele schijven, seed.iso en het PowerShell-script ndr-sensor.ps1. Wijzig de bestandsnaam van het door Sophos geleverde script niet. De naam betekent niet dat dit runbook een sensor implementeert.

  1. Pak de ZIP uit in een lokale, beschermde map op de Hyper-V host. Meng de meegeleverde bestanden niet met bestanden van een oudere download.
  2. Start ndr-sensor.ps1 met de rechtermuisknop en Run with PowerShell.
  3. Als Security Warning verschijnt, controleer dan de oorsprong en zorg ervoor dat het bestand afkomstig is van de download die u net hebt gemaakt. Laat dan het lokale bestand met Open.
  4. Beantwoord de vragen van het script:
    • Voer een unieke VM-naam in;
    • controleer de weergegeven nieuwe map in het standaardpad voor virtuele schijven en maak deze aan met C;
    • voer het goedgekeurde aantal processors in;
    • het goedgekeurde geheugen in GB invoeren;
    • selecteer de vSwitch voor de beheerinterface uit de genummerde lijst.
  5. Selecteer voor de door het script gevraagde packet-capture-vSwitches een bestaande vSwitch als tijdelijke aanduiding. De Investigation Console gebruikt deze adapters niet voor packet capture; koppel ze na het succesvol aanmaken van de VM afzonderlijk los in de VM-instellingen. Laat de beheeradapter aangesloten.
  6. Wacht op Installation Completed Successfully en sluit het script door op elke toets te drukken.
  7. Open de nieuwe VM in Hyper-V Manager. Controleer de VM-naam, CPU, RAM, virtuele schijven, aangesloten beheer-vSwitch en losgekoppelde packet-capture-adapters. Start daarna de VM.

5. Wacht op de eerste start en registratie

Bij de eerste start controleert de VM de beheerverbinding en internettoegang en wordt de VM automatisch opnieuw gestart. Dit proces kan tot tien minuten duren.

  • Onderbreek de eerste start en de automatische herstart niet door deze handmatig uit te schakelen of aan te zetten.
  • Controleer de VM-console voor een start- of herstartlus.
  • Voor DHCP, vergelijk het werkelijke toegewezen adres met de reservering; voor Manual, controleer het geplande adres.
  • Open in Fusion My Products > NDR > Investigation Console en wacht tot de status Connected wordt weergegeven.

Connected bevestigt dat de console-VM bij Sophos Fusion is geregistreerd. De status bevestigt nog niet dat een NDR Integration Appliance is toegewezen of gegevens aan de console levert.

6. NDR integratieapparaten toewijzen

Appliances kunnen pas worden toegewezen nadat de console bij Fusion is geregistreerd en een groene status heeft. Controleer vooraf onder My Products > NDR of elke beoogde appliance ondubbelzinnig is geïdentificeerd en geen onopgelost statusprobleem heeft.

  1. Zoek op My Products > NDR > Investigation Console de nieuwe console in de lijst.
  2. Open het driepuntsmenu rechts en selecteer Assign Appliance.
  3. Selecteer één of meer NDR integratieapparaten op basis van hun unieke namen.
  4. Opslaan met Save.
  5. Vouw de rij met de pijl naast de consolenaam uit en controleer de toewijzing.

Vouw de consolevermelding uit en controleer de naam, versie, het IP-adres en alle toegewezen appliances. Verwar het IP-adres van de console niet met de IP-adressen van de appliances.

7. Controleer lokale eerste toegang

  1. Onder My Products > NDR > Investigation Console opent u het driepuntsmenu van de console.
  2. Selecteer Open NDR Console.
  3. Bevestig de melding dat u Sophos Fusion verlaat.
  4. Voer zadmin en het in de wachtwoordmanager opgeslagen wachtwoord in.
  5. Ga verder met Open Console.

De eerste toegang is geslaagd als de browser de lokale Investigation Console opent en de aanmelding accepteert. Meld u daarna weer af en documenteer uitsluitend het resultaat, het tijdstip, de consolenaam en de gebruikte veilige wachtwoordvermelding.

8. De acceptatie vastleggen

De implementatie is alleen voltooid wanneer aan alle volgende voorwaarden is voldaan:

  1. De juiste console-VM draait op het gekozen platform en heeft het verwachte beheeradres.
  2. Fusion toont voor de console Connected.
  3. Type, Version, CPU, Memory en IP Address worden plausibel weergegeven.
  4. Appliances toont het verwachte aantal; de uitgevouwen rij bevat alle beoogde NDR Integration Appliances.
  5. Open NDR Console leidt naar de lokale login en zadmin kan inloggen met het veilig opgeslagen wachtwoord.
  6. Het wachtwoord staat uitsluitend in de gedeelde wachtwoordmanager; tijdelijke downloads zijn nog steeds beveiligd.
  7. Tijdstip, tenant, consolenaam, platform, beheer-IP, toegewezen appliances en testresultaat zijn vastgelegd in de wijzigingsdocumentatie.

Deze acceptatie bevestigt implementatie, registratie, toewijzing en toegang. Ze bevestigt geen volledige dekking van sensorgegevens en vervangt geen goedgekeurde Detection- of threat-huntingtest.

9. Isoleer fouten door symptoom

Image blijft op Waiting for deployment staan

  • Wacht maximaal vijf minuten tot de image is gegenereerd en laad daarna de pagina opnieuw.
  • Controleer of Save is geslaagd en de juiste consolevermelding is geopend.
  • Maak geen tweede console met hetzelfde doel parallel.
  • Als Download image niet beschikbaar komt, noteert u voor Sophos Support de consolenaam, tenant, tijd en status.

VM start, maar Fusion toont niet Connected

  1. Wacht tot de eerste start en automatische herstart tot tien minuten zonder onderbreking.
  2. Controleer de werkingstoestand en VM-console voor een terugkerende startlus.
  3. Controleer de toewijzing van MGMT of de beheer-vSwitch.
  4. Vergelijk de DHCP-lease en -reservering of de handmatige netwerkwaarden met het goedgekeurde plan.
  5. Controleer DNS, de standaardgateway, het internetpad en de webproxy van het beheernetwerk.
  6. Maak slechts één wijziging tegelijk, controleer dan de status opnieuw.

Assign Appliance is niet beschikbaar

  • De console moet geregistreerd worden en de groene status tonen.
  • Controleer of de rol die wordt gebruikt om het werk uit te voeren de actie daadwerkelijk toelaat.
  • Controleer of een bestaande NDR Integration Appliance kan worden geselecteerd.

Open NDR Console bereikt de lokale site niet

  • Vergelijk IP Address in de consolelijst met DHCP/IPAM en VM configuratie.
  • Controleer de routering en het netwerkpad van het beheerapparaat naar het lokale adres van de console.
  • Zorg ervoor dat er geen SPAN of geïsoleerde vSwitch voor pakketopname is aangesloten als MGMT.
  • Gebruik een actuele, ondersteunde desktopbrowser en bevestig bij het openen de weergegeven overgang vanuit Sophos Fusion.
  • Maak geen brede firewallregel van Any tot Any als test.

zadmin-wachtwoord ontbreekt of wordt afgewezen

Het oorspronkelijke wachtwoord kan niet opnieuw worden weergegeven. Open in Fusion My Products > NDR > Investigation Console, selecteer de betreffende console, open rechts het driepuntenmenu en selecteer Generate New Password. Sla het nieuwe wachtwoord onmiddellijk op in de wachtwoordmanager, controleer de veilige opslag en klik vervolgens op Reset.

Documenteer de reset als een wijziging van toegangsgegevens. Neem oude wachtwoorden niet op in tickets en gebruik ze niet opnieuw.

Verbonden en toegewezen, maar geen verwachte gegevens

Controleer eerst de naam van de console en alle toegewezen appliances. Controleer vervolgens elke getroffen NDR Integration Appliance afzonderlijk op status en gegevenslevering volgens Sophos NDR-status en -capaciteit bewaken. De console-VM wordt niet gerepareerd door SPAN, de sensor of de cloudanalyse te wijzigen. Bouw zonder bevestigde registratie- of toewijzingsfout het beheernetwerk niet om en wijs niet op goed geluk een andere appliance toe.

10. Afbreken en opnieuw proberen

De volgende stappen stellen uitsluitend de nieuw geïmplementeerde console-VM veilig. Ze vervangen geen volledig proces voor ontmanteling of offboarding:

  1. Wijs bij een fout vóór Assign Appliance geen appliance toe. Leg status, VM-console, netwerktoewijzing en tijdstempel veilig vast.
  2. Wijs na de toewijzing geen extra appliance toe en wijzig geen bestaande NDR-integratie. Documenteer de status en huidige toewijzing.
  3. Schakel de nieuw geïmplementeerde console-VM in de hypervisor uit als deze instabiel is, onjuiste beheerwaarden heeft of de implementatie moet worden afgebroken. Controleer eerst of daadwerkelijk de nieuwe console-VM is geselecteerd.
  4. Schakel nieuw aangemaakte beheertoegangsregels of DHCP-reserveringen die uitsluitend door deze VM worden gebruikt alleen via het normale wijzigingsproces uit. Laat gedeelde poortgroepen, vSwitches, DNS-servers, gateways en firewallobjecten ongewijzigd.
  5. Verwijder de consolevermelding, toegewezen NDR Integration Appliances, VM-bestanden of gedownloade image niet. Leid geen procedure voor het ongedaan maken van een toewijzing of voor verwijdering af uit een zichtbare menuactie; daarvoor is een afzonderlijk gevalideerde ontmantelingsworkflow nodig.
  6. Genereer in Fusion een nieuwe OVA voor een volgende ESXi-poging. Gebruik de OVA van de vorige poging niet opnieuw.

Zo blijft de bestaande NDR-omgeving ongewijzigd. Beoordeel vóór een volgende poging de oorzaak, het beheernetwerk, de machtigingen en de toegewezen image.