Naar de inhoud
Avanet

Lokale NDR-gegevens onderzoeken in Investigation Console

De NDR Investigation Console biedt toegang tot lokale gegevens van de toegewezen NDR-sensoren, niet alleen tot de gegevens die naar het Sophos Data Lake worden overgedragen. Dit runbook leidt u van een hypothese in Dashboard > Overview naar een nauw afgebakende ClickHouse-query onder Query. Elke hier beschreven query is alleen-lezen.

De Investigation Console is niet uitwisselbaar met deze zoekpaden:

Pad naar zoekopdrachtGegevens en doelGeen deel van dit runbook
Investigation Consolelokale gegevens van de toegewezen NDR-sensoren; dashboard- en ClickHouse-query’s; maximaal de laatste 30 dageninstallatie, appliancetoewijzing, gebruikersbeheer en consolebeheer
Sophos Data Laketelemetrie geüpload naar Sophos Fusion voor centrale XDR/MDR-onderzoekenLive Discover, Data Lake SQL, Detecties en Cases
Appliance Manager NDR Queryafzonderlijk querypad op een Integration Applianceappliancediagnostiek en syntaxis van NDR Query

Een resultaat van de Investigation Console is nog geen bevestigd incident. Geef verdachte bevindingen af via het toepasselijke SOC-, XDR- of MDR-proces. Reactieacties maken geen deel uit van dit runbook.

Toegang, rollen en onderzoeksmandaat

Gebruik een persoonlijk account met de voor het onderzoek benodigde rechten. Het lokale Investigation Console-account is gescheiden van de rollen in Sophos Fusion. Als Query, een verplicht schema of een knop ontbreekt, vraag dan de verantwoordelijke beheerder om de lokale account en de geselecteerde console te controleren. Als het toegangspunt in Sophos Fusion of een latere cloudpivot ontbreekt, controleert u afzonderlijk de licentie, Fusion-rol en producttoewijzing van een aangepaste rol. Breid een rol niet op goed geluk uit.

Leg vóór het onderzoek het volgende vast:

  • een concrete hypothese, bijvoorbeeld communicatie met een goedgekeurd IP-doel boven onverwachte protocollen;
  • de getroffen sensor of het getroffen netwerkgebied en de verwachte bron- of doelsystemen;
  • de begin- en eindtijd van de gebeurtenis, inclusief tijdzone;
  • een ticket of dossier voor aantekeningen en de persoon die eigenaar wordt van een verdachte bevinding;
  • toegestane verwerking van IP-adressen, hostnamen en uitgevoerde resultaten.

De console moet toegankelijk zijn en gegevens ontvangen van ten minste één NDR Integration Appliance. Alleen een geslaagde aanmelding bewijst niet dat de sensorgegevens actueel zijn of dat de spiegeldekking volledig is.

1. Beperk het tijdsvenster en de getroffen sensoren in het dashboard

Na het inloggen opent de console Dashboard > Overview. De pagina toont Total Indicators, Network Traffic, Total Indicators By Severity, Total Indicators By Type, Geolocation Map en Recent flow detections. Back leidt terug naar Sophos Fusion. This Appliance toont systeemdetails en is niet nodig voor dit onderzoek.

  1. Onder Filters opent u eerst Time Range. De standaard is Last 1 hour.
  2. Selecteer voor een bekend incident Absolute time range en voer een begin- en eindtijd in met voldoende context vóór en na de gebeurtenis. Voor een eerste overzicht kan een quick range zoals Last 7 days volstaan. Bevestig met Apply time range.
  3. Houd rekening met de gegevensgrens: de console biedt alleen de laatste 30 dagen. Een langer tijdsvenster levert geen extra lokale gegevens op. Een ontbrekende oudere treffer is daarom geen bewijs dat de activiteit niet heeft plaatsgevonden.
  4. Selecteer onder Filters een beschikbare databasekolom, de juiste operator en een waarde. Sophos geeft MasterProtocol, Equals, en HTTP als voorbeeld. Numerische kolommen bieden operators zoals =, <, of >=.
  5. Voeg alleen criteria toe die bij de hypothese horen. Klik na elk geconfigureerd criterium eerst op Add om het in het filter op te nemen en daarna op Apply. Controleer of de grafieken en tabel nu het geselecteerde tijdsvenster en de filters weerspiegelen.
  6. Gebruik Save As alleen voor een stabiel filter met een duidelijke naam. Het pictogram voor opslaan overschrijft een bestaand filter. Met Clear verwijdert u de huidige filterinstellingen.

Leg de filters, het tijdsvenster en de tijdzone vast. Vergelijk vervolgens ten minste twee onafhankelijke weergaven:

  • Total Indicators toont IoC’s van de types DGA, IDS, EPA en SRA. Door op een type te klikken schakelt u het in de balktabel. Over een balk zweven geeft de tijd en waarde weer.
  • Network Traffic toont de gegevenssnelheid in Mbit/s, pakketten per seconde en flows per seconde. Beweeg de aanwijzer over de grafiek om het verzonden en ontvangen gegevensvolume in gigabytes te zien.
  • Total Indicators By Severity groepeert op Critical, High, Medium, Low en Info. Total Indicators By Type toont dezelfde IoC-typen als een donutdiagram.
  • Geolocation Map is gebaseerd op IP-groepen. Een regio vormt een uitgangspunt voor onderzoek, maar bewijst niet waar een host zich werkelijk bevindt of dat de activiteit kwaadaardig is.
  • Recent flow detections toont verdachte netwerkstromen. Controleer de bestaande stroomdetails en bevestig veldnamen en betekenissen tegen het huidige schema in plaats van gewoon een grafiektip.

Als het dashboard en de tabel voor dezelfde periode niet overeenkomen, verkort u het tijdsvenster en controleert u de actieve filters. Start daarna een gerichte query.

2. Begin met een voorbereide query

Open Query en blijf eerst op het tabblad Library. Gebruik voor dit runbook uitsluitend afzonderlijke alleen-lezen SELECT-query’s. Voor aangepaste of eigen queries, kennis van ClickHouse SQL is vereist. Commando’s die gegevens, tabellen, schema’s, gebruikers, machtigingen of serverinstellingen wijzigen zijn uitgesloten.

Begin met een vooraf geconfigureerde query die bij uw hypothese past:

  1. In Library, open de juiste categorie en open de query.
  2. Lees de volledige tekst. Controleer de tabellen, velden, tijdvoorwaarde, groepering, sortering en bestaande resultaatlimiet aan de hand van uw hypothese.
  3. Ga naar Schema. Ontvouw de schemanaam en bevestig veldnamen en veldtypes voor elke gebruikte tabel. Neem geen veldnamen uit voorbeelden van Data Lake of Appliance Manager.
  4. Beperk de SELECT op basis van het huidige schema tot het vereiste tijdsvenster en zo mogelijk tot één indicator, host, bron- of doel-IP of protocol. Wijzig een vooraf geconfigureerde tijdvoorwaarde alleen als het veld en de ClickHouse-syntaxis eenduidig zijn.
  5. Klik eenmaal op Run. De resultaten verschijnen onder de query. Herhaald klikken versnelt de uitvoering niet en bemoeilijkt de koppeling aan History.
  6. Verleng het toepassingsgebied alleen wanneer de eerste uitvoering succesvol is en het resultaat aannemelijk en beheersbaar is.

Gebruik variabelen en voorbeelden veilig

Als een voorbereide query een variabele zoals @DestIp bevat, verschijnt er een invoerveld aan de linkerkant. Protocols For Destination IP is een gedocumenteerd voorbeeld. Gebruik dit veld en verander niet tegelijkertijd de variabele vervanging, tabel en filterlogica.

Gebruik voor een syntaxis- of workflowcontrole uitsluitend een adres dat daarvoor is goedgekeurd. 192.0.2.10 komt uit een voor documentatie gereserveerd netwerk en dient hier alleen als opmaakvoorbeeld. Het levert niet noodzakelijk resultaten op en is geen productie-indicator. Werkelijke IP-adressen, domeinen en hostnamen moeten uit het geautoriseerde ticket komen, niet uit willekeurige voorbeelden.

Bij het opslaan kan de console de variabelewaarde in de querytekst opnemen. @DestIp wordt dan bijvoorbeeld vervangen door het gebruikte adres. Controleer de tekst vóór de volgende uitvoering. Sla een aangepaste variant via Save As op onder een naam die doel en scope beschrijft en overschrijf de oorspronkelijke vooraf geconfigureerde query niet. Omdat opgeslagen query’s vertrouwelijke indicatoren kunnen bevatten, is de lokale gegevensclassificatie van toepassing.

Klik voor een eigen categorie rechtsboven in Library op het pluspictogram, voer de naam en beschrijving in en bevestig met Create. Voer voor een nieuwe query rechts de geteste SELECT-tekst in, test deze met Run en selecteer Save As. Selecteer de categorie, voer een naam in en bevestig met Create. Bewaar alleen herbruikbare, geteste query’s.

De console deelt bronnen met lokale gegevensopslag en weergave. Filter daarom vroeg op tijd en een selectief veld. Beperk de resultaten met behulp van een methode die al in Library wordt gebruikt en test op ClickHouse; verwijder geen bestaande limiet op de eerste test. Controleer vóór JOIN-constructies, subquery’s, brede groeperingen of sorteringen het huidige Schema en test ze met een klein tijdsvenster. Kopieer geen SQL-query van Data Lake naar de console. Lees queries van tickets, chats of openbare voorbeelden voordat ze worden uitgevoerd en vergelijk ze met Schema.

3. Resultaten valideren

Een succesvol uitgevoerde query is niet automatisch correct in de inhoud. Controleer het resultaat in deze volgorde:

  1. Investigation scope: Komen het tijdsvenster, de tijdzone, de getroffen sensoren en de filters precies overeen met de opdracht? Valt de gebeurtenis binnen de lokaal beschikbare periode van 30 dagen?
  2. Schema: Komen de veldtypen en betekenissen overeen met Schema? Controleer vooral of IP-adressen, tijdwaarden en getallen correct worden geïnterpreteerd.
  3. Control match: Zoek naar een bekende, verwachte flow in hetzelfde korte tijdsvenster. Als dat ook ontbreekt, is een leeg resultaat niet betrouwbaar.
  4. Dashboard comparison: Komen de orde van grootte en de tijdlijn overeen met Network Traffic, IoC’s of Recent flow detections? Dashboard aggregaten en individuele rijen hoeven niet identiek te zijn, maar tegenstrijdigheden vereisen een uitleg.
  5. Cross-check: Verwijder precies één specifiek filter of verschuif het tijdsvenster op een gecontroleerde manier. Een plausibel verschil toont aan dat de voorwaarde werkt. Wijzig nooit meerdere voorwaarden tegelijk.
  6. Documentation: Neem de querynaam of -tekst, variabelen, het tijdsvenster met tijdzone, de uitvoeringstijd, het aantal resultaten en relevante rijen in het ticket op. Behandel resultaten als potentieel gevoelige netwerkgegevens.

Open dan History. Daar toont de console het gebruikerstype, de datum en de tijd, het aantal resultaten en successful of failed. Zoek de vermelding van uw uitvoering op. History bewijst de uitvoering, maar noch volledigheid, noch juistheid van de zoekopdracht.

Beperk fouten en keer veilig terug

Dashboard is leeg

Controleer Time Range, actieve Saved Filters en Filters. Selecteer een korte periode van verwacht netwerkverkeer en verwijder de filters met Clear. Als Network Traffic ook leeg blijft, wordt het probleem niet door een aangepaste query veroorzaakt. Controleer of de juiste console open is en of de verwachte sensor of het relevante apparaat gegevens levert. Een groene apparaatstatus bewijst niet dat de spiegeldekking volledig is. Draag het tijdsvenster, de verwachte flow, de console en de getroffen sensor over aan Operations of Support, in plaats van het venster tot meer dan 30 dagen te verlengen.

Query geeft nul rijen terug

Bevestig tijd en tijdzone. Controleer in Schema of de tabel, veldnaam en het type actueel zijn. Verwijder vervolgens het smalste technische filter en voer de query opnieuw uit. Test ook een bekende verwachte waarde in hetzelfde tijdsvenster. Als een ongewijzigde vooraf geconfigureerde query geen verwachte gegevens oplevert, controleert u het datapad en de getroffen sensoren. Het lege resultaat bewijst niet dat de activiteit ontbreekt.

Query heeft de status failed

Zoek de juiste vermelding in History en noteer de status, querytekst en uitvoeringstijd in uw werkaantekeningen. Controleer de syntaxis, veldnamen en veldtypes met behulp van Schema. Open vanuit Library de laatste ongewijzigde query die eerder werkte, beperk de SELECT tot het kleinste betekenisvolle tijdsvenster en stel slechts één gevalideerde variabelewaarde in. Start een nieuwe uitvoering. Als de vooraf geconfigureerde query nog steeds failed toont, documenteert en escaleert u de fout. Probeer deze niet te omzeilen met schrijfopdrachten, schemawijzigingen of serverinstellingen.

Query loopt ongewoon lang of laadt de console

Klik niet opnieuw op Run. Noteer de starttijd, de gebruiker en de naam van de query. Start geen andere uitgebreide query. Controleer na voltooiing in History of de uitvoering successful of failed was en hoeveel resultaten deze opleverde. Als de interface traag blijft, beëindigt u het querywerk en draagt u de waarneming over aan het team dat de console beheert. Een herstart of afsluiten maakt geen deel uit van dit runbook.

Terug naar een werkende query

  1. Voer dezelfde variant niet opnieuw uit. Start geen snelle herhalingen of een andere brede controlequery.
  2. Als de interface reageert, kopieert u de querytekst en legt u de starttijd, filters, variabelen en bijbehorende vermelding in History vast. Sla de defecte variant niet op als nieuwe standaardquery.
  3. Open de oorspronkelijke vooraf geconfigureerde query opnieuw vanuit Library. Controleer of er geen ingevoerde variabele waarden of niet opgeslagen wijzigingen zijn aangenomen.
  4. Beperk de SELECT tot een korte periode, een gevalideerde waarde en een kleine reeks resultaten op basis van het bevestigde schema. Controleer de tabellen en velden opnieuw onder Schema.
  5. Voer een enkele, al succesvol uitgevoerde leestest uit. Controleer de resultaten en History.
  6. Als ook deze test mislukt of de console niet reageert, beëindigt u het onderzoek en escaleert u met de veilig opgeslagen informatie. Gebruik geen opdrachten voor databasereparatie, verwijdering of afbreken.

Onderzoek afsluiten en overdragen

Documenteer ten slotte de hypothese, de gebruikte console, de getroffen sensoren, het tijdsvenster met tijdzone, de dashboardfilters, de uitgevoerde query, variabelen, History-status en het aantal resultaten. Geef positieve bevindingen af via het bestaande SOC-, XDR- of MDR-proces. Een negatief resultaat betekent alleen dat er niets gevonden is binnen de gedocumenteerde lokale onderzoeksomvang. Het bewijst niet dat de activiteit afwezig is in het hele netwerk.

Verwijder gevoelige voorbeeldwaarden uit een querydefinitie die slechts tijdelijk nodig is, of stem de toegestane bewaartermijn af met de persoon die verantwoordelijk is voor Library.

Veelgestelde vragen

Kan ik de Sophos Data Lake met de Investigation Console opvragen?

Nee. De console onderzoekt lokaal beschikbare gegevens van toegewezen NDR-sensoren met ClickHouse SQL. Data Lake- en Live Discover-query’s vormen een afzonderlijk pad in Sophos Fusion en gebruiken een ander schema.