De Sophos NDR Investigation Console veilig beheren
De Investigation Console biedt lokaal toegang tot gegevens van toegewezen NDR Integration Appliances. Deze handleiding behandelt lokaal gebruikersbeheer, het beoordelen van audit- en systeemgegevens en veilige ingrepen op de console.
Identificeer vóór elke wijziging de juiste console en leg de uitgangssituatie vast. Gebruik Restart en Shutdown uitsluitend na goedkeuring en met een voorbereid herstelpad. SPAN/TAP-dekking, sensorstatus en volledige buitengebruikstelling van appliances vallen buiten deze handleiding.
Verantwoordelijkheden van de twee interfaces
Sophos Fusion en de lokale Investigation Console hebben verschillende taken:
| Taak | Interface | Operationele grens |
|---|---|---|
| Zoek en open de console | Sophos Fusion, My Products > NDR > Investigation Console | centraal punt van binnenkomst |
| Toegewezen appliances beoordelen | Sophos Fusion of lokaal onder Investigation Appliances | inventaris- en resourceweergave |
| Lokale gebruikers beheren | lokale console, User Management | Alleen beheerders |
| Administratieve acties traceren | lokale console, Audit Log | lokale auditinformatie |
| Consoleresources, netwerk, pods en Health Logs controleren | lokale console, System Details | consolestatus, niet sensorstatus |
| Een appliance configureren of diagnosticeren | Manage Appliance | overdracht aan Appliance Manager |
| Console-logs centraal aanvragen | Sophos Fusion, console menu Collect Logs | diagnostische aanvraag |
| Tijdelijk supporttoegang tot de appliance verlenen | Sophos Fusion, consolemenu Remote Assistant | toegang tot de appliance waarop de console draait |
| Toegang tot de Sophos Fusion-sessie verlenen | Profiel > Support settings > Remote Assistance | afzonderlijke machtiging met een andere scope en duur |
Leg vóór elke actie in Sophos Fusion de consolenaam, IP Address, Version, het platform onder Type, toegewezen Appliances, CPU en Memory vast. Leg in de lokale console ook naam, uptime, tijdstip en tijdzone vast. Onderscheid consoles met vergelijkbare namen nooit uitsluitend aan de hand van een browsertabblad.
Open console en bescherm toegangsgegevens
Zoek in Sophos Fusion onder My Products > NDR > Investigation Console de gewenste console. Selecteer in het driepuntenmenu Open NDR Console, bevestig de melding dat u Sophos Fusion verlaat en meld u aan met de verstrekte toegangsgegevens.
Voor toegang beheerd door Sophos Fusion:
- Een vergeten wachtwoord kan worden gereset in het dialoogvenster Open via reset it.
- Open als alternatief het driepuntenmenu in de consoleregel en selecteer Generate New Password.
- Kopieer het nieuwe wachtwoord onmiddellijk naar het gedeelde wachtwoordsysteem. Het wordt slechts één keer weergegeven en kan later niet worden opgehaald.
- Alleen dan Reset bevestigen en de nieuwe aanmelding testen in een apart browservenster.
- Wachtwoorden horen niet thuis in tickets, screenshots, audit export of operationele logs.
Een wachtwoordwijziging kan gevolgen hebben voor gedocumenteerde toegang en opgeslagen noodprocedures. Controleer daarom vóór de reset de verantwoordelijke persoon en het doelaccount. Verwijder het oude wachtwoord pas nadat het nieuwe veilig is opgeslagen en de aanmelding is getest.
Beheer van lokale gebruikers en rollen
Alleen een beheerder kan User Management openen. Op het tabblad Active toont de console Username, Email en Role. Met Filter kunt u zoeken op Username, Email en Role; Save past de criteria toe en Clear verwijdert ze.
De in Sophos Fusion aangemaakte Super User wordt grijs weergegeven. Dit account en het wachtwoord worden beheerd in Sophos Fusion, niet met lokale gebruikersacties. De Super User kan ook beheerders voor Investigation Console in Sophos Fusion aanmaken. Voordat er een wijziging optreedt, moet het daarom duidelijk zijn of het de Fusion-beheerde Super User is of een lokale gebruiker.
Gebruikers toevoegen
Vul onder Actions > Add User de volgende velden in:
- Full Name, Username en Email.
- Activeer Administrator alleen als de persoon lokale gebruiker en systeemadministratie nodig heeft.
- Voer een individueel wachtwoord in en bevestig dit.
- Selecteer Save.
- Voer een gecontroleerde aanmelding uit om te bevestigen dat het account werkt en de rol met het verzoek overeenkomt.
- Controleer in Audit Log of de administratieve actie traceerbaar is.
Administrator uitgeschakeld laten is de veilige standaard. Vermijd gedeelde accounts; Username en Email moeten worden geassocieerd met een verantwoordelijke persoon of gedocumenteerde technische account.
Account vergrendelen of ontgrendelen
Een vergrendeling verdient de voorkeur als de toegang tijdelijk moet worden stopgezet, maar het account nog niet mag worden verwijderd:
- In het driepuntsmenu van de gebruiker, selecteert u Lock Account en selecteert u vervolgens Lock. Het vergrendelingssymbool moet naast het account verschijnen.
- Om toegang te herstellen, selecteert u Unlock Account en vervolgens Unlock. Het slotpictogram moet verdwijnen.
Controleer na het vergrendelen of ontgrendelen de gebruikerslijst en het Audit Log. Ontgrendel het account pas wanneer de identiteit en de reden voor de blokkering zijn opgehelderd en het wachtwoord zo nodig is gewijzigd. Verdoezel meerdere mislukte aanmeldingen niet door het account herhaaldelijk te ontgrendelen.
Lokaal wachtwoord resetten
User Management ondersteunt het resetten van lokale wachtwoorden. Identificeer de gebruiker eerst eenduidig aan de hand van Username, Email en Role en controleer dat de grijs weergegeven, door Sophos Fusion beheerde Super User niet wordt beïnvloed. De productdocumentatie beschrijft niet het volledige klikpad, noch of bestaande sessies worden beëindigd. Daarom:
- Documenteer de uitgangssituatie en het verzoek.
- Gebruik alleen de actie die in de lijn van deze lokale gebruiker wordt aangeboden om te resetten.
- Geef het nieuwe wachtwoord uitsluitend via het gedeelde geheime kanaal door.
- Controleer de nieuwe aanmelding en correcte rol.
- Bewaar de auditgebeurtenis en neem niet zonder controle aan dat actieve sessies zijn beëindigd.
Verwar dit niet met Generate New Password: die actie staat bij de console in Sophos Fusion en wijzigt de daar beheerde consoletoegang.
Gebruikers verwijderen en 30-dagen limiet in acht nemen
Controleer voor een geplande verwijdering eerst of sloten voldoende zijn en of auditdocumenten al zijn uitgevoerd. Daarna:
- Op Active markeert u precies de gewenste gebruiker.
- Selecteer Actions > Remove User.
- Controleer het bestemmingsaccount opnieuw en bevestig het met Remove User.
- Controleer of de gebruiker niet langer onder Active verschijnt, maar onder Deleted.
Een verwijderde gebruiker blijft onder Deleted staan voor 30 days en kan alleen binnen die periode worden hersteld. De periode begint bij verwijdering; leg daarom de verwijderingstijd en tijdzone vast in het ticket. Controleer vóór herstel opnieuw de identiteit, goedkeuring, vereiste rol en reden voor de vergrendeling; controleer daarna de aanmelding, Role en auditgebeurtenis.
De productdocumentatie noemt geen respijtperiode of herstelmogelijkheid na het verstrijken van de 30 dagen. Is de termijn verstreken of onduidelijk, presenteer het aanmaken van een vervangend account dan niet als herstel. Draag de case en het bestaande auditbewijs over aan Sophos Support. Het verwijderen van een gebruiker verwijdert bovendien niet alle historische audit- of onderzoeksgegevens.
Het Audit Log filteren en exporteren
De Audit Log toont administratieve handelingen met Username, Details en Date/Time. Het is de eerste bron voor de vraag wie in de console een administratieve wijziging heeft gemaakt wanneer.
Voor de beoordeling van een incident of verandering:
- Open vóór verdere wijzigingen Audit Log.
- Selecteer Filter.
- Stel Username, Details Keyword, Start Date en End Date in zoals vereist.
- Pas de filters toe met Save en controleer of het tijdsvenster en de resultaten bij de vraag passen.
- Gebruik Export CSV om het vereiste auditbewijs naar het lokale apparaat te downloaden.
- Leg de bestandsnaam, downloadtijd, tijdzone, filtercriteria en opslaglocatie vast in het ticket.
- Terug naar de ongefilterde weergave met Clear.
Een gefilterde export bewijst niet dat buiten het filter geen actie heeft plaatsgevonden. Beoordeel voor een beveiligingsonderzoek daarom ook een voldoende ruim tijdsvenster. De CSV kan gebruikersnamen, e-mailadressen en administratieve details bevatten en hoort in een afgeschermd dossier met passende toegangsrechten, niet in een openbaar gesprek of onbeveiligd ticket.
Toegewezen appliances controleren en zorgvuldig overdragen
Onder Investigation Appliances toont de console voor elk toegewezen apparaat:
- Appliance Name
- CPU en Memory
- Storage 1 voor de root drive en Storage 2 voor de data drive
- Type
- Management IP en Syslog IP
In Sophos Fusion kan de consoleregel ook worden uitgevouwen. Voor elke toegewezen appliance zijn daar onder meer Appliance name, Integrations, Memory, Storage, Type, Version, Management IP en Syslog IP zichtbaar.
Deze gegevens dienen voor identificatie en vergelijking. Als een appliance moet worden geconfigureerd of nader onderzocht, opent u in de rechterkolom het driepuntenmenu en selecteert u Manage Appliance. Appliance Manager wordt in een nieuw tabblad geopend. Vermeld bij de overdracht ten minste de consolenaam, Appliance Name, het beheer-IP, de versie, het tijdstip van de waarneming, de zichtbare afwijking in resources en de laatste wijziging.
Systeemdetails als referentie gebruiken
System Details toont de naam van de Investigation Console, uptime, CPU, geheugen en gegevensgebruik. Leg voor vergelijkingen altijd een tijdstempel vast. De pagina bevat Stats met CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage en CPU Logical Processors, de huidige waarden van de Management Interface en Web Proxy onder Settings, opvallende items onder Advanced, relevante Health Logs en de toegewezen apparaten en hun zichtbare resourcewaarden.
Voor deze waarden zijn geen universele waarschuwingsdrempels gedocumenteerd. Een enkele hoge meting bewijst dus geen oorzaak. Beschouw de trend, uw eigen referentiewaarden, gelijktijdige fouten en of de root of data drive wordt beïnvloed. Verwijder niet handmatig bestanden of containers naar vrije opslag.
Voor en na wijzigingen
Gebruik de volgende algemene checklist voor gebruikers-, netwerk-, proxy-, herstart- en supportacties:
- Identity and baseline: Neem de naam van de console, IP-adres, platform, versie, uptime, toegewezen apparaten en tijd met tijdzone op. Neem Stats, Advanced, Health Logs, en indien nodig de Audit Log of log ZIP op.
- Change: Documenteer het verzoek, de goedkeuring, de verantwoordelijke persoon, het onderhoudsvenster, de verwachte impact, de succescriteria en het terugrolplan. Verander geen tweede instelling of systeemlaag tegelijkertijd.
- Access and role: Meld u aan met een geautoriseerde account en verifieer de Role en de goedgekeurde toegang. Een vergrendelde of verwijderde testrekening mag niet de beoogde toegang krijgen; vergrendel productierekeningen niet opzettelijk voor negatieve tests.
- System and connections: Vergelijk uptime en Stats met de baseline. Onder Advanced, selecteer Refresh en controleer Ready, Status en Restarts. Tijdens de observatieperiode mag Health Logs geen voortdurende nieuwe fout vertonen in de verbindingen met de integratieapparaten.
- Appliances and evidence: Controleer de verwachte toewijzingen en beheeradressen onder Investigation Appliances. Controleer de actie in Audit Log en schakel Remote Assistance uit wanneer deze niet meer nodig is.
Observeer gedurende een voor de omgeving passende periode. Een bereikbare aanmeldpagina of eenmalige status Running bewijst nog geen stabiele werking.
De beheerinterface op gecontroleerde wijze wijzigen
Selecteer onder Settings bij IPv4 Configuration via Edit de optie DHCP of Static. Voor Static zijn IPv4/Netmask, Gateway IP en DNS vereist; DNS 2 is optioneel. De DNS-adressen mogen privé of openbaar zijn. Met Save wordt de wijziging toegepast.
Voordat u Save selecteert, zorg ervoor dat:
- nieuw IP-adres, netwerkmasker, gateway en DNS worden bevestigd door de netwerkbeheerders;
- DHCP bereidt de gewenste adresreservering voor,
- de firewall, routing en DNS-paden naar Sophos Fusion en de toegewezen apparaten zijn verduidelijkt;
- Toegang tot de browser via het nieuwe adres en een administratieve terugkeer via ESXi of Hyper-V zijn beschikbaar,
- Uitgangswaarden, onderhoudsvenster en terugrolplan zijn gedocumenteerd.
Een beheer IP-wijziging kan de huidige sessie beëindigen. Verander niet gelijktijdig de proxy, DNS en IP-configuratie; anders kan de oorzaak van een verbindingsverlies niet duidelijk worden bepaald.
Wijzigen van de Web Proxy
Onder Settings op Web Proxy, selecteert u Edit en vervolgens Enable Web Proxy. Voor Web Proxy Type, Anonymous en Authenticated zijn beschikbaar. Voor Authenticated, Username en Password zijn vereist; daarnaast zijn Hostname en Port ingesteld.
Leg proxygegevens niet vast in screenshots of tickets. Laat de proxy-eigenaren vóór het opslaan de bereikbaarheid, naamresolutie, poorttoegang en authenticatie bevestigen. Controleer na de wijziging zowel de verbinding met Sophos Fusion als die met de toegewezen appliances. Alleen een geslaagde lokale aanmelding bevestigt het externe pad niet.
Lees Geavanceerde en gezondheidslogs
Het tabblad Advanced toont de Kubernetes-pods van de console met Name, Ready, Status, Restarts en Age. Mogelijke Status-waarden zijn Pending, Running, Succeeded, Failed en Unknown. Ready toont hoeveel containers gereed zijn, bijvoorbeeld 1/2. Het pictogram Refresh werkt de statuswaarden bij.
Een pod herstart of een andere status is in eerste instantie een bevinding, geen oorzaak op zich. Neem de naam, Ready, Status, Restarts, Age, en tijd. Draai geen Kubernetes commando’s, verwijder containers, of herstart de pods handmatig op verdenking.
Health Logs registreert de processen die de verbindingen tussen de Investigation Console en de Integration Appliances verwerken. De weergave toont Level, Module, Message en Date/Time. Gebruik Filter om de resultaten met Keyword, een startdatum en een einddatum te beperken.
Voor analyse:
- Stel tijdvenster in op het begin van de storing en de laatst bekende werkingswaarneming.
- Leg de getroffen Module, de exacte Message, het Level en de tijd met tijdzone vast.
- Vergelijk hetzelfde venster met Advanced, uptime, resources en het Audit Log.
- Verwijder de filters en controleer of de bredere geschiedenis de interpretatie verandert.
Lege gefilterde Health Logs bewijzen niet dat de verbinding foutloos is.
Diagnosepakketten vóór een ingreep veiligstellen
Er zijn twee gedocumenteerde logpaden met verschillende startpunten:
- Download lokaal een ZIP-bestand via System Details > Actions > Download Log File. Dit pakket is vergelijkbaar met het logpakket van een Integration Appliance, maar is niet hetzelfde.
- In Sophos Fusion onder My Products > NDR > Investigation Console in het driepuntsmenu van de console selecteert u Collect Logs.
Voer vóór Restart, Shutdown of een netwerkwijziging eerst Download Log File uit en exporteer ook het actuele Audit Log. Neem de consolenaam, tijd en tijdzone op in de namen van de ZIP- en CSV-bestanden; bewaar ze veilig en verstuur ze alleen via het goedgekeurde supportkanaal. Logs kunnen persoonsgegevens of omgevingsgegevens bevatten. Wijzig het oorspronkelijke pakket niet om toegangsgegevens te verwijderen; stem de inhoud en overdracht af met Sophos Support.
Collect Logs is een verzoek, geen bewijs dat een verwacht lokaal pakket al volledig beschikbaar is. Documenteer de tijd van het verzoek en verduidelijk met Sophos Support welk bestand nodig is voor het specifieke geval.
Veilig opnieuw opstarten en afsluiten
Onder System Details > Actions, Restart en Shutdown zijn beschikbaar voor Investigation Console. De onderbreking is van toepassing op alle gebruikers van deze console en op de lokale weergave van de gegevens van alle apparaten die eraan zijn toegewezen, niet alleen op de sessie van de persoon die de actie uitvoert. Aanmelden, lokale queries en administratie zijn niet beschikbaar gedurende deze tijd.
De productdocumentatie garandeert niet dat de tijdens de onderbreking gegenereerde gegevens volledig worden gebufferd, later naadloos worden geleverd of hersteld voor lokaal onderzoek. Behandel het venster daarom als een mogelijke zichtbaarheids- en onderzoekskloof en beloof geen herstelbaarheid.
Aanvullende voorwaarden
Naast de centrale checklist moeten lopende analistenquery’s en supportwerkzaamheden zijn afgestemd. Er zijn een goedgekeurd onderhoudsvenster, toegang tot de console-VM in VMware ESXi of Microsoft Hyper-V en de zekerheid dat er niet gelijktijdig een netwerk-, proxy-, hypervisor- of appliancewijziging plaatsvindt nodig. Voor Shutdown moeten bovendien een geteste externe inschakelroute en een verantwoordelijke persoon beschikbaar zijn.
Actie en vervolg
Voor een geplande herstart Actions > Restart, voor een uitschakeling gebruik Actions > Shutdown. Trigger de actie slechts één keer en forceer niet tegelijkertijd een herstart of uitschakeling in de hypervisor.
Wacht na Restart tot de lokale aanmelding weer bereikbaar is en doorloop de algemene checklist. Na Shutdown moet de console zoals verwacht onbereikbaar zijn. Leg het tijdstip vast en schakel de VM uitsluitend via het voorbereide ESXi- of Hyper-V-pad weer in.
Ondersteuning op afstand en de steungrens
Twee soortgelijke functies geven verschillende toegang:
Toegang tot apparaten voor maximaal 24 uur
Als Sophos Support toegang op afstand nodig heeft tot de appliance waarop Investigation Console draait, moet deze online zijn. Open op de pagina Investigation Console in Sophos Fusion via het driepuntenmenu Remote Assistant. In de dialoog Remote Assistance:
- Activeer Enable.
- Vink het vakje Privacyverklaring van de Sophos Groep aan.
- Selecteer Save.
- Wacht tot de Access ID wordt weergegeven.
- Stuur deze Access ID alleen via het overeengekomen kanaal naar Sophos Support.
Deze toegang wordt automatisch uitgeschakeld na 24 uur. Als het werk eerder is voltooid, schakelt u Enable uit in hetzelfde dialoogvenster. Documentactiveringstijd, ticketnummer, ontvanger, verwachte vervaldatum en handmatige deactivering. Stuur de Access ID niet in openbare tickets of naar niet betrokken derden.
Toegang tot de Sophos Fusion-sessie
De link Sophos Fusion in System Details leidt naar de centrale interface. Onder het profielpictogram Support settings > Remote Assistance staat een afzonderlijke supporttoegang tot de Sophos Fusion-sessie. Deze is standaard uitgeschakeld en kan worden verleend voor 3 days, 7 days, 14 days, 30 days of 60 days; standaard is 7 days. De vervaldatum en tijd worden weergegeven.
Verwar deze portaltoegang niet met de 24-uurs toegang tot de appliance. Verleen alleen de machtiging die voor de supportcase nodig is, kies de kortst passende duur en schakel de toegang uit zodra het werk is voltooid. Partner Assistance is een andere toestemming en wordt niet geactiveerd als vervanging voor Sophos Support.
Sophos Support helpt bij installatie, beheer en gebruik, niet-gedocumenteerd productgedrag en algemene configuratievragen. Herimplementatie, uitgebreid herontwerp of klantspecifieke query’s vallen daar niet automatisch onder.
Geef voor de supportcase eerst de console-identiteit, versie, uptime, tijd met tijdzone, waargenomen en verwachte status, laatste wijziging, getroffen appliance, relevante audit- en statusgebeurtenissen en het logpakket door. Verzend geen wachtwoorden.
Fouten systematisch isoleren
Console kan niet vanuit Sophos Fusion worden geopend:
Controleer de consolerij, IP Address, versie, CPU en geheugen, en neem de exacte fout en tijd op. Controleer vervolgens de beheerrouting, DNS, browsertoegang en de VM-console in ESXi of Hyper-V. Test wachtwoordprobleem en netwerktoegankelijkheid afzonderlijk: Generate New Password repareert geen onjuiste IP-, DNS-, routing- of proxyconfiguratie.
Aanmelden mislukt:
Bepaal eerst of het door Sophos Fusion beheerde account of een lokale gebruiker is getroffen. Controleer voor een lokale gebruiker onder User Management de blokkeerstatus, Username, Email en Role. Ontgrendel of reset uitsluitend het getroffen account. Gebruik voor de door Sophos Fusion beheerde consoletoegang reset it of Generate New Password. Deel geen wachtwoorden tussen gebruikers.
Een gebruiker of auditgebeurtenis lijkt te ontbreken:
Controleer Active en Deleted en verwijder alle filters met Clear. Controleer in het Audit Log afzonderlijk Username, de periode en Details Keyword. Een gebruiker onder Deleted kan alleen binnen de gedocumenteerde termijn van 30 dagen worden hersteld. Een leeg filter bewijst niet dat er geen gebeurtenis bestaat.
Een appliance ontbreekt of vertoont ongewoon resourcegebruik:
Vergelijk de toewijzing in Sophos Fusion met Investigation Appliances. Als de naam, het Management IP of de toewijzing niet overeenkomt, wijzig dan niet bij wijze van correctiepoging de netwerkinstellingen van de console. Gebruik Manage Appliance om het probleem over te dragen aan de persoon die verantwoordelijk is voor het apparaat.
Pod is niet gereed of wordt herhaaldelijk opnieuw gestart:
Onder Advanced, selecteert u Refresh en neemt u de naam, Ready, Status, Restarts en Age op. Controleer hetzelfde tijdvenster in Health Logs, Stats en Audit Log en voer Download Log File uit. Verander niet handmatig van pods of containers. Als de status Pending, Failed, Unknown, of niet volledig klaar is, escaleer naar Sophos Ondersteuning met het logpakket.
Verbinding met appliances is verstoord:
Filter in Health Logs op tijdvenster en Keyword en leg Module, Message en Level vast. Vergelijk vervolgens Management Interface, Gateway, DNS en Web Proxy met de laatst goedgekeurde configuratie. Wijzig niet meerdere instellingen tegelijk. Identificeer de appliance afzonderlijk en draag de detailcontrole over aan Appliance Manager.
Root- of datagebruik neemt toe:
Neem de tijdreeks en gelijktijdige pod- en gezondheidsgebeurtenissen op en bewaar de audit CSV en log ZIP. Zonder een gedocumenteerde drempelwaarde, definieer geen willekeurig percentage als een storingslimiet of verwijder bestanden, pods of gegevens handmatig. Als de groei doorzet of de functionaliteit wordt verstoord, escaleert u naar Sophos Support met de referentiewaarden en trend.
Restart verhelpt het symptoom niet:
Start geen herstartlus en grijp niet naar Shutdown als escalatiestap. Vergelijk waarden vóór en na de ingreep, uptime, logs en tijdlijn. Als dezelfde fout aanhoudt, bewaart u het ongewijzigde bewijs en verleent u supporttoegang met de minimaal vereiste machtigingen. Een herstart zonder een verduidelijkte oorzaak is geen voltooide probleemoplossing.
Checklist voor overdracht
Vul bij de overdracht aan Operations of Support de algemene checklist aan met:
- Ticketnummer en overeengekomen ondersteuningsgebied
- Beschermde opslaglocaties van Audit-CSV en Log-ZIP en tijd van Collect Logs
- Actie uitgevoerd, meetbare uitkomst en volgende verantwoordelijke persoon
- Status, vervaldatum en afgesproken deactiveringsprocedure van eventuele Remote Assistance