Naar de inhoud
Avanet

Veilig een Sophos NDR-testdetectie genereren en verifiëren

Met deze gecontroleerde test verifieert u het pad van gespiegeld netwerkverkeer naar Threat Analysis Center > Detections. De test simuleert een download vanaf een server met een verdacht domein en verdachte certificaatkenmerken; volgens Sophos is deze niet schadelijk. Toch wordt hiermee bewust een High-Risk-detectie gegenereerd. Informeer daarom vóór de test het verantwoordelijke SOC- of MDR-team en voer de test alleen binnen een goedgekeurd testvenster uit.

Dit runbook maakt uitsluitend gebruik van Appliance Manager; er hoeft geen client te worden gedownload. Een geslaagde uitvoering levert de detectie NDR-DET-TEST-IDS-SCORE op. Dit bevestigt het geteste verzamel- en detectiepad, maar niet de volledige NDR-dekking of een daadwerkelijk beveiligingsincident.

Goedkeuring en vereisten

Leg vóór de technische wijziging het volgende vast in een wijzigings- of testticket:

  • de verantwoordelijke persoon, het goedgekeurde bronapparaat of de goedgekeurde appliance en de betrokken NDR-sensor;
  • begin, gepland einde en tijdzone van het testvenster;
  • verwachte detectienaam NDR-DET-TEST-IDS-SCORE en verwachte High-Risk-classificatie;
  • verantwoordelijke SOC/MDR-contactpersoon en de afspraak over de documentatie van de bekende testdetectie;
  • firewallregel, eigenaar van de regel en concreet tijdstip van verwijdering.

Het SOC- of MDR-team moet de start bevestigen. Alleen een agenda-uitnodiging is niet voldoende: de test mag geen onnodige escalatie veroorzaken, terwijl algemene NDR-regels, meldingen en MDR-monitoring ingeschakeld moeten blijven. Markeer uitsluitend de testdetectie die aan het goedgekeurde tijdvenster en de technische scope kan worden gekoppeld als verwacht.

Ook moet aan de volgende vereisten zijn voldaan:

  • De gebruikte appliance is geconfigureerd in Sophos Fusion en Appliance Manager is bereikbaar. Open Appliance Manager vanaf een apparaat in hetzelfde netwerk als Sophos NDR.
  • Het te testen verkeer maakt deel uit van de huidige configuratie voor poortspiegeling. Kies geen willekeurige bron, maar gebruik het goedgekeurde pad waarvan de test de zichtbaarheid moet aantonen.
  • Het zadmin-account en het bijbehorende wachtwoord voor Appliance Manager zijn beschikbaar.
  • De tenant beschikt aantoonbaar over een EDR-, XDR- of MDR-licentie voor Threat Analysis Center > Detections. Er is niet gedocumenteerd dat alleen een NDR-licentie voldoende is voor deze weergave.
  • De persoon die de verificatie uitvoert, heeft een Sophos Fusion-rol waarmee Detections mag worden bekeken. Welke vooraf gedefinieerde of aangepaste rol geschikt is, hangt af van de licentie- en rolconfiguratie; dit runbook gaat niet uit van een specifieke minimale rol.

Netwerktoegang alleen voor de Appliance Manager-methode

Sta uitsluitend gedurende het testvenster met een uitgaande firewallregel verkeer toe vanaf de geselecteerde NDR-appliance naar de vaste FQDN plrqkxqwvmtkm.xyz en het gedocumenteerde IP-adres 13.56.99.184 via TCP 2222. Gebruik geen volledige gebruikerszone, geen Any-bestemming en geen breed poortbereik.

Deze vaste combinatie geldt voor de hier beschreven Appliance Manager-test. Open niet ook regiospecifieke bestemmingen die bij een andere testmethode horen. Zo’n methode vereist een afzonderlijk goedgekeurde scope en uitsluitend de actueel gedocumenteerde bestemming; beide groepen bestemmingen mogen alleen worden geopend als beide methoden afzonderlijk zijn goedgekeurd. Het IP-adres en domein van de bestemming behoren tot de officiële Sophos-testservice, maar moeten desondanks als tijdelijke uitzondering worden behandeld. Als de firewall de FQDN en het IP-adres niet in dezelfde regel kan opnemen, gebruikt u afzonderlijke, even strikt beperkte regels of objecten. Controleer vóór de uitvoering of het daadwerkelijk opgeloste en geconfigureerde bestemmingsadres binnen de goedgekeurde scope valt. Verwijder de uitzondering na de test, ook als er geen detectie verschijnt.

De test uitvoeren via Appliance Manager

  1. Open in Sophos Fusion Threat Analysis Center > Integrations > Configured.
  2. Ga naar Integration Appliances.
  3. Zoek de goedgekeurde appliance, open het menu met de drie puntjes in de rechterkolom en selecteer Open Appliance Manager.
  4. Selecteer Open in het dialoogvenster.
  5. Meld u aan met de gebruikersnaam zadmin en het wachtwoord van de appliance.
  6. Selecteer Generate Detections.
  7. Klik op de pagina Generate NDR Detections op Generate Detections.
  8. Bevestig de melding dat er een detectie wordt gegenereerd door op OK te klikken. Noteer de exacte starttijd en wacht tien minuten voordat u de uitvoering als mislukt beschouwt.

Start tijdens deze wachttijd geen tweede uitvoering. Anders wordt het moeilijker om detecties, de netwerkstroom en het wijzigingsvenster ondubbelzinnig aan de test te koppelen.

De detectie ondubbelzinnig valideren

Open na de wachttijd Threat Analysis Center > Detections in Sophos Fusion. Stel het tijdsbereik zo in dat de genoteerde starttijd erin valt en zoek naar NDR-DET-TEST-IDS-SCORE.

Controleer niet alleen de naam. Een overeenkomende testdetectie voldoet aan de volgende criteria:

  1. De detectie is nieuw en kan op basis van het tijdstip aan de goedgekeurde uitvoering worden gekoppeld.
  2. De detectie is geclassificeerd als High Risk.
  3. Description toont de verwachte communicatie tussen bron en bestemming via TCP/TLS op poort 2222.
  4. IDS wordt weergegeven als de belangrijkste bijdrage aan de detectie. In deze context verwijst IDS naar de lijst met geblokkeerde certificaten.
  5. Onder Raw Data bevat flow_risk de testkenmerken: een bekend protocol op een niet-standaardpoort, een zelfondertekend certificaat, ongebruikelijke ALPN-onderhandeling, een certificaat op de blokkeerlijst, een hoge waarschijnlijkheid van een algoritmisch gegenereerd domein en aanwijzingen voor de Friendly Chameleon-familie.

Documenteer in het ticket het tijdstip van de detectie, de detectielink of -ID, de waargenomen IP-adressen van bron en bestemming, de sensor of appliance en het verificatieresultaat. Gevoelige onbewerkte gegevens horen uitsluitend thuis in het daarvoor goedgekeurde ticketsysteem.

Een detectie is niet hetzelfde als een incident

NDR-DET-TEST-IDS-SCORE is het verwachte resultaat van een geautoriseerde simulatie. Een detectie is een signaal dat onderzoek rechtvaardigt; op zichzelf bevestigt dit noch een compromittering, noch een incident. Koppel alleen de exact overeenkomende detectie aan de test. Aanvullende detecties of detecties met afwijkende bronnen, bestemmingen of tijdstippen worden op de gebruikelijke manier door het SOC- of MDR-team beoordeeld en mogen niet zonder onderscheid als gevolg van de test worden gesloten.

Niet elke detectie maakt automatisch een case aan of valt onder de verantwoordelijkheid van Sophos MDR. Een case die voortkomt uit XDR-detecties is Self-managed, blijft de verantwoordelijkheid van de klant en moet aan een klantbeheerder worden toegewezen; Sophos onderzoekt deze niet. Sophos MDR neemt alleen een case over die als Sophos-managed is aangeduid en op MDR-detecties is gebaseerd. Welke acties MDR mag uitvoeren, hangt daarnaast af van de ingestelde modus Authorize, Collaborate of Notify Only. Label of sluit daarom uitsluitend de duidelijk gecorreleerde testdetectie of testcase volgens het reeds geldende XDR- of MDR-proces. Dit runbook bevestigt alleen het genereren en de inhoud van de testdetectie.

Als de detectie ontbreekt of niet overeenkomt

Werk vanuit het kleinst mogelijke foutdomein naar buiten en wijzig niet meerdere componenten tegelijk:

Appliance Manager bevestigt de start niet

Controleer of de juiste appliance is geselecteerd, of Appliance Manager bereikbaar is vanaf het lokale netwerk en of de aanmelding met zadmin werkt. Zonder startbevestiging is er nog geen betrouwbare NDR-testuitvoering. Wijzig daarom de instellingen voor poortspiegeling of detectie niet, maar herstel eerst de toegang tot Appliance Manager of escaleer de storing van de appliance.

De test start, maar er verschijnt geen detectie

  1. Wacht de gedocumenteerde tien minuten af en controleer daarna het tijdsbereik, de filters en de spelling in Threat Analysis Center > Detections.
  2. Controleer in de firewalllogboeken rond de genoteerde starttijd of de goedgekeurde bron daadwerkelijk een TCP-verbinding met de goedgekeurde testbestemming op poort 2222 tot stand heeft gebracht. Een weigering of ontbrekende verbindingspoging bakent het foutdomein af tot de regel, routering, DNS of het starten van de test.
  3. Als de verbinding zichtbaar is, controleert u of precies dit bronverkeer op de bewaakte switchpoort wordt gespiegeld en aan de juiste NDR-sensor wordt geleverd. Verruim de firewallregel niet tot Any alleen om een detectie te genereren.
  4. Controleer de operationele status van de betrokken Integration Appliance en NDR-sensor. Een goed functionerende appliance alleen bewijst niet dat de teststroom de sensor bereikt.
  5. Herhaal de test pas na een specifieke correctie en noteer opnieuw de starttijd. Als de detectie nog steeds niet verschijnt, geeft u het ticket, het tijdstip, de firewallwaarneming, de testbron, de bestemming en de betrokken sensor door via het juiste Sophos-ondersteuningskanaal.

Er verschijnt een detectie, maar de kenmerken wijken af

Vergelijk eerst tijdstip, bron, bestemming en poort. Zonder deze ondubbelzinnige correlatie mag u de detectie niet als geslaagde test beschouwen. Draag een onverwachte detectie over aan het SOC/MDR-team voor de gebruikelijke triage. Wijzig of sluit deze niet uitsluitend op basis van een vergelijkbare naam.

Opschonen en terugdraaien

Terugdraaien maakt deel uit van de test en gebeurt ongeacht het resultaat:

  1. Schakel de tijdelijke uitgaande firewallregel voor TCP 2222 naar de testbestemming uit of verwijder deze. Verwijder ook alle speciaal daarvoor aangemaakte host-, FQDN- of serviceobjecten, tenzij deze door een andere goedgekeurde configuratie worden gebruikt.
  2. Controleer in de actieve firewallconfiguratie of de betreffende toegang vanaf de testbron niet langer bestaat. Een opmerking of gesloten wijzigingsticket vervangt deze technische nacontrole niet.
  3. Informeer het SOC- of MDR-team over het einde van de test en verstrek de detectie-ID, het resultaat en de status van de terugdraaiing. Laat alleen de duidelijk gecorreleerde testdetectie als geautoriseerde simulatie documenteren.
  4. Label of sluit de gecorreleerde testdetectie en een eventuele case die daaruit is voortgekomen uitsluitend volgens het bestaande, toepasselijke XDR- of MDR-proces. Een Self-managed XDR-case blijft bij de toegewezen klantbeheerder; een Sophos-managed MDR-case blijft in de MDR-workflow en valt onder de overeengekomen responsmodus.
  5. Sluit het ticket pas nadat de verwijdering van de regel is gecontroleerd, het resultaat is vastgelegd, het testartefact volgens het toepasselijke proces is afgehandeld en een eventuele onverwachte detectie aan een verantwoordelijke persoon is toegewezen.

Rond ook een mislukte test af met dezelfde terugdraaiprocedure. Laat de tijdelijke toegang niet openstaan voor latere probleemoplossing; voor een nieuwe uitvoering is een nieuw of uitdrukkelijk verlengd en bevestigd testvenster nodig.