Naar de inhoud
Avanet

De Sophos NDR Integration Appliance en sensor diagnosticeren

Dit runbook isoleert fouten die de NDR Integration Appliance en NDR-sensor beïnvloeden. Het begint bij de exacte status in Sophos Fusion, licht de zichtbare statussen en meetwaarden toe en bepaalt wanneer u logs voor Sophos Support moet verzamelen.

Een status Connected of groen is slechts een tussentijdse controle. Het bewijst noch volledige spiegeldekking, noch een succesvolle upload van elke dataset of een werkende end-to-end detectie.

Snelle procedure

  1. Noteer de appliancenaam, System ID, begintijd van de fout met tijdzone en exacte meldingstekst.
  2. Controleer in Sophos Fusion de kleur- en apparaatstatus, maar start nog niets opnieuw op.
  3. Beoordeel Status, NDR, Integrations en Advanced in Appliance Manager en maak screenshots met een tijdstempel.
  4. Deel het symptoom in bij een foutklasse: platform/CPU, egress/upload, SPAN, registratie of gedeelde resources.
  5. Voer alleen een reversibele correctie uit binnen deze foutklasse.
  6. Controleer opnieuw dezelfde meetpunten onder vergelijkbare belasting.
  7. Als signalen elkaar tegenspreken, containers niet gereed zijn of de actie geen effect heeft, verzamelt u logs en escaleert u.

Symptoom, controleer, en volgende stap

Zichtbaar symptoomEerst opnemenControlerenNiet doen
Rood: NDR containers not ready, <specific container names>.genoemde containers, Advanced, CPU-platform, versie, uptimecontroleer de CPU-eisen en de status van de zichtbare container; verzamel vervolgens diagnostische gegevens voor Supportgeen containers handmatig wijzigen en geen kubectl- of Dragonfly-opdrachten uitvoeren
Rood: Upload to s3 failed. Request was received but an error code was returned. Error code: <S3 upload error>volledige foutcode, uploadgegevens onder NDR, proxy-/firewallwijzigingencontroleer DNS, routing, TCP 443, Web Proxy en de actuele Sophos-egressbestemmingengeen brede internettoegang instellen of niet-onderbouwde afzonderlijke hosts toevoegen
Rood: spanX: unhealthy spanbeïnvloede poort, stroomgeschiedenis, laatste spiegelveranderingControleer bron, richting, bestemming, kabel/havengroep, VLAN en tunnelpad tegen het vrijgegeven plangeen CPU-verhoging als vervanging voor een verkeerde spiegelconfiguratie
Geel: spanX: packets being droppedpoort, tijd, CPU per kern, verkeersprofiel, overige integratiescontroleer capaciteit en dubbele spiegelbronnen; het bericht betekent dat more than 10% van de pakketten wordt verwijderdbeschouw de drempel niet als een aanvaardbaar verliesbudget
Groen, maar geen verwachte gegevens of Detectionsleg capture, flows, upload en test afzonderlijk vastcontroleer dekking, VLAN-tags, bron/richting en de end-to-endtest in fasenbeschouw groen of ten minste 2% unicast niet als bewijs van dekking
Connected, maar geen gegevens in het Data LakeNDR-/integratie-upload en Advancedcontroleer de zichtbare Dragonfly-status; correleer Pending met CPU/EVCgeen directe Dragonfly-query of databasewijziging
Appliances blijven Waiting for deploymentVM-start, MGMT-adres, DNS/NTP, egress en juiste appliancetoewijzingcontroleer beheerpad en bootstrap; wijs image/seed uitsluitend toe aan de aangemaakte appliancegeen tweede handmatige registratie of ongecontroleerde herimplementatie
Appliance Manager is niet bereikbaarFusion-status, MGMT-IP, route en toepasselijke toegangsregelscheid het beheerpad van het SPAN-pad, controleer het doeladres en volg de onderstaande procedure voor toegangsgegevensimproviseer geen beheer-IP op de SPAN-interface
Hoge CPU zonder verdere waarschuwingwaarden per kern, pakketverlies, upload en flowsonderscheid verwachte DPDK-kernen van extra belastingbeschouw één kern op 100% niet automatisch als fout

Rood, geel en groen correct interpreteren

Rood: Integratie werkt niet

Voor een rode status is het specifieke bericht belangrijker dan de kleur:

  • NDR containers not ready, <specific container names>. betekent dat ten minste één vereiste toepassing nog niet gereed is. Als dragonfly in de zichtbare status wordt genoemd of opvalt, begint u met de controle van CPU-compatibiliteit en platformvereisten.
  • Upload to s3 failed. Request was received but an error code was returned. Error code: <S3 upload error> betekent dat de appliance via een vooraf ondertekende URL naar een S3-bucket probeerde te uploaden en een foutcode ontving. Dit is in de eerste plaats een foutklasse van egress/proxy.
  • spanX: unhealthy span wijst de fout toe aan de invoer van de SPAN-poort. Controleer eerst het verzendende netwerkcomponent of het virtuele spiegelpad.

Geel: integratie werkt met fouten

spanX: packets being dropped verschijnt wanneer more than 10% van de netwerkpakketten wordt verwijderd. Pakketopname en -verwerking zijn CPU-intensief. Een VM kan extra vCPU’s vereisen; op gecertificeerde hardware kan de belasting volgens het goedgekeurde dekkingsplan over een andere appliance worden verdeeld. Op dezelfde appliance gehoste Log Collectors kunnen de resources extra belasten.

Een capaciteitsverandering alleen lost overlappende spiegelbronnen, een overgesubscripteerd bestemmingspad of een onjuiste SPAN-configuratie niet op. Vergelijk het verkeersprofiel en topologie voordat u scaleert.

Groen: Geen momenteel gerapporteerde integratiefout

Groen betekent dat NDR SPAN-verkeer ontvangt en pakketgegevens verwerkt zonder een gemeld probleem. De huidige gezondheidsclassifier vereist at least 2% unicast packets voor een gezonde SPAN-poort. Dit bewijst niet dat elke vereiste VLAN, site, richting of tijdvenster wordt vastgelegd. De vorige verklaring dat een poort 100% unicast moet tonen, wordt niet gebruikt.

Voor een gedetailleerde interpretatie van gezondheids- en capaciteitssignalen, zie “Sophos NDR Health and Capacity Monitor”.

Als de verwachte detecties afwezig blijven ondanks een groene status, start dan eerst de veilige NDR testdetectie. Als die controle ook niet werkt en u vermoedt dat er een VLAN probleem is, behoudt u het tijdvenster, de SPAN-poort, geselecteerde VLAN en zichtbare apparaatstatus voor Sophos Support. Wijzig VLAN Strip alleen na analyse bevestigt dat zowel de geselecteerde VLAN als VLAN0 de sensor bereiken; anders laat de instelling ongewijzigd.

Lokale gebeurtenissen afbakenen met NDR Query

Als vastlegging en upload afzonderlijk moeten worden gecontroleerd, kan NDR Query in Appliance Manager de lokale gebeurtenislaag tonen. De query wordt uitgevoerd op de NDR-gebeurtenissendatabase op deze appliance-VM, niet op het Sophos Data Lake. Houd deze functie duidelijk gescheiden van de afzonderlijk geïmplementeerde Investigation Console, die gegevens van een toegewezen NDR-appliance beschikbaar stelt voor Threat Hunting in het lokale netwerk.

  1. Leg de betrokken appliance en het tijdvenster van de fout vast.
  2. Open NDR Query en selecteer onder Query de optie Example queries.
  3. Kopieer met Copy een geschikte vooraf gedefinieerde query, plak deze in het tekstveld en voer deze uit met Go.
  4. Sla het resultaat onder Query Results met een tijdstempel op; herschik kolommen zo nodig met slepen en neerzetten.
  5. Vergelijk het resultaat met de activiteit onder NDR en de Fusion-status in hetzelfde tijdvenster.

Appliance Manager ondersteunt hier momenteel alleen vooraf gedefinieerde queries. Gebruik geen eigen SQL-query en geen query uit de Investigation Console. Een lokaal resultaat terwijl gegevens in Fusion ontbreken, richt het vervolgonderzoek op upload en egress. Een leeg lokaal resultaat richt dit eerst op de SPAN-invoer, het tijdvenster en de keuze van de vooraf gedefinieerde query; op zichzelf bewijst het nog geen fout.

Onverwachte Nmap-Detections beoordelen

Als in andere beveiligingsproducten nieuwe Nmap-gebaseerde OS-scans verschijnen, controleert u onder Global NDR Settings de status van OS Detection. Deze standaard uitgeschakelde optie scant na inschakeling elke twee uur elk intern IP-adres dat NDR heeft gezien. Daardoor kunnen andere beveiligingsproducten Detections genereren.

Vergelijk het activeringstijdstip, de betrokken appliance, de doel-IP-adressen en de tijdstempels van de Detections. Als de activering niet is goedgekeurd, de doelen niet zijn toegestaan of er operationele gevolgen ontstaan, schakelt u OS Detection weer uit en documenteert u het tijdstip. Controleer vervolgens of er geen nieuwe, door deze functie veroorzaakte scangebeurtenissen meer bijkomen; handel reeds bestaande meldingen af volgens het proces van de betreffende tool. Herhaal geen Nmap-opdrachten handmatig en maak geen uitzonderingen in andere beveiligingsproducten enkel om het symptoom te verbergen. Als de functie ingeschakeld moet blijven, is gedocumenteerde goedkeuring van de netwerk- en beveiligingsverantwoordelijken vereist, evenals validatie gedurende ten minste één volledig interval van twee uur.

Container en Dragonfly symptomen zonder CLI

Dragonfly verwerkt NDR-gegevens. Twee zichtbare patronen zijn relevant voor de diagnose:

  • Een rood bericht met niet-operationele containers kan optreden als dragonfly in een herstartlus hangt omdat de vereiste CPU instructies ontbreken.
  • Als de appliance in Fusion Connected is, maar de gegevens het Data Lake niet bereiken en Dragonfly onder Advanced op Pending staat, moet bij een VMware EVC-cluster de EVC-modus worden gecontroleerd. Sophos vereist Skylake generation or later; Sandy Bridge wordt niet ondersteund.

Voor NDR-VM’s op VMware ESXi of Hyper-V moeten de CPU-flags pdpe1gb en avx2 beschikbaar zijn. pdpe1gb is vereist voor pakketopname en avx2 voor Machine-Learning-functies. Meer vCPU’s compenseren ontbrekende flags niet. Hyper-V ondersteunt Processor Compatibility Mode niet. Voor ESXi gelden daarnaast VM Hardware Version 11 of hoger en de gedocumenteerde platformvereisten.

Veilig testen:

  1. Leg onder Advanced de status en zichtbare naam van de betreffende container vast.
  2. Leg onder Status het CPU-gebruik, geheugen, de rootdisk en de datadisk vast.
  3. Vergelijk de hypervisor, CPU model, EVC of compatibiliteit instelling, en vlaggen blootgesteld aan de VM met de goedgekeurde platform documentatie.
  4. Corrigeer een onjuiste hypervisor/CPU instelling alleen in een gepland onderhoudsvenster; neem de initiële waarde en het retourpad vooraf op.
  5. Valideer vervolgens de status van de VM en appliance via de normale beheerinterfaces.
  6. Als dragonfly op Pending blijft staan, een container niet gereed blijft of een herstartlus zichtbaar is, maakt u een logbundel en escaleert u het probleem.

De platformwaarden en ondersteunde CPU-eisen worden samengevat in “Select and Size the Sophos NDR Platform”.

Controleer S3 upload en uitgaande connectiviteit

Een S3-uploadfout betekent niet dat er geen SPAN-verkeer aankomt. Capture en upload zijn twee afzonderlijke fasen. Leg daarom in Appliance Manager onder NDR de capture-/flowactiviteit en Uploaded voor hetzelfde tijdsvenster vast.

Controleer het egresspad in deze volgorde:

  1. Komt de MGMT-IP-configuratie — DHCP of handmatig — overeen met het beheernetwerk?
  2. Werken DNS-resolutie en NTP via de beoogde diensten?
  3. Loopt de standaardroute via het beoogde internet- of Central-egresspad?
  4. Staan de netwerk-ACL, Security Group of lokale firewall uitgaand HTTPS-verkeer toe?
  5. Staat de Web Proxy de appliance en vereiste bestemmingen toe zonder het vooraf ondertekende S3-verzoek te wijzigen of blokkeren?
  6. Komen de regels overeen met de actuele poort- en domeinuitzonderingen van Sophos?

Kopieer de regio-afhankelijke lijst van niet-wildcard domeinen niet van oude tickets. Vergelijk het met de huidige Appliance requirements op het moment van testen. Tijdelijke brede toegang tot het hele internet is geen veilige test. Wijzigingen worden individueel gemaakt en gevalideerd met hetzelfde fouttijdvenster na elke stap.

Rollback: Herstel na de test een tijdelijk aangepaste proxy, ACL of firewallregel naar de uitgangssituatie, tenzij de wijziging permanent nodig is. Behoud daarbij de eerder werkende beheer- en uploadpaden van andere integraties.

Ongezonde SPAN, pakketverlies of ontbrekende flows

spanX: unhealthy span

Controleer precies op de genoemde poort:

  • de verwachte bron en richting van de spiegel;
  • specifieke doelinterface en fysieke bekabeling;
  • de toewijzing van de capture-NIC, poortgroep of vSwitch;
  • voor ERSPAN-bestemmingsadres, routering, MTU- en GRE- of VXLAN-waarden;
  • recente wijzigingen in VLAN, romp, poortgroep, hostplaatsing of spiegelsessie;
  • of hetzelfde doel onbedoeld opnieuw wordt gespiegeld als bron.

Genereer onschadelijk unicastverkeer met een pilothost en observeer in hetzelfde tijdsvenster de geplande SPAN-poort en flowsnelheid. Als de activiteit ontbreekt, richt u de diagnose op bron, richting, filter, transport of capturetoewijzing. Beoordeel verwerking en upload pas nadat is aangetoond dat het verkeer bij de invoer aankomt.

spanX: packets being dropped

Leg bij pakketverlies van meer dan 10% ook het volgende vast:

  • toegewezen vCPU’s en CPU’s per kern;
  • bandbreedte, pakketten/s en flows/s;
  • nieuw toegevoegde of overlappende spiegelbronnen;
  • trends in geheugen en root- en datadisk;
  • alle Log Collectors op dezelfde appliance met Received, Filtered, Accepted en Uploaded.

Dimensioneer een gedeelde appliance eerst voor NDR en tel daarna de belasting van de collectors mee. Aanvullende limieten voor de volledige appliance zijn 8.000 collectorgebeurtenissen per seconde en, bij 16 GB RAM, maximaal 2 GB voor Log Collectors. Andere integraties kunnen CPU-cores delen die NDR gebruikt en zo de NDR-capaciteit beïnvloeden. Als de collectorbelasting moet worden verdeeld, bepaalt u eerst de eigenaar en doelappliance en gebruikt u de algemene integratiegids; dit runbook wijzigt geen leverancierspecifieke syslogbronnen.

Bij 4 vCPU’s houdt DPDK doorgaans één kern op 100%; bij 8 vCPU’s blijven twee kernen op 100%. Dat alleen is normaal. Een capaciteitsprobleem blijkt uit de combinatie van pakketverlies, extra verzadigde kernen, afnemende upload of een gewijzigd flowprofiel.

De spiegelketen, pilotvalidatie en beperkte terugrolprocedure staan in Traffic Mirroring voor Sophos NDR plannen en valideren.

Registratieproblemen en Connected diagnosticeren

Een nieuwe appliance verschijnt eerst met de status Waiting for deployment. Na een geslaagde bootstrap en een werkend beheerpad verandert de status van deze appliance onder Threat Analysis Center > Integrations > Configured > Integration Appliances in Connected.

Als de status niet verandert:

  1. identificeer de juiste appliance aan de hand van naam, platform en gegenereerde image of seed;
  2. controleer het VM-opstartproces op aanhoudende fouten of herstartlussen;
  3. controleer MGMT-IP, VLAN, DHCP- of handmatige waarden, gateway en DNS;
  4. controleer NTP en de vereiste egress volgens de actuele appliancevereisten;
  5. gebruik voor ESXi de door Fusion gegenereerde OVA slechts voor één implementatiepoging. Controleer voor andere platforms het actuele implementatieproces;
  6. leg tijd, zichtbare status en laatste bootstrapuitvoer zonder geheimen vast.

Verwijder of herinstalleer de appliance niet. Dit runbook bevat bewust geen procedure voor afbreken of vervangen. Connected bevestigt de centrale verbinding en toewijzing, niet de SPAN-dekking, upload of detectie.

Als een appliance die eerder Connected was deze status verliest, controleert u eerst het beheerpad, egresspad en de beschikbaarheid van de appliance. Spiegelinstellingen zijn niet het eerste aanknopingspunt, omdat SPAN en beheer afzonderlijke paden zijn.

Toegang tot Appliance Manager afzonderlijk controleren

Als Open Appliance Manager wordt geopend maar aanmelden met zadmin mislukt, behandelt u dit eerst als aanmeldprobleem en niet als bewijs van een SPAN-, upload- of Dragonfly-fout. Gebruik bij een vergeten wachtwoord de link reset it in het bevestigingsvenster van Open Appliance Manager om een nieuw wachtwoord in te stellen. Sla het nieuwe wachtwoord direct op in het wachtwoordsysteem; neem het oude noch het nieuwe wachtwoord op in een screenshot, operationeel logboek of supportcase.

Als het account door te veel onjuiste wachtwoordinvoeren is vergrendeld, is de gedocumenteerde alternatieve route de webconsole van de hypervisor waarop de appliance wordt gehost: selecteer daar Unlock Account in de Weblink interface. Voor deze terugvaloptie is reeds geautoriseerde toegang tot deze hypervisor-webconsole vereist; dit runbook voegt geen shell-, SSH- of consoleopdrachten toe en leidt hieruit geen andere toegangsroute af. Probeer daarna eenmaal aan te melden met het veilig opgeslagen wachtwoord. Als het account vergrendeld blijft, probeert u geen andere wachtwoorden, maar documenteert u het tijdstip en de zichtbare melding en schakelt u Sophos Support in.

Offline-beheerconfiguratie als laatste lokale herstelstap

Actions > Settings > Management in Appliance Manager mag lokaal alleen worden gewijzigd als de VM geen netwerkverbinding heeft. Als er connectiviteit is, hoort de wijziging in Sophos Fusion te worden uitgevoerd. Dat de VM offline is, creëert op zichzelf geen nieuwe toegang: de lokale correctie vereist een reeds bestaande en goedgekeurde herstelprocedure. Zonder deze toegang legt u het huidige MGMT-IP-adres, de laatst bekende Fusion-status en de platformgegevens vast en escaleert u.

Vergelijk vóór Save de oude en nieuwe waarden voor IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 en eventueel Enable Web Proxy, Web Proxy Type, Proxy URL en Port Number. Proxy-inloggegevens blijven in het wachtwoordsysteem. Wijzig uitsluitend de aantoonbaar onjuiste waarde. Als de interface om bevestiging voor een herstart vraagt, betreft dit een herstart van de appliance: NDR en alle logcollectors worden onderbroken. Documenteer daarom eerst de gedeelde workloads, het onderhoudsvenster, het verwachte nieuwe IP-adres en het terugkeerpad.

Controleer zodra de wijziging van kracht is de bereikbaarheid via het nieuwe IP-adres, de Fusion-status, NDR-vastlegging en -upload en alle logcollectors. Als de goedgekeurde hersteltoegang nog steeds beschikbaar is en de controle mislukt, zet u precies de laatste wijziging terug naar de vastgelegde uitgangswaarden. Als de interface niet meer bereikbaar is, gokt u niet naar adressen of proxywaarden; escaleer met de nulmeting, het tijdstip en de gevolgen. De volledige controles vooraf en achteraf staan in “De Sophos NDR-appliance en -sensor veilig beheren”.

Bescherm andere integraties op een gedeeld apparaat

Vouw vóór een herstart of resourcewijziging in Fusion de rij naast de appliancenaam uit en leg alle integraties op dezelfde appliance vast. In Appliance Manager toont Integrations hun status, laatste herstart en syslogteller.

  • Een enkele log collector kan zelfstandig worden herstart via Restart; NDR en andere integraties blijven actief.
  • Restart All beïnvloedt alle logboekverzamelaars, maar niet NDR.
  • Restart NDR beïnvloedt de NDR-sensor, niet de logcollectoren.
  • Actions > Restart beïnvloedt de gehele VM en onderbreekt zowel NDR als alle logcollectoren.
  • Actions > Shutdown stopt de volledige VM en alle integraties; een apart getest power-on pad is vereist.

Een herstart van de volledige VM is geen eerste diagnostische stap. Leg eerst de status en meetwaarden vast en bepaal het kleinste getroffen onderdeel. Sophos NDR Appliance en sensor veilig beheren beschrijft de impact en een veilige uitvoeringsvolgorde.

Diagnostische gegevens en logs verzamelen

Basispakket

Noteer voordat u een wijziging maakt:

  • appliancenaam, System ID, Version, K3S Helm Chart version en Uptime;
  • Fusion-status en exacte fouttekst;
  • begin- en eindtijd van het probleem en tijdzone;
  • onder Status CPU per kern, geheugen, rootdisk en datadisk;
  • onder NDR Capture per geconfigureerde SPAN-poort, Uploaded en flowgeschiedenis;
  • onder Integrations alle Log Collectors op dezelfde appliance, samen met status en tellers;
  • containerstatus zichtbaar onder Advanced en laatst zichtbare herstarttijd;
  • Platform, VM resources, verkeersprofiel en recente wijzigingen,
  • verwachte resultaten, werkelijke resultaten en bedrijfsimpact.

Als er geen toegang tot de apparaatbeheerder mogelijk is

  1. Open in Fusion Threat Analysis Center > Integrations > Configured > Integration Appliances.
  2. Selecteer Collect logs in het driepuntenmenu van de getroffen appliance.
  3. Open de informatie in de kolom Log requested en neem de bestandsnaam op die daar wordt weergegeven.
  4. Geef deze bestandsnaam samen met de appliancenaam, het tijdsvenster en de fouttekst door aan Sophos Support.

Wanneer Appliance Manager beschikbaar is

  1. Selecteer Open Appliance Manager in het driepuntsmenu en dan Open.
  2. Selecteer Actions > Download Log File in de Appliance Manager.
  3. Stuur het logarchief alleen via het overeengekomen ondersteuningskanaal naar de bestaande case.

Logarchieven kunnen IP-adressen, hostnamen en andere vertrouwelijke operationele gegevens bevatten. zadmin wachtwoord, tokens, privésleutels, proxy-gegevens en andere geheimen horen nooit thuis in ticket, screenshot of bijlage.

Hulp op afstand op een gecontroleerde manier inschakelen

Activeer hulp op afstand alleen voor een specifieke supportcase. De appliance moet online zijn.

  1. Open in Fusion Threat Analysis Center > Integrations > Configured > Integration Appliances.
  2. Selecteer Remote Assistance in het driepuntsmenu.
  3. Activeer Enable in het dialoogvenster.
  4. Stel de bevestiging van de privacyverklaring van de Sophos Group in en selecteer Save.
  5. Wacht tot er een Access ID wordt weergegeven.
  6. Stuur deze Access ID alleen naar Sophos Support via het overeengekomen kanaal.

De toegang eindigt automatisch na maximaal zeven dagen. Als de analyse eerder is voltooid, schakelt u Enable uit in hetzelfde dialoogvenster en documenteert u het einde. Remote Assistance vervangt geen supportcase of diagnostisch pakket.

Correctie veilig valideren en terugrollen

Test per uitvoering slechts één hypothese. Leg eerst de uitgangssituatie, de verantwoordelijke persoon, het onderhoudsvenster en het terugrolpad vast. Test dan onder vergelijkbare belasting:

  • het vorige rode of gele bericht komt niet meer voor;
  • de verwachte status van de appliance en het beheerpad zijn stabiel;
  • elke beoogde SPAN-poort toont activiteit die overeenkomt met het pilotverkeer;
  • flowgeschiedenis en upload blijven stabiel gedurende een zinvol tijdsvenster;
  • de melding over meer dan 10% pakketverlies keert niet terug;
  • CPU buiten de verwachte DPDK-kernen, geheugen en opslag tonen voldoende vrije capaciteit;
  • alle Log Collectors op dezelfde appliance blijven gegevens verwerken;
  • een platformwijziging stelt de vereiste CPU-flags en ondersteunde modus beschikbaar.

Als de validatie mislukt of nieuwe effecten optreden, draait u uitsluitend de recentste wijziging terug. Als de uitgangssituatie niet kan worden hersteld, brengt u geen verdere wijzigingen aan, verzamelt u diagnostische gegevens en opent u een case bij Sophos Support.

Na de technische correctie is een groene integratie nog steeds geen bewijs van detectie. Volg pas nadat de spiegel- en uploadketen stabiel is Een veilige Sophos NDR-testdetectie genereren en verifiëren.

Escaleer naar Sophos-ondersteuning

Open een case met Sophos Support als:

  • NDR containers not ready blijft of dragonfly blijft zichtbaar in Pending of een herstartlus,
  • de vereiste CPU-vlaggen zijn niet beschikbaar ondanks het juiste platform;
  • een S3 uploadfout blijft bestaan ondanks bevestigde DNS-, proxy-, firewall- en uitgangspad;
  • spanX: unhealthy span blijft ondanks geverifieerde bron, richting en bestemmingstoewijzing,
  • Pakketdruppels keren terug na een geschikte capaciteit of verdeling van de belasting,
  • Connected, lokale upload en de ontvangst van gegevens spreken elkaar tegen;
  • de bootstrap de registratie niet bereikt of de appliance onverwacht tussen statussen wisselt;
  • een veilige correctie ingrepen op laag niveau in containers, Kubernetes of Dragonfly zou vereisen.

Stuur bij de case het basispakket, de bestandsnaam of het logarchief, de exacte stappen en meetbare resultaten mee. Vermeld duidelijk welke hypothesen al zijn uitgesloten. Sophos Support behandelt productproblemen in installatie, administratie en werking; de Case is geen verzoek om een Detection te onderzoeken.

Een XDR-gebaseerde, zelfbeheerde detectie blijft de verantwoordelijkheid van de klant. Alleen een door Sophos beheerde MDR-case wordt onderzocht en behandeld door Sophos MDR. Zie voor het aanmaken en escaleren van cases Een Sophos-supportticket openen met Support Assistant.