Sophos NDR: platform kiezen en sensor correct dimensioneren
De platformkeuze maakt een duidelijk onderscheid tussen virtuele en cloudsensoren en gecertificeerde hardware. De gemeten bandbreedte, pakketten, …
Sophos NDR analyseert passief gespiegeld netwerkverkeer op een Integration Appliance. De sensor bevindt zich niet inline en kan daardoor ook verdachte verbindingen, Command-and-Control-verkeer en activiteiten van onbeheerde apparaten zichtbaar maken. Deze handleidingen begeleiden u van de platformkeuze en Traffic Mirroring tot het beheer, Detections en onderzoek. Sophos Firewall NDR Essentials en NDR Active Threat Intelligence zijn afzonderlijke SFOS-functies en behoren niet tot dit sensortraject.
Kies en dimensioneer eerst het platform en de sensor en controleer daarna de implementatie en Traffic Mirroring. Integraties en de appliance-inventaris worden in Sophos Fusion (voorheen Sophos Central) beheerd onder Threat Analysis Center > Integrations en My Products > NDR. De lokale Appliance Manager is bestemd voor sensorbeheer, Threat Analysis Center > Detections voor centrale triage en de lokale Investigation Console voor onderzoek in sensorgegevens. Detections en Cases blijven afzonderlijke werkruimten.
Kies de juiste licentie en het juiste platform, dimensioneer virtuele of gecertificeerde sensoren, implementeer ze op ESXi, Hyper-V, AWS, Nutanix of gecertificeerde hardware en valideer het SPAN-, ERSPAN-, Mirror- of cloudverkeer tot aan de sensor.
De platformkeuze maakt een duidelijk onderscheid tussen virtuele en cloudsensoren en gecertificeerde hardware. De gemeten bandbreedte, pakketten, …
De gemeenschappelijke Central-workflow en afzonderlijke ESXi- en Hyper-V-trajecten behandelen de vereisten, eerste start, validatie, probleemoplossing …
De AWS-implementatie scheidt beheer en gespiegeld verkeer: CloudFormation implementeert de appliance en VPC Traffic Mirroring levert kopieën van …
Dit runbook behandelt het proces vanaf de NDR-configuratie in Sophos Fusion en het maken van de AHV-VM tot en met het eerste aantoonbaar ontvangen …
Gezamenlijke voorbereiding van de image en afzonderlijke destructieve installatieprocedures voor gecertificeerde Dell-, NUC- en OnLogic-systemen.
Betrouwbare NDR-verkeersvastlegging begint met zorgvuldig gekozen spiegelbronnen en eindigt met validatie in meerdere fasen. Alleen een groene status …
Controleer de appliance-inventaris, NDR-sensoren en gelijktijdig gehoste Log Collectors afzonderlijk in Sophos Fusion en Appliance Manager, bewaak status en capaciteit en beperk ingrepen tot het kleinste getroffen onderdeel.
Sophos Fusion biedt inventarisinformatie en centrale acties; de lokale Appliance Manager toont de status van de appliance, NDR-sensor en …
Een operationeel runbook voor betrouwbare NDR-baselines, de juiste interpretatie van ten minste 2% unicast en meer dan 10% packet drops, en veilige …
Interpreteer het NDR Dashboard, verifieer een goedgekeurde test-Detection onder Threat Analysis Center > Detections en onderzoek zo nodig lokale sensorgegevens in de Investigation Console. Voor de triage van Detections en Cases gelden de hieronder gekoppelde verantwoordelijkheden voor XDR en MDR.
Het NDR Dashboard geeft een overzicht van de waargenomen netwerkactiviteit. Deze handleiding legt uit welke conclusies de grafieken toelaten en …
Dit runbook genereert via Appliance Manager een onschadelijke NDR-testdetectie en verifieert het sensorpad, de inhoud van de detectie en de volledige …
Dit runbook beschrijft de vereisten, implementatie op ESXi of Hyper-V, toewijzing van een of meer NDR Integration Appliances, eerste toegang en …
Dit runbook laat zien hoe u lokale NDR-gegevens vanuit het dashboard onderzoekt met gerichte alleen-lezen ClickHouse-query's en de resultaten …
De Investigation Console heeft een eigen lokale beheerlaag. Deze handleiding beveiligt de toegang, stelt bewijsmateriaal vóór ingrepen veilig en …
Baken storingen af vanaf de Mirror-bron via de sensor en upload tot aan het onderzoek, verzamel diagnostische gegevens voor Support en vermijd uitdrukkelijk niet-gedocumenteerde stappen voor buitengebruikstelling of verwijdering.
Dit runbook leidt u van een zichtbaar symptoom via gerichte controles naar de kleinst mogelijke ingreep en escalatie, zonder ongevalideerde …
Voor Sophos NDR is in principe een NDR-integratielicentie vereist. Alleen bij MSP Flex is met een bestaande XDR-licentie geen afzonderlijk Integration Pack nodig. Bij andere contractmodellen moet vóór de implementatie de concrete licentie in de betreffende tenant en overeenkomst worden gecontroleerd. De licentievereisten voor de twee firewallfuncties worden in de gekoppelde firewallhandleiding behandeld.
Voor taken buiten dit sensortraject gelden de volgende verantwoordelijkheden:
Voor lokaal onderzoek in sensorgegevens beschrijft Sophos NDR Investigation Console implementeren de toegang, implementatie en afbakening ten opzichte van de centrale werkruimten.