Sophos XDR Cases en Detection Rules beheren
Sophos XDR verzamelt Detections en betrokken entiteiten in onderzoekbare Cases. Een Case is geen automatisch opgelost Incident, maar de gezamenlijke werkruimte voor Evidence, verantwoordelijkheid en Response.
Cases vereisen EDR, XDR of MDR. Sophos maakt bij een High Risk Detection automatisch een Case, tenzij deze op dezelfde dag al in een passende Case staat. Latere Detections van hetzelfde type kunnen worden toegevoegd.
Een Sophos-managed Case op basis van MDR Detections wordt door het MDR-team onderzocht. Een Self-managed Case uit XDR Detections blijft de verantwoordelijkheid van de klant en wordt aan een beheerder toegewezen. Sophos maakt de Case aan, maar onderzoekt hem niet automatisch.
Detection, Alert en Case
| Element | Doel |
|---|---|
| Detection | verdachte activiteit of Rule Match |
| Alert | geprioriteerde melding met actiebehoefte |
| Case | gebundeld onderzoek met Owner, status en Evidence |
| Detection Rule | logica die nieuwe Detections uit telemetrie genereert |
Meerdere Detections kunnen bij dezelfde Attack Chain horen. Omgekeerd kan één opvallende Detection al een onderzoek rechtvaardigen.
Case behandelen
Een Self-managed Case krijgt vroeg een Owner en een traceerbare status zoals Investigating, On Hold of Resolved. Het onderzoek omvat:
- Summary, Severity en Timeline lezen.
- Betrokken apparaten, gebruikers, processen, IP’s en bestanden controleren.
- MITRE ATT&CK Techniques en Detection Source beoordelen.
- Threat Graph, Live Discover en beschikbare Enrichments gebruiken.
- Containment zoals isolatie of Live Response documenteren.
- Root Cause, Scope en Closure Decision vastleggen.
AI-generated Summaries kunnen Triage versnellen, maar worden tegen Raw Data en Timeline gecontroleerd.
Detection Rules
Detection Rules kunnen momenteel uitsluitend ongewenste Detections onderdrukken en vereisen een Super Admin. Een regel kan voorkomen dat een match in de Detection List verschijnt of een Self-managed XDR Case genereert. MDR Cases kunnen hiermee niet worden onderdrukt.
Regels worden vanuit een bestaande Detection gemaakt en vóór activering inhoudelijk gecontroleerd. Rule Name, doel, Data Source, verwachte frequentie, Owner en Review Date worden gedocumenteerd. Per tenant zijn maximaal 25 Detection Rules mogelijk.
Een nieuwe regel kan tot 20 minuten nodig hebben en werkt alleen op Detections die na de aanmaak ontstaan. Conditions zijn case-sensitive: Windows en windows kunnen verschillend worden behandeld.
Een bestaande regel kan worden geactiveerd, gedeactiveerd, gedupliceerd of verwijderd, maar niet direct bewerkt. Voor een wijziging wordt hij gedupliceerd en aangepast; na gecontroleerde vervanging wordt het origineel uitgeschakeld of verwijderd.
Suppression controleren
Suppression vermindert bekende, verwachte matches. Het is geen Cleanup en mag echte activiteit niet onzichtbaar maken. Elke onderdrukking vereist:
- exacte Condition in plaats van een breed Pattern,
- gedocumenteerde legitieme Trigger,
- Owner en Review Date,
- controle van reeds onderdrukte Detections.
Een rustige console is geen kwaliteitskenmerk wanneer regels te breed onderdrukken.
Device Exposure
Device Exposure toont momenteel alleen Windows-apparaten waarvan de laatste Operating System Update minstens 30 dagen geleden is. EDR, XDR of MDR, Data Lake Uploads en een passende Administrator Role zijn vereist.
De tabel toont maximaal de 50 sterkst verouderde apparaten. Een ontbrekend apparaat is daarom niet automatisch actueel of volledig geregistreerd. Voor meer details verwijst Sophos naar Live Discover Queries. Exposure wordt samen met actieve Detections, Criticality en bereikbare Attack Paths beoordeeld. Het vervangt geen Vulnerability Management of Patch Responsibility.
Intelix Reports
SophosLabs Intelix analyseert verdachte bestanden statisch met Reputation, Scanning en Machine Learning en, indien beschikbaar, dynamisch in een Sandbox. Bestanden kunnen automatisch door de Agent of gericht vanuit Threat Graphs en Detections worden ingestuurd.
Het Overall Verdict wordt samen met afzonderlijke Static en Dynamic Reports gelezen. Processen, netwerkactiviteit en MITRE Techniques bieden context, maar zijn geen automatische Allow Decision. Vóór Manual Submission worden Privacy, Confidentiality en toegestane datatransfer gecontroleerd.
Afsluiting en Lessons Learned
Een Case wordt gesloten wanneer Scope, Root Cause, Containment, Cleanup en Recovery zijn gedocumenteerd. Daarna worden Detection Rules, Policies, uitzonderingen en Runbooks aangepast wanneer het onderzoek een gat heeft aangetoond.
Sluit een Self-managed Case door de status op Resolved te zetten. De Case blijft 30 dagen in de lijst en wordt daarna door Sophos verwijderd. Partner Super Admins en Enterprise Super Admins kunnen Cases niet sluiten of verwijderen; houd rekening met deze rolgrens voordat een Owner wordt toegewezen.
De onderliggende telemetrie en Query Work staan in Sophos XDR Data Collection en Live Discover.