Przejdz do tresci
Avanet

Izolacja Sophos Endpoint i analiza z Live Response

Przy aktywnym podejrzeniu izolacja często najszybciej zatrzymuje dalszą komunikację. Sophos Central zachowuje własny kanał zarządzania, dzięki czemu izolowane urządzenie nadal otrzymuje polityki i może być analizowane przez Live Response.

Sterownik Network Threat Protection realizuje izolację od strony technicznej. Izolacja przez administratora wymaga EDR, XDR lub MDR. Ten artykuł dotyczy endpointów Windows i macOS. Sophos Protection for Linux należy do oddzielnego obszaru serwerów i workloadów i nie korzysta automatycznie z tych samych wyjątków izolacji.

Przed izolacją należy uwzględnić wpływ biznesowy, zabezpieczenie dowodów i dostępność osoby odpowiedzialnej. Przy ransomware, Credential Theft lub Command and Control ograniczenie zwykle ma pierwszeństwo.

Dwa rodzaje izolacji

RodzajWyzwalaczZwolnienie
Admin isolateręczna izolacja przez administratoraadministrator może ją usunąć
Automatic device isolationThreat Protection Policy przy lokalnym czerwonym Healthautomatycznie dopiero po naprawie i lokalnym zielonym Health

Lista Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices zawiera tylko urządzenia izolowane administracyjnie. Automatyczne nie są tam widoczne.

Pilotaż automatycznej izolacji

Opcja znajduje się w Threat Protection Policy. Urządzenie izoluje się przy lokalnym czerwonym Health, np. z powodu zagrożenia, starego oprogramowania, odchylenia Policy lub niepełnej ochrony.

Sophos zaleca test na reprezentatywnej grupie. Model automatyczny wymaga ścieżki wsparcia dla urządzeń czerwonych z powodu sieci lub oprogramowania.

Automatycznej izolacji nie można po prostu ręcznie usunąć. Najpierw trzeba naprawić przyczynę. Kończy się, gdy Endpoint lokalnie zgłosi zielony Health.

Czerwony Health może pojawić się podczas zamykania systemu, gdy usługa innej firmy opóźnia shutdown, a Sophos Health widzi już zatrzymaną usługę ochronną. Jeśli po uruchomieniu urządzenie zostanie automatycznie odizolowane, sprawdź System Event Log i Service Control Manager w czasie zamykania. Znanym wyzwalaczem jest timeout HPAudioAnalytics z Event ID 7011. Usługę innej firmy powodującą problem należy naprawić z jej producentem, zamiast trwale wyłączać automatyczną izolację.

Admin Isolation

W My Environment > Computers & Servers należy otworzyć urządzenie i użyć Actions. Później można je zwolnić z rekordu urządzenia lub Admin Isolated Devices.

Zwolnienie następuje dopiero po sprawdzeniu:

  • aktywnych procesów i Persistence,
  • usunięcia lub blokady zagrożeń,
  • rotacji poświadczeń w razie potrzeby,
  • aktualności agenta i systemu,
  • wiarygodnego Health State,
  • monitoringu nawrotu.

Przygotowanie Live Response

Live Response wymaga Sophos EDR, XDR lub MDR. Dla komputerów włącza się ją w Data Collection and Investigation policy pod My Products > Endpoint > Policies.

Uprawnienia są oddzielne:

  • zarządzanie ustawieniem Policy,
  • uruchamianie sesji Live Response.

Super Admin ma potrzebne prawa. Dla innych tworzy się wąską Custom Role. Rozpoczęcie sesji wymaga MFA.

Przy federated login z obsługiwanym Identity Provider IdP Enforced MFA może zastąpić dodatkowe zapytanie Central MFA przy uruchomieniu sesji. Włącza się to tylko, gdy Identity Provider niezawodnie wymusza i loguje MFA Challenge.

W MDR Live Response jest domyślnie aktywne, przy innych pasujących licencjach zwykle wyłączone. Urządzenia wrażliwe mogą mieć osobną Policy bez tej funkcji.

Uruchomienie sesji

  1. Otworzyć My Environment > Computers & Servers.
  2. Wybrać urządzenie.
  3. Wybrać Actions > Live Response.
  4. Dokładnie opisać cel.
  5. Użyć Terminal w nowej karcie.
  6. Dokumentować analizę i zmiany.
  7. Zakończyć End Session.

Połączenie kończy się też po zamknięciu lub przeładowaniu karty oraz po 30 minutach bezczynności.

Live Response to uprzywilejowana Remote Shell. Nie testuje się poleceń eksploracyjnie na produkcji. Przed zmianą pliku lub procesu sprawdza się Path, Hash, zależności i wartość dowodową.

Investigation na izolowanym urządzeniu

Sensowny proces oddziela zbieranie danych od wprowadzania zmian:

  1. Zebrać czas, użytkownika, połączenia i procesy.
  2. Obliczyć Hash podejrzanych plików i sprawdzić podpisy.
  3. Zbadać Autostarts, Scheduled Tasks i Persistence.
  4. Zabezpieczyć Logs i artefakty.
  5. Dopiero potem zatrzymać proces, usunąć plik lub zmienić konfigurację.
  6. Ponownie sprawdzić centralny Scan i Threat Graph.

Przy zaangażowaniu MDR lokalne zmiany trzeba koordynować, aby nie zniszczyć artefaktów ani nie zakłócić dwóch ścieżek Response.

Forensic Snapshots

Forensic Snapshot obejmuje najnowszą aktywność urządzenia. Sophos automatycznie tworzy dane przy niektórych wykryciach. Ręczny Snapshot można uruchomić w My Environment > Computers & Servers > Device > Summary > More actions > Create forensic snapshot.

Domyślna ścieżka ręczna w Windows:

%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Forensic Snapshots\\

Automatyczne dane wykryć:

%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Saved Data\\

Przy aktywnym Tamper Protection dostęp lokalny wymaga podwyższonego wiersza polecenia. Konwersja i własna analiza są osobnym etapem. Upload do S3 jest dostępny tylko w Windows z licencją XDR lub MDR.

Domyślnie Snapshot obejmuje ostatnie dwa tygodnie. W Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots można zmienić ten okres lub wybrać wszystkie dostępne dane logów.

Do analizy Snapshot konwertuje się za pomocą SDR Exporter do SQLite lub JSON. Snapshot nie jest więc bezpośrednio czytelnym raportem. W dochodzeniu dokumentuje się dane wejściowe, format wyjściowy i Hash oryginału.

Przy centralnym Upload do AWS S3 rola Sophos otrzymuje tylko s3:ListBucket i s3:PutObject dla wyznaczonego Bucket. Lifecycle Rule usuwa przerwane Multipart Uploads, aby nie powstawały niezauważone koszty pamięci. KMS Encryption nie jest obecnie obsługiwane dla tego Upload; AES-256 jest obsługiwane i zalecane.

Nazwę bucketu i opcjonalny katalog docelowy zapisuje się razem z Role ARN w Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. AWS Account ID i External ID wyświetlone przez Central należy dodać do trust policy roli. Po utworzeniu roli należy odczekać do pięciu minut na replikację AWS, zanim konfiguracja zostanie zapisana i przetestowana na urządzeniu pilotażowym.

Znaki specjalne w nazwie bucketu nie są obsługiwane. Upload snapshotu wygasa, jeśli trwa dłużej niż godzinę, dlatego duże zakresy czasu i wolne łącza należy przetestować przed wdrożeniem produkcyjnym. Reguły Firewall muszą zezwalać na upload do S3. W logu MCS odebrany presigned URL, następujący po nim PUT i komunikat Upload ... succeeded potwierdzają udany transfer. Komunikat powodzenia w Central i zdarzenie urządzenia należy również porównać z obiektem faktycznie obecnym w buckecie.

Event Journals musiały być aktywne, aby historia istniała. Późniejszy Snapshot nie odtworzy wcześniej niezebranej aktywności.

Audit i działania końcowe

Początek i koniec ogólnych sesji Live Response pojawiają się w Sophos Central Audit Log. W Reports > Logs > Live Response session audit można dodatkowo pobrać skompresowany protokół sesji z wprowadzonymi poleceniami. Rola wymaga do tego zarówno uprawnienia do zarządzania Live Response dla komputerów, jak i serwerów.

W środowiskach wrażliwych dokumentuje się też Ticket ID, cel, osobę, polecenia, artefakty i wynik.

Po czyszczeniu urządzenie jest aktualizowane, skanowane, sprawdzane pod względem Policies i obserwowane przez określony czas. Dopiero potem usuwa się Admin Isolation.

Często zadawane pytania

Czy Live Response może połączyć się z izolowanym urządzeniem?

Tak. Połączenie zarządzające Sophos pozostaje dostępne, jeśli agent i ścieżka sieciowa działają.

Czy automatyczną izolację można usunąć ręcznie?

Nie. Trzeba usunąć przyczynę. Sophos zwalnia izolację, gdy urządzenie lokalnie zgłosi zielony Health.

Kto może uruchomić Live Response?

Super Admin lub osoba z odpowiednim uprawnieniem Custom Role. Rozpoczęcie sesji wymaga dodatkowo MFA.