Przejdz do tresci
Avanet

Analiza Sophos Endpoint Detections i Threat Graphs

Sophos Central używa kilku widoków aktywności bezpieczeństwa. Event loguje działanie. Alert może wymagać reakcji. Detection pokazuje nietypową lub podejrzaną aktywność, która nie została już zablokowana jako znane zagrożenie. Threat Graph łączy pliki, procesy i inne artefakty wykrytego ataku.

Różnice te określają przebieg pracy. Detection wymaga Investigation i nie jest pochopnie uznawana za zablokowany atak. Z drugiej strony zamknięty Alert nie dowodzi, że przyczyna zagrożenia została usunięta.

Wymagania

Detections i Threat Lineage wymagają EDR, XDR lub MDR oraz Data Lake Upload. Threat Graphs są dostępne z Sophos Endpoint; wyszukiwanie między urządzeniami, Isolation i Clean and block wymagają XDR.

Threat Graphs są tworzone dla Windows i macOS. Deep Learning PUA Detections nie generują graph; wtedy Live Discover szuka nazwy lub SHA-256.

Triage Detections

W Threat Analysis Center > Detections sprawdza się okres, Severity, typ, źródło i przypisanie MITRE ATT&CK. Grupowanie według Detection ID łączy te same reguły, ale nie może ukryć różnych objętych nimi urządzeń.

Pierwszy Triage odpowiada na cztery pytania: Jakie urządzenie i użytkownik są objęte? Jakie procesy i Command Lines do nich należą? Czy aktywność jest oczekiwana w tym środowisku? Czy istnieją podobne Detections lub dodatkowe Alerts?

Quick Actions otwierają szczegóły urządzenia lub inne Detections tego samego urządzenia. Pivot Queries szukają według Hash, Process lub User. Enrichments prowadzą do SophosLabs Intelix lub innych źródeł Threat Intelligence. Raw Data pozostają dostępne, gdy podsumowany widok nie wystarcza.

Related Detections można przypisać do istniejącego Case lub zarejestrować jako nowy Case z Severity, Status i Owner. Sophos Support nie prowadzi merytorycznej Investigation pojedynczych Detections. Dla analizy 24/7 przewidzianym modelem jest MDR.

Detekcja ATK/ oznacza narzędzie ataku, takie jak Metasploit, Mimikatz lub Cobalt Strike. Program może być legalny podczas autoryzowanego testu Red Team, ale służy też do Credential Theft, Persistence i ruchu bocznego. Wynik traktuje się jak możliwy aktywny atak: sprawdza pochodzenie i Parent Process, zalogowanego użytkownika, dalsze wykonania, dostęp do innych systemów i podobne wyniki. Inna klasyfikacja jest uzasadniona tylko przez udokumentowany test zgodny czasowo.

Threat Lineage

Threat Lineage pokazuje procesy przed i po Detection. Graph może powstać automatycznie lub ręcznie, pozostaje siedem dni i można go odtworzyć w okresie Data Lake Retention.

Po otwarciu analizuje się Trigger, objęte procesy i kluczowe działania. Enrich ładuje dalszą aktywność w krokach trzydniowych. Powiązane procesy można włączyć do Graph, a Lineage wyeksportować jako CSV.

Komentarz AI do Command Line pomaga, ale nie zastępuje kontroli Path, Parent Process, User i kontekstu.

Analiza Threat Graph

Threat Graph zaczyna od Summary i Root cause. W Analyze ogląda się direct path lub pełny graph. Artefakty obejmują Processes, Files, Registry Keys i IP Addresses.

Request latest intelligence przesyła plik do bieżącej analizy Sophos. Sama Reputation nie jest ostatecznym wyrokiem. Nowa aplikacja wewnętrzna może być Unknown, podczas gdy podpisany lub często spotykany program może zostać nadużyty.

Process Details pokazują Path, Command Line, User, SHA-256, Runtime i przy XDR cechy Static/ML. Dopiero po wiarygodnej ocenie wykonuje się remediation.

W alertach CryptoGuard lub Malicious Behavior link może początkowo nie występować. Endpoint zwykle raportuje alert po jednej lub dwóch minutach, natomiast Root Cause Analysis i Threat Graph mogą pojawić się po około 20 minutach. Graph wyszukuje się w Threat Analysis Center > Threat Graphs; brak linku w pierwotnej akcji alertu nie dowodzi braku analizy.

Threat Graphs powstają dla detekcji malware, nie dla PUA, Application Control, Device Control ani Web Control. Graph może również nie powstać, gdy Sophos nie ustali Root Cause. Zamiast czekać bez końca, łączy się Endpoint Events, dane Detection i zapytania Live Discover.

Prawidłowa analiza Exploit Detections

CredGuard, PrivGuard, Lockdown, LoadLib, APC Violation, Code Cave i podobne komunikaty oznaczają zablokowane zachowanie, a nie automatycznie false positive. Analizę rozpoczyna Application Event ID 911 programu HitmanPro.Alert w Windows. Application, Process Trace, Command Line, Detection ID lub Thumbprint i Parent Processes porównuje się z działaniem użytkownika oraz innymi urządzeniami.

CredGuard chroni lsass.exe przed dostępem do pamięci. Znana aplikacja PAM lub Security może wykonać taki sam dostęp jak malware do Credential Dumping, dlatego sama marka dostawcy nie wystarcza: Path procesu, Signature, cel i konkretna Command Line muszą się zgadzać. PrivGuard blokuje eskalację uprawnień. Jeśli zweryfikowany produkt PAM koliduje wyłącznie z Token Manipulation, na Endpointach od Core Agent 2024.3 można wyłączyć konkretnie Prevent access token manipulation, zachowując pozostałe funkcje PrivGuard.

Lockdown uniemożliwia procesom przeglądarki, Office lub poczty uruchamianie kodu. LoadLib blokuje szczególnie ładowanie DLL z niezaufanych lub sieciowych ścieżek. Najbezpieczniejsza korekta dotyczy projektu aplikacji: aktualizacja pluginu, uruchomienie pliku wykonywalnego poza kontekstem przeglądarki albo lokalna instalacja DLL. Dopiero potem rozważa się stabilny wyjątek Detection ID lub Thumbprint, wyłączenie tylko objętej mitigation dla tej aplikacji, a na końcu całkowite wykluczenie z Exploit Monitoring.

Do eskalacji Sophos gromadzi się SDU, dokładny odtwarzalny przebieg, objęte oprogramowanie lub plik oraz test z najnowszą dostępną Maintenance Release. Dla CryptoGuard dodaje się folder Event Journal wymagany przez Sophos z tego samego czasu. Wyjątku nie tworzy się przed potwierdzeniem legalnego zachowania lub rzeczywistego false positive.

Isolation i Clean and block

Przy wysokim priorytecie izoluje się urządzenie. Central Management i File Submission pozostają możliwe. Niezbędne RDP, SSH lub Tool Servers dopuszcza się wąskimi Device Isolation Exceptions.

Clean and block usuwa plik i artefakty na znalezionych Windows Devices oraz dodaje SHA-256 do tenantowej Block List dla Windows. Nie jest przyciskiem testowym dla przypuszczenia.

W Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items można zarządzać maksymalnie 5 000 skrótów SHA-256 podejrzanych aplikacji. Funkcja wymaga XDR i blokuje wyłącznie aplikacje na urządzeniach z Windows. Sophos ignoruje skróty innych typów plików oraz plików, które mają już zaufaną reputację.

Ręcznie dodany skrót blokuje aplikację na wszystkich komputerach i uruchamia czyszczenie istniejących kopii. Powód oraz osoba wykonująca operację pozostają widoczne. Przed usunięciem wpisu należy ustalić, dlaczego skrót nie jest już uznawany za podejrzany.

Po cleanup szuka się dalszych wystąpień, sprawdza Memory i Persistence, dopiero potem usuwa Isolation. Urządzenia są zarządzane w Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices.

Outbreak i luka raportowania

Przy 100 Detections w ciągu 24 godzin Sophos tworzy Outbreak Alert i ogranicza zgłaszanie podobnych Detections. Ochrona nadal działa, ale pełne Detection Reports pojawiają się ponownie dopiero po oznaczeniu Outbreak jako Resolved po usunięciu przyczyny.

Outbreak nie jest zamykany tylko dla uporządkowania listy. Najpierw sprawdza się urządzenie, Root Cause, artefakty i remediation.

Zakończenie

Case dokumentuje przyczynę, objęte urządzenia, Hashes, Users, wykonane Actions i kontrolne Queries. Threat Graph i Alert zamyka się dopiero wtedy, gdy nie widać kolejnych wystąpień, a urządzenie ponownie ma wiarygodny Health State.

Powiązane artykuły

Threat Cleanup i False Positives opisuje Sophos Endpoint Threat Cleanup i usuwanie złośliwego oprogramowania. Podstawy Queries: Sophos Endpoint Data Collection i Live Discover. Isolation i Terminal Access: Izolowanie Sophos Endpoint i Live Response.

Częste pytania

Czy Detection została już zablokowana?

Niekoniecznie. Detections pokazują nietypową lub podejrzaną aktywność wymagającą Investigation, która nie została już zablokowana jako znane zagrożenie.

Kiedy izolowane urządzenie może wrócić do sieci?

Dopiero po sprawdzeniu Root Cause, dalszych wystąpień, Persistence i Cleanup. Następnie Isolation jest kontrolowanie usuwana, a Health monitorowany.