Przejdz do tresci
Avanet

Obsługa Sophos Firewall NDR i Active Threat Response

Sophos Firewall może dostarczać dodatkowe wskazówki dotyczące podejrzanego ruchu sieciowego dzięki NDR Essentials i NDR Active Threat Intelligence. Jest to pomocne, gdy chcemy nie tylko blokować ataki, ale także je wykrywać, badać i przetwarzać w Sophos Fusion (dawniej Sophos Central), XDR, MDR lub SIEM.

Ważne jest, aby mieć realistyczne oczekiwania: NDR na firewallu nie jest magicznym przełącznikiem, który automatycznie rozwiązuje każdy problem. Funkcja ta wymaga odpowiednich licencji, widocznego ruchu, aktywowanych typów logów, świadomie wybranych reguł firewalla i procesu, który analizuje wyniki. Bez tej części operacyjnej powstają jedynie dodatkowe logi.

Szybka decyzja dla SFOS 22: NDR Essentials uczy się z przepływów wybranych interfejsów i przechowuje wykryte IoC IP oraz domen w lokalnym feedzie. NDR Active Threat Intelligence sprawdza tylko ruch reguł, w których włączono Scan with NDR Active threat intelligence. W obu funkcjach Action jest na stałe ustawione na Log threats, więc same moduły NDR nie blokują wykrytego ruchu.

Dla klasycznych wskaźników kompromitacji, takich jak złośliwe adresy IP, domeny lub URL, najpierw należy skonfigurować i bezpiecznie obsługiwać Sophos Firewall Threat Feeds. Ten artykuł koncentruje się na NDR Essentials, NDR Active Threat Intelligence i operacyjnej analizie.

Czyste rozróżnienie terminów

Sophos używa kilku podobnych nazw. Dla administratorów ważne jest rozróżnienie, ponieważ każda funkcja działa inaczej.

  • NDR Essentials: Firewall zbiera metadane z ruchu szyfrowanego TLS i zapytań DNS, wysyła je do usługi Sophos Cloud w celu analizy i wykrywa IoC, takie jak adresy IP lub domeny. Wskazówki sieciowe bez oddzielnej maszyny wirtualnej czujnika i bez pełnego odszyfrowywania TLS dla każdej detekcji.
  • NDR Active Threat Intelligence: Firewall wykorzystuje kuratowane wzorce Taegis-NDR, wykrywa podejrzany ruch, loguje zdarzenia i wysyła je do Sophos Data Lake. Wysokosygnałowe wykrywanie dla XDR, MDR lub operacji bezpieczeństwa.
  • Sophos NDR: Oddzielny produkt NDR z własną maszyną wirtualną czujnika, zazwyczaj przez SPAN, Mirror lub TAP. Szerszy wgląd w ruch wschód-zachód, niezarządzane urządzenia i wewnętrzne ruchy sieciowe.
  • Threat Feeds: Listy IoC, takie jak IP, domeny lub URL, są sprawdzane w ruchu. Blokowanie lub monitorowanie znanych szkodliwych celów lub źródeł.

NDR Essentials i NDR Active Threat Intelligence rozszerzają widoczność firewalla. Sophos NDR to osobna architektura z oddzielnym czujnikiem. Zewnętrzne Threat Feeds to kolejny element: działają one na podstawie wskaźników i mogą w zależności od akcji bezpośrednio blokować.

Kiedy zastosowanie jest sensowne

NDR i Active Threat Response są szczególnie przydatne, gdy firewall nie jest używany tylko jako filtr pakietów, ale jest częścią procesu wykrywania i reagowania.

Typowe scenariusze:

  • Ruch internetowy klientów powinien być sprawdzany pod kątem podejrzanych celów lub wzorców.
  • Serwery lub systemy DMZ powinny dostarczać dodatkowe sygnały wykrywania.
  • XDR, MDR lub SOC powinny uwzględniać zdarzenia firewalla w badaniach.
  • Kilka firewalli powinno być centralnie analizowanych w Sophos Fusion lub SIEM.
  • Istnieje już proces dla alarmów, zgłoszeń, fałszywych alarmów i eskalacji.

Mniej sensowne jest zastosowanie, gdy nikt nie sprawdza zdarzeń, logi nie są przekazywane dalej lub odpowiednie reguły firewalla nie są dostosowane. Wtedy najpierw ważniejsze jest Central Firewall Reporting lub wysyłanie Sophos Firewall Syslog do SIEM.

Wymagania

Przed aktywacją należy sprawdzić następujące punkty:

  • Firewall działa na obsługiwanej wersji SFOS.
  • Xstream Protection Bundle jest aktywny dla NDR Active Threat Intelligence.
  • Dla NDR Essentials sprawdzono dokładną subscription. Przegląd pakietów Sophos Firewall rozróżnia dostępne opcje, ale nie zastępuje sprawdzenia na żywo: zakupioną subscription należy potwierdzić na firewallu lub u partnera Sophos, ponieważ NDR Essentials może być przypisane inaczej niż NDR Active Threat Intelligence, a entitlementy mogą się zmieniać.
  • Dla NDR Active Threat Intelligence opcja Send reports and logs to Sophos Central jest włączona w Sophos Central Services. Analiza w XDR lub MDR wymaga dodatkowo odpowiedniej licencji XDR, MDR Essentials albo MDR Complete.
  • Odpowiednie typy logów są aktywowane w System services > Log settings.
  • Dla NDR Active Threat Intelligence aktywne jest logowanie IPS.
  • Dla NDR Essentials aktywne jest logowanie Active-Threat-Response.
  • Istnieje zdefiniowany właściciel do przeglądu, dostrajania, wyjątków i eskalacji.

Przed aktywacją należy sprawdzić granice platformy. NDR Essentials jest obsługiwane na wszystkich XGS Appliance Gen.1 i Gen.2 oraz na VMware, KVM, Hyper-V, Azure, AWS, XEN i appliance programowych, ale nie w HA Active-Active. NDR Active Threat Intelligence nie jest dodatkowo obsługiwane na XGS 87, XGS 87w, XGS 88 i XGS 88w; pozostałe wymienione platformy są obsługiwane. W środowiskach HA należy najpierw sprawdzić Zrozumienie wariantów klastra HA Sophos Firewall.

Instrukcja dotyczy SFOS 22.0 MR2. NDR Active Threat Intelligence dodano w 22.0 MR1, kiedy Sophos rozszerzył też NDR Essentials na XGS Appliance oraz firewalle wirtualne, programowe i cloud. Przed wdrożeniem na starszym buildzie 22.0 należy przejść przez przygotowanie aktualizacji firmware’u Sophos Firewall, zapisać zainstalowany build oraz sprawdzić obsługiwaną ścieżkę aktualizacji i bieżący stan znanych problemów na firewallu i w portalu partnera lub pomocy technicznej.

Konfiguracja NDR Essentials

Skonfiguruj NDR Essentials w Protect > Active threat response > NDR Essentials and Active threat intelligence.

Podstawowy przebieg:

  1. Aktywuj NDR Essentials.
  2. Dodaj odpowiednie interfejsy.
  3. Wybierz lokalizację centrum danych do analizy.
  4. Świadomie ustaw minimalny wynik zagrożenia.
  5. Sprawdź akcję. NDR Essentials najpierw wykrywa i loguje.
  6. Otwórz System services > Log settings.
  7. Aktywuj logowanie dla Active threat response.
  8. Wybierz Save i po kilku minutach sprawdź Log Viewer, Reports lub Central.

Dla Data center location SFOS domyślnie wybiera region o najniższym opóźnieniu. Późniejsza zmiana może spowodować utratę trwających analiz. Nie używaj regionu jako prostego ustawienia wydajności: najpierw ustal wymagania dotyczące rezydencji danych, zgodę wewnętrzną i łączność, zapisz region i czas, a po każdej koniecznej zmianie powtórz test.

Przy wyborze interfejsów nie należy zaznaczać wszystkiego bez zastanowienia. SFOS 22 obsługuje interfejsy fizyczne, sieci VLAN bezpośrednio na interfejsach fizycznych, grupy LAG i porty należące do bridge w strefach LAN, DMZ i niestandardowych. Nie są obsługiwane interfejsy RED i XFRM, sieci VLAN na LAG lub bridge, dedykowany interfejs zarządzający ani strefy WAN i Wi-Fi. Po odłączeniu monitorowanego interfejsu od jego strefy SFOS usuwa go z listy NDR. Firewall musi monitorować tylko jedną stronę przepływu.

Jeśli nie zostaną wybrane żadne interfejsy, NDR Essentials nie wykryje nowych IoC z ruchu. Firewall może jednak nadal pracować z już wykrytymi IoC. To jest łatwe do przeoczenia w operacji.

Dla Minimum threat score sensownym punktem startowym jest High risk (Score 9 and 10) - Recommended. Sophos przechowuje IoC z wynikiem 6 lub wyższym. Widżet Summary pokazuje monitorowane przepływy ruchu i unikatowe IoC pogrupowane według wyniku; liczba IoC możliwych do zapisania zależy od rozmiaru appliance. Dla kolejnego ruchu SFOS generuje logi, powiadomienia e-mail oraz raporty lokalne i Central zgodnie ze skonfigurowanymi miejscami docelowymi.

Każdy IoC ma TTL, a codzienne zadanie usuwa wygasłe wpisy. Jeśli IoC otrzyma później niższy wynik, zapisany wynik pozostaje bez zmian i aktualizowany jest tylko TTL. Przy wyższym wyniku SFOS aktualizuje również ocenę. W Threat indicators można wyszukiwać według adresu IP, domeny lub fragmentu ciągu. Ta dynamika ma znaczenie przed przekształceniem pojedynczej wartości w stałą blokadę.

NDR Essentials pozostaje na Log threats. Aby zablokować potwierdzony IoC, połącz się przez SSH, wybierz 5. Device Management, następnie 3. Advanced Shell, i odczytaj feed poleceniami cd /content/ndr oraz cat threatfeed.json. Utwórz dokładny obiekt w Hosts and services > IP host lub FQDN host i użyj go jako Destination network w wąskiej, logowanej regule drop w Rules and policies > Firewall rules, nad ogólniejszą regułą allow.

To kontrolowana czynność ręczna, nie automatyzacja feedu. Źródło, ticket, właściciel, data wygaśnięcia i ten sam test należą do zatwierdzenia. Przy wycofaniu najpierw zachowaj statystyki, wyłącz regułę drop, powtórz test i usuń obiekt dopiero wtedy, gdy nie odwołuje się do niego inna reguła.

Weryfikacja NDR Essentials za pomocą testu Sophos

Sophos udostępnia nieszkodliwy test, który symuluje komunikację z podejrzanymi cechami domeny i certyfikatu. Należy uruchomić go na zatwierdzonym urządzeniu testowym z systemem Windows za firewallem, którego ruch rzeczywiście przechodzi przez jeden z monitorowanych interfejsów. Plik należy pobrać wyłącznie z Sophos Test. Chociaż symulacja nie jest złośliwa, należy wykonać ją w zapowiedzianym oknie testowym, ponieważ celowo generuje zdarzenie bezpieczeństwa.

  1. Na stronie Sophos Test otworzyć Network Security > Network Detection and Response i pobrać plik testowy.
  2. Rozpakować archiwum na testowym urządzeniu z systemem Windows i uruchomić wiersz polecenia jako administrator.
  3. W rozpakowanym katalogu wykonać NdrEicarClient.exe -- all.
  4. Odczekać kilka minut i wykonać to samo polecenie po raz drugi.
  5. W Threat indicators wyszukać nowy IoC, a w Log viewer > Active threat response odpowiadające mu zdarzenie NDR.

Pierwsze uruchomienie dostarcza połączenie do analizy w chmurze. Gdy NDR sklasyfikuje cel jako IoC i zaktualizuje feed firewalla, drugie uruchomienie potwierdza lokalne wykrywanie i logowanie. Jeśli zdarzenie się nie pojawi, najpierw sprawdzić monitorowany interfejs, rzeczywistą ścieżkę wyjściową, łączność z chmurą, logowanie Active Threat Response oraz czas oczekiwania. Sam włączony przełącznik nie zastępuje tego testu end-to-end.

Konfiguracja NDR Active Threat Intelligence

NDR Active Threat Intelligence wykorzystuje kuratowane wzorce wykrywania Taegis-NDR. Firewall wykrywa i loguje odpowiednie zdarzenia i przekazuje je do Sophos Data Lake. Te sygnały mogą być następnie badane w kontekście Sophos Fusion, XDR, MDR lub SOC.

Typowe wzorce obejmują nadużycie Certutil do pobierania plików wykonywalnych, skanowanie SSH i próby brute force z już przejętego hosta, ruch HTTP GET na standardowym porcie DNS lub eksfiltrację danych za pomocą legalnych narzędzi, takich jak finger. Takich działań nie zawsze można natychmiast zablokować jako potwierdzone zagrożenia. Są to istotne sygnały do analizy, które należy korelować z informacjami o hoście, użytkowniku i pozostałym ruchu sieciowym.

Podstawowy przebieg:

  1. Otwórz Protect > Active threat response > NDR Essentials and Active threat intelligence.
  2. Aktywuj NDR Active threat intelligence.
  3. Wybierz minimalny poziom powagi.
  4. Sprawdź Action. Akcja jest ustawiona na Log threats.
  5. Otwórz System services > Log settings.
  6. Aktywuj logowanie IPS.
  7. Zapisz.
  8. Otwórz Rules and policies > Firewall rules i edytuj odpowiednią regułę.
  9. W sekcji Other security features aktywuj opcję Scan with NDR Active threat intelligence.
  10. Zapisz zmiany i zweryfikuj zdefiniowany ruch.

Ostatni punkt jest kluczowy. Sama globalna aktywacja nie wystarczy. NDR Active Threat Intelligence musi być aktywowane w każdej regule firewalla, której ruch ma być analizowany.

Minimum severity level jest progiem kumulacyjnym. Critical (1) obejmuje wyłącznie wzorce krytyczne, natomiast Warning (5) obejmuje wszystkie poziomy od Critical do Warning. Widżet Summary pokazuje łączną liczbę z ostatnich siedmiu dni i grupuje wykrycia według poziomu ważności. Próg musi odpowiadać dostępnej zdolności analitycznej; szerokie zbieranie bez procesu triage generuje jedynie więcej nieobsłużonych sygnałów.

Jakie reguły wybrać najpierw

Dobry rollout nie zaczyna się od wszystkich reguł jednocześnie. Lepiej jest przeprowadzić kontrolowany pilotaż z dobrze zrozumiałym ruchem.

Sensowne punkty startowe:

  • Sieci klientów z dostępem do Internetu.
  • Sieci serwerów z wychodzącym dostępem do Internetu.
  • Reguły DMZ z opublikowanymi usługami.
  • Reguły dla szczególnie krytycznych segmentów wewnętrznych.
  • Reguły z już aktywowanym IPS, Web lub TLS Inspection.

Reguły bez jasnego logowania, bez właściciela lub z bardzo szerokim nieklasyfikowanym ruchem nie są dobrym startem. Tam najpierw należy uporządkować bazę reguł. Do analizy reguł i dopasowania pasuje Testowanie reguł firewalla za pomocą Log Viewer, Policy Test i Packet Capture.

Przykładem elastycznego pilota jest logowana reguła LAN-WAN dla zarządzanej sieci testowej, takiej jak 192.0.2.0/24. Zastąp tę sieć dokumentacyjną rzeczywistą siecią testową. Klienci muszą weryfikowalnie trafiać właśnie w tę regułę, a właściciel musi analizować dodatkowe zdarzenia IPS.

Widoczność, TLS i DNS

Sygnały NDR są tylko tak dobre, jak ruch, który firewall faktycznie widzi. W przypadku NDR Essentials ważne jest to, że funkcja może oceniać metadane TLS i zapytania DNS, a tym samym dostarczać wskazówki dotyczące podejrzanej komunikacji szyfrowanej bez pełnego TLS Inspection. Nie zastępuje to jednak dobrze zaplanowanego Web lub TLS Inspection, jeśli trzeba sprawdzać treści, pobrania, kategorie web albo dodatkowe moduły ochrony.

Dla NDR Active Threat Intelligence i innych funkcji bezpieczeństwa planowanie reguł oraz inspection nadal jest kluczowe. Jeśli ruch nie przechodzi przez oczekiwaną regułę firewalla, brakuje logowania albo przeglądarka omija oczekiwaną ścieżkę, w analizie powstają luki.

To nie oznacza, że TLS Inspection powinno być natychmiast aktywowane wszędzie. TLS Inspection to osobny projekt operacyjny z certyfikatami, wyjątkami, ochroną danych, wydajnością i nakładem na wsparcie. Do planowanego wdrożenia pasuje Wprowadzenie TLS Inspection w Sophos Firewall.

Również QUIC i HTTP/3 mogą wpływać na koncepcje Web i Inspection. Jeśli ruch przeglądarki omija klasyczne ścieżki HTTPS Inspection, należy sprawdzić Blokowanie protokołu QUIC i HTTP/3 w Sophos Firewall.

Logi i analiza

Bez analizy logów NDR jest mało użyteczne. W zależności od funkcji różne obszary logów są istotne.

  • NDR Essentials: Logi Active threat response, wskaźniki zagrożeń, Central Reporting lub SIEM.
  • NDR Active Threat Intelligence: Logi IPS, filtr Log Viewer Category is NDR Active threat intelligence, Central Firewall Reporting.
  • Analiza XDR/MDR: Sophos Fusion Threat Analysis Center, wykrycia lub przypadki.
  • Długoterminowa korelacja: Syslog, SIEM, platforma SOC lub MDR.

Raporty lokalne znajdują się w Reports > Network & Threat > Intrusion attacks. W Sophos Fusion zdarzenia są dostępne w My Products > Firewall Management > Report Generator; w sekcji Report templates należy wybrać raport IPS. Oba widoki uzupełniają filtr Log Viewer, ale nie zastępują sprawdzenia rzeczywistej ścieżki ruchu i pasującej reguły firewalla.

Dla Sophos Fusion firewall musi wysyłać logi i raporty do Central. Procedura jest opisana w Aktywacja i obsługa Central Firewall Reporting w Sophos Firewall. Dla własnego SIEM odpowiedni typ logu musi być przekazywany przez Syslog i parsowany w systemie docelowym. Samo aktywowanie funkcji nie dowodzi, że wykrycia będą później odnajdywalne.

Punkty kontrolne po aktywacji:

  • Czy lokalne wpisy logów pojawiają się w Log Viewer?
  • Czy logi Active-Threat-Response lub IPS są wysyłane do Central?
  • Czy logi docierają do SIEM?
  • Czy pola takie jak Source, Destination, Firewall, Rule ID i kategoria są poprawnie rozpoznawane?
  • Czy istnieje dashboard lub wyszukiwanie dla trafień NDR/ATR?
  • Czy wiadomo, kto ocenia trafienia?

Pusty raport nie dowodzi poprawnego działania NDR Active Threat Intelligence. Najpierw sprawdź ustawienie globalne, logowanie IPS, wysyłkę do Central i licznik rzeczywiście trafionej reguły pilota. Detekcja jest kryterium end-to-end tylko wtedy, gdy pochodzi z testu udokumentowanego przez Sophos albo z istniejącego i bezpiecznie zrozumianego zdarzenia. Niezweryfikowanych symulacji exploitów lub malware nie należy uruchamiać w produkcji.

Co powinno się stać w przypadku trafienia

Trafienie jest najpierw sygnałem do zbadania. Nie każde trafienie jest automatycznie potwierdzonym atakiem, ale każde istotne trafienie wymaga procedury.

Minimalna procedura:

  1. Zarejestruj adres IP źródła, adres IP docelowy, użytkownika, regułę i czas.
  2. Sprawdź w Log Viewer, która reguła i który moduł były zaangażowane.
  3. Wyszukaj w Central, XDR, MDR lub SIEM inne zdarzenia tego samego hosta.
  4. Koreluj logi Endpoint, DNS, Web i uwierzytelniania.
  5. Zdecyduj, czy potrzebna jest izolacja Endpoint, wąska blokada firewalla lub dalsza analiza. Threat Exclusion rozważ dopiero po potwierdzeniu fałszywego alarmu i udokumentowaniu wpływu.
  6. Udokumentuj wynik.

W przypadku powtarzających się fałszywych alarmów nie należy od razu ustawiać szerokiego wyjątku. Lepiej jest ustawić wąski wyjątek z powodem, zgłoszeniem i datą przeglądu. Wyjątki w Active Threat Response mogą usunąć ochronę i dlatego powinny być częścią kontrolowanego procesu.

Threat Exclusion wyłącza źródło lub cel ze skanowania przez wszystkie moduły Active Threat Response, w tym NDR Active Threat Intelligence. Wyjątek nie dotyczy tylko jednej sygnatury i może osłabić również inne Threat Feeds. Najpierw zbadaj kontekst. Możliwie wąski wyjątek dla hosta, sieci, adresu IP, domeny lub URL należy rozważyć dopiero po potwierdzeniu fałszywego alarmu i zaakceptowaniu wpływu na wszystkie moduły; w przeciwnym razie poproś Sophos Support o analizę logów i informacji o wzorcu.

Bezpieczne wycofanie

  1. Udokumentuj okres, reguły pilota, interfejsy, progi i ostatnie istotne trafienia.
  2. Dla NDR Active Threat Intelligence usuń Scan with NDR Active threat intelligence tylko z reguł pilota, a potem w razie potrzeby wyłącz ustawienie globalne.
  3. Dla NDR Essentials usuń monitorowane interfejsy lub wyłącz funkcję. Bez wybranych interfejsów wcześniej wykryte IoC mogą nadal być stosowane; sprawdź Threat indicators i Log viewer > Active threat response.
  4. Osobno wyłącz i przetestuj ręczne reguły drop; wyłączenie NDR Essentials ich nie usuwa.
  5. Osobno sprawdź Threat Exclusions utworzone podczas pilota i usuń je tylko wtedy, gdy nie wymaga ich żaden inny zatwierdzony przypadek użycia.
  6. Wycofuj logowanie IPS, Central Reporting lub Syslog tylko wtedy, gdy nie potrzebuje ich inna funkcja.

Wycofanie jest zakończone, gdy reguła pilota nadal obsługuje oczekiwany ruch, NDR Active Threat Intelligence nie jest już w niej włączone i żadna ręczna blokada ani wyjątek pilota nie pozostały aktywne przypadkowo. W NDR Essentials wcześniej wykryte IoC mogą generować logi aż do wygaśnięcia, więc takie wpisy nie oznaczają automatycznie nieudanego wycofania.

Typowe błędy

  • NDR Active Threat Intelligence jest globalnie aktywowane, ale nie włączone w regułach firewalla.
  • NDR Essentials jest aktywowane, ale nie wybrano odpowiednich interfejsów.
  • Logowanie IPS lub Active-Threat-Response nie jest aktywne.
  • Central Reporting lub Syslog nie jest skonfigurowane, mimo że oczekiwana jest centralna analiza.
  • Wykrycia są generowane, ale nikt ich nie sprawdza.
  • Severity lub Threat Score są ustawione zbyt czułe, co generuje niepotrzebny szum.
  • Wyjątki są ustawiane zbyt szeroko.
  • Planowane jest Active-Active HA lub małe modele XGS Appliance, mimo że funkcja nie jest tam obsługiwana.
  • TLS Inspection jest traktowane jako poboczny temat, zamiast być dobrze zaplanowane.

Dwa problemy naprawione we wczesnych buildach SFOS 22.0 mogą wprowadzać w błąd: NC-152904 pokazywał nieobsługiwane interfejsy w wyborze NDR, a NC-165825 błędnie pokazywał Doesn’t comply w Firewall Health Check dla firewalli wirtualnych. Oba naprawiono w buildzie 411. Przy takim objawie użyj ID jako klucza wyszukiwania w aktualnym portalu partnera lub pomocy technicznej, porównaj lokalnie zainstalowany build i zastosuj obsługiwaną ścieżkę aktualizacji zamiast omijać ograniczenia platformy.

Lista kontrolna

  • Sprawdzono wersję SFOS i licencję.
  • Potwierdzono obsługiwaną platformę lub urządzenie.
  • Sprawdzono tryb HA.
  • Sprawdzono rejestrację w Sophos Fusion, jeśli używane jest Central Reporting, XDR lub MDR.
  • Aktywowano odpowiednie typy logów w System services > Log settings.
  • Świadomie wybrano interfejsy NDR Essentials.
  • Udokumentowano lokalizację centrum danych i minimalny wynik zagrożenia.
  • Aktywowano NDR Active Threat Intelligence.
  • Odpowiednie reguły firewalla wyposażono w Scan with NDR Active threat intelligence.
  • Sprawdzono trafienia w Log Viewer, Central Reporting lub SIEM.
  • Udokumentowano właściciela, alarmowanie, proces fałszywych alarmów i interwał przeglądu.

Często zadawane pytania

Czy NDR Essentials to to samo co NDR Active Threat Intelligence?

Nie. NDR Essentials analizuje wybrane przepływy ruchu firewalla i wykrywa IoC, takie jak adresy IP lub domeny. NDR Active Threat Intelligence wykorzystuje kuratowane wzorce Taegis-NDR, loguje podejrzane zdarzenia i wysyła je do Sophos Data Lake.

Czy NDR Active Threat Intelligence blokuje automatycznie?

Funkcja jest głównie ukierunkowana na wykrywanie i logowanie. Akcja jest ustawiona na Log threats. Trafienia powinny być analizowane w logach, Central, XDR, MDR lub SIEM, a następnie operacyjnie obsługiwane.

Dlaczego nie widać trafień NDR Active Threat Intelligence?

Często funkcja jest aktywna globalnie, ale nie włączona w odpowiednich regułach firewalla. Dodatkowo musi być aktywne logowanie IPS, a dotknięty ruch musi przechodzić przez regułę, w której aktywowano Scan with NDR Active threat intelligence.

Czy mimo NDR potrzebne są zewnętrzne Threat Feeds?

Tak, w wielu środowiskach funkcje się uzupełniają. NDR dostarcza sygnały wykrywania i rozpoznawania wzorców. Zewnętrzne Threat Feeds mogą monitorować lub blokować znane złośliwe IP, domeny lub URL na podstawie zewnętrznych list.

Czy Firewall-NDR zastępuje SIEM lub MDR?

Nie. Firewall-NDR dostarcza dodatkowe sygnały. Dla długoterminowej korelacji, alarmowania, obsługi przypadków i reakcji na incydenty nadal potrzebne są Central Reporting, XDR, MDR, SIEM lub jasny wewnętrzny proces.