Bezpieczna obsługa urządzenia i sensora Sophos NDR
Urządzenie Sophos NDR może obsługiwać dwa różne rodzaje obciążeń: sensor NDR, który analizuje lustrzaną kopię ruchu sieciowego, oraz działające na urządzeniu integracje innych firm, nazywane w Sophos Fusion także Log Collector integrations. Do obsługi służą zatem dwa interfejsy:
- Sophos Fusion to centralne miejsce inwentaryzacji i punkt wejścia. Pokazuje urządzenia, przypisane integracje i ogólne parametry zasobów oraz udostępnia centralne działania, takie jak Collect logs, Remote Assistance i Open Appliance Manager.
- Sophos Appliance Manager działa na urządzeniu i pokazuje lokalny stan maszyny wirtualnej, NDR oraz kolektorów logów. Służy do ponownego uruchamiania poszczególnych elementów, a także do kontrolowanego restartu lub wyłączenia całej maszyny wirtualnej.
Najbezpieczniejsza zasada brzmi: ponownie uruchamiaj tylko najmniejszy element, którego dotyczy potwierdzony problem. Podczas restartu NDR kolektory logów nadal działają, a restart pojedynczego kolektora logów nie wpływa na NDR ani na pozostałe integracje. Natomiast użycie Restart lub Shutdown dla maszyny wirtualnej przerywa działanie wszystkich obciążeń na tym urządzeniu.
Zakres: lokalne czynności Restart i Shutdown opisane w tym runbooku dotyczą urządzenia wirtualnego zarządzanego w Appliance Manager. Nie stanowią procedury zasilania certyfikowanego urządzenia sprzętowego NDR.
Szybki wybór: który interfejs i które działanie?
| Zadanie | Lokalizacja | Wpływ |
|---|---|---|
| Inwentaryzacja urządzenia i obsługiwanych integracji | Fusion, My Products > NDR > Appliances | tylko odczyt |
| Kontrola lokalnego stanu i wersji | Appliance Manager, Status, NDR, Integrations, Advanced | tylko odczyt |
| Diagnostyczne przeszukiwanie lokalnych zdarzeń NDR | Appliance Manager, NDR Query | tylko odczyt; predefiniowane zapytanie do lokalnej bazy danych VM |
| Ponowne uruchomienie tylko sensora NDR | Appliance Manager, NDR > Restart NDR | przerwa w działaniu NDR; kolektory logów pozostają aktywne |
| Ponowne uruchomienie jednego kolektora logów | Appliance Manager, Integrations > Restart | restart tylko tej integracji |
| Ponowne uruchomienie wszystkich kolektorów logów | Appliance Manager, Integrations > Restart All | restart wszystkich kolektorów logów; NDR pozostaje aktywny |
| Zażądanie logów urządzenia | Fusion, menu urządzenia Collect logs | żądanie diagnostyczne, a nie restart operacyjny |
| Ponowne uruchomienie całej maszyny wirtualnej | Appliance Manager, Actions > Restart | zatrzymanie i zresetowanie NDR oraz wszystkich kolektorów logów |
| Wyłączenie całej maszyny wirtualnej | Appliance Manager, Actions > Shutdown | zatrzymanie NDR i wszystkich kolektorów logów; konieczne jest osobne włączenie |
1. Inwentaryzacja urządzenia i obciążeń w Sophos Fusion
Opcja My Products > NDR > Appliances prowadzi do karty Integration Appliances ze skonfigurowanymi integracjami. Można też przejść bezpośrednio do Threat Analysis Center > Integrations > Configured > Integration Appliances.
Przed wprowadzeniem jakiejkolwiek zmiany jednoznacznie zidentyfikuj właściwe urządzenie i zapisz poniższe informacje w rejestrze zmiany lub zgłoszeniu do pomocy technicznej:
- nazwa urządzenia i Type,
- Network protocol i Syslog IP,
- liczba widoczna w polu Integrations,
- wyświetlane wartości CPU, Memory, Storage 1 i Storage 2,
- stan Log requested,
- planowane działanie, okno serwisowe i osoba odpowiedzialna.
Rozwiń strzałkę obok nazwy urządzenia. Zostaną wyświetlone integracje, które faktycznie są na nim obsługiwane. Dla każdej pozycji zapisz zwłaszcza Integration name, Vendor, Protocol, Port, Configuration Type oraz ustawienie Off/On. Ten krok zapobiega ponownemu uruchomieniu urządzenia uznanego za obsługujące wyłącznie sensor NDR, gdy w rzeczywistości przetwarza ono również dane syslog z produktu innej firmy.
Prawidłowa interpretacja stanów w Fusion
- Waiting for deployment to oczekiwany stan nowo utworzonego urządzenia, które nie zostało jeszcze wdrożone. Tworzenie obrazu może nadal trwać.
- Gdy tworzenie obrazu dobiegnie końca i pojawi się opcja Download image, obraz jest gotowy do pobrania i wdrożenia. Nie jest to jeszcze test działania ani łączności.
- Connected to etap pośredni po wdrożeniu: urządzenie nawiązało połączenie z centralnym systemem zarządzania. Ten stan nie potwierdza, że pakiety docierają do każdego portu SPAN ani że dane NDR są prawidłowo przesyłane.
- Off/On dotyczy konkretnej rozwiniętej integracji i wskazuje, czy jest ona aktywna. Nie jest to stan połączenia urządzenia.
- Log requested wskazuje, czy dla urządzenia wysłano żądanie Collect logs. Nie jest to informacja o kondycji systemu.
Parametry zasobów w Fusion zapewniają przegląd całej floty, ale nie zastępują pełnej diagnostyki lokalnej. Aby ocenić konkretne urządzenie, otwórz następnie Appliance Manager.
2. Otwarcie Appliance Manager i zapisanie stanu bazowego
W menu urządzenia oznaczonym trzema kropkami wybierz Open Appliance Manager, a następnie potwierdź okno dialogowe za pomocą Open. Appliance Manager otworzy się w nowym oknie.
Lokalne konto nosi nazwę zadmin. W przypadku nowo utworzonego urządzenia hasło jest wyświetlane jeden raz podczas zapisywania i musi zostać bezpiecznie przechowane. Dla istniejącego urządzenia lub w razie zapomnienia hasła można ustawić nowe za pomocą opcji reset it w oknie otwierania. Jeśli konto zostało zablokowane wskutek zbyt wielu błędnych prób logowania, alternatywę stanowi konsola internetowa hiperwizora: w sekcji Weblink interface wybierz Unlock Account. Wymaga to już autoryzowanego dostępu do hiperwizora; na tej podstawie nie należy wyprowadzać żadnych procedur użycia powłoki, SSH ani konsoli. Nigdy nie umieszczaj hasła w zgłoszeniu ani dzienniku operacyjnym.
Przed podjęciem działania zapisz z nagłówka Appliance Manager następujące dane bazowe:
- Version,
- K3S Helm Chart version,
- Uptime,
- System ID.
Następnie sprawdź cztery karty operacyjne:
- Status pokazuje lokalne wykorzystanie procesora, pamięci, dysku głównego i dysku danych.
- NDR pokazuje procent przesłanych danych, przechwytywanie dla każdego skonfigurowanego portu SPAN i wykres przepływu sieciowego w interwałach 30-sekundowych. SPAN port 2 pojawia się tylko wtedy, gdy skonfigurowano drugi port.
- Integrations pokazuje dla każdego kolektora logów stan, czas ostatniego restartu oraz liczniki Received, Filtered, Accepted i Uploaded.
- Advanced pokazuje stan i czasy restartów kontenerów, w których działają integracje.
Zapisuj wartości wraz ze znacznikami czasu, zamiast odnotowywać jedynie „zielony” lub „działa”. Do porównania po interwencji zwykle wystarczy zrzut ekranu albo odpowiednie wartości; pełne eksporty nie są wymagane.
Sprawdzanie lokalnych zdarzeń za pomocą NDR Query
NDR Query w Appliance Manager jest lokalnym narzędziem diagnostycznym: przeszukuje bazę zdarzeń NDR na tej konkretnej maszynie wirtualnej urządzenia. Ta baza danych nie jest Sophos Data Lake. NDR Query nie jest też Investigation Console: Investigation Console to wdrażana oddzielnie, działająca w sieci lokalnej konsola Threat Hunting, do której przypisuje się urządzenie NDR Appliance.
Aby przeprowadzić obsługiwaną diagnostykę w Appliance Manager:
- Zapisz przedział czasu występowania błędu, nazwę urządzenia i pytanie diagnostyczne.
- Otwórz NDR Query, a na stronie Query wybierz Example queries.
- W sekcji Example queries znajdź predefiniowane zapytanie odpowiadające danemu problemowi i wybierz obok niego ikonę Copy.
- Wklej skopiowane zapytanie w polu tekstowym i wybierz ikonę Go.
- Zapisz dane wyjściowe z sekcji Query Results wraz z przedziałem czasu. Kolumny można uporządkować na potrzeby analizy metodą przeciągania i upuszczania.
Appliance Manager udostępnia obecnie tylko te predefiniowane zapytania. Nie twórz własnego zapytania SQL ani nie używaj tutaj zapytania z Investigation Console. Udokumentuj również pusty wynik; sam w sobie nie dowodzi on ani braku ruchu SPAN, ani niepowodzenia przesyłania do Data Lake. Te etapy sprawdź osobno w sekcji NDR.
3. Kontrolowana zmiana ustawień
Ustawienia Management Interface, Proxy, SYSLOG i SPAN znajdują się w sekcji Actions > Settings. Zmiany nie należy zaczynać od zapisania ustawień, lecz od sprawdzenia zakresu:
- Czy nieprawidłowość można potwierdzić lokalnie w Appliance Manager i w Fusion?
- Czy dotyczy ona połączenia zarządzającego, odbierania komunikatów syslog czy przechwytywania pakietów NDR?
- Które obciążenia NDR i kolektorów logów współdzielą urządzenie?
- Czy pierwotna wartość jest udokumentowana i czy istnieje możliwość wycofania zmiany?
- Czy dane ustawienie wymaga ponownego uruchomienia maszyny wirtualnej?
Nie zmieniaj ustawień zarządzania, proxy ani sieci na próbę. Nieprawidłowa konfiguracja zarządzania może uniemożliwić dostęp do Appliance Manager i połączenie z Sophos Fusion. Zmiany ustawień SYSLOG mogą wpływać na integracje innych firm, natomiast ustawienia SPAN dotyczą wyłącznie NDR. Dlatego przed zapisaniem zmień tylko obszar, którego dotyczy problem, i nie testuj jednocześnie kilku hipotez dotyczących jego przyczyny.
Jeśli interfejs wymaga restartu w celu zastosowania zmiany, nie uruchamiaj go od razu. Najpierw wykonaj kontrole wstępne opisane w następnej sekcji i wybierz odpowiednie okno serwisowe.
Global NDR Settings: świadome zatwierdzanie funkcji OS Detection
Jeśli na urządzeniu istnieje integracja NDR, sekcja Global NDR Settings zawiera opcje VLAN Strip i OS Detection. Obie są domyślnie wyłączone. OS Detection nie jest pasywnym odczytem sensora: po włączeniu urządzenie używa Nmap do skanowania co dwie godziny każdego wewnętrznego adresu IP zauważonego przez NDR w sieci i na tej podstawie wykrywa system operacyjny. Skanowanie może wywołać detekcje w innych produktach zabezpieczających.
Dlatego przed włączeniem zapisz cel, wewnętrzne sieci objęte działaniem, zgodę osób odpowiedzialnych za sieć i bezpieczeństwo oraz oczekiwany obraz detekcji. Jeśli skanowanie systemów wewnętrznych nie jest dozwolone albo nie można monitorować jego skutków w innych narzędziach, pozostaw OS Detection wyłączone.
Aby przeprowadzić zatwierdzoną aktywację:
- Udokumentuj stan początkowy OS Detection, urządzenie, czas i oczekiwane wewnętrzne systemy testowe.
- Włącz OS Detection i zmień wyłącznie to jedno ustawienie.
- Przez co najmniej jeden pełny dwugodzinny interwał sprawdzaj, czy ustawienie pozostaje aktywne oraz czy właściwe narzędzia zabezpieczające zgłaszają oczekiwane lub nieoczekiwane detekcje skanowania. Równolegle kontroluj stan NDR, przesyłania i kolektorów logów.
- Oceń wynik wraz z osobami odpowiedzialnymi. Nieoczekiwane alerty, niedozwolone systemy docelowe lub skutki operacyjne stanowią kryterium przerwania testu.
Wycofanie: ponownie wyłącz OS Detection i udokumentuj czas. Następnie upewnij się, że nie pojawiają się nowe zdarzenia skanowania wywołane przez tę funkcję; już utworzone alerty w innych narzędziach nadal należy obsłużyć zgodnie z właściwym procesem. Nie odtwarzaj ręcznie poleceń Nmap ani nie ustawiaj wyjątków na systemach docelowych „na próbę”.
Lokalna korekta ustawień Management tylko dla VM offline
Lokalna strona Actions > Settings > Management jest ścieżką odzyskiwania wyłącznie wtedy, gdy VM nie ma łączności sieciowej. Dopóki łączność działa, zmiany zarządzania wprowadza się w Sophos Fusion. Ten runbook nie zakłada dostępu do VM offline, który wcześniej nie istniał: poniższe kroki obowiązują tylko wtedy, gdy pulpit jest dostępny przez istniejącą, zatwierdzoną ścieżkę odzyskiwania. Jeśli takiej ścieżki nie ma, eskaluj problem do osoby odpowiedzialnej za platformę lub do Sophos Support.
Przed zmianą zapisz bieżące i planowane wartości pól IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 oraz — jeśli są używane — Enable Web Proxy, Web Proxy Type, Proxy URL i Port Number. Pola proxy Username i Password obsługuj wyłącznie w systemie zarządzania hasłami. Ponadto zinwentaryzuj wszystkie działające na urządzeniu obciążenia NDR i kolektorów logów, ponieważ zatwierdzona zmiana wymagająca restartu przerywa działanie całego urządzenia, a nie tylko interfejsu zarządzającego.
Zmień najmniejszy niezbędny zakres: aby ustawić adres statyczny, w sekcji IPv4 configuration wybierz Edit, ustaw IP Assignment na Static, wprowadź adres z prefiksem CIDR oraz bramę i DNS, a następnie wybierz Save. Web Proxy konfiguruj tylko wtedy, gdy jest rzeczywiście potrzebny, używając Enable Web Proxy i właściwego ustawienia Web Proxy Type. Przed potwierdzeniem ponownie sprawdź adres docelowy, bramę, DNS, dostępność proxy, okno serwisowe i drogę powrotu do udokumentowanych wartości początkowych.
Jeśli interfejs wyświetli potwierdzenie restartu, obowiązuje zakres restartu VM: działanie NDR i wszystkich kolektorów logów na urządzeniu zostanie przerwane. Po zastosowaniu zmiany sprawdź Appliance Manager przy użyciu nowego adresu IP, a następnie zgodnie z sekcją 7 zweryfikuj połączenie z Sophos Fusion, przesyłanie NDR, aktywność SPAN i każdy kolektor logów. Jeśli weryfikacja nie powiedzie się, a dostęp odzyskiwania jest nadal dostępny, przywróć wyłącznie ostatnio zmienione wartości zarządzania do udokumentowanego stanu bazowego. W przeciwnym razie nie próbuj kolejnych wartości sieciowych, lecz eskaluj problem wraz ze stanem bazowym i widocznym komunikatem.
4. Ograniczenie zakłóceń do najmniejszego elementu
Problem dotyczy tylko NDR
Jeśli urządzenie i kolektory logów są dostępne, ale sensor NDR nie działa prawidłowo, najpierw sprawdź w sekcji NDR wysyłanie danych, przechwytywanie SPAN i przepływ sieciowy. Jeśli problem nie ustąpi, użyj opcji Restart NDR.
Ten restart wpływa na analizator ruchu sieciowego NDR, ale nie na integracje innych firm działające na tym samym urządzeniu. Mimo to podczas restartu powstaje luka w widoczności NDR. Zapisz więc czas rozpoczęcia i długość przerwy, a następnie ponownie sprawdź wskaźniki NDR.
Problem dotyczy tylko jednego kolektora logów
W sekcji Integrations wybierz kartę integracji, której dotyczy problem, i przed podjęciem działania zapisz jej stan, czas ostatniego restartu oraz liczniki syslog. Opcja Restart uruchamia ponownie tylko tę integrację. NDR i pozostałe integracje na urządzeniu pozostają aktywne.
Opcja Restart All jest odpowiednia tylko wtedy, gdy problem dotyczy wielu kolektorów logów albo taki zakres zaleci pomoc techniczna Sophos. Działanie to uruchamia ponownie wszystkie integracje innych firm na urządzeniu, ale nie NDR. Nie należy go używać dla wygody zamiast wyodrębnienia problemu do jednej integracji.
Problem dotyczy całego urządzenia
Opcja Actions > Restart stanowi kolejny poziom interwencji, gdy problemu nie da się ograniczyć do NDR lub jednego kolektora logów albo gdy urządzenie oczekuje na wymagany restart. Zatrzymuje i resetuje wszystkie integracje na maszynie wirtualnej. Restart zawsze powoduje więc jednoczesną przerwę w działaniu NDR i wszystkich kolektorów logów na tym urządzeniu.
Opcja Actions > Shutdown zatrzymuje urządzenie oraz wszystkie jego integracje. Używaj jej tylko wtedy, gdy późniejsze włączenie za pomocą hiperwizora, platformy chmurowej lub dostępu do sprzętu jest zapewnione zarówno organizacyjnie, jak i technicznie.
5. Kontrole wstępne przed restartem lub wyłączeniem
Przed ingerencją w całe urządzenie należy uwzględnić wszystkie poniższe punkty:
- Zakres: urządzenie zostało zweryfikowane na podstawie nazwy i System ID, a wszystkie działające na nim integracje NDR i kolektorów logów zinwentaryzowano w Fusion.
- Wpływ: odpowiedzialne zespoły wiedzą, że telemetria NDR i przetwarzanie syslog zostaną przerwane jednocześnie.
- Stan bazowy: zapisano ze znacznikami czasu inwentaryzację z Fusion oraz lokalną wersję, czas działania, stany kart i odpowiednie liczniki.
- Dostęp: Appliance Manager jest dostępny; w przypadku wyłączenia zweryfikowano sposób ponownego włączenia.
- Powód zmiany: udokumentowano objawy, oczekiwany efekt i kryteria powodzenia.
- Okno serwisowe: zarezerwowano okno serwisowe i okres obserwacji po interwencji.
- Pomoc techniczna: uwzględniono trwające zbieranie logów lub sesję pomocy technicznej, a istniejące materiały diagnostyczne zapisano przed restartem.
Jeśli nie ma dostępu umożliwiającego ponowne włączenie urządzenia, opcji Shutdown nie wolno używać jako próby diagnostycznej. Jeśli problem dotyczy tylko jednego elementu, restart całej maszyny wirtualnej ma zbyt szeroki zakres.
6. Wykonanie restartu lub wyłączenia
Aby ponownie uruchomić maszynę wirtualną w Appliance Manager, wybierz Actions > Restart. W celu planowanego wyłączenia wybierz Actions > Shutdown. Podczas wykonywania tej czynności nie inicjuj drugiego restartu ani działania związanego z zasilaniem w hiperwizorze. Dzięki temu będzie wiadomo, które działanie spowodowało zaobserwowany stan.
Po użyciu Shutdown oczekiwanym stanem operacyjnym jest niedostępność Appliance Manager, NDR i wszystkich obsługiwanych kolektorów logów. Zapisz ten stan i jego czas jako wynik planowanego wyłączenia. Zatrzymanej maszyny wirtualnej nie można uruchomić z jej własnego Appliance Manager: osoba odpowiedzialna musi ją włączyć przy użyciu uprzednio zweryfikowanego dostępu do hiperwizora lub platformy chmurowej.
Wyłączenie nie jest procedurą wycofania z eksploatacji, usuwania ani kasowania danych. Ten runbook nie obejmuje usuwania urządzenia w Fusion, usuwania maszyny wirtualnej, kasowania danych ani całkowitego wycofania urządzenia z eksploatacji. Nie należy wywodzić takich czynności z widocznego menu Delete.
7. Weryfikacja działania po interwencji
Po ponownym uruchomieniu NDR, integracji lub maszyny wirtualnej zawsze sprawdź ten sam zakres, który wcześniej udokumentowano. Jeśli po planowanym wyłączeniu urządzenie pozostaje wyłączone, weryfikacja kończy się na udokumentowanym stanie zatrzymania z sekcji 6. Jeśli urządzenie zostanie włączone zewnętrznie, zaczekaj, aż Appliance Manager znów będzie dostępny, a następnie przeprowadź pełne kontrole na poziomie urządzenia, NDR i kolektorów logów. Sam stan Connected nie zastępuje tej weryfikacji.
Poziom urządzenia
- Ponownie otwórz Appliance Manager.
- Porównaj System ID i Version ze stanem bazowym.
- Sprawdź, czy Uptime odpowiada wykonanemu restartowi.
- W sekcji Status potwierdź, że ponownie są wyświetlane procesor, pamięć oraz główny dysk i dysk danych.
- W Fusion potwierdź, że urządzenie jest dostępne w sekcji Integration Appliances i nadal ma przypisane oczekiwane integracje.
Sensor NDR
- W sekcji NDR sprawdź, czy na wykresie przepływu sieciowego znów pojawiają się nowe interwały.
- Dla każdego skonfigurowanego portu SPAN potwierdź, że pojawiają się parametry przechwytywania.
- Sprawdź, czy dane są ponownie przesyłane do Sophos Fusion.
Sam widoczny stan urządzenia nie potwierdza, że lustrzana kopia ruchu dociera do sensora. Z kolei pojedyncza wartość procentowa bez nowych przepływów sieciowych nie dowodzi stabilnego działania. Korzystaj z wielu spójnych wskaźników lokalnych.
Kolektory logów
Dla każdej zinwentaryzowanej wcześniej integracji sprawdź w sekcji Integrations:
- stan,
- czas ostatniego restartu,
- nową aktywność w polu Received,
- możliwe do prześledzenia przetwarzanie w polach Filtered i Accepted,
- Uploaded.
W przypadku urządzenia o mieszanym przeznaczeniu weryfikacja jest zakończona dopiero po sprawdzeniu zarówno NDR, jak i każdego kolektora logów. „Urządzenie jest online” nie stanowi wystarczającego kryterium powodzenia.
8. Logi i pomoc techniczna Sophos
Żądanie logów w Fusion
W Fusion przejdź do Threat Analysis Center > Integrations > Configured > Integration Appliances i z menu urządzenia oznaczonego trzema kropkami wybierz Collect logs. Stan Log requested potwierdza wysłanie żądania. Dalsze zbieranie i przekazywanie konkretnych plików dziennika uzgodnij z pomocą techniczną Sophos; ten runbook operacyjny celowo nie zawiera osobnej procedury ich pobierania ani przesyłania.
Ograniczenie czasu działania Remote Assistance
Urządzenie musi być online. W Fusion przejdź do Threat Analysis Center > Integrations > Configured > Integration Appliances i z menu urządzenia otwórz Remote Assistance. W oknie dialogowym:
- Włącz opcję Enable.
- Zaznacz potwierdzenie dotyczące Sophos Group Privacy Notice.
- Wybierz Save.
- Zaczekaj, aż Fusion wyświetli Access ID.
- Przekaż pomocy technicznej Sophos wyłącznie Access ID, korzystając z uzgodnionego kanału.
Remote Assistance zostaje automatycznie wyłączone najpóźniej po siedmiu dniach. Jeśli analiza zakończy się wcześniej, wyłącz opcję Enable w tym samym oknie dialogowym. Access ID nie jest uniwersalnym poświadczeniem logowania i nie wolno przekazywać go innym podmiotom ani umieszczać w publicznych zgłoszeniach.
Do eskalacji zwykle wystarczą: nazwa urządzenia, System ID, wersja, czas wraz ze strefą czasową, obciążenie, którego dotyczy problem, stan zaobserwowany i oczekiwany, wykonane działanie, wynik kontroli po interwencji oraz stan Log requested. Nie przesyłaj haseł ani zbędnych pełnych eksportów.
Granice bezpiecznej obsługi
- Bez instrukcji usuwania: Delete, usunięcie maszyny wirtualnej, ponowne utworzenie i kasowanie danych nie należą do zakresu tego runbooka.
- Bez restartu o szerokim zakresie jako pierwszego kroku: zacznij od kontroli tylko do odczytu, a następnie uruchom ponownie wyłącznie NDR albo dokładnie jeden kolektor logów.
- Bez wyłączania bez możliwości ponownego uruchomienia: najpierw zapewnij dostęp do hiperwizora, platformy chmurowej lub osób odpowiedzialnych za sprzęt.
- Bez jednoczesnych zmian: nie zmieniaj wartości sieci, proxy, SYSLOG i SPAN w ramach jednej nierozdzielnej zmiany zbiorczej.
- Bez poświadczeń w pakietach materiałów diagnostycznych: hasło
zadmin, tokeny i inne dane poufne pozostają w systemie zarządzania hasłami. - Bez uznania problemu za rozwiązany wyłącznie na podstawie stanu „online”: urządzenie, NDR i każdy kolektor logów wymagają odrębnych kryteriów powodzenia.