Jak prawidłowo interpretować panel Sophos Fusion NDR
Panel NDR Dashboard w Sophos Fusion pozwala wstępnie odpowiedzieć na trzy pytania: jakie urządzenia są widoczne dla NDR, ile danych przypada na poszczególne protokoły i ile detekcji NDR Flow Detections wyświetlono w wybranym okresie? Jest to przegląd aktywności całego środowiska dostępny tylko do odczytu, a nie źródło danych inwentaryzacyjnych ani konsola do prowadzenia dochodzeń.
Bezpośrednia ścieżka dostępu to My Products > NDR. Aby uzyskać miarodajny widok początkowy, usuń dotychczasowe filtry za pomocą opcji Clear All, sprawdź zakres czasu, a następnie przeanalizuj łącznie wszystkie trzy wykresy. Pojedyncza wartość nie wystarcza do oceny bezpieczeństwa ani sprawności środowiska.
Co obejmuje panel, a czego nie obejmuje
Panel służy dokładnie do następujących celów:
- NDR Devices pokazuje liczbę urządzeń zarządzanych i niezarządzanych.
- NDR Protocols pokazuje ilość wysłanych i pobranych danych w MB.
- NDR Flow Detections pokazuje liczbę wykrytych szkodliwych zachowań.
- Zakres czasu, typ widoku i filtry urządzeń zawężają zakres tego przeglądu.
Pozostałe zadania wykonuje się poza tym panelem. Appliance Manager służy do monitorowania sprawności i działania urządzenia NDR. Widok Detections oraz Threat Analysis Center służą do specjalistycznej analizy i reagowania. Lokalna konsola Investigation Console jest przeznaczona do szczegółowej pracy z danymi z sensorów. Panel nie zastępuje żadnego z tych obszarów roboczych, a wprowadzanie w nich zmian wykracza poza zakres tego przewodnika.
Wybór odpowiedniego zakresu czasu
U góry panelu dostępne są cztery wstępnie zdefiniowane zakresy czasu: Last hour, 24 hours, 7 days i 30 days. Zakres domyślny to 24 hours. Opcja Custom pozwala wybrać zakres dat w kalendarzu.
Dobierz zakres do pytania, na które szukasz odpowiedzi:
- Last hour nadaje się do analizy bieżącej anomalii oraz szybkiej kontroli po znanej aktywności.
- 24 hours to rozsądny punkt wyjścia do codziennego przeglądu.
- 7 days pozwala wyraźniej dostrzec powtarzające się wzorce dobowe oraz różnice między dniami roboczymi a dniami wolnymi.
- 30 days pomaga określić ogólną operacyjną linię bazową.
- Custom ogranicza widok do znanego czasu wystąpienia zdarzenia lub okna serwisowego.
Dłuższy okres dostarcza więcej kontekstu, ale może sprawić, że krótki skok będzie mniej widoczny. Jeśli zauważysz coś nietypowego, zawęź ogólny widok do 24 hours lub Last hour. Z drugiej strony brak aktywności w ciągu ostatniej godziny nie dowodzi, że nie występowała ona w poprzednich dniach.
Przy każdym przekazaniu sprawy odnotuj wybrany zakres, widoczne daty graniczne oraz użyte filtry. Tylko w ten sposób kolejna osoba będzie mogła przeanalizować dokładnie ten sam zakres. Nie wyciągaj wniosków o niewyświetlanej strefie czasowej ani granicy określonej z dokładnością do sekundy na podstawie wyboru dat w kalendarzu.
Łączna interpretacja trzech wykresów
NDR Devices: widoczność, a nie pełna inwentaryzacja
Wykres NDR Devices dzieli urządzenia widoczne w wybranym zakresie na managed i unmanaged. Liczba urządzeń jest przydatna jako wskaźnik trendu: nieoczekiwana zmiana lub znaczny spadek wymagają wyjaśnienia.
Wykres nie pozwala jednak ustalić, czy każde oczekiwane urządzenie było stale monitorowane. Nawet wiarygodna liczba urządzeń nie dowodzi pełnego pokrycia przez SPAN/TAP ani sprawności każdego endpointu. Podczas uzgadniania stanu inwentaryzacji źródłem referencyjnym pozostaje zatwierdzony rejestr zasobów lub baza CMDB. Zanim uznasz nieznane urządzenia za nieautoryzowane, zidentyfikuj je na podstawie adresu IP, adresu MAC i nazwy hosta.
NDR Protocols: zaobserwowana ilość danych, a nie pomiar wykorzystania łącza
Wykres NDR Protocols pokazuje dla każdego protokołu ilość wysłanych i pobranych danych w MB. Pozwala to dostrzec dominujące protokoły, różnice między kierunkami transmisji oraz zmiany zachodzące w czasie. Dużą, ale uzasadnioną zmianę może wyjaśniać tworzenie kopii zapasowej, wdrażanie oprogramowania lub zaplanowany transfer danych.
Wykres nie zastępuje liczników interfejsów ani pomiaru wykorzystania przepustowości. Duża ilość danych sama w sobie nie oznacza detekcji, a mała nie dowodzi, że ruch jest nieszkodliwy. Wykres pokazuje dane przetwarzane przez NDR w wybranym zakresie i przypisane do tego wykresu. Nie pozwala ustalić, czy kopia lustrzana ruchu sieciowego jest kompletna.
NDR Flow Detections: sygnał do analizy, a nie zamknięty incydent
Wykres NDR Flow Detections przedstawia liczbę detekcji szkodliwych zachowań. Wzrost tej liczby zwiększa priorytet analizy, ale sam w sobie nie wskazuje ani liczby odrębnych incydentów, ani tego, czy podjęto już działania. Wiele detekcji może należeć do tego samego kontekstu dochodzenia, dlatego ich specjalistyczną ocenę przeprowadza się we właściwym widoku detekcji lub sprawy.
Tylko ten wykres można również wyświetlić jako World map. Mapa uzupełnia detekcje o kontekst geograficzny, ale nie umożliwia wiarygodnego przypisania ataku konkretnemu sprawcy ani nie potwierdza fizycznej lokalizacji urządzenia wewnętrznego. W razie potrzeby porównaj widoki mapy, wykresu liniowego, wykresu słupkowego i listy, aby zweryfikować wartości oraz trendy.
Świadomy wybór typu widoku
W prawym górnym rogu raport można wyświetlić jako Line graph, Bar chart lub List. Dla wykresu NDR Flow Detections dostępny jest również widok World map.
- Line graph pozwala szybko dostrzec trend i moment wystąpienia zmiany.
- Bar chart ułatwia porównywanie odrębnych wartości lub kategorii.
- List sprawdza się, gdy etykiety i wyświetlane wartości są ważniejsze niż kształt trendu.
- World map uzupełnia Flow Detections o kontekst geograficzny.
Zmiana typu widoku powinna wpływać jedynie na sposób prezentacji tego samego wybranego zakresu czasu i zestawu filtrów. Jeśli dwa widoki wydają się prowadzić do różnych wniosków, przed interpretowaniem któregokolwiek z nich osobno ponownie sprawdź zakres czasu i aktywne filtry.
Filtrowanie według urządzenia
Opcja Filters pozwala zawęzić wykresy według wartości IP Address, MAC Address lub Hostname:
- Otwórz menu Filters.
- Wprowadź znaną wartość w polu IP Address, MAC Address lub Hostname.
- Wybierz Apply.
- Ponownie sprawdź zakres czasu i wszystkie trzy wykresy.
- Wybierz Clear All, aby wrócić do niefiltrowanego widoku kontrolnego.
Aby wyszukiwanie można było powtórzyć, zacznij od jednego identyfikatora skopiowanego z wiarygodnego źródła. Dzięki temu wiadomo, która wartość zawęziła wyniki. Jeśli nie ma wyników, nie dodawaj od razu kilku kolejnych warunków. Najpierw wybierz Clear All i sprawdź widok bez filtrów, a następnie osobno przetestuj adres IP, adres MAC i nazwę hosta. Nazwy hostów mogą się zmieniać, adresy IP mogą być ponownie przydzielane, a urządzenie mogło być aktywne poza wybranym okresem.
Sophos nie dokumentuje ogólnych zasad działania symboli wieloznacznych, dopasowań częściowych ani operatorów logicznych w tych filtrach. Nie zakładaj więc, że takie reguły wyszukiwania są obsługiwane.
Weryfikacja wniosków i ścieżki danych
Wiarygodna kontrola pozwala oddzielnie ocenić widoczność w panelu, ścieżkę danych oraz działanie funkcji detekcji:
- Utwórz widok kontrolny: wybierz Clear All i ustaw 24 hours. Sprawdź, czy oczekiwana aktywność wszystkich urządzeń, wynikająca ze znanego ruchu testowego, jest widoczna na wykresie NDR Devices i/lub NDR Protocols. Sprawdź też i odnotuj wartość NDR Flow Detections, nawet jeśli wynosi zero.
- Użyj znanego urządzenia: wybierz urządzenie, które w danym okresie w udokumentowany sposób generowało ruch sieciowy. Filtruj osobno według jego adresu IP, adresu MAC lub nazwy hosta pochodzących z wiarygodnego źródła inwentaryzacyjnego.
- Sprawdź zakres innym widokiem: przełącz się na widok List lub jeden z widoków wykresu. Zakres czasu i filtry muszą pozostać bez zmian.
- Usuń filtr: wybierz Clear All i sprawdź, czy powrócił widok wszystkich urządzeń. Pozwala to odróżnić brak wyników filtra od całkowicie pustego panelu.
- Porównaj wyniki z oczekiwaniami: porównaj liczbę urządzeń ze zmianami w inwentaryzacji, ilość danych według protokołów z zaplanowanymi transferami, a Flow Detections z odpowiednim widokiem detekcji.
Ta kontrola pokazuje, że oczekiwaną aktywność można odnaleźć w panelu. Nie jest to test detekcji typu end-to-end. Nawet zielony stan urządzenia NDR byłby jedynie wskaźnikiem jego sprawności, a nie dowodem pełnego pokrycia przez kopię lustrzaną ruchu lub prawidłowego działania detekcji. Zaplanowany test detekcji wymaga zatwierdzonej procedury testowej i nie należy go improwizować.
Interpretacja pustych lub mylących widoków
Wszystkie wykresy są puste
Najpierw wybierz Clear All i wydłuż krótki okres do 24 hours lub 7 days. Jeśli widok nadal jest pusty, sprawdź, czy dla danej dzierżawy skonfigurowano NDR i czy urządzenie NDR przetwarza dane. Stan urządzenia, kopiowanie lustrzane ruchu sieciowego i ścieżkę danych powinien następnie zbadać odpowiedzialny zespół operacyjny lub sieciowy. Wielokrotna zmiana typu wykresu nie rozwiąże problemu.
Wartość Flow Detections wynosi zero
Wartość zero na wykresie NDR Flow Detections może być prawidłowa, jeśli w wybranym zakresie nie wykryto szkodliwego zachowania. Jeżeli jednocześnie widać oczekiwane urządzenia lub ilości danych według protokołów, panel nie jest pusty, a sama wartość zero nie wskazuje na usterkę urządzenia NDR ani ścieżki danych. Nie dowodzi jednak, że zaobserwowany ruch był nieszkodliwy ani że funkcja detekcji działa prawidłowo na całej ścieżce. Jeśli trzeba zweryfikować właśnie tę funkcję, zatwierdzony test i jego ocenę należy przeprowadzić we właściwym widoku detekcji lub w Threat Analysis Center.
Tylko filtr urządzenia nie zwraca wyników
Dana wartość mogła nie zostać zaobserwowana w tym okresie, mogła się zmienić lub może nie odpowiadać wprowadzonej wartości. Sprawdź dane bez filtrów, wydłuż zakres czasu, a następnie osobno użyj drugiego znanego identyfikatora. Brak wyników filtrowania według nazwy hosta nie dowodzi, że urządzenie nie istnieje.
Liczba urządzeń spada, ale ilość danych według protokołów pozostaje wiarygodna
Może to wynikać ze zmiany klasyfikacji urządzeń, zastosowania filtra, innego zakresu czasu lub ograniczonej widoczności. Nie jest to wystarczająca podstawa, aby oznaczyć urządzenia jako usunięte. Porównaj wynik ze zmianami w inwentaryzacji oraz stanem źródła danych.
Ilość danych według protokołów rośnie, a Flow Detections pozostaje bez zmian
Większa ilość danych nie oznacza automatycznie szkodliwej aktywności. Sprawdź zaplanowane kopie zapasowe, aktualizacje i transfery danych. Z drugiej strony brak dodatkowych Flow Detections nie oznacza, że cała przesłana zawartość była bezpieczna — panel pokazuje wyłącznie dostępne detekcje NDR.
Widok World map jest pusty lub skupiony na jednym kraju
Najpierw wyświetl te same Flow Detections jako List lub wykres. Mapa jest alternatywnym sposobem prezentacji, a jej kontekstu geograficznego nie wolno traktować jako dowodu pochodzenia aktywności. Podczas analizy priorytet mają liczba detekcji, urządzenia, których dotyczą, oraz szczegóły detekcji.
Trend z 30 dni wydaje się stabilny
Zawęź zakres do 24 hours, Last hour lub odpowiedniego okna Custom. Krótkotrwałe odchylenie może być słabo widoczne w widoku obejmującym długi okres. Szeroki zakres jest nadal przydatny do określania linii bazowej, ale nie zastępuje szczegółowego widoku czasu wystąpienia zdarzenia.
Kto odpowiada za kolejny krok?
Kolejne działanie zależy od nierozstrzygniętej kwestii, a nie od wykresu, na którym zauważono ją po raz pierwszy:
- Osoby odpowiedzialne za obsługę NDR: utrzymują linię bazową panelu, dokumentują zakresy czasu i filtry oraz identyfikują odchylenia w aktywności urządzeń.
- Osoby odpowiedzialne za urządzenie NDR i sieć: badają brakujące lub nieoczekiwanie małe ilości danych, stan urządzenia oraz ścieżki SPAN/TAP i ścieżki danych. Prace te wykonuje się w Appliance Manager i infrastrukturze sieciowej, a nie w panelu.
- Osoby odpowiedzialne za zasoby lub endpointy: uzgadniają nieznane lub nieprawidłowo przypisane urządzenia z inwentaryzacją, danymi DHCP/DNS oraz właścicielami urządzeń.
- Analitycy SOC/XDR: oceniają Flow Detections we właściwym widoku detekcji lub sprawy, korelują dowody i podejmują decyzję o reakcji.
- Osoby odpowiedzialne za Investigation Console: w razie potrzeby przeprowadzają szczegółową, lokalnie autoryzowaną analizę danych z sensorów. Filtr panelu nie zastępuje takiego dochodzenia.
Prawidłowe przekazanie sprawy obejmuje co najmniej nazwę dzierżawy, czas obserwacji, wybrany zakres, aktywne filtry, wykresy, których dotyczy problem, widoczne odchylenie oraz już wykonane kontrole. Zrzuty ekranu i wyeksportowane notatki nie powinny zawierać zbędnych danych klientów. Dzięki temu kolejna osoba otrzyma potrzebny kontekst, bez mieszania interpretacji panelu z analizą detekcji, obsługą urządzenia NDR czy lokalnym poszukiwaniem zagrożeń.