Przejdz do tresci
Avanet

Wdrażanie i podłączanie konsoli Sophos NDR Investigation Console

NDR Investigation Console zapewnia lokalny dostęp do danych z czujników, które nie są w całości przesyłane do Sophos Data Lake. Konsolę konfiguruje się w Sophos Fusion, ale działa ona jako oddzielna maszyna wirtualna w sieci lokalnej. Otrzymuje dane z już istniejącego urządzenia NDR Integration Appliance.

Skrócona procedura: sprawdź wymagania, utwórz konsolę w sekcji My Products > NDR > Investigation Console, bezpiecznie zapisz wyświetlane tylko raz hasło użytkownika zadmin, wdróż wygenerowany obraz na platformie VMware ESXi lub Microsoft Hyper-V, poczekaj na status Connected, przypisz jedno lub większą liczbę sprawnych urządzeń NDR Integration Appliance i sprawdź pierwszy dostęp lokalny.

Zakres: ten podręcznik procedur nie obejmuje instalacji czujnika NDR, konfiguracji dublowania ruchu ani analizy detekcji, spraw lub danych w chmurze. Investigation Console jest oddzielną maszyną wirtualną; jej stan nie potwierdza ani prawidłowego działania czujnika NDR, ani kompletności pokrycia ruchem SPAN. Usunięcie konsoli, usunięcie danych oraz pełne wycofanie konsoli z eksploatacji pozostają poza zakresem.

1. Sprawdzenie wymagań i zakresu odpowiedzialności

Przed wdrożeniem muszą być spełnione wszystkie poniższe warunki:

  • Używana dzierżawa zawiera już integrację NDR z co najmniej jednym urządzeniem NDR Integration Appliance, które można przypisać. Przed przypisaniem należy zidentyfikować przewidziane urządzenia w wykazie urządzeń i sprawdzić ich stan. Ich oddzielne wdrożenie i pierwszą rejestrację opisano w artykule „Wdrażanie Sophos NDR na platformie VMware ESXi lub Hyper-V”.
  • Uprawnienia licencyjne NDR zostały potwierdzone. Co do zasady Sophos wymaga pakietu Sophos Network Detection and Response integration license pack. Udokumentowany wyjątek dotyczy wyłącznie klientów MSP-Flex: w przypadku licencji XDR korzystanie z Sophos NDR nie wymaga dodatkowego pakietu Integration License Pack. Ogólny proces integracji i rozgraniczenie typów integracji opisano w artykule „Konfigurowanie integracji MDR i XDR w Sophos Fusion”.
  • Osoba wykonująca procedurę potrzebuje roli umożliwiającej korzystanie z akcji Create console, Download image, Assign Appliance i Open NDR Console. To, która rola predefiniowana lub niestandardowa obejmuje te akcje w danej dzierżawie, należy wcześniej sprawdzić za pomocą konta testowego; nie udokumentowano odrębnej minimalnej roli NDR.
  • Do obsługi Sophos Fusion używana jest aktualna, obsługiwana przeglądarka komputerowa: Google Chrome, Microsoft Edge, Mozilla Firefox lub Apple Safari w systemie macOS. Nie należy używać urządzeń mobilnych.
  • Dostępna platforma docelowa to VMware ESXi lub Microsoft Hyper-V. Inne platformy nie są udokumentowane jako obsługiwane w przypadku Investigation Console.
  • Osoba odpowiedzialna ma dostęp do Fusion, hiperwizora, sieci zarządzającej, DNS, DHCP/IPAM oraz zapory ruchu wychodzącego lub serwera proxy WWW.
  • System do zarządzania hasłami jest przygotowany do zapisania wyświetlanego tylko raz hasła użytkownika zadmin. Hasła nie wolno umieszczać w zgłoszeniach zmian, zrzutach ekranu, wiadomościach czatu ani wiadomościach e-mail.

zadmin jest lokalnym kontem dostępu urządzenia konsoli, a nie kontem Sophos Fusion ani MDR. Dlatego rola Fusion, uprawnienia do hiperwizora i lokalny dostęp do konsoli są zatwierdzane i zarządzane oddzielnie.

Zasobów maszyny wirtualnej konsoli nie wolno określać na podstawie minimalnych wymagań czujnika NDR. Skrypt Hyper-V pyta o procesory i pamięć. Należy podać wyłącznie wartości zatwierdzone dla Investigation Console przez Sophos lub osoby odpowiedzialne za platformę. Jeśli takie wytyczne nie są dostępne, należy przerwać wdrożenie przed wprowadzeniem tych danych i wyjaśnić kwestię doboru zasobów.

2. Wybór sieci zarządzającej

Maszyna wirtualna konsoli wymaga stabilnego adresu zarządzającego i dostępu do Internetu. W tym wdrożeniu nie potrzebuje połączenia SPAN; planowanie i odbiór dublowania ruchu czujnika opisano natomiast w artykule „Planowanie i weryfikowanie dublowania ruchu dla Sophos NDR”. Przed utworzeniem konsoli należy udokumentować:

  • sieć VLAN zarządzania, grupę portów lub vSwitch;
  • sposób adresowania DHCP lub Manual;
  • zarezerwowany adres w przypadku DHCP lub wolny adres statyczny w przypadku opcji Manual;
  • maskę podsieci, bramę domyślną i osiągalne serwery DNS;
  • ścieżkę wychodzącą do Internetu i ewentualny serwer proxy WWW;
  • sieć administracyjną, z której ma być dostępna konsola lokalna.

DHCP jest dopuszczalne tylko wtedy, gdy przydzielony adres zostanie zarezerwowany. Dzięki temu przypisanie w hiperwizorze, lokalne reguły dostępu i dokumentacja eksploatacyjna pozostaną spójne.

W przypadku opcji Manual należy wprowadzić wartości sieciowe wyświetlane w Fusion, zgodnie z zatwierdzonym planem adresacji IP. Przed zapisaniem należy sprawdzić, czy adres IP jest wolny oraz czy routing, brama i DNS są osiągalne.

3. Konfigurowanie konsoli w Sophos Fusion

  1. W Sophos Fusion otwórz My Products > NDR > Investigation Console.
  2. Kliknij Create console.
  3. Wypełnij widoczne pola:
    • Name: unikatowa nazwa operacyjna, na przykład ndr-console-zrh-01;
    • Description: lokalizacja, jednostka odpowiedzialna i przeznaczenie, bez danych dostępowych;
    • Virtual platform: VMware ESXi lub Microsoft Hyper-V;
    • Internet facing network port settings: skonfiguruj interfejs zarządzający za pomocą opcji DHCP lub Manual.
  4. Zapisz przyciskiem Save.
  5. W oknie Appliance Credentials zapisz nazwę użytkownika zadmin i wyświetlone hasło bezpośrednio w zatwierdzonym systemie do zarządzania hasłami.
  6. Sprawdź wpis w systemie do zarządzania hasłami i dopiero potem wybierz Ok.

Hasło jest wyświetlane tylko raz i nie można go później odczytać w Fusion. Nie wolno go „zabezpieczać” w postaci zrzutu ekranu. Jeśli bezpieczne zapisanie hasła nie zostało potwierdzone, obrazu nie należy pobierać ani wdrażać.

Nowa konsola początkowo ma status Waiting for deployment. Tworzenie obrazu może potrwać około pięciu minut. Gdy opcja Download image stanie się dostępna, pobierz obraz za pomocą menu z trzema kropkami i umieść go w chronionym katalogu roboczym.

4. Wdrażanie obrazu

VMware ESXi

Plik OVA jest weryfikowany przez Sophos Fusion i może zostać użyty tylko raz. Dlatego dla nowej maszyny wirtualnej trzeba wygenerować w Fusion nowy plik OVA; użyty wcześniej plik OVA nie jest obrazem odzyskiwania.

  1. Na hoście ESXi otwórz Virtual Machines > Create/Register VM.
  2. W sekcji Select creation type wybierz opcję Deploy a virtual machine from an OVF or OVA file i kliknij Next.
  3. W sekcji Select OVF and VMDK files wprowadź unikatową nazwę maszyny wirtualnej, kliknij Click to select files … i wybierz pobrany plik OVA. Kontynuuj przyciskiem Next.
  4. W sekcji Select storage wybierz typ magazynu Standard, a następnie docelowy magazyn danych. Kliknij Next.
  5. W sekcji Deployment options skonfiguruj:
    • dla pozycji MGMT wybierz grupę portów zarządzania określoną w sekcji 2;
    • w sekcji Disk Provisioning wybierz opcję Thin;
    • włącz opcję Power on automatically.
  6. Kliknij Next, pomiń sekcję Additional settings bez wprowadzania dodatkowych zmian i zakończ przyciskiem Finish.
  7. Poczekaj, aż maszyna wirtualna pojawi się na liście. Następnie ponownie porównaj przypisanie MGMT z udokumentowaną konfiguracją i uruchom maszynę wirtualną.

W przypadku DHCP wybrana grupa portów musi mieć dostęp do serwera DHCP, a rezerwacja musi być aktywna. Sieci SPAN ani sieci dublowania nie wolno używać jako MGMT.

Microsoft Hyper-V

Archiwum ZIP zawiera dyski wirtualne, plik seed.iso i skrypt PowerShell ndr-sensor.ps1. Nazwy pliku skryptu dostarczonego przez Sophos nie należy zmieniać; nie oznacza ona, że ten podręcznik procedur obejmuje wdrożenie czujnika.

  1. Rozpakuj archiwum ZIP do lokalnego, chronionego folderu na hoście Hyper-V. Nie mieszaj zawartych w nim plików z plikami ze starszego pobrania.
  2. Kliknij prawym przyciskiem myszy plik ndr-sensor.ps1 i uruchom go poleceniem Run with PowerShell.
  3. Jeśli pojawi się ostrzeżenie Security Warning, sprawdź pochodzenie pliku i upewnij się, że pochodzi on z właśnie utworzonego pobrania. Następnie zezwól na otwarcie lokalnego pliku za pomocą opcji Open.
  4. Odpowiedz na pytania skryptu:
    • wprowadź unikatową nazwę maszyny wirtualnej;
    • sprawdź wyświetlony nowy folder w domyślnej ścieżce dysków wirtualnych i zezwól na jego utworzenie, wpisując C;
    • wprowadź zatwierdzoną liczbę procesorów;
    • wprowadź zatwierdzoną ilość pamięci w GB;
    • z numerowanej listy wybierz vSwitch dla interfejsu zarządzającego.
  5. Dla przełączników vSwitch służących do przechwytywania pakietów, o które pyta skrypt, wybierz istniejący vSwitch jako element zastępczy. W przypadku Investigation Console te karty nie są używane do przechwytywania pakietów i po pomyślnym utworzeniu maszyny wirtualnej należy je odłączyć w ustawieniach maszyny wirtualnej. Karta zarządzająca pozostaje podłączona.
  6. Poczekaj na komunikat Installation Completed Successfully i zakończ działanie skryptu dowolnym klawiszem.
  7. W Hyper-V Manager otwórz nową maszynę wirtualną. Sprawdź nazwę maszyny wirtualnej, procesory, pamięć RAM, dyski wirtualne, podłączony vSwitch zarządzania oraz odłączone karty służące do przechwytywania pakietów. Następnie uruchom maszynę wirtualną.

5. Oczekiwanie na pierwsze uruchomienie i rejestrację

Podczas pierwszego uruchomienia maszyna wirtualna sprawdza połączenie z siecią zarządzającą i dostęp do Internetu, a następnie automatycznie uruchamia się ponownie. Proces ten może potrwać do dziesięciu minut.

  • Nie przerywaj pierwszego uruchomienia ani automatycznego ponownego uruchomienia przez ręczne wyłączanie lub włączanie maszyny.
  • Sprawdź w konsoli maszyny wirtualnej, czy nie występuje pętla uruchamiania lub ponownego uruchamiania.
  • W przypadku DHCP porównaj rzeczywiście przydzielony adres z rezerwacją; w przypadku opcji Manual sprawdź zaplanowany adres.
  • W Fusion otwórz My Products > NDR > Investigation Console i poczekaj na wyświetlenie statusu Connected.

Status Connected potwierdza rejestrację maszyny wirtualnej konsoli w Sophos Fusion. Nie potwierdza jeszcze, że urządzenie NDR Integration Appliance zostało przypisane ani że dostarcza dane do konsoli.

6. Przypisywanie urządzeń NDR Integration Appliance

Urządzenia można przypisać dopiero wtedy, gdy konsola jest zarejestrowana w Fusion i ma zielony status. Najpierw sprawdź w sekcji My Products > NDR, czy każde przewidziane urządzenie zostało jednoznacznie zidentyfikowane i nie ma nierozwiązanego problemu ze stanem.

  1. Na stronie My Products > NDR > Investigation Console znajdź nową konsolę na liście.
  2. Otwórz menu z trzema kropkami po prawej stronie i wybierz Assign Appliance.
  3. Wybierz jedno lub większą liczbę przewidzianych urządzeń NDR Integration Appliance na podstawie ich unikatowych nazw.
  4. Zapisz przyciskiem Save.
  5. Rozwiń strzałkę obok nazwy konsoli i sprawdź przypisanie.

Rozwiń wpis konsoli i sprawdź nazwę, wersję, adres IP oraz wszystkie przypisane urządzenia. Uważaj, aby nie pomylić adresu IP konsoli z adresami IP zarządzania urządzeń.

7. Sprawdzanie pierwszego dostępu lokalnego

  1. W sekcji My Products > NDR > Investigation Console otwórz menu konsoli z trzema kropkami.
  2. Wybierz Open NDR Console.
  3. Potwierdź komunikat informujący o opuszczeniu Sophos Fusion.
  4. Wprowadź nazwę użytkownika zadmin oraz hasło zapisane w systemie do zarządzania hasłami.
  5. Kontynuuj przyciskiem Open Console.

Pierwszy dostęp jest udany, jeśli przeglądarka otworzy lokalną Investigation Console i zaakceptuje dane logowania. Następnie wyloguj się i udokumentuj wyłącznie powodzenie operacji, jej czas, nazwę konsoli oraz użyty wpis w sejfie — nigdy hasło.

8. Dokumentowanie odbioru

Wdrożenie uznaje się za zakończone dopiero po spełnieniu wszystkich poniższych warunków:

  1. Właściwa maszyna wirtualna konsoli działa na wybranej platformie i ma oczekiwany adres zarządzający.
  2. Fusion wyświetla dla konsoli status Connected.
  3. Pola Type, Version, CPU, Memory i IP Address zawierają wiarygodne wartości.
  4. Pole Appliances wskazuje oczekiwaną liczbę; rozwinięty wiersz zawiera wszystkie przewidziane urządzenia NDR Integration Appliance.
  5. Opcja Open NDR Console prowadzi do lokalnego ekranu logowania, a użytkownik zadmin może zalogować się za pomocą bezpiecznie zapisanego hasła.
  6. Hasło znajduje się wyłącznie w zatwierdzonym systemie do zarządzania hasłami; tymczasowo pobrane pliki nadal są chronione.
  7. Czas, dzierżawa, nazwa konsoli, platforma, adres IP zarządzania, przypisane urządzenia oraz wynik sprawdzenia zostały odnotowane w dokumentacji zmiany.

Ten odbiór potwierdza wdrożenie, rejestrację, przypisanie i dostęp. Nie potwierdza pełnego pokrycia danymi z czujników ani nie zastępuje zatwierdzonego testu detekcji lub wyszukiwania zagrożeń.

9. Diagnozowanie błędów na podstawie objawów

Obraz pozostaje w stanie Waiting for deployment

  • Poczekaj do pięciu minut na utworzenie obrazu, a następnie odśwież stronę.
  • Sprawdź, czy zapisanie za pomocą przycisku Save zakończyło się powodzeniem i czy otwarty jest właściwy wpis konsoli.
  • Nie twórz równolegle drugiej konsoli w tym samym celu.
  • Jeśli opcja Download image się nie pojawi, zanotuj dla pomocy technicznej Sophos nazwę konsoli, dzierżawę, czas i status.

Maszyna wirtualna uruchamia się, ale Fusion nie wyświetla statusu Connected

  1. Odczekaj do dziesięciu minut na pierwsze uruchomienie i automatyczny restart, nie przerywając tego procesu.
  2. Sprawdź stan działania i konsolę maszyny wirtualnej pod kątem powtarzającej się pętli uruchamiania.
  3. Sprawdź przypisanie MGMT lub vSwitch zarządzania.
  4. Porównaj dzierżawę i rezerwację DHCP albo ręcznie wprowadzone wartości sieciowe z zatwierdzonym planem.
  5. Sprawdź DNS, bramę domyślną, ścieżkę do Internetu i serwer proxy WWW z sieci zarządzającej.
  6. Wprowadzaj tylko jedną zmianę naraz, a następnie ponownie sprawdzaj status.

Opcja Assign Appliance jest niedostępna

  • Konsola musi być zarejestrowana i mieć zielony status.
  • Sprawdź, czy rola osoby wykonującej procedurę rzeczywiście obejmuje tę akcję.
  • Upewnij się, że można wybrać istniejące urządzenie NDR Integration Appliance.

Opcja Open NDR Console nie otwiera strony lokalnej

  • Porównaj wartość IP Address na liście konsol z informacjami w DHCP/IPAM oraz konfiguracji maszyny wirtualnej.
  • Sprawdź routing i ścieżkę sieciową z urządzenia administracyjnego do lokalnego adresu konsoli.
  • Upewnij się, że jako MGMT nie podłączono sieci SPAN ani izolowanego przełącznika vSwitch służącego do przechwytywania pakietów.
  • Użyj aktualnej, obsługiwanej przeglądarki komputerowej i potwierdź wyświetlane podczas otwierania powiadomienie o opuszczeniu Sophos Fusion.
  • Nie twórz w ramach testu szerokiej reguły zapory z Any do Any.

Brak hasła użytkownika zadmin lub hasło jest odrzucane

Pierwotnego hasła nie można ponownie wyświetlić. W Fusion otwórz My Products > NDR > Investigation Console, wybierz odpowiednią konsolę, otwórz menu z trzema kropkami po prawej stronie i wybierz Generate New Password. Natychmiast skopiuj nowe hasło do systemu do zarządzania hasłami, sprawdź, czy zostało bezpiecznie zapisane, i dopiero wtedy kliknij Reset.

Reset należy udokumentować jako zmianę danych dostępowych. Starych haseł nie wolno umieszczać w zgłoszeniach ani używać ponownie.

Status Connected i przypisanie są poprawne, ale brakuje oczekiwanych danych

Najpierw sprawdź nazwę konsoli i wszystkie przypisane urządzenia. Następnie oddzielnie sprawdź stan i dostarczanie danych przez każde urządzenie NDR Integration Appliance zgodnie z artykułem „Monitorowanie stanu i pojemności Sophos NDR”. Maszyny wirtualnej konsoli nie „naprawia się” przez zmiany konfiguracji SPAN, czujnika ani analizy w chmurze. Bez potwierdzonego błędu rejestracji lub przypisania nie należy przebudowywać sieci zarządzającej ani przypisywać kolejnego urządzenia na próbę.

10. Przerwanie i ponowienie wdrożenia

Poniższe czynności służą wyłącznie zabezpieczeniu nowo wdrożonej maszyny wirtualnej konsoli. Nie zastępują pełnej procedury demontażu ani wycofania z eksploatacji:

  1. Jeśli błąd wystąpi przed użyciem opcji Assign Appliance, nie przypisuj żadnego urządzenia. Zabezpiecz informacje o statusie, konsoli maszyny wirtualnej, przypisaniu sieci i znaczniku czasu.
  2. Jeśli błąd wystąpi po przypisaniu, nie przypisuj kolejnego urządzenia ani nie zmieniaj istniejącej integracji NDR. Udokumentuj stan i bieżące przypisanie.
  3. Wyłącz nowo wdrożoną maszynę wirtualną konsoli w hiperwizorze, jeśli jest niestabilna, ma nieprawidłowe wartości zarządzania lub wdrożenie trzeba przerwać. Najpierw upewnij się, że wybrano właściwą, nową maszynę wirtualną konsoli.
  4. Nowo utworzone reguły dostępu do sieci zarządzającej lub rezerwacje DHCP przypisane wyłącznie do tej maszyny wirtualnej wyłączaj tylko zgodnie ze standardową procedurą zmian. Współużytkowane grupy portów, przełączniki vSwitch, serwery DNS, bramy i obiekty zapory pozostaw bez zmian.
  5. Nie usuwaj wpisu konsoli, przypisanego urządzenia NDR Integration Appliance, plików maszyny wirtualnej ani pobranego obrazu. Usunięcia lub cofnięcia przypisania nie należy wywodzić z widocznej akcji menu; wymaga ono oddzielnie zweryfikowanej procedury wycofania z eksploatacji.
  6. Przed kolejną próbą na platformie ESXi wygeneruj w Fusion nowy plik OVA. Nie używaj ponownie wcześniej wykorzystanego pliku OVA.

Dzięki temu istniejące środowisko NDR pozostaje bez zmian. Przed ponowną próbą należy sprawdzić przyczynę problemu, sieć zarządzającą, uprawnienia i przypisanie obrazu.