Bezpieczne generowanie i weryfikacja testowej detekcji Sophos NDR
Ten kontrolowany test weryfikuje ścieżkę od ruchu sieciowego kopiowanego przez funkcję port mirroring do Threat Analysis Center > Detections. Symuluje pobieranie z serwera, którego domena i certyfikat mają podejrzane cechy. Według Sophos nie jest ono złośliwe, ale celowo generuje detekcję wysokiego ryzyka. Dlatego przed testem powiadom odpowiedzialny zespół SOC lub MDR i przeprowadź go wyłącznie w zatwierdzonym oknie testowym.
Ta procedura korzysta wyłącznie z Appliance Manager; pobieranie klienta nie jest wymagane. Pomyślny test powoduje wygenerowanie detekcji NDR-DET-TEST-IDS-SCORE. Potwierdza to działanie testowanej ścieżki zbierania i wykrywania danych, ale nie pełne pokrycie NDR ani wystąpienie rzeczywistego incydentu bezpieczeństwa.
Zatwierdzenie i wymagania wstępne
Przed wprowadzeniem zmiany technicznej zapisz w zgłoszeniu zmiany lub testu:
- osobę odpowiedzialną, zatwierdzone urządzenie źródłowe lub appliance oraz objęty testem czujnik NDR;
- początek i planowany koniec okna testowego wraz ze strefą czasową;
- oczekiwaną nazwę detekcji
NDR-DET-TEST-IDS-SCOREi oczekiwaną klasyfikację High Risk; - osobę kontaktową w odpowiedzialnym zespole SOC/MDR oraz uzgodniony sposób udokumentowania znanej detekcji testowej;
- regułę zapory, jej właściciela i dokładny termin usunięcia.
Zespół SOC lub MDR musi potwierdzić rozpoczęcie testu. Samo zaproszenie w kalendarzu nie wystarczy: test nie powinien powodować zbędnej eskalacji, a ogólne reguły NDR, powiadomienia i monitoring MDR muszą pozostać włączone. Jako oczekiwaną oznacz wyłącznie detekcję testową, którą można powiązać z zatwierdzonym zakresem czasowym i technicznym.
Muszą być również spełnione następujące wymagania:
- Używane urządzenie jest skonfigurowane w Sophos Fusion, a Appliance Manager jest dostępny. Dostęp do Appliance Manager odbywa się z urządzenia w tej samej sieci co Sophos NDR.
- Testowany ruch jest uwzględniony w bieżącej konfiguracji port mirroring. Nie wybieraj dowolnego źródła — użyj zatwierdzonej ścieżki, której widoczność ma potwierdzić test.
- Dostępne są konto
zadmini przypisane do niego hasło do Appliance Manager. - W dzierżawie potwierdzono uprawnienia EDR, XDR lub MDR do widoku Threat Analysis Center > Detections. Dokumentacja nie potwierdza, że samo uprawnienie NDR wystarcza do korzystania z tego widoku.
- Osoba przeprowadzająca weryfikację ma rolę w Sophos Fusion uprawniającą do wyświetlania Detections. Odpowiednia rola predefiniowana lub niestandardowa zależy od licencji i konfiguracji ról; ta procedura nie zakłada konkretnej roli minimalnej.
Dostęp sieciowy tylko dla metody Appliance Manager
Wyłącznie na czas okna testowego skonfiguruj regułę zapory zezwalającą na ruch wychodzący z wybranego urządzenia NDR do stałej nazwy FQDN plrqkxqwvmtkm.xyz i udokumentowanego adresu IP 13.56.99.184 przez TCP 2222. Nie zezwalaj na ruch z całej strefy użytkowników, do miejsca docelowego Any ani przez szeroki zakres portów.
Ta stała kombinacja dotyczy opisanego tutaj testu wykonywanego w Appliance Manager. Nie otwieraj dodatkowo miejsc docelowych zależnych od regionu, używanych przez inną metodę testowania. Taka metoda wymaga osobno zatwierdzonego zakresu i wyłącznie aktualnie udokumentowanego dla niej miejsca docelowego. Oba zestawy miejsc docelowych można otworzyć tylko wtedy, gdy obie metody zatwierdzono oddzielnie. Docelowy adres IP i domena należą do oficjalnej usługi testowej Sophos, ale mimo to należy traktować je jako wyjątek tymczasowy. Jeśli zapora nie pozwala ująć nazwy FQDN i adresu IP w tej samej regule, użyj osobnych, równie ściśle ograniczonych reguł lub obiektów. Przed testem upewnij się, że rzeczywiście rozpoznany i skonfigurowany adres docelowy mieści się w zatwierdzonym zakresie. Po teście usuń wyjątek, nawet jeśli detekcja się nie pojawi.
Przeprowadzenie testu w Appliance Manager
- W Sophos Fusion otwórz Threat Analysis Center > Integrations > Configured.
- Przejdź do Integration Appliances.
- Znajdź zatwierdzone urządzenie, otwórz menu z trzema kropkami w prawej kolumnie i wybierz Open Appliance Manager.
- W oknie dialogowym wybierz Open.
- Zaloguj się przy użyciu nazwy użytkownika
zadmini hasła urządzenia. - Wybierz Generate Detections.
- Na stronie Generate NDR Detections kliknij Generate Detections.
- Kliknij OK, aby potwierdzić komunikat o wygenerowaniu detekcji. Zapisz dokładny czas rozpoczęcia i odczekaj dziesięć minut, zanim uznasz test za nieudany.
W tym czasie nie rozpoczynaj kolejnego testu. Utrudniłoby to jednoznaczne powiązanie detekcji, przepływu sieciowego i okna zmiany.
Jednoznaczna weryfikacja detekcji
Po upływie czasu oczekiwania otwórz w Sophos Fusion widok Threat Analysis Center > Detections. Ustaw zakres czasu obejmujący zapisany czas rozpoczęcia i wyszukaj NDR-DET-TEST-IDS-SCORE.
Nie sprawdzaj wyłącznie nazwy. Odpowiednia detekcja testowa spełnia następujące kryteria:
- Jest nowa i na podstawie czasu można ją powiązać z zatwierdzonym testem.
- Detekcja ma klasyfikację High Risk.
- Pole Description przedstawia oczekiwaną komunikację między źródłem a miejscem docelowym przez TCP/TLS na porcie
2222. - IDS jest wskazany jako główny czynnik mający wpływ na detekcję. W tym kontekście IDS odnosi się do listy zablokowanych certyfikatów.
- W sekcji Raw Data pole
flow_riskzawiera cechy testowe: znany protokół na niestandardowym porcie, certyfikat z podpisem własnym, nietypową negocjację ALPN, certyfikat znajdujący się na liście blokowanych, wysokie prawdopodobieństwo algorytmicznego wygenerowania domeny oraz wskaźniki rodzinyFriendly Chameleon.
W zgłoszeniu zapisz czas detekcji, jej łącze lub identyfikator, zaobserwowane źródłowe i docelowe adresy IP, czujnik lub urządzenie oraz wynik weryfikacji. Wrażliwe dane surowe umieszczaj wyłącznie w zatwierdzonym do tego celu systemie obsługi zgłoszeń.
Detekcja nie jest tym samym co incydent
NDR-DET-TEST-IDS-SCORE to oczekiwany wynik autoryzowanej symulacji. Detekcja jest sygnałem wymagającym analizy; sama w sobie nie potwierdza ani naruszenia zabezpieczeń, ani incydentu. Z testem powiąż wyłącznie dokładnie pasującą detekcję. Dodatkowe detekcje oraz detekcje o innych źródłach, miejscach docelowych lub czasie zespół SOC lub MDR analizuje w zwykłym trybie. Nie wolno ich automatycznie zamykać jako skutków testu.
Nie każda detekcja automatycznie tworzy sprawę ani trafia do obsługi Sophos MDR. Sprawa utworzona na podstawie detekcji XDR ma status Self-managed, pozostaje w gestii klienta i musi zostać przypisana administratorowi klienta; Sophos jej nie analizuje. Sophos MDR przejmuje odpowiedzialność wyłącznie za sprawę oznaczoną jako Sophos-managed, utworzoną na podstawie detekcji MDR. Działania, które może podjąć MDR, zależą również od skonfigurowanego trybu Authorize, Collaborate lub Notify Only. Dlatego oznacz lub zamknij wyłącznie jednoznacznie powiązaną detekcję albo sprawę testową, zgodnie z obowiązującym procesem XDR lub MDR. Ta procedura potwierdza jedynie wygenerowanie i zawartość detekcji testowej.
Gdy brakuje detekcji lub jej cechy się nie zgadzają
Rozpocznij od najwęższego obszaru potencjalnej usterki i stopniowo go rozszerzaj. Nie zmieniaj wielu elementów jednocześnie:
Appliance Manager nie potwierdza rozpoczęcia testu
Sprawdź, czy wybrano właściwe urządzenie, czy Appliance Manager jest dostępny z sieci lokalnej i czy logowanie na konto zadmin działa. Bez potwierdzenia rozpoczęcia nie ma jeszcze wiarygodnie uruchomionego testu NDR. Nie zmieniaj więc ustawień port mirroring ani detekcji. Najpierw przywróć dostęp do Appliance Manager lub eskaluj usterkę urządzenia.
Test się rozpoczyna, ale detekcja się nie pojawia
- Odczekaj wymagane dziesięć minut, a następnie sprawdź zakres czasu, filtry i pisownię w widoku Threat Analysis Center > Detections.
- W dziennikach zapory z czasu rozpoczęcia sprawdź, czy zatwierdzone źródło rzeczywiście nawiązało połączenie TCP z zatwierdzonym testowym miejscem docelowym na porcie
2222. Odrzucenie lub brak próby połączenia zawęża źródło problemu do reguły, routingu, DNS albo uruchomienia testu. - Jeśli połączenie jest widoczne, sprawdź, czy ruch z dokładnie tego źródła jest kopiowany na monitorowanym porcie przełącznika i przekazywany do właściwego czujnika NDR. Nie rozszerzaj reguły zapory do
Anytylko po to, by wygenerować detekcję. - Sprawdź stan działania urządzenia integracyjnego i czujnika NDR, których dotyczy test. Prawidłowy stan samego urządzenia nie dowodzi, że przepływ testowy dociera do czujnika.
- Powtórz test dopiero po wprowadzeniu konkretnej poprawki i zapisz nowy czas rozpoczęcia. Jeśli detekcja nadal się nie pojawi, przekaż za pośrednictwem właściwego kanału wsparcia Sophos zgłoszenie, znacznik czasu, obserwacje z zapory, źródło testowe, miejsce docelowe i czujnik, którego dotyczy problem.
Detekcja się pojawia, ale jej cechy są inne
Najpierw porównaj czas, źródło, miejsce docelowe i port. Bez jednoznacznego powiązania nie uznawaj detekcji za wynik udanego testu. Przekaż nieoczekiwaną detekcję zespołowi SOC/MDR do standardowej analizy. Nie modyfikuj jej ani nie zamykaj wyłącznie z powodu podobnej nazwy.
Usuwanie zmian i wycofanie
Wycofanie zmian jest częścią testu i należy je przeprowadzić niezależnie od wyniku:
- Wyłącz lub usuń tymczasową regułę zapory zezwalającą na ruch wychodzący przez TCP
2222do testowego miejsca docelowego. Usuń również obiekty hosta, FQDN lub usługi utworzone specjalnie na potrzeby tej reguły, chyba że korzysta z nich inna zatwierdzona konfiguracja. - W aktywnej konfiguracji zapory sprawdź, czy odpowiedni dostęp ze źródła testowego już nie istnieje. Komentarz ani zamknięte zgłoszenie zmiany nie zastępują tej kontroli technicznej.
- Powiadom zespół SOC lub MDR o zakończeniu testu oraz przekaż identyfikator detekcji, wynik i stan wycofania zmian. Dopilnuj, aby wyłącznie jednoznacznie powiązana detekcja testowa została udokumentowana jako autoryzowana symulacja.
- Oznacz lub zamknij powiązaną detekcję testową i każdą wynikającą z niej sprawę wyłącznie zgodnie z obowiązującym procesem XDR lub MDR. Sprawa XDR ze statusem Self-managed pozostaje przypisana administratorowi klienta, natomiast sprawa MDR ze statusem Sophos-managed pozostaje w procesie MDR i podlega uzgodnionemu trybowi reagowania.
- Zamknij zgłoszenie dopiero po zweryfikowaniu usunięcia reguły, zapisaniu wyniku, obsłużeniu artefaktu testowego zgodnie z właściwym procesem oraz przypisaniu każdej nieoczekiwanej detekcji osobie odpowiedzialnej.
Nieudany test wymaga takiego samego wycofania zmian. Nie pozostawiaj tymczasowego dostępu otwartego na potrzeby późniejszego rozwiązywania problemów. Kolejne uruchomienie wymaga nowego albo wyraźnie przedłużonego i potwierdzonego okna testowego.