Sophos NDR: wybór platformy i prawidłowe wymiarowanie sensora
Wybór platformy wyraźnie rozdziela sensory wirtualne i chmurowe od certyfikowanego sprzętu. Odpowiedni rozmiar określa się następnie na podstawie …
Sophos NDR pasywnie analizuje dublowany ruch sieciowy na Integration Appliance. Sensor nie działa inline, dzięki czemu może również ujawniać podejrzane połączenia, ruch Command-and-Control i aktywność urządzeń niezarządzanych. Te instrukcje prowadzą od wyboru platformy i Traffic Mirroring po eksploatację, Detections i analizę. Sophos Firewall NDR Essentials oraz NDR Active Threat Intelligence są odrębnymi funkcjami SFOS i nie należą do tej ścieżki sensora.
Najpierw dobierz platformę i rozmiar sensora, a następnie sprawdź wdrożenie oraz Traffic Mirroring. Integracjami i zasobami appliance zarządza się w Sophos Fusion (wcześniej Sophos Central) w obszarach Threat Analysis Center > Integrations oraz My Products > NDR. Lokalny Appliance Manager służy do obsługi sensora, Threat Analysis Center > Detections do centralnej selekcji, a lokalna Investigation Console do wyszukiwania zagrożeń na sensorze. Detections i Cases pozostają odrębnymi obszarami pracy.
Wybierz właściwe uprawnienia i platformę, dobierz rozmiar sensorów wirtualnych lub certyfikowanych, wdróż je na ESXi, Hyper-V, AWS, Nutanix albo certyfikowanym sprzęcie oraz zweryfikuj ruch SPAN, ERSPAN, Mirror lub Cloud aż do sensora.
Wybór platformy wyraźnie rozdziela sensory wirtualne i chmurowe od certyfikowanego sprzętu. Odpowiedni rozmiar określa się następnie na podstawie …
Wspólna procedura w Central oraz osobne ścieżki dla ESXi i Hyper-V prowadzą od wymagań wstępnych przez pierwszy start po weryfikację, rozwiązywanie …
Wdrożenie w AWS rozdziela ruch zarządzający od ruchu lustrzanego: CloudFormation tworzy urządzenie, a VPC Traffic Mirroring dostarcza kopie wybranych …
Ten runbook prowadzi od konfiguracji NDR w Sophos Fusion i utworzenia maszyny wirtualnej AHV aż po potwierdzenie odbioru pierwszego pakietu SPAN lub …
Wspólne przygotowanie obrazu oraz oddzielne, destrukcyjne procedury instalacji na certyfikowanych systemach Dell, NUC i OnLogic.
Niezawodne przechwytywanie NDR zaczyna się od właściwego wyboru źródeł kopii lustrzanej, a kończy na wieloetapowej weryfikacji. Sam zielony status nie …
Oddzielnie sprawdzaj zasoby appliances, sensory NDR i współdzielone Log Collectors w Sophos Fusion oraz Appliance Manager, monitoruj kondycję i pojemność, a działania ograniczaj do najmniejszego dotkniętego komponentu.
Sophos Fusion udostępnia informacje inwentaryzacyjne i działania centralne, a lokalny Appliance Manager pokazuje stan urządzenia, sensora NDR i …
Runbook operacyjny służący do tworzenia wiarygodnych wartości bazowych NDR, prawidłowej interpretacji co najmniej 2% pakietów unicast i ponad 10% …
Interpretuj NDR Dashboard, zweryfikuj zatwierdzoną testową Detection w Threat Analysis Center > Detections i w razie potrzeby analizuj lokalne dane sensora w Investigation Console. Do selekcji Detections i Cases obowiązują podane niżej zakresy odpowiedzialności XDR i MDR.
Panel NDR przedstawia przegląd zaobserwowanej aktywności sieciowej. W tym przewodniku wyjaśniono, na jakie wnioski pozwalają wykresy i kiedy należy …
Ten podręcznik procedur pozwala wygenerować nieszkodliwą detekcję testową NDR w Appliance Manager oraz zweryfikować ścieżkę czujnika, zawartość …
Ten podręcznik procedur opisuje wymagania, wdrożenie na platformie ESXi lub Hyper-V, przypisanie jednego lub większej liczby urządzeń NDR Integration …
Ten podręcznik pokazuje, jak badać lokalne dane NDR, zaczynając od pulpitu nawigacyjnego, a następnie korzystając z zawężonych zapytań ClickHouse …
Investigation Console ma własną lokalną warstwę administracyjną i operacyjną. Ten przewodnik pomaga chronić dostęp, zabezpieczać dowody przed zmianami …
Izoluj problemy od źródła Mirror przez sensor i upload aż po analizę, zbieraj dane diagnostyczne dla supportu oraz wyraźnie unikaj nieudokumentowanych czynności wycofania lub usuwania.
Ten podręcznik prowadzi od widocznego objawu przez ukierunkowane kontrole do najmniejszego właściwego działania i eskalacji do pomocy technicznej — …
Sophos NDR zasadniczo wymaga uprawnienia do integracji NDR. Tylko w modelu MSP Flex, przy istniejącej licencji XDR, oddzielny Integration Pack nie jest wymagany. W innych modelach umów przed wdrożeniem należy sprawdzić konkretne uprawnienie w danym tenancie i kontrakcie. Wymagania licencyjne obu funkcji firewalla opisano w podlinkowanym przewodniku dotyczącym firewalla.
Dla zadań poza tą ścieżką sensora obowiązują następujące zakresy odpowiedzialności:
W przypadku lokalnego wyszukiwania zagrożeń na sensorze artykuł Wdrażanie i łączenie Sophos NDR Investigation Console opisuje dostęp, wdrożenie i rozgraniczenie od centralnych obszarów pracy.