Obsługa Sophos XDR Cases i Detection Rules
Sophos XDR łączy Detections i powiązane encje w przypadki, które można zbadać. Case nie jest automatycznie rozwiązanym incydentem, lecz wspólnym obszarem pracy dla dowodów, odpowiedzialności i działań Response.
Cases wymagają EDR, XDR lub MDR. Sophos automatycznie tworzy Case dla High-Risk Detection, jeżeli tego samego dnia nie znajduje się ona jeszcze w pasującym Case. Późniejsze Detections tego samego typu mogą zostać do niego dodane.
Case typu Sophos-managed, oparty na MDR Detections, jest badany przez zespół MDR. Case typu Self-managed, utworzony z XDR Detections, pozostaje odpowiedzialnością klienta i jest przypisywany administratorowi. Sophos go tworzy, ale nie bada automatycznie.
Detection, Alert i Case
| Element | Przeznaczenie |
|---|---|
| Detection | podejrzana aktywność lub trafienie reguły |
| Alert | priorytetowe powiadomienie wymagające działania |
| Case | połączone dochodzenie z właścicielem, statusem i dowodami |
| Detection Rule | reguła ukrywająca pasujące Detections i blokująca tworzenie przez nie Cases |
Wiele Detections może należeć do tego samego łańcucha ataku. Z drugiej strony pojedyncza podejrzana Detection może już uzasadniać dochodzenie.
Obsługa Case
Rozpocznij w Threat Analysis Center > Cases. Otwórz automatycznie wygenerowany Self-managed Case przez jego Case ID. Na karcie Overview użyj menu obok nazwy Case, aby ustawić ważność. Następnie zmień status z New na Investigating i wybierz odpowiedzialnego administratora w polu Owner. Jeśli go brakuje, dodaj go przez Add user. Owner może też zostać przypisany później.
Self-managed Case można utworzyć ręcznie na dwa oficjalnie opisane sposoby:
- W Threat Analysis Center > Cases > Create case > Self-managed case wpisz nazwę i opis, wybierz Severity, status
Newi opcjonalnie Assignee, po czym zapisz przez Create. Następnie w Threat Analysis Center > Detections zaznacz trafienia i użyj Actions > Add to Case. - Albo najpierw zaznacz trafienia w Threat Analysis Center > Detections i wybierz Actions > Create Case. Późniejsze Detections dodaj przez Actions > Add to Case.
Ręcznie utworzone Cases mogą zawierać wyłącznie Sophos XDR Detections, a nie MDR ani Managed Risk Detections. Sophos zaleca używanie w nazwie Case tylko znaków alfanumerycznych, spacji i podstawowych znaków interpunkcyjnych, ponieważ API mogą interpretować znaki specjalne jako składnię.
Podczas samego dochodzenia:
- Odczytanie podsumowania, ważności i osi czasu.
- Sprawdzenie urządzeń, użytkowników, procesów, adresów IP i plików.
- Ocenę technik MITRE ATT&CK i źródła Detection.
- Użycie Threat Graph, Live Discover i dostępnych Enrichments.
- Udokumentowanie ograniczenia zagrożenia, na przykład izolacji lub Live Response.
- Zapisanie przyczyny, zakresu i decyzji o zamknięciu.
Podsumowania generowane przez AI mogą przyspieszyć triage, lecz należy je porównać z danymi surowymi i osią czasu.
Detection Rules
Detection Rules mogą obecnie wyłącznie tłumić niepożądane Detections i wymagają roli Super Admin. Reguła zapobiega wyświetleniu pasującej Detection na liście Detections i utworzeniu przez nią Self-managed XDR Case. Nie można w ten sposób tłumić MDR Cases.
Utwórz regułę z istniejącej Detection: przejdź do Threat Analysis Center > Detections, otwórz menu z trzema kropkami obok nazwy i wybierz Add detection rule. W Rule Details wpisz nazwę i opis; reguła jest domyślnie włączona. Suppress jest obecnie jedyną opcją w Actions. W Conditions wybierz cechy istniejącego trafienia, które mają uruchamiać regułę, i kliknij Save. Jeden tenant może mieć najwyżej 25 Detection Rules.
Przed zapisaniem domyślnie włączonej reguły udokumentuj jej nazwę, cel, źródło danych, oczekiwaną częstotliwość, Ownera i termin przeglądu. Warunki powinny identyfikować wyłącznie potwierdzony prawidłowy wyzwalacz, a nie jedynie ważność lub zbyt ogólną cechę procesu.
Nowa reguła może potrzebować do 20 minut i działa wyłącznie na Detections powstałe po jej utworzeniu. Warunki rozróżniają wielkość liter: Windows i windows mogą być traktowane inaczej.
Istniejącymi regułami zarządza się w Threat Analysis Center > Detection rules. Regułę można włączyć, wyłączyć, zduplikować lub usunąć, ale nie edytować bezpośrednio. Aby ją zmienić, zduplikuj i dostosuj kopię przez menu z trzema kropkami, a po kontrolowanym zastąpieniu wyłącz lub usuń oryginał.
Kontrola Suppression
Suppression ogranicza znane i oczekiwane trafienia. Nie jest czyszczeniem i nie może ukrywać rzeczywistej aktywności. Każda supresja wymaga:
- precyzyjnego warunku zamiast szerokiego wzorca,
- udokumentowanego prawidłowego wyzwalacza,
- właściciela i daty przeglądu,
- kontroli już stłumionych Detections.
Spokojna konsola nie jest wskaźnikiem jakości, jeżeli reguły tłumią zbyt szeroki zakres.
Aby sprawdzić wynik, przejdź do Threat Analysis Center > Detections > Show filters. W sekcji Detection Visibility wyłącz Hide Suppressed Detections i kliknij Apply. Pozwala to zobaczyć, co reguła faktycznie obejmuje. Ponieważ reguły nie działają wstecz, ten widok jest lepszą podstawą następnego przeglądu niż sam spadek liczby widocznych trafień.
Zamknięcie i Lessons Learned
Case można zamknąć po udokumentowaniu zakresu, przyczyny, ograniczenia, usunięcia zagrożenia i odzyskania sprawności. Następnie należy dostosować Detection Rules, polityki, wyjątki i runbooki, jeżeli dochodzenie wykazało lukę.
Self-managed Case zamyka się przez ustawienie statusu Resolved. Pozostaje na liście przez 30 dni, po czym Sophos go usuwa. Partner Super Admins i Enterprise Super Admins nie mogą zamykać ani usuwać Case, dlatego ograniczenie roli trzeba uwzględnić przed przypisaniem Ownera.
Podstawową telemetrię i pracę z zapytaniami opisuje artykuł Sophos XDR Data Collection i Live Discover.
Źródła
- Sophos Central Admin: Cases
- Sophos Central Admin: Create cases
- Sophos Central Admin: Assign cases
- Sophos Central Admin: Investigate cases
- Sophos Central Admin: Detection rules