Przejdz do tresci
Avanet

Obsługa Sophos XDR Cases i Detection Rules

Sophos XDR łączy Detections i powiązane encje w przypadki, które można zbadać. Case nie jest automatycznie rozwiązanym incydentem, lecz wspólnym obszarem pracy dla dowodów, odpowiedzialności i działań Response.

Cases wymagają EDR, XDR lub MDR. Sophos automatycznie tworzy Case dla High-Risk Detection, jeżeli tego samego dnia nie znajduje się ona jeszcze w pasującym Case. Późniejsze Detections tego samego typu mogą zostać do niego dodane.

Case typu Sophos-managed, oparty na MDR Detections, jest badany przez zespół MDR. Case typu Self-managed, utworzony z XDR Detections, pozostaje odpowiedzialnością klienta i jest przypisywany administratorowi. Sophos go tworzy, ale nie bada automatycznie.

Detection, Alert i Case

ElementPrzeznaczenie
Detectionpodejrzana aktywność lub trafienie reguły
Alertpriorytetowe powiadomienie wymagające działania
Casepołączone dochodzenie z właścicielem, statusem i dowodami
Detection Rulereguła ukrywająca pasujące Detections i blokująca tworzenie przez nie Cases

Wiele Detections może należeć do tego samego łańcucha ataku. Z drugiej strony pojedyncza podejrzana Detection może już uzasadniać dochodzenie.

Obsługa Case

Rozpocznij w Threat Analysis Center > Cases. Otwórz automatycznie wygenerowany Self-managed Case przez jego Case ID. Na karcie Overview użyj menu obok nazwy Case, aby ustawić ważność. Następnie zmień status z New na Investigating i wybierz odpowiedzialnego administratora w polu Owner. Jeśli go brakuje, dodaj go przez Add user. Owner może też zostać przypisany później.

Self-managed Case można utworzyć ręcznie na dwa oficjalnie opisane sposoby:

  • W Threat Analysis Center > Cases > Create case > Self-managed case wpisz nazwę i opis, wybierz Severity, status New i opcjonalnie Assignee, po czym zapisz przez Create. Następnie w Threat Analysis Center > Detections zaznacz trafienia i użyj Actions > Add to Case.
  • Albo najpierw zaznacz trafienia w Threat Analysis Center > Detections i wybierz Actions > Create Case. Późniejsze Detections dodaj przez Actions > Add to Case.

Ręcznie utworzone Cases mogą zawierać wyłącznie Sophos XDR Detections, a nie MDR ani Managed Risk Detections. Sophos zaleca używanie w nazwie Case tylko znaków alfanumerycznych, spacji i podstawowych znaków interpunkcyjnych, ponieważ API mogą interpretować znaki specjalne jako składnię.

Podczas samego dochodzenia:

  1. Odczytanie podsumowania, ważności i osi czasu.
  2. Sprawdzenie urządzeń, użytkowników, procesów, adresów IP i plików.
  3. Ocenę technik MITRE ATT&CK i źródła Detection.
  4. Użycie Threat Graph, Live Discover i dostępnych Enrichments.
  5. Udokumentowanie ograniczenia zagrożenia, na przykład izolacji lub Live Response.
  6. Zapisanie przyczyny, zakresu i decyzji o zamknięciu.

Podsumowania generowane przez AI mogą przyspieszyć triage, lecz należy je porównać z danymi surowymi i osią czasu.

Detection Rules

Detection Rules mogą obecnie wyłącznie tłumić niepożądane Detections i wymagają roli Super Admin. Reguła zapobiega wyświetleniu pasującej Detection na liście Detections i utworzeniu przez nią Self-managed XDR Case. Nie można w ten sposób tłumić MDR Cases.

Utwórz regułę z istniejącej Detection: przejdź do Threat Analysis Center > Detections, otwórz menu z trzema kropkami obok nazwy i wybierz Add detection rule. W Rule Details wpisz nazwę i opis; reguła jest domyślnie włączona. Suppress jest obecnie jedyną opcją w Actions. W Conditions wybierz cechy istniejącego trafienia, które mają uruchamiać regułę, i kliknij Save. Jeden tenant może mieć najwyżej 25 Detection Rules.

Przed zapisaniem domyślnie włączonej reguły udokumentuj jej nazwę, cel, źródło danych, oczekiwaną częstotliwość, Ownera i termin przeglądu. Warunki powinny identyfikować wyłącznie potwierdzony prawidłowy wyzwalacz, a nie jedynie ważność lub zbyt ogólną cechę procesu.

Nowa reguła może potrzebować do 20 minut i działa wyłącznie na Detections powstałe po jej utworzeniu. Warunki rozróżniają wielkość liter: Windows i windows mogą być traktowane inaczej.

Istniejącymi regułami zarządza się w Threat Analysis Center > Detection rules. Regułę można włączyć, wyłączyć, zduplikować lub usunąć, ale nie edytować bezpośrednio. Aby ją zmienić, zduplikuj i dostosuj kopię przez menu z trzema kropkami, a po kontrolowanym zastąpieniu wyłącz lub usuń oryginał.

Kontrola Suppression

Suppression ogranicza znane i oczekiwane trafienia. Nie jest czyszczeniem i nie może ukrywać rzeczywistej aktywności. Każda supresja wymaga:

  • precyzyjnego warunku zamiast szerokiego wzorca,
  • udokumentowanego prawidłowego wyzwalacza,
  • właściciela i daty przeglądu,
  • kontroli już stłumionych Detections.

Spokojna konsola nie jest wskaźnikiem jakości, jeżeli reguły tłumią zbyt szeroki zakres.

Aby sprawdzić wynik, przejdź do Threat Analysis Center > Detections > Show filters. W sekcji Detection Visibility wyłącz Hide Suppressed Detections i kliknij Apply. Pozwala to zobaczyć, co reguła faktycznie obejmuje. Ponieważ reguły nie działają wstecz, ten widok jest lepszą podstawą następnego przeglądu niż sam spadek liczby widocznych trafień.

Zamknięcie i Lessons Learned

Case można zamknąć po udokumentowaniu zakresu, przyczyny, ograniczenia, usunięcia zagrożenia i odzyskania sprawności. Następnie należy dostosować Detection Rules, polityki, wyjątki i runbooki, jeżeli dochodzenie wykazało lukę.

Self-managed Case zamyka się przez ustawienie statusu Resolved. Pozostaje na liście przez 30 dni, po czym Sophos go usuwa. Partner Super Admins i Enterprise Super Admins nie mogą zamykać ani usuwać Case, dlatego ograniczenie roli trzeba uwzględnić przed przypisaniem Ownera.

Podstawową telemetrię i pracę z zapytaniami opisuje artykuł Sophos XDR Data Collection i Live Discover.

Źródła

Często zadawane pytania

Czy każda Detection jest incydentem?

Nie. Detection jest sygnałem wymagającym kontekstu. Kilka słabych sygnałów może jednak wspólnie wskazywać istotny incydent.

Czy często występującą Detection można po prostu stłumić?

Dopiero po potwierdzeniu prawidłowej przyczyny. Suppression musi być precyzyjna, udokumentowana i regularnie sprawdzana.