Saltar para o conteudo
Avanet

Analisar relatórios do Sophos DNS Protection e Live Discover

Em My Products > DNS Protection > Reports, os pedidos DNS podem ser filtrados, organizados em relatórios e exportados. Para uma investigação mais detalhada, utilize Threat Analysis Center > Live Discover > DNS Protection: aí pode analisar os registos DNS no Data Lake através de consultas SQL integradas ou próprias.

Procedimento rápido: no Report Generator, selecione um Report template e o Time frame, restrinja a pesquisa tanto quanto possível em Query e clique em Generate. No Live Discover, comece por executar uma consulta integrada do DNS Protection durante um período curto. Só deve ativar o Designer Mode quando a consulta integrada devolver dados; para uma nova consulta DNS, é necessário selecionar Data Lake como Source.

Pré-requisitos, licença e atribuição dos dados

O DNS Protection já deve estar a processar pedidos DNS. Por isso, para analisar os relatórios, é útil ter uma Location ativa conhecida ou um endpoint gerido, bem como um período de teste curto. Os dados dos relatórios têm um atraso de 15 a 25 minutos em relação ao tempo real. As alterações ao nome de uma Location ou Policy podem demorar entre 30 minutos e 4 horas a aparecer nos relatórios.

Numa implementação autónoma ou baseada na rede, o DNS Protection pertence à família de licenças Xstream. Se, pelo contrário, o DNS Protection for implementado em endpoints geridos, esse método de implementação pertence ao Workspace Protection. O Workspace Protection e o DNS Protection implementado no endpoint também são necessários para que os relatórios possam apresentar informações de utilizadores e dispositivos provenientes dos dados do endpoint.

O Live Discover tem um pré-requisito distinto: esta funcionalidade de consulta exige uma licença Sophos EDR, XDR ou MDR. Esta licença não substitui o Workspace Protection no percurso de DNS através de endpoints geridos. As consultas do DNS Protection utilizam o Data Lake. As Endpoint Queries não são o percurso de dados correto para este fim: consultam o estado atual de dispositivos ligados selecionados, enquanto as consultas ao Data Lake analisam dados carregados.

A origem determina o grau de precisão com que um relatório pode atribuir um pedido:

  • DNS usage apresenta os pedidos DNS de toda a rede.
  • DNS usage by source atribui dados de rede a uma Location. Para dados do Sophos Endpoint, o relatório também pode indicar utilizadores e dispositivos.
  • User apresenta, nos dados de endpoint, o nome do utilizador ou do dispositivo que originou o pedido. Device apresenta o ID do dispositivo. Estas colunas só estão disponíveis para o Sophos Endpoint.
  • High risk devices apresenta os dispositivos que efetuam pedidos DNS para sites de risco, suspeitos ou não seguros.

O limite é, portanto, claro: um registo DNS baseado na rede não fornece automaticamente a identidade do utilizador ou endpoint original que está por trás de um resolvedor local. A integração com endpoints introduziu os campos adicionais de relatórios relativos a utilizadores e dispositivos, bem como os templates DNS usage by source e High risk devices.

Configurar e filtrar um relatório do DNS Protection

  1. Abra My Products > DNS Protection > Reports e selecione o Report template adequado no Report Generator.
  2. Em Time frame, defina um período predefinido ou selecione Custom com a hora de início e de fim. Para o primeiro teste, basta um período curto em torno de um pedido DNS conhecido.
  3. Em Query, selecione ou introduza o nome da coluna, indique o valor do filtro e, se necessário, altere o operador junto ao sinal de igual.
  4. Adicione outros filtros apenas se restringirem os resultados de forma útil. Vários filtros são associados por AND, pelo que uma linha tem de cumprir todas as condições.
  5. Clique em Generate. O relatório também tem de ser gerado novamente depois de clicar num valor da tabela que adicione um filtro.

Os operadores de comparação têm efeitos diferentes:

  • = e != distinguem maiúsculas de minúsculas e verificam, respetivamente, a igualdade ou desigualdade.
  • <, <=, > e >= aplicam-se apenas a valores numéricos.
  • IN compara, distinguindo maiúsculas de minúsculas, com uma lista de valores separados por vírgulas.
  • ~ e !~ comparam, sem distinguir maiúsculas de minúsculas, com uma expressão que utiliza carateres universais; * é o caráter universal.

Para testar um domínio, pode, por exemplo, filtrar pelo domínio de teste que foi efetivamente consultado. O nome do domínio é um valor específico do ambiente e tem de ser substituído pelo valor utilizado no seu próprio teste. Se não forem apresentados resultados, remova primeiro o filtro do domínio e verifique apenas o período e a Location. Desta forma, é possível determinar se a grafia ou a combinação de vários filtros está a excluir o resultado.

A tabela começa com colunas predefinidas. O seletor de colunas no canto superior direito permite apresentar outros campos; as colunas disponíveis dependem do template e da origem dos dados. Clique no cabeçalho de uma coluna para ordenar por ordem ascendente ou descendente. Quando existe uma coluna de data visível, a Sophos agrupa linhas iguais em função do período:

  • para 1, 8 ou 24 horas, por data, hora e minuto idênticos;
  • para 7 dias ou Custom até 7 dias, pela mesma hora de início;
  • para 30 dias ou Custom superior a 7 dias, por dia, com 00:00 como carimbo de data/hora.

Não interprete excessivamente o Status: no caso de um URL incorreto, inválido ou que já não existe, o Status apresenta n/a para pedidos A, AAAA, CNAME ou HTTPS e Allowed para os outros tipos de pedido. Este valor, por si só, não comprova a acessibilidade nem a segurança do site de destino.

Estão disponíveis os gráficos Bar, Horizontal bar, Pie, Line e Stack-area. Os eixos são selecionados através do ícone de chave inglesa. A escolha de outro tipo de gráfico repõe os respetivos valores predefinidos dos eixos; os gráficos de barras e circulares apresentam apenas as dez categorias mais frequentes.

Guardar, agendar e exportar um relatório

Save Template guarda os filtros de Query, o tipo e os eixos do gráfico, a ordenação da tabela e as colunas da tabela em Saved Templates. Os dados e o período não são guardados. Por isso, da próxima vez que abrir o template, terá de voltar a selecionar o período adequado à investigação. Existe um limite conjunto de 1 000 templates para os relatórios do DNS Protection, ZTNA e Sophos Firewall.

Para uma entrega única, selecione PDF, CSV ou HTML. As análises recorrentes podem ser agendadas diária, semanal ou mensalmente através de Schedule. Um Template Name pode ter, no máximo, 64 carateres, e podem existir, no total, até 200 schedules. Os limites de exportação são:

  • PDF: 10 000 linhas e 15 colunas
  • HTML: 10 000 linhas e 23 colunas
  • CSV: 100 000 linhas e 23 colunas

As exportações geradas manualmente e as agendadas aparecem em Scheduled Exports e são eliminadas após 90 dias. Se um relatório contiver dados pessoais, é preferível enviar uma ligação por e-mail em vez de um anexo: são necessárias credenciais do Sophos Fusion para abrir a ligação. Ainda assim, os ficheiros transferidos e os destinatários têm de respeitar a sua própria política de proteção e eliminação de dados.

Investigar dados DNS com o Live Discover

  1. Abra Threat Analysis Center > Live Discover > DNS Protection.
  2. Selecione uma consulta integrada do DNS Protection. Não é necessário utilizar o Designer Mode para o fazer.
  3. Em Select a Time Period, comece por selecionar um período curto com atividade conhecida e clique em Run Query. Uma consulta pode abranger, no máximo, 30 dias. Divida investigações mais longas em intervalos separados que não se sobreponham.
  4. Só depois de a consulta integrada devolver dados deve ativar o Designer Mode e analisar a consulta com Edit ou selecionar Create new query. Para uma nova consulta do DNS Protection, defina Data Lake como Source.
  5. Na caixa de diálogo SQL, abra Schema. No Schema Viewer, em Data Lake, selecione a área Firewall e a tabela xgfw_data.

Este teste básico permite distinguir a ausência de dados ou de permissões de um erro numa consulta própria. Não reutilize um template SQL genérico nem campos não documentados. Em vez disso, baseie as suas consultas no mapeamento documentado para xgfw_data e nos campos efetivamente disponíveis no Schema Viewer do seu tenant. A seleção, execução e programação de consultas gerais ao Data Lake são explicadas em Recolha de dados do Sophos Endpoint e Live Discover.

Campos DNS documentados em xgfw_data

A Sophos documenta os seguintes campos para o DNS Protection:

action, bytes, dns_qid, dns_qname, dns_qtype, dns_duration, domain, domain_category, domain_risk, hits, log_type, log_component, object_name, protocol, policy_name, query_class, query_flags, query_size, reason, response_code, response_records_num, response_ip_num, resolved_ip, response_type, response_name, response_class, response_ttl_list, response_size, response, riskscore, security_status, src_ip, src_port, src_location, timestamp.

log_type com o valor DNS e log_component com FE-DNS identificam um log do DNS Protection. object_name contém o nome da Domain List quando a ação da Policy foi Reject e o motivo foi Custom Domain Block or Allow. timestamp indica o momento de processamento do pedido DNS, hits indica o número de pedidos e bytes indica a soma dos tamanhos do pedido e da resposta. Os campos response_* descrevem a resposta DNS; security_status indica se o DNSSEC foi validado para a resposta.

Embora a tabela se chame xgfw_data e se encontre em Firewall, isso não significa que todos os outros campos da Firewall estejam preenchidos nos registos DNS. Em particular, esta lista de campos DNS não documenta campos para User ou Device. Por isso, antes de criar uma consulta, verifique os campos disponíveis no Schema Viewer do seu próprio tenant.

Validar resultados e delimitar problemas

Para efetuar um teste funcional reproduzível, gere um pedido conhecido a partir de uma Location inequivocamente atribuída ou de um endpoint piloto gerido. Em seguida, aguarde entre 15 e 25 minutos e verifique:

  1. O pedido aparece no período selecionado do relatório?
  2. O domínio, a ação ou o status, a Policy e a Location estão corretos?
  3. Nos dados de endpoint, User e Device estão preenchidos com valores plausíveis?
  4. Uma consulta integrada do DNS Protection no Live Discover devolve registos adequados para o mesmo período?

O relatório permanece vazio

Comece por verificar o Time frame, o fuso horário, os filtros e a utilização de maiúsculas e minúsculas em =, != e IN. Em seguida, remova os filtros gradualmente, uma vez que todas as condições têm de ser cumpridas em simultâneo. Se o relatório mais abrangente continuar vazio, verifique se o teste gerou efetivamente pedidos DNS e se foi utilizada a Location ou a origem de dados de endpoint esperada. Uma Location ou Policy cujo nome acabou de ser alterado não é adequada para um teste imediato, devido ao possível atraso de 30 minutos a 4 horas.

User ou Device em falta

Verifique se o registo provém realmente do Sophos Endpoint. Os pedidos baseados na rede não incluem esta atribuição ao endpoint. Em seguida, utilize DNS usage by source e apresente User e Device através do seletor de colunas. Se as colunas ou os valores continuarem em falta, não deduza um utilizador a partir do Source IP ou da Location.

Os relatórios apresentam dados, mas o Live Discover não

Comece por verificar a licença EDR, XDR ou MDR, DNS Protection como área, Data Lake como Source, o período e Firewall > xgfw_data. Em seguida, execute uma consulta integrada do DNS Protection sem alterações através de Run Query. Se funcionar, o erro encontra-se na sua própria consulta: utilize os nomes dos campos diretamente de Schema e simplifique a consulta gradualmente. Se a consulta integrada também não funcionar, o passo seguinte seguro consiste em verificar o percurso de dados do Data Lake ou em escalar o caso para o suporte; campos ou joins não documentados não constituem uma solução alternativa fiável.

Reversão segura e ciclo de vida

Os relatórios não alteram o processamento DNS. Por isso, remover um filtro ou descartar uma análise que não tenha sido guardada não exige uma reversão técnica. Antes de eliminar artefactos guardados, verifique se outro administrador ou processo operacional precisa deles:

  • Selecione um agendamento em Scheduled Exports e remova-o com Delete. Em seguida, confirme que esse schedule já não gera outras exportações.
  • Selecione um template em Saved Templates e remova-o com Delete. É possível eliminar, no máximo, 25 templates por operação. Esta ação elimina a configuração guardada do relatório, mas não os dados DNS de origem.
  • Não continue a utilizar uma consulta própria incorreta do Live Discover em substituição da consulta integrada. Regresse à consulta DNS integrada conhecida e a um período curto.

Para a operação contínua, os templates e schedules guardados devem ser verificados regularmente quanto ao proprietário, finalidade, destinatários, período e colunas necessárias. Em particular, User, Device, Domain e Source IP podem constituir dados pessoais ou relevantes para as operações. Além disso, após alterações à integração com endpoints, deve confirmar se DNS usage by source continua a apresentar utilizadores e dispositivos. Antes de efetuar alterações operacionais, consulte a ajuda atual e os campos efetivamente disponíveis no Schema Viewer. Utilize as Release Notes apenas se pretender compreender historicamente a introdução de uma funcionalidade de relatórios.