Saltar para o conteudo
Avanet

Operar Sophos Firewall NDR e Active Threat Response

O Sophos Firewall pode fornecer informações adicionais sobre tráfego de rede suspeito com NDR Essentials e NDR Active Threat Intelligence. Isso é útil quando se deseja não apenas bloquear ataques, mas também detetá-los, investigá-los e processá-los em Sophos Fusion (anteriormente Sophos Central), XDR, MDR ou um SIEM.

É importante ter expectativas claras: o NDR no firewall não é um botão mágico que resolve automaticamente todos os problemas. A funcionalidade requer licenças adequadas, tráfego visível, tipos de log ativados, regras de firewall selecionadas conscientemente e um processo para avaliar os acertos. Sem esta parte operacional, apenas serão gerados logs adicionais.

Decisão rápida para SFOS 22: o NDR Essentials aprende com os fluxos das interfaces selecionadas e mantém IoCs de IP e domínio num feed local. O NDR Active Threat Intelligence verifica apenas o tráfego das regras em que Scan with NDR Active threat intelligence está ativo. Em ambas as funções, Action está fixada em Log threats; por isso, os próprios módulos NDR não bloqueiam o tráfego detetado.

Para indicadores clássicos de comprometimento, como endereços IP maliciosos, domínios ou URLs, é melhor começar por Configurar e operar com segurança os Threat Feeds do Sophos Firewall. Este artigo concentra-se no NDR Essentials, NDR Active Threat Intelligence e na avaliação operacional.

Distinguir claramente os termos

A Sophos utiliza vários nomes semelhantes. Para os administradores, é importante distinguir, pois cada funcionalidade opera de forma diferente.

  • NDR Essentials: O firewall recolhe metadados de tráfego TLS encriptado e consultas DNS, envia-os para o serviço Sophos Cloud para análise e deteta IoCs como endereços IP ou domínios. Indicações baseadas em rede sem VM de sensor separada e sem desencriptação TLS completa para cada deteção.
  • NDR Active Threat Intelligence: O firewall utiliza padrões NDR curados da Taegis, deteta tráfego suspeito, regista eventos e envia-os para o Sophos Data Lake. Deteção de alto sinal para XDR, MDR ou operações de segurança.
  • Sophos NDR: Produto NDR separado com sua própria VM de sensor, tipicamente através de SPAN, Mirror ou TAP. Visão mais ampla sobre tráfego Leste-Oeste, dispositivos não geridos e movimentos internos de rede.
  • Threat Feeds: Listas de IoC como IPs, domínios ou URLs são verificadas contra o tráfego. Bloquear ou monitorizar alvos ou fontes maliciosas conhecidas.

NDR Essentials e NDR Active Threat Intelligence expandem a visão do firewall. O Sophos NDR é uma arquitetura própria com sensor separado. Os Threat Feeds de terceiros são outro componente: trabalham baseados em indicadores e podem bloquear diretamente dependendo da ação.

Quando a utilização é sensata

NDR e Active Threat Response são particularmente úteis quando um firewall não é operado apenas como um filtro de pacotes, mas como parte de um processo de deteção e resposta.

Cenários típicos:

  • O tráfego da Internet de clientes deve ser verificado quanto a alvos ou padrões suspeitos.
  • Servidores ou sistemas DMZ devem fornecer sinais de deteção adicionais.
  • XDR, MDR ou SOC devem incluir eventos de firewall em investigações.
  • Vários firewalls devem ser avaliados centralmente no Sophos Fusion ou num SIEM.
  • Já existe um processo para alarmes, tickets, falsos positivos e escalonamento.

É menos sensato usar se ninguém verificar os eventos, se os logs não forem encaminhados ou se as regras de firewall relevantes não forem ajustadas. Nesse caso, Central Firewall Reporting ou Enviar Syslog do Sophos Firewall para SIEM são mais importantes.

Pré-requisitos

Antes da ativação, devem ser verificados os seguintes pontos:

  • O firewall está a funcionar numa versão SFOS suportada.
  • O Xstream Protection Bundle está ativo para NDR Active Threat Intelligence.
  • Para NDR Essentials, a subscrição exata foi verificada. A visão geral dos bundles Sophos Firewall distingue as opções disponíveis, mas não substitui uma consulta em tempo real: confirme a subscrição adquirida no firewall ou com o parceiro Sophos, porque o NDR Essentials pode ser atribuído de forma diferente do NDR Active Threat Intelligence e os entitlements podem mudar.
  • Para NDR Active Threat Intelligence, Send reports and logs to Sophos Central está ativo em Sophos Central Services. A investigação em XDR ou MDR requer ainda a licença XDR, MDR Essentials ou MDR Complete adequada.
  • Os tipos de log relevantes estão ativados em System services > Log settings.
  • Para NDR Active Threat Intelligence, o registo de IPS está ativo.
  • Para NDR Essentials, o registo de Active-Threat-Response está ativo.
  • Existe um proprietário definido para revisão, ajuste, exceções e escalonamento.

Antes da ativação, devem ser verificadas as limitações da plataforma. O NDR Essentials é suportado em todos os XGS Appliances Gen.1 e Gen.2, bem como em VMware, KVM, Hyper-V, Azure, AWS, XEN e appliances de software, mas não em HA Active-Active. O NDR Active Threat Intelligence também não é suportado nos modelos XGS 87, XGS 87w, XGS 88 e XGS 88w; as restantes plataformas indicadas são suportadas. Em ambientes HA, deve-se primeiro verificar Compreender as variantes de cluster HA do Sophos Firewall.

Este guia cobre SFOS 22.0 MR2. O NDR Active Threat Intelligence chegou no 22.0 MR1, que também estendeu o NDR Essentials a XGS Appliances e firewalls virtuais, de software e cloud. Antes de implementar num build 22.0 anterior, siga a preparação da atualização do firmware da Sophos Firewall, registe o build instalado e verifique o caminho de atualização suportado e o estado atual dos problemas conhecidos no firewall e no portal de parceiros ou suporte.

Configurar NDR Essentials

Configure o NDR Essentials em Protect > Active threat response > NDR Essentials and Active threat intelligence.

Procedimento básico:

  1. Ativar NDR Essentials.
  2. Adicionar interfaces relevantes.
  3. Escolher a localização do data center para análise.
  4. Definir conscientemente o mínimo de pontuação de ameaça.
  5. Verificar a ação. O NDR Essentials deteta e regista inicialmente.
  6. Abrir System services > Log settings.
  7. Ativar o registo para Active threat response.
  8. Selecionar Save e, após alguns minutos, verificar o Log Viewer, Relatórios ou Central.

Para Data center location, o SFOS seleciona por predefinição a região com a latência mais baixa. Uma alteração posterior pode fazer perder análises em curso. Não use a região como simples ajuste de desempenho: defina primeiro residência dos dados, aprovação interna e conectividade, documente região e hora e repita o teste após qualquer alteração necessária.

Nas interfaces, não se deve selecionar tudo indiscriminadamente. O SFOS 22 suporta interfaces físicas, VLANs diretamente sobre interfaces físicas, LAGs e membros de bridge em zonas LAN, DMZ e personalizadas. Não são suportadas interfaces RED e XFRM, VLANs sobre LAG ou bridge, a interface de gestão dedicada nem as zonas WAN e Wi-Fi. Se uma interface monitorizada for desvinculada da respetiva zona, o SFOS remove-a da lista NDR. O firewall precisa de monitorizar apenas um lado do fluxo.

Se não forem selecionadas interfaces, o NDR Essentials não deteta novos IoCs a partir do tráfego. No entanto, o firewall pode continuar a trabalhar com IoCs já detetados. Isso é fácil de ignorar em operação.

Em Minimum threat score, High risk (Score 9 and 10) - Recommended é um ponto de partida sensato. A Sophos mantém IoCs com pontuação 6 ou superior. O widget Summary mostra os fluxos monitorizados e os IoCs únicos agrupados por pontuação; o número de IoCs que podem ser armazenados depende do tamanho do appliance. Para tráfego subsequente, o SFOS gera logs, notificações por e-mail e relatórios locais e Central de acordo com os destinos configurados.

Cada IoC tem um TTL e uma tarefa diária remove as entradas expiradas. Se um IoC receber posteriormente uma pontuação inferior, a pontuação armazenada permanece inalterada e apenas o TTL é atualizado. Com uma pontuação superior, o SFOS também atualiza a avaliação. Em Threat indicators, é possível pesquisar por endereço IP, domínio ou cadeia parcial. Esta dinâmica é importante antes de transformar um valor isolado num bloqueio permanente.

O NDR Essentials permanece em Log threats. Para bloquear um IoC confirmado, ligue-se por SSH, escolha 5. Device Management e depois 3. Advanced Shell, e leia o feed com cd /content/ndr e cat threatfeed.json. Crie o objeto exato em Hosts and services > IP host ou FQDN host e use-o como Destination network numa regra drop restrita e com logging em Rules and policies > Firewall rules, acima de uma regra allow mais geral.

Esta é uma ação manual controlada, não automatização do feed. Fonte, ticket, responsável, expiração e o mesmo teste fazem parte da aprovação. Para reverter, guarde primeiro as estatísticas, desative a regra drop, repita o teste e elimine o objeto apenas se nenhuma outra regra o referenciar.

Validar o NDR Essentials com o teste da Sophos

A Sophos disponibiliza um teste inofensivo que simula uma comunicação com características suspeitas de domínio e certificado. Deve ser executado num dispositivo Windows de teste aprovado atrás do firewall, cujo tráfego atravesse realmente uma das interfaces monitorizadas. O ficheiro deve ser obtido exclusivamente no Sophos Test. Embora a simulação não seja maliciosa, deve decorrer numa janela de teste anunciada, pois gera intencionalmente um evento de segurança.

  1. Em Sophos Test, abrir Network Security > Network Detection and Response e descarregar o ficheiro de teste.
  2. Extrair o arquivo no dispositivo Windows de teste e iniciar a linha de comandos como administrador.
  3. No diretório extraído, executar NdrEicarClient.exe -- all.
  4. Aguardar alguns minutos e executar o mesmo comando uma segunda vez.
  5. Procurar o novo IoC em Threat indicators e o evento NDR correspondente em Log viewer > Active threat response.

A primeira execução fornece a ligação para análise na cloud. Depois de o NDR classificar o destino como IoC e atualizar o feed do firewall, a segunda execução confirma a deteção e o registo locais. Se não surgir nenhum evento, verificar primeiro a interface monitorizada, o caminho de saída real, a conectividade à cloud, o registo de Active Threat Response e o tempo de espera. Um interruptor ativo não substitui este teste end-to-end.

Configurar NDR Active Threat Intelligence

O NDR Active Threat Intelligence utiliza padrões de deteção NDR curados da Taegis. O firewall deteta e regista eventos correspondentes e encaminha-os para o Sophos Data Lake. Esses sinais podem então ser investigados no Sophos Fusion, XDR, MDR ou num contexto SOC.

Os padrões típicos incluem a utilização indevida de Certutil para transferir ficheiros executáveis, análise de portas SSH e tentativas de força bruta por um host já comprometido, tráfego HTTP GET na porta DNS padrão ou exfiltração de dados com ferramentas legítimas como finger. Estas atividades nem sempre podem ser imediatamente bloqueadas como ameaças confirmadas. São sinais fortes para investigação e devem ser correlacionados com informações do host, do utilizador e da rede.

Procedimento básico:

  1. Abrir Protect > Active threat response > NDR Essentials and Active threat intelligence.
  2. Ativar NDR Active threat intelligence.
  3. Escolher o nível mínimo de severidade.
  4. Verificar Action. A ação está definida para Log threats.
  5. Abrir System services > Log settings.
  6. Ativar o registo de IPS.
  7. Guardar.
  8. Abrir Rules and policies > Firewall rules e editar uma regra relevante.
  9. Em Other security features, ativar a opção Scan with NDR Active threat intelligence.
  10. Guardar alterações e validar com tráfego definido.

O último ponto é crucial. A ativação global por si só não é suficiente. O NDR Active Threat Intelligence deve ser ativado em cada regra de firewall cujo tráfego deve ser analisado.

Minimum severity level é um limiar cumulativo. Critical (1) inclui apenas padrões críticos, enquanto Warning (5) inclui todos os níveis de Critical a Warning. O widget Summary mostra o total dos últimos sete dias e agrupa as deteções por severidade. O limiar deve corresponder à capacidade de análise disponível; uma recolha ampla sem processo de triagem apenas gera mais sinais sem tratamento.

Quais regras selecionar primeiro

Um bom lançamento não começa em todas as regras ao mesmo tempo. É melhor um piloto controlado com tráfego bem compreendido.

Pontos de partida sensatos:

  • Redes de clientes com acesso à Internet.
  • Redes de servidores com acesso à Internet de saída.
  • Regras DMZ com serviços publicados.
  • Regras para segmentos internos particularmente críticos.
  • Regras com conceito de IPS, Web ou TLS Inspection já ativado.

Regras sem registo claro, sem proprietário ou com tráfego muito amplo e não classificado não são um bom começo. Primeiro, a base da regra deve ser limpa. Para análise de regras e correspondência, Testar regra de firewall com Log Viewer, Policy Test e Packet Capture é adequado.

Um exemplo de piloto adaptável é uma regra LAN-WAN com logging para uma rede de teste gerida como 192.0.2.0/24. Substitua esta rede de documentação pela rede real. Os clientes devem corresponder comprovadamente a essa regra e o responsável deve analisar os eventos IPS adicionais.

Visibilidade, TLS e DNS

Os sinais NDR são tão bons quanto o tráfego que o firewall realmente vê. No NDR Essentials, o ponto importante é que a função pode avaliar metadados TLS e consultas DNS e, assim, fornecer indícios de comunicação encriptada suspeita sem TLS Inspection completa. Isto não substitui uma Web ou TLS Inspection bem planeada quando é necessário verificar conteúdos, downloads, categorias web ou módulos de proteção adicionais.

Para NDR Active Threat Intelligence e outras funções de segurança, o planeamento de regras e inspection continua a ser decisivo. Se o tráfego não passar pela regra de firewall esperada, se faltar logging ou se o browser contornar o caminho previsto, surgem lacunas na avaliação.

Isso não significa que a TLS Inspection deva ser ativada em todo o lado imediatamente. A TLS Inspection é um projeto operacional próprio com certificados, exceções, privacidade, desempenho e esforço de suporte. Para um lançamento planeado, Introduzir corretamente a TLS Inspection no Sophos Firewall é adequado.

Também o QUIC e HTTP/3 podem influenciar conceitos de Web e Inspection. Se o tráfego do navegador passar por caminhos clássicos de inspeção HTTPS, deve-se verificar Bloquear corretamente o protocolo QUIC e HTTP/3 no Sophos Firewall.

Logs e avaliação

Sem avaliação de logs, o NDR é de pouca utilidade. Dependendo da função, diferentes áreas de log são relevantes.

  • NDR Essentials: Logs de resposta a ameaças ativas, indicadores de ameaças, Central Reporting ou SIEM.
  • NDR Active Threat Intelligence: Logs de IPS, filtro do Log Viewer Category is NDR Active threat intelligence, Central Firewall Reporting.
  • Avaliação XDR/MDR: Sophos Fusion Threat Analysis Center, Deteções ou Casos.
  • Correlação a longo prazo: Syslog, SIEM, plataforma SOC ou MDR.

Para relatórios locais, o caminho é Reports > Network & Threat > Intrusion attacks. No Sophos Fusion, os eventos encontram-se em My Products > Firewall Management > Report Generator; em Report templates, selecionar o relatório IPS. Ambas as vistas complementam o filtro do Log Viewer, mas não substituem a verificação do caminho real do tráfego e da regra de firewall correspondente.

Para o Sophos Fusion, o firewall deve enviar logs e relatórios para o Central. O procedimento está em Ativar e operar o Sophos Firewall Central Reporting. Para um SIEM próprio, o tipo de log adequado deve ser encaminhado por Syslog e analisado no sistema de destino. Apenas ativar a função não prova que as deteções serão encontradas mais tarde.

Pontos de verificação após a ativação:

  • Os registos locais aparecem no Log Viewer?
  • Os logs de Active-Threat-Response ou IPS são enviados para o Central?
  • Os logs chegam ao SIEM?
  • Campos como Source, Destination, Firewall, Rule ID e Categoria são reconhecidos corretamente?
  • Existe um dashboard ou pesquisa para acertos NDR/ATR?
  • Está claro quem avalia os acertos?

Para aceitar o NDR Active Threat Intelligence, um relatório vazio não prova sucesso. Verifique primeiro a definição global, o logging IPS, o envio para Central e o contador da regra piloto realmente correspondida. Uma deteção só é critério end-to-end se vier de um teste documentado pela Sophos ou de um evento existente e compreendido. Não execute simulações não verificadas de exploit ou malware em produção.

O que deve acontecer em caso de acerto

Um acerto é primeiro um sinal de investigação. Nem todo acerto é automaticamente um ataque confirmado, mas cada acerto relevante precisa de um procedimento.

Procedimento mínimo:

  1. Registar IP de origem, IP de destino, utilizador, regra e hora.
  2. Verificar no Log Viewer qual regra e módulo estavam envolvidos.
  3. Procurar no Central, XDR, MDR ou SIEM por outros eventos do mesmo host.
  4. Correlacionar logs de Endpoint, DNS, Web e autenticação.
  5. Decidir se é necessário isolamento de Endpoint, um bloqueio restrito do firewall ou análise adicional. Considere uma Threat Exclusion apenas depois de confirmar um falso positivo e documentar o impacto.
  6. Documentar o resultado.

Em caso de falsos positivos repetidos, não se deve definir imediatamente uma exceção ampla. É melhor uma exceção restrita com motivo, ticket e data de revisão. Exceções em Active Threat Response podem remover a eficácia da proteção e, portanto, devem fazer parte de um processo controlado.

Uma Threat Exclusion exclui uma origem ou destino da análise de todos os módulos Active Threat Response, incluindo o NDR Active Threat Intelligence. Não afeta apenas uma assinatura e pode, por isso, enfraquecer também outros Threat Feeds. Investigue primeiro o contexto. Considere uma exclusão de host, rede, endereço IP, domínio ou URL tão restrita quanto possível apenas depois de confirmar o falso positivo e aceitar o impacto em todos os módulos; caso contrário, peça ao suporte Sophos para analisar os logs e as informações do padrão.

Reverter com segurança

  1. Documente o período, as regras piloto, as interfaces, os limiares e os últimos acertos relevantes.
  2. Para NDR Active Threat Intelligence, remova primeiro Scan with NDR Active threat intelligence apenas das regras piloto e depois desative a definição global, se necessário.
  3. Para NDR Essentials, remova as interfaces monitorizadas ou desative a função. Sem interfaces, IoCs já detetados ainda podem ser aplicados; verifique Threat indicators e Log viewer > Active threat response.
  4. Desative e teste separadamente regras drop manuais; desligar o NDR Essentials não as remove.
  5. Reveja separadamente as Threat Exclusions criadas durante o piloto e remova-as apenas se nenhum outro caso de utilização aprovado precisar delas.
  6. Reverta o logging IPS, Central Reporting ou Syslog apenas se nenhuma outra função depender deles.

A reversão está concluída quando a regra piloto ainda processa o tráfego esperado, o NDR Active Threat Intelligence já não está ativo nessa regra e nenhuma regra manual de bloqueio ou exclusão do piloto permanece ativa por engano. No NDR Essentials, os IoCs já detetados podem continuar a gerar logs até expirarem; essas entradas não indicam automaticamente uma reversão falhada.

Erros típicos

  • NDR Active Threat Intelligence é ativado globalmente, mas não nas regras de firewall.
  • NDR Essentials é ativado, mas não são selecionadas interfaces adequadas.
  • O registo de IPS ou Active-Threat-Response não está ativo.
  • Central Reporting ou Syslog não está configurado, embora se espere avaliação central.
  • Deteções são geradas, mas ninguém as verifica.
  • A severidade ou pontuação de ameaça é definida como muito sensível, gerando ruído desnecessário.
  • Exceções são definidas de forma muito ampla.
  • HA Active-Active ou modelos XGS Appliance pequenos são planeados, embora a função não seja suportada.
  • TLS Inspection é tratada como um detalhe, em vez de ser planeada adequadamente.

Dois problemas corrigidos nos primeiros builds do SFOS 22.0 também podem confundir: NC-152904 mostrava interfaces não suportadas na seleção NDR e NC-165825 mostrava incorretamente Doesn’t comply no Firewall Health Check de firewalls virtuais. Ambos foram corrigidos no build 411. Se surgir o sintoma, use o ID como chave de pesquisa no portal atual de parceiros ou suporte, compare localmente o build instalado e siga o caminho de atualização suportado em vez de contornar os limites da plataforma.

Lista de verificação

  • Versão SFOS e licença verificadas.
  • Appliance ou plataforma suportada confirmada.
  • Modo HA verificado.
  • Registo no Sophos Fusion verificado, se o Central Reporting, XDR ou MDR for utilizado.
  • Tipos de log relevantes ativados em System services > Log settings.
  • Interfaces NDR Essentials selecionadas conscientemente.
  • Localização do data center e pontuação mínima de ameaça documentadas.
  • NDR Active Threat Intelligence ativado.
  • Regras de firewall relevantes com Scan with NDR Active threat intelligence ativadas.
  • Log Viewer, Central Reporting ou SIEM verificados para acertos.
  • Proprietário, alarme, processo de falso positivo e intervalo de revisão documentados.

Perguntas frequentes

O NDR Essentials é o mesmo que o NDR Active Threat Intelligence?

Não. O NDR Essentials analisa fluxos de tráfego de firewall selecionados e deteta IoCs como endereços IP ou domínios. O NDR Active Threat Intelligence utiliza padrões NDR curados da Taegis, regista eventos suspeitos e envia-os para o Sophos Data Lake.

O NDR Active Threat Intelligence bloqueia automaticamente?

A função é principalmente voltada para deteção e registo. A ação está definida para Log threats. Os acertos devem ser avaliados em logs, Central, XDR, MDR ou SIEM e depois tratados operacionalmente.

Por que não se veem acertos do NDR Active Threat Intelligence?

Frequentemente, a função está ativa globalmente, mas não nas regras de firewall adequadas. Além disso, o registo de IPS deve estar ativo e o tráfego afetado deve passar por uma regra onde Scan with NDR Active threat intelligence está ativado.

Ainda é necessário usar Threat Feeds de terceiros com o NDR?

Sim, em muitos ambientes as funções se complementam. O NDR fornece sinais de deteção e reconhecimento de padrões. Os Threat Feeds de terceiros podem monitorizar ou bloquear IPs, domínios ou URLs maliciosos conhecidos com base em listas externas.

O NDR do firewall substitui um SIEM ou MDR?

Não. O NDR do firewall fornece sinais adicionais. Para correlação a longo prazo, alarme, tratamento de casos e resposta a incidentes, ainda são necessários Central Reporting, XDR, MDR, SIEM ou um processo interno claro.