Saltar para o conteudo
Avanet

Operar a appliance e o sensor Sophos NDR em segurança

Uma appliance Sophos NDR pode alojar duas cargas de trabalho diferentes: o sensor NDR, que analisa o tráfego de rede espelhado, e integrações de terceiros baseadas na appliance, também designadas Log Collector integrations no Sophos Fusion. Por isso, há duas interfaces relevantes para a operação:

  • O Sophos Fusion é o ponto central de inventário e acesso. Apresenta as appliances, as integrações atribuídas e valores gerais dos recursos, e permite iniciar ações centrais como Collect logs, Remote Assistance ou Open Appliance Manager.
  • O Sophos Appliance Manager é executado na appliance e apresenta o estado local da VM, do NDR e dos Log Collectors. Aqui, é possível reiniciar componentes específicos, bem como reiniciar ou encerrar toda a VM de forma controlada.

A regra mais segura é: reiniciar apenas o componente mais pequeno que comprovadamente está afetado. Um reinício do NDR mantém os Log Collectors em funcionamento; o reinício de um único Log Collector não afeta o NDR nem as outras integrações. Em contrapartida, Restart ou Shutdown da VM interrompe todas as cargas de trabalho desta appliance.

Âmbito: os passos locais de Restart e Shutdown deste runbook aplicam-se à appliance virtual gerida no Appliance Manager. Estes passos não constituem um procedimento para ligar ou desligar hardware NDR certificado.

Seleção rápida: que interface e que ação?

TarefaLocalImpacto
Inventariar a appliance e as integrações alojadasFusion, My Products > NDR > Appliancesapenas leitura
Verificar o estado local e a versãoAppliance Manager, Status, NDR, Integrations, Advancedapenas leitura
Consultar eventos NDR locais para diagnósticoAppliance Manager, NDR Queryapenas leitura; consulta predefinida à base de dados local da VM
Reiniciar apenas o sensor NDRAppliance Manager, NDR > Restart NDRo NDR é interrompido; os Log Collectors permanecem ativos
Reiniciar um Log CollectorAppliance Manager, Integrations > Restartapenas esta integração é reiniciada
Reiniciar todos os Log CollectorsAppliance Manager, Integrations > Restart Alltodos os Log Collectors são reiniciados; o NDR permanece ativo
Solicitar registos da applianceFusion, menu da appliance Collect logspedido de diagnóstico, não um reinício operacional
Reiniciar toda a VMAppliance Manager, Actions > Restarto NDR e todos os Log Collectors param e são reinicializados
Encerrar toda a VMAppliance Manager, Actions > Shutdowno NDR e todos os Log Collectors param; é necessário ligá-la novamente por outra via

1. Inventariar a appliance e as cargas de trabalho no Sophos Fusion

Em My Products > NDR > Appliances, acede-se ao separador Integration Appliances das integrações configuradas. Em alternativa, o acesso direto faz-se através de Threat Analysis Center > Integrations > Configured > Integration Appliances.

Antes de qualquer alteração, identifique inequivocamente a appliance correta e registe as seguintes informações na alteração ou no caso de suporte:

  • nome da appliance e Type
  • Network protocol e Syslog IP
  • número apresentado em Integrations
  • valores apresentados para CPU, Memory, Storage 1 e Storage 2
  • estado de Log requested
  • ação planeada, janela de manutenção e pessoa responsável

Expanda a seta junto ao nome da appliance. São assim apresentadas as integrações efetivamente alojadas na appliance. Para cada entrada, documente em particular Integration name, Vendor, Protocol, Port, Configuration Type e Off/On. Este passo evita que se reinicie um suposto sensor NDR autónomo quando a mesma appliance também processa dados Syslog de um produto de terceiros.

Interpretar corretamente os estados do Fusion

  • Waiting for deployment é o estado esperado de uma appliance recém-criada que ainda não foi implementada. A criação da imagem pode ainda estar em curso.
  • Assim que a criação da imagem estiver concluída e a opção Download image for apresentada, a imagem está pronta para ser transferida e posteriormente implementada. Isto ainda não constitui um teste de funcionamento ou de ligação.
  • Connected é um objetivo intermédio após a implementação: a appliance estabeleceu ligação à gestão central. Este estado não comprova que chegam pacotes a todas as portas SPAN nem que os dados NDR são carregados com êxito.
  • Off/On refere-se à respetiva integração na lista expandida e indica se essa integração está ativa. Não deve ser confundido com o estado da ligação da appliance.
  • Log requested indica se foi enviado um pedido Collect logs para a appliance. Não é um estado de funcionamento.

Os valores dos recursos no Fusion fornecem uma visão geral da frota, não um diagnóstico local completo. Para avaliar uma appliance específica, abra em seguida o Appliance Manager.

2. Abrir o Appliance Manager e registar uma linha de base

No menu de três pontos da appliance, selecione Open Appliance Manager e confirme o diálogo com Open. O Appliance Manager abre numa nova janela.

A conta local chama-se zadmin. Numa appliance recém-criada, a palavra-passe é apresentada uma única vez ao guardar e tem de ser armazenada em segurança. Numa appliance existente ou em caso de esquecimento da palavra-passe, é possível definir uma nova através de reset it no diálogo de abertura. Se a conta tiver sido bloqueada devido a demasiadas tentativas incorretas, a consola Web do hipervisor constitui uma alternativa: na Weblink interface, selecione Unlock Account. Este procedimento pressupõe um acesso já autorizado ao hipervisor; não se deduzem daqui passos de shell, SSH ou consola. Uma palavra-passe não deve constar de um ticket nem de um registo de operações.

Antes da intervenção, registe a seguinte linha de base no cabeçalho do Appliance Manager:

  • Version
  • K3S Helm Chart version
  • Uptime
  • System ID

Em seguida, verifique os quatro separadores operacionais:

  1. Status apresenta a utilização local da CPU, da memória e dos discos raiz e de dados.
  2. NDR apresenta a percentagem de carregamento, a captura por porta SPAN configurada e o gráfico do fluxo de rede em intervalos de 30 segundos. SPAN port 2 só aparece se estiver configurada uma segunda porta.
  3. Integrations apresenta, para cada Log Collector, o estado, o último reinício e os valores Received, Filtered, Accepted e Uploaded.
  4. Advanced apresenta o estado e as horas de reinício dos contentores nos quais as integrações são executadas.

Registe os valores com um carimbo de data/hora, em vez de anotar apenas «verde» ou «funciona». Para uma comparação após a intervenção, normalmente basta uma captura de ecrã ou os valores relevantes; não são necessárias exportações completas.

Verificar eventos locais com NDR Query

O NDR Query no Appliance Manager é uma ferramenta de diagnóstico local: pesquisa a base de dados de eventos NDR exatamente nesta VM da appliance. Esta base de dados não é o Sophos Data Lake. O NDR Query também não é a Investigation Console: a Investigation Console é uma consola de threat hunting disponibilizada separadamente e operada na rede local, à qual é atribuída uma NDR Appliance.

Para executar um diagnóstico suportado no Appliance Manager:

  1. Registe a janela temporal da falha, o nome da appliance e a questão a investigar.
  2. Abra NDR Query e, na página Query, selecione Example queries.
  3. Em Example queries, localize a consulta predefinida adequada à questão e selecione o ícone Copy junto à mesma.
  4. Cole a consulta no campo de texto e selecione o ícone Go.
  5. Guarde a saída em Query Results juntamente com a janela temporal. As colunas podem ser reordenadas por arrastar e largar para facilitar a análise.

Atualmente, o Appliance Manager disponibiliza apenas estas consultas predefinidas. Não crie uma consulta SQL própria nem utilize aqui uma consulta da Investigation Console. Um resultado vazio também deve ser documentado; por si só, não comprova a ausência de tráfego SPAN nem uma falha no carregamento para o Data Lake. Verifique estas etapas separadamente em NDR.

3. Alterar as definições de forma controlada

Em Actions > Settings encontram-se as definições de Management Interface, Proxy, SYSLOG e SPAN. Uma alteração não começa por guardar as definições, mas sim por verificar o âmbito:

  1. É possível confirmar a divergência localmente no Appliance Manager e no Fusion?
  2. Afeta a ligação de gestão, a receção de Syslog ou a captura de pacotes NDR?
  3. Que cargas de trabalho NDR e de Log Collector partilham a appliance?
  4. Existe um valor inicial documentado e uma forma de reversão?
  5. É necessário reiniciar a VM para esta definição específica?

Não altere as definições de gestão, proxy e rede com base em suposições. Uma configuração de gestão incorreta pode tornar o Appliance Manager e a ligação ao Sophos Fusion inacessíveis. As alterações a SYSLOG podem afetar integrações de terceiros; as definições SPAN pertencem exclusivamente ao NDR. Por isso, antes de guardar, altere apenas a área afetada e não teste várias hipóteses de erro em simultâneo.

Se a interface exigir um reinício para uma alteração, não o inicie de imediato. Execute primeiro as verificações prévias descritas na secção seguinte e utilize uma janela de manutenção adequada.

Global NDR Settings: ativar OS Detection de forma deliberada

Se existir uma integração NDR na appliance, Global NDR Settings inclui as opções VLAN Strip e OS Detection. Ambas estão desativadas por predefinição. OS Detection não é um valor passivo do sensor: quando ativada, a appliance utiliza Nmap para analisar, a cada duas horas, todos os endereços IP internos que o NDR tenha detetado na rede e identificar o respetivo sistema operativo. Estas análises podem gerar deteções noutros produtos de segurança.

Antes de ativar esta opção, documente o objetivo, as redes internas afetadas, a autorização dos responsáveis de rede e segurança e as deteções esperadas. Se não forem permitidas análises aos sistemas internos ou não for possível monitorizar o efeito noutros produtos, mantenha OS Detection desativada.

Para uma ativação autorizada:

  1. Documente o estado inicial de OS Detection, a appliance, a hora e os sistemas de teste internos esperados.
  2. Ative OS Detection e altere apenas esta definição.
  3. Durante pelo menos um intervalo completo de duas horas, confirme que a definição permanece ativa e verifique se as ferramentas de segurança responsáveis comunicam deteções de análise esperadas ou inesperadas. Em paralelo, verifique o estado do NDR, do carregamento e dos Log Collectors.
  4. Avalie o resultado com os responsáveis. Alarmes inesperados, sistemas de destino não autorizados ou impactos operacionais são critérios para interromper o teste.

Reversão: desative novamente OS Detection e documente a hora. Em seguida, confirme que não surgem novos eventos de análise causados por esta função; os alertas já gerados noutras ferramentas continuam a ter de ser tratados de acordo com os respetivos processos. Não reproduza manualmente comandos Nmap nem configure exceções nos sistemas de destino com base em suposições.

Corrigir localmente Management apenas numa VM offline

A página local Actions > Settings > Management é um caminho de recuperação apenas quando a VM não tem ligação de rede. Enquanto existir conectividade, as alterações de gestão são efetuadas no Sophos Fusion. Este runbook não pressupõe um acesso a uma VM offline que ainda não exista: os passos seguintes só se aplicam quando o dashboard está acessível através de um acesso de recuperação existente e autorizado. Se não existir esse acesso, escale para os responsáveis da plataforma ou para o Sophos Support.

Antes da alteração, registe os valores atuais e pretendidos de IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 e, se aplicável, Enable Web Proxy, Web Proxy Type, Proxy URL e Port Number. Trate o Username e a Password do proxy apenas no sistema de gestão de palavras-passe. Inventarie também todas as cargas de trabalho NDR e Log Collector alojadas, porque uma alteração confirmada com reinício interrompe toda a appliance, não apenas a interface de gestão.

Altere apenas o valor estritamente necessário: para configurar um endereço fixo, em IPv4 configuration selecione Edit, defina IP Assignment como Static, introduza o endereço com prefixo CIDR, bem como o gateway e o DNS, e selecione Save. Configure um proxy Web através de Enable Web Proxy e do Web Proxy Type adequado apenas se for efetivamente necessário. Antes de confirmar, volte a verificar o endereço de destino, o gateway, o DNS, a acessibilidade do proxy, a janela de manutenção e o caminho de retorno aos valores iniciais documentados.

Se a interface apresentar uma confirmação de reinício, aplica-se o limite de um reinício da VM: o NDR e todos os Log Collectors da appliance são interrompidos. Depois de a alteração entrar em vigor, verifique o Appliance Manager através do novo endereço IP e, em seguida, valide a ligação ao Sophos Fusion, o carregamento NDR, a atividade SPAN e cada Log Collector de acordo com a secção 7. Se a validação falhar e o acesso de recuperação ainda estiver disponível, reponha exclusivamente os últimos valores de gestão alterados para a linha de base documentada. Caso contrário, não experimente outros valores de rede; escale com a linha de base e a mensagem visível.

4. Limitar a interrupção ao componente mais pequeno

Apenas o NDR apresenta anomalias

Se a appliance e os Log Collectors estiverem acessíveis, mas o sensor NDR não funcionar corretamente, verifique primeiro em NDR o carregamento, a captura SPAN e o fluxo de rede. Se a falha persistir, utilize Restart NDR.

Este reinício afeta o analisador de tráfego de rede NDR, mas não as integrações de terceiros na mesma appliance. Ainda assim, ocorre uma lacuna de visibilidade NDR durante o reinício. Por isso, documente a hora e a duração e volte depois a verificar os indicadores NDR.

Apenas um Log Collector apresenta anomalias

Em Integrations, selecione o cartão da integração afetada e, antes da intervenção, registe o estado, o último reinício e os contadores Syslog. Restart reinicia apenas esta integração. O NDR e as outras integrações da appliance permanecem ativos.

Restart All só é adequado se estiverem afetados vários Log Collectors ou se o Sophos Support especificar este âmbito. A ação reinicia todas as integrações de terceiros na appliance, mas não o NDR. Não é um substituto cómodo para isolar o problema numa única integração.

Toda a appliance apresenta anomalias

Actions > Restart é o nível de intervenção seguinte se não for possível limitar a falha ao NDR ou a um Log Collector, ou se estiver pendente um reinício necessário da appliance. Esta ação para e reinicializa todas as integrações na VM. Por isso, um reinício representa sempre uma indisponibilidade conjunta do NDR e de todos os Log Collectors desta appliance.

Actions > Shutdown para a appliance e todas as respetivas integrações. Utilize esta ação apenas se estiver garantido, a nível organizacional e técnico, que será possível voltar a ligá-la através do hipervisor, da plataforma cloud ou do acesso ao hardware.

5. Verificações prévias antes de Restart ou Shutdown

Antes de uma intervenção em toda a appliance, todos os pontos têm de estar esclarecidos:

  • Âmbito: appliance verificada pelo nome e System ID; todas as integrações NDR e Log Collector alojadas foram inventariadas no Fusion.
  • Impacto: as equipas responsáveis sabem que a telemetria NDR e o processamento Syslog serão interrompidos em simultâneo.
  • Linha de base: inventário do Fusion, bem como versão local, tempo de atividade, estados dos separadores e contadores relevantes, registados com carimbo de data/hora.
  • Acesso: o Appliance Manager está acessível; para um Shutdown, foi verificado o caminho para voltar a ligar a appliance.
  • Motivo da alteração: sintomas, efeito esperado e critérios de êxito estão documentados.
  • Janela de manutenção: estão reservadas uma janela de manutenção e um período de observação após a intervenção.
  • Suporte: foram tidos em conta uma recolha de registos ou uma sessão de suporte em curso; os elementos de diagnóstico existentes foram guardados antes do reinício.

Se não houver acesso para voltar a ligar a appliance, Shutdown não pode ser utilizado como tentativa de diagnóstico. Se apenas um componente estiver afetado, o reinício da VM tem um âmbito demasiado amplo.

6. Executar um reinício ou Shutdown

Para reiniciar a VM no Appliance Manager, selecione Actions > Restart. Para um encerramento planeado, selecione Actions > Shutdown. Durante a ação, não inicie um segundo reinício nem outra ação para ligar ou desligar a VM no hipervisor. Desta forma, é possível identificar claramente que ação causou o estado observado.

Após Shutdown, o estado operacional esperado é que o Appliance Manager, o NDR e todos os Log Collectors alojados deixem de estar disponíveis. Documente este estado e a hora como resultado do encerramento planeado. Uma VM parada não pode ser ligada a partir do seu próprio Appliance Manager: a pessoa responsável tem de a ligar através do acesso ao hipervisor ou à plataforma cloud previamente verificado.

Um Shutdown não é um procedimento de desativação, eliminação ou apagamento. Este runbook não abrange a eliminação de uma appliance no Fusion, a remoção da VM, o apagamento de dados nem a desativação completa. Não deduza estes passos a partir do menu Delete visível.

7. Validar o funcionamento após a intervenção

Após um reinício do NDR, de uma integração ou da VM, verifique sempre o mesmo âmbito que foi documentado anteriormente. Se a appliance permanecer desligada após um encerramento planeado, a verificação posterior termina com o estado de paragem documentado na secção 6. Se for ligada novamente por uma via externa, aguarde até o Appliance Manager voltar a estar acessível e execute depois a verificação completa ao nível da appliance, do NDR e dos Log Collectors. O estado Connected, por si só, não substitui esta verificação.

Nível da appliance

  1. Volte a abrir o Appliance Manager.
  2. Compare o System ID e a Version com a linha de base.
  3. Verifique se o Uptime corresponde ao reinício executado.
  4. Em Status, confirme se a CPU, a memória e os discos raiz e de dados voltam a ser apresentados.
  5. No Fusion, verifique se a appliance está acessível em Integration Appliances e se as integrações esperadas continuam atribuídas.

Sensor NDR

  1. Em NDR, verifique se o gráfico do fluxo de rede volta a apresentar novos intervalos.
  2. Para cada porta SPAN configurada, confirme se são apresentados valores de captura.
  3. Verifique se os dados voltam a ser carregados para o Sophos Fusion.

Um estado visível da appliance não comprova, por si só, que o tráfego espelhado chega ao sensor. Inversamente, um único valor percentual sem novos fluxos de rede não comprova um funcionamento estável. Utilize vários sinais locais coerentes entre si.

Log Collectors

Para cada integração anteriormente inventariada, verifique em Integrations:

  • estado
  • hora do último reinício
  • nova atividade em Received
  • processamento verificável através de Filtered e Accepted
  • Uploaded

Numa appliance de utilização mista, a validação só está concluída quando tanto o NDR como todos os Log Collectors tiverem sido verificados. «A appliance está online» não é um critério de êxito suficiente.

8. Registos e Sophos Support

Solicitar registos no Fusion

No Fusion, aceda a Threat Analysis Center > Integrations > Configured > Integration Appliances e selecione Collect logs no menu de três pontos da appliance. Log requested documenta que o pedido foi enviado. Coordene com o Sophos Support a posterior recolha e transferência dos ficheiros de registo específicos; este runbook de operação não inclui deliberadamente um procedimento separado para transferir ou carregar ficheiros.

Limitar temporalmente a Remote Assistance

A appliance tem de estar online. No Fusion, em Threat Analysis Center > Integrations > Configured > Integration Appliances, abra Remote Assistance no menu da appliance. No diálogo:

  1. Ative Enable.
  2. Ative a confirmação relativa à Sophos Group Privacy Notice.
  3. Selecione Save.
  4. Aguarde até o Fusion apresentar um Access ID.
  5. Envie apenas o Access ID ao Sophos Support através do canal acordado.

A Remote Assistance é desativada automaticamente no prazo máximo de sete dias. Se a análise terminar mais cedo, desative Enable no mesmo diálogo. O Access ID não é uma informação de acesso geral e não deve ser fornecido a terceiros nem incluído em tickets públicos.

Para um escalamento, são normalmente suficientes: nome da appliance, System ID, versão, hora com fuso horário, carga de trabalho afetada, estado observado e estado esperado, ação executada, resultado da verificação posterior e estado de Log requested. Não envie palavras-passe nem exportações completas desnecessárias.

Limites de operação segura

  • Sem instruções de eliminação: Delete, a remoção da VM, a reconstrução e o apagamento de dados não fazem parte deste runbook.
  • Sem um reinício amplo como primeiro passo: comece por verificações apenas de leitura e, depois, reinicie isoladamente o NDR ou exatamente um Log Collector.
  • Sem Shutdown sem um caminho para voltar a ligar: assegure primeiro o acesso ao hipervisor, à plataforma cloud ou aos responsáveis pelo hardware.
  • Sem alterações simultâneas: não altere os valores de rede, proxy, SYSLOG e SPAN numa única alteração conjunta que não possa ser separada.
  • Sem credenciais nos pacotes de evidências: a palavra-passe de zadmin, os tokens e outros segredos permanecem no sistema de gestão de palavras-passe.
  • Sem considerar resolvido apenas por estar «online»: a appliance, o NDR e cada Log Collector necessitam dos seus próprios critérios de êxito.