Saltar para o conteudo
Avanet

Interpretar corretamente o painel do Sophos Fusion NDR

O NDR Dashboard no Sophos Fusion responde a três perguntas iniciais: que dispositivos são detetados pelo NDR, que volumes de dados correspondem aos protocolos e quantas NDR Flow Detections foram apresentadas no período selecionado? É uma visão geral da atividade da frota, apenas de leitura, não uma fonte de inventário nem uma consola de investigação.

O caminho direto é My Products > NDR. Para obter uma primeira visão sem distorções, remova filtros antigos com Clear All, verifique o período e, em seguida, analise os três gráficos em conjunto. Um único número não é suficiente para avaliar a segurança ou o estado operacional.

O que pertence ao painel — e o que não pertence

O painel tem exatamente esta finalidade:

  • NDR Devices apresenta o número de dispositivos geridos e não geridos.
  • NDR Protocols apresenta os volumes de dados enviados e recebidos em MB.
  • NDR Flow Detections apresenta o número de comportamentos maliciosos detetados.
  • O período, o tipo de visualização e os filtros de dispositivo delimitam esta visão geral.

As outras tarefas começam fora deste painel. O Appliance Manager destina-se ao estado e ao funcionamento da appliance NDR. A vista Detections e o Threat Analysis Center destinam-se à triagem técnica e à resposta. A Investigation Console local destina-se ao trabalho detalhado com dados dos sensores. O painel não substitui nenhuma destas áreas de trabalho e este guia não descreve alterações nas mesmas.

Escolher o período adequado

No topo do painel estão disponíveis quatro períodos predefinidos: Last hour, 24 hours, 7 days e 30 days. A predefinição é 24 hours. Com Custom, pode selecionar um intervalo de datas próprio no calendário.

A seleção depende da questão em análise:

  • Last hour é adequado para uma anomalia atual e para uma verificação rápida após uma atividade conhecida.
  • 24 hours é um ponto de partida sensato para a análise diária.
  • 7 days permite ver melhor padrões diários recorrentes e diferenças entre dias de trabalho e dias de menor atividade.
  • 30 days ajuda a identificar uma linha de base operacional aproximada.
  • Custom limita a vista a uma janela conhecida de incidente ou manutenção.

Um período longo fornece mais contexto, mas pode atenuar visualmente um pico breve. Perante uma anomalia, deve, por isso, restringir a visão geral a 24 hours ou Last hour. Inversamente, uma hora sem dados não prova que não tenha existido atividade nos últimos dias.

Em cada passagem de responsabilidade, registe o período selecionado, os limites de data visíveis e os filtros utilizados. Só assim a pessoa seguinte poderá analisar o mesmo recorte. Não deve inferir da seleção no calendário um fuso horário que não seja apresentado nem um limite com precisão ao segundo.

Analisar os três gráficos em conjunto

NDR Devices: visibilidade, não um inventário completo

NDR Devices separa os dispositivos apresentados no recorte selecionado em managed e unmanaged. O número é útil como tendência: uma alteração inesperada ou uma redução acentuada exige uma explicação.

No entanto, não indica se todos os dispositivos esperados foram monitorizados sem interrupções. Mesmo um número plausível de dispositivos não comprova uma cobertura SPAN/TAP completa nem o estado de cada endpoint. Para a reconciliação do inventário, a lista de ativos ou a CMDB aprovada continua a ser a referência. Identifique os dispositivos desconhecidos através do endereço IP, do endereço MAC e do nome de host antes de os classificar como não autorizados.

NDR Protocols: volume observado, não uma medição da utilização

NDR Protocols apresenta, para cada protocolo, o volume de dados enviados ou recebidos em MB. Permite assim identificar protocolos dominantes, diferenças entre direções e variações ao longo do tempo. Uma cópia de segurança, uma implementação de software ou uma transferência de dados planeada pode explicar uma alteração grande, mas legítima.

O gráfico não substitui contadores de interfaces nem uma medição da largura de banda. Um volume elevado não constitui, por si só, uma deteção; um volume reduzido não comprova que o tráfego seja inofensivo. É apresentado aquilo que o NDR processa no âmbito selecionado e atribui ao gráfico. Não é possível concluir a partir daí se o espelhamento de rede está completo.

NDR Flow Detections: sinal para triagem, não um incidente concluído

NDR Flow Detections contabiliza deteções de comportamentos maliciosos. Um aumento dá prioridade à análise, mas não indica, por si só, quantos incidentes distintos existem nem se já foram tomadas medidas de resposta. Várias deteções podem pertencer ao mesmo contexto de investigação; por isso, a avaliação técnica é feita na vista de deteção ou de caso adequada.

Este é o único gráfico que também pode ser apresentado como World map. O mapa fornece contexto geográfico sobre as deteções, mas não permite fazer uma atribuição fiável a um atacante nem comprovar a localização física de um dispositivo interno. Para verificar os números e a evolução, compare, conforme necessário, o mapa e as vistas de linhas, barras e lista.

Alterar deliberadamente o tipo de visualização

No canto superior direito, um relatório pode ser apresentado como Line graph, Bar chart ou List. Para NDR Flow Detections, também está disponível World map.

  • Line graph permite identificar rapidamente a evolução e o momento de uma alteração.
  • Bar chart facilita a comparação de valores ou categorias distintos.
  • List é adequada quando as designações e os valores apresentados são mais importantes do que a forma da evolução.
  • World map acrescenta contexto geográfico às Flow Detections.

A alteração da visualização deve apenas mudar a representação do mesmo período e âmbito definido pelos filtros selecionados. Se duas vistas parecerem transmitir conclusões diferentes, volte primeiro a verificar o período e os filtros ativos, em vez de interpretar uma das vistas isoladamente.

Filtrar por dispositivo

Com Filters, pode restringir os gráficos através de IP Address, MAC Address ou Hostname:

  1. Abra Filters.
  2. Introduza o valor conhecido em IP Address, MAC Address ou Hostname.
  3. Selecione Apply.
  4. Volte a verificar o período e os três gráficos.
  5. Utilize Clear All para regressar à vista de controlo sem filtros.

Para que a pesquisa seja rastreável, comece com um único identificador obtido de uma fonte fiável. Deste modo, fica claro qual foi o valor que restringiu o resultado. Perante um resultado vazio, não adicione imediatamente várias outras condições: selecione primeiro Clear All, verifique a vista sem filtros e, em seguida, teste individualmente o endereço IP, o endereço MAC e o nome de host. Os nomes de host podem mudar, os endereços IP podem ser novamente atribuídos e um dispositivo pode ter estado ativo fora do período selecionado.

A Sophos não documenta garantias gerais relativas a carateres universais, correspondências parciais ou operadores lógicos para estes filtros. Por conseguinte, não deve pressupor essas regras de pesquisa.

Validar a conclusão e o percurso dos dados

Uma verificação fiável distingue a visibilidade no painel, o percurso dos dados e o funcionamento da deteção:

  1. Estabelecer uma vista de controlo: selecione Clear All e defina 24 hours. Verifique se a atividade da frota esperada com base no tráfego de teste conhecido está visível em NDR Devices e/ou NDR Protocols. Verifique e documente também o valor de NDR Flow Detections, mesmo que seja zero.
  2. Utilizar um dispositivo conhecido: escolha um dispositivo que comprovadamente tenha gerado tráfego de rede durante o período. Filtre individualmente o respetivo endereço IP, endereço MAC ou nome de host, obtido de uma fonte de inventário fiável.
  3. Confirmar o âmbito: mude para a vista List ou para uma vista de gráfico. O período e os filtros têm de permanecer inalterados.
  4. Remover o filtro: utilize Clear All para confirmar que a vista da frota volta a ser apresentada. Isto permite distinguir um resultado de filtro vazio de um painel vazio em geral.
  5. Comparar com o esperado: compare o número de dispositivos com alterações do inventário, o volume dos protocolos com transferências planeadas e as Flow Detections com a vista de deteção adequada.

Esta verificação demonstra que a atividade esperada pode ser encontrada no painel. Não é um teste de deteção de extremo a extremo. Mesmo um estado verde da appliance seria apenas um indicador do estado operacional, não uma prova da cobertura completa do espelhamento ou do funcionamento das deteções. Um teste de deteção planeado requer um procedimento de teste aprovado e não deve ser improvisado.

Interpretar vistas vazias ou enganadoras

Todos os gráficos estão vazios

Selecione primeiro Clear All e alargue um período curto para 24 hours ou 7 days. Se a vista continuar vazia, verifique se o NDR está configurado para o tenant e se a appliance está a processar dados. A partir daí, o estado da appliance, o espelhamento de rede e o percurso dos dados devem ser analisados pela equipa operacional ou de rede responsável. Alterar repetidamente o tipo de gráfico não resolve o problema.

Flow Detections apresenta o valor zero

Um valor zero em NDR Flow Detections pode ser legítimo se não tiver sido detetado qualquer comportamento malicioso no âmbito selecionado. Se os dispositivos ou os volumes de protocolos esperados estiverem simultaneamente visíveis, o painel não está vazio; por isso, o valor zero não indica, por si só, uma falha da appliance ou do percurso dos dados. Contudo, também não comprova que o tráfego observado era inofensivo nem que a função de deteção funciona de extremo a extremo. Se for necessário validar especificamente esta função, deve ser utilizado um teste aprovado, com avaliação na vista de deteção adequada ou no Threat Analysis Center.

Apenas o filtro de dispositivo não devolve resultados

O valor pode não ter sido observado durante o período, pode ter mudado ou pode não corresponder ao valor introduzido. Verifique os dados sem filtros, alargue o período e utilize individualmente um segundo identificador conhecido. Um filtro por nome de host sem resultados não prova que o dispositivo não existe.

O número de dispositivos diminui, mas o volume dos protocolos mantém-se plausível

Isto pode indicar uma alteração da classificação dos dispositivos, um filtro, um período diferente ou uma visibilidade limitada. Não é motivo suficiente para registar os dispositivos como removidos. Compare com as alterações do inventário e com o estado da fonte de dados.

O volume dos protocolos aumenta, mas as Flow Detections permanecem inalteradas

Um volume de dados superior não é automaticamente malicioso. Verifique cópias de segurança, atualizações e transferências de dados planeadas. Inversamente, a ausência de Flow Detections adicionais não significa que todos os conteúdos transferidos eram seguros; o painel apresenta apenas as deteções NDR existentes.

A World map parece vazia ou concentrada num país

Comece por consultar as mesmas Flow Detections como List ou gráfico. O mapa é uma visualização alternativa e o respetivo contexto geográfico não deve ser interpretado como prova da origem. Para a triagem, o número, os dispositivos afetados e os detalhes das deteções têm prioridade.

Uma evolução de 30 dias parece estável

Restrinja a vista a 24 hours, Last hour ou a uma janela Custom adequada. Um desvio breve pode ser pouco visível numa representação longa. O período mais abrangente continua a ser útil para a linha de base, mas não substitui a vista detalhada da janela do incidente.

Quem assume o passo seguinte?

A ação seguinte depende da questão em aberto, não do gráfico em que foi identificada pela primeira vez:

  • Responsáveis pelas operações de NDR: mantêm a linha de base do painel, documentam o período e os filtros e identificam desvios na atividade da frota.
  • Responsáveis pela appliance e pela rede: investigam a ausência ou um volume inesperadamente reduzido de dados, o estado da appliance, as ligações SPAN/TAP e o percurso dos dados. Este trabalho é realizado no Appliance Manager e na infraestrutura de rede, não no painel.
  • Responsáveis pelos ativos ou endpoints: esclarecem os dispositivos desconhecidos ou incorretamente atribuídos através do inventário, de DHCP/DNS e dos proprietários dos dispositivos.
  • Analistas de SOC/XDR: avaliam as Flow Detections na vista de deteção ou de caso adequada, correlacionam as evidências e decidem a resposta.
  • Responsáveis pela Investigation Console: realizam, quando necessário, uma análise detalhada e localmente autorizada dos dados dos sensores. O filtro do painel não substitui esta investigação.

Uma passagem de responsabilidade adequada inclui, no mínimo, o tenant, o momento da observação, o período selecionado, os filtros ativos, os gráficos afetados, o desvio visível e as verificações já efetuadas. As capturas de ecrã ou as notas exportadas não devem conter dados de clientes desnecessários. Deste modo, o responsável seguinte recebe o contexto relevante sem confundir a interpretação do painel com a triagem, o funcionamento da appliance ou o hunting local.