Implementar e ligar a Sophos NDR Investigation Console
A NDR Investigation Console fornece acesso local a dados de sensores que não são totalmente transferidos para o Sophos Data Lake. É configurada no Sophos Fusion, mas funciona como uma VM própria na rede local. Obtém os dados de uma NDR Integration Appliance já existente.
Resumo do procedimento: verifique os pré-requisitos, crie a consola em My Products > NDR > Investigation Console, guarde em segurança a palavra-passe de zadmin, apresentada uma única vez, implemente a imagem gerada no VMware ESXi ou Microsoft Hyper-V, aguarde o estado Connected, atribua uma ou mais NDR Integration Appliances sem problemas de estado e verifique o primeiro acesso local.
Âmbito: Este runbook não instala qualquer sensor NDR, não configura o espelhamento de tráfego e não inclui a análise de deteções, Cases ou dados na cloud. A Investigation Console é uma VM separada; o seu estado não comprova o estado do sensor NDR nem a integridade da respetiva cobertura SPAN. A eliminação da consola, a eliminação de dados e a desativação completa estão fora do âmbito.
1. Verificar requisitos e responsabilidades
Antes da disponibilização, todos os seguintes pontos devem ser atendidos:
- No tenant utilizado já existe uma integração NDR com pelo menos um NDR Integration Appliance atribuível. Antes da atribuição, os appliances previstos devem ser identificados no inventário de appliances e seu estado deve ser verificado. A sua implementação separada e registo inicial é descrita em «Implementar Sophos NDR no VMware ESXi ou Hyper-V».
- A autorização NDR foi confirmada. Em princípio, a Sophos exige o Sophos Network Detection and Response integration license pack. Apenas para clientes MSP Flex se aplica a exceção documentada: com uma licença XDR, não é necessário qualquer Integration License Pack adicional para o Sophos NDR. O fluxo de integração abrangente e a delimitação dos tipos de integração são tratados em «Configurar integrações MDR e XDR no Sophos Fusion».
- A pessoa responsável pela execução precisa de uma função que permita executar Create console, Download image, Assign Appliance e Open NDR Console. Verifique antecipadamente, com uma conta de teste, qual função predefinida ou personalizada inclui estas ações no tenant em causa; não está documentada uma função mínima específica para o NDR.
- Para o Sophos Fusion, deve-se usar um browser de desktop atual e compatível: Google Chrome, Microsoft Edge, Mozilla Firefox ou Apple Safari no macOS. Dispositivos móveis não são utilizados.
- A plataforma alvo disponível é VMware ESXi ou Microsoft Hyper-V. Outras plataformas não estão documentadas como suportadas para o Investigation Console.
- Uma pessoa responsável tem acesso ao Fusion, Hypervisor, rede de gestão, DNS, DHCP/IPAM e ao firewall de saída ou ao proxy web.
- Um sistema de palavras-passe está preparado para a palavra-passe
zadminexibida uma vez. A palavra-passe não deve ser incluída em tickets de alteração, capturas de ecrã, chat ou e-mail.
zadmin é uma conta de acesso local do appliance da consola, e não uma conta do Sophos Fusion ou do MDR. Por isso, a função do Fusion, a permissão do hipervisor e o acesso local à consola são autorizados e geridos separadamente.
Os recursos da VM da consola não devem ser deduzidos dos requisitos mínimos do sensor NDR. O script do Hyper-V solicita os valores de CPU e memória RAM. Utilize apenas os valores aprovados pela Sophos ou pelos responsáveis pela plataforma para a Investigation Console. Se não existir uma especificação, interrompa a implementação antes de introduzir estes valores e esclareça o dimensionamento.
2. Decidir sobre a rede de gestão
A VM da consola necessita de um endereço de gestão estável e de acesso à Internet. Para esta implementação, não precisa de uma ligação SPAN; o planeamento e a validação do espelhamento do sensor são tratados em «Planear e validar o espelhamento de tráfego para o Sophos NDR». Antes da criação, registe:
- VLAN de gestão ou grupo de portas ou vSwitch;
- Tipo de endereçamento DHCP ou Manual;
- endereço reservado no DHCP ou endereço estático livre em Manual;
- Máscara de sub-rede, gateway padrão e servidores DNS acessíveis;
- caminho de internet de saída e, se necessário, proxy web;
- Rede de administração, a partir da qual o consola local deve ser acessível.
DHCP é permitido apenas se o endereço atribuído for reservado. Isso mantém a atribuição do hypervisor, os compartilhamentos locais e a documentação operacional estáveis.
No Manual, insira os valores de rede exibidos no Fusion de acordo com o plano de IP partilhado. Antes de guardar, verifique se o endereço IP está livre e se encaminhamento, gateway e DNS estão acessíveis.
3. Configurar o consola no Sophos Fusion
- Abrir no Sophos Fusion My Products > NDR > Investigation Console.
- Clique em Create console.
- Preencher os campos visíveis:
- Name: nome operacional único, por exemplo
ndr-console-zrh-01; - Description: Localização, autoridade responsável e finalidade sem dados de acesso;
- Virtual platform: VMware ESXi ou Microsoft Hyper-V;
- Configurar a interface de gestão Internet facing network port settings: com DHCP ou Manual.
- Guardar com Save.
- No diálogo Appliance Credentials, transferir o nome de utilizador
zadmine a palavra-passe exibida diretamente para o sistema de palavras-passe partilhado. - Verifique a entrada no sistema de palavras-passe e só então selecione Ok.
A palavra-passe será exibida apenas uma vez e não poderá ser recuperada do Fusion posteriormente. Não deve ser ‘salva’ como captura de ecrã. Se o armazenamento seguro não for confirmado, a imagem não será baixada nem disponibilizada.
A nova consola aparece inicialmente com Waiting for deployment. A criação da imagem pode demorar cerca de cinco minutos. Assim que Download image estiver disponível, transfira a imagem através do menu de três pontos e guarde-a num diretório de trabalho protegido.
4. Fornecer imagem
VMware ESXi
O OVA é verificado pelo Sophos Fusion e só pode ser usado uma vez. Portanto, para uma nova VM, um novo OVA deve ser gerado no Fusion; um OVA já utilizado não é uma imagem de recuperação.
- Abrir no host ESXi Virtual Machines > Create/Register VM.
- Sob Select creation type, selecione a opção Deploy a virtual machine from an OVF or OVA file e clique em Next.
- Digite um nome de VM único em Select OVF and VMDK files, clique em Click to select files … e selecione o OVA baixado. Continue com Next.
- Sob Select storage selecionar o tipo de memória Standard e depois escolher o datastore previsto. Clicar em Next.
- Configurar sob Deployment options:
- selecionar no MGMT o grupo de portas de gestão especificado na Seção 2;
- selecionar a opção Thin sob Disk Provisioning;
- Ativar Power on automatically.
- Clique em Next, ignore Additional settings sem alterações adicionais e conclua com Finish.
- Aguardar até que a VM apareça na lista. Depois, verificar novamente a atribuição de MGMT com a configuração documentada e iniciar a VM.
No DHCP, o grupo de portas selecionado deve alcançar o servidor DHCP e a reserva deve estar ativa. Uma rede SPAN ou de espelhamento não pode ser usada como MGMT.
Microsoft Hyper-V
O ZIP contém os discos virtuais, seed.iso e o script PowerShell ndr-sensor.ps1. O nome do ficheiro do script fornecido pela Sophos não é alterado e não significa que um sensor será provisionado com este Runbook.
- Descompacte o ZIP em uma pasta local protegida no host Hyper-V. Não misture os ficheiros contidos com ficheiros de um download mais antigo.
- Clique com o botão direito em
ndr-sensor.ps1e inicie Run with PowerShell. - Aparece Security Warning, verificar a origem e assegurar que o ficheiro provém do download recém-criado. Depois, liberar o ficheiro local com Open.
- Responder às perguntas do roteiro:
- digitar um nome de VM único;
- verificar a nova pasta exibida no caminho padrão para unidades virtuais e deixá-la ser criada com
C; - inserir o número de processadores autorizados;
- digitar a memória RAM autorizada em GB;
- escolher o vSwitch para a interface de gestão a partir da lista numerada.
- Para os vSwitches consultados pelo script para captura de pacotes, escolha um vSwitch existente como marcador de posição. Esses adaptadores não serão usados para captura de pacotes na Investigation Console e, após a criação bem-sucedida da VM, serão desconectados nas configurações da VM. O adaptador de gestão permanece conectado.
- Aguarde por Installation Completed Successfully e termine o script pressionando qualquer tecla.
- Abrir a nova VM em Hyper-V Manager. Verificar o nome da VM, CPU, RAM, discos virtuais, vSwitch de gestão conectado e os adaptadores separados para captura de pacotes. Depois, iniciar a VM.
5. Esperar a primeira inicialização e o registo
Na primeira inicialização, a VM verifica a ligação de gestão e o acesso à Internet e, em seguida, reinicia automaticamente. Esse processo pode levar até dez minutos.
- Não interrompa a primeira inicialização e o reinício automático desligando ou ligando manualmente.
- Verificar se o consola da VM está em um loop de inicialização ou reinício.
- No DHCP, comparar o endereço realmente atribuído com a reserva; no Manual, controlar o endereço planejado.
- Abrir no Fusion My Products > NDR > Investigation Console e aguardar até que o estado Connected seja exibido.
Connected confirma o registo da VM do consola no Sophos Fusion. Isso ainda não confirma que um Appliance de Integração NDR foi atribuído ou que está fornecendo dados para o consola.
6. Atribuir appliances de integração NDR
Os appliances só podem ser atribuídos quando o consola estiver registado no Fusion e mostrar um estado verde. Verifique previamente para cada aparelho previsto em My Products > NDR que ele seja identificado de forma única e não apresente nenhuma falha de estado de funcionamento aberta.
- Procurar no My Products > NDR > Investigation Console o novo consola na lista.
- À direita, abra o menu de três pontos e selecione Assign Appliance.
- Selecionar um ou mais appliances de integração NDR previstas com base em seus nomes exclusivos.
- Guardar com Save.
- Clique na seta ao lado do nome do consola e verifique a atribuição.
Expanda a entrada do consola e verifique o nome, a versão, o endereço IP e todos os appliances atribuídos. Certifique-se de não confundir o endereço IP do consola com os endereços IP de gestão dos appliances.
7. Verificar o acesso inicial local
- Abra o menu de três pontos do consola em My Products > NDR > Investigation Console.
- Selecione Open NDR Console.
- Confirme o aviso de que vai sair do Sophos Fusion.
- Digite
zadmine a palavra-passe armazenada no sistema de palavras-passe. - Continue com Open Console.
O primeiro acesso é bem-sucedido quando o browser abre o Consola de Investigação local e aceita o autenticação. Depois disso, faça logout novamente e documente apenas o sucesso, o momento, o nome do consola e a entrada de cofre utilizada – nunca a palavra-passe.
8. Registar aceitação
O fornecimento só é considerado concluído quando todos os pontos forem cumpridos:
- A VM correta do consola está executando na plataforma escolhida e possui o endereço de gestão esperado.
- Fusion mostra para o consola Connected.
- Type, Version, CPU, Memory e IP Address são exibidos de forma plausível.
- Appliances mostra o número esperado; a linha expandida lista todos os Appliances de Integração NDR previstos.
- Open NDR Console leva ao autenticação local e
zadminpode fazer autenticação com a palavra-passe armazenada de forma segura. - A palavra-passe está disponível apenas no sistema de palavras-passe partilhado; downloads temporários continuam protegidos.
- O momento, o locatário, o nome do consola, a plataforma, o IP de gestão, os appliances atribuídos e o resultado da verificação estão registados na documentação de alterações.
Esta aceitação confirma fornecimento, registo, atribuição e acesso. Não confirma a cobertura completa dos dados do sensor e não substitui um teste autorizado para deteção ou busca por ameaças.
9. Restringir erros por sintoma
A imagem permanece em Aguardando implementação
- Aguarde até cinco minutos para a criação da imagem e, em seguida, recarregue a página.
- Verificar se Save foi bem-sucedido e se a entrada correta do consola está aberta.
- Não crie paralelamente um segundo consola com o mesmo propósito.
- Mantenha Download image fora, nome do consola, inquilino, horário e estado registados para o suporte da Sophos.
VM inicia, mas o Fusion não mostra Conectado
- Aguarde a primeira inicialização e reinício automática por até dez minutos sem interrupção.
- Verificar o estado operacional e o consola da VM para um loop de inicialização recorrente.
- Verificar a atribuição ou o gestão do vSwitch MGMT.
- Comparar o lease e a reserva do DHCP ou os valores de rede manuais com o plano partilhado.
- Verificar DNS, gateway padrão, caminho da Internet e proxy da web a partir da rede de gestão.
- Faça apenas uma alteração de cada vez e verifique o estado novamente depois.
Assign Appliance não está disponível
- O consola deve estar registado e mostrar estado verde.
- Verificar se o função executante realmente possui a ação.
- Garantir que um appliance de integração NDR existente possa ser escolhido.
Open NDR Console não consegue acessar a página local
- Comparar IP Address na lista do consola com DHCP/IPAM e configuração de VM.
- Verificar o encaminhamento e o caminho de rede do dispositivo de administração para o endereço local do consola.
- Garantir que nenhum SPAN ou vSwitch isolado tenha sido conectado para captura de pacotes como MGMT.
- Use um browser de desktop moderno suportado e confirme a mudança do Sophos Fusion exibida ao abrir.
- Não criar uma regra de firewall ampla de
AnyparaAnycomo teste.
Palavra-passe zadmin ausente ou rejeitada
A palavra-passe original não pode ser exibida novamente. Abra no Fusion My Products > NDR > Investigation Console, selecione o consola afetado, abra o menu de três pontos à direita e escolha Generate New Password. Copie imediatamente a nova palavra-passe para o sistema de palavras-passe, verifique o armazenamento seguro e só então clique em Reset.
O reset é documentado como uma alteração de credenciais. Palavra-passes antigas não são registadas em tickets e não são reutilizadas.
Conectado e atribuído, mas sem dados esperados
Primeiro, verifique o nome do consola e todos os appliances atribuídos. Em seguida, verifique cada appliance de integração NDR afetada individualmente quanto à estado de funcionamento e entrega de dados, conforme «Monitorar a estado de funcionamento e a capacidade do Sophos NDR». A VM do consola não será “reparada” por alterações no SPAN, sensor ou análise em cloud. Sem erro confirmado no registo ou na atribuição, nem a rede de gestão será reformada nem outro dispositivo será atribuído por suspeita.
10. Interrupção e reinício
As etapas a seguir protegem exclusivamente a VM de consola recém-implementada. Elas não substituem um procedimento completo de descomissionamento ou encerramento:
- Em caso de erro antes de Assign Appliance, não atribuir nenhum appliance. Guardar estado, consola da VM, mapeamento de rede e data e hora.
- Em caso de erro após a atribuição, não atribuir nenhum outro dispositivo e não alterar nenhuma integração NDR existente. Documentar o estado e a atribuição atual.
- Desligar a nova VM de consola fornecida no hipervisor se ela estiver instável, tiver valores de gestão incorretos ou se a implementação precisar ser interrompida. Antes, certifique-se de que a nova VM de consola realmente foi selecionada.
- Desative novas autorizações de gestão ou reservas DHCP atribuídas exclusivamente a esta VM apenas de acordo com o procedimento usual de alterações. Grupos de portas, vSwitches, servidores DNS, gateways e objetos de firewall partilhados permanecem inalterados.
- Entrada do consola, appliance de integração NDR atribuída, ficheiros de VM e imagem baixada não devem ser apagados. A remoção ou desatribuição não é derivada de uma ação visível no menu, mas requer um procedimento separado validado para desativação.
- Para uma nova tentativa de ESXi, criar um novo OVA no Fusion. Não reutilizar o OVA usado.
Assim, o ambiente NDR existente permanece inalterado. Antes de uma nova tentativa, serão verificadas a causa, a rede de gestão, as permissões e a atribuição de imagem.