Operar com segurança a Sophos NDR Investigation Console
O Investigation Console fornece os dados dos Appliances de Integração NDR atribuídos na rede local. Este guia descreve a administração de utilizadores locais, a verificação de dados de auditoria e do sistema, bem como intervenções seguras no consola.
Antes de qualquer alteração, identificar o consola correto e guardar o estado inicial. Restart e Shutdown devem ser usados apenas após autorização e com caminho de retorno preparado. A cobertura SPAN/TAP, o estado do sensor e a desativação completa de um appliance não fazem parte deste guia.
Responsabilidades das duas superfícies
Sophos Fusion e o Consola de Investigação local têm tarefas diferentes:
| Tarefa | Superfície | Limite operacional |
|---|---|---|
| Encontrar e abrir o consola | Sophos Fusion, My Products > NDR > Investigation Console | ponto de entrada central |
| Visualizar appliances atribuídos | Sophos Fusion ou localmente em Investigation Appliances | Visão de inventário e recursos |
| Gerir utilizadores locais | consola local, User Management | apenas para administradores |
| Rastrear ações administrativas | consola local, Audit Log | prova de auditoria local |
| Verificar recursos do consola, rede, pods e logs de estado de funcionamento | consola local, System Details | Estado do consola, não do sensor |
| Configurar ou diagnosticar o appliance | Manage Appliance | Transferência para o Appliance Manager |
| Solicitar logs de consola centralizados | Sophos Fusion, menu do consola Collect Logs | Solicitação de diagnóstico |
| Conceder acesso ao suporte de appliance por tempo limitado | Sophos Fusion, menu do consola Remote Assistant | Acesso à appliance que hospeda o consola |
| Conceder acesso de suporte à sessão Sophos Fusion | Perfil > Support settings > Remote Assistance | âmbito de permissões diferente e duração diferente |
Antes de qualquer ação, documente no Sophos Fusion o nome da consola, IP Address, Version, a plataforma em Type, Appliances, CPU e Memory. Na consola local, registe também o nome, o tempo de atividade, a data e o fuso horário. Nunca distinga consolas com nomes semelhantes apenas pelo separador do browser.
Abrir o consola e proteger os dados de acesso
No Sophos Fusion, procurar o consola desejado sob My Products > NDR > Investigation Console. No menu de três pontos, selecionar Open NDR Console, confirmar a mensagem para sair do Sophos Fusion e fazer autenticação com os dados de acesso previstos.
Para o acesso gerido pelo Sophos Fusion, aplica-se:
- Uma palavra-passe esquecida pode ser reposta na caixa de diálogo de abertura através de reset it.
- Alternativamente, abra o menu de três pontos na linha de comando e selecione Generate New Password.
- Copie a nova palavra-passe imediatamente para o sistema de palavras-passe partilhado. Ela será exibida apenas uma vez e não poderá ser recuperada posteriormente.
- Só depois disso, confirme Reset e teste o novo autenticação em uma janela de browser separada.
- Palavra-passes não pertencem a tickets, capturas de ecrã, exportações de auditoria nem a registos operacionais.
Uma troca de palavra-passe pode afetar a documentação de acesso e os procedimentos de emergência armazenados. Por isso, antes de repor, verifique a pessoa responsável e a conta de destino. A palavra-passe antiga só deve ser excluída quando a nova estiver armazenada com segurança e o autenticação verificado.
Gerir utilizadores e funções locais
Apenas um administrador pode abrir User Management. No separador Active, a consola mostra Username, Email e Role. Com Filter, pode pesquisar por Username, Email e Role; Save aplica os critérios e Clear remove-os.
O Super User criado no Sophos Fusion está desativado. Essa conta e sua palavra-passe são geridas no Sophos Fusion, não por ações locais de utilizador. O Super User também pode criar administradores para o Investigation Console no Sophos Fusion. Antes de qualquer alteração, deve ficar claro se se trata do Super User gerido pelo Fusion ou de um utilizador criado localmente.
Adicionar utilizador
Preencher os seguintes campos em Actions > Add User:
- Digite Full Name, Username e Email.
- Ative o Administrator apenas se a pessoa precisar de administração de utilizadores locais e do sistema.
- Digite e confirme uma palavra-passe individual.
- Guardar com Save.
- Com um autenticação controlado, verifique se a conta funciona e se o função corresponde à solicitação.
- No Audit Log, verificar se a ação administrativa é compreensível.
O omitimento de Administrator é a escolha padrão segura. Evite contas partilhadas; Username e Email devem ser atribuídos a uma pessoa responsável ou a uma conta técnica documentada.
Bloquear ou desbloquear conta
Um bloqueio é a medida imediata preferida quando o acesso deve ser interrompido temporariamente, mas o registo ainda não deve ser removido:
- No menu de três pontos do utilizador Lock Account e depois selecionar Lock. O ícone de cadeado deve aparecer ao lado da conta.
- Para liberar, selecione Unlock Account e depois Unlock. O ícone de cadeado deve desaparecer.
Após bloquear ou desbloquear, verificar a lista de utilizadores e Audit Log. Só desbloquear quando a identidade e o motivo do bloqueio estiverem esclarecidos e a palavra-passe, se necessário, for alterada. Não ocultar múltiplas tentativas de autenticação com falha desbloqueando repetidamente.
Repor palavra-passe local
User Management suporta a redefinição de palavras-passe locais. Primeiro, identificar o utilizador de forma inequívoca através de Username, Email e Role e garantir que o Super User cinza, gerido pelo Sophos Fusion, não seja afetado. A documentação do produto não descreve nem o caminho completo de cliques nem se as sessões existentes serão encerradas. Por isso:
- Documentar o estado inicial e a solicitação.
- Use apenas a ação de redefinição oferecida na linha deste utilizador local.
- Transmitir a nova palavra-passe exclusivamente através do canal secreto autorizado.
- Verificar novo registo e função correta.
- Garantir o evento de auditoria e não considerar sessões ativas como encerradas sem verificação.
Não confunda com Generate New Password: Esta ação está no Sophos Fusion na consola e refere-se ao acesso à consola gerido lá.
Remover utilizador e respeitar o limite de 30 dias
Para uma remoção planejada, primeiro verifique se bloqueios são suficientes e se os comprovantes de auditoria já foram exportados. Depois:
- Marcar exatamente o utilizador desejado em Active.
- Selecione Actions > Remove User.
- Verifique novamente a conta de destino e confirme com Remove User.
- Verificar se o utilizador não aparece mais como Active, mas sim como Deleted.
Um utilizador removido permanece 30 dias em Deleted e só pode ser restaurado dentro desse prazo. O prazo começa com a remoção; portanto, o momento da remoção e o fuso horário devem constar no ticket. Antes da restauração, verifique novamente identidade, autorização, função necessária e motivo do bloqueio; depois, confira autenticação, Role e evento de auditoria.
A documentação do produto não menciona nenhum período de cortesia adicional nem a restauração após o vencimento de 30 dias. Se o prazo expirou ou não estiver claro, não forneça nenhum conjunto de dados de substituição como restauração. Encaminhe o caso com os comprovantes de auditoria existentes ao suporte da Sophos. Além disso, a remoção de um utilizador não exclui todos os dados históricos de auditoria ou investigação.
Filtrar e exportar o registo de auditoria
O Audit Log mostra ações administrativas com Username, Details e Date/Time. É a primeira fonte para a pergunta de quem, no consola, executou uma alteração administrativa e quando.
Para a avaliação de um incidente de segurança ou de uma mudança:
- Abrir Audit Log antes de outras alterações.
- Selecione Filter.
- Conforme necessário, definir Username, Details Keyword, Start Date e End Date.
- Aplicar com Save e verificar se o período e os resultados correspondem à questão.
- Baixar a prova de auditoria atualmente necessária para o dispositivo local com Export CSV.
- Documentar no ticket o nome do ficheiro, o momento do download, o fuso horário, os critérios de filtro e o local de armazenamento.
- Retornar à visualização não filtrada com Clear.
Uma exportação filtrada não é prova de que nenhuma ação ocorreu fora do filtro. Por isso, em uma investigação de segurança, também é necessário controlar um período suficientemente amplo. O CSV pode conter nomes de utilizadores, endereços de e-mail e detalhes administrativos, e deve ser armazenado em um repositório de casos protegido por acesso, não em um chat público ou em um ticket sem proteção.
Verificar os appliances atribuídos e entregá-los limpos
Sob Investigation Appliances, o consola mostra para cada aparelho atribuído:
- Appliance Name
- CPU e Memory
- Storage 1 para a unidade root e Storage 2 para a unidade de dados
- Type
- Management IP e Syslog IP
No Sophos Fusion, a linha de consola também pode ser expandida. Lá, para cada appliance atribuído, são visíveis, entre outros, Appliance name, Integrations, Memory, Storage, Type, Version, Management IP e Syslog IP.
Estas informações servem para identificação e comparação. Se for necessário configurar ou examinar detalhadamente um appliance, abra o menu de três pontos na coluna da direita e selecione Manage Appliance. O Appliance Manager abre num novo separador. Ao transferir, forneça pelo menos o nome do consola, Appliance Name, IP de gestão, versão, hora da observação, desvio de recursos visível e última modificação.
Usar detalhes do sistema como referência
System Details mostra o nome, tempo de atividade, além do uso de CPU, memória e dados do Investigation Console. Para comparações, registre um valor inicial com data e hora. Isso inclui Stats com CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage e CPU Logical Processors, os valores atuais do Interface de Gestão e do Proxy Web em Settings, entradas notáveis em Advanced, Health Logs relevantes, bem como os appliances atribuídos e seus valores de recursos visíveis.
Não existem limites de alarme universais documentados para esses valores. Um único valor momentâneo alto, portanto, não prova uma causa. O importante é a evolução, os próprios valores de referência, erros ocorrendo ao mesmo tempo e a questão de se o disco raiz ou de dados está afetado. Não eliminar ficheiros ou contentores manualmente para liberar espaço.
Antes e depois das alterações
Os seguintes pontos formam a lista de verificação comum para ações de utilizador, rede, proxy, reinício e suporte:
- Identidade e estado inicial: registe o nome da consola, endereço IP, plataforma, versão, Uptime, appliances atribuídas e hora com fuso horário. Guarde Stats, Advanced, Health Logs e, se necessário, Audit Log ou o ficheiro ZIP de logs.
- Alteração: documente o pedido, a autorização, a pessoa responsável, a janela de manutenção, o impacto esperado, os critérios de sucesso e o plano de reposição. Não altere simultaneamente outra definição ou camada do sistema.
- Acesso e função: verifique a autenticação com uma conta autorizada, bem como Role e o acesso aprovado. Uma conta de teste bloqueada ou removida não deve obter o acesso previsto; não bloqueie intencionalmente contas de produção para testes negativos.
- Sistema e ligações: compare Uptime e Stats com os valores iniciais. Em Advanced, depois de Refresh, verifique Ready, Status e Restarts. Durante o período de observação, os Health Logs não devem apresentar continuamente novos problemas nas ligações às Integration Appliances.
- Verificar as atribuições esperadas e os endereços de gestão em Investigation Appliances. Rastrear a ação em Audit Log e desativar Remote Assistance que não sejam mais necessários.
Continue a observação por um período adequado ao ambiente. Uma página de autenticação acessível ou um estado único Running ainda não indica operação estável.
Alterar de forma controlada a interface de gestão
Selecione Settings em IPv4 Configuration com Edit entre DHCP e Static. Em Static, IPv4/Netmask, Gateway IP e DNS são necessários; DNS 2 é opcional. Os endereços DNS podem ser privados ou públicos. Com Save a alteração será aplicada.
Antes de Save devem estar definidos:
- novo endereço IP, máscara de rede, gateway e DNS foram confirmados pelos responsáveis pela rede,
- no DHCP a reserva de endereço necessária está preparada,
- Os caminhos de firewall, encaminhamento e DNS para o Sophos Fusion e os appliances atribuídos foram esclarecidos,
- Acesso via browser pelo novo endereço e um caminho administrativo através do ESXi ou Hyper-V estão disponíveis,
- Valores iniciais, janelas de manutenção e plano de reinício estão documentados.
Uma alteração de IP de gestão pode encerrar a sessão em andamento. Não altere ao mesmo tempo o proxy, DNS e a configuração de IP; caso contrário, não será possível determinar claramente a causa de uma perda de ligação.
Alterar proxy da web
Selecione Settings em Web Proxy em Edit e depois Enable Web Proxy. Para Web Proxy Type, estão disponíveis Anonymous e Authenticated. Para Authenticated, Username e Password são necessários; adicionalmente, Hostname e Port são definidos.
Não registre os dados de acesso do proxy em capturas de ecrã ou tickets. Antes de guardar, confirme a disponibilidade, a resolução de nomes, a autorização de portas e a autenticação com os responsáveis pelo proxy. Após a alteração, verifique tanto a ligação com o Sophos Fusion quanto com os appliances atribuídos. Um autenticação local bem-sucedido sozinho não confirma o caminho externo.
Ler registos avançados e de estado de funcionamento
O separador Advanced mostra os pods do Kubernetes da consola com Name, Ready, Status, Restarts e Age. Valores possíveis de Status são Pending, Running, Succeeded, Failed e Unknown. Ready mostra os containers em execução em relação aos existentes, por exemplo, 1/2. Com o ícone Refresh no canto superior direito, os valores de estado são atualizados.
Uma reinício do pod ou outro estado é inicialmente um achado, não uma causa isolada. Guardar nomes, Ready, Status, Restarts, Age e horário. Não execute comandos Kubernetes, exclusões de contentor ou reinicializações manuais de pods por suspeita.
Health Logs registra os processos que manipulam as ligações entre o Consola de Investigação e os Appliances de Integração. Visíveis estão Level, Module, Message e Date/Time. Com Filter até Keyword, restringir data de início e data de término.
Para a análise:
- Definir a janela de tempo para o início da falha e a última observação funcional conhecida.
- Fazer backup do Module afetado, exato Message, Level e tempo com fuso horário.
- Comparar a mesma janela de tempo com Advanced, tempo de atividade, recursos e o Audit Log.
- Remova o filtro novamente e verifique se uma faixa mais ampla altera a interpretação.
Health Logs filtrados vazios não provam que a ligação esteja livre de erros.
Garantir pacotes de diagnóstico antes de um procedimento
Existem dois caminhos de logs documentados com pontos de partida diferentes:
- Baixe localmente um ficheiro ZIP em System Details > Actions > Download Log File. Este pacote é comparável ao pacote de log de um Integration Appliance, mas não é equivalente a ele.
- No Sophos Fusion, selecione Collect Logs no menu de três pontos do consola My Products > NDR > Investigation Console.
Antes de Restart, Shutdown ou de qualquer configuração de rede, execute preferencialmente Download Log File e, adicionalmente, exporte o Audit Log atual. Nomeie ZIP e CSV de acordo com o consola, horário e fuso horário, armazene protegidos e transmita apenas pelo canal de suporte autorizado. Os logs podem conter dados pessoais ou relacionados ao ambiente. Não ’limpe’ credenciais alterando o pacote original; em vez disso, concordar sobre o conteúdo e o método de envio com o suporte da Sophos.
Collect Logs é uma solicitação, não uma prova de que um pacote local esperado já está totalmente disponível. Documente o momento da solicitação e entre em contato com o suporte da Sophos para esclarecer qual ficheiro é necessário para o caso específico.
Realizar reinício e encerramento com segurança
Sob System Details > Actions, Restart e Shutdown estão disponíveis para o Consola de Investigação. A interrupção se aplica a todos os utilizadores deste consola e à visualização local dos dados de todos os appliances atribuídos a ele, não apenas à sessão da pessoa executando. Login, consultas locais e administração não estarão disponíveis durante este período.
A documentação do produto não garante que os dados gerados durante a interrupção sejam completamente armazenados em buffer, posteriormente entregues ou restaurados de forma integral para investigações locais. Portanto, trate a janela como uma possível lacuna de visibilidade e investigação e não prometa restaurabilidade.
Requisitos adicionais
Além da lista de verificação central, devem ser coordenadas as consultas em curso dos analistas e os trabalhos de suporte. É necessário uma janela de manutenção aprovada, acesso à VM do consola no VMware ESXi ou Microsoft Hyper-V e a garantia de que nenhuma alteração de rede, proxy, hypervisor ou appliance esteja ocorrendo em paralelo. Para Shutdown, também devem estar disponíveis um caminho externo testado para religar o sistema e uma pessoa responsável.
Ação e acompanhamento
Para um reinício planejado, use Actions > Restart; para um encerramento, use Actions > Shutdown. Execute a ação apenas uma vez e não force simultaneamente um reinício ou encerramento no hipervisor.
Após Restart, aguarde até que o autenticação local esteja acessível novamente e verifique usando a lista de verificação central. Após Shutdown, o consola deve estar inacessível conforme esperado. Documente o momento e ligue novamente apenas através do caminho ESXi ou Hyper-V preparado.
Assistência Remota e Limite de Suporte
Duas funções têm nomes semelhantes, mas concedem acessos diferentes:
Acesso ao aparelho por no máximo 24 horas
Se o suporte da Sophos precisar de acesso remoto ao appliance onde o Investigation Console está executando, o appliance deve estar online. No Sophos Fusion, na página Investigation Console, abra Remote Assistant no menu de três pontos. Na caixa de diálogo Remote Assistance:
- Ativar Enable.
- Marque a caixa de seleção para confirmar o Aviso de Privacidade do Grupo Sophos.
- Selecione Save.
- Espere até que o Access ID seja exibido.
- Enviar apenas este Access ID pelo canal acordado para o Suporte da Sophos.
Este acesso é desativado automaticamente após 24 horas. Se o trabalho terminar antes, desative Enable no mesmo diálogo. Documente o tempo de ativação, número do tíquete, destinatário, data de expiração prevista e desativação manual. Não envie o Access ID para tíquetes públicos ou para terceiros não envolvidos.
Acesso à sessão do Sophos Fusion
O link Sophos Fusion em System Details leva à interface central. Lá, sob o ícone de perfil Support settings > Remote Assistance, há um acesso de suporte separado para a sessão Sophos Fusion. Ele está desativado por padrão e pode ser concedido para 3 days, 7 days, 14 days, 30 days ou 60 days; o padrão é 7 days. A data e a hora de expiração são exibidas.
Não confunda este acesso ao portal com o acesso de 24 horas ao dispositivo. Sempre conceda apenas o nível de permissão necessário para o caso de suporte e pelo menor tempo razoável, desativando-o após a conclusão. Partner Assistance é uma permissão diferente e não é ativada como substituto do suporte Sophos.
O suporte da Sophos ajuda na instalação, administração e operação, em comportamento do produto que não segue a documentação, bem como com suporte geral de configuração. Uma nova implementação, uma reforma abrangente ou consultas personalizadas não estão automaticamente incluídas.
Para o caso de suporte, forneça inicialmente a identidade do consola, versão, tempo de atividade, data e hora com fuso horário, estado observado e esperado, última alteração, appliance afetada, eventos de auditoria e de estado de funcionamento relevantes, assim como o pacote de logs. Não envie palavras-passe.
Delimitar erros sistematicamente
Não é possível abrir a consola a partir do Sophos Fusion:
Linha de consola, IP Address, verificar versão, CPU e memória e registar o erro exato com horário. Depois, controlar gestão de encaminhamento, DNS, acesso ao browser e o consola da VM no ESXi ou Hyper-V. Testar separadamente problema de palavra-passe e acessibilidade de rede: Generate New Password não corrige configuração incorreta de IP, DNS, encaminhamento ou proxy.
A autenticação falha:
Primeiro, esclarecer se o acesso é gerido pelo Sophos Fusion ou se é um utilizador local que está afetado. No caso de um utilizador local, verificar o estado de bloqueio User Management, Username, Email e Role. Apenas desbloquear ou repor a conta afetada. No caso de acesso ao consola gerido pelo Sophos Fusion, usar reset it ou Generate New Password. Não compartilhar palavras-passe entre utilizadores.
Parece faltar um utilizador ou evento de auditoria:
Verificar sob Active e Deleted e remover todos os filtros com Clear. No Audit Log, verificar individualmente Username, período e Details Keyword. Um utilizador sob Deleted só pode ser tratado como recuperável dentro do limite documentado de 30 dias. Um filtro vazio não é prova de que nenhum evento exista.
A appliance está em falta ou apresenta recursos anómalos:
Comparar a atribuição no Sophos Fusion e Investigation Appliances. Se o nome, Management IP ou a atribuição não corresponderem, não altere nenhuma configuração de rede do consola como tentativa de correção. Entregar a Manage Appliance à pessoa responsável pelo appliance.
Um pod não está pronto ou reinicia repetidamente:
Fazer backup de Advanced para Refresh Nome, Ready, Status, Restarts e Age. Verificar o mesmo intervalo de tempo em Health Logs, Stats e Audit Log e executar Download Log File. Não alterar manualmente Pods ou Containers. Se permanecer o estado Pending, Failed, Unknown ou parcialmente pronto, escalar para o suporte da Sophos com o pacote de logs.
A ligação às appliances está com problemas:
Filtrar em Health Logs por janela de tempo e Keyword e guardar Module, Message e Level. Depois, comparar Management Interface, Gateway, DNS e Web Proxy com o último estado aprovado. Não alterar várias configurações ao mesmo tempo. Identificar o appliance separadamente e passar a verificação detalhada para o Appliance Manager.
A utilização de Root ou Data está a aumentar:
Capturar séries temporais e eventos simultâneos de pods e de estado de funcionamento, guardar CSV de auditoria e ZIP de log. Sem um limite documentado, não definir nenhum valor percentual como limite de falha e não eliminar ficheiros, pods ou dados manualmente. Em caso de crescimento contínuo ou comprometimento funcional, envolver o suporte da Sophos com valores de referência e histórico.
Restart não resolve o sintoma:
Não iniciar um ciclo de reinício e não escalar com Shutdown. Comparar os valores antes e depois da intervenção, tempo de atividade, logs e linha do tempo. Se o mesmo problema persistir, guardar as provas sem alterações e liberar o acesso de suporte com o mínimo de permissões. Uma reinício sem causa esclarecida não é uma solução completa para o problema.
Checklist de Entrega
Ao realizar a transferência operacional ou de suporte, não repetir a lista de verificação central, mas complementá-la:
- Número do ticket e âmbito de suporte acordado
- locais de armazenamento protegidos de Audit-CSV e Log-ZIP, bem como horário de Collect Logs
- ação realizada, resultado mensurável e próxima pessoa responsável
- Estado, tempo de expiração e procedimento de desativação acordado de um eventual Remote Assistance