Gerar e verificar em segurança uma deteção de teste do Sophos NDR
Este teste controlado permite verificar o percurso desde o tráfego de rede espelhado até Threat Analysis Center > Detections. O teste simula uma transferência a partir de um servidor com um domínio e características de certificado suspeitos; segundo a Sophos, não é malicioso. Ainda assim, gera deliberadamente uma deteção de alto risco. Por isso, informe a equipa SOC ou MDR responsável antes do teste e execute-o apenas durante uma janela de teste aprovada.
Este runbook utiliza exclusivamente o Appliance Manager; não é necessário transferir qualquer cliente. Uma execução bem-sucedida produz a deteção NDR-DET-TEST-IDS-SCORE. Isto confirma o percurso de recolha e deteção testado, mas não confirma a cobertura completa do NDR nem um incidente de segurança real.
Aprovação e pré-requisitos
Antes da alteração técnica, registe num pedido de alteração ou de teste:
- a pessoa responsável, o dispositivo de origem ou a appliance aprovada e o sensor NDR afetado;
- o início, o fim previsto e o fuso horário da janela de teste;
- o nome de deteção esperado,
NDR-DET-TEST-IDS-SCORE, e a classificação High Risk esperada; - o contacto SOC/MDR responsável e o acordo sobre a forma de documentar a ocorrência de teste conhecida;
- a regra de firewall, o responsável pela regra e o momento exato da sua remoção.
A equipa SOC ou MDR tem de confirmar o início. Um simples convite de calendário não é suficiente: o teste não pode provocar um escalamento desnecessário, nem desativar regras gerais do NDR, notificações ou a monitorização MDR. Marque como esperada apenas a ocorrência de teste associada, em termos temporais e técnicos, ao teste aprovado.
Além disso, têm de estar reunidos os seguintes pré-requisitos:
- A appliance utilizada está configurada no Sophos Fusion e o Appliance Manager está acessível. O acesso ao Appliance Manager é efetuado a partir de um dispositivo na mesma rede que o Sophos NDR.
- O tráfego a testar está incluído na configuração atual de Port Mirroring. Não escolha uma origem arbitrária; utilize precisamente o percurso aprovado cuja visibilidade o teste deve comprovar.
- A conta
zadmine a respetiva palavra-passe do Appliance Manager estão disponíveis. - Está confirmada no tenant uma licença EDR, XDR ou MDR para Threat Analysis Center > Detections. Não está documentado que uma licença NDR, por si só, seja suficiente para esta vista.
- A pessoa responsável pela verificação possui uma função do Sophos Fusion autorizada a ver Detections. A função predefinida ou personalizada adequada depende da licença e da configuração das funções; este runbook não pressupõe uma função mínima específica.
Acesso à rede apenas para o método do Appliance Manager
Apenas durante a janela de teste, autorize na firewall uma regra de saída a partir da appliance NDR selecionada para o FQDN fixo plrqkxqwvmtkm.xyz e o IP documentado 13.56.99.184, através de TCP 2222. Não utilize uma zona de utilizadores inteira, um destino Any nem um intervalo amplo de portas.
Esta combinação fixa aplica-se ao teste através do Appliance Manager aqui descrito. Não abra também destinos específicos de uma região utilizados por outro método de teste. Esse método exige um âmbito aprovado em separado e apenas o respetivo destino atualmente documentado; os dois conjuntos de destinos só podem ser abertos se ambos os métodos tiverem sido aprovados separadamente. O IP e o domínio de destino pertencem ao serviço de teste oficial da Sophos, mas, ainda assim, têm de ser tratados como uma exceção temporária. Se a firewall não permitir representar o FQDN e o IP na mesma regra, utilize regras ou objetos separados, com restrições igualmente rigorosas. Antes da execução, confirme que o endereço de destino efetivamente resolvido e configurado está abrangido pelo âmbito aprovado. Remova a exceção após o teste, mesmo que não surja qualquer deteção.
Executar o teste através do Appliance Manager
- No Sophos Fusion, abra Threat Analysis Center > Integrations > Configured.
- Aceda a Integration Appliances.
- Localize a appliance aprovada, abra o menu de três pontos na coluna da direita e selecione Open Appliance Manager.
- Confirme a caixa de diálogo com Open.
- Inicie sessão com o nome de utilizador
zadmine a palavra-passe da appliance. - Selecione Generate Detections.
- Na página Generate NDR Detections, clique em Generate Detections.
- Confirme com OK a mensagem de que será gerada uma deteção. Registe a hora de início exata e aguarde dez minutos antes de considerar a execução falhada.
Não inicie uma segunda execução durante este período de espera. Caso contrário, será mais difícil associar inequivocamente as ocorrências, o fluxo de rede e a janela de alteração.
Validar inequivocamente a deteção
Após o período de espera, abra Threat Analysis Center > Detections no Sophos Fusion. Defina o intervalo de tempo de modo a incluir a hora de início registada e procure NDR-DET-TEST-IDS-SCORE.
Não verifique apenas o nome. Uma ocorrência de teste correspondente cumpre estes critérios:
- É nova e pode ser associada temporalmente à execução aprovada.
- A deteção está classificada como High Risk.
- Description mostra a comunicação esperada entre a origem e o destino através de TCP/TLS na porta
2222. - O IDS é apresentado como o principal contributo para a deteção. Neste contexto, IDS refere-se à lista de certificados bloqueados.
- Em Raw Data,
flow_riskcontém as características do teste: um protocolo conhecido numa porta não padrão, um certificado autoassinado, uma negociação ALPN invulgar, um certificado incluído numa lista de bloqueio, uma elevada probabilidade de um domínio gerado algoritmicamente e indícios da famíliaFriendly Chameleon.
Documente no pedido a hora da deteção, a ligação ou o ID da deteção, os IP de origem e de destino observados, o sensor ou a appliance e o resultado da verificação. Os dados brutos sensíveis só devem ser registados no sistema de pedidos aprovado para esse fim.
Uma deteção não é o mesmo que um incidente
NDR-DET-TEST-IDS-SCORE é o resultado esperado de uma simulação autorizada. Uma deteção é um sinal que requer investigação; por si só, não confirma um comprometimento nem um incidente. Associe ao teste apenas a ocorrência que corresponda exatamente. As deteções adicionais, ou com origens, destinos ou momentos diferentes, são submetidas à triagem normal pelo SOC ou pelo MDR e não são encerradas indiscriminadamente como consequência do teste.
Nem todas as deteções criam automaticamente um caso ou passam para a responsabilidade do Sophos MDR. Um caso derivado de deteções XDR é Self-managed, continua sob a responsabilidade do cliente e tem de ser atribuído a um administrador do cliente; a Sophos não o investiga. O Sophos MDR só assume um caso identificado como Sophos-managed com base em deteções MDR. As ações que o MDR pode executar dependem também do modo configurado: Authorize, Collaborate ou Notify Only. Por isso, classifique ou encerre apenas a deteção ou o caso de teste inequivocamente correlacionado, de acordo com o processo XDR ou MDR já em vigor. Este runbook confirma apenas a geração e o conteúdo da ocorrência de teste.
Se a ocorrência não surgir ou não corresponder
Comece pelo domínio de falha mais restrito e não altere vários componentes em simultâneo:
O Appliance Manager não confirma o início
Confirme se foi selecionada a appliance correta, se o Appliance Manager está acessível a partir da rede local e se o início de sessão com zadmin funciona. Sem a confirmação do início, ainda não existe uma execução de teste NDR fiável. Por isso, não altere o Port Mirroring nem as definições de deteção; primeiro, restabeleça o acesso ao Appliance Manager ou encaminhe a falha da appliance para o nível de suporte adequado.
O teste é iniciado, mas não surge qualquer deteção
- Aguarde os dez minutos documentados e verifique o intervalo de tempo, os filtros e a ortografia em Threat Analysis Center > Detections.
- Nos registos da firewall relativos à hora de início anotada, confirme se a origem aprovada estabeleceu efetivamente uma ligação TCP ao destino de teste aprovado na porta
2222. Um Deny ou a ausência de uma tentativa de ligação limita a falha à regra, ao encaminhamento, ao DNS ou ao início do teste. - Se a ligação estiver visível, confirme se esse tráfego de origem específico é espelhado na porta monitorizada do switch e encaminhado para o sensor NDR correto. Não alargue a regra de firewall para
Anyapenas para gerar uma deteção. - Verifique o estado operacional da Integration Appliance afetada e do sensor NDR. Uma appliance em bom estado não prova, por si só, que o fluxo de teste chega ao sensor.
- Repita o teste apenas depois de uma correção concreta e com uma nova hora de início registada. Se a ocorrência continuar a não surgir, envie o pedido, o carimbo de data e hora, a observação da firewall, a origem e o destino do teste e o sensor afetado através do canal de suporte da Sophos adequado.
Surge uma deteção, mas as características são diferentes
Compare primeiro a hora, a origem, o destino e a porta. Sem esta correlação inequívoca, não considere a ocorrência um teste bem-sucedido. Encaminhe uma deteção inesperada para a equipa SOC/MDR, para triagem normal. Não a altere nem encerre apenas por ter um nome semelhante.
Limpeza e reposição
A reposição faz parte do teste e é efetuada independentemente do resultado:
- Desative ou elimine a regra temporária de saída da firewall para TCP
2222com destino ao alvo de teste. Remova também quaisquer objetos de anfitrião, FQDN ou serviço criados especificamente para esse fim, desde que não sejam utilizados por qualquer outra configuração aprovada. - Confirme na configuração ativa da firewall que já não existe a respetiva autorização para a origem do teste. Um comentário ou um pedido de alteração encerrado não substitui esta verificação técnica posterior.
- Informe o SOC ou o MDR do fim do teste, bem como do ID da deteção, do resultado e da reposição. Assegure que apenas a ocorrência de teste inequivocamente correlacionada é documentada como simulação autorizada.
- Classifique ou encerre a deteção de teste correlacionada e qualquer caso dela resultante apenas de acordo com o processo XDR ou MDR aplicável já em vigor. Um caso XDR Self-managed permanece com o administrador do cliente designado; um caso MDR Sophos-managed permanece no fluxo de trabalho MDR e está sujeito ao modo de resposta acordado.
- Encerre o pedido apenas depois de confirmar a remoção da regra, registar o resultado, tratar o artefacto de teste de acordo com o processo aplicável e atribuir qualquer deteção inesperada a uma pessoa responsável.
Um teste falhado termina com a mesma reposição. A autorização temporária não pode permanecer aberta para resolução de problemas posterior; uma nova execução exige uma janela de teste nova ou explicitamente prolongada e confirmada.