Sophos NDR: escolher a plataforma e dimensionar corretamente o sensor
A escolha da plataforma distingue claramente os sensores virtuais e na cloud do hardware certificado. A largura de banda, os pacotes, os fluxos e as …
O Sophos NDR analisa passivamente o tráfego de rede espelhado numa Integration Appliance. O sensor não está em linha, pelo que também consegue tornar visíveis ligações suspeitas, tráfego de comando e controlo e atividades de dispositivos não geridos. Estes guias abrangem desde a seleção da plataforma e o espelhamento de tráfego até à operação, às deteções e à investigação. O Sophos Firewall NDR Essentials e o NDR Active Threat Intelligence são funcionalidades SFOS distintas e não fazem parte deste caminho do sensor.
Comece por dimensionar a plataforma e o sensor e, em seguida, valide a implementação e o espelhamento de tráfego. As integrações e o inventário de appliances são geridos no Sophos Fusion (anteriormente Sophos Central) em Threat Analysis Center > Integrations e My Products > NDR. O Appliance Manager local destina-se à operação do sensor, Threat Analysis Center > Detections à triagem central e a Investigation Console local à pesquisa nos sensores. Detections e Cases continuam a ser áreas de trabalho distintas.
Escolher a licença e a plataforma adequadas, dimensionar sensores virtuais ou certificados, implementá-los em ESXi, Hyper-V, AWS, Nutanix ou hardware certificado e validar o tráfego SPAN, ERSPAN, Mirror ou da cloud até ao sensor.
A escolha da plataforma distingue claramente os sensores virtuais e na cloud do hardware certificado. A largura de banda, os pacotes, os fluxos e as …
O fluxo comum no Central e os ramos separados para ESXi e Hyper-V abrangem os pré-requisitos, o arranque inicial, a validação, a resolução de …
A implementação na AWS separa a gestão do tráfego espelhado: o CloudFormation cria o appliance e o VPC Traffic Mirroring fornece cópias dos fluxos de …
Este runbook abrange o processo desde a configuração do NDR no Sophos Fusion e a criação da VM AHV até ao primeiro pacote SPAN ou ERSPAN verificado.
Preparação comum da imagem e procedimentos de instalação destrutivos separados para sistemas Dell, NUC e OnLogic certificados.
Uma captura NDR fiável começa com fontes de espelhamento bem escolhidas e termina com uma validação em várias etapas. Um estado verde, por si só, não …
Verificar separadamente o inventário de appliances, os sensores NDR e os Log Collectors alojados em conjunto no Sophos Fusion e no Appliance Manager, monitorizar o estado e a capacidade e limitar as intervenções ao componente afetado mais pequeno.
O Sophos Fusion apresenta o inventário e as ações centrais; o Appliance Manager local apresenta o estado da appliance, do sensor NDR e dos Log …
Um runbook de operações para linhas de base NDR fiáveis, a interpretação correta de pelo menos 2 % de unicast e mais de 10 % de Packet Drops, e …
Interpretar o dashboard NDR, validar uma deteção de teste aprovada em Threat Analysis Center > Detections e, se necessário, investigar dados locais dos sensores na Investigation Console. À triagem de deteções e casos aplicam-se as responsabilidades XDR e MDR indicadas abaixo.
O painel NDR apresenta uma visão geral da atividade de rede observada. Este guia explica que conclusões podem ser retiradas dos gráficos e quando deve …
Este runbook gera uma deteção de teste NDR inofensiva através do Appliance Manager e verifica o percurso do sensor, o conteúdo da deteção e a remoção …
Este runbook descreve os pré-requisitos, a implementação no ESXi ou Hyper-V, a atribuição de um ou mais NDR Integration Appliances, bem como o …
Este runbook mostra como investigar dados NDR locais a partir do dashboard com consultas ClickHouse limitadas e apenas de leitura e como verificar os …
A Investigation Console possui uma camada local de administração e operação. Este guia protege os acessos, preserva provas de auditoria e separa os …
Isolar problemas desde a fonte de espelhamento, passando pelo sensor e pelo upload, até à investigação, recolher dados de diagnóstico para o suporte e evitar expressamente passos de desativação ou eliminação que não estejam documentados.
Este runbook parte do sintoma visível, orienta as verificações até à menor ação adequada e define quando escalar para o suporte, sem intervenções não …
O Sophos NDR requer, em princípio, uma licença de integração NDR. Apenas no MSP Flex é dispensado o Integration Pack separado quando já existe uma licença XDR. Nos restantes modelos de contrato, valide a licença concreta no tenant e contrato em causa antes da implementação. Os requisitos de licença das duas funcionalidades da firewall são abordados no guia da firewall referido abaixo.
Para tarefas fora deste caminho do sensor, aplicam-se as seguintes responsabilidades:
Para a pesquisa local nos sensores, Implementar a Sophos NDR Investigation Console descreve o acesso, a implementação e a separação relativamente às áreas de trabalho centrais.