Sophos Switch: consultar dados de dispositivos e clientes com o Live Discover
Com o Live Discover, pode consultar a telemetria dos Sophos Switches geridos no Sophos Fusion. Os dados do Data Lake ajudam, por exemplo, a investigar dispositivos que estiveram ligados a um determinado switch. Contudo, não constituem uma vista em tempo real do estado atual do switch.
Pré-requisitos
Precisa de, pelo menos, um Sophos Switch gerido no Sophos Fusion e de acesso ao tenant correto e a Threat Analysis Center > Live Discover. O Live Discover requer uma licença do Sophos EDR, XDR ou MDR. Além disso, a documentação não especifica um pacote de licenças de Switch nem uma função de administrador específicos. Por isso, se não estiver disponível Live Discover, Switch ou uma função de edição, solicite a verificação da atribuição de licenças, dos seus direitos de acesso e da ativação da função no tenant em causa.
Defina previamente o objetivo da investigação. Entre os pontos de referência adequados estão o ID do switch, nome do dispositivo, número de série, endereço MAC do cliente, porta, VLAN e período. Só precisa de Designer Mode para editar ou criar uma consulta.
Consultar dados do switch
Comece com uma consulta de switch integrada. Desta forma, obtém primeiro um resultado de comparação e só precisa de mudar para o designer se a consulta existente não responder à sua questão.
- No Sophos Fusion, abra Threat Analysis Center > Live Discover > Switch.
- Selecione uma consulta Data Lake integrada para o Sophos Switch. Verifique a sua finalidade, a definição visível e os parâmetros necessários.
- Se estiver disponível, defina o período da investigação em Select a Time Period e execute a consulta.
- Interprete os resultados com base na identidade do switch, em
type_of_datae nos campos de tempo. Compare um switch conhecido ou um cliente de teste com os dados na gestão de switches. - Se a consulta integrada for suficiente, documente a consulta, os parâmetros, o intervalo de tempo e o resultado. Caso contrário, ative Designer Mode e escolha uma destas opções:
- Adaptar uma consulta existente: selecione a consulta em Query e clique em Edit. Guarde a definição original antes de a alterar.
- Criar uma consulta: em Query, clique em Create new query e selecione Data Lake como Source.
- Na caixa de diálogo SQL, abra Schema no canto superior direito. O Schema Viewer abre num novo separador. Selecione NSG Cswitch > nsg_cswitch_data e verifique as colunas e os tipos de dados disponíveis.
- Utilize apenas tabelas, campos e valores apresentados pelo Schema Viewer atual ou pela consulta integrada. Altere apenas uma parte relacionada de cada vez, como a seleção de campos ou o filtro para um switch conhecido.
- Execute primeiro a consulta adaptada com um switch ou cliente conhecido e estritamente delimitado. Compare o resultado com a consulta integrada inalterada e com os dados conhecidos de inventário ou ligação.
Para procurar clientes de um switch específico, identifique inequivocamente o dispositivo de destino através de device_id ou do número de série. Em seguida, avalie em conjunto o endereço MAC do cliente, device_port, client_vlan, o estado da ligação e os campos de tempo. Esta delimitação evita confusões, mas ainda não comprova que a lista de clientes esteja completa; o período e is_full_set também têm de corresponder.
Selecionar um intervalo de tempo
Select a Time Period é opcional nas consultas do Data Lake. Se não selecionar um período, são utilizados os últimos 7 dias. Uma única consulta pode abranger, no máximo, 30 dias.
Para investigações mais longas, execute várias consultas com intervalos de tempo separados. Para 90 dias, por exemplo, a Sophos indica 0–30, 31–60 e 61–90 dias. Documente cada intervalo separadamente e mantenha o switch, o tipo de dados e os outros filtros inalterados durante a comparação.
Campos no esquema do switch
O esquema abrange a identidade do switch, os clientes ligados e os registos. type_of_data indica o tipo de dados enviados, por exemplo, dados de cliente ou de registo. Por isso, nem todas as linhas contêm simultaneamente todos os campos de cliente e de registo.
| Campo | Significado documentado |
|---|---|
message_identifier | ID exclusivo gerado pelo pipeline de ingestão |
ingest_date | Data em que os dados foram ingeridos |
ingestion_timestamp | Hora de ingestão em segundos epoch |
schema_version | Versão do esquema do Data Lake |
record_size | Tamanho dos dados |
customer_id | ID do cliente |
type_of_data | Tipo de dados enviados no fluxo, por exemplo, dados de cliente ou de registo |
is_full_set | Indica se a entrega é completa ou incremental |
timestamp | Hora em que o evento foi gerado |
device_id | ID exclusivo do switch |
device_name | Nome do switch |
device_model | Modelo do switch |
device_firmware | Versão do firmware do switch |
device_serial_id | Número de série do switch |
client_mac | Endereço MAC do dispositivo ligado |
client_ip | Endereço IP do dispositivo ligado |
client_hostname | Nome do host do dispositivo ligado |
client_event_timestamp | Hora em que o dispositivo estabeleceu ligação |
client_conn_status | Estado da ligação do dispositivo |
log_id | ID do registo |
log_subtype | Subtipo do registo |
log_component | Componente do registo |
log_message | Mensagem de registo |
log_severity | Gravidade da mensagem de registo |
device_ip | Endereço IP do switch |
device_port | Porta do switch à qual o cliente está ligado |
client_vlan | VLAN atribuída ao dispositivo ligado |
direct_end_device | Indica se o dispositivo está ligado diretamente ao switch |
Os valores de estado, subtipo e gravidade podem variar consoante os dados apresentados. Utilize a grafia e o significado exatos do esquema atual e do resultado da consulta.
Interpretar corretamente os resultados
Uma linha não processada do Data Lake é, inicialmente, um resultado da consulta. type_of_data e os campos preenchidos indicam se contém dados de cliente ou de registo. Se a consulta SQL combinar vários registos, a linha do resultado é um resumo calculado e não um evento de rede individual. Por isso, não aplique o significado de timestamp a um agregado sem o verificar.
Identidade e tenant
device_id é o ID exclusivo do switch. Compare também, pelo menos, outro ponto de referência, como device_serial_id, device_name, device_model ou device_ip, com o dispositivo de destino. Os nomes e endereços IP podem mudar ou ser reutilizados. customer_id associa os dados ao tenant e não é o ID do switch, um número de série nem um ID de cliente.
Hora do evento e da ingestão
timestampindica a hora em que o evento foi gerado.client_event_timestampindica a hora em que o dispositivo estabeleceu ligação.ingestion_timestampindica a hora de ingestão em segundos epoch.ingest_dateé a data de ingestão.
Uma ingestão posterior não significa automaticamente um evento de rede posterior. Nas séries temporais, verifique também a conversão epoch e o fuso horário do ambiente de consulta utilizado.
Dados completos e incrementais
is_full_set indica se uma entrega é completa ou incremental. Não trate um conjunto de dados incremental como um inventário completo de clientes. Mesmo uma entrega marcada como completa não garante, por si só, que todos os clientes esperados apareçam no período investigado.
Clientes e registos
device_port e client_vlan associam um cliente a uma porta e VLAN. Só o valor de direct_end_device, e não a mera presença do campo, indica se está ligado diretamente. O endereço IP e o nome do host podem estar ausentes ou mudar; utilize também client_mac e os campos de tempo para a atribuição. Além disso, um registo de telemetria é apenas uma observação referente a um momento, e não uma prova do estado atual ou de um histórico de ligações sem lacunas.
Nos dados de registo, log_id, log_subtype, log_component, log_message e log_severity fornecem o contexto. A gravidade, por si só, não comprova a causa nem o impacto de um problema de rede.
Verificar o resultado
Antes de utilizar o resultado, responda a estas perguntas:
customer_ide a identidade do switch pertencem ao tenant e ao dispositivo de destino corretos?type_of_datae os campos de cliente ou de registo efetivamente preenchidos correspondem à questão investigada?- As horas do evento, do cliente e da ingestão estão no intervalo esperado e foram interpretadas separadamente?
is_full_setfoi considerado caso faça uma afirmação sobre a integridade?- Para um cliente de teste conhecido, o endereço MAC, a porta, a VLAN e o valor de
direct_end_devicecorrespondem à ligação esperada? - A consulta integrada apresenta um resultado de comparação plausível para o mesmo destino e intervalo de tempo?
Um registo ausente é apenas uma prova em falta nas condições selecionadas. Não comprova que o switch ou o cliente não existem, nem constitui, por si só, prova de um erro de telemetria.
Delimitar problemas
As consultas de switch ou as funções de edição não estão disponíveis
Se a área Switch não estiver disponível, verifique primeiro o tenant Fusion correto, a existência de um switch gerido pelo Fusion e a atribuição da licença Sophos EDR, XDR ou MDR. Em seguida, solicite a verificação dos seus direitos de acesso e da ativação da função no tenant. Para Edit e Create new query, Designer Mode também tem de estar ativado.
O esquema ou a tabela não está disponível
Pode abrir o Schema Viewer a partir da caixa de diálogo SQL de uma consulta editada ou nova. Numa consulta nova, tem de estar selecionado Source: Data Lake. Para a telemetria do switch, utilize exclusivamente o caminho NSG Cswitch > nsg_cswitch_data apresentado no viewer e os respetivos campos atuais.
A consulta não devolve linhas
Teste primeiro uma consulta de switch integrada para um switch conhecido. Anote o tenant, o filtro do switch, o registo de teste esperado e o intervalo de tempo. Em seguida, remova os seus filtros um a um e compare os nomes dos campos com o esquema.
Se não tiver selecionado um período, considere a predefinição de 7 dias. Mantendo inalteradas as restantes condições, aumente gradualmente o intervalo até ao máximo de 30 dias. Para investigações mais longas, utilize intervalos separados e documentados. Compare também a hora do evento e a hora de ingestão e verifique type_of_data e is_full_set. Registe o resultado como «nenhuma linha nas condições de consulta e no período selecionados».
Também pode verificar o estado operacional e de sincronização do dispositivo de destino com o runbook Gerir uma frota de Sophos Switch.
Existem linhas, mas faltam dados de clientes
Uma linha de registo não tem necessariamente de conter campos de cliente. Por isso, verifique primeiro type_of_data e is_full_set e, depois, avalie em conjunto client_mac, client_ip, client_hostname, client_event_timestamp e client_conn_status. Não preencha valores em falta a partir do inventário ou de convenções de nomenclatura.
A série temporal parece incoerente
Compare separadamente a hora do evento e a hora de ingestão e verifique a conversão epoch e o fuso horário. Uma ingestão atrasada não significa automaticamente um segundo evento de rede. Pode utilizar message_identifier para a desduplicação, mas a sua exclusividade só está documentada no âmbito do pipeline de ingestão.
Reverter alterações e proteger os dados
Uma consulta altera a respetiva definição ou seleção SQL, não a configuração do switch. Se uma consulta adaptada não for fiável, deixe de a utilizar e volte à consulta integrada inalterada. Se necessário, restaure a definição guardada anteriormente ou elimine a nova variante com a função disponibilizada na sua interface. Em seguida, utilize a consulta integrada para confirmar que o processo normal continua a funcionar.
Os resultados exportados podem conter IDs de clientes, números de série, endereços IP e MAC, nomes de host, portas, VLANs e mensagens de registo. Proteja e elimine exportações, capturas de ecrã e notas de acordo com os seus requisitos de retenção e proteção de dados. Reverter uma consulta não remove as cópias já guardadas; estas têm de ser tratadas nos respetivos locais de armazenamento.