Saltar para o conteudo
Avanet

Operar Sophos XDR Cases e Detection Rules

O Sophos XDR reúne Detections e entidades afetadas em casos que podem ser investigados. Um Case não é um incidente resolvido automaticamente, mas a área de trabalho comum para provas, responsabilidade e Response.

Os Cases requerem EDR, XDR ou MDR. A Sophos cria automaticamente um Case para uma High-Risk Detection, desde que esta ainda não esteja incluída num Case adequado no mesmo dia. Detections posteriores do mesmo tipo podem ser adicionadas.

Um Case Sophos-managed baseado em MDR Detections é investigado pela equipa MDR. Um Case Self-managed de XDR Detections continua a ser da responsabilidade do cliente e é atribuído a um administrador. A Sophos cria-o, mas não o investiga automaticamente.

Detection, Alert e Case

ElementoFinalidade
Detectionatividade suspeita ou correspondência de uma regra
Alertmensagem prioritária que requer ação
Caseinvestigação agregada com responsável, estado e provas
Detection Rulelógica que gera novas Detections a partir de telemetria

Várias Detections podem pertencer à mesma cadeia de ataque. Por outro lado, uma única Detection invulgar pode justificar uma investigação.

Tratar um Case

Um Self-managed Case recebe rapidamente um responsável e um estado compreensível, como Investigating, On Hold ou Resolved. A investigação inclui:

  1. Ler o resumo, a gravidade e a Timeline.
  2. Verificar os dispositivos, utilizadores, processos, IPs e ficheiros afetados.
  3. Classificar as técnicas MITRE ATT&CK e a fonte da Detection.
  4. Utilizar Threat Graph, Live Discover e os Enrichments disponíveis.
  5. Documentar medidas de contenção, como isolamento ou Live Response.
  6. Registar a causa, o âmbito e a decisão de encerramento.

Os resumos gerados por AI podem acelerar a triagem, mas devem ser comparados com os dados em bruto e a Timeline.

Detection Rules

Atualmente, as Detection Rules servem exclusivamente para suprimir Detections indesejadas e requerem um Super Admin. Uma regra pode impedir que uma correspondência apareça na lista de Detections ou crie um Self-managed XDR Case. Não é possível suprimir MDR Cases desta forma.

As regras são criadas a partir de uma Detection existente e verificadas tecnicamente antes da ativação. Documentam-se o nome da regra, a finalidade, a fonte de dados, a frequência esperada, o responsável e a data de revisão. Cada tenant pode ter, no máximo, 25 Detection Rules.

Uma nova regra pode demorar até 20 minutos e só se aplica a Detections que ocorram após a sua criação. As condições são case-sensitive: Windows e windows podem ser tratados de forma diferente.

Uma regra existente pode ser ativada, desativada, duplicada ou eliminada, mas não pode ser editada diretamente. Para efetuar uma alteração, duplica-se a regra, ajusta-se a cópia e, após uma substituição controlada, desativa-se ou remove-se o original.

Controlar a Suppression

A Suppression reduz correspondências conhecidas e esperadas. Não é uma remediação e não pode tornar invisível uma atividade real. Cada supressão requer:

  • uma condição exata em vez de padrões amplos,
  • um acionador legítimo documentado,
  • um responsável e uma data de revisão,
  • a verificação das Detections já suprimidas.

Uma consola silenciosa não é um indicador de qualidade se as regras efetuarem uma supressão demasiado ampla.

Device Exposure

Atualmente, o Device Exposure apresenta apenas dispositivos Windows cuja última atualização do sistema operativo ocorreu há pelo menos 30 dias. São necessários EDR, XDR ou MDR, Data Lake Uploads e uma função de administrador adequada.

A tabela apresenta, no máximo, os 50 dispositivos mais desatualizados. Por isso, a ausência de um dispositivo não significa automaticamente que esteja atualizado ou integralmente registado. Para mais detalhes, a Sophos encaminha para Live Discover Queries. A exposição deve ser analisada juntamente com Detections ativas, criticidade e caminhos de ataque acessíveis. Não substitui Vulnerability Management nem a responsabilidade por patches.

Intelix Reports

O SophosLabs Intelix analisa ficheiros suspeitos de forma estática, através de reputação, scanning e Machine Learning, e, quando disponível, dinamicamente numa sandbox. Os ficheiros podem ser submetidos automaticamente pelo agente ou de forma direcionada a partir de Threat Graphs e Detections.

O Verdict geral deve ser lido juntamente com os Static e Dynamic Reports separados. Os processos, a atividade de rede e as técnicas MITRE fornecem contexto, mas não constituem uma decisão automática de autorização. Antes de uma submissão manual, verificam-se a proteção de dados, a confidencialidade e a transferência de dados permitida.

Encerramento e Lessons Learned

Um Case é encerrado quando o âmbito, a causa, a contenção, a remediação e a recuperação estão documentados. Em seguida, ajustam-se as Detection Rules, Policies, exceções e Runbooks se a investigação tiver revelado uma lacuna.

Um Case Self-managed é encerrado definindo o estado como Resolved. Permanece na lista durante 30 dias e depois é eliminado pela Sophos. Partner Super Admins e Enterprise Super Admins não podem encerrar nem remover Cases; esta limitação da função deve ser considerada antes de atribuir o Owner.

A telemetria subjacente e o trabalho de consulta são explicados em Sophos XDR Data Collection e Live Discover.

Perguntas frequentes

Todas as Detections são incidentes?

Não. Uma Detection é um sinal que requer contexto. No entanto, vários sinais fracos podem, em conjunto, constituir um incidente relevante.

Uma Detection frequente pode ser simplesmente suprimida?

Só depois de confirmada uma causa legítima. A Suppression deve ser restrita, documentada e revista regularmente.