Operar Sophos XDR Cases e Detection Rules
O Sophos XDR reúne Detections e entidades afetadas em casos que podem ser investigados. Um Case não é um incidente resolvido automaticamente, mas a área de trabalho comum para provas, responsabilidade e Response.
Os Cases requerem EDR, XDR ou MDR. A Sophos cria automaticamente um Case para uma High-Risk Detection, desde que esta ainda não esteja incluída num Case adequado no mesmo dia. Detections posteriores do mesmo tipo podem ser adicionadas.
Um Case Sophos-managed baseado em MDR Detections é investigado pela equipa MDR. Um Case Self-managed de XDR Detections continua a ser da responsabilidade do cliente e é atribuído a um administrador. A Sophos cria-o, mas não o investiga automaticamente.
Detection, Alert e Case
| Elemento | Finalidade |
|---|---|
| Detection | atividade suspeita ou correspondência de uma regra |
| Alert | mensagem prioritária que requer ação |
| Case | investigação agregada com responsável, estado e provas |
| Detection Rule | lógica que gera novas Detections a partir de telemetria |
Várias Detections podem pertencer à mesma cadeia de ataque. Por outro lado, uma única Detection invulgar pode justificar uma investigação.
Tratar um Case
Um Self-managed Case recebe rapidamente um responsável e um estado compreensível, como Investigating, On Hold ou Resolved. A investigação inclui:
- Ler o resumo, a gravidade e a Timeline.
- Verificar os dispositivos, utilizadores, processos, IPs e ficheiros afetados.
- Classificar as técnicas MITRE ATT&CK e a fonte da Detection.
- Utilizar Threat Graph, Live Discover e os Enrichments disponíveis.
- Documentar medidas de contenção, como isolamento ou Live Response.
- Registar a causa, o âmbito e a decisão de encerramento.
Os resumos gerados por AI podem acelerar a triagem, mas devem ser comparados com os dados em bruto e a Timeline.
Detection Rules
Atualmente, as Detection Rules servem exclusivamente para suprimir Detections indesejadas e requerem um Super Admin. Uma regra pode impedir que uma correspondência apareça na lista de Detections ou crie um Self-managed XDR Case. Não é possível suprimir MDR Cases desta forma.
As regras são criadas a partir de uma Detection existente e verificadas tecnicamente antes da ativação. Documentam-se o nome da regra, a finalidade, a fonte de dados, a frequência esperada, o responsável e a data de revisão. Cada tenant pode ter, no máximo, 25 Detection Rules.
Uma nova regra pode demorar até 20 minutos e só se aplica a Detections que ocorram após a sua criação. As condições são case-sensitive: Windows e windows podem ser tratados de forma diferente.
Uma regra existente pode ser ativada, desativada, duplicada ou eliminada, mas não pode ser editada diretamente. Para efetuar uma alteração, duplica-se a regra, ajusta-se a cópia e, após uma substituição controlada, desativa-se ou remove-se o original.
Controlar a Suppression
A Suppression reduz correspondências conhecidas e esperadas. Não é uma remediação e não pode tornar invisível uma atividade real. Cada supressão requer:
- uma condição exata em vez de padrões amplos,
- um acionador legítimo documentado,
- um responsável e uma data de revisão,
- a verificação das Detections já suprimidas.
Uma consola silenciosa não é um indicador de qualidade se as regras efetuarem uma supressão demasiado ampla.
Device Exposure
Atualmente, o Device Exposure apresenta apenas dispositivos Windows cuja última atualização do sistema operativo ocorreu há pelo menos 30 dias. São necessários EDR, XDR ou MDR, Data Lake Uploads e uma função de administrador adequada.
A tabela apresenta, no máximo, os 50 dispositivos mais desatualizados. Por isso, a ausência de um dispositivo não significa automaticamente que esteja atualizado ou integralmente registado. Para mais detalhes, a Sophos encaminha para Live Discover Queries. A exposição deve ser analisada juntamente com Detections ativas, criticidade e caminhos de ataque acessíveis. Não substitui Vulnerability Management nem a responsabilidade por patches.
Intelix Reports
O SophosLabs Intelix analisa ficheiros suspeitos de forma estática, através de reputação, scanning e Machine Learning, e, quando disponível, dinamicamente numa sandbox. Os ficheiros podem ser submetidos automaticamente pelo agente ou de forma direcionada a partir de Threat Graphs e Detections.
O Verdict geral deve ser lido juntamente com os Static e Dynamic Reports separados. Os processos, a atividade de rede e as técnicas MITRE fornecem contexto, mas não constituem uma decisão automática de autorização. Antes de uma submissão manual, verificam-se a proteção de dados, a confidencialidade e a transferência de dados permitida.
Encerramento e Lessons Learned
Um Case é encerrado quando o âmbito, a causa, a contenção, a remediação e a recuperação estão documentados. Em seguida, ajustam-se as Detection Rules, Policies, exceções e Runbooks se a investigação tiver revelado uma lacuna.
Um Case Self-managed é encerrado definindo o estado como Resolved. Permanece na lista durante 30 dias e depois é eliminado pela Sophos. Partner Super Admins e Enterprise Super Admins não podem encerrar nem remover Cases; esta limitação da função deve ser considerada antes de atribuir o Owner.
A telemetria subjacente e o trabalho de consulta são explicados em Sophos XDR Data Collection e Live Discover.