Hoppa till innehållet
Avanet

Isolera Sophos Endpoint och analysera med Live Response

Under en aktiv undersökning skiljer isolering en endpoint från nätverket samtidigt som enheten kan hanteras från Sophos Central. Konfigurerade isoleringsundantag kan fortfarande tillåta begränsad kommunikation. Live Response öppnar sedan ett privilegierat fjärrskal för undersökning och åtgärd. Båda funktionerna påverkar driften direkt: isolering ändrar nätverkstrafiken och Live Response kan avsluta processer, starta om enheter, bläddra i mappar och ta bort filer.

Säkert arbetsflöde i korthet

  1. Stäm av enhet, användare, varning och Threat Graph mot ärendet eller incidenten.
  2. Isolera enheten administrativt vid omedelbar spridningsrisk. Inneslutning har normalt prioritet vid ransomware, stulna autentiseringsuppgifter eller command-and-control.
  3. Starta Live Response endast med rätt licens, policy, roll och MFA.
  4. Samla tillstånd och bevis före riktade ändringar.
  5. Avsluta med End Session och bevara audit- och sessionsloggarna.
  6. Sanera eller blockera hotet, kontrollera skanning och Health och häv sedan administrativ isolering.

Skilj på administrativ och automatisk isolering

TypUtlösareUtgång
Admin isolateEn administratör isolerar en misstänkt enhet, till exempel från en Threat GraphFrisläpp medvetet efter sanering via Threat Graph eller Admin Isolated Devices
Device IsolationThreat Protection policy isolerar på grund av lokalt rapporterad röd HealthÅtgärda orsaken; Sophos häver automatiskt först när lokal Health åter är grön

Automatisk isolering använder Health State som enheten rapporterar. Rött kan bero på ett upptäckt hot, gammal programvara, bristande policyefterlevnad eller ofullständigt skydd. Den totala statusen i Central kan avvika eftersom Central bedömer fler faktorer. Automatiskt isolerade enheter visas inte i Admin Isolated Devices och kan inte frisläppas manuellt där.

Sophos rekommenderar att Device Isolation testas via en Threat Protection policy på en representativ grupp. Testa också supportvägen för enheter som blir röda på grund av skydds- eller uppdateringsfel i stället för en attack. Lokalt cachelagrade Windows-nätverksfiler kan fortfarande synas under isoleringen; det bevisar inte att en nätverksanslutning är aktiv.

Hela logiken beskrivs i Konfigurera Sophos Central Threat Protection korrekt. Om ett undantag är nödvändigt ska endast riktning, adress och port för ett tydligt syfte tillåtas. Exempel och gränser finns i Planera Sophos Endpoint-undantag säkert.

Krav och rättigheter för Live Response

Live Response kräver Sophos EDR, XDR eller MDR. Tillåt datoranslutningar under My Products > Endpoint > Policies > Data Collection and Investigation > policy > Settings med Allow Live Response connections to computers. Base Policy gäller som standard för alla datorer. Placera vid behov känsliga enheter i en separat grupp med en policy där Live Response förblir avstängt. Funktionen är som standard på med MDR och av med andra berättigade licenser.

Policyhantering och sessionsstart är separata rättigheter:

  • Ändra inställningar: Super Admin eller Custom Role med Manage Data Collection and Investigation settings for computers.
  • Starta session: Super Admin eller Custom Role med Start Live Response sessions on computers.
  • Enligt Sophos behöver Custom Role Full eller Help Desk som Base Role, Full åtkomst till Endpoint Protection och tilläggsinställningen för att starta Live Response-sessioner på datorer.
  • En MSP kan för närvarande inte skapa denna Custom Role på kundkontot från Sophos Central Partner.

Tilldela rättigheterna enligt minsta privilegium och verifiera den effektiva tilldelningen före en incident. Planera roller och rättigheter för Sophos Central Endpoint förklarar produktåtkomst och tilläggsrättigheter.

När Live Response startas begär Sophos Central normalt MFA. Vid federerad inloggning kan IdP Enforced MFA undvika den begäran när en Identity Provider som stöds kräver MFA. Dokumenterad sökväg är Global Settings > Access Control > Sign-in and Identity > Federated identity providers.

Isolera en enhet administrativt

Den officiellt dokumenterade vägen från en Threat Graph är:

  1. Öppna Threat Analysis Center > Threat Graphs och välj relevant graph.
  2. Granska Summary och Suggested next steps och bekräfta att graph och enhet tillhör incidenten.
  3. Välj Isolate this device för hög prioritet. Åtgärden kräver Sophos XDR och erbjuds inte för en enhet som isolerat sig automatiskt.
  4. Bekräfta i Central att rätt enhet är isolerad och fortfarande hanterbar.
  5. Dokumentera tid, administratör, orsak och förväntad påverkan i ärendet.

Ytterligare träffar kan isoleras med Isolate device i Item Search Results. Stäm av varje enhet mot incidenten; bred isolering utan bekräftad omfattning kan störa verksamheten i onödan.

Administrativt isolerade enheter finns under Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices. Där finns senare även Remove from Isolation. Ett undantag för RDP, SSH eller en saneringsserver utökar avsiktligt kommunikationen och ska vara tillfälligt och så snävt som möjligt.

Genomför en Live Response-session säkert

Före anslutning

Dokumentera minst ärende-ID, enhetsnamn, förväntat operativsystem, syfte, planerade läskontroller, möjliga ändringar och rollback. Samordna lokala åtgärder med Sophos MDR eller annat responsteam så att bevis inte försvinner och parallellt arbete inte störs.

Öppna sessionen

  1. Öppna My Environment > Computers & Servers.
  2. Välj den verifierade enheten och öppna detaljsidan.
  3. Välj Actions > Live Response.
  4. Ange ett exakt syfte.
  5. Använd terminalen på den nya fliken. Kontrollera webbläsarens pop-upinställning för Sophos Central om den inte öppnas.

Skalet förväntar sig DOS-, UNIX- eller Linux-kommandon som passar enheten. En lyckad anslutning bekräftar endast åtkomst, inte att endpointen är ren.

Observera före ändring

Ett försvarbart arbetsflöde skiljer observation från åtgärd:

  1. Samla tidskontext, inloggade användare, processer och nätverksanslutningar.
  2. Dokumentera misstänkta filer, sökvägar, hashar, signaturer och persistens.
  3. Bevara relevanta loggar och artefakter och notera lagringsplatsen.
  4. Bekräfta mål, påverkan, beroenden och rollback före varje ändring.
  5. Avsluta eller ta bort endast bekräftad skadlig aktivitet.
  6. Kör därefter central skanning igen och granska Threat Graph, varningar och Health State.

Experimentera inte med kommandon i produktion. Om en sökväg, process eller artefakt inte kan tillskrivas tydligt ska endpointen förbli isolerad och ärendet eskaleras till Sophos Support, MDR eller incidentresponsteamet.

Avsluta och granska sessionen

Använd End Session för att medvetet stänga anslutningen. Den stängs också om fliken stängs eller uppdateras, om man navigerar till en annan del av Sophos Central eller efter 30 minuters inaktivitet.

Under Reports > Logs > Audit Logs visar start- och slutposter administratör, enhet och angivet syfte. Hela kommandoregistret finns som gzip under Reports > Logs > Live Response session audit > Download session log. En Custom Role behöver både Manage Live Response settings for computers och Manage Live Response settings for servers för hämtning; alternativt kan en Super Admin bevara loggen.

I känsliga miljöer dokumenteras även ärende-ID, kommandon, artefakter, hashar, resultat och frisläppningsbeslut.

Skapa valfritt en Forensic Snapshot

En Forensic Snapshot fångar den senaste aktiviteten. Sophos skapar automatiskt data för en Threat Graph vid vissa detektioner; du kan också begära en snapshot:

  1. Öppna My Environment > Computers & Servers > enhet > Summary.
  2. Välj More actions > Create forensic snapshot > Create now.
  3. I Windows sparas en manuell snapshot som standard i:
%PROGRAMDATA%\Sophos\Endpoint Defense\Data\Forensic Snapshots\

Data som sparas automatiskt efter detektioner finns i:

%PROGRAMDATA%\Sophos\Endpoint Defense\Data\Saved Data\

Med Tamper Protection aktivt kräver lokal åtkomst en Elevated Command Prompt. Konvertera snapshoten till SQLite eller JSON med SDR Exporter; det är ingen direkt läsbar rapport. Dokumentera inputfil, outputformat och en egenberäknad hash för originalet utan att beskriva den som ett intyg skapat av Sophos.

Som standard omfattar snapshoten de senaste två veckorna. Ändra perioden eller välj All log data under Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots.

Upload till AWS S3

Central S3-upload är endast tillgänglig från Windows med XDR eller MDR. IAM Policy som Sophos dokumenterar kräver s3:ListBucket och s3:PutObject för avsedd bucket. Central visar AWS Account ID och External ID för Trust Policy; en ny IAM Role kan ta upp till fem minuter att spridas.

Spara bucketnamn, valfri målkatalog och Role ARN under Forensic Snapshots. Sophos rekommenderar också en restriktiv Bucket Policy, AES-256-kryptering och en Lifecycle Rule för ofullständiga Multipart Uploads. KMS-krypterade buckets och specialtecken i namnet stöds inte. Firewall-regler måste tillåta anslutningen till S3.

Ett lyckat pilottest slutar inte med ett meddelande i Central. Kontrollera att det väntade objektet finns i rätt bucket och prefix och skyddas av er retention policy.

Sanera, frisläpp och övervaka

Häv administrativ isolering först efter att:

  • misstänkta processer och persistens har undersökts,
  • skadliga applikationer har sanerats eller blockerats,
  • komprometterade autentiseringsuppgifter har roterats vid behov,
  • agent och operativsystem har förväntad uppdateringsstatus,
  • skanning, varningar, Threat Graph och Health inte visar något oförklarat aktivt hot,
  • ansvarig person och övervakningsperiod har definierats.

Välj sedan Suggested next steps > Remove from isolation i Threat Graph eller enheten under Admin Isolated Devices och Remove from Isolation. Kontrollera på rätt enhet att nödvändiga verksamhetsanslutningar fungerar, att Central fortsätter få aktuella data och att ingen ny detektion eller isolering inträffar.

Häv inte automatisk isolering manuellt. Åtgärda orsaken till lokal röd Health. Om enheten förblir röd eller inte frisläpps automatiskt ska tider, händelser och Health-detaljer bevaras och ärendet eskaleras i stället för att kringgå isolering eller skydd med breda undantag.

Vanliga fel och säkra nästa steg

  • Live Response-fliken öppnas inte: tillåt pop-upfönster för Sophos Central och starta anslutningen igen medvetet.
  • Sessionen avslutas oväntat: kontrollera om fliken stängdes, uppdaterades, lämnades eller var inaktiv i 30 minuter. Stäm av senaste auditpost och redan utförda ändringar före ny anslutning.
  • Enheten saknas i Admin Isolated Devices: kontrollera lokal Health och Threat Protection policy. Automatiskt isolerade enheter finns inte i listan.
  • Live Response ansluter inte: kontrollera policytilldelning, licens, roll, MFA och åtkomst till Sophos hanteringsväg. Behåll isoleringen och skapa inte ett brett nätverksundantag.
  • Ett kommando eller en artefakt är oklar: ändra ingenting. Avsluta och dokumentera sessionen och fortsätt med Sophos Support, MDR eller incident response.
  • S3-objektet saknas: kontrollera Windows-/licenskrav, bucket, Role ARN, Trust/IAM Policies och firewall, och testa på nytt med en pilotenhet.

Källor