Isolera Sophos Endpoint och analysera med Live Response
Vid aktiv misstanke är isolering ofta det snabbaste sättet att stoppa vidare kommunikation. Sophos Central håller sin egen hanteringskanal öppen. Därför kan en isolerad enhet fortsatt ta emot policies och undersökas med Live Response.
Drivrutinen Network Threat Protection genomför isoleringen tekniskt. Administratörsisolering kräver EDR, XDR eller MDR. Artikeln gäller Windows- och macOS-endpoints. Sophos Protection for Linux tillhör det separata server- och workloadområdet och använder inte automatiskt samma isoleringsundantag.
Före isolering beaktas verksamhetspåverkan, bevissäkring och ansvarig persons tillgänglighet. Vid ransomware, Credential Theft eller Command and Control har inneslutning normalt företräde.
Två typer av isolering
| Typ | Utlösare | Upphävning |
|---|---|---|
| Admin isolate | administratör isolerar manuellt | administratören kan häva isoleringen |
| Automatic device isolation | Threat Protection Policy vid lokalt röd Health | automatiskt först efter åtgärd och lokalt grön Health |
Listan Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices innehåller endast administrativt isolerade enheter. Automatiskt isolerade visas inte där.
Pilotera automatisk isolering
Alternativet finns i Threat Protection Policy. Enheten isolerar sig när lokal Health State är röd, exempelvis på grund av hot, gammal programvara, Policy-avvikelse eller ofullständigt skydd.
Sophos rekommenderar test med en representativ grupp. En automatisk isoleringsmodell behöver en supportväg för enheter som blir röda på grund av nätverk eller programvara.
Automatisk isolering kan inte bara hävas manuellt. Orsaken åtgärdas först. När Endpoint lokalt rapporterar grön Health upphör isoleringen.
En röd Health kan uppstå under avstängning när en tredjepartstjänst fördröjer shutdown samtidigt som Sophos Health ser en skyddstjänst som redan har stoppats. Om enheten automatiskt isoleras efter start granskas System Event Log och Service Control Manager kring avstängningen. En känd utlösare är timeout för HPAudioAnalytics med Event ID 7011. Åtgärda den orsakande tredjepartstjänsten tillsammans med dess leverantör i stället för att permanent stänga av automatisk isolering.
Admin Isolation
Öppna enheten under My Environment > Computers & Servers och isolera via Actions. En administrativt isolerad enhet kan senare frisläppas via enhetsobjektet eller Admin Isolated Devices.
Frisläppning sker först när:
- aktiva processer och Persistence har kontrollerats,
- hot har sanerats eller blockerats,
- inloggningsuppgifter har roterats vid behov,
- agent och operativsystem är aktuella,
- Health State är rimlig,
- Monitoring för återfall finns.
Förbered Live Response
Live Response kräver Sophos EDR, XDR eller MDR. För datorer aktiveras funktionen i Data Collection and Investigation policy under My Products > Endpoint > Policies.
Rättigheterna tilldelas separat:
- hantera Policy-inställningen,
- starta Live Response-session.
Super Admins har nödvändiga rättigheter. För andra skapas en Custom Role med minsta möjliga omfattning. MFA krävs för sessionsstart.
Vid federerad inloggning med en Identity Provider som stöds kan IdP Enforced MFA ersätta den extra Central MFA-frågan vid sessionsstart. Aktivera detta endast när Identity Provider tillförlitligt tvingar fram och loggar MFA Challenge.
Live Response är aktiverat som standard med MDR och normalt inaktiverat med andra lämpliga licenser. Känsliga enheter kan få en egen Policy där funktionen är avstängd.
Starta en session
- Öppna My Environment > Computers & Servers.
- Välj enheten.
- Välj Actions > Live Response.
- Beskriv syftet exakt.
- Använd Terminal i den nya Browser Tab.
- Dokumentera Investigation och ändringar fortlöpande.
- Avsluta med End Session.
Anslutningen avslutas också när fliken stängs eller laddas om och efter 30 minuters inaktivitet.
Live Response är en privilegierad Remote Shell. Kommandon provas inte explorativt på produktionssystem. Kontrollera Path, Hash, beroenden och bevisvärde före ändringar av filer eller processer.
Investigation på en isolerad enhet
Ett lämpligt arbetsflöde skiljer insamling från förändring:
- Samla tid, användare, nätverksanslutningar och processer.
- Beräkna Hash för misstänkta filer och kontrollera signaturer.
- Undersök Autostarts, Scheduled Tasks och Persistence.
- Säkra relevanta Logs och artefakter.
- Stoppa därefter process, ta bort fil eller ändra konfiguration.
- Kontrollera central Scan och Threat Graph igen.
Om MDR deltar samordnas parallella lokala ändringar. Annars kan artefakter försvinna eller två Response-vägar störa varandra.
Forensic Snapshots
En Forensic Snapshot fångar enhetens senaste aktivitet. Sophos skapar automatiskt data för Threat Graphs vid vissa Detections. En Snapshot kan också begäras under My Environment > Computers & Servers > Device > Summary > More actions > Create forensic snapshot.
Standardsökväg för manuella Snapshots i Windows:
%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Forensic Snapshots\\
Automatiskt sparade Detection Data finns under:
%PROGRAMDATA%\\Sophos\\Endpoint Defense\\Data\\Saved Data\\
Med aktiv Tamper Protection kräver lokal åtkomst en Elevated Command Prompt. Konvertering och egen analys är separata arbetssteg. Upload till S3 Bucket finns bara för Windows med XDR- eller MDR-licens.
Som standard omfattar en Snapshot de senaste två veckorna. Under Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots kan perioden anpassas eller alla tillgängliga Log Data väljas.
För analys konverteras Snapshot med SDR Exporter till SQLite eller JSON. En Snapshot är alltså ingen direkt läsbar rapport. Input, Output Format och originalets Hash dokumenteras i undersökningen.
Vid central Upload till AWS S3 får Sophos-rollen endast s3:ListBucket och s3:PutObject för avsedd Bucket. En Lifecycle Rule tar bort avbrutna Multipart Uploads så att obemärkta lagringskostnader undviks. KMS Encryption stöds för närvarande inte för denna Upload; AES-256 stöds och rekommenderas.
Spara Bucket-namn och valfri målkatalog tillsammans med Role ARN under Global Settings > Products and Services > Endpoint and Server > Forensic Snapshots. Lägg in AWS Account ID och External ID som Central visar i rollens trust policy. Vänta upp till fem minuter på AWS-replikering efter att rollen skapats innan konfigurationen sparas och testas med en pilotenhet.
Specialtecken i Bucket-namnet stöds inte. En Snapshot Upload upphör om den tar längre än en timme; testa därför stora tidsintervall och långsamma förbindelser före produktionsanvändning. Firewall-regler måste tillåta S3-uploaden. I MCS-loggen bevisar en mottagen presigned URL, efterföljande PUT och meddelandet Upload ... succeeded en lyckad överföring. Jämför också Central-meddelandet om framgång och enhetshändelsen med objektet som faktiskt finns i Bucket.
Event Journals måste ha varit aktiva för att historiken ska finnas. En senare Snapshot kan inte rekonstruera aktivitet som inte samlades in.
Audit och uppföljning
Start och slut för allmänna Live Response-sessioner visas i Sophos Central Audit Log. Under Reports > Logs > Live Response session audit kan dessutom en komprimerad Session Log med angivna kommandon laddas ned. Rollen behöver både dator- och serverbehörighet för att hantera Live Response.
I känsliga miljöer dokumenteras även Ticket ID, syfte, utförande person, kommandon, artefakter och resultat.
Efter sanering uppdateras och skannas enheten, policies kontrolleras och enheten observeras under fastställd tid. Först därefter hävs Admin Isolation.