Undersök Sophos Endpoint Detections och Threat Graphs
En Detection visar ovanlig eller misstänkt aktivitet som Sophos inte redan har blockerat som ett känt hot. Den är alltså en signal att undersöka, inte ett bevis på lyckad blockering eller en bekräftad incident. Threat Lineage visar processerna som ledde fram till en Detection. Vid en malware-detektering visar en Threat Graph Root Cause, attackvägen och berörda artefakter.
Det säkra korta arbetsflödet är: avgränsa Detection, läs detaljer och rådata, granska Lineage eller Threat Graph, sök efter liknande förekomster och begränsa eller åtgärda först när det finns tillräckliga belägg. Cases och responsåtgärder behandlas här endast som överlämningspunkter; egna Detection Rules, Case-hantering och Live Response hör till de länkade runbook-artiklarna.
Krav, plattformar och roller
Tenant-miljön behöver Sophos EDR, XDR eller MDR för Threat Analysis Center > Detections och Threat Lineage. Berörda produkter måste ladda upp data till Sophos Data Lake. Utan denna telemetri skapas inga Detections för arbetsflödet.
Threat Graphs är tillgängliga med Sophos Endpoint, EDR, XDR eller MDR, men för närvarande endast för Windows- och Mac-enheter. Deep Learning-detekteringar av potentiellt oönskade program (ML PUA) skapar ingen Threat Graph. Sophos hänvisar då till Live Discover-frågan Threat Hunting för sökning efter det rapporterade filnamnet eller SHA-256; den konkreta frågan återskapas inte här.
Att visa en graph och att utföra respons i den är olika behörigheter:
- Super Admin och Admin får begära och visa Intelligence Reports, visa blockerade objekt, begära och visa On-Demand-Threat-Graphs, isolera och häva isolering av enheter, hantera Clean and block och begära Forensic Snapshots.
- Help Desk får begära och visa Intelligence Reports, visa blockerade objekt, begära och visa On-Demand-Threat-Graphs samt begära Forensic Snapshots, men får inte isolera eller hantera Clean and block.
- Read-only får med XDR visa intelligence, blockerade objekt och On-Demand-Threat-Graphs, men får inte utföra någon av dessa responsåtgärder.
- En anpassad roll behöver motsvarande behörighet. För att häva administrativ isolering anger Sophos uttryckligen Super Admin, Admin eller en Custom Role med denna behörighet.
Vilka knappar en administratör faktiskt ser beror dessutom på licens, Detection-källa och Severity. Om en åtgärd saknas ska därför dessa tre förutsättningar kontrolleras innan det bedöms som ett gränssnittsfel.
1. Prioritera Detections
Öppna Threat Analysis Center > Detections. Detections kan komma från Sophos-produkter och, via MDR-/XDR-integrationer, även från tredjepartsprodukter. Stapeldiagrammet och listan visar som standard de senaste 24 timmarna. I diagrammet förkortar eller utökar skjutreglaget den synliga tidsperioden. När pekaren hålls över ett stapelsegment visas antalet träffar, och ett klick filtrerar på dess Severity. Välj ett vanligt eller absolut intervall i tidsmenyn och granska Severity, Type, Detection, Time, Entity, Category, Source och MITRE ATT&CK-mappningen. Type skiljer för närvarande mellan Threat och Vulnerability; Category anger källtypen, exempelvis Endpoint, Network, Firewall, Email, Cloud, ID provider eller Platform. Platform Detections korrelerar till synes orelaterade händelser från flera källor. Under Show filters kan du bland annat begränsa på Severity, Type, användare, enhet och MITRE ATT&CK Tactic. Användar- och enhetsnamn anges fritt; för långa urvalslistor finns Select all. Apply tillämpar och Reset to defaults tar bort filtren. Filtrering och sortering fungerar i både grupperad och ogrupperad vy; Severity sorteras efter Priority.
För en NDR Detection korrelerar du Category, Source, tidsintervall, käll-IP och mål-IP med uppgifterna om appliance respektive sensor som dokumenterades före det auktoriserade testet. En auktoriserad Sophos NDR-testträff visar endast att den testade insamlings- och detekteringsvägen fungerar. Den bevisar varken fullständig nätverkstäckning eller en verklig incident.
Koppla endast den entydigt korrelerade träffen till testet. Ytterligare eller avvikande NDR-signaler hör hemma i den ordinarie XDR- eller MDR-triagen. Sophos Support kan avgränsa fel i produkt- eller datavägen men undersöker inte en Detection. Vyn Detections kräver fortfarande EDR-, XDR- eller MDR-behörighet; NDR ensamt räcker inte.
Group by > Detection ID grupperar händelser som matchade samma regel. Använd också den ogrupperade vyn när omfattningen bedöms: flera rader kan avse olika enheter eller tidpunkter för samma teknik. Via trepunktsmenyn kan en Detection öppnas på en ny flik eller dess länk kopieras. Öppna flera Detections på egna flikar vid jämförelser i stället för att försöka jämföra värden ur minnet medan detaljpanelerna växlar.
Den första triagen besvarar fyra frågor:
- Vilken enhet och användare berörs?
- Vilka processer, kommandorader och tider hör till Detection?
- Är aktiviteten förväntad för användaren, enheten och tidsperioden?
- Finns liknande Detections, ytterligare Alerts eller fler berörda enheter?
Klicka på raden för att öppna detaljpanelen. Där kopierar Copy device name enhetsnamnet, Open device details öppnar enheten och Detections on device visar dess andra Detections. Similar detections filtrerar huvudlistan till jämförbara träffar. Raw Data visar underliggande data när sammanfattningen inte räcker. Pivot-alternativ startar en erbjuden Live Discover- eller Data Lake-fråga; Enrichments öppnar tillgängliga Threat Intelligence-källor som VirusTotal eller en befintlig SophosLabs Intelix-rapport. Actions kan beroende på sammanhang erbjuda en skanning eller Live Response. Använd bara de pivots som erbjuds i Central och kontrollera deras tidsintervall och mål i stället för att ta över en obelagd exempelfråga. En SophosLabs-bedömning visas bara om antimalware-programvaran har skickat in filen eller om en administratör har begärt aktuell intelligence.
Vanliga utgångspunkter är ovanliga kommandon för Discovery, Persistence, Evasion eller Credential Theft, Malware Alerts som Dynamic Shellcode Prevention, Linux Runtime Detections som en Container Escape samt indikationer på inaktuell programvara eller osäkra webbläsare. Sådana exempel hjälper till att prioritera undersökningen, men bekräftar inte i sig en attack. Expandera MITRE Tactic, kontrollera tilldelad Technique och öppna vid behov dess MITRE-sida. Fatta därefter beslut utifrån de konkreta process- och enhetsuppgifterna.
2. Läsa Threat Lineage
Öppna fliken Lineage i Detection-detaljerna och välj Open Lineage Graph. Du kan också öppna ett Case under Threat Analysis Center > Cases och växla till Detections. Om fliken saknas stöder denna Detection inte funktionen. Om ingen graph ännu finns visas Generate. När en Detection skapar ett Case genererar Sophos graphen automatiskt.
Lineage skiljer mellan normala processer, berörda processer, den utlösande Detection och centrala aktiviteter; teckenförklaringen visar symboler och antal för varje typ. Graphen innehåller processvägen till Detection och kan även visa processer och aktiviteter som förgrenas från den. Håll pekaren över en process för att se grunddata och kommandorad, öppna erbjudna Live Discover-pivots via de tre punkterna vid processen eller bredvid ett värde under Info, och klicka på processen för Info och Activities. En automatiskt skapad Lineage visar redan aktiviteter för en berörd process; i en manuellt skapad Lineage läser Enrich först in tre dagar från processens start och därefter tre ytterligare dagar för varje klick. Början av Enrich-tidslinjen markerar datum och tid för Initial Detection. Aktiviteter kan filtreras på typ och åtgärd och expanderas för rådata. Ögonikonen vid en relaterad process visar den i graphen. Sökningen längst upp till vänster visar träffar i Info, Activities och Matching Results. Exportknappen sparar Lineage som CSV; om exporten misslyckas, välj först en process och starta exporten igen.
Graphen är tillgänglig i sju dagar. Den kan skapas på nytt medan XDR Data Lake-data finns kvar, vilket Sophos beskriver som vanligtvis 90 dagar. Detta är ingen garanti för varje tenant. En tillgänglig AI-kommentar om en kommandorad kan ge ledtrådar men ersätter inte kontroll av sökväg, överordnad process, användare, tid och rådata.
3. Analysera en Threat Graph
Öppna Threat Analysis Center > Threat Graphs och klicka på namnet på en graph. Listan omfattar de senaste 90 dagarna och kan filtreras på Device, Status eller Priority. Sökningen hittar graphs via användare, enhet eller hotnamn, och kolumnerna kan sorteras. Beroende på vy visar listan Status, skapandetid, Priority, namn, administratören som skapade den, användare, enhet och enhetstyp. Med en MDR-licens delar Sophos upp automatiskt skapade graphs, graphs skapade av Central-administratörer och graphs skapade av MDR i flikar; Sophos anger för närvarande att fliken för MDR-skapade graphs inte används. Utan MDR finns inte denna flikindelning.
Gå igenom detaljsidan i denna ordning:
- Läs under Summary uppgifterna Root cause, Possible data involved, enhet, användare och tid.
- Kontrollera under Suggested next steps den automatiskt angivna men ändringsbara Priority och den Status som som standard är
New. Efter ändring till In progress kan Status inte återställas till New. När åtgärden erbjuds startar Scan the device en skanning; kontrollen av resultatet beskrivs i runbook-artikeln om Threat Cleanup. - Växla till Analyze. Show full graph är standardvyn och visar Root Cause, det detekterade objektet, berörda program, filer och Registry Keys samt deras relationer. Show direct path begränsar vyn till den direkta vägen från Root Cause till det detekterade objektet.
- Klicka på relevanta objekt. Process details visar bland annat global reputation, sökväg, namn, kommandorad, Process ID, användaren som körde processen, SHA-256 samt start, slut och körtid.
- Om No current intelligence on this file visas har filen ännu inte skickats in. Använd Request latest intelligence endast om filen får skickas till SophosLabs: Central uppmanar då datorn att ladda upp filen. Den nya bedömningen med Reputation och Prevalence visas normalt efter några minuter. Skalan går från rött för känt skadlig till grönt för känt ren; orange kan helt enkelt betyda att filen är ny. Reputation, Prevalence och Machine Learning-egenskaper bedöms tillsammans med ursprung och beteende.
- Använd typvalet i graphen för att bara visa de artefakttyper som behövs för stunden. Kontrollera därefter i Artifacts list minst Name, Type, Reputation, Time logged och Interactions; ett klick på namnet öppnar detaljerna. Exportera vid behov listan med Export to CSV. Graph record visar historiken sedan den skapades av Sophos eller en administratör och tar emot kommentarer om undersökningsstegen.
- Om den centrala telemetrin inte räcker väljer du en snapshot under Analyze > Create forensic snapshot, men först när lagringsplats, åtkomst och analysväg är klarlagda. Konfigurationsalternativen kanske ännu inte finns i varje tenant. Lokal åtkomst kräver Tamper Protection-lösenordet och en kommandotolk med förhöjd behörighet. Runbook-artikeln om isolering och Live Response beskriver lokala sökvägar, S3-uppladdning och konvertering.
Bedöma avancerad fil-intelligence
Med XDR kompletterar Process details grundinformationen med Report summary, Machine learning analysis, Code similarity, File properties och File breakdown. Prevalence, First seen och Last seen beskriver spridningen hos SophosLabs, inte om filen är ofarlig i din tenant. Machine Learning-vyn bedömer bland annat Imports, misstänkta Strings, Compiler, Exploit Mitigations, Resources, indikationer på Packers, PEiD-egenskaper, Bitcoin-adresser och misstänkta kryptografiska konstanter. Code similarity jämför filen med kända rena och skadliga filer.
Under File properties finns exempelvis Product, Type, Copyright, Manufacturer, Version, Size och Timestamps. File breakdown visar PE-sektioner inklusive storlek på disk och i minne, Entropy samt Read/Write/Execute-egenskaper; PE Imports och Exports visar använda DLL-filer och API:er samt tillhandahållna funktioner. Ingen enskild egenskap bevisar att filen är skadlig. Bedöm kombinationen av signatur, ursprung, exekveringskedja, beteende, Prevalence och jämförelseträffar, och använd Search for item för att bedöma omfattningen innan du överväger Clean and block. En behörig administratör kontrollerar blockerade filer under Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items.
Sophos skapar automatiskt en Threat Graph när malware som behöver vidare undersökning upptäcks. Detta gäller inte alla säkerhetsmeddelanden; särskilt ML PUA Detections skapar ingen graph. Om en Detection saknar graph, fortsätt med Detection-detaljer, Raw Data och den Lineage som stöds i stället för att tolka frånvaron som klartecken.
En On-Demand-Threat-Graph kan endast skapas från Live Discover-resultat där Central erbjuder åtgärden: öppna Threat Analysis Center > Live Discover, välj en fråga som stöds, ange målenheter för en Endpoint Query eller tidsperioden för en Data Lake Query och kör frågan. Data Lake Queries omfattar alltid alla endpoints. Öppna trepunktsmenyn bredvid Path i resultatet och välj Actions > Generate a threat graph. Graphen visas därefter på fliken Admin generated. Tillgängligheten beror på fråga, licens och roll. Sophos Endpoint Data Collection och Live Discover förklarar grunderna för frågor.
4. Överlämna Case och respons korrekt
Cases kräver också EDR, XDR eller MDR. När flera Detections hör ihop eller behöver en ansvarig markerar du dem under Threat Analysis Center > Detections. Actions > Add to Case kopplar dem till ett befintligt Case; därefter visas Case-namnet i kolumnen Cases och längst ned i detaljpanelen för Detection. Actions > Create Case kräver namn, beskrivning, Severity, Status (New eller Investigating) och Assignee. Sophos använder Critical för en bekräftad kompromettering eller obehörig åtkomst, High för indikationer på en riktad attack, Medium för aktivitet som kanske inte är skadlig i sig, Low för träffar utan tecken på dålig Health State eller kompromettering och Info vanligtvis för inledande hälsokontroller.
Self-managed Cases kan under hanteringen ha status Investigating, On Hold eller Resolved; Status kan ändras redan innan en Owner har tilldelats. Sophos-managed Cases använder Investigating, Action required eller Resolved; Action required kräver en kundåtgärd och meddelar kontakterna. Sidhuvudet på detaljsidan visar Severity, Status, Owner samt tid för skapande, tilldelning och ändring. Under Overview finns sammanfattning, MITRE Techniques, enheter, användare och senaste aktiviteter; Detections, Notebook och History skiljer mellan träffar, undersökningsanteckningar och ändringar. I ett Self-managed Case kan Ask Sophos AI stödja undersökningen; sammanfattningen och kommandoradsanalysen måste fortfarande kontrolleras mot rådata och tidslinjen. Med MDR skriver MDR-teamet sammanfattningen; med XDR skapar kunden den själv eller med Sophos AI. Kunden kan inte själv ändra ett Sophos-managed MDR Case, men kan utbyta meddelanden och bilagor via Messages. Meddelandena går till MDR-teamet och kopieras även till de behöriga kontakterna.
Om Case-listan förblir tom väntar du först på att den ska skapas automatiskt och kontrollerar därefter om det över huvud taget finns Detections. Kontrollera Data Lake-uppladdningen för Sophos-produkter och Data Ingest-integrationen för tredjepartskällor. Den egentliga Case-hanteringen ligger utanför detta undersökningsflöde och beskrivs i Hantera Sophos XDR Cases och Detection Rules. Sophos Support undersöker inte enskilda Detections; MDR är tjänsten avsedd för övervakning och respons dygnet runt. Vid en misstänkt pågående intrångsattack är Sophos Rapid Response den separata avgiftsbelagda vägen för akut hjälp.
Respons utförs först efter ett väl underbyggt fynd:
- För en graph med hög prioritet och en XDR-licens erbjuder Suggested next steps > Isolate this device isolering, såvida enheten inte redan har isolerat sig automatiskt. Central-hantering och filinskickning är fortsatt möjliga.
- Search for item använder XDR för att hitta fler förekomster. Om det finns träffar erbjuder resultatsidan isolering av berörda enheter.
- Clean and block är en XDR-åtgärd för en fil som bekräftats vara skadlig. Den rensar filen, tillhörande filer och Registry Keys från Windows-enheter där de hittats och blockerar filen på alla Windows-enheter. Det är inte ett test för en osäker bedömning.
- En behörig administratör hanterar flera administrativt isolerade enheter via ikonen Global Settings och Protection and Remediation > Allow and Block > Network > Admin Isolated Devices. Listan innehåller inte enheter som automatiskt isolerat sig på grund av röd Health Status.
Kontrollera fler förekomster, persistens, åtgärd och enhetens status innan isoleringen hävs. Praktisk isolering och kontrollerad terminalåtkomst beskrivs i Isolera Sophos Endpoint och undersök med Live Response. För malware-rensning, exploit-meddelanden och falska positiva används Sophos Endpoint Threat Cleanup och malware-rensning.
Kriterier för avslut
Stäng inte en Threat Graph enbart för att Reputation ser ofarlig ut. Dokumentera minst Root Cause, berörda enheter och användare, relevanta SHA-256-värden, sökningar efter omfattning, utförda åtgärder och deras resultat. Kontrollera därefter att inga ytterligare förekomster syns, att förväntade enheter åter rapporterar en rimlig Health State och att nödvändiga Cases har en Owner och en spårbar Status. Markera först därefter graphen i listan och klicka på Close.