Hoppa till innehållet
Avanet

Undersök Sophos Endpoint Detections och Threat Graphs

Sophos Central använder flera vyer för säkerhetsaktivitet. Ett Event loggar en åtgärd. En Alert kan kräva reaktion. En Detection visar ovanlig eller misstänkt aktivitet som inte redan blockerats som känt hot. En Threat Graph kopplar samman filer, processer och andra artefakter från en identifierad attack.

Skillnaderna avgör arbetsflödet. En Detection undersöks och avfärdas inte för tidigt som blockerad attack. Omvänt bevisar en stängd Alert inte att underliggande hot har sanerats.

Förutsättningar

Detections och Threat Lineage kräver EDR, XDR eller MDR samt Data Lake Uploads. Threat Graphs finns redan med Sophos Endpoint; utökade åtgärder som sökning över flera enheter, Isolation och Clean and block kräver XDR.

Threat Graphs skapas för närvarande för Windows och macOS. Deep Learning PUA Detections skapar ingen Threat Graph. Sök vid sådana fynd med Live Discover efter filnamn eller SHA-256.

Triage av Detections

Kontrollera under Threat Analysis Center > Detections period, Severity, Type, Source och MITRE ATT&CK Mapping. Gruppering efter Detection ID sammanför träffar för samma regel men får inte dölja olika berörda enheter.

Första Triage besvarar fyra frågor: Vilken enhet och användare berörs? Vilka processer och Command Lines hör till? Är aktiviteten förväntad i miljön? Finns liknande Detections eller ytterligare Alerts?

Quick Actions öppnar enhetsdetaljer eller fler Detections från samma enhet. Pivot Queries söker efter Hash, process eller användare. Enrichments leder till SophosLabs Intelix eller andra Threat Intelligence-källor. Raw Data finns kvar när sammanfattad vy inte räcker.

Related Detections kan tilldelas ett befintligt Case eller registreras som nytt Case med Severity, Status och ägare. Sophos Support utför ingen fackmässig Investigation av enskilda Detections. MDR är avsedd modell för 24/7-analys.

En ATK/-detektering identifierar ett attackverktyg som Metasploit, Mimikatz eller Cobalt Strike. Programmen kan vara legitima vid ett auktoriserat Red Team-test men används också för Credential Theft, persistens och lateral förflyttning. Behandla fyndet som en möjlig aktiv attack: granska ursprung och Parent Process, inloggad användare, ytterligare körningar, åtkomst till andra system och liknande fynd. Endast ett dokumenterat test som stämmer tidsmässigt motiverar en annan klassificering.

Threat Lineage

Threat Lineage visar processer före och efter en Detection. En Graph kan finnas automatiskt eller skapas manuellt. Den finns kvar i sju dagar och kan skapas på nytt inom Data Lake Retention.

Vid öppning granskas Trigger, berörda processer och centrala aktiviteter. Enrich laddar ytterligare aktivitet i steg om tre dagar. Relaterade processer kan visas i Graph och Lineage exporteras som CSV.

En AI-kommentar till en Command Line kan påskynda analysen men ersätter inte kontroll av Path, Parent Process, användare och kontext.

Analysera en Threat Graph

En Threat Graph börjar med Summary och Root cause. Under Analyze granskas direkt väg eller hela Graph. Artefakter omfattar processer, filer, Registry Keys och IP Addresses.

Request latest intelligence skickar en fil till aktuell Sophos-analys. Reputation ensam är inget slutligt omdöme. Ett nytt internt program kan vara okänt, medan ett signerat eller ofta sett program kan missbrukas.

Process Details visar Path, Command Line, användare, SHA-256, Runtime och med XDR statiska eller Machine Learning-egenskaper. Saneringsåtgärd följer först när bedömningen är robust.

Vid CryptoGuard- eller Malicious Behavior-alerts kan länken saknas initialt. Endpoint rapporterar normalt alerten efter en till två minuter, medan Root Cause Analysis och Threat Graph kan ta ungefär 20 minuter. Sök under Threat Analysis Center > Threat Graphs; en saknad länk i den ursprungliga alertåtgärden bevisar inte att analys saknas.

Threat Graphs skapas för malware-detekteringar, inte för PUA, Application Control, Device Control eller Web Control. En Graph kan även saknas om Sophos inte kan fastställa Root Cause. Kombinera då Endpoint Events, Detection Data och Live Discover-frågor i stället för att vänta obegränsat.

Undersök Exploit Detections korrekt

CredGuard, PrivGuard, Lockdown, LoadLib, APC Violation, Code Cave och liknande meddelanden betyder blockerat beteende, inte automatiskt en false positive. Börja med Windows Application Event ID 911 från HitmanPro.Alert. Jämför Application, Process Trace, Command Line, Detection ID eller Thumbprint och Parent Processes med användarflödet och andra enheter.

CredGuard skyddar lsass.exe mot minnesåtkomst. En känd PAM- eller säkerhetsapplikation kan göra samma åtkomst som Credential Dumping-malware; tillverkarens rykte räcker därför inte: Process Path, Signature, syfte och exakt Command Line måste stämma. PrivGuard blockerar privilegieeskalering. Om en verifierad PAM-produkt enbart kolliderar med Token Manipulation kan Prevent access token manipulation inaktiveras specifikt på Endpoints från Core Agent 2024.3 medan övriga PrivGuard-funktioner förblir aktiva.

Lockdown hindrar webbläsar-, Office- eller e-postprocesser från att starta kod. LoadLib hindrar särskilt laddning av DLL-filer från opålitliga sökvägar eller nätverksplatser. Den säkraste korrigeringen ligger i applikationsdesignen: uppdatera plugin, starta den körbara filen utanför webbläsarkontexten eller installera DLL lokalt. Först därefter övervägs ett stabilt Detection ID- eller Thumbprint-undantag, att endast berörd mitigation inaktiveras för applikationen och sist ett fullständigt undantag från Exploit Monitoring.

För en Sophos-eskalering samlas SDU, exakt reproducerbart flöde, berörd programvara eller fil och ett test med senaste tillgängliga Maintenance Release. För CryptoGuard tillkommer Event Journal-mappen som Sophos begärt från samma tidsfönster. Skapa inget undantag innan legitimt beteende eller en verklig false positive har bevisats.

Isolation och Clean and block

Vid hög prioritet kan enheten isoleras. Central Management och File Submission förblir möjliga. Nödvändiga RDP-, SSH- eller Tool Server-anslutningar tillåts genom snäva Device Isolation-undantag.

Clean and block sanerar filen och tillhörande artefakter på hittade Windows-enheter och lägger SHA-256 i Block List. Block List gäller tenantomfattande för Windows. Den är ingen testknapp för en osäker hypotes.

Under Global Settings > Protection and Remediation > Allow and Block > Files > Blocked Items kan upp till 5'000 SHA-256-hashes för misstänkta applikationer hanteras. Funktionen kräver XDR och blockerar endast applikationer på Windows-enheter. Sophos ignorerar hashes för andra filtyper och filer som redan har betrodd Reputation.

En hash som läggs till manuellt blockerar applikationen på alla datorer och utlöser Cleanup av befintliga kopior. Orsak och utförande person förblir synliga. Före borttagning klargörs varför hashen inte längre betraktas som misstänkt.

Sök efter ytterligare förekomster efter sanering, kontrollera minne och Persistence och häv först därefter Isolation. Hantera flera isolerade enheter under Global Settings > Protection and Remediation > Allow and Block > Network > Admin Isolated Devices.

Outbreak och rapporteringslucka

Vid 100 Detections inom 24 timmar skapar Sophos en Outbreak Alert och minskar rapporteringen av liknande Detections. Skyddet fortsätter, men fullständiga Detection Reports visas först igen när Outbreak efter sanering markerats som Resolved.

Stäng aldrig en Outbreak Alert enbart för att rensa listan. Kontrollera först enhet, Root Cause, fler artefakter och sanering.

Avslut

Case dokumenterar orsak, berörda enheter, Hashes, användare, utförda åtgärder och Verification Queries. Stäng Threat Graph och Alert först när inga fler förekomster syns och enheten åter har rimlig Health State.

Relaterade artiklar

Sophos Endpoint Threat Cleanup och malware-rensning förklarar Threat Cleanup och False Positives. För Query Basics används Sophos Endpoint Data Collection och Live Discover. Isolation och Terminal Access finns i Isolera Sophos Endpoint och undersök med Live Response.

Vanliga frågor

Har en Detection redan blockerats?

Inte nödvändigtvis. Detections visar ovanlig eller misstänkt aktivitet som måste undersökas och inte redan blockerats som känt hot.

När får en isolerad enhet återgå till nätverket?

Först när Root Cause, fler förekomster, Persistence och sanering har kontrollerats. Därefter hävs Isolation kontrollerat medan Health State fortsatt övervakas.