Hoppa till innehållet
Avanet

Analysera Sophos DNS Protection-rapporter och Live Discover

Under My Products > DNS Protection > Reports kan DNS-frågor filtreras, sammanställas i rapporter och exporteras. För en mer detaljerad undersökning använder du Threat Analysis Center > Live Discover > DNS Protection: Där kan DNS-posterna i Data Lake undersökas med inbyggda eller egna SQL-frågor.

Snabbt arbetsflöde: Välj ett Report template och en Time frame i Report Generator, filtrera så snävt som möjligt under Query och klicka på Generate. För Live Discover kör du först en inbyggd DNS Protection-fråga under en kort period. Aktivera inte Designer Mode förrän den inbyggda frågan ger data. För en ny DNS-fråga måste Data Lake vara vald som Source.

Förutsättningar, licens och datatilldelning

DNS Protection måste redan bearbeta DNS-frågor. För rapportanalysen är det därför bra att ha en känd aktiv location eller en hanterad endpoint samt en kort testperiod. Rapportdata ligger 15 till 25 minuter efter realtid. Ändringar av namnet på en location eller policy kan ta 30 minuter till 4 timmar innan de visas i rapporterna.

Vid en fristående eller nätverksbaserad driftsättning ingår DNS Protection i Xstream-licensfamiljen. Om DNS Protection i stället distribueras till hanterade endpoints ingår den distributionsmetoden i Workspace Protection. Workspace Protection och DNS Protection som distribuerats till endpointen är också förutsättningar för att rapporter ska kunna visa användar- och enhetsuppgifter från endpointdata.

Live Discover har ett separat krav: Frågefunktionen kräver en Sophos-licens för EDR, XDR eller MDR. Den behörigheten ersätter inte Workspace Protection för DNS-vägen via en hanterad endpoint. DNS Protection-frågor använder Data Lake. Endpoint Queries är inte rätt dataväg för detta ändamål: De frågar efter det aktuella tillståndet på valda anslutna enheter, medan Data Lake-frågor undersöker uppladdade data.

Ursprunget avgör hur exakt en rapport kan hänföra en fråga:

  • DNS usage visar DNS-frågor i hela nätverket.
  • DNS usage by source hänför nätverksdata till en location. För data från Sophos Endpoint kan rapporten dessutom visa användare och enheter.
  • User visar för endpointdata användar- eller enhetsnamnet som frågan kommer från. Device visar enhets-ID:t. Dessa kolumner är endast tillgängliga för Sophos Endpoint.
  • High risk devices visar enheter som skickar DNS-frågor till riskfyllda, misstänkta eller osäkra webbplatser.

Begränsningen är därmed tydlig: En nätverksbaserad DNS-post ger inte automatiskt identiteten för den ursprungliga användaren eller endpointen bakom en lokal resolver. Endpoint-integrationen har lagt till de extra användar- och enhetsrelaterade rapporteringsfälten samt mallarna DNS usage by source och High risk devices.

Konfigurera och filtrera en DNS Protection-rapport

  1. Öppna My Products > DNS Protection > Reports och välj lämpligt Report template i Report Generator.
  2. Ange en fördefinierad period under Time frame eller välj Custom med start- och sluttid. För det första testet räcker det med en kort period kring en känd DNS-fråga.
  3. Under Query väljer eller anger du kolumnnamnet, fyller i filtervärdet och ändrar vid behov operatorn bredvid likhetstecknet.
  4. Lägg endast till fler filter om de avgränsar resultatet på ett meningsfullt sätt. Flera filter kombineras med AND, vilket innebär att en rad måste uppfylla samtliga villkor.
  5. Klicka på Generate. Rapporten måste genereras på nytt även när du har klickat på ett tabellvärde som lägger till ett filter.

Jämförelseoperatorerna fungerar på olika sätt:

  • = och != är skiftlägeskänsliga och kontrollerar likhet respektive olikhet.
  • <, <=, > och >= gäller endast numeriska värden.
  • IN gör en skiftlägeskänslig jämförelse mot en kommaseparerad lista med värden.
  • ~ och !~ gör en skiftlägesokänslig jämförelse mot ett jokerteckenuttryck; * är jokertecknet.

För ett domäntest kan du exempelvis filtrera efter den testdomän som faktiskt efterfrågades. Domännamnet är ett miljöberoende värde och måste ersättas med värdet från ditt eget test. Om resultatet förblir tomt tar du först bort domänfiltret och testar endast med period och location. På så sätt blir det tydligt om stavningen eller kombinationen av flera filter utesluter resultatet.

Tabellen börjar med standardkolumner. Med kolumnväljaren uppe till höger kan du visa fler fält. Vilka kolumner som erbjuds beror på mallen och datakällan. Klicka på en kolumnrubrik för att sortera stigande eller fallande. När en datumkolumn visas sammanställer Sophos identiska rader på olika sätt beroende på perioden:

  • för 1, 8 eller 24 timmar efter identiskt datum, identisk timme och minut,
  • för 7 dagar eller Custom upp till 7 dagar efter identisk starttimme,
  • för 30 dagar eller Custom över 7 dagar per dag, med 00:00 som tidsstämpel.

Övertolka inte Status: För en felaktig, ogiltig eller borttagen URL visar Status n/a för A-, AAAA-, CNAME- eller HTTPS-frågor och Allowed för andra frågetyper. Enbart detta värde bevisar varken att målwebbplatsen går att nå eller att den är säker.

Diagram finns som Bar, Horizontal bar, Pie, Line eller Stack-area. Axlarna väljs med skiftnyckelsikonen. Om du väljer en annan diagramtyp återställs axlarna till typens standardvärden. Stapel- och cirkeldiagram visar endast de tio vanligaste kategorierna.

Spara, schemalägga och exportera en rapport

Save Template sparar Query-filter, diagramtyp och diagramaxlar, tabellsortering samt tabellkolumner under Saved Templates. Data och period sparas inte. Därför måste du välja en period som passar undersökningen nästa gång mallen öppnas. Högst 1 000 mallar kan finnas sammanlagt för rapporter i DNS Protection, ZTNA och Sophos Firewall.

För en engångsleverans väljer du PDF, CSV eller HTML. Återkommande analyser schemaläggs dagligen, veckovis eller månadsvis med Schedule. Ett Template Name får innehålla högst 64 tecken, och sammanlagt kan det finnas högst 200 scheman. Exportgränserna är:

  • PDF: 10 000 rader och 15 kolumner
  • HTML: 10 000 rader och 23 kolumner
  • CSV: 100 000 rader och 23 kolumner

Manuellt skapade och schemalagda exporter visas under Scheduled Exports och tas bort efter 90 dagar. Om en rapport innehåller personuppgifter är det lämpligare att skicka en länk via e-post än en bilaga: Sophos Fusion-inloggningsuppgifter krävs för att öppna länken. Nedladdade filer och mottagare måste ändå följa organisationens integritets- och raderingsregler.

Undersöka DNS-data med Live Discover

  1. Öppna Threat Analysis Center > Live Discover > DNS Protection.
  2. Välj en inbyggd DNS Protection-fråga. Designer Mode behövs inte för detta.
  3. Välj först en kort period med känd aktivitet under Select a Time Period och klicka på Run Query. En fråga får omfatta högst 30 dagar. Dela upp längre undersökningar i separata tidsfönster som inte överlappar varandra.
  4. Aktivera Designer Mode först när den inbyggda frågan ger data och undersök frågan med Edit, eller välj Create new query. För en ny DNS Protection-fråga väljer du Data Lake som Source.
  5. Öppna Schema i SQL-dialogrutan. I Schema Viewer väljer du området Firewall och tabellen xgfw_data under Data Lake.

Det här grundtestet skiljer saknade data eller behörigheter från ett fel i en egen fråga. Använd inte en allmän SQL-mall eller odokumenterade fält. Utforma i stället egna frågor utifrån den dokumenterade tilldelningen till xgfw_data och de fält som faktiskt är tillgängliga i Schema Viewer för din tenant. Hur du väljer, kör och schemalägger allmänna Data Lake-frågor förklaras i Sophos Endpoint-datainsamling och Live Discover.

Dokumenterade DNS-fält i xgfw_data

Sophos dokumenterar följande fält för DNS Protection:

action, bytes, dns_qid, dns_qname, dns_qtype, dns_duration, domain, domain_category, domain_risk, hits, log_type, log_component, object_name, protocol, policy_name, query_class, query_flags, query_size, reason, response_code, response_records_num, response_ip_num, resolved_ip, response_type, response_name, response_class, response_ttl_list, response_size, response, riskscore, security_status, src_ip, src_port, src_location, timestamp.

log_type med värdet DNS och log_component med värdet FE-DNS identifierar en DNS Protection-logg. object_name innehåller namnet på Domain List när policyåtgärden var Reject och orsaken var Custom Domain Block or Allow. timestamp anger när DNS-frågan bearbetades, hits antalet frågor och bytes summan av frågans och svarets storlek. Fälten response_* beskriver DNS-svaret. security_status anger om DNSSEC har validerats för svaret.

Tabellen heter visserligen xgfw_data och finns under Firewall, men det innebär inte att alla andra Firewall-fält är ifyllda i DNS-poster. Den här listan över DNS-fält dokumenterar i synnerhet inga fält för User eller Device. Kontrollera därför vilka fält som är tillgängliga i Schema Viewer för din tenant innan du skapar en egen fråga.

Validera resultat och avgränsa problem

För ett reproducerbart funktionstest skapar du en känd fråga från en entydigt tilldelad location eller från en hanterad pilot-endpoint. Vänta sedan 15 till 25 minuter och kontrollera:

  1. Visas frågan inom den valda rapportperioden?
  2. Stämmer domän, åtgärd eller status, policy och location?
  3. Är User och Device rimligt ifyllda för endpointdata?
  4. Ger en inbyggd DNS Protection-fråga i Live Discover lämpliga poster för samma period?

Rapporten förblir tom

Kontrollera först Time frame, tidszon, filter och skiftläge för =, != och IN. Ta sedan bort filtren stegvis, eftersom samtliga villkor måste vara uppfyllda samtidigt. Om den bredare rapporten fortfarande inte ger något resultat kontrollerar du om testet faktiskt genererade DNS-frågor och om den förväntade locationen respektive källan för endpointdata användes. En location eller policy som precis har bytt namn lämpar sig inte för ett omedelbart test på grund av den möjliga fördröjningen på 30 minuter till 4 timmar.

User eller Device saknas

Kontrollera om posten verkligen kommer från Sophos Endpoint. Nätverksbaserade frågor innehåller inte denna endpointtilldelning. Använd därefter DNS usage by source och visa User samt Device via kolumnväljaren. Om kolumnerna eller värdena fortfarande saknas ska du inte dra slutsatser om användaren utifrån käll-IP eller location.

Rapporter visar data, men Live Discover gör det inte

Kontrollera först EDR-, XDR- eller MDR-behörigheten, DNS Protection som område, Data Lake som Source, perioden samt Firewall > xgfw_data. Kör därefter en inbyggd DNS Protection-fråga oförändrad med Run Query. Om den fungerar ligger felet i din egen fråga: Hämta fältnamnen direkt från Schema och förenkla frågan stegvis. Om inte heller den inbyggda frågan fungerar är nästa säkra steg att kontrollera Data Lake-datavägen eller eskalera till supporten. Odokumenterade fält eller joins är ingen tillförlitlig lösning.

Säker återgång och livscykel

Rapporter ändrar inte DNS-bearbetningen. Att ta bort ett filter eller förkasta en osparad analys kräver därför ingen teknisk återställning. Innan du tar bort sparade objekt bör du kontrollera om en annan administratör eller driftprocess behöver dem:

  • Välj ett schema under Scheduled Exports och ta bort det med Delete. Kontrollera därefter att schemat inte genererar fler exporter.
  • Välj en mall under Saved Templates och ta bort den med Delete. Högst 25 mallar kan tas bort per åtgärd. Detta tar bort den sparade rapportkonfigurationen, inte DNS-källdata.
  • Fortsätt inte att använda en felaktig egen Live Discover-fråga som ersättning för den inbyggda frågan. Gå tillbaka till den kända inbyggda DNS-frågan och en kort period.

I den löpande driften bör sparade mallar och scheman regelbundet granskas med avseende på ägare, syfte, mottagare, period och nödvändiga kolumner. Särskilt User, Device, domän och käll-IP kan utgöra personuppgifter eller verksamhetsrelevanta data. Efter ändringar av endpoint-integrationen bör du dessutom kontrollera om DNS usage by source fortfarande visar användare och enheter. Kontrollera den aktuella hjälpen och de fält som faktiskt finns i Schema Viewer innan du gör operativa ändringar. Använd Release Notes endast om du vill följa införandet av en rapporteringsfunktion historiskt.