Hoppa till innehållet
Avanet

Driva Sophos Firewall NDR och Active Threat Response

Sophos Firewall kan med NDR Essentials och NDR Active Threat Intelligence ge ytterligare indikationer på misstänkt nätverkstrafik. Detta är användbart när man inte bara vill blockera attacker, utan också upptäcka, undersöka och vidarebearbeta dem i Sophos Fusion (tidigare Sophos Central), XDR, MDR eller ett SIEM.

Det är viktigt att ha rätt förväntningar: NDR på brandväggen är ingen magisk knapp som automatiskt löser alla problem. Funktionen kräver lämpliga licenser, synlig trafik, aktiverade loggtyper, medvetet valda brandväggsregler och en process för att utvärdera träffar. Utan denna driftsdel skapas bara ytterligare loggar.

Snabbval för SFOS 22: NDR Essentials lär sig från valda gränssnittsflöden och sparar upptäckta IP- och domän-IoCs i en lokal feed. NDR Active Threat Intelligence granskar endast trafik i regler där Scan with NDR Active threat intelligence är aktiverat. För båda funktionerna är Action låst till Log threats, så NDR-modulerna själva blockerar inte den upptäckta trafiken.

För klassiska Indicators of Compromise som skadliga IP-adresser, domäner eller URL:er passar först Ställa in och säkert driva Sophos Firewall Threat Feeds. Denna artikel fokuserar på NDR Essentials, NDR Active Threat Intelligence och den operativa utvärderingen.

Skilja begreppen tydligt

Sophos använder flera liknande namn. För administratörer är det viktigt att skilja dem åt eftersom varje funktion fungerar olika.

  • NDR Essentials: Brandväggen samlar in metadata från TLS-krypterad trafik och DNS-frågor, skickar dessa till Sophos Cloud-tjänsten för analys och upptäcker IoCs som IP-adresser eller domäner. Nätverksbaserade indikationer utan separat sensor-VM och utan fullständig TLS-dekryptering för varje detektering.
  • NDR Active Threat Intelligence: Brandväggen använder kuraterade Taegis-NDR-mönster, upptäcker misstänkt trafik, loggar händelser och skickar dem till Sophos Data Lake. Högsignaldetektering för XDR, MDR eller säkerhetsoperationer.
  • Sophos NDR: Separat NDR-produkt med egen sensor-VM, vanligtvis via SPAN, Mirror eller TAP. Bredare syn på öst-väst-trafik, oövervakade enheter och interna nätverksrörelser.
  • Threat Feeds: IoC-listor som IP:er, domäner eller URL:er kontrolleras mot trafiken. Blockera eller övervaka kända skadliga mål eller källor.

NDR Essentials och NDR Active Threat Intelligence utökar alltså brandväggens syn. Sophos NDR är en egen arkitektur med separat sensor. Tredjeparts Threat Feeds är en annan komponent: Dessa arbetar indikatorbaserat och kan beroende på åtgärd blockera direkt.

När användningen är meningsfull

NDR och Active Threat Response är särskilt användbara när en brandvägg inte bara används som paketfilter, utan är en del av en detekterings- och responsprocess.

Typiska scenarier:

  • Internettrafik från klienter ska kontrolleras mot misstänkta mål eller mönster.
  • Servrar eller DMZ-system ska ge ytterligare detektionssignaler.
  • XDR, MDR eller SOC ska inkludera brandväggshändelser i undersökningar.
  • Flera brandväggar ska centralt utvärderas i Sophos Fusion eller ett SIEM.
  • Det finns redan en process för larm, ärenden, falska positiva och eskalering.

Mindre meningsfullt är användningen om ingen granskar händelserna, inga loggar vidarebefordras eller de relevanta brandväggsreglerna inte anpassas. Då är först Central Firewall Reporting eller Skicka Sophos Firewall Syslog till SIEM viktigare.

Förutsättningar

Innan aktivering bör dessa punkter kontrolleras:

  • Brandväggen körs på en stödd SFOS-version.
  • Xstream Protection Bundle är aktivt för NDR Active Threat Intelligence.
  • För NDR Essentials har den exakta prenumerationen kontrollerats. Översikten över Sophos Firewall-paket skiljer mellan de tillgängliga alternativen men ersätter inte en livekontroll: bekräfta den köpta prenumerationen på brandväggen eller med Sophos-partnern, eftersom NDR Essentials kan tilldelas annorlunda än NDR Active Threat Intelligence och entitlement kan ändras.
  • För NDR Active Threat Intelligence är Send reports and logs to Sophos Central aktiverat under Sophos Central Services. Utredning i XDR eller MDR kräver dessutom rätt licens för XDR, MDR Essentials eller MDR Complete.
  • De relevanta loggtyperna är aktiverade under System services > Log settings.
  • För NDR Active Threat Intelligence är IPS-loggning aktiv.
  • För NDR Essentials är Active-Threat-Response-loggning aktiv.
  • Det finns en definierad ägare för granskning, justering, undantag och eskalering.

Innan aktivering måste plattformens gränser kontrolleras. NDR Essentials stöds på alla XGS Appliances av Gen.1 och Gen.2 samt på VMware, KVM, Hyper-V, Azure, AWS, XEN och programvaruappliances, men inte i Active-Active HA. NDR Active Threat Intelligence stöds dessutom inte på XGS 87, XGS 87w, XGS 88 och XGS 88w; övriga angivna plattformar stöds. I HA-miljöer bör man därför först kontrollera Förstå Sophos Firewall HA Cluster-varianter.

Guiden gäller SFOS 22.0 MR2. NDR Active Threat Intelligence tillkom i 22.0 MR1, då Sophos också utökade NDR Essentials till XGS Appliances samt virtuella, programvaru- och molnbrandväggar. Före utrullning på en äldre 22.0-build, följ förberedelserna för firmwareuppdatering av Sophos Firewall, notera installerad build och kontrollera den stödda uppgraderingsvägen samt aktuell status för kända problem i brandväggen och partner- eller supportportalen.

Konfigurera NDR Essentials

Konfigurera NDR Essentials under Protect > Active threat response > NDR Essentials and Active threat intelligence.

Grundläggande steg:

  1. Aktivera NDR Essentials.
  2. Lägg till relevanta gränssnitt.
  3. Välj datacenterplats för analys.
  4. Sätt medvetet minimum threat score.
  5. Kontrollera åtgärd. NDR Essentials upptäcker och loggar initialt.
  6. Öppna System services > Log settings.
  7. Aktivera loggning för Active threat response.
  8. Välj Save och kontrollera efter några minuter Log Viewer, Reports eller Central.

För Data center location väljer SFOS som standard regionen med lägst latens. Ett senare byte kan göra att pågående analyser går förlorade. Använd inte regionen som en enkel prestandainställning: fastställ först datalagringskrav, internt godkännande och åtkomst, dokumentera region och tidpunkt och upprepa testet efter varje nödvändig ändring.

Vid val av gränssnitt bör man inte välja allt godtyckligt. SFOS 22 stöder fysiska gränssnitt, VLAN direkt på fysiska gränssnitt, LAG och bridge-medlemmar i LAN-, DMZ- och anpassade zoner. RED- och XFRM-gränssnitt, VLAN över LAG eller bridge, det dedikerade hanteringsgränssnittet samt WAN- och Wi-Fi-zoner stöds inte. Om ett övervakat gränssnitt kopplas bort från sin zon tar SFOS bort det från NDR-listan. Brandväggen behöver bara övervaka ena sidan av flödet.

Om inga gränssnitt väljs, upptäcker NDR Essentials inga nya IoCs från trafiken. Brandväggen kan dock fortfarande arbeta med redan upptäckta IoCs. Detta är lätt att förbise i drift.

För Minimum threat score är High risk (Score 9 and 10) - Recommended en rimlig startpunkt. Sophos sparar IoCs med score 6 eller högre. Summary-widgeten visar övervakade trafikflöden och unika IoCs grupperade efter score; antalet IoCs som kan lagras beror på appliance-storleken. För efterföljande trafik genererar SFOS loggar, e-postaviseringar samt lokala och Central-rapporter enligt de konfigurerade målen.

Varje IoC har en TTL och ett dagligt jobb tar bort utgångna poster. Om en IoC senare får en lägre score förblir den lagrade scoren oförändrad och endast TTL uppdateras. Vid en högre score uppdaterar SFOS även bedömningen. Under Threat indicators går det att söka efter IP-adress, domän eller delsträng. Denna dynamik är viktig innan ett enskilt värde omvandlas till en permanent blockering.

NDR Essentials står kvar på Log threats. För att blockera en bekräftad IoC, anslut via SSH, välj 5. Device Management och sedan 3. Advanced Shell, och läs feeden med cd /content/ndr och cat threatfeed.json. Skapa det exakta objektet under Hosts and services > IP host eller FQDN host och använd det som Destination network i en snäv, loggad drop-regel under Rules and policies > Firewall rules, ovanför en mer generell allow-regel.

Detta är en kontrollerad manuell åtgärd, inte feedautomatisering. Källa, ticket, ansvarig, utgångsdatum och samma test ingår i godkännandet. Vid rollback, spara först statistiken, inaktivera drop-regeln, upprepa testet och ta bort objektet först när ingen annan regel refererar till det.

Validera NDR Essentials med Sophos-testet

Sophos tillhandahåller ett ofarligt test som simulerar kommunikation med misstänkta domän- och certifikategenskaper. Kör det på en godkänd Windows-testenhet bakom brandväggen vars trafik faktiskt går genom ett av de övervakade gränssnitten. Hämta filen endast från Sophos Test. Även om simuleringen inte är skadlig ska den köras i ett annonserat testfönster eftersom den avsiktligt genererar en säkerhetshändelse.

  1. Öppna Network Security > Network Detection and Response på Sophos Test och hämta testfilen.
  2. Packa upp arkivet på Windows-testenheten och starta Kommandotolken som administratör.
  3. Kör NdrEicarClient.exe -- all i den uppackade katalogen.
  4. Vänta några minuter och kör samma kommando en andra gång.
  5. Sök efter den nya IoC:n under Threat indicators och motsvarande NDR-händelse under Log viewer > Active threat response.

Den första körningen ger anslutningen för molnanalys. När NDR har klassificerat målet som en IoC och uppdaterat brandväggens feed bekräftar den andra körningen lokal detektering och loggning. Om ingen händelse visas ska man först kontrollera det övervakade gränssnittet, den faktiska utgående vägen, molnanslutningen, Active Threat Response-loggningen och väntetiden. En aktiverad funktion ersätter inte detta end-to-end-test.

Konfigurera NDR Active Threat Intelligence

NDR Active Threat Intelligence använder kuraterade Taegis-NDR-detekteringsmönster. Brandväggen upptäcker och loggar lämpliga händelser och vidarebefordrar dem till Sophos Data Lake. Dessa signaler kan sedan undersökas i Sophos Fusion, XDR, MDR eller i ett SOC-sammanhang.

Typiska mönster är missbruk av Certutil för att hämta körbara filer, SSH-skanning och brute force-försök från en redan komprometterad värd, HTTP GET-trafik på den vanliga DNS-porten eller dataexfiltrering med legitima verktyg som finger. Sådana aktiviteter kan inte alltid omedelbart blockeras som bekräftade hot. De är starka utredningssignaler och måste korreleras med information om värd, användare och övrig nätverkstrafik.

Grundläggande steg:

  1. Öppna Protect > Active threat response > NDR Essentials and Active threat intelligence.
  2. Aktivera NDR Active threat intelligence.
  3. Välj minimum severity level.
  4. Kontrollera Action. Åtgärden är inställd på Log threats.
  5. Öppna System services > Log settings.
  6. Aktivera IPS-loggning.
  7. Spara.
  8. Öppna Rules and policies > Firewall rules och redigera en relevant regel.
  9. Under Other security features aktivera alternativet Scan with NDR Active threat intelligence.
  10. Spara ändringar och validera med definierad trafik.

Den sista punkten är avgörande. Den globala aktiveringen räcker inte. NDR Active Threat Intelligence måste aktiveras i varje brandväggsregel vars trafik ska analyseras.

Minimum severity level är ett kumulativt tröskelvärde. Critical (1) omfattar endast kritiska mönster, medan Warning (5) omfattar alla nivåer från Critical till Warning. Summary-widgeten visar totalen för de senaste sju dagarna och grupperar detektioner efter allvarlighetsgrad. Tröskelvärdet måste motsvara den tillgängliga analyskapaciteten; bred insamling utan triageprocess skapar bara fler obehandlade signaler.

Vilka regler man väljer först

En bra utrullning börjar inte med alla regler samtidigt. Bättre är en kontrollerad pilot med lättförståelig trafik.

Lämpliga startpunkter:

  • Klientnätverk med internetåtkomst.
  • Servernätverk med utgående internetåtkomst.
  • DMZ-regler med publicerade tjänster.
  • Regler för särskilt kritiska interna segment.
  • Regler med redan aktiverat IPS-, webb- eller TLS-inspektionskoncept.

Regler utan tydlig loggning, utan ägare eller med mycket bred oklassificerad trafik är ingen bra start. Där bör regelbasen först rensas. För regelanalys och matchning passar Testa brandväggsregel med Log Viewer, Policy Test och Packet Capture.

Ett anpassningsbart pilotexempel är en loggad LAN-till-WAN-regel för ett hanterat testnät som 192.0.2.0/24. Ersätt dokumentationsnätet med det verkliga testnätet. Klienterna måste bevisligen träffa just denna regel och den ansvariga måste granska de extra IPS-händelserna.

Synlighet, TLS och DNS

NDR-signaler är bara så bra som den trafik brandväggen faktiskt ser. För NDR Essentials är det viktigt att funktionen kan utvärdera TLS-metadata och DNS-frågor och därmed ge indikationer på misstänkt krypterad kommunikation utan fullständig TLS-inspektion. Det ersätter däremot inte en välplanerad webb- eller TLS-inspektion när innehåll, nedladdningar, webbkategorier eller ytterligare skyddsmoduler ska granskas.

För NDR Active Threat Intelligence och andra säkerhetsfunktioner är regel- och inspektionsplaneringen fortsatt avgörande. Om trafiken inte passerar den förväntade brandväggsregeln, om loggning saknas eller om webbläsaren går runt den förväntade vägen uppstår luckor i utvärderingen.

Det betyder inte att man ska aktivera TLS-inspektion överallt omedelbart. TLS-inspektion är ett eget driftsprojekt med certifikat, undantag, dataskydd, prestanda och supportinsatser. För en planerad utrullning passar Införa Sophos Firewall TLS-inspektion korrekt.

Även QUIC och HTTP/3 kan påverka webb- och inspektionskoncept. Om webbläsartrafik går förbi klassiska HTTPS-inspektionsvägar bör Blockera Sophos Firewall QUIC och HTTP/3 korrekt kontrolleras.

Loggar och utvärdering

Utan loggutvärdering är NDR knappt användbart. Beroende på funktion är olika loggområden relevanta.

  • NDR Essentials: Active threat response Logs, Threat indicators, Central Reporting eller SIEM.
  • NDR Active Threat Intelligence: IPS-loggar, Log Viewer-filter Category is NDR Active threat intelligence, Central Firewall Reporting.
  • XDR/MDR-utvärdering: Sophos Fusion Threat Analysis Center, Detections eller Cases.
  • Långsiktig korrelation: Syslog, SIEM, SOC- eller MDR-plattform.

För lokala rapporter är sökvägen Reports > Network & Threat > Intrusion attacks. I Sophos Fusion finns händelserna under My Products > Firewall Management > Report Generator; välj rapporten IPS under Report templates. Båda vyerna kompletterar Log Viewer-filtret men ersätter inte kontrollen av den faktiska trafiksökvägen och den matchande brandväggsregeln.

För Sophos Fusion måste brandväggen skicka loggar och rapporter till Central. Proceduren finns i Aktivera och driva Sophos Firewall Central Reporting. För ett eget SIEM måste rätt loggtyp vidarebefordras via Syslog och parsas i målsystemet. Bara att aktivera funktionen bevisar alltså inte att detektioner senare är sökbara.

Kontrollpunkter efter aktivering:

  • Visas lokala loggposter i Log Viewer?
  • Skickas Active-Threat-Response- eller IPS-loggar till Central?
  • Kommer loggarna till SIEM?
  • Känns fält som Source, Destination, Firewall, Rule ID och kategori igen korrekt?
  • Finns det en instrumentpanel eller en sökning för NDR-/ATR-träffar?
  • Är det klart vem som utvärderar träffar?

Vid godkännande av NDR Active Threat Intelligence bevisar en tom rapport inte framgång. Kontrollera först global inställning, IPS-loggning, överföring till Central och räknaren för pilotregeln som faktiskt träffades. En detektion är endast ett end-to-end-kriterium om den kommer från ett Sophos-dokumenterat test eller en befintlig, säkert förstådd händelse. Overifierade exploit- eller malwaresimuleringar hör inte hemma i produktion.

Vad som bör hända vid en träff

En träff är först en undersökningssignal. Inte varje träff är automatiskt en bekräftad attack, men varje relevant träff behöver en procedur.

Minimal procedur:

  1. Registrera Source IP, Destination IP, användare, regel och tidpunkt.
  2. Kontrollera i Log Viewer vilken regel och vilket modul som var inblandade.
  3. Sök efter fler händelser från samma värd i Central, XDR, MDR eller SIEM.
  4. Korrelatera endpoint-, DNS-, webb- och autentiseringsloggar.
  5. Avgör om Endpoint-isolering, en snäv brandväggsblockering eller ytterligare analys behövs. Överväg en Threat Exclusion först efter bekräftad falsk positiv och dokumenterad påverkan.
  6. Dokumentera resultatet.

Vid upprepade falska positiva bör man inte omedelbart sätta ett brett undantag. Bättre är ett snävt undantag med anledning, ärende och granskningsdatum. Undantag i Active Threat Response kan ta bort skyddseffekten och bör därför ingå i en kontrollerad process.

En Threat Exclusion undantar en källa eller destination från skanning i samtliga Active Threat Response-moduler, inklusive NDR Active Threat Intelligence. Undantaget gäller inte bara en signatur och kan därför även försvaga andra Threat Feeds. Undersök först kontexten. Överväg ett så snävt undantag som möjligt för värd, nätverk, IP-adress, domän eller URL först när den falska positiva träffen är bekräftad och påverkan på alla moduler är accepterad; annars bör Sophos Support granska loggarna och mönsterinformationen.

Säker rollback

  1. Dokumentera tidsperiod, pilotregler, gränssnitt, trösklar och senaste relevanta träffar.
  2. För NDR Active Threat Intelligence, ta först bort Scan with NDR Active threat intelligence endast från pilotreglerna och inaktivera sedan den globala inställningen vid behov.
  3. För NDR Essentials, ta bort övervakade gränssnitt eller inaktivera funktionen. Utan valda gränssnitt kan tidigare upptäckta IoCs fortfarande tillämpas; kontrollera Threat indicators och Log viewer > Active threat response.
  4. Inaktivera och testa manuella drop-regler separat; att stänga av NDR Essentials tar inte bort dem.
  5. Granska Threat Exclusions som skapades under piloten separat och ta bara bort dem om inget annat godkänt användningsfall behöver dem.
  6. Återställ IPS-loggning, Central Reporting eller Syslog endast om ingen annan funktion behöver dem.

Rollbacken är klar när pilotregeln fortfarande hanterar den förväntade trafiken, NDR Active Threat Intelligence inte längre är aktiverat i regeln och ingen manuell blockeringsregel eller något pilotundantag oavsiktligt är aktivt. För NDR Essentials kan redan upptäckta IoCs fortsätta generera loggar tills de löper ut; sådana poster innebär därför inte automatiskt att rollbacken misslyckades.

Typiska fel

  • NDR Active Threat Intelligence aktiveras globalt, men inte i brandväggsreglerna.
  • NDR Essentials aktiveras, men inga lämpliga gränssnitt väljs.
  • IPS- eller Active-Threat-Response-loggning är inte aktiv.
  • Central Reporting eller Syslog är inte inställt, trots att central utvärdering förväntas.
  • Detektioner genereras, men ingen granskar dem.
  • Severity eller Threat Score sätts för känsligt och skapar onödigt brus.
  • Undantag sätts för brett.
  • Active-Active HA eller små XGS Appliance-modeller planeras in, trots att funktionen inte stöds där.
  • TLS-inspektion behandlas som en sidoaspekt istället för att planeras noggrant.

Två problem som rättades i tidiga SFOS 22.0-builds kan också vilseleda: NC-152904 visade gränssnitt utan stöd i NDR-valet och NC-165825 visade felaktigt Doesn’t comply i Firewall Health Check för virtuella brandväggar. Båda löstes i build 411. Om symptomet uppstår, använd ID:t som söknyckel i den aktuella partner- eller supportportalen, jämför den installerade builden lokalt och följ den stödda uppgraderingsvägen i stället för att kringgå plattformsgränserna.

Checklista

  • SFOS-version och licens kontrollerad.
  • Stödd appliance eller plattform bekräftad.
  • HA-läge kontrollerat.
  • Sophos Fusion-registrering kontrollerad om Central Reporting, XDR eller MDR används.
  • Relevanta loggtyper under System services > Log settings aktiverade.
  • NDR Essentials-gränssnitt medvetet valda.
  • Datacenterplats och minimum threat score dokumenterade.
  • NDR Active Threat Intelligence aktiverad.
  • Relevanta brandväggsregler med Scan with NDR Active threat intelligence försedda.
  • Log Viewer, Central Reporting eller SIEM kontrollerade för träffar.
  • Ägare, larm, falsk-positiv-process och granskningsintervall dokumenterade.

Vanliga frågor

Är NDR Essentials samma som NDR Active Threat Intelligence?

Nej. NDR Essentials analyserar utvalda brandväggstrafikflöden och upptäcker IoCs som IP-adresser eller domäner. NDR Active Threat Intelligence använder kuraterade Taegis-NDR-mönster, loggar misstänkta händelser och skickar dem till Sophos Data Lake.

Blockerar NDR Active Threat Intelligence automatiskt?

Funktionen är främst inriktad på detektion och loggning. Åtgärden är inställd på Log threats. Träffar bör utvärderas i loggar, Central, XDR, MDR eller SIEM och därefter hanteras operativt.

Varför ser man inga NDR Active Threat Intelligence-träffar?

Ofta är funktionen globalt aktiv, men inte aktiverad i de relevanta brandväggsreglerna. Dessutom måste IPS-loggning vara aktiv och den berörda trafiken måste gå genom en regel där Scan with NDR Active threat intelligence är aktiverad.

Behöver man fortfarande tredjeparts Threat Feeds trots NDR?

Ja, i många miljöer kompletterar funktionerna varandra. NDR ger detektionssignaler och mönsterigenkänning. Tredjeparts Threat Feeds kan övervaka eller blockera kända skadliga IP:er, domäner eller URL:er baserat på externa listor.

Ersätter brandväggs-NDR ett SIEM eller MDR?

Nej. Brandväggs-NDR ger ytterligare signaler. För långsiktig korrelation, larm, ärendehantering och incidentrespons behövs fortfarande Central Reporting, XDR, MDR, SIEM eller en tydlig intern process.