Driva Sophos Firewall NDR och Active Threat Response
Sophos Firewall kan med NDR Essentials och NDR Active Threat Intelligence ge ytterligare indikationer på misstänkt nätverkstrafik. Detta är användbart när man inte bara vill blockera attacker, utan också upptäcka, undersöka och vidarebearbeta dem i Sophos Central, XDR, MDR eller ett SIEM.
Det är viktigt att ha rätt förväntningar: NDR på brandväggen är ingen magisk knapp som automatiskt löser alla problem. Funktionen kräver lämpliga licenser, synlig trafik, aktiverade loggtyper, medvetet valda brandväggsregler och en process för att utvärdera träffar. Utan denna driftsdel skapas bara ytterligare loggar.
För klassiska Indicators of Compromise som skadliga IP-adresser, domäner eller URL:er passar först Ställa in och säkert driva Sophos Firewall Threat Feeds. Denna artikel fokuserar på NDR Essentials, NDR Active Threat Intelligence och den operativa utvärderingen.
Skilja begreppen tydligt
Sophos använder flera liknande namn. För administratörer är det viktigt att skilja dem åt eftersom varje funktion fungerar olika.
- NDR Essentials: Brandväggen samlar in metadata från TLS-krypterad trafik och DNS-frågor, skickar dessa till Sophos Cloud-tjänsten för analys och upptäcker IoCs som IP-adresser eller domäner. Nätverksbaserade indikationer utan separat sensor-VM och utan fullständig TLS-dekryptering för varje detektering.
- NDR Active Threat Intelligence: Brandväggen använder kuraterade Taegis-NDR-mönster, upptäcker misstänkt trafik, loggar händelser och skickar dem till Sophos Data Lake. Högsignaldetektering för XDR, MDR eller säkerhetsoperationer.
- Sophos Central NDR: Separat NDR-produkt med egen sensor-VM, vanligtvis via SPAN, Mirror eller TAP. Bredare syn på öst-väst-trafik, oövervakade enheter och interna nätverksrörelser.
- Threat Feeds: IoC-listor som IP:er, domäner eller URL:er kontrolleras mot trafiken. Blockera eller övervaka kända skadliga mål eller källor.
NDR Essentials och NDR Active Threat Intelligence utökar alltså brandväggens syn. Sophos Central NDR är en egen arkitektur med separat sensor. Tredjeparts Threat Feeds är en annan komponent: Dessa arbetar indikatorbaserat och kan beroende på åtgärd blockera direkt.
När användningen är meningsfull
NDR och Active Threat Response är särskilt användbara när en brandvägg inte bara används som paketfilter, utan är en del av en detekterings- och responsprocess.
Typiska scenarier:
- Internettrafik från klienter ska kontrolleras mot misstänkta mål eller mönster.
- Servrar eller DMZ-system ska ge ytterligare detektionssignaler.
- XDR, MDR eller SOC ska inkludera brandväggshändelser i undersökningar.
- Flera brandväggar ska centralt utvärderas i Sophos Central eller ett SIEM.
- Det finns redan en process för larm, ärenden, falska positiva och eskalering.
Mindre meningsfullt är användningen om ingen granskar händelserna, inga loggar vidarebefordras eller de relevanta brandväggsreglerna inte anpassas. Då är först Central Firewall Reporting eller Skicka Sophos Firewall Syslog till SIEM viktigare.
Förutsättningar
Innan aktivering bör dessa punkter kontrolleras:
- Brandväggen körs på en stödd SFOS-version.
- Xstream Protection Bundle är aktiv.
- Brandväggen är registrerad i Sophos Central om Central Reporting, XDR eller MDR ska användas.
- Send reports and logs to Sophos Central är aktiv om detektioner ska vara synliga i Sophos Central.
- De relevanta loggtyperna är aktiverade under System services > Log settings.
- För NDR Active Threat Intelligence är IPS-loggning aktiv.
- För NDR Essentials är Active-Threat-Response-loggning aktiv.
- Det finns en definierad ägare för granskning, justering, undantag och eskalering.
Innan aktivering måste plattformens gränser kontrolleras. NDR Essentials stöder inte Active-Active-HA-distribution. NDR Active Threat Intelligence stöds inte på XGS 87, XGS 87w, XGS 88 och XGS 88w. I HA-miljöer bör man därför först kontrollera Förstå Sophos Firewall HA Cluster-varianter.
Konfigurera NDR Essentials
NDR Essentials konfigureras i området Protect > Active threat response respektive Active Threat Response > NDR Essentials and Active Threat Intelligence. Den exakta benämningen beror på SFOS-versionen.
Grundläggande steg:
- Aktivera NDR Essentials.
- Lägg till relevanta gränssnitt.
- Välj datacenterplats för analys.
- Sätt medvetet minimum threat score.
- Kontrollera åtgärd. NDR Essentials upptäcker och loggar initialt.
- Öppna System services > Log settings.
- Aktivera loggning för Active threat response.
- Spara och kontrollera efter några minuter Log Viewer, Reports eller Central.
Vid val av gränssnitt bör man inte välja allt godtyckligt. Det är meningsfullt med gränssnitt där relevant klient-, server- eller DMZ-trafik går. WAN- och Wi-Fi-zoner är inte rätt plats för denna NDR-utvärdering; planeringen bör fokusera på LAN-, DMZ- och anpassade zoner. Icke-stödda gränssnittstyper som RED- eller XFRM-gränssnitt bör också beaktas före utrullning.
Om inga gränssnitt väljs, upptäcker NDR Essentials inga nya IoCs från trafiken. Brandväggen kan dock fortfarande arbeta med redan upptäckta IoCs. Detta är lätt att förbise i drift.
För Minimum threat score är High risk (Score 9 and 10) - Recommended en rimlig startpunkt. Sophos sparar IoCs från score 6 och uppåt, rensar poster baserat på deras TTL och uppdaterar högre scores om en IoC senare bedöms som farligare. I drift betyder det: aktivera inte bara funktionen, utan kontrollera Threat indicators, Summary Widget och Log Viewer regelbundet.
Konfigurera NDR Active Threat Intelligence
NDR Active Threat Intelligence använder kuraterade Taegis-NDR-detekteringsmönster. Brandväggen upptäcker och loggar lämpliga händelser och vidarebefordrar dem till Sophos Data Lake. Dessa signaler kan sedan undersökas i Sophos Central, XDR, MDR eller i ett SOC-sammanhang.
Grundläggande steg:
- Öppna Active Threat Response > NDR Essentials and Active Threat Intelligence.
- Aktivera NDR Active threat intelligence.
- Välj minimum severity level.
- Kontrollera Action. Åtgärden är inställd på Log threats.
- Öppna System services > Log settings.
- Aktivera IPS-loggning.
- Spara.
- Öppna därefter de relevanta brandväggsreglerna.
- Under Other security features aktivera alternativet Scan with NDR Active threat intelligence.
- Spara ändringar och validera med definierad trafik.
Den sista punkten är avgörande. Den globala aktiveringen räcker inte. NDR Active Threat Intelligence måste aktiveras i varje brandväggsregel vars trafik ska analyseras.
Vilka regler man väljer först
En bra utrullning börjar inte med alla regler samtidigt. Bättre är en kontrollerad pilot med lättförståelig trafik.
Lämpliga startpunkter:
- Klientnätverk med internetåtkomst.
- Servernätverk med utgående internetåtkomst.
- DMZ-regler med publicerade tjänster.
- Regler för särskilt kritiska interna segment.
- Regler med redan aktiverat IPS-, webb- eller TLS-inspektionskoncept.
Regler utan tydlig loggning, utan ägare eller med mycket bred oklassificerad trafik är ingen bra start. Där bör regelbasen först rensas. För regelanalys och matchning passar Testa brandväggsregel med Log Viewer, Policy Test och Packet Capture.
Synlighet, TLS och DNS
NDR-signaler är bara så bra som den trafik brandväggen faktiskt ser. För NDR Essentials är det viktigt att funktionen kan utvärdera TLS-metadata och DNS-frågor och därmed ge indikationer på misstänkt krypterad kommunikation utan fullständig TLS-inspektion. Det ersätter däremot inte en välplanerad webb- eller TLS-inspektion när innehåll, nedladdningar, webbkategorier eller ytterligare skyddsmoduler ska granskas.
För NDR Active Threat Intelligence och andra säkerhetsfunktioner är regel- och inspektionsplaneringen fortsatt avgörande. Om trafiken inte passerar den förväntade brandväggsregeln, om loggning saknas eller om webbläsaren går runt den förväntade vägen uppstår luckor i utvärderingen.
Det betyder inte att man ska aktivera TLS-inspektion överallt omedelbart. TLS-inspektion är ett eget driftsprojekt med certifikat, undantag, dataskydd, prestanda och supportinsatser. För en planerad utrullning passar Införa Sophos Firewall TLS-inspektion korrekt.
Även QUIC och HTTP/3 kan påverka webb- och inspektionskoncept. Om webbläsartrafik går förbi klassiska HTTPS-inspektionsvägar bör Blockera Sophos Firewall QUIC och HTTP/3 korrekt kontrolleras.
Loggar och utvärdering
Utan loggutvärdering är NDR knappt användbart. Beroende på funktion är olika loggområden relevanta.
- NDR Essentials: Active threat response Logs, Threat indicators, Central Reporting eller SIEM.
- NDR Active Threat Intelligence: IPS-loggar, Log Viewer-filter
Category is NDR Active threat intelligence, Central Firewall Reporting. - XDR/MDR-utvärdering: Sophos Central Threat Analysis Center, Detections eller Cases.
- Långsiktig korrelation: Syslog, SIEM, SOC- eller MDR-plattform.
För Sophos Central måste brandväggen skicka loggar och rapporter till Central. Proceduren finns i Aktivera och driva Sophos Firewall Central Reporting. För ett eget SIEM måste rätt loggtyp vidarebefordras via Syslog och parsas i målsystemet. Bara att aktivera funktionen bevisar alltså inte att detektioner senare är sökbara.
Kontrollpunkter efter aktivering:
- Visas lokala loggposter i Log Viewer?
- Skickas Active-Threat-Response- eller IPS-loggar till Central?
- Kommer loggarna till SIEM?
- Känns fält som Source, Destination, Firewall, Rule ID och kategori igen korrekt?
- Finns det en instrumentpanel eller en sökning för NDR-/ATR-träffar?
- Är det klart vem som utvärderar träffar?
Vad som bör hända vid en träff
En träff är först en undersökningssignal. Inte varje träff är automatiskt en bekräftad attack, men varje relevant träff behöver en procedur.
Minimal procedur:
- Registrera Source IP, Destination IP, användare, regel och tidpunkt.
- Kontrollera i Log Viewer vilken regel och vilket modul som var inblandade.
- Sök efter fler händelser från samma värd i Central, XDR, MDR eller SIEM.
- Korrelatera endpoint-, DNS-, webb- och autentiseringsloggar.
- Avgör om isolering, brandväggsblockering, Threat-Feed-undantag eller ytterligare analys behövs.
- Dokumentera resultatet.
Vid upprepade falska positiva bör man inte omedelbart sätta ett brett undantag. Bättre är ett snävt undantag med anledning, ärende och granskningsdatum. Undantag i Active Threat Response kan ta bort skyddseffekten och bör därför ingå i en kontrollerad process.
Typiska fel
- NDR Active Threat Intelligence aktiveras globalt, men inte i brandväggsreglerna.
- NDR Essentials aktiveras, men inga lämpliga gränssnitt väljs.
- IPS- eller Active-Threat-Response-loggning är inte aktiv.
- Central Reporting eller Syslog är inte inställt, trots att central utvärdering förväntas.
- Detektioner genereras, men ingen granskar dem.
- Severity eller Threat Score sätts för känsligt och skapar onödigt brus.
- Undantag sätts för brett.
- Active-Active HA eller små XGS-modeller planeras in, trots att funktionen inte stöds där.
- TLS-inspektion behandlas som en sidoaspekt istället för att planeras noggrant.
Checklista
- SFOS-version och licens kontrollerad.
- Stödd appliance eller plattform bekräftad.
- HA-läge kontrollerat.
- Sophos Central-registrering kontrollerad om Central Reporting, XDR eller MDR används.
- Relevanta loggtyper under System services > Log settings aktiverade.
- NDR Essentials-gränssnitt medvetet valda.
- Datacenterplats och minimum threat score dokumenterade.
- NDR Active Threat Intelligence aktiverad.
- Relevanta brandväggsregler med Scan with NDR Active threat intelligence försedda.
- Log Viewer, Central Reporting eller SIEM kontrollerade för träffar.
- Ägare, larm, falsk-positiv-process och granskningsintervall dokumenterade.