Säker drift av Sophos NDR-appliance och sensor
En Sophos NDR-appliance kan vara värd för två olika typer av arbetslaster: NDR-sensorn, som analyserar speglad nätverkstrafik, och appliance-baserade tredjepartsintegrationer, som även kallas Log Collector integrations i Sophos Fusion. Därför är två gränssnitt relevanta för driften:
- Sophos Fusion är den centrala nivån för inventering och åtkomst. Här visas appliances, tilldelade integrationer och övergripande resursvärden, och centrala åtgärder som Collect logs, Remote Assistance och Open Appliance Manager kan startas.
- Sophos Appliance Manager körs på appliancen och visar lokal status för den virtuella datorn, NDR och Log Collectors. Här utförs komponentspecifika omstarter samt en kontrollerad omstart eller avstängning av hela den virtuella datorn.
Den säkraste regeln är: Starta endast om den minsta komponent som bevisligen är berörd. Vid en omstart av NDR fortsätter Log Collectors att köras. Om en enskild Log Collector startas om påverkas inte NDR eller andra integrationer. Restart eller Shutdown av den virtuella datorn avbryter däremot alla arbetslaster på denna appliance.
Omfattning: De lokala stegen för Restart och Shutdown i den här handboken gäller den virtuella appliancen som hanteras i Appliance Manager. De ska inte användas för att härleda ett strömförfarande för certifierad NDR-maskinvara.
Snabbval: Vilket gränssnitt och vilken åtgärd?
| Uppgift | Plats | Påverkan |
|---|---|---|
| Inventera appliance och integrationer som finns på den | Fusion, My Products > NDR > Appliances | endast läsning |
| Kontrollera lokal status och version | Appliance Manager, Status, NDR, Integrations, Advanced | endast läsning |
| Söka efter lokala NDR-händelser för diagnostik | Appliance Manager, NDR Query | endast läsning; fördefinierad fråga mot den lokala VM-databasen |
| Starta om endast NDR-sensorn | Appliance Manager, NDR > Restart NDR | NDR avbryts, men Log Collectors förblir aktiva |
| Starta om en Log Collector | Appliance Manager, Integrations > Restart | endast den här integrationen startas om |
| Starta om alla Log Collectors | Appliance Manager, Integrations > Restart All | alla Log Collectors startas om, men NDR förblir aktivt |
| Begära appliance-loggar | Fusion, appliance-menyn Collect logs | diagnostikbegäran, ingen omstart av systemet |
| Starta om hela den virtuella datorn | Appliance Manager, Actions > Restart | NDR och alla Log Collectors stoppas och återställs |
| Stänga av hela den virtuella datorn | Appliance Manager, Actions > Shutdown | NDR och alla Log Collectors stoppas, och systemet måste slås på separat |
1. Inventera appliance och arbetslaster i Sophos Fusion
Via My Products > NDR > Appliances öppnas fliken Integration Appliances för de konfigurerade integrationerna. Det går även att gå direkt via Threat Analysis Center > Integrations > Configured > Integration Appliances.
Identifiera rätt appliance entydigt före varje ändring och registrera följande uppgifter i ändringsärendet eller supportärendet:
- appliance-namn och Type
- Network protocol och Syslog IP
- antal under Integrations
- visade värden för CPU, Memory, Storage 1 och Storage 2
- status för Log requested
- planerad åtgärd, tidsfönster och ansvarig person
Expandera pilen bredvid appliance-namnet. Då visas de integrationer som faktiskt finns på denna appliance. Dokumentera framför allt Integration name, Vendor, Protocol, Port, Configuration Type och Off/On för varje post. Detta steg förhindrar att en förmodat renodlad NDR-sensor startas om trots att samma appliance även behandlar syslog-data från en tredjepartsprodukt.
Tolka statusvärden i Fusion korrekt
- Waiting for deployment är förväntad status för en nyligen skapad appliance som ännu inte har distribuerats. Avbildningen kan fortfarande vara under skapande.
- När avbildningen har skapats och Download image erbjuds är den tillgänglig för hämtning och efterföljande distribution. Detta är ännu inget test av drift eller anslutning.
- Connected är ett delmål efter distributionen: appliancen har upprättat en anslutning till den centrala styrningen. Statusen bevisar varken att paket når fram på alla SPAN-portar eller att NDR-data överförs korrekt.
- Off/On tillhör respektive expanderad integration och visar om integrationen är aktiv. Det ska inte likställas med appliancens anslutningsstatus.
- Log requested visar om en Collect logs-begäran har skickats för appliancen. Det är ingen hälsostatus.
Resursvärdena i Fusion ger en översikt över miljön, inte en fullständig lokal diagnos. Öppna därefter Appliance Manager för att bedöma en viss appliance.
2. Öppna Appliance Manager och registrera baslinjen
Välj Open Appliance Manager på appliancens meny med tre punkter och bekräfta dialogrutan med Open. Appliance Manager öppnas i ett nytt fönster.
Det lokala kontot heter zadmin. När en appliance skapas visas lösenordet en gång när den sparas och måste förvaras säkert. För en befintlig appliance eller om lösenordet har glömts går det att ange ett nytt lösenord via reset it i öppningsdialogrutan. Om kontot har låsts på grund av för många felaktiga inmatningar finns hypervisorns webbkonsol som alternativ: välj Unlock Account i Weblink interface. Detta förutsätter en redan behörig åtkomst till hypervisorn. Härled inga shell-, SSH- eller konsolsteg från detta. Lösenordet ska varken läggas i ett ärende eller i en driftlogg.
Registrera följande baslinje i sidhuvudet i Appliance Manager före ingreppet:
- Version
- K3S Helm Chart version
- Uptime
- System ID
Kontrollera sedan de fyra driftflikarna:
- Status visar den lokala belastningen för CPU, minne samt rot- och datadiskar.
- NDR visar överföringsandel, insamling per konfigurerad SPAN-port och nätverksflödesdiagrammet i 30-sekundersintervall. SPAN port 2 visas endast om en andra port är konfigurerad.
- Integrations visar status, senaste omstart samt Received, Filtered, Accepted och Uploaded för varje Log Collector.
- Advanced visar status och omstartstider för de containrar där integrationerna körs.
Registrera värden med tidsstämpel i stället för att bara anteckna ”grönt” eller ”fungerar”. För en jämförelse efter ingreppet räcker det vanligtvis med en skärmbild eller relevanta värden. Fullständiga exporter behövs inte.
Kontrollera lokala händelser med NDR Query
NDR Query i Appliance Manager är ett lokalt diagnostikverktyg. Det söker i NDR-händelsedatabasen på just denna appliance-VM. Databasen är inte Sophos Data Lake. NDR Query är inte heller Investigation Console: Investigation Console är en separat distribuerad Threat Hunting-konsol som körs i det lokala nätverket och tilldelas en NDR Appliance.
För en diagnostik som stöds i Appliance Manager:
- Notera felets tidsfönster, appliance-namnet och frågeställningen.
- Öppna NDR Query och välj Example queries på sidan Query.
- Leta upp den fördefinierade fråga som passar frågeställningen under Example queries och välj symbolen Copy bredvid den.
- Klistra in den kopierade frågan i textfältet och välj symbolen Go.
- Spara resultatet under Query Results tillsammans med tidsfönstret. Kolumnerna kan ordnas om med dra och släpp inför utvärderingen.
För närvarande är endast dessa fördefinierade frågor tillgängliga i Appliance Manager. Härled ingen egen SQL-fråga och använd inte en fråga från Investigation Console här. Dokumentera även ett tomt resultat. Det bevisar i sig varken att SPAN-trafik saknas eller att uppladdningen till Data Lake har misslyckats. Kontrollera dessa steg separat under NDR.
3. Ändra inställningar på ett kontrollerat sätt
Under Actions > Settings finns inställningarna för Management Interface, Proxy, SYSLOG och SPAN. En ändring börjar inte med att spara, utan med en kontroll av omfattningen:
- Går avvikelsen att fastställa lokalt i Appliance Manager och i Fusion?
- Berör den hanteringsanslutningen, syslog-mottagningen eller NDR-paketinsamlingen?
- Vilka NDR- och Log Collector-arbetslaster delar appliancen?
- Finns ett dokumenterat ursprungsvärde och en återställningsväg?
- Kräver den aktuella inställningen en omstart av den virtuella datorn?
Ändra inte hanterings-, proxy- eller nätverksinställningar på måfå. En felaktig hanteringskonfiguration kan göra Appliance Manager och anslutningen till Sophos Fusion oåtkomliga. Ändringar av SYSLOG kan påverka tredjepartsintegrationer. SPAN-inställningar gäller uteslutande NDR. Ändra därför bara det berörda området innan du sparar och testa inte flera felhypoteser samtidigt.
Om gränssnittet kräver en omstart för en ändring ska omstarten inte utföras direkt. Genomför först förkontrollerna i nästa avsnitt och använd ett lämpligt underhållsfönster.
Global NDR Settings: aktivera OS Detection medvetet
Om det finns en NDR-integration på appliancen innehåller Global NDR Settings alternativen VLAN Strip och OS Detection. Båda är avstängda som standard. OS Detection är inte ett passivt sensorvärde. När funktionen har aktiverats använder appliancen Nmap för att varannan timme skanna varje intern IP-adress som NDR har sett i nätverket och identifiera operativsystemet. Dessa skanningar kan utlösa Detections i andra säkerhetsprodukter.
Dokumentera därför före aktiveringen syftet, berörda interna nätverk, godkännandet från nätverks- och säkerhetsansvariga samt förväntade Detections. Om skanningar mot interna system inte är tillåtna eller följdeffekten i andra verktyg inte kan övervakas ska OS Detection förbli avstängt.
För en godkänd aktivering:
- Dokumentera utgångsläget för OS Detection, appliance, tidpunkt och förväntade interna testsystem.
- Aktivera OS Detection och ändra endast denna inställning.
- Kontrollera under minst ett fullständigt tvåtimmarsintervall att inställningen förblir aktiv och om ansvariga säkerhetsverktyg rapporterar förväntade eller oväntade Detections från skanningen. Kontrollera samtidigt status för NDR, uppladdning och Log Collectors.
- Utvärdera resultatet tillsammans med de ansvariga. Oväntade larm, otillåtna målsystem eller driftpåverkan är avbrottskriterier.
Återställning: Stäng av OS Detection igen och dokumentera tidpunkten. Kontrollera därefter att inga nya skanningshändelser som har utlösts av funktionen tillkommer. Redan skapade meddelanden i andra verktyg måste fortfarande hanteras enligt deras process. Återskapa inga Nmap-kommandon manuellt och lägg inte till undantag på målsystem på måfå.
Korrigera Management lokalt endast för en offline-VM
Den lokala sidan Actions > Settings > Management är en återställningsväg endast när VM:n saknar nätverksanslutning. Så länge anslutningen fungerar görs Management-ändringar i Sophos Fusion. Den här handboken förutsätter inte någon åtkomst till en offline-VM som inte redan finns. Följande steg gäller endast om dashboarden kan nås via en befintlig, godkänd återställningsåtkomst. Saknas sådan åtkomst ska ärendet eskaleras till ansvarig för plattformen eller Sophos Support.
Registrera före ändringen aktuella och avsedda värden för IP Assignment, IPv4/Netmask, Gateway IP, DNS, DNS 2 samt, om de används, Enable Web Proxy, Web Proxy Type, Proxy URL och Port Number. Hantera endast proxyns Username och Password i lösenordssystemet. Inventera dessutom alla NDR- och Log Collector-arbetslaster på appliancen, eftersom en bekräftad ändring med omstart avbryter hela appliancen och inte bara Management-gränssnittet.
Redigera minsta nödvändiga värde. För en fast adress väljer du Edit under IPv4 configuration, ställer in IP Assignment på Static, anger adressen med CIDR-prefix samt gateway och DNS och väljer Save. Konfigurera en Web Proxy endast om det faktiskt behövs via Enable Web Proxy och lämplig Web Proxy Type. Kontrollera före bekräftelsen ännu en gång måladress, gateway, DNS, proxyåtkomst, underhållsfönster och återgången till de dokumenterade utgångsvärdena.
Om gränssnittet visar en bekräftelse om omstart gäller gränsen för en VM-omstart: NDR och samtliga Log Collectors på appliancen avbryts. När ändringen har trätt i kraft kontrollerar du Appliance Manager via den nya IP-adressen och validerar sedan anslutningen till Sophos Fusion, NDR-uppladdning, SPAN-aktivitet och varje Log Collector enligt avsnitt 7. Om efterkontrollen misslyckas och återställningsåtkomsten fortfarande finns, återställer du endast de senast ändrade Management-värdena till den dokumenterade baslinjen. Prova annars inga fler nätverksvärden, utan eskalera med baslinjen och det synliga meddelandet.
4. Begränsa störningen till minsta komponent
Endast NDR uppvisar problem
Om appliancen och Log Collectors går att nå men NDR-sensorn inte fungerar korrekt ska du först kontrollera uppladdning, SPAN-insamling och nätverksflöde under NDR. Använd Restart NDR om störningen kvarstår.
Denna omstart påverkar NDR-analysatorn för nätverkstrafik, inte tredjepartsintegrationerna på samma appliance. Ett avbrott i NDR-övervakningen uppstår ändå under omstarten. Dokumentera därför tidpunkt och varaktighet och kontrollera därefter NDR-indikatorerna igen.
Endast en Log Collector uppvisar problem
Välj kortet för den berörda integrationen under Integrations och registrera status, senaste omstart och syslog-räknare före ingreppet. Med Restart startas endast denna integration om. NDR och andra integrationer på appliancen förblir aktiva.
Restart All är endast lämpligt om flera Log Collectors är berörda eller om Sophos Support har angett denna omfattning. Åtgärden startar om alla tredjepartsintegrationer på appliancen, men inte NDR. Den är ingen enkel ersättning för att avgränsa problemet till en enda integration.
Hela appliancen uppvisar problem
Actions > Restart är nästa steg om störningen inte kan begränsas till NDR eller en Log Collector, eller om en nödvändig omstart av appliancen väntar. Då stoppas och återställs samtliga integrationer på den virtuella datorn. En omstart innebär därför alltid ett gemensamt avbrott för NDR och alla Log Collectors på denna appliance.
Actions > Shutdown stoppar appliancen och alla dess integrationer. Använd endast åtgärden om den efterföljande påslagningen via hypervisor, molnplattform eller maskinvaruåtkomst är säkerställd både organisatoriskt och tekniskt.
5. Förkontroller före Restart eller Shutdown
Före ett ingrepp på hela appliancen måste alla punkter vara hanterade:
- Omfattning: Appliancen har verifierats med namn och System ID. Alla NDR- och Log Collector-integrationer som finns på den har inventerats i Fusion.
- Påverkan: Ansvariga team vet att NDR-telemetri och syslog-bearbetning avbryts samtidigt.
- Baslinje: Fusion-inventariet samt lokal version, drifttid, flikstatus och relevanta räknare har registrerats med tidsstämpel.
- Åtkomst: Appliance Manager går att nå. För en avstängning har vägen för att slå på systemet igen kontrollerats.
- Ändringsorsak: Felbild, förväntad effekt och framgångskriterier har dokumenterats.
- Tidsfönster: Ett underhållsfönster och observationstid efter ingreppet har reserverats.
- Support: Pågående logginsamling eller supportsession har beaktats. Befintligt diagnostikunderlag har säkrats före omstarten.
Om åtkomst för att slå på systemet igen saknas får Shutdown inte användas som ett diagnostikförsök. Om endast en enskild komponent är berörd har en omstart av den virtuella datorn för bred omfattning.
6. Utför omstart eller avstängning
För att starta om den virtuella datorn väljer du Actions > Restart i Appliance Manager. För en planerad avstängning väljer du Actions > Shutdown. Utlös inte ytterligare en omstarts- eller strömåtgärd i hypervisorn medan åtgärden pågår. Då förblir det tydligt vilken åtgärd som orsakade det observerade tillståndet.
Efter Shutdown är det förväntade drifttillståndet att Appliance Manager, NDR och alla Log Collectors på appliancen inte längre är tillgängliga. Dokumentera detta tillstånd och tidpunkten som resultat av den planerade avstängningen. En stoppad virtuell dator kan inte slås på igen från sin Appliance Manager. Påslagningen måste utföras via den i förväg kontrollerade åtkomsten till hypervisorn eller molnplattformen av den person som ansvarar för detta.
En avstängning är inte ett förfarande för urdrifttagning, borttagning eller dataradering. Den här handboken omfattar varken borttagning av en appliance i Fusion, borttagning av den virtuella datorn, dataradering eller fullständig avveckling. Härled inte sådana steg från den synliga menyn Delete.
7. Validera driften efter ingreppet
Kontrollera alltid samma omfattning som dokumenterades före en omstart av NDR, en integration eller den virtuella datorn. Om appliancen förblir avstängd efter en planerad avstängning avslutas efterkontrollen med det dokumenterade stopptillståndet från avsnitt 6. Om den slås på externt väntar du tills Appliance Manager går att nå igen och utför sedan den fullständiga kontrollen på appliance-, NDR- och Log Collector-nivå. Enbart Connected ersätter inte denna kontroll.
Appliance-nivå
- Öppna Appliance Manager igen.
- Jämför System ID och Version med baslinjen.
- Kontrollera att Uptime stämmer överens med den utförda omstarten.
- Kontrollera under Status att CPU, Memory samt rot- och datadiskar visas igen.
- Kontrollera i Fusion att appliancen går att nå under Integration Appliances och att de förväntade integrationerna fortfarande är tilldelade.
NDR-sensor
- Kontrollera under NDR att nätverksflödesdiagrammet åter visar nya intervall.
- Kontrollera att insamlingsvärden visas för varje konfigurerad SPAN-port.
- Kontrollera att data åter laddas upp till Sophos Fusion.
En synlig appliance-status bevisar inte i sig att speglad trafik når sensorn. På motsvarande sätt bevisar inte ett enskilt procentvärde utan nya nätverksflöden att driften är stabil. Använd flera lokala signaler som stämmer överens.
Log Collectors
Kontrollera följande under Integrations för varje integration som tidigare inventerades:
- status
- tidpunkt för senaste omstart
- ny aktivitet under Received
- spårbar bearbetning via Filtered och Accepted
- Uploaded
För en appliance med blandade arbetslaster är valideringen inte klar förrän både NDR och samtliga Log Collectors har kontrollerats. ”Appliancen är online” räcker inte som framgångskriterium.
8. Loggar och Sophos Support
Begär loggar i Fusion
Gå till Threat Analysis Center > Integrations > Configured > Integration Appliances i Fusion och välj Collect logs på appliancens meny med tre punkter. Log requested dokumenterar att begäran har skickats. Samordna vidare insamling och överlämning av konkreta loggfiler med Sophos Support. Den här drifthandboken innehåller avsiktligt inget separat förfarande för hämtning eller överföring.
Tidsbegränsa Remote Assistance
Appliancen måste vara online. Öppna Remote Assistance på appliance-menyn i Fusion under Threat Analysis Center > Integrations > Configured > Integration Appliances. I dialogrutan:
- Aktivera Enable.
- Aktivera bekräftelsen av Sophos Group Privacy Notice.
- Välj Save.
- Vänta tills Fusion visar ett Access ID.
- Skicka endast Access ID till Sophos Support via den överenskomna kanalen.
Remote Assistance inaktiveras automatiskt senast efter sju dagar. Om analysen avslutas tidigare stänger du av Enable i samma dialogruta. Access ID är ingen allmän åtkomstinformation och får inte lämnas till tredje part eller publiceras i offentliga ärenden.
För en eskalering räcker i regel appliance-namn, System ID, version, tidpunkt med tidszon, berörd arbetslast, observerat och förväntat tillstånd, utförd åtgärd, resultat från efterkontrollen samt status för Log requested. Lösenord och onödiga fullständiga exporter skickas inte med.
Säkra driftgränser
- Ingen borttagningsanvisning: Delete, borttagning av virtuell dator, återskapande och dataradering ingår inte i den här handboken.
- Ingen bred omstart som första steg: Kontrollera först utan att göra ändringar och starta sedan om NDR eller exakt en Log Collector separat.
- Ingen avstängning utan möjlighet till återstart: Säkerställ först åtkomst till hypervisor, molnplattform eller ansvarig för maskinvaran.
- Inga samtidiga ändringar: Ändra inte värden för nätverk, proxy, SYSLOG och SPAN i en enda odelbar samlingsändring.
- Inga åtkomstuppgifter i bevispaket: Lösenordet för
zadmin, tokens och andra hemligheter ska stanna i lösenordssystemet. - Ingen friskförklaring enbart för att systemet är ”online”: Appliance, NDR och varje Log Collector behöver egna framgångskriterier.