Tolka Sophos Fusion NDR Dashboard på rätt sätt
NDR Dashboard i Sophos Fusion besvarar tre inledande frågor: Vilka enheter ser NDR, hur mycket data hör till varje protokoll och hur många NDR Flow Detections visades under det valda tidsintervallet? Det är en skrivskyddad aktivitetsöversikt för hela miljön, inte en inventeringskälla eller undersökningskonsol.
Den direkta vägen är My Products > NDR. För att få en ofiltrerad första överblick tar du bort gamla filter med Clear All, kontrollerar tidsintervallet och läser sedan de tre diagrammen tillsammans. En enskild siffra räcker inte för att bedöma säkerheten eller systemets hälsa.
Vad som ingår i dashboarden – och vad som inte gör det
Dashboarden har ett tydligt avgränsat syfte:
- NDR Devices visar antalet hanterade och ohanterade enheter.
- NDR Protocols visar uppladdade och nedladdade datamängder i MB.
- NDR Flow Detections visar antalet identifierade skadliga beteenden.
- Tidsintervall, visningstyp och enhetsfilter avgränsar översikten.
Andra uppgifter hanteras utanför dashboarden. Appliance Manager används för att hantera NDR-appliancens status och drift. Vyn Detections och Threat Analysis Center används för kvalificerad triage och incidentåtgärder. Den lokala Investigation Console är avsedd för detaljerat arbete med sensordata. Dashboarden ersätter inte någon av dessa arbetsytor, och ändringar där beskrivs inte i den här guiden.
Välj rätt tidsintervall
Överst i dashboarden finns fyra fasta tidsintervall: Last hour, 24 hours, 7 days och 30 days. Standardinställningen är 24 hours. Med Custom väljer du ett eget datumintervall i kalendern.
Välj intervall utifrån frågeställningen:
- Last hour lämpar sig för en aktuell avvikelse och en snabb kontroll efter en känd aktivitet.
- 24 hours är en lämplig utgångspunkt för den dagliga granskningen.
- 7 days visar återkommande dygnsmönster och skillnader mellan arbetsdagar och dagar med lägre aktivitet tydligare.
- 30 days hjälper dig att identifiera en ungefärlig operativ baslinje.
- Custom begränsar vyn till ett känt händelse- eller underhållsfönster.
Ett långt tidsintervall ger mer sammanhang men kan göra en kortvarig topp mindre framträdande. Vid en avvikelse bör du därför begränsa den breda översikten till 24 hours eller Last hour. Omvänt bevisar en tom entimmesvy inte att det saknades aktivitet under de senaste dagarna.
Vid varje överlämning ska du anteckna valt tidsintervall, synliga datumgränser och använda filter. Det är enda sättet att säkerställa att nästa person granskar samma utsnitt. Dra inga slutsatser om en tidszon som inte visas eller om sekundexakta gränser utifrån kalendervalet.
Läs de tre diagrammen tillsammans
NDR Devices: synlighet, inte ett fullständigt inventarium
NDR Devices delar upp de enheter som visas under den valda perioden i managed och unmanaged. Antalet är användbart som trendmått: en oväntad förskjutning eller tydlig minskning behöver förklaras.
Det visar däremot inte om samtliga förväntade enheter övervakades utan avbrott. Inte heller ett rimligt enhetsantal styrker fullständig SPAN-/TAP-täckning eller statusen för varje endpoint. Vid avstämning av inventariet är det fortfarande den godkända tillgångs- eller CMDB-listan som gäller. Identifiera okända enheter med hjälp av IP-adress, MAC-adress och värdnamn innan du klassificerar dem som obehöriga.
NDR Protocols: observerad volym, inte ett mått på belastning
NDR Protocols visar uppladdad respektive nedladdad datamängd i MB för varje protokoll. På så sätt blir dominerande protokoll, skillnader mellan trafikens riktningar och förändringar över tid synliga. En säkerhetskopiering, programutrullning eller planerad dataöverföring kan förklara en stor men legitim förändring.
Diagrammet ersätter inte gränssnittsräknare eller bandbreddsmätning. En stor volym är inte i sig en detektering, och en liten volym bevisar inte att trafiken är ofarlig. Det som visas är vad NDR bearbetar inom den valda avgränsningen och hänför till diagrammet. Det går inte att avgöra därifrån om nätverksspeglingen är fullständig.
NDR Flow Detections: signal för triage, inte en avslutad incident
NDR Flow Detections räknar identifierade skadliga beteenden. En ökning gör granskningen mer angelägen, men visar inte i sig hur många separata incidenter det rör sig om eller om några åtgärder redan har vidtagits. Flera detekteringar kan höra till samma utredningssammanhang. Den kvalificerade bedömningen görs därför i den avsedda detekterings- eller ärendevyn.
Endast det här diagrammet kan även visas som World map. Kartan ger geografisk kontext för detekteringarna, men ger varken en tillförlitlig koppling till en viss angripare eller belägg för en intern enhets fysiska plats. Vid behov jämför du kartvyn, linjediagrammet, stapeldiagrammet och listvyn för att kontrollera antal och förlopp.
Växla visningstyp medvetet
Uppe till höger kan en rapport visas som Line graph, Bar chart eller List. För NDR Flow Detections finns även World map.
- Line graph visar snabbt en förändrings förlopp och tidpunkt.
- Bar chart underlättar jämförelsen av enskilda värden eller kategorier.
- List passar när benämningar och visade värden är viktigare än förloppets form.
- World map kompletterar Flow Detections med geografisk kontext.
När du byter visning ska endast presentationen ändras; det valda tidsintervallet och de aktiva filtren ska vara desamma. Om två vyer tycks ge olika besked ska du först kontrollera tidsintervallet och de aktiva filtren igen, i stället för att tolka någon av vyerna isolerat.
Filtrera efter enhet
Med Filters kan du avgränsa diagrammen utifrån IP Address, MAC Address eller Hostname:
- Öppna Filters.
- Ange det kända värdet i IP Address, MAC Address eller Hostname.
- Välj Apply.
- Kontrollera tidsintervallet och alla tre diagrammen igen.
- Återgå till den ofiltrerade kontrollvyn med Clear All.
För att sökningen ska gå att följa upp börjar du med en enda identifierare som hämtats från en tillförlitlig källa. Då framgår det vilket värde som har begränsat resultatet. Lägg inte genast till flera villkor om resultatet är tomt. Välj först Clear All, kontrollera den ofiltrerade vyn och testa sedan IP-adress, MAC-adress och värdnamn var för sig. Värdnamn kan ändras, IP-adresser kan tilldelas på nytt och en enhet kan ha varit aktiv utanför det valda tidsintervallet.
Sophos dokumenterar inga allmänna utfästelser om jokertecken, delmatchningar eller logiska kopplingar för dessa filter. Utgå därför inte från att sådana sökregler gäller.
Validera slutsatsen och dataflödet
En tillförlitlig kontroll skiljer mellan dashboardens synlighet, dataflödet och detekteringsfunktionen:
- Skapa en kontrollvy: välj Clear All och ställ in 24 hours. Kontrollera om den aktivitet i miljön som förväntas utifrån den kända testtrafiken syns i NDR Devices och/eller NDR Protocols. Kontrollera och dokumentera även värdet för NDR Flow Detections, även om det är noll.
- Använd en känd enhet: välj en enhet som bevisligen genererade nätverkstrafik under tidsintervallet. Filtrera separat på dess IP-adress, MAC-adress eller värdnamn från en tillförlitlig inventeringskälla.
- Kontrollera omfånget: växla till List eller en diagramvy. Tidsintervallet och filtren måste förbli oförändrade.
- Ta bort filtret: använd Clear All för att kontrollera att vyn över hela miljön visas igen. På så sätt skiljer du en tom filterträff från en dashboard som är tom i allmänhet.
- Stäm av förväntningarna: jämför enhetsantalet med inventarieändringar, protokollvolymen med planerade överföringar och Flow Detections med den avsedda detekteringsvyn.
Kontrollen visar att förväntad aktivitet går att hitta i dashboarden. Den är inte ett heltäckande detekteringstest. Inte heller en grön status för appliancen är mer än en hälsoindikator; den styrker varken fullständig speglingstäckning eller fungerande detekteringar. Ett planerat detekteringstest kräver ett godkänt testförfarande och får inte improviseras.
Tolka tomma eller missvisande vyer
Alla diagram är tomma
Välj först Clear All och utöka ett kort tidsintervall till 24 hours eller 7 days. Om vyn fortfarande är tom kontrollerar du om NDR har konfigurerats för tenant-miljön och om appliancen bearbetar data. Därefter ska ansvarigt drift- eller nätverksteam undersöka appliancens status, nätverksspeglingen och dataflödet. Problemet löses inte genom att byta diagramtyp upprepade gånger.
Flow Detections är noll
Ett nollvärde för NDR Flow Detections kan vara korrekt om inget skadligt beteende har identifierats inom den valda avgränsningen. Om de förväntade enheterna eller protokollvolymerna samtidigt syns är dashboarden inte tom. Nollvärdet är därför inte i sig ett tecken på ett fel i appliancen eller dataflödet. Det bevisar dock varken att den observerade trafiken var ofarlig eller att detekteringsfunktionen fungerar från början till slut. Om just den funktionen behöver valideras ska ett godkänt test och dess utvärdering göras i den avsedda detekteringsvyn eller i Threat Analysis Center.
Endast enhetsfiltret ger inget resultat
Värdet kanske inte observerades under tidsintervallet, kan ha ändrats eller stämmer kanske inte överens med inmatningen. Kontrollera ofiltrerade data, utöka tidsintervallet och testa en andra känd identifierare separat. Ett tomt värdnamnsfilter bevisar inte att enheten saknas.
Enhetsantalet minskar medan protokollvolymen förblir rimlig
Det kan bero på ändrad enhetsklassificering, ett filter, ett annat tidsintervall eller begränsad synlighet. Det räcker inte som grund för att registrera enheter som borttagna. Stäm av mot inventarieändringar och datakällans status.
Protokollvolymen ökar medan Flow Detections förblir oförändrat
En större datavolym är inte automatiskt skadlig. Kontrollera planerade säkerhetskopieringar, uppdateringar och dataöverföringar. Omvänt innebär frånvaron av fler Flow Detections inte att allt överfört innehåll var säkert. Dashboarden visar endast de NDR-detekteringar som finns.
World map ser tom ut eller är koncentrerad till ett land
Visa först samma Flow Detections som List eller diagram. Kartan är en alternativ presentation, och dess geografiska kontext får inte tolkas som belägg för ursprung. Antal, berörda enheter och detekteringsdetaljer har högre prioritet vid triage.
Ett 30-dagarsförlopp ser lugnt ut
Begränsa vyn till 24 hours, Last hour eller ett lämpligt Custom-fönster. En kortvarig avvikelse kan vara svår att se över ett långt tidsintervall. Det breda intervallet är fortfarande användbart som baslinje men ersätter inte detaljvyn över incidentfönstret.
Vem tar över nästa steg?
Nästa åtgärd avgörs av den öppna frågan, inte av vilket diagram den först syntes i:
- NDR-driftansvariga: underhåller dashboardens baslinje, dokumenterar tidsintervall och filter samt identifierar avvikelser i miljöns aktivitet.
- Appliance- och nätverksansvariga: undersöker avsaknad av data eller oväntat små datamängder, appliancens status samt SPAN-/TAP-konfigurationer och dataflöden. Det arbetet sker i Appliance Manager och nätverksinfrastrukturen, inte i dashboarden.
- Tillgångs- eller endpointansvariga: stämmer av okända eller felaktigt tilldelade enheter mot inventariet, DHCP/DNS och enhetsägare.
- SOC/XDR-analytiker: bedömer Flow Detections i den avsedda detekterings- eller ärendevyn, korrelerar underlag och fattar beslut om åtgärder.
- Ansvariga för Investigation Console: utför vid behov en detaljerad och lokalt godkänd analys av sensordata. Dashboardfiltret ersätter inte den undersökningen.
En korrekt överlämning innehåller minst tenant, observationstidpunkt, valt tidsintervall, aktiva filter, berörda diagram, synlig avvikelse och redan utförda kontroller. Skärmbilder eller exporterade anteckningar får inte innehålla onödiga kunduppgifter. Då får nästa ansvariga person relevant kontext utan att tolkningen av dashboarden blandas ihop med triage, drift av appliancen eller lokal hotjakt.