Driftsätt och anslut Sophos NDR Investigation Console
NDR Investigation Console ger lokal åtkomst till sensordata som inte överförs fullständigt till Sophos Data Lake. Den konfigureras i Sophos Fusion men körs som en separat VM i det lokala nätverket. Den hämtar data från en befintlig NDR Integration Appliance.
Kort arbetsflöde: Kontrollera förutsättningarna, skapa konsolen under My Products > NDR > Investigation Console, spara det engångsvis visade zadmin-lösenordet säkert, driftsätt den genererade avbildningen på VMware ESXi eller Microsoft Hyper-V, invänta statusen Connected, tilldela en eller flera felfria NDR Integration Appliances och kontrollera den första lokala åtkomsten.
Omfattning: Den här runbook-artikeln installerar ingen NDR-sensor, konfigurerar ingen trafikspegling och omfattar ingen analys av detekteringar, Cases eller molndata. Investigation Console är en separat VM. Dess status bevisar varken NDR-sensorns hälsa eller fullständig SPAN-täckning. Borttagning av konsolen, radering av data och fullständig avveckling ligger utanför omfattningen.
1. Kontrollera förutsättningar och ansvar
Före driftsättningen måste samtliga följande villkor vara uppfyllda:
- Det finns redan en NDR-integration med minst en tilldelningsbar NDR Integration Appliance i den aktuella tenanten. Identifiera avsedda appliances i inventariet och kontrollera deras status före tilldelningen. Deras separata driftsättning och första registrering beskrivs i ”Driftsätt Sophos NDR på VMware ESXi eller Hyper-V”.
- NDR-behörigheten är bekräftad. Sophos kräver i princip Sophos Network Detection and Response integration license pack. Endast MSP Flex-kunder omfattas av det dokumenterade undantaget: med en XDR-licens behövs inget ytterligare Integration License Pack för Sophos NDR. Det övergripande integrationsförloppet och avgränsningen mellan integrationstyper behandlas i ”Konfigurera MDR- och XDR-integreringar i Sophos Fusion”.
- Den som utför arbetet behöver en roll som kan använda Create console, Download image, Assign Appliance och Open NDR Console. Kontrollera i förväg med ett testkonto vilken fördefinierad eller anpassad roll som omfattar dessa åtgärder i den aktuella tenanten. Någon fristående minimiroll för NDR är inte dokumenterad.
- En aktuell webbläsare som stöds används för Sophos Fusion: Google Chrome, Microsoft Edge, Mozilla Firefox eller Apple Safari på macOS. Mobila enheter används inte.
- VMware ESXi eller Microsoft Hyper-V finns som målplattform. Andra plattformar är inte dokumenterade som stödda för Investigation Console.
- En ansvarig person har åtkomst till Fusion, hypervisorn, hanteringsnätverket, DNS, DHCP/IPAM och den utgående brandväggen eller webbproxyn.
- Ett lösenordssystem är förberett för
zadmin-lösenordet som endast visas en gång. Lösenordet får inte placeras i ändringsärenden, skärmbilder, chatt eller e-post.
zadmin är ett lokalt åtkomstkonto för konsolens appliance och inte ett Sophos Fusion- eller MDR-konto. Fusion-rollen, hypervisorbehörigheten och den lokala konsolåtkomsten ska därför godkännas och hanteras separat.
Konsolens VM-resurser får inte hämtas från NDR-sensorns minimikrav. Hyper-V-skriptet frågar efter CPU och minne. Använd endast värden som Sophos eller den plattformsansvariga har godkänt för Investigation Console. Saknas ett sådant värde ska driftsättningen avbrytas före inmatningen och dimensioneringen klarläggas.
2. Bestäm hanteringsnätverk
Konsolens VM behöver en stabil hanteringsadress och internetåtkomst. Den behöver ingen SPAN-anslutning för den här driftsättningen. Planering och godkännande av sensorspeglingen hör i stället hemma i ”Planera och validera trafikspegling för Sophos NDR”. Dokumentera följande innan konsolen skapas:
- VLAN för hantering respektive portgrupp eller vSwitch;
- adresseringstypen DHCP eller Manual;
- reserverad DHCP-adress eller ledig statisk adress för Manual;
- nätmask, standardgateway och nåbara DNS-servrar;
- utgående internetväg och eventuell webbproxy;
- administrationsnätverket som ska kunna nå den lokala konsolen.
DHCP är endast tillåtet när den tilldelade adressen reserveras. Därmed förblir hypervisortilldelningen, lokala regler och driftdokumentationen stabila.
Vid Manual anger du nätverksvärdena som visas i Fusion enligt den godkända IP-planen. Kontrollera före lagring att IP-adressen är ledig och att routing, gateway och DNS kan nås.
3. Konfigurera konsolen i Sophos Fusion
- Öppna My Products > NDR > Investigation Console i Sophos Fusion.
- Klicka på Create console.
- Fyll i de synliga fälten:
- Name: ett unikt driftnamn, exempelvis
ndr-console-zrh-01; - Description: plats, ansvarig funktion och syfte utan autentiseringsuppgifter;
- Virtual platform: VMware ESXi eller Microsoft Hyper-V;
- Internet facing network port settings: konfigurera hanteringsgränssnittet med DHCP eller Manual.
- Name: ett unikt driftnamn, exempelvis
- Spara med Save.
- Kopiera användarnamnet
zadminoch det visade lösenordet från dialogrutan Appliance Credentials direkt till det godkända lösenordssystemet. - Kontrollera posten i lösenordssystemet och välj först därefter Ok.
Lösenordet visas endast en gång och kan inte läsas ut från Fusion senare. Det får inte ”sparas” som skärmbild. Om säker lagring inte är bekräftad ska avbildningen varken hämtas eller driftsättas.
Den nya konsolen visas först med Waiting for deployment. Det kan ta omkring fem minuter att skapa avbildningen. När Download image är tillgängligt hämtar du avbildningen via trepunktsmenyn och placerar den i en skyddad arbetskatalog.
4. Driftsätt avbildningen
VMware ESXi
OVA-filen verifieras av Sophos Fusion och kan endast användas en gång. För en ny VM måste därför en ny OVA skapas i Fusion. En redan använd OVA är ingen återställningsavbildning.
- Öppna Virtual Machines > Create/Register VM på ESXi-värden.
- Välj Deploy a virtual machine from an OVF or OVA file under Select creation type och klicka på Next.
- Ange ett unikt VM-namn under Select OVF and VMDK files, klicka på Click to select files …, välj den hämtade OVA-filen och fortsätt med Next.
- Välj lagringstypen Standard och därefter avsedd datastore under Select storage. Klicka på Next.
- Konfigurera följande under Deployment options:
- välj hanteringsportgruppen från avsnitt 2 för MGMT;
- välj Thin under Disk Provisioning;
- aktivera Power on automatically.
- Klicka på Next, hoppa över Additional settings utan ytterligare ändringar och slutför med Finish.
- Vänta tills VM:n visas i listan. Jämför därefter tilldelningen av MGMT med den dokumenterade konfigurationen en gång till och starta VM:n.
Vid DHCP måste den valda portgruppen kunna nå DHCP-servern och reservationen måste vara aktiv. Ett SPAN- eller speglingsnätverk får inte användas som MGMT.
Microsoft Hyper-V
ZIP-filen innehåller virtuella diskar, seed.iso och PowerShell-skriptet ndr-sensor.ps1. Namnet på skriptet som Sophos levererar ska inte ändras och innebär inte att den här runbook-artikeln driftsätter en sensor.
- Packa upp ZIP-filen i en lokal, skyddad mapp på Hyper-V-värden. Blanda inte filerna med filer från en äldre hämtning.
- Högerklicka på
ndr-sensor.ps1och starta det med Run with PowerShell. - Om Security Warning visas kontrollerar du ursprunget och säkerställer att filen kommer från den nyss skapade hämtningen. Godkänn därefter den lokala filen med Open.
- Besvara skriptets frågor:
- ange ett unikt VM-namn;
- kontrollera den visade nya mappen i standardsökvägen för virtuella diskar och låt
Cskapa den; - ange det godkända antalet processorer;
- ange det godkända minnet i GB;
- välj vSwitch för hanteringsgränssnittet i den numrerade listan.
- Välj en befintlig vSwitch som platshållare för de vSwitchar för paketinsamling som skriptet efterfrågar. Dessa adaptrar används inte för paketinsamling av Investigation Console och kopplas från separat i VM-inställningarna efter att VM:n har skapats. Hanteringsadaptern förblir ansluten.
- Vänta på Installation Completed Successfully och avsluta skriptet med valfri tangent.
- Öppna den nya VM:n i Hyper-V Manager. Kontrollera VM-namn, CPU, RAM, virtuella diskar, ansluten vSwitch för hantering och de frånkopplade adaptrarna för paketinsamling. Starta därefter VM:n.
5. Invänta första start och registrering
Vid första starten kontrollerar VM:n hanteringsanslutningen och internetåtkomsten och startar sedan om automatiskt. Detta kan ta upp till tio minuter.
- Avbryt inte den första starten eller den automatiska omstarten genom att slå av eller på VM:n manuellt.
- Kontrollera VM-konsolen efter en start- eller omstartsloop.
- Jämför vid DHCP den faktiskt tilldelade adressen med reservationen. Kontrollera den planerade adressen vid Manual.
- Öppna My Products > NDR > Investigation Console i Fusion och vänta tills statusen Connected visas.
Connected bekräftar att konsolens VM har registrerats i Sophos Fusion. Det bekräftar ännu inte att en NDR Integration Appliance är tilldelad eller levererar data till konsolen.
6. Tilldela NDR Integration Appliances
Appliances kan endast tilldelas när konsolen har registrerats i Fusion och visar grön status. Kontrollera först under My Products > NDR att varje avsedd appliance är entydigt identifierad och inte har någon öppen hälsostörning.
- Leta upp den nya konsolen i listan under My Products > NDR > Investigation Console.
- Öppna trepunktsmenyn till höger och välj Assign Appliance.
- Välj en eller flera avsedda NDR Integration Appliances utifrån deras entydiga namn.
- Spara med Save.
- Fäll ut pilen bredvid konsolens namn och kontrollera tilldelningen.
Fäll ut konsolposten och kontrollera namn, version, IP-adress och samtliga tilldelade appliances. Förväxla inte konsolens IP-adress med appliances hanteringsadresser.
7. Kontrollera den första lokala åtkomsten
- Öppna trepunktsmenyn för konsolen under My Products > NDR > Investigation Console.
- Välj Open NDR Console.
- Bekräfta meddelandet om att Sophos Fusion lämnas.
- Ange
zadminoch lösenordet som sparats i lösenordssystemet. - Fortsätt med Open Console.
Den första åtkomsten lyckas om webbläsaren öppnar den lokala Investigation Console och godkänner inloggningen. Logga därefter ut igen och dokumentera endast resultat, tidpunkt, konsolnamn och vilken lösenordspost som användes – aldrig lösenordet.
8. Dokumentera godkännandet
Driftsättningen är inte avslutad förrän samtliga punkter är uppfyllda:
- Rätt konsol-VM körs på den valda plattformen och har den förväntade hanteringsadressen.
- Fusion visar Connected för konsolen.
- Type, Version, CPU, Memory och IP Address visas med rimliga värden.
- Appliances visar det förväntade antalet och den utfällda raden anger samtliga avsedda NDR Integration Appliances.
- Open NDR Console leder till den lokala inloggningen och
zadminkan logga in med det säkert lagrade lösenordet. - Lösenordet finns endast i det godkända lösenordssystemet. Tillfälliga hämtningar är fortfarande skyddade.
- Tidpunkt, tenant, konsolnamn, plattform, hanterings-IP, tilldelade appliances och kontrollresultat finns i ändringsdokumentationen.
Detta godkännande bekräftar driftsättning, registrering, tilldelning och åtkomst. Det bekräftar inte fullständig täckning av sensordata och ersätter inget godkänt test av detektering eller hotjakt.
9. Avgränsa fel efter symptom
Avbildningen stannar på Waiting for deployment
- Vänta upp till fem minuter medan avbildningen skapas och läs därefter in sidan på nytt.
- Kontrollera att Save lyckades och att rätt konsolpost är öppen.
- Skapa inte parallellt en andra konsol med samma syfte.
- Om Download image inte visas dokumenterar du konsolnamn, tenant, tidpunkt och status för Sophos Support.
VM:n startar men Fusion visar inte Connected
- Vänta upp till tio minuter på den första starten och automatiska omstarten utan att avbryta.
- Kontrollera driftstatus och VM-konsol efter en återkommande startloop.
- Kontrollera tilldelningen av MGMT respektive vSwitch för hantering.
- Jämför DHCP-lease och reservation eller de manuella nätverksvärdena med den godkända planen.
- Kontrollera DNS, standardgateway, internetväg och webbproxy från hanteringsnätverket.
- Gör endast en ändring åt gången och kontrollera därefter statusen igen.
Assign Appliance är inte tillgängligt
- Konsolen måste vara registrerad och visa grön status.
- Kontrollera att den utförande rollen faktiskt har rätt till åtgärden.
- Säkerställ att en befintlig NDR Integration Appliance går att välja.
Open NDR Console når inte den lokala sidan
- Jämför IP Address i konsollistan med DHCP/IPAM och VM-konfigurationen.
- Kontrollera routing och nätverksväg från administrationsenheten till konsolens lokala adress.
- Säkerställ att ingen SPAN- eller isolerad vSwitch för paketinsamling har anslutits som MGMT.
- Använd en aktuell webbläsare som stöds och bekräfta övergången från Sophos Fusion som visas när konsolen öppnas.
- Skapa inte en bred brandväggsregel från
AnytillAnysom test.
zadmin-lösenordet saknas eller avvisas
Det ursprungliga lösenordet kan inte visas igen. Öppna My Products > NDR > Investigation Console i Fusion, välj den berörda konsolen, öppna trepunktsmenyn till höger och välj Generate New Password. Kopiera omedelbart det nya lösenordet till lösenordssystemet, kontrollera den säkra lagringen och klicka först därefter på Reset.
Återställningen dokumenteras som en ändring av autentiseringsuppgifter. Gamla lösenord ska inte skrivas i ärenden och inte återanvändas.
Connected och tilldelad, men förväntade data saknas
Kontrollera först konsolens namn och samtliga tilldelade appliances. Kontrollera därefter varje berörd NDR Integration Appliance separat med ”Övervaka hälsa och kapacitet för Sophos NDR” med avseende på hälsa och dataleverans. Konsolens VM ”repareras” inte genom ändringar i SPAN, sensor eller molnanalys. Utan ett bekräftat fel i registrering eller tilldelning ska varken hanteringsnätverket byggas om eller ytterligare en appliance tilldelas på måfå.
10. Avbryt och börja om säkert
Följande steg skyddar endast den nyss driftsatta konsolens VM. De ersätter inte ett fullständigt förfarande för nedmontering eller avveckling:
- Tilldela ingen appliance vid ett fel före Assign Appliance. Säkra status, VM-konsol, nätverkstilldelning och tidsstämplar.
- Tilldela ingen ytterligare appliance efter ett fel som uppstår efter tilldelningen och ändra ingen befintlig NDR-integration. Dokumentera status och aktuell tilldelning.
- Stäng av den nyss driftsatta konsolens VM i hypervisorn om den är instabil, har felaktiga hanteringsvärden eller driftsättningen måste avbrytas. Säkerställ först att rätt ny konsol-VM är vald.
- Inaktivera nya hanteringsregler eller DHCP-reservationer som uteslutande hör till denna VM endast enligt det ordinarie ändringsförfarandet. Delade portgrupper, vSwitchar, DNS-servrar, gateways och brandväggsobjekt ska förbli oförändrade.
- Ta inte bort konsolposten, tilldelad NDR Integration Appliance, VM-filer eller den hämtade avbildningen. Borttagning eller upphävande av tilldelning får inte härledas från en synlig menyåtgärd utan kräver ett separat validerat avvecklingsförfarande.
- Skapa en ny OVA i Fusion för ett nytt ESXi-försök. Återanvänd inte den använda OVA-filen.
Därmed förblir den befintliga NDR-miljön oförändrad. Kontrollera orsak, hanteringsnätverk, behörigheter och avbildningstilldelning före ett nytt försök.