Hoppa till innehållet
Avanet

Hantera Sophos NDR Investigation Console säkert

Investigation Console tillhandahåller data från tilldelade NDR Integration Appliances i det lokala nätverket. Den här guiden beskriver hantering av lokala användare, kontroll av audit- och systemdata samt säkra ingrepp på konsolen.

Identifiera rätt konsol och säkra utgångsläget före varje ändring. Använd Restart och Shutdown först efter godkännande och med en förberedd återgångsväg. SPAN-/TAP-täckning, sensorstatus och fullständig avveckling av en appliance ingår inte i den här guiden.

Ansvar för de två gränssnitten

Sophos Fusion och den lokala Investigation Console har olika uppgifter:

UppgiftGränssnittDriftgräns
Hitta och öppna konsolenSophos Fusion, My Products > NDR > Investigation Consolecentral ingång
Överblicka tilldelade appliancesSophos Fusion eller lokalt under Investigation Appliancesinventarie- och resursvy
Hantera lokala användarelokal konsol, User Managementendast för administratörer
Spåra administrativa åtgärderlokal konsol, Audit Loglokalt auditbevis
Kontrollera konsolresurser, nätverk, pods och Health Logslokal konsol, System Detailskonsolens status, inte sensorns
Konfigurera eller diagnostisera en applianceManage Applianceöverlämning till Appliance Manager
Begära konsolloggar centraltSophos Fusion, konsolmenyn Collect Logsdiagnostikbegäran
Ge tidsbegränsad supportåtkomst till applianceSophos Fusion, konsolmenyn Remote Assistantåtkomst till den appliance som är värd för konsolen
Ge supportåtkomst till Sophos Fusion-sessionenProfil > Support settings > Remote Assistanceannan behörighetsomfattning och varaktighet

Dokumentera före varje åtgärd konsolnamn, IP Address, Version, plattform under Type, tilldelade Appliances, CPU och Memory i Sophos Fusion. Dokumentera även namn, Uptime, tidpunkt och tidszon i den lokala konsolen. Skilj aldrig konsoler med liknande namn enbart utifrån en webbläsarflik.

Öppna konsolen och skydda autentiseringsuppgifter

Leta upp konsolen under My Products > NDR > Investigation Console i Sophos Fusion. Välj Open NDR Console i trepunktsmenyn, bekräfta att Sophos Fusion lämnas och logga in med avsedda autentiseringsuppgifter.

För åtkomsten som hanteras av Sophos Fusion gäller:

  • Ett glömt lösenord kan återställas med reset it i öppningsdialogrutan.
  • Alternativt öppnar du trepunktsmenyn på konsolraden och väljer Generate New Password.
  • Kopiera det nya lösenordet direkt till det godkända lösenordssystemet. Det visas endast en gång och kan inte hämtas senare.
  • Bekräfta först därefter med Reset och testa den nya inloggningen i ett separat webbläsarfönster.
  • Lösenord får inte finnas i ärenden, skärmbilder, auditexporter eller driftprotokoll.

Ett lösenordsbyte kan påverka åtkomstdokumentation och lagrade nödrutiner. Kontrollera därför ansvarig person och målkonto före återställningen. Ta bort det gamla lösenordet först när det nya har sparats säkert och inloggningen har testats.

Hantera lokala användare och roller

Endast en administratör kan öppna User Management. På fliken Active visas Username, Email och Role. Med Filter går det att söka efter Username, Email och Role. Save tillämpar kriterierna och Clear tar bort dem.

Den Super User som skapades i Sophos Fusion är nedtonad. Kontot och lösenordet hanteras i Sophos Fusion, inte med lokala användaråtgärder. Super User kan även skapa administratörer för Investigation Console i Sophos Fusion. Före varje ändring måste det därför vara tydligt om det är Fusion-hanterad Super User eller en lokalt skapad användare.

Lägg till en användare

Fyll i följande under Actions > Add User:

  1. Ange Full Name, Username och Email.
  2. Aktivera Administrator endast om personen behöver lokal användar- och systemadministration.
  3. Ange och bekräfta ett individuellt lösenord.
  4. Spara med Save.
  5. Kontrollera med en styrd inloggning att kontot fungerar och att rollen motsvarar ansökan.
  6. Kontrollera i Audit Log att den administrativa åtgärden kan spåras.

Att utelämna Administrator är det säkra standardvalet. Undvik delade konton. Username och Email ska kunna kopplas till en ansvarig person eller ett dokumenterat tekniskt konto.

Lås eller lås upp ett konto

Låsning är den föredragna omedelbara åtgärden när åtkomsten tillfälligt ska stoppas men posten inte ska tas bort:

  • Välj Lock Account och sedan Lock i användarens trepunktsmeny. Låssymbolen ska visas vid kontot.
  • Välj Unlock Account och sedan Unlock för att låsa upp. Låssymbolen ska försvinna.

Kontrollera användarlistan och Audit Log efter låsning eller upplåsning. Lås inte upp förrän identitet och låsorsak är klarlagda och lösenordet vid behov har bytts. Dölj inte upprepade misslyckade inloggningar genom att låsa upp kontot flera gånger.

Återställ ett lokalt lösenord

User Management stöder återställning av lokala lösenord. Identifiera först användaren entydigt med Username, Email och Role och säkerställ att det inte är den nedtonade Super User som hanteras av Sophos Fusion. Produktdokumentationen beskriver varken hela klickvägen eller om befintliga sessioner avslutas. Gör därför följande:

  1. Dokumentera utgångsläge och ansökan.
  2. Använd endast den återställningsåtgärd som erbjuds på raden för just den lokala användaren.
  3. Överför det nya lösenordet uteslutande genom den godkända hemliga kanalen.
  4. Kontrollera ny inloggning och rätt roll.
  5. Säkra audit-händelsen och utgå inte från att aktiva sessioner har avslutats.

Förväxla inte detta med Generate New Password. Den åtgärden finns på konsolen i Sophos Fusion och gäller den Fusion-hanterade konsolåtkomsten.

Ta bort användare och beakta 30-dagarsgränsen

Kontrollera inför en planerad borttagning om låsning räcker och om auditbevis redan har exporterats. Därefter:

  1. Markera exakt rätt användare under Active.
  2. Välj Actions > Remove User.
  3. Kontrollera målkontot igen och bekräfta med Remove User.
  4. Kontrollera att användaren inte längre finns under Active utan visas under Deleted.

En borttagen användare ligger kvar under Deleted i 30 dagar och kan endast återställas inom den perioden. Perioden börjar vid borttagningen; tidpunkt och tidszon ska därför dokumenteras i ärendet. Kontrollera identitet, godkännande, nödvändig roll och låsorsak på nytt före återställning och verifiera därefter inloggning, Role och audit-händelse.

Produktdokumentationen anger varken någon ytterligare respit eller återställning efter 30 dagar. Om tiden har löpt ut eller är oklar ska en ersättningspost inte framställas som en återställning. Överlämna ärendet med befintliga auditbevis till Sophos Support. Borttagning av en användare raderar inte heller all historisk audit- eller undersökningsdata.

Filtrera och exportera Audit Log

Audit Log visar administrativa åtgärder med Username, Details och Date/Time. Det är den primära källan för vem som utförde vilken administrativ ändring och när.

Gör följande vid analys av en säkerhetshändelse eller ändring:

  1. Öppna Audit Log före ytterligare ändringar.
  2. Välj Filter.
  3. Ange vid behov Username, Details Keyword, Start Date och End Date.
  4. Tillämpa med Save och kontrollera att period och träffar motsvarar frågeställningen.
  5. Hämta aktuellt auditbevis till den lokala enheten med Export CSV.
  6. Dokumentera filnamn, hämtningstid, tidszon, filterkriterier och lagringsplats i ärendet.
  7. Återgå till ofiltrerad vy med Clear.

En filtrerad export bevisar inte att ingen åtgärd skedde utanför filtret. Kontrollera därför även en tillräckligt bred period i en säkerhetsundersökning. CSV-filen kan innehålla användarnamn, e-postadresser och administrativa detaljer och ska lagras i en åtkomstskyddad ärendemapp, inte i offentlig chatt eller oskyddat ärende.

Kontrollera tilldelade appliances och överlämna korrekt

Under Investigation Appliances visar konsolen följande för varje tilldelad appliance:

  • Appliance Name
  • CPU och Memory
  • Storage 1 för root-disken och Storage 2 för datadisken
  • Type
  • Management IP och Syslog IP

Konsolraden kan även fällas ut i Sophos Fusion. För varje tilldelad appliance visas bland annat Appliance name, Integrations, Memory, Storage, Type, Version, Management IP och Syslog IP.

Uppgifterna används för identifiering och jämförelse. Om en appliance måste konfigureras eller undersökas närmare öppnar du trepunktsmenyn i högra kolumnen och väljer Manage Appliance. Appliance Manager öppnas i en ny flik. Överlämna minst konsolnamn, Appliance Name, hanterings-IP, version, observationstid, synlig resursavvikelse och senaste ändring.

Använd System Details som referens

System Details visar namn, Uptime samt CPU-, Memory- och dataanvändning för Investigation Console. Spara ett baslinjevärde med tidsstämpel för jämförelser. Det omfattar Stats med CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage och CPU Logical Processors, aktuella värden för Management Interface och Web Proxy under Settings, avvikande poster under Advanced, relevanta Health Logs samt tilldelade appliances och deras synliga resursvärden.

Det finns inga dokumenterade universella larmgränser för dessa värden. Ett enstaka högt ögonblicksvärde bevisar därför ingen orsak. Avgörande är förloppet, egna referensvärden, samtidiga fel och om root- eller datadisken är berörd. Radera inte filer eller containrar manuellt för att frigöra utrymme.

Före och efter ändringar

Följande är den gemensamma checklistan för användar-, nätverks-, proxy-, omstarts- och supportåtgärder:

  1. Identitet och utgångsläge: Dokumentera konsolnamn, IP-adress, plattform, version, Uptime, tilldelade appliances samt tidpunkt och tidszon. Säkra Stats, Advanced, Health Logs och vid behov Audit Log respektive logg-ZIP.
  2. Ändring: Dokumentera ansökan, godkännande, ansvarig person, underhållsfönster, förväntad påverkan, framgångskriterier och återställningsplan. Ändra inte samtidigt ytterligare en inställning eller systemnivå.
  3. Åtkomst och roll: Kontrollera inloggning med ett auktoriserat konto samt Role och godkänd åtkomst. Ett låst eller borttaget testkonto får inte ha avsedd åtkomst. Lås inte produktionskonton avsiktligt för negativa tester.
  4. System och anslutningar: Jämför Uptime och Stats med baslinjen. Kontrollera efter Refresh värdena Ready, Status och Restarts under Advanced. Under observationsperioden får Health Logs inte visa en fortlöpande ny störning i anslutningen till Integration Appliances.
  5. Appliances och bevis: Kontrollera förväntade tilldelningar och hanteringsadresser under Investigation Appliances. Spåra åtgärden i Audit Log och inaktivera Remote Assistance som inte längre behövs.

Fortsätt observera under en tidsperiod som passar miljön. En nåbar inloggningssida eller en enstaka status Running bevisar inte stabil drift.

Ändra Management Interface kontrollerat

Välj Edit vid IPv4 Configuration under Settings och växla mellan DHCP och Static. För Static krävs IPv4/Netmask, Gateway IP och DNS; DNS 2 är valfritt. DNS-adresserna kan vara privata eller publika. Ändringen tillämpas med Save.

Följande måste vara klart före Save:

  • ny IP-adress, nätmask, gateway och DNS har bekräftats av nätverksansvariga,
  • nödvändig adressreservation är förberedd vid DHCP,
  • brandväggs-, routing- och DNS-vägen till Sophos Fusion och tilldelade appliances är klarlagd,
  • webbläsaråtkomst via den nya adressen och en administrativ återgångsväg via ESXi eller Hyper-V är tillgängliga,
  • baslinje, underhållsfönster och återställningsplan är dokumenterade.

En ändring av hanterings-IP kan avsluta den aktuella sessionen. Ändra inte proxy, DNS och IP-konfiguration samtidigt; annars går orsaken till en förlorad anslutning inte att avgöra entydigt.

Ändra Web Proxy

Välj Edit vid Web Proxy under Settings och sedan Enable Web Proxy. För Web Proxy Type finns Anonymous och Authenticated. Vid Authenticated krävs Username och Password; dessutom anges Hostname och Port.

Spara inte proxyautentiseringsuppgifter i skärmbilder eller ärenden. Låt proxyansvariga bekräfta nåbarhet, namnuppslagning, portregel och autentisering före lagring. Kontrollera efter ändringen både anslutningen till Sophos Fusion och anslutningen till tilldelade appliances. En lyckad lokal inloggning bekräftar inte den externa vägen.

Läs Advanced och Health Logs

Fliken Advanced visar konsolens Kubernetes-pods med Name, Ready, Status, Restarts och Age. Möjliga värden för Status är Pending, Running, Succeeded, Failed och Unknown. Ready visar antalet körande containrar i förhållande till befintliga, exempelvis 1/2. Uppdatera statusvärdena med Refresh-symbolen uppe till höger.

En pod-omstart eller annan status är först ett fynd, inte ensam en orsak. Spara namn, Ready, Status, Restarts, Age och tidpunkt. Kör inga Kubernetes-kommandon, containerraderingar eller manuella pod-omstarter på måfå.

Health Logs protokollför processerna som hanterar anslutningarna mellan Investigation Console och Integration Appliances. Här visas Level, Module, Message och Date/Time. Begränsa med Filter efter Keyword, startdatum och slutdatum.

För analysen:

  1. Ange tidsfönstret från störningens början och den senaste kända fungerande observationen.
  2. Spara berörd Module, exakt Message, Level samt tid och tidszon.
  3. Jämför samma tidsfönster med Advanced, Uptime, resurser och Audit Log.
  4. Ta bort filtret igen och kontrollera om ett bredare förlopp ändrar tolkningen.

Tomma filtrerade Health Logs bevisar inte att anslutningen är felfri.

Säkra diagnostikpaket före ett ingrepp

Det finns två dokumenterade loggvägar med olika utgångspunkter:

  • Hämta lokalt en ZIP-fil under System Details > Actions > Download Log File. Paketet är jämförbart med, men inte identiskt med, loggpaketet från en Integration Appliance.
  • Välj Collect Logs i konsolens trepunktsmeny under My Products > NDR > Investigation Console i Sophos Fusion.

Kör om möjligt först Download Log File och exportera aktuell Audit Log före Restart, Shutdown eller ändring av nätverksinställning. Namnge ZIP och CSV efter konsol, tidpunkt och tidszon, lagra dem skyddat och överför dem endast genom godkänd supportkanal. Loggar kan innehålla person- eller miljörelaterade data. ”Rensa” inte autentiseringsuppgifter genom att ändra originalpaketet; stäm i stället av innehåll och överföringsväg med Sophos Support.

Collect Logs är en begäran, inte ett bevis på att ett lokalt förväntat paket redan är fullständigt tillgängligt. Dokumentera begärans tidpunkt och klarlägg med Sophos Support vilken fil som krävs i det aktuella fallet.

Genomför Restart och Shutdown säkert

Under System Details > Actions finns Restart och Shutdown för Investigation Console. Avbrottet gäller alla konsolens användare och den lokala vyn över data från samtliga tilldelade appliances, inte bara den utförande personens session. Inloggning, lokala frågor och administration är inte tillgängliga under tiden.

Produktdokumentationen lovar inte att data som uppstår under avbrottet buffras fullständigt, levereras senare eller återställs utan luckor för lokala undersökningar. Behandla därför fönstret som en möjlig synlighets- och undersökningslucka och lova ingen återställbarhet.

Ytterligare förutsättningar

Utöver den centrala checklistan måste pågående analytikerfrågor och supportarbete samordnas. Det krävs ett godkänt underhållsfönster, åtkomst till konsolens VM i VMware ESXi eller Microsoft Hyper-V samt bekräftelse på att ingen nätverks-, proxy-, hypervisor- eller appliance-ändring sker parallellt. För Shutdown måste dessutom en testad extern startväg och ansvarig person finnas tillgängliga.

Åtgärd och efterkontroll

Använd Actions > Restart för en planerad omstart och Actions > Shutdown för avstängning. Utlös åtgärden endast en gång och tvinga inte samtidigt fram omstart eller avstängning i hypervisorn.

Vänta efter Restart tills den lokala inloggningen åter kan nås och kontrollera enligt den centrala checklistan. Efter Shutdown ska konsolen som förväntat vara onåbar. Dokumentera tidpunkten och starta den endast via den förberedda ESXi- eller Hyper-V-vägen.

Remote Assistance och supportgräns

Två funktioner har liknande namn men ger olika åtkomst:

Appliance-åtkomst i högst 24 timmar

När Sophos Support behöver fjärråtkomst till den appliance där Investigation Console körs måste den vara online. Öppna Remote Assistant i trepunktsmenyn på sidan Investigation Console i Sophos Fusion. I dialogrutan Remote Assistance:

  1. Aktivera Enable.
  2. Markera kryssrutan för Sophos Group Privacy Notice.
  3. Välj Save.
  4. Vänta tills Access ID visas.
  5. Skicka endast detta Access ID till Sophos Support genom den överenskomna kanalen.

Åtkomsten inaktiveras automatiskt efter 24 timmar. Om arbetet avslutas tidigare stänger du av Enable i samma dialogruta. Dokumentera aktiveringstid, ärendenummer, mottagare, förväntad sluttid och manuell inaktivering. Skicka inte Access ID i offentliga ärenden eller till utomstående.

Åtkomst till Sophos Fusion-sessionen

Länken Sophos Fusion under System Details leder till det centrala gränssnittet. Där finns under profilikonen Support settings > Remote Assistance en separat supportåtkomst till Sophos Fusion-sessionen. Den är avstängd som standard och kan beviljas i 3 days, 7 days, 14 days, 30 days eller 60 days; standard är 7 days. Slutdatum och sluttid visas.

Förväxla inte portalåtkomsten med appliance-åtkomsten på 24 timmar. Bevilja alltid endast den omfattning och kortaste rimliga varaktighet som supportärendet kräver och inaktivera efter avslutat arbete. Partner Assistance är en annan behörighet och aktiveras inte som ersättning för Sophos Support.

Sophos Support hjälper vid installation, administration och drift, vid produktbeteende som avviker från dokumentationen och med allmän konfigurationshjälp. Nyimplementering, omfattande omdesign eller kundspecifika frågor ingår inte automatiskt.

Ange först konsolidentitet, version, Uptime, tidpunkt med tidszon, observerat och förväntat tillstånd, senaste ändring, berörd appliance, relevanta audit- och Health-händelser samt loggpaketet. Skicka inga lösenord.

Avgränsa fel systematiskt

Konsolen kan inte öppnas från Sophos Fusion:

Kontrollera konsolrad, IP Address, version, CPU och Memory och dokumentera exakt fel med tidpunkt. Kontrollera därefter hanteringsrouting, DNS, webbläsaråtkomst och VM-konsol i ESXi eller Hyper-V. Testa lösenordsproblem och nätverksnåbarhet separat: Generate New Password åtgärdar inte felaktig IP-, DNS-, routing- eller proxykonfiguration.

Inloggningen misslyckas:

Klargör först om den Fusion-hanterade åtkomsten eller en lokal användare berörs. Kontrollera för en lokal användare låsstatus, Username, Email och Role under User Management. Lås endast upp eller återställ det berörda kontot. Använd reset it respektive Generate New Password för den Fusion-hanterade konsolåtkomsten. Dela inga lösenord mellan användare.

En användare eller audit-händelse verkar saknas:

Kontrollera under Active och Deleted och ta bort samtliga filter med Clear. Kontrollera Username, period och Details Keyword var för sig i Audit Log. En användare under Deleted får endast betraktas som återställbar inom den dokumenterade 30-dagarsgränsen. Ett tomt filter bevisar inte att händelsen saknas.

En appliance saknas eller visar avvikande resurser:

Jämför tilldelningen i Sophos Fusion med Investigation Appliances. Ändra ingen konsolnätverksinställning som korrigeringsförsök om namn, Management IP eller tilldelning inte stämmer. Överlämna med Manage Appliance till den som ansvarar för appliance.

En pod är inte redo eller startar om upprepade gånger:

Spara efter Refresh namn, Ready, Status, Restarts och Age under Advanced. Kontrollera samma tidsfönster i Health Logs, Stats och Audit Log och kör Download Log File. Ändra inga pods eller containrar manuellt. Om statusen förblir Pending, Failed, Unknown eller inte fullt redo eskalerar du med loggpaketet till Sophos Support.

Anslutningen till appliances är störd:

Filtrera Health Logs efter tidsfönster och Keyword och spara Module, Message och Level. Jämför därefter Management Interface, gateway, DNS och Web Proxy med det senast godkända tillståndet. Ändra inte flera inställningar samtidigt. Identifiera appliance separat och överlämna detaljkontrollen till Appliance Manager.

Användningen av root- eller datadisken ökar:

Dokumentera tidsserie samt samtidiga pod- och Health-händelser och säkra audit-CSV och logg-ZIP. Fastställ ingen godtycklig procentsats som felgräns utan en dokumenterad tröskel och radera inga filer, pods eller data manuellt. Involvera Sophos Support med referensvärden och förlopp vid fortsatt ökning eller funktionspåverkan.

Restart åtgärdar inte symptomet:

Starta ingen omstartsloop och eskalera inte med Shutdown. Jämför värden före och efter ingreppet, Uptime, loggar och tidslinje. Om samma störning kvarstår säkrar du oförändrade bevis och beviljar supportåtkomst med minsta möjliga omfattning. En omstart utan klarlagd orsak är ingen avslutad problemlösning.

Checklista för överlämning

Upprepa inte den centrala checklistan vid drift- eller supportöverlämning utan komplettera den med:

  • ärendenummer och överenskommen supportomfattning
  • skyddade lagringsplatser för audit-CSV och logg-ZIP samt tidpunkt för Collect Logs
  • utförd åtgärd, mätbart resultat och nästa ansvariga person
  • status, sluttid och överenskommen inaktiveringsprocess för eventuell Remote Assistance