Hoppa till innehållet
Avanet

Generera och verifiera en Sophos NDR-testdetektering på ett säkert sätt

Med detta kontrollerade test kan du verifiera flödet från speglad nätverkstrafik till Threat Analysis Center > Detections. Testet simulerar en nedladdning från en server med en misstänkt domän och misstänkta certifikategenskaper. Enligt Sophos är testet inte skadligt. Det genererar ändå avsiktligt en detektering med hög risk. Informera därför ansvarigt SOC- eller MDR-team före testet och genomför det endast under ett godkänt testfönster.

Denna runbook använder enbart Appliance Manager. Ingen klientnedladdning krävs. En lyckad körning ger detekteringen NDR-DET-TEST-IDS-SCORE. Det bekräftar den testade insamlings- och detekteringsvägen, men varken fullständig NDR-täckning eller en verklig säkerhetsincident.

Godkännande och förutsättningar

Dokumentera följande i ett ändrings- eller testärende innan du gör den tekniska ändringen:

  • ansvarig person, godkänd källenhet eller appliance samt berörd NDR-sensor;
  • testfönstrets start, planerade sluttid och tidszon;
  • det förväntade detekteringsnamnet NDR-DET-TEST-IDS-SCORE och den förväntade klassificeringen High Risk;
  • ansvarig SOC-/MDR-kontakt och överenskommelsen om hur den kända testträffen ska dokumenteras;
  • brandväggsregel, regelansvarig och exakt tidpunkt för återställning.

SOC- eller MDR-teamet måste bekräfta starten. En kalenderinbjudan räcker inte. Testet får inte orsaka en onödig eskalering, men det får samtidigt inte inaktivera allmänna NDR-regler, aviseringar eller MDR-övervakning. Markera endast den testträff som tidsmässigt och tekniskt kan kopplas till testet som förväntad.

Dessutom måste följande förutsättningar vara uppfyllda:

  • Den appliance som används är konfigurerad i Sophos Fusion och Appliance Manager är tillgänglig. Åtkomst till Appliance Manager sker från en enhet i samma nätverk som Sophos NDR.
  • Trafiken som ska testas ingår i den aktuella konfigurationen för portspegling. Välj alltså inte en godtycklig källa, utan exakt den godkända väg vars synlighet testet ska bekräfta.
  • Kontot zadmin och tillhörande lösenord för Appliance Manager är tillgängliga.
  • Det är bekräftat att klientorganisationen har EDR-, XDR- eller MDR-behörighet för Threat Analysis Center > Detections. Det finns ingen dokumentation om att enbart NDR-behörighet räcker för denna vy.
  • Personen som utför verifieringen har en Sophos Fusion-roll med behörighet att visa Detections. Vilken fördefinierad eller anpassad roll som är lämplig beror på licensen och rollkonfigurationen. Denna runbook förutsätter ingen särskild minimiroll.

Nätverksåtkomst endast för Appliance Manager-metoden

Skapa endast under testfönstret en utgående brandväggsregel från vald NDR-appliance till det fasta fullständiga domännamnet plrqkxqwvmtkm.xyz och den dokumenterade IP-adressen 13.56.99.184 via TCP 2222. Använd inte en hel användarzon, destinationen Any eller ett brett portintervall.

Denna fasta kombination gäller för det Appliance Manager-test som beskrivs här. Öppna inte samtidigt regionsspecifika destinationer för en annan testmetod. En sådan metod kräver en separat godkänd omfattning och enbart den destination som anges i den aktuella dokumentationen. Båda destinationsuppsättningarna får endast öppnas om båda metoderna har godkänts separat. Mål-IP-adressen och domänen tillhör Sophos officiella testtjänst, men ska ändå behandlas som ett tillfälligt undantag. Om brandväggen inte kan hantera FQDN och IP-adress i samma regel använder du separata, lika snävt begränsade regler eller objekt. Kontrollera före körningen att den måladress som faktiskt matchar DNS-uppslagningen och konfigurationen omfattas av den godkända omfattningen. Ta bort undantaget efter testet även om ingen detektering visas.

Kör testet via Appliance Manager

  1. Öppna Threat Analysis Center > Integrations > Configured i Sophos Fusion.
  2. Gå till Integration Appliances.
  3. Leta reda på godkänd appliance, öppna menyn med tre punkter i den högra kolumnen och välj Open Appliance Manager.
  4. Bekräfta dialogrutan med Open.
  5. Logga in med användarnamnet zadmin och lösenordet för appliance-enheten.
  6. Välj Generate Detections.
  7. Klicka på Generate Detections på sidan Generate NDR Detections.
  8. Bekräfta meddelandet om att en detektering kommer att genereras med OK. Anteckna den exakta starttiden och vänta i tio minuter innan du bedömer körningen som misslyckad.

Starta inte en andra körning under väntetiden. Det skulle göra det svårare att entydigt koppla träffar, nätverksflöde och ändringsfönster till varandra.

Validera detekteringen entydigt

Öppna Threat Analysis Center > Detections i Sophos Fusion efter väntetiden. Ställ in tidsintervallet så att den antecknade starttiden ingår och sök efter NDR-DET-TEST-IDS-SCORE.

Kontrollera inte bara namnet. En testträff som stämmer överens uppfyller följande kriterier:

  1. Den är ny och kan tidsmässigt kopplas till den godkända körningen.
  2. Detekteringen är klassificerad som High Risk.
  3. Description visar den förväntade kommunikationen mellan källa och destination via TCP/TLS på port 2222.
  4. IDS anges som det huvudsakliga bidraget till detekteringen. I detta sammanhang avser IDS listan över blockerade certifikat.
  5. Under Raw Data innehåller flow_risk testegenskaperna: ett känt protokoll på en icke-standardport, ett självsignerat certifikat, en ovanlig ALPN-förhandling, ett blocklistat certifikat, hög sannolikhet för en algoritmiskt genererad domän och indikationer på familjen Friendly Chameleon.

Dokumentera detekteringens tidpunkt, länk eller ID, observerade käll- och mål-IP-adresser, sensor eller appliance samt verifieringsresultatet i ärendet. Känsliga rådata får endast lagras i det ärendehanteringssystem som är godkänt för ändamålet.

En detektering är inte detsamma som en incident

NDR-DET-TEST-IDS-SCORE är det förväntade resultatet av en auktoriserad simulering. En Detection är en signal som behöver undersökas. Den bekräftar inte i sig att en kompromettering eller incident har inträffat. Koppla endast den exakt överensstämmande träffen till testet. Ytterligare detekteringar samt avvikande källor, destinationer eller tidpunkter ska triageras på vanligt sätt av SOC eller MDR och får inte stängas generellt som en följd av testet.

Alla detekteringar skapar inte automatiskt ett ärende eller övergår till Sophos MDR:s ansvar. Ett ärende som skapas utifrån XDR-detekteringar är Self-managed, förblir kundens ansvar och måste tilldelas en kundadministratör. Sophos utreder det inte. Sophos MDR tar endast över ett ärende som anges som Sophos-managed och baseras på MDR-detekteringar. Vilka åtgärder MDR får vidta styrs dessutom av det konfigurerade läget Authorize, Collaborate eller Notify Only. Märk eller stäng därför endast den entydigt korrelerade testträffen eller det tillhörande testärendet enligt den XDR- eller MDR-process som redan gäller. Denna runbook bekräftar enbart att testträffen har genererats och att dess innehåll är korrekt.

Om träffen saknas eller inte stämmer

Börja med det snävaste felområdet och arbeta dig utåt. Ändra inte flera komponenter samtidigt.

Appliance Manager bekräftar inte starten

Kontrollera att rätt appliance har valts, att Appliance Manager kan nås från det lokala nätverket och att inloggningen med zadmin fungerar. Utan en startbekräftelse finns det ännu ingen tillförlitlig NDR-testkörning. Ändra därför varken portspegling eller detekteringsinställningar. Återställ först åtkomsten till Appliance Manager eller eskalera felet på appliance-enheten.

Testet startar, men ingen detektering visas

  1. Vänta de dokumenterade tio minuterna och kontrollera tidsintervall, filter och stavning i Threat Analysis Center > Detections.
  2. Kontrollera i brandväggsloggarna för den antecknade starttiden om den godkända källan faktiskt upprättade en TCP-anslutning till den godkända testdestinationen på port 2222. En nekad anslutning eller ett uteblivet anslutningsförsök avgränsar felet till regeln, routningen, DNS eller teststarten.
  3. Om anslutningen syns kontrollerar du att exakt denna källtrafik speglas på den övervakade switchporten och skickas till rätt NDR-sensor. Utöka inte brandväggsregeln till Any bara för att framkalla en träff.
  4. Kontrollera driftstatus för berörd Integration Appliance och NDR-sensor. Att en appliance är i gott skick bevisar inte i sig att testflödet når sensorn.
  5. Upprepa testet först efter en konkret korrigering och med en ny dokumenterad starttid. Om träffen fortfarande uteblir skickar du ärendet, tidsstämpeln, brandväggsobservationen, testkällan, destinationen och den berörda sensorn till rätt Sophos-supportkanal.

En detektering visas, men egenskaperna avviker

Jämför först tid, källa, destination och port. Om det inte går att fastställa denna entydiga koppling ska du inte behandla träffen som ett lyckat test. Skicka en oväntad detektering till SOC-/MDR-teamet för normal triage. Ändra eller stäng den inte enbart på grund av ett liknande namn.

Städning och återställning

Återställningen ingår i testet och ska utföras oavsett resultat:

  1. Inaktivera eller ta bort den tillfälliga utgående brandväggsregeln för TCP 2222 till testdestinationen. Ta även bort värd-, FQDN- eller tjänsteobjekt som skapades specifikt för detta, såvida de inte används av någon annan godkänd konfiguration.
  2. Kontrollera i den aktiva brandväggskonfigurationen att motsvarande åtkomst från testkällan inte längre finns. En kommentar eller ett stängt ändringsärende ersätter inte denna tekniska efterkontroll.
  3. Informera SOC eller MDR om att testet har avslutats och ange detekterings-ID, resultat och återställningsstatus. Se till att endast den entydigt korrelerade testträffen dokumenteras som en auktoriserad simulering.
  4. Märk eller stäng den korrelerade testdetekteringen och ett eventuellt ärende som den har gett upphov till endast enligt den befintliga, tillämpliga XDR- eller MDR-processen. Ett Self-managed XDR-ärende ligger kvar hos den tilldelade kundadministratören. Ett Sophos-managed MDR-ärende ligger kvar i MDR-arbetsflödet och omfattas av det överenskomna responsläget.
  5. Stäng ärendet först när du har verifierat att regeln har återställts, dokumenterat resultatet, hanterat testartefakten enligt tillämplig process och tilldelat en ansvarig person till varje oväntad detektering.

Ett misslyckat test avslutas med samma återställning. Lämna inte den tillfälliga åtkomsten öppen för senare felsökning. En ny körning kräver ett nytt eller uttryckligen förlängt och bekräftat testfönster.