Sophos NDR: Välj plattform och dimensionera sensorn korrekt
Plattformsvalet skiljer tydligt mellan virtuella sensorer, molnsensorer och certifierad maskinvara. Uppmätt bandbredd, paket, flöden och ytterligare …
Sophos NDR analyserar passivt speglad nätverkstrafik på en Integration Appliance. Sensorn ligger inte inline och kan därför även synliggöra avvikande anslutningar, Command-and-Control-trafik och aktiviteter från ohanterade enheter. Guiderna leder dig från val av plattform och trafikspegling till drift, detekteringar och undersökning. Sophos Firewall NDR Essentials och NDR Active Threat Intelligence är separata SFOS-funktioner och ingår inte i denna sensorväg.
Dimensionera först plattform och sensor och kontrollera sedan driftsättning och trafikspegling. Integreringar och appliance-bestånd hanteras i Sophos Fusion (tidigare Sophos Central) under Threat Analysis Center > Integrations och My Products > NDR. Den lokala Appliance Manager används för sensordrift, Threat Analysis Center > Detections för central triage och den lokala Investigation Console för sensorbaserad hotjakt. Detections och Cases är separata arbetsytor.
Välj rätt behörighet och plattform, dimensionera virtuella eller certifierade sensorer, driftsätt på ESXi, Hyper-V, AWS, Nutanix eller certifierad maskinvara och validera SPAN-, ERSPAN-, speglings- eller molntrafiken hela vägen till sensorn.
Plattformsvalet skiljer tydligt mellan virtuella sensorer, molnsensorer och certifierad maskinvara. Uppmätt bandbredd, paket, flöden och ytterligare …
Det gemensamma Central-arbetsflödet och de separata flödena för ESXi och Hyper-V omfattar krav, första start, validering, felsökning och säker …
AWS-distributionen separerar hantering och speglad trafik: CloudFormation skapar appliance-enheten och VPC Traffic Mirroring levererar kopior av valda …
Den här runbooken går igenom hela processen, från NDR-konfigurationen i Sophos Fusion (tidigare Sophos Central) och AHV-VM:n till det första …
Gemensamma förberedelser av avbildningen och separata, destruktiva installationsmetoder för certifierade system från Dell, NUC och OnLogic.
Tillförlitlig NDR-insamling börjar med väl valda speglingskällor och avslutas med validering i flera steg. Enbart grön status styrker varken …
Kontrollera appliance-bestånd, NDR-sensorer och samkörda Log Collectors separat i Sophos Fusion och Appliance Manager, övervaka hälsa och kapacitet och begränsa åtgärder till minsta berörda komponent.
Sophos Fusion visar inventariet och centrala åtgärder. Den lokala Appliance Manager visar status för appliance, NDR-sensor och Log Collectors. Den här …
En drifthandbok för tillförlitliga NDR-baslinjer, korrekt tolkning av minst 2 % unicast och mer än 10 % tappade paket samt säkra kapacitetsåtgärder.
Tolka NDR Dashboard, verifiera en godkänd testdetektering under Threat Analysis Center > Detections och undersök vid behov lokala sensordata i Investigation Console. De länkade XDR- och MDR-ansvarsgränserna nedan gäller vid triage av Detections och Cases.
NDR Dashboard ger en översikt över observerad nätverksaktivitet. Guiden förklarar vilka slutsatser diagrammen medger och när en annan arbetsyta ska …
Denna runbook genererar en ofarlig NDR-testdetektering via Appliance Manager och verifierar sensorflödet, detekteringens innehåll och att den …
Den här runbook-artikeln beskriver förutsättningar, driftsättning på ESXi eller Hyper-V, tilldelning av en eller flera NDR Integration Appliances samt …
Den här runbook-artikeln visar hur du undersöker lokala NDR-data från instrumentpanelen med avgränsade, skrivskyddade ClickHouse-frågor och verifierar …
Investigation Console har ett lokalt administrations- och driftlager. Guiden skyddar åtkomst, säkrar evidens före ingrepp och skiljer konsolproblem …
Avgränsa störningar från speglingskällan via sensor och uppladdning till undersökningen, samla in diagnostikdata för supporten och undvik uttryckligen odokumenterade avvecklings- eller raderingssteg.
Den här runbook-artikeln leder från synligt symptom via riktade kontroller till minsta lämpliga åtgärd och supporteskalering – utan obekräftade …
Sophos NDR kräver i princip NDR-integreringsbehörighet. Endast för MSP Flex behövs inget separat Integration Pack när det finns en XDR-licens. För andra avtalsmodeller kontrolleras den konkreta behörigheten i berörd tenant och berört avtal före driftsättningen. Licenskraven för de båda brandväggsfunktionerna behandlas i den länkade brandväggsguiden.
Följande ansvarsområden gäller för uppgifter utanför denna sensorväg:
För lokal sensorbaserad hotjakt beskriver Driftsätt Sophos NDR Investigation Console åtkomst, driftsättning och avgränsningen mot de centrala arbetsytorna.