Hoppa till innehållet
Avanet

Hantera Sophos XDR Cases och Detection Rules

Sophos XDR samlar Detections och berörda entiteter i Cases som kan undersökas. Ett Case är inte ett automatiskt löst Incident utan den gemensamma arbetsytan för evidens, ansvar och Response.

Cases kräver EDR, XDR eller MDR. Sophos skapar automatiskt ett Case vid en High Risk Detection om den inte redan finns i ett lämpligt Case samma dag. Senare Detections av samma typ kan läggas till.

Ett Sophos-managed Case baserat på MDR Detections undersöks av MDR-teamet. Ett Self-managed Case från XDR Detections förblir kundens ansvar och tilldelas en administratör. Sophos skapar det men undersöker det inte automatiskt.

Detection, Alert och Case

ElementSyfte
Detectionmisstänkt aktivitet eller regelträff
Alertprioriterat meddelande som kräver åtgärd
Casesamlad Investigation med Owner, status och evidens
Detection Rulelogik som skapar nya Detections från telemetri

Flera Detections kan höra till samma attackkedja. Omvänt kan en enskild avvikande Detection redan motivera en Investigation.

Bearbeta ett Case

Ett Self-managed Case får tidigt en Owner och en spårbar status som Investigating, On Hold eller Resolved. Undersökningen omfattar:

  1. Läs Summary, allvarlighetsgrad och Timeline.
  2. Kontrollera berörda enheter, användare, processer, IP-adresser och filer.
  3. Bedöm MITRE ATT&CK-tekniker och Detection Source.
  4. Använd Threat Graph, Live Discover och tillgängliga Enrichments.
  5. Dokumentera Containment som Isolation eller Live Response.
  6. Dokumentera orsak, Scope och beslut om avslut.

AI-genererade sammanfattningar kan påskynda triage men kontrolleras mot rådata och Timeline.

Detection Rules

Detection Rules kan för närvarande endast undertrycka oönskade Detections och kräver en Super Admin. En regel kan förhindra att en träff visas i Detection List eller skapar ett Self-managed XDR Case. MDR Cases kan inte undertryckas på detta sätt.

Regler skapas från en befintlig Detection och granskas fackmässigt före aktivering. Rule Name, syfte, Data Source, förväntad frekvens, Owner och Review Date dokumenteras. Högst 25 Detection Rules är möjliga per tenant.

En ny regel kan ta upp till 20 minuter och gäller bara Detections som uppstår efter att den skapades. Villkoren är case-sensitive: Windows och windows kan behandlas olika.

En befintlig regel kan aktiveras, inaktiveras, dupliceras eller tas bort men inte redigeras direkt. För en ändring dupliceras och anpassas den. Efter kontrollerad ersättning inaktiveras eller tas originalet bort.

Kontrollera Suppression

Suppression minskar kända, förväntade träffar. Det är ingen rensning och får inte göra verklig aktivitet osynlig. Varje undertryckning kräver:

  • ett exakt villkor i stället för ett brett mönster,
  • en dokumenterad legitim utlösare,
  • Owner och Review Date,
  • kontroll av redan undertryckta Detections.

En lugn konsol är inget kvalitetsmått om reglerna undertrycker för brett.

Device Exposure

Device Exposure visar för närvarande endast Windows-enheter vars senaste OS Update är minst 30 dagar gammal. EDR, XDR eller MDR, Data Lake Uploads och en lämplig Administrator Role krävs.

Tabellen visar högst de 50 mest inaktuella enheterna. En saknad enhet är därför varken automatiskt aktuell eller fullständigt registrerad. För mer information länkar Sophos till Live Discover Queries. Exposure bedöms tillsammans med aktiva Detections, kritikalitet och nåbara attackvägar. Funktionen ersätter inte Vulnerability Management eller ansvar för Patching.

Intelix Reports

SophosLabs Intelix analyserar misstänkta filer statiskt med Reputation, Scanning och Machine Learning samt, när det är tillgängligt, dynamiskt i en Sandbox. Filer kan skickas automatiskt från Agent eller specifikt från Threat Graphs och Detections.

Overall Verdict läses tillsammans med separata Static och Dynamic Reports. Processer, nätverksaktivitet och MITRE-tekniker ger sammanhang men är inget automatiskt beslut om tillåtelse. Före en manuell Submission kontrolleras dataskydd, sekretess och tillåten dataöverföring.

Avslut och Lessons Learned

Ett Case stängs när Scope, orsak, Containment, rensning och Recovery är dokumenterade. Därefter anpassas Detection Rules, Policies, undantag och Runbooks om undersökningen har visat en lucka.

Ett Self-managed Case stängs genom att status sätts till Resolved. Det ligger kvar i listan i 30 dagar och tas därefter bort av Sophos. Partner Super Admins och Enterprise Super Admins kan inte stänga eller ta bort Cases; ta hänsyn till denna rollgräns innan en Owner tilldelas.

Den bakomliggande telemetrin och arbetet med Queries förklaras i Sophos XDR Data Collection och Live Discover.

Vanliga frågor

Är varje Detection ett Incident?

Nej. En Detection är en signal som behöver sammanhang. Flera svaga signaler kan tillsammans ändå utgöra ett relevant Incident.

Kan en vanlig Detection helt enkelt undertryckas?

Först efter att den legitima orsaken har bekräftats. Suppression görs snäv, dokumenteras och granskas regelbundet.