Sophos NDR no Nutanix
Você deve ter o pacote de licença de integração Sophos Network Detection and Response para usar esse recurso.
Você pode configurar o Sophos NDR no Nutanix, para que o NDR possa detectar comportamentos maliciosos em sua rede.
Nota
As instruções abaixo se aplicam à versão 6.8 do Nutanix. Se você tiver uma versão anterior ou posterior, pode haver algumas diferenças.
Vídeo de configuração
Assista ao vídeo de configuração para guiá-lo através do processo de configuração:
Configurar o NDR Sensor em Nutanix AHV
Requisitos
A VM que executa o dispositivo tem requisitos de acesso ao sistema e à rede. Fara obter detalhes, consulte Appliance requirements.
Para obter detalhes sobre a microarquitetura da CPU e os sinalizadores da CPU necessários, consulte CPU requirements.
Nota
Se você usar ambas as interfaces SPAN, sua máquina virtual deverá ter 8 núcleos de CPU.
Para obter informações sobre como redimensionar a VM para o melhor desempenho, consulte Guia de tamanho do dispositivo do Sophos NDR.
Criar uma imagem do dispositivo NDR
- Em Sophos Central, vá para Centro de Análise de Ameaças > Integrações > Marketplace.
- Localize e clique em Sophos Network Detection and Response (NDR).
-
Na página NDR, em Ingestão de dados (Alertas de segurança), clique em Adicionar configuração.
Etapas de configuração de integração aparece.
-
Na Etapa 1, insira um nome e uma descrição para a integração.
-
Na Etapa 2, clique em Criar novo dispositivo.
-
Para criar o novo dispositivo, faça o seguinte:
- Insira um nome de dispositivo e uma descrição.
- Na Plataforma virtual, selecione Nutanix.
-
Especifique as portas de rede voltadas à Internet.
-
Selecione DHCP para atribuir o endereço IP automaticamente.
Nota
Se você selecionar DHCP, deverá reservar o endereço IP.
-
Selecione Manual para especificar as configurações de rede. Por exemplo:
- Endereço de IP:
10.0.252.5 - Máscara de Sub-rede:
255.255.255.0 - Endereço de Gateway:
10.0.252.1 - DNS 1:
8.8.8.8 - DNS 2:
8.8.4.4
- Endereço de IP:
-
-
Na Etapa 3, exclua domínios e protocolos específicos da verificação. Por exemplo, você pode fazer isso se tiver um domínio que cause falsos positivos.
Você pode configurar as suas exclusões mais tarde, mas deve inserir um nome de lista de exclusão agora.
- Insira um nome em Nome da lista de exclusão.
- Para excluir um domínio, clique em Exclusões de domínio. Digite o nome de domínio, por exemplo,
sophos.com, e clique em Adicionar. -
Para excluir um protocolo, clique em Exclusões de protocolo.
Você pode inserir informações em um campo ou nos dois da seguinte forma:
- No primeiro campo, insira um protocolo de nível superior. Por exemplo,
TCPouUDP. - No segundo campo, insira um subprotocolo (site). Por exemplo,
Facebook.
Se você inserir informações nos dois campos, nós montamos uma única string com elas com um único ponto separador.
Não recomendamos excluir completamente um protocolo de nível superior. Só faça isso se um protocolo de alto tráfego que geralmente não é arriscado, como um protocolo de roteamento, gerar muitos dados.
A captura de tela mostra informações de exemplo.
- No primeiro campo, insira um protocolo de nível superior. Por exemplo,
-
Clique em Adicionar.
Você pode exportar suas exclusões como um arquivo JSON. Você também pode carregar exclusões de um arquivo JSON exportado anteriormente para a lista.
-
Volte para a parte superior da página e clique em Salvar.
Você verá suas Credenciais do dispositivo. Copie esses valores e mantenha-os seguros.
Nota
Eles são exibidos apenas uma vez.
-
Clique em OK.
Seu instalador Nutanix é gerado. Isso pode levar alguns minutos.
Você verá a nova integração na página NDR, sob Integrações NDR configuradas. Se ela não aparecer, clique no ícone Atualizar. ![]()
Baixar a imagem da VM
Agora você baixa a imagem do NDR necessário para implantar e ligar a nova VM.
-
Ao lado da nova integração, clique em
na coluna Ações e selecione Baixar imagem.O arquivo de implantação do Nutanix é um arquivo zip que contém arquivos de imagem de disco, um ISO de semeadura contendo a chave de autorização e um script de instalação.
-
Descompacte o arquivo para que o conteúdo possa ser usado.
-
(Opcional) Passe o mouse sobre o ícone à esquerda do nome da integração. Agora você vê "Aguardando implantação".
Carregar os arquivos de imagem
Para carregar os arquivos de imagem de disco e o ISO de semeadura para o sistema Nutanix, faça o seguinte:
- A partir de um navegador da Web, inicie uma sessão no console da Web do Nutanix na porta 9440.
-
Vá para Home > Settings.
-
Selecione Image Configuration.
Carregar arquivo de imagem root
- Clique em Upload Image.
- Insira um nome. Recomendamos que você inclua a palavra "root" no nome.
- (Opcional) Você pode adicionar uma Anotação.
- Em Image type, selecione DISK.
- Selecione Upload a file, clique em Browse e selecione e abra o arquivo
ndr-root.qcow2. -
Clique em Salvar.
O carregamento do arquivo é iniciado. Isso pode levar alguns minutos. Aguarde até que o carregamento termine antes de continuar a configuração.
Carregar arquivo de imagem de dados
- Clique em Upload Image.
- Insira um nome. Recomendamos que você inclua a palavra "dados" no nome.
- (Opcional) Você pode adicionar uma Anotação.
- Em Image type, selecione DISK.
- Selecione Upload a file, clique em Browse e selecione e abra o arquivo
ndr-data.qcow2. -
Clique em Salvar.
O carregamento do arquivo é iniciado. Isso pode levar alguns minutos. Aguarde até que o carregamento termine antes de continuar a configuração.
Carregar arquivo de imagem ISO de semeadura
- Clique em Upload Image.
- Insira um nome. Recomendamos que você inclua a palavra "ISO" no nome.
- (Opcional) Você pode adicionar uma Anotação.
- Em Image type, selecione ISO.
- Selecione Upload a file, clique em Browse e selecione e abra o arquivo
seed.iso. -
Clique em Salvar.
O carregamento do arquivo é iniciado. Isso pode levar alguns minutos. Aguarde até que o carregamento termine antes de continuar a configuração.
Os três arquivos carregados aparecem na página Image Configuration.
Carregar o script de instalação
Um script chamado ndr-sensor.sh também está incluído no arquivo zip. Para carregar o script para a VM do Nutanix Controller (CVM), use o protocolo SCP (Secure Copy Protocol) da seguinte forma:
- No Windows, abra um prompt de comando. No macOS ou Linux, abra um terminal.
- Mude para o diretório onde os arquivos descompactados estão localizados.
-
Execute o seguinte comando:
scp ndr-sensor.sh admin@<ip-address>:~/.Nota
Se estiver usando uma versão anterior do Nutanix, precisará adicionar o sinalizador
-Oao comando, conforme segue:scp -O ndr-sensor.sh admin@<ip-address>:~/ -
Insira a senha do administrador.
O script é copiado com segurança para a pasta Home do usuário administrador do CVM Nutanix.
Executar o script de instalação
- Use o seguinte comando para fazer login e conectar-se ao Nutanix CVM via SSH:
ssh admin@<ip-address>. - Insira a senha do administrador.
- Para executar o script de instalação, execute o seguinte comando:
bash ndr-sensor.sh. -
Insira um nome para a VM do dispositivo. O nome padrão é
ndr-sensor. -
Insira o número de núcleos da CPU e a quantidade de memória a ser usada.
Para itens que listam um valor padrão, você pode pressionar Enter para aceitar o valor padrão.
- Digite o número de núcleos de CPU a serem atribuídos à VM. O padrão é
4. - Insira a quantidade de memória para atribuir à VM. O padrão é
16(GB).
- Digite o número de núcleos de CPU a serem atribuídos à VM. O padrão é
Você verá a seguinte mensagem: VM criada <name> UUID <UUID>.
Selecione os arquivos de imagem de disco da VM
Nota
Para todos os passos de seleção do disco, você pode inserir "L" para listar as imagens armazenadas no sistema.
Para selecionar os arquivos de imagem de disco da VM, faça o seguinte:
-
Digite o nome da imagem do ISO de semeadura que você carregou.
-
Insira o nome da imagem do arquivo de imagem do disco raiz que você carregou.
- Insira o nome da imagem do arquivo de imagem do disco de dados que você carregou.
Configuração de Rede
O script cria as seguintes interfaces de rede para a VM:
- Rede de gerenciamento
- Rede de syslog
- ERSPAN para dados de captura de túnel
- SPAN para a rede espelhada para receber dados de captura de outra VM neste servidor de VMs
O script listará as sub-redes virtuais disponíveis que podem ser usadas pelos dados de captura de túnel de RSPAN (Remote Switched Port Analyzer), gerenciamento e syslog.
Uma única sub-rede pode ser usada para todas as três redes.
Para atribuir sub-redes às redes, faça o seguinte:
-
Insira o número correspondente à sub-rede para usar na rede de gerenciamento.
-
Insira o número correspondente à sub-rede virtual para usar na rede de recepção de syslog, ou servidor syslog.
- A configuração da rede SPAN é criada automaticamente usando os parâmetros de configuração. O tipo é definido como
type=kSpanDestinationNic. -
Insira o número correspondente à sub-rede virtual para usar na rede de captura ERSPAN de túnel.
Quando o script for concluído, ele fornece alguns comandos
aclide exemplo para ativar uma sessão Nutanix SPAN. O endereço MAC listado nos comandos de exemplo é o endereço MAC da interface SPAN criada pelo script.Os exemplos de espelhamento de tráfego mostrados são para os seguintes cenários:
- Para habilitar espelhamento de tráfego para todas as VMs localizadas em um host
- Para habilitar espelhamento de tráfego para uma NIC em uma VM específica
-
Copie os comandos de exemplo. Você precisará deles mais tarde.
Para obter mais informações, consulte Traffic Mirroring on AHV Hosts.
Editar comando de exemplo
- Use o comando a seguir para listar os UUIDs do seu host:
acli host.list. - Copie o UUID do seu host.
-
Substitua o espaço reservado de UUID do host no comando "Enable traffic mirror for all VMs located on a host" pelo UUID do seu host.
O
identifieré a interface de rede que será monitorada. No exemplo de comando, ébr0-up, que são duas interfaces físicas conectadas com uma ponte, como uma configuração ativa-ativa ou ativa-passiva. -
(Opcional) Se necessário, substitua o
identifierpor uma interface de rede diferente, comoeth0.
Habilitar a passagem de CPU
Estas etapas são necessárias apenas para a versão 6.8 e posterior do Nutanix.
-
Verifique se
cpu-passthroughestá habilitado, da seguinte forma:- Use o comando
acli vm.listpara listar suas VMs. - Copie o UUID para a VM que você criou.
- Insira
acli vm.get <UUID>para ver informações sobre a VM. - Role a tela para cima e verifique se
cpu-passthroughé exibido comoTrueouFalse.
- Use o comando
-
Se
cpu-passthroughforFalse, faça o seguinte:- Execute o seguinte comando:
acli vm.update <UUID> cpu-passthrough=true. - Insira
acli vm.get <UUID>para ver informações sobre a VM. - Role para cima e verifique se
cpu-passthroughagora é exibido comoTrue.
- Execute o seguinte comando:
Iniciar a VM
- No console da web do Nutanix, clique em Settings e, em seguida, clique em VM.
-
Clique com o botão direito no nome da VM e, em seguida, clique em Power on.
-
Clique com o botão direito do mouse no nome da VM e, em seguida, clique em Launch Console.
Você pode monitorar o progresso do primeiro processo de inicialização.
Nota
O processo pode levar até 10 minutos.
-
No Sophos Central, clique em Centro de Análise de Ameaças e, em Integrações, vá para Configurado > Dispositivos de integração.
O status da VM agora é Conectado.
Habilitar espelho de tráfego para todas as VMs localizadas em um host
-
Volte para o prompt de comando que está executando a interface de linha de comando do host Nutanix e cole e execute o comando que você editou anteriormente.
A sessão SPAN é criada.
Testar o fluxo de tráfego
- Abra uma sessão SSH em um cliente SSH, como PuTTY.
- Conecte-se ao endereço IP do dispositivo NDR e faça login como usuário
zadmincom a senha que você salvou anteriormente no Sophos Central. Veja Criar uma imagem do dispositivo NDR. - Execute o seguinte comando:
sudo kubectl logs -f deploy/dragonfly. -
Insira a senha
zadmin.Verifique se a interface SPAN está sendo monitorada verificando os pacotes da interface SPAN.
-
Digite
exit.
Configure o ERSPAN
Para monitorar o tráfego do restante da rede fora do ambiente Nutanix, você deve usar o ERSPAN.
Para configurar ERSPAN, consulte a "seção Tráfego de SPAN remoto encapsulado" no Sophos Appliance Manager para MDR e NDR: SPAN.
Após aplicar as alterações, a VM será reiniciada e você será desconectado do gerenciador do dispositivo. Você pode monitorar o progresso no console.
Nota
Certifique-se de que o ERSPAN esteja configurado no dispositivo de rede de onde você está enviando o tráfego e que você esteja usando as mesmas configurações que você configurou no gerenciador de dispositivo.
Testar o fluxo de tráfego
- Abra uma sessão SSH em um cliente SSH, como PuTTY.
- Conecte-se ao endereço IP do dispositivo NDR e faça login como usuário
zadmincom a senha que você salvou anteriormente no Sophos Central. Veja Criar uma imagem do dispositivo NDR. - Execute o seguinte comando:
sudo kubectl logs -f deploy/dragonfly. - Verifique se a interface SPAN está sendo monitorada verificando os pacotes das interfaces SPAN.
Exibir detalhes do dispositivo
-
No Sophos Central, retorne para Dispositivos de integração e expanda a seta à esquerda do nome do seu dispositivo. No exemplo abaixo, o dispositivo está conectado e íntegro.
-
Clique nos três pontos no ícone à direita das informações do dispositivo
e clique em Abrir o Gerenciador de dispositivos. - Clique em Abrir.
- Na página de avisos, aceite o aviso sobre o certificado autoassinado.
-
Entre usando o nome de usuário
zadmine a senha.No exemplo abaixo, é possível ver que o tráfego é recebido em cada interface.















