İçeriğe geç
XEN BİLİŞİM — SOPHOS İŞ ORTAĞI PROJESİ 0850 259 5949
XDR

Sophos XDR'da Tehdit Avı: Live Discover ve Data Lake Sorguları Nasıl Kullanılır?

Sophos XDR'ın tehdit avı aracı Live Discover, SQL benzeri sorgularla canlı endpoint verisini ve 90 gün saklanan Data Lake kayıtlarını tarıyor. Sorgu tiplerini, zamanlanmış aramaları ve gereken lisans şartını anlatıyoruz.

Sophos XDR platformunda tehdit avcılığının günlük işleyen aracı Live Discover’dır. Konsoldan çalıştırılan SQL benzeri sorgularla hem bağlı cihazlardan gerçek zamanlı veri hem de Data Lake’te 90 gün saklanan geçmiş kayıtlar taranabilir; bir güvenlik analisti “son bir haftada hangi cihazlarda nadiren çalıştırılan bir process başladı” gibi bir soruyu, cihazları tek tek açmadan, tek sorguyla yanıtlayabilir.

İki sorgu tipi: endpoint sorgusu mu, Data Lake sorgusu mu?

Live Discover iki farklı veri kaynağını sorgulayabiliyor ve bu ayrım kullanım senaryosunu belirliyor:

  • Endpoint sorguları: Bağlı cihazlardan anlık, gerçek zamanlı veri çeker. “Şu anda hangi process’ler çalışıyor” ya da “bu cihazda hangi kayıt defteri (registry) anahtarları değişti” gibi sorular için uygun.
  • Data Lake sorguları: Cihazların düzenli olarak yüklediği geçmiş veriyi tarar. Bir olay iki hafta önce başlamışsa ve o anda fark edilmemişse, geriye dönük arama Data Lake üzerinden yapılır.

Data Lake’e varsayılan olarak Endpoint Protection ve Server Protection verisi yükleniyor; Sophos Firewall, Sophos Email ve üçüncü taraf entegrasyonlardan gelen veri de politika üzerinden ayrıca etkinleştirilebiliyor. Veri 90 gün saklanıyor — bu süre, Secureworks Taegis entegrasyonu ile Next-Gen SIEM katmanının sunduğu 10 yıla kadar saklama seçeneğinden farklı; kurum uzun süreli uyumluluk kaydı istiyorsa bu iki katman arasındaki fark değerlendirme aşamasında netleştirilmeli.

Sorgu yazmak için osquery bilmek şart mı?

Live Discover, açık kaynaklı osquery projesine dayanan SQL benzeri bir sorgu dili kullanıyor. Konsolda SQL bilgisi gerektirmeyen, Sophos tarafından hazırlanmış ve sürekli genişleyen bir hazır sorgu kütüphanesi bulunuyor; bu kütüphanedeki sorgular doğrudan çalıştırılabiliyor ya da ihtiyaca göre düzenlenebiliyor. SQL/osquery bilgisi olan bir analist ise sıfırdan özel sorgu yazabiliyor. Pratik karşılığı: küçük bir güvenlik ekibi hazır sorgu kütüphanesiyle işe başlayabiliyor, deneyim arttıkça özel sorgulara geçilebiliyor.

Zamanlanmış sorgular yalnızca Data Lake’te çalışıyor

Data Lake sorgularının bir özelliği, belirli aralıklarla otomatik çalışacak şekilde zamanlanabilmesi — endpoint sorgularında bu seçenek yok, çünkü onlar zaten anlık veri çekiyor. Bu, tekrarlayan kontrolleri (örneğin haftalık “yönetici grubuna eklenen yeni hesap var mı” taraması) manuel sorgu koşturmadan sürdürmeyi mümkün kılıyor. Sophos MDR hizmeti alan kurumlarda bu tür zamanlanmış taramaların büyük kısmını Sophos’un SOC ekibi zaten yürütüyor; kendi ekibiyle XDR kullanan kurumlarda bu adım analistin sorumluluğunda kalıyor.

Hangi lisans gerekiyor?

Live Discover ve Data Lake sorguları, Sophos EDR, Sophos XDR veya Sophos MDR paketlerinden birine sahip olmayı gerektiriyor — salt Sophos Endpoint lisansıyla bu özellik açılmıyor. Mevcut lisansın hangi paketi kapsadığı belirsizse, lisans yenileme sürecinde bu katmanın ekli olup olmadığı teyit edilebiliyor.

Pratik karşılığı: olay müdahalesinde zaman kazancı

Bir fidye yazılımı şüphesinde ilk soru genelde “bu davranış başka hangi cihazlarda da var mı” oluyor. Live Discover ile bu soru, cihaz cihaz kontrol etmek yerine tek bir Data Lake sorgusuyla tüm filoya yayılabiliyor. Aynı mantık başarısız kimlik doğrulama denemeleri, beklenmedik dışa giden bağlantılar ya da nadiren çalıştırılan process’ler için de geçerli — sorgu sonucu, olay müdahalesinin ilk 24 saatinde hangi cihazların izole edilmesi gerektiğine dair somut bir liste veriyor.

Uygulamadaki fark, klasik EDR konsollarında cihazları tek tek açıp inceleme yapmak zorunda kalmakla, tek sorguyla filo genelinde arama yapabilmek arasında. Bir güvenlik ekibi, örneğin belirli bir dosya karma değerinin (hash) hangi cihazlarda çalıştığını ya da belirli bir IP’ye kimlerin bağlandığını dakikalar içinde görebiliyor; bu da olay müdahale süresini kısaltan somut bir fark yaratıyor. MDR mi kendi SOC mu kurmalısınız sorusunu değerlendiren kurumlar için, Live Discover’ı etkin kullanabilecek bir ekibin olup olmadığı da karar sürecinin bir parçası.

Sık sorulan sorular

Live Discover ile Data Lake sorgusu arasındaki fark nedir? Endpoint sorguları bağlı cihazlardan anlık veri çeker; Data Lake sorguları cihazların düzenli yüklediği ve 90 gün saklanan geçmiş veriyi tarar. İkisi de Live Discover ekranından çalıştırılıyor, fark sorgunun hangi veri kaynağını hedeflediğinde.

Osquery/SQL bilmiyorum, yine de kullanabilir miyim? Evet. Sophos’un hazırladığı ve sürekli genişleyen hazır sorgu kütüphanesi doğrudan çalıştırılabiliyor; SQL bilgisi yalnızca özel sorgu yazmak isteyenler için gerekiyor.

Hangi ürünlerin verisi Data Lake’e yükleniyor? Varsayılan olarak Endpoint Protection ve Server Protection. Sophos Firewall, Sophos Email ve üçüncü taraf entegrasyonlardan gelen veri politika üzerinden ayrıca etkinleştirilebiliyor.

90 günlük saklama süresi yetersiz kalırsa ne yapılır? Uzun süreli uyumluluk veya adli inceleme ihtiyacı olan kurumlar için Secureworks Taegis Next-Gen SIEM katmanı, güvenlik ve uyumluluk odaklı telemetride 10 yıla kadar saklama seçeneği sunuyor; bu katmanın gerekip gerekmediği kurum profiline göre değerlendirilmeli.

Live Discover ve Data Lake kapsamının mevcut lisansta yer alıp almadığını netleştirmek isteyen kurumlar teklif alın üzerinden değerlendirme talebi iletebilir.

Paylaş

Size özel güncel teklif, 24 saat içinde.

Cihaz modelinizi, kullanıcı sayınızı veya mevcut lisans bilginizi iletin; doğru ürün ve süre önerisiyle dönelim.