Tryby
Izolację włączasz z panelu reagowania hosta, z alertu albo w playbooku. Do wyboru jest pięć trybów:
| Tryb | Co pozostaje otwarte |
|---|---|
| Full | Tylko połączenie z bramą. |
| Gateway and DNS | Brama i DNS, więc host pozostaje osiągalny i może rozwiązywać nazwy. |
| Allowlist | Brama oraz wskazane adresy i porty, na przykład serwer poprawek. |
| Egress | Ruch przychodzący zablokowany, wychodzący dozwolony. Przydatne, gdy chcesz zapobiec ruchowi bocznemu w stronę hosta. |
| Process | Od sieci odcięty jest tylko wskazany proces. |
Trwałość izolacji
- Włączenie izolacji zrywa także już nawiązane połączenia.
- Izolacja utrzymuje się niezależnie od zmian DNS na hoście.
- Izolacja jest odnawiana z każdym sygnałem życia agenta. Host pozostaje odizolowany także wtedy, gdy straci kontakt z XenXDR, a połączenie z XenXDR zawsze pozostaje otwarte, więc cały czas masz kontrolę nad hostem.
- Izolacja utrzymuje się po restarcie: agent przywraca ją, zanim system uruchomi sieć.
- Agent sprawdza izolację co kilka sekund i generuje zdarzenie
containment.tampered, jeśli ktoś lub coś ją zmieni. Traktuj to zdarzenie jako sygnał do eskalacji. - Polityka firewalla sprzed izolacji jest zapisywana i przywracana po jej wyłączeniu.
Wyłączanie izolacji
Izolację wyłączysz z tego samego panelu, ze sprawy albo w playbooku, który ją włączył. Wyłączenie przywraca poprzedni stan firewalla i zapisuje, kto i dlaczego to zrobił.
Dobre praktyki
- Jeśli oprogramowanie ochronne stacji również zarządza firewallem hosta, ustal, które narzędzie przejmuje nad nim kontrolę na czas incydentu.
- Przetestuj tryb Allowlist z narzędziami do zarządzania, zanim będzie potrzebny w prawdziwym incydencie.