Analizar y conservar los Audit Logs de Sophos Central
Sophos Central registra las actividades administrativas en el Audit Log. De este modo, después de una falsa alarma, un cambio de política o un inicio de sesión sospechoso se puede determinar qué cuenta ejecutó la acción, en qué momento y desde qué dirección IP.
El Audit Log no sustituye a un SIEM completo. En el portal solo se puede consultar un periodo máximo de 90 días. Quien necesite conservar pruebas durante más tiempo o correlacionarlas rápidamente con registros de Entra, Firewall y Endpoint debe exportar los datos con regularidad o recopilarlos de forma automatizada.
No confundir Audit Log y Event Log
| Log | Pregunta típica |
|---|---|
| Audit Log | ¿Quién cambió un rol, una política, una exclusión o una configuración? |
| Events | ¿Qué ha comunicado un dispositivo protegido o un producto Sophos? |
| Alerts | ¿Qué notificación evaluada necesita una investigación o acción? |
El bloqueo de código malicioso aparece como Event o Alert. En cambio, el cierre posterior de la alerta, una exclusión global o un cambio de rol son actividades administrativas del Audit Log.
Una entrada de auditoría puede indicar, por ejemplo, que se modificó Users and Groups, mencionar como objeto concreto el nombre de un usuario recién creado o registrar una autenticación correcta de una cuenta de Central. La combinación de clase de objeto, objeto modificado, descripción y cuenta ejecutora es más informativa que cualquiera de esos campos por sí solo.
Acceso y roles
La ruta actual es Reports > General logs > Audit Logs. Los datos visibles dependen del rol de administración. En Custom Roles debe permitirse Access sensitive logs & reports.
El acceso de auditoría no se concede globalmente a todas las cuentas de Help Desk. Las entradas contienen nombres de administradores, direcciones IP y cambios relevantes para la seguridad. Al mismo tiempo, al menos un rol operativo necesita acceso para que también se puedan investigar incidentes sin utilizar la cuenta de Super Admin.
Interpretar correctamente los campos
Cada entrada suele contener:
- Date para la fecha y la hora,
- Modified by para la cuenta de Central que ejecutó la acción,
- Item type para la clase de objeto afectada,
- Item modified para el objeto concreto,
- Description para detalles adicionales,
- IP address para la dirección de origen de la acción.
Modified by resulta poco informativo, especialmente con cuentas compartidas. Precisamente por eso cada persona recibe una cuenta de administrador propia. Las acciones de API pueden rastrearse mediante la identidad técnica correspondiente si se utiliza una credencial distinta para cada integración.
Investigar en el orden correcto
Ante un cambio sospechoso, primero se delimita el periodo relevante. De forma predeterminada, Central muestra los últimos siete días; el intervalo del portal puede ampliarse hasta un máximo de 90 días. Después de cambiar la fecha o el término de búsqueda debe seleccionarse Update.
La búsqueda está limitada deliberadamente. Resulta especialmente adecuada para:
- la dirección IP desde la que se ejecutó un cambio,
- el valor de Modified by,
- la combinación de término de búsqueda e intervalo seleccionado.
Después se examinan los cambios relacionados como una secuencia. Por ejemplo, una exclusión global puede seguir a un inicio de sesión, un cambio de rol, un ajuste de política y el cierre de una alerta. Una sola entrada no explica ese contexto.
Utilizar correctamente la exportación
Central ofrece CSV y PDF. Hay una diferencia importante:
- current view adopta la vista seleccionada y sus filtros,
- past 90 days exporta el periodo completo de 90 días; puede aplicarse un filtro de búsqueda, pero no el intervalo de fechas elegido en el portal.
La exportación se inicia con Export, a la derecha de la página Audit Logs. En el menú desplegable se eligen deliberadamente la vista actual o la exportación de 90 días, así como el formato necesario. Antes de hacer clic se vuelven a revisar el término de búsqueda y la vista, para evitar archivar por error un archivo filtrado como si fuera el conjunto completo de auditoría.
Después de exportar, el archivo se nombra inmediatamente de forma inequívoca, por ejemplo, con el tenant, el intervalo y la fecha de creación. Los nombres predeterminados como audit.csv no se guardan sin modificar en una carpeta colectiva.
CSV es apropiado para filtrar, correlacionar y procesar automáticamente. PDF resulta útil cuando se necesita una instantánea sin modificar para un ticket o una aprobación. Para conservar pruebas también se documenta un hash del archivo exportado y el original se almacena con protección contra escritura.
Retención operativa
Una exportación mensual es la solución mínima sencilla si no hay un SIEM conectado. El periodo exportado se solapa con la ejecución anterior para que un trabajo fallido o un cierre mensual tardío no produzcan una laguna. Las entradas duplicadas pueden eliminarse más adelante; las ausentes no se pueden reconstruir.
En entornos mayores se utiliza la API de Sophos Central. La identidad técnica recibe solo el rol necesario, se supervisa y se rota.
Una regla de retención adecuada define:
- el equipo responsable y el lugar de almacenamiento,
- el periodo de retención conforme a las normas internas y legales,
- la protección de acceso y la inmutabilidad,
- la sincronización horaria,
- la prueba de búsqueda y restauración,
- el procedimiento en caso de fallo de la exportación.
Casos de control importantes
El Audit Log no se abre por primera vez durante un incidente. Las revisiones periódicas comprueban especialmente:
- administradores nuevos o eliminados,
- asignación de Super Admin y Custom Roles,
- creación y eliminación de API Credentials,
- cambios en MFA, inicio de sesión federado y fuentes de directorio,
- exclusiones globales, Tamper Protection y cambios de políticas,
- cambios automáticos mediante Account Health Check,
- migraciones de dispositivos o tenants,
- activación de Remote Assistance.
Después de Fix automatically en Account Health Check, los cambios efectuados se revisan en el Audit Log. Una puntuación verde por sí sola no demuestra que el cambio sea adecuado para el entorno operativo propio.
Problemas típicos
Falta un cambio esperado
Primero se comprueban el intervalo, la zona horaria, el filtro de búsqueda y Update. Después se aclara si la acción se ejecutó realmente en ese tenant o si procede de un contexto Enterprise, Partner o de otro cliente.
La exportación contiene más datos que la vista
En la exportación past 90 days, el intervalo de fechas seleccionado en el portal no se aplica como en current view. Para conservar pruebas de un periodo muy acotado se exporta la vista actual y después se revisa el contenido.
El nombre del administrador no es inequívoco
Se eliminan las cuentas compartidas. Para accesos técnicos se utiliza una API Credential propia por aplicación. En el inicio de sesión federado también se correlacionan los Sign-in Logs del IdP.
Falta acceso de auditoría
En una Custom Role se comprueba si está activado el acceso a registros e informes confidenciales. Si la opción falta por completo, un Super Admin debe revisar la asignación del rol.