Ir al contenido
Avanet

Analizar y conservar los Audit Logs de Sophos Fusion

Sophos Fusion (antes Sophos Central) registra las actividades administrativas en el Audit Log. De este modo, después de una falsa alarma, un cambio de política o un inicio de sesión sospechoso se puede determinar qué cuenta ejecutó la acción, en qué momento y desde qué dirección IP.

El Audit Log no sustituye a un SIEM completo. El portal muestra y exporta las actividades de los últimos 90 días. Para un periodo probatorio mayor, los archivos deben guardarse a tiempo fuera de Central. La página Audit Log no indica una retención mayor ni un reenvío automático.

No confundir Audit Log y Event Log

LogPregunta típica
Audit Log¿Quién cambió un rol, una política, una exclusión o una configuración?
Events¿Qué ha comunicado un dispositivo protegido o un producto Sophos?
Alerts¿Qué notificación evaluada necesita una investigación o acción?

El bloqueo de código malicioso aparece como Event o Alert. En cambio, el cierre posterior de la alerta, una exclusión global o un cambio de rol son actividades administrativas del Audit Log.

Sophos también indica que los registros disponibles en un tenant dependen de la licencia. Si falta el tipo de registro completo y no una sola entrada, compruebe primero la licencia y después el rol administrativo.

Una entrada de auditoría puede indicar, por ejemplo, que se modificó Users and Groups, mencionar como objeto concreto el nombre de un usuario recién creado o registrar una autenticación correcta de una cuenta de Central. La combinación de clase de objeto, objeto modificado, descripción y cuenta ejecutora es más informativa que cualquiera de esos campos por sí solo.

Acceso y roles

La ruta actual es Reports > General logs > Audit Logs. El acceso depende del rol administrativo. La página Audit Log no especifica un campo universal de Custom Role ni un rol obligatorio; compruebe el rol asignado realmente en su tenant.

El acceso de auditoría no se concede globalmente a todas las cuentas de Help Desk. Las entradas contienen nombres de administradores, direcciones IP y cambios relevantes para la seguridad. Al mismo tiempo, al menos un rol operativo necesita acceso para que también se puedan investigar incidentes sin utilizar la cuenta de Super Admin.

Interpretar correctamente los campos

Cada entrada suele contener:

  • Date para la fecha y la hora,
  • Modified by para la cuenta de Central que ejecutó la acción,
  • Item type para la clase de objeto afectada,
  • Item modified para el objeto concreto,
  • Description para detalles adicionales,
  • IP address para la dirección de origen de la acción.

Modified by resulta poco informativo con cuentas compartidas. Por eso cada persona debe tener su propia cuenta de administrador: así se atribuye un cambio registrado sin deducir más de lo que Sophos muestra.

Investigar en el orden correcto

Ante un cambio sospechoso, primero se delimita el periodo relevante. De forma predeterminada, Central muestra los últimos siete días; el intervalo del portal puede ampliarse hasta un máximo de 90 días. Después de cambiar la fecha o el término de búsqueda debe seleccionarse Update.

La búsqueda está limitada deliberadamente. Sophos documenta exactamente dos tipos:

  • la dirección IP desde la que se ejecutó un cambio,
  • el valor de Modified by.

Ambos tipos de búsqueda se combinan con el intervalo seleccionado.

Sin término de búsqueda se muestran todas las actividades del intervalo elegido. Sin intervalo, Central busca de forma predeterminada en los últimos siete días. Estos casos permiten detectar un filtro que haya quedado activo.

Después se examinan los cambios relacionados como una secuencia. Por ejemplo, una exclusión global puede seguir a un inicio de sesión, un cambio de rol, un ajuste de política y el cierre de una alerta. Una sola entrada no explica ese contexto.

Utilizar correctamente la exportación

Central ofrece cuatro opciones de exportación. Hay una diferencia importante:

  • CSV of current view y PDF of current view aplican todos los filtros seleccionados,
  • CSV of past 90 days y PDF of past 90 days exportan los últimos 90 días; solo se aplica el filtro de búsqueda, no el intervalo elegido.

La exportación se inicia con Export, a la derecha de la página Audit Logs. En el menú desplegable se eligen deliberadamente la vista actual o la exportación de 90 días, así como el formato necesario. Antes de hacer clic se vuelven a revisar el término de búsqueda y la vista, para evitar archivar por error un archivo filtrado como si fuera el conjunto completo de auditoría.

Después de exportar, el archivo se nombra inmediatamente de forma inequívoca, por ejemplo, con el tenant, el intervalo y la fecha de creación. Los nombres predeterminados como audit.csv no se guardan sin modificar en una carpeta colectiva.

CSV es apropiado para filtrar, correlacionar y procesar automáticamente. PDF resulta útil cuando se necesita una instantánea sin modificar para un ticket o una aprobación. Para conservar pruebas también se documenta un hash del archivo exportado y el original se almacena con protección contra escritura.

Guardar exportaciones sin lagunas

Sophos indica un periodo visible y exportable de 90 días como máximo, pero no prescribe una frecuencia operativa. Elija y supervise una frecuencia que impida que la entrada no guardada más antigua salga de esa ventana. Un solapamiento deliberado evita lagunas tras un fallo; revise después el periodo y el contenido.

Esta guía no promete recopilación por API: la documentación Audit Log revisada solo describe la exportación manual CSV y PDF. Antes de automatizar, verifique en la documentación API actual de su tenant que los datos Audit Log estén realmente disponibles.

Una regla de retención adecuada define:

  • el equipo responsable y el lugar de almacenamiento,
  • el periodo de retención conforme a las normas internas y legales,
  • la protección de acceso y la inmutabilidad,
  • la sincronización horaria,
  • la prueba de búsqueda y restauración,
  • el procedimiento en caso de fallo de la exportación.

Casos de control importantes

El Audit Log no se abre por primera vez durante un incidente. Las revisiones periódicas comprueban especialmente:

  • inicios de sesión correctos,
  • usuarios y grupos añadidos, modificados o eliminados.

No deduzca otras acciones supervisadas de una lista deseada. Para un control importante, haga un cambio de prueba inocuo, búsquelo con Update y vuelva a comprobarlo tras la exportación. Solo entonces incorpore el resultado al procedimiento.

Problemas típicos

Falta un cambio esperado

Compruebe primero el intervalo, el filtro y Update. Quite después el filtro y recargue el mismo intervalo. Si la actividad sigue ausente, verifique si Sophos Fusion la supervisa; la documentación no promete registrar toda acción imaginable.

La exportación contiene más datos que la vista

En la exportación past 90 days, el intervalo de fechas seleccionado en el portal no se aplica como en current view. Para conservar pruebas de un periodo muy acotado se exporta la vista actual y después se revisa el contenido.

Las horas no coinciden con otros registros

Determine primero la zona horaria y las reglas de horario de verano de las fuentes comparadas. Correlacione después Modified by, la dirección IP y un intervalo estrecho. La entrada muestra fecha y hora, pero la página revisada no documenta una columna adicional de zona horaria.

Falta acceso de auditoría

Como el acceso depende del rol administrativo, haga revisar su asignación por un administrador autorizado. No busque un nombre de casilla supuestamente universal: la página Audit Log revisada no indica ninguno.

Preguntas frecuentes

¿Cuánto tiempo están disponibles los Audit Logs en el portal de Central?

En el portal se pueden mostrar y exportar actividades de un periodo máximo de 90 días. Para conservarlas más tiempo, guarde los archivos a tiempo fuera de Central. La página revisada no promete una API de Audit Log.

¿El Audit Log también muestra detecciones de malware?

No como fuente principal. Las detecciones de malware pertenecen a Events y Alerts. El Audit Log muestra acciones administrativas relacionadas con esas notificaciones, por ejemplo, una exclusión o el cierre de una alerta.

¿Es mejor PDF que CSV?

PDF sirve como instantánea legible. CSV es más adecuado para búsquedas, correlación e importación en un SIEM. En una investigación suelen conservarse ambos formatos.