Operar los informes y la supervisión de Sophos Email
El panel de Sophos Email ofrece una vista operativa rápida; los informes aportan el detalle verificable. Este procedimiento explica cómo seleccionar correctamente los datos de Gateway y Mailflow, seguir una anomalía hasta un mensaje o usuario y crear informes repetibles. Está dirigido a administradores con permisos de informes en el tenant correcto de Sophos Fusion (antes Sophos Central).
Los informes no cambian políticas ni licencias y tampoco corrigen incidentes. Esas tareas se realizan en los procedimientos de Data Control, protección de URL Time of Click, Post-Delivery Protection y uso de licencias.
Preparar el acceso y el alcance de la investigación
Se necesitan permisos de informes y la licencia correspondiente para cada función. Antes del análisis, anote el tenant, la pregunta, el dominio o usuario esperado, la dirección, el intervalo y la zona horaria. Envíe datos personales y exportaciones solo a destinatarios autorizados.
Si hay dominios en Sophos Gateway y Sophos Mailflow, seleccione el conjunto correcto. Gateway, Mailflow o ambos no son filtros intercambiables, sino rutas de procesamiento distintas. Ante un informe vacío o inesperado, compruebe primero tenant, Type, intervalo y licencia efectiva.
Usar el panel como punto de partida
En My Products > Email Security > Dashboard, establezca primero modo e intervalo. Todos los widgets responden a esa selección. El valor predeterminado y máximo es 30 días, o 90 con Sophos Email Plus. Los dominios Gateway y Mailflow aparecen en paneles separados con las mismas categorías.
Las bandas Inbound Statistics y Outbound Statistics abren detalles; Mailboxes Licensed abre el resumen de licencias. Los widgets incluyen Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control y At Risk Users. Una categoría o See Report abre su informe con el contexto actual. El indicador de alertas abre Alerts, filtrado por Sophos Email.
El PDF creado con Export conserva los filtros y abarca como máximo 30 días, o 90 con Email Plus. Registre modo, intervalo y zona horaria junto al archivo.
Elegir el informe y el intervalo correctos
| Tarea | Informe y ruta | Alcance y límite |
|---|---|---|
| Volumen de mensajes y TLS | Reports > Email Security > Message Summary | 30 días por defecto, hasta 365 |
| Infracciones DLP | Reports > Email Security > Data control summary | hasta 365 días; dirección, categoría y acción |
| Corrección automática y clawback | Reports > Email Security > Post delivery summary | hasta 365 días; solo con protección postentrega activa |
| URL pulsadas | Reports > Email Security > Time of Click Summary | 30 días, o 90 con Email Plus; no disponible en EMS mode |
| Usuarios en riesgo | Reports > Email Security > At risk users | 30 días, o 90 con Email Plus; señales dependientes de licencia |
| Clasificaciones notificadas | Reports > Email Security > SophosLabs Analysis Report | hasta 365 días en el informe; las exportaciones se limitan a 90 días |
| Análisis de archivos Intelix | Reports > Intelix Threat Summary | hasta 365 días; un análisis en curso no es definitivo |
| Escaneos de licencias | Reports > Email Security > License Usage Summary | hasta 365 días; valores de escaneos periódicos |
Un informe de 365 días no da 365 días en todos los detalles. Los enlaces de Message Summary a Message History abarcan solo 30 días, o 90 con Sophos Email Plus. Realtime blocked no abre Message History: estos mensajes se bloquean durante el comando SMTP y hay pocos datos.
Investigar mensajes, TLS y eventos de políticas
En Message Summary, defina Type, intervalo y Direction, y en Summarise by elija Category o TLS Encryption. Active o desactive categorías; tabla, gráfico y cifras enlazadas deben conservar los mismos filtros. Para las categorías e intervalos admitidos, una cifra abre Message History. Antes de valorar un caso, coteje fecha, remitente, destinatario e ID de mensaje.
En Gateway mode, TLS describe la conexión con el remitente o destinatario externo; en Mailflow mode, el conector entre Sophos Email y Microsoft 365. No compare Unencrypted, TLS v1.2 y TLS v1.3 sin conservar el modo.
En Data control summary, seleccione Type, intervalo, Direction, Category y Action. Los resultados señalan infracciones, pero no sustituyen la revisión de la política efectiva. Create Phish Threat campaign solo está disponible con Sophos Phish Threat; revise los usuarios preseleccionados antes de iniciar la campaña.
Post delivery summary contiene mensajes de Auto search and remediate u On demand clawback y solo aparece si la protección postentrega está activa. No tiene filtro de dirección porque todos son entrantes. Los detalles pueden mostrar entrega, liberación o clawback, pero la configuración y corrección pertenecen al procedimiento postentrega.
Correlacionar el riesgo de URL y los usuarios en riesgo
Time of Click Summary separa Total Clicks, Clicks Allowed, Clicks Warned y Clicks Blocked. Una cifra alta no prueba compromiso ni mala configuración. Seleccione una cifra en Clicks Warned o Clicks Blocked para transferir categoría e intervalo a At Risk Users.
En At Risk Users, Risk index combina señales de Time of Click y suplantación. Seleccione el índice para abrir el informe del usuario y un asunto para abrir los detalles. Es una priorización, no una atribución de culpa. La formación directa requiere licencia Sophos Phish Threat; verifique destinatarios e intervalo antes de lanzarla.
Interpretar correctamente los veredictos de SophosLabs e Intelix
SophosLabs Analysis Report separa falsos negativos como Reported threat y falsos positivos como Reported clean. Sophos detected es la clasificación inicial y SophosLabs analyzed el análisis posterior. Investigue diferencias sin asumir un fallo de política. Advanced Search combina remitente, informador, origen, asunto, veredicto y fecha mediante AND lógico.
Importante: Analysis pending no es un veredicto final limpio ni malicioso. Mantenga el caso abierto hasta que SophosLabs termine; no permita un remitente ni debilite una política por este estado intermedio.
Intelix Threat Summary muestra clean, likely clean, suspicious y malicious. Tras finalizar, el asunto abre Summary, Threat prevalence, Static analysis y Dynamic analysis. Mientras se analiza, no se puede seleccionar el asunto. Un error de Intelix puede poner el mensaje en cuarentena; el informe no autoriza por sí solo su liberación.
Las acciones dependen del contexto: permitir en Reported clean y bloquear en Reported threat. Antes de actuar sobre un dominio o IP, compruebe el alcance y documente el motivo. No bloquee ampliamente una IP compartida de Microsoft 365 por un solo resultado.
Conciliar el uso de licencias
License Usage Summary muestra escaneos periódicos, no un contador en tiempo real. Seleccione un escaneo por fecha y hora local, enfoque el gráfico con los controles y abra un buzón en Mailboxes. Mailboxes Licensed puede diferir si se seleccionó otro intervalo o escaneo.
Para una comprobación auditable, registre hora del escaneo, intervalo, buzón buscado y exportación. No decida capacidad o vigencia a partir de un único punto.
Programar o exportar un informe
Tras aplicar los filtros, seleccione Save as Custom Report. En Report Template, indique Template Name, active Schedule, configure Report Date Range, Report Frequency como Daily, Weekly o Monthly, Ends On o Until I cancel, Report Format y Report Notification and Delivery method, y pulse Save Report Template. Monthly solo está disponible si el informe cubre al menos 30 días.
La mayoría admite CSV o PDF. Message History y Rejection Log solo admiten CSV. Para datos personales, prefiera un enlace protegido por credenciales de Sophos Fusion. Los adjuntos de más de 9,5 MB se convierten automáticamente en enlaces. Se envían a la dirección de Account Details y opcionalmente a otros administradores; si falla la generación, se avisa a los destinatarios.
Los filtros salvo el intervalo actual pasan a la plantilla y no se pueden cambiar después de generar el informe. Use Generated Reports para verificar la generación y entrega. Un informe generado contiene como máximo 50.000 registros y se elimina de Generated Reports al cabo de 90 días; descargue a tiempo los resultados necesarios conforme a la política de conservación aplicable. Un Export manual incluye todos los filtros actuales y respeta los límites de formato e intervalo.
Validar resultados y resolver problemas
No valide solo una tarjeta. Concilie gráfico, banda estadística, tabla y detalle con el mismo Type, intervalo, dirección y zona horaria. Compruebe muestras por fecha, categoría, destinatario e ID. Para una programación, un destinatario autorizado debe confirmar la entrega o acceso autenticado.
- Sin datos: compruebe tenant, Gateway/Mailflow o Type, intervalo, dirección y filtros vacíos o incompatibles.
- Falta informe o acción: compruebe licencia, modo y permisos; Time of Click Summary no existe en EMS mode.
- Cifras distintas: compare filtros, hora local, hora de escaneo y ejecución; panel, escaneo e informe pueden usar ventanas distintas.
- Sin detalle: respete el límite de 30/90 días y que Realtime blocked no admite profundización.
- Falta veredicto: espere al fin del escaneo o análisis y mantenga abierto Analysis pending.
- Falta informe programado: compruebe Schedule, fecha final, destinatario en Account Details, error de generación, spam y conversión del adjunto grande en enlace.
Para escalar, conserve ID del tenant, nombre del informe, ruta de navegación sin enlaces, Type, intervalo y zona horaria, filtros, licencia/modo, hora de generación, recuentos esperado y visible y algunos ID de mensaje. Minimice exportaciones según privacidad. Mantenga activas las políticas: una discrepancia de informes no justifica desactivar controles.