Planificar, exportar y supervisar Reports de Sophos Central
Sophos Central proporciona diferentes Logs y Reports según la licencia y el producto. Sin embargo, un Report solo aporta valor operativo cuando se han definido el periodo, los filtros, el método de envío, la responsabilidad y la conservación. Una vista guardada sin responsable deja de ser fiable a más tardar cuando cambia el administrador o caduca el plan de envío.
Ruta rápida para Legacy Reports: en Reports, abrir el Report deseado, configurar el periodo y los filtros y validar los resultados. Para una salida puntual, seleccionar Export to CSV, Export to PDF o Print. Para una programación, abrir Save as Custom Report, elegir el método de envío, la Frequency y el formato, y confirmar con Save. La configuración del Report no puede cambiarse después de crearlo, por lo que conviene verificar antes el periodo y los filtros.
Distinguir entre Log, Report y Dashboard
| Área | Finalidad |
|---|---|
| Log | investigar eventos individuales o acciones administrativas |
| Report | guardar, exportar o enviar datos filtrados como análisis repetible |
| Dashboard | observar el estado actual y las tendencias como vista de trabajo |
Un Report en PDF no sustituye ni los datos sin procesar para una investigación ni un archivo SIEM a largo plazo. Para los cambios administrativos, Sophos Central Audit Log sigue siendo la fuente adecuada.
Qué Logs aparecen en Reports
Las entradas visibles en Reports dependen de la licencia, los productos activados y el rol de administrador. Central agrupa allí varias fuentes de datos con finalidades diferentes:
| Log | Contenido y responsabilidad |
|---|---|
| Events | eventos de los dispositivos administrados; su evaluación operativa corresponde al runbook de Endpoint o Server pertinente. |
| Malware and PUAs blocked | extracto simplificado de Event Log para malware y aplicaciones potencialmente no deseadas detectados y bloqueados. |
| Audit Logs | actividades administrativas de Central; la visibilidad y la exportación dependen del rol. |
| Data Loss Prevention | eventos que han activado reglas DLP en equipos o servidores. |
| Message History | mensajes de los buzones protegidos procesados por Sophos Email. |
Estos Logs no deben mezclarse en un indicador de seguridad común. Un área vacía de DLP o Message History puede deberse a la falta de licencia, producto, rol o filtro y no demuestra automáticamente que no se hayan producido eventos.
Identificar Reports de Legacy y formatos nuevos
En la lista de Reports guardados, Central indica si una entrada utiliza el formato Legacy anterior. Esta distinción es importante porque no se aplican los mismos límites.
La lista guardada muestra el nombre del Report, el creador, el formato y la frecuencia programada. Las barras Report Templates y Actively Scheduled no incluyen los Legacy Reports. Por ello, la cifra del diagrama no demuestra que ya no existan programaciones antiguas; para una entrega siempre se comprueba también la lista completa. La mayoría de Logs y Reports generales sigue utilizando el formato Legacy.
Para los Legacy Reports se aplica lo siguiente por administrador:
- un máximo de 25 Reports programados y 25 no programados,
- un máximo de 10'000 Events por Report o Log,
- visibilidad, en principio, solo para el creador,
- detención automática del envío por correo electrónico después de seis meses.
Los administradores de Partner y Enterprise no pueden asumir sin más estos Legacy Reports personales en el tenant del cliente. Por ello, si el creador deja la empresa, los Reports necesarios deben volver a crearse bajo un administrador operativo adecuado antes de su baja.
Los formatos de Report más recientes tienen otras características. Actualmente pueden programarse hasta 100 Reports de este formato por administrador. Los administradores autorizados, partners y administradores de Enterprise pueden verlos. El formato nuevo no está disponible automáticamente para todos los productos y se utiliza, entre otros, para MDR y Central Firewall. Por tanto, resulta determinante la indicación de formato mostrada en el portal, no el nombre del Report.
Después de seis meses, un Legacy Report que siga siendo necesario se abre, se edita y se vuelve a guardar. De este modo comienza un nuevo periodo de envío. Esta intervención se documenta con el responsable y la siguiente fecha de revisión, en lugar de ampliar repetidamente el mismo Report sin control.
Planificar el Report desde el punto de vista funcional
Antes de guardarlo se definen la finalidad y el alcance:
- ¿Qué pregunta operativa debe responder el Report?
- ¿Qué productos, grupos, dispositivos y periodos deben incluirse?
- ¿Quién evalúa el resultado y hasta cuándo?
- ¿Contiene la salida datos personales o críticos para la seguridad?
- ¿Se necesita una instantánea, un Report recurrente o un flujo de datos SIEM?
Un nombre claro contiene la función, el alcance y la frecuencia, por ejemplo Estado de Endpoint - Producción - semanal. Nombres como Test, Report 2 o el nombre de una persona dificultan la entrega posterior.
El proceso operativo comienza en Reports. Según el Report, el periodo puede limitarse mediante From y To. Los mosaicos de categorías filtran los resultados visibles, por ejemplo Active en el Report de equipos; otras vistas permiten filtrar por grupos y buscar valores concretos. No todos los Reports ofrecen todos los filtros o formatos de salida. Después de cada cambio de filtro se comprueba que el número de resultados sea plausible antes de guardar o exportar la vista.
Para una salida puntual, según el Report están disponibles estas opciones:
- Print abre una vista optimizada para imprimir. Después se abre el diálogo del navegador con
Ctrl+PoCmd+Pen macOS. - Export to CSV exporta la vista filtrada actual para seguir filtrando y correlacionando los datos.
- Export to PDF exporta la vista actual como una instantánea legible.
Guardar y enviar por correo un Legacy Report
El procedimiento siguiente corresponde a los Custom Reports generales en formato Legacy. Los Reports más recientes, como los de MDR o Central Firewall, tienen características propias; se deben seguir la indicación del formato y las acciones que muestre el portal.
- En Reports, abrir el Report deseado y configurar por completo el periodo y los filtros. Estos ajustes no pueden modificarse después de crear el Custom Report. Si el alcance debe cambiar, crear un Report nuevo.
- Seleccionar Save as Custom Report e introducir un Name claro en el diálogo Save Report.
- Para el envío por correo, seleccionar Send a link to the report o Attach the report to the email. Sophos recomienda el enlace para información personal: para abrirlo se necesitan credenciales de Sophos Central y no se deposita otro archivo del Report en el buzón.
- En Frequency, elegir una frecuencia semanal o mensual. La opción mensual solo está disponible si el periodo elegido anteriormente abarca al menos 30 días.
- Elegir PDF o CSV como formato de salida y finalizar con Save.
El correo programado lo recibe el administrador que creó el Report. El diálogo no describe una lista de destinatarios configurable libremente. Si cambia el responsable, hay que volver a crear el Report con la cuenta operativa prevista; el reenvío silencioso de un buzón personal no constituye un traspaso fiable.
Después de guardarlo, comprobar la entrada en la lista situada al principio de la página Reports. El nombre, creador, formato y frecuencia programada deben coincidir con la documentación operativa. Para una programación por correo, verificar también la recepción real en el buzón del creador. Así se validan tanto la configuración guardada como la ruta de envío.
El idioma del Report corresponde a la cuenta de administrador de Central que configuró el envío. En el caso del acceso de un partner puede resultar determinante el idioma del tenant del cliente. Por ello, un idioma inesperado no debe confundirse con una plantilla defectuosa.
Utilizar correctamente Co-Branding
En Global Settings > Platform > Co-branding, Super Admin y Admin pueden guardar el logotipo de una empresa. Aparece en Self-Service Portal y en los Reports PDF compatibles de Endpoint y Server. Puede adoptarse el logotipo del partner si este ha abierto el tenant del cliente desde Partner Portal.
La configuración completa, desde la selección del archivo y la vista previa hasta la adopción del logotipo del partner y el retorno, se explica en el artículo sobre Co-Branding de Sophos Central.
Si existen un logotipo del partner y otro del cliente, el del partner aparece en la parte superior derecha y el del cliente en la parte superior izquierda del Report. Por ello, antes de enviarlo externamente se genera una muestra en PDF y se comprueban el tenant correcto, las marcas correctas y cualquier contenido confidencial.
Para cambiar a otro logotipo o volver al de Sophos, primero debe eliminarse el logotipo existente y después guardarse la nueva selección. Co-Branding no modifica el contenido ni los permisos del Report y no es una función de seguridad. Solo ayuda a los usuarios a reconocer un portal oficial de la empresa o un Report previsto.
Funcionamiento y entrega
Una comprobación mensual revisa lo siguiente:
- ritmo de envío previsto y recepción real por parte del creador,
- responsable funcional y cuenta administrativa asociada,
- formato del Report y sus límites,
- cambios de licencia y roles,
- volumen de datos y posible límite de 10'000 Events,
- fecha de caducidad de los Legacy Reports,
- necesidad y conservación de las exportaciones.
Al dar de baja a un administrador se comprueban conjuntamente sus Legacy Reports personales, Dashboards, API Credentials y reglas de alerta. La simple eliminación del administrador no debe provocar un fallo inadvertido de la monitorización o de las pruebas de cumplimiento.
Resolver los problemas habituales
La opción mensual no está disponible: el periodo seleccionado debe abarcar al menos 30 días. Corregirlo, validar de nuevo los resultados y crear después el Custom Report.
El Report guardado tiene filtros o un periodo incorrectos: estos ajustes no pueden cambiarse tras la creación. Crear el sustituto con el alcance correcto y eliminar la entrada antigua solo después de validar la nueva.
Otro administrador no ve el Report: comprobar primero la indicación del formato. Los Legacy Reports solo son visibles para su creador; los administradores de Partner y Enterprise tampoco pueden verlos ni crearlos en el tenant del cliente.
Las barras muestran menos programaciones de las esperadas: Report Templates y Actively Scheduled no incluyen los Legacy Reports. Para el control se debe usar la lista completa de Reports guardados.
Un Legacy Report programado deja de enviarse: si se configuró hace unos seis meses, abrirlo, editarlo y volver a guardarlo. Después comprobar la recepción en el buzón del creador. Si sigue sin llegar, verificar que el Report esté en el portal, que la cuenta administrativa sea válida y que su buzón reciba correo. Un buzón vacío no demuestra que no haya eventos.