Ir al contenido
Avanet

Evaluar eventos de Sophos en ordenadores y servidores

Inicie sesión en Sophos Fusion (antes Sophos Central) para acceder a eventos e informes. Este artículo trata el Events Report, los eventos de ordenadores y servidores individuales, el Computer Report y el resumen de protección de 30 días. La gestión de alertas y la investigación XDR son flujos de trabajo independientes.

Elija la vista adecuada

  • ¿Qué pasó cuando? Abra el Events Report.
  • ¿Qué pasó en una computadora en particular? Utilice la pestaña Events en los detalles de la computadora.
  • ¿Qué se detectó en un servidor concreto? Utilice la pestaña Events en los detalles del servidor.
  • ¿Qué computadoras se administran y cuándo informaron por última vez? Utilice el Computer Report.
  • ¿Cómo es el resumen de protección de los últimos 30 días? Abrir informe Overview of your Sophos protection.

Un evento es un suceso registrado. Los eventos que requieren una acción también pueden aparecer en la página Alerts. Después de actuar sobre una alerta o ignorarla, el evento subyacente permanece en la lista. La vista de eventos ofrece así un historial, pero no constituye por sí sola una investigación completa del incidente.

Evaluar eventos de todo el entorno

Se puede acceder al informe de eventos en Reports > General Logs > Events. Para una evaluación reproducible, proceda de la siguiente manera:

  1. Busque en Search el nombre de usuario, dispositivo o amenaza. Sophos no admite la búsqueda de un nombre de archivo mencionado en el evento.
  2. Seleccione un período en Choose period. Para Custom, From y To están configurados; la vista se remonta a un máximo de 90 días.
  3. En Event type and count, seleccione o desmarque categorías o tipos de eventos individuales. De forma predeterminada, todos los eventos son visibles.
  4. Cargue eventos recién recibidos con Update. El gráfico muestra el número de eventos por día.
  5. Verifique el resultado y, si es necesario, guárdelo con Save as Custom Report o envíelo como CSV o PDF usando Export.

La lista de eventos incluye Sev, Date, Event, User, User Groups, Device y Device Group. Un informe personalizado guardado es personal: sólo lo ve el administrador que lo creó; Los administradores de socios y empresas no ven ni crean este informe. La exportación ofrece la vista actual o un informe de los últimos 90 días. Por este motivo, el término de búsqueda, el período de tiempo y los tipos de eventos seleccionados deben figurar en la documentación operativa para poder comparar evaluaciones posteriores.

Verificar eventos en una computadora

Para un solo dispositivo, la ruta es a través de My Environment > Computers & Servers o My Products > Endpoint > Computers. Luego abra el nombre de la computadora y la pestaña Events. La lista muestra la gravedad, el agente de Sophos que notificó el evento y, si está disponible, Details. View Events Report organiza los eventos por tipo y muestra su progresión diaria.

Un evento puede tener una marca de tiempo posterior a Last active en la lista de computadoras. Esto no es necesariamente una contradicción: Sophos sólo actualiza Last active una vez por hora en promedio.

Algunos detalles del evento proporcionan acciones en caso de sospecha de clasificación errónea. Las autorizaciones o exclusiones resultantes pueden tener un alcance amplio y no deben crearse solo porque un nombre de archivo resulte conocido. El flujo de limpieza y escaneo seguro está disponible en Sophos Endpoint Threat Cleanup and Malware Cleanup.

Verificar eventos en un servidor

Para un servidor, abra My Environment > Computers & Servers o My Products > Server > Servers, seleccione el nombre del servidor y luego la pestaña Events en sus detalles. La lista muestra Sev, Type (el agente de Sophos que notificó el evento), Date y Event; Details no está disponible para todos los eventos. View Events Report muestra los eventos agrupados por tipo y su evolución diaria.

En servidores Windows, Unauthorized File Protection (UFP) distingue entre Monitor execution of unauthorized files without blocking, que notifica ejecuciones no autorizadas sin bloquearlas, y Block execution of unauthorized file, que las bloquea. Para investigar, revise el evento del servidor y, si está disponible, Details. Para comprobar un bloqueo, coteje un evento de bloqueo notificado en Summary o Events con la configuración de la política aplicada al servidor. Una notificación en modo de supervisión no demuestra que se haya bloqueado la ejecución. Para consultar un período concreto, utilice Reports > General Logs > Events.

Leer los tipos de eventos correctamente

Los tipos de eventos dependen de las funciones con licencia. Use esta correspondencia operativa; los nombres y valores son los que muestra Sophos Fusion:

  • Malware and PUA: Running malware not cleaned up (High), Malicious activity detected (High), Remotely-run ransomware detected (Medium), Ransomware attacking a remote machine detected (High), Safe Browsing detected compromised browser (High), Behavioral (Low), AMSI protection could not clean up a threat (High), Malware not cleaned up (High), Recurring infection (High), Potentially Unwanted Application (PUA) blocked (Medium) y Potentially Unwanted Application (PUA) not cleaned up (Medium) tienen Action required? = Yes. Aísle primero el dispositivo cuando corresponda, abra la alerta y los detalles y complete la limpieza manual, el análisis o el reinicio indicado. Confirme después un evento limpiado/resuelto o un estado técnico limpio; una detección o un bloqueo por sí solos no prueban la corrección.
  • Management: Reboot required (Medium), Policy non-compliance (Medium), Real-time protection disabled (High), Failed to protect computer or server (High), Device de-duplicated (Low) y Active Directory synchronization error (High) tienen Action required? = Yes. Reinicie o corrija la política, protección, asignación de grupo/política o sincronización y verifique el estado conforme, reactivado, protegido o correcto. Update failed es Low con Action required? = No, pero compruebe primero la conectividad y que después aparezca Update succeeded. Una alerta de incumplimiento de política aparece después de más de 2 horas, una alerta de protección en tiempo real desactivada después de 2,5 horas, un evento de protección fallida después de 1 hora y una alerta de error de sincronización de Active Directory sin resolver después de más de 1 hora.
  • Network access: Peripheral detected (Medium) y Missing heartbeat reported (High) tienen Action required? = Yes. Compruebe la autorización del periférico; ante un heartbeat ausente, trate el tráfico persistente como una posible vulneración, revise la restricción del firewall y confirme Restored heartbeat reported. Peripheral allowed, Peripheral restricted to read-only, Peripheral blocked y Restored heartbeat reported son Low y no requieren acción por sí solos.
  • User behavior: Web policy events, Web threat events y todos los eventos de reputación de descarga son Low con Action required? = No. Use el informe web correspondiente; para User trusted low reputation download y Low reputation download automatically trusted, confirme que la decisión y el ajuste Log only eran intencionados. Los registros DLP indican si una transferencia controlada se aceptó, permitió o bloqueó, pero no publican gravedad ni Action required?; compruébela frente a la política.
  • Device encryption: Key creation failed, Device Encryption failed, Device not encrypted, Device Encryption is suspended y Recovery key missing son Medium; Device Encryption information, Device Encryption status changed, Received recovery keys y Revoked keys son Low. Su valor Action required? es See Note: para la mayoría de alertas de cifrado, reinicie el equipo, deje que se sincronice con el servidor y verifique el cifrado o la clave de recuperación. Una clave consultada se revoca y sustituye.

Por lo tanto, el nombre del evento por sí solo no constituye una priorización. Verifica al menos la gravedad, si Sophos requiere una acción, el dispositivo afectado, la hora y los detalles. La clasificación de alertas real permanece en el artículo separado Editar alertas de endpoints y estado de la cuenta de Sophos.

Utilice el informe informático para preguntas de inventario

En Reports > Endpoint & Server Protection > Computers, el Informe de ordenadores enumera todos los ordenadores gestionados por Sophos Fusion. Sus columnas responden preguntas específicas del inventario:

  • Online: hora del último mensaje de estado; la pantalla se actualiza en promedio cada hora.
  • Last user: último usuario que inició sesión y tiempo transcurrido; Esta información también se actualiza en promedio dentro de una hora después de un cambio de usuario.
  • Last update: Hora de la última actualización del software Sophos.
  • Group: grupo de ordenadores asignado.
  • Agent installed: si el software de Sophos está instalado.

Por tanto, el informe es adecuado para la higiene y el seguimiento de dispositivos. Sin embargo, Online no es una prueba de disponibilidad segundo a segundo. Primero se compara un dispositivo supuestamente inactivo con los tiempos de evento y el intervalo de informe esperado.

Clasificar descripción general de protección de 30 días

Debajo de Reports > Endpoint and Server Protection > Hero Reports está Overview of your Sophos protection. El informe está disponible para administradores, superadministradores y socios y resume los últimos 30 días. Muestra, entre otras cosas, eventos de amenazas bloqueados, activos protegidos, sitios web bloqueados o advertidos, usuarios, computadoras y servidores protegidos, y uso de licencias.

Los límites son importantes: el período no se puede cambiar, el informe solo cubre un inventario y no se puede planificar. Para las licencias Enterprise Master, no muestra ningún uso de licencia. A través de Export as PDF, la vista actual se descarga como hero-report.pdf. El informe es adecuado para una descripción general de la gestión, no como un registro completo de incidentes o como reemplazo de la lista de eventos.

No confunda los diarios de eventos con los eventos de Sophos Fusion

Los diarios de eventos se guardan localmente en dispositivos Windows, macOS y Linux administrados y se consultan con Live Discover. No tienen retención fija: plataforma, actividad y límites configurados determinan cuándo se borran los más antiguos. La configuración requiere XDR, MDR o MDR Plus. En Global Settings > Products and Services > Endpoint and Server > Event Journals, seleccione Endpoint o Server. Maximum journal size (MB) admite de 300 a 30.000 MB y el valor predeterminado es 5250 MB. Maximum disk space (optional) ofrece Not specified, 10%, 20%, 30% o 40% y el valor predeterminado es Not specified; si se establecen ambos límites, se aplica el menor.

Estos ajustes son globales para todos los endpoints y servidores, no por dispositivo. Reducir un límite puede descartar algunos datos de los diarios y acortar el historial de Live Discover en todos los dispositivos. Tras un despliegue controlado, consulte endpoints representativos y verifique que el historial local cubre el periodo de investigación previsto.

Esto significa que los diarios de eventos no son un informe de eventos que se almacena durante un período de tiempo más largo ni un período de tiempo garantizado. Aquellos que investigan la actividad sin procesar con Live Discover siguen el flujo XDR separado en Investigar gráficos de amenazas y detecciones de endpoints de Sophos.

Preguntas frecuentes

¿Por qué una alerta gestionada sigue visible en Events?

La lista de eventos es el historial técnico. Actuar sobre una alerta o ignorarla no elimina de la lista el evento subyacente.

¿Los diarios de eventos tienen el mismo límite de 90 días que el informe de eventos?

No. No existe un período de retención fijo para los diarios de eventos. Su historial disponible depende de la plataforma, la actividad y los límites de tamaño configurados.