Evaluar Sophos Endpoint Events, Alerts y Reports
Sophos Central muestra el entorno desde varios ángulos. Events es el historial técnico, Alerts agrupa operaciones que pueden requerir acción, Audit Logs documenta cambios administrativos y Reports resume dispositivos, protección o funciones concretas.
Un Alert puede cerrarse o pasar a resolved mientras permanece el Event. A la inversa, un Event puede convertirse después en Alert, por ejemplo tras dos horas de incumplimiento.
Events
En Reports > General Logs > Events, buscar por usuario, dispositivo o Threat Name y filtrar por categoría. El nombre de archivo no es campo de búsqueda. El periodo llega a 90 días.
La tabla muestra Severity, hora, tipo, usuario, grupo de usuarios, dispositivo y grupo. Un Custom Report guardado solo es visible para su administrador; Partner o Enterprise Admin no lo ven automáticamente.
Los Exports ofrecen la vista actual o hasta 90 días como CSV o PDF. Documentar filtros para comparar evaluaciones recurrentes.
Alerts
En My Environment > Alerts aparecen Alerts abiertos, cerrados, reopened y resolved. Varios Events pueden agruparse. Los filtros incluyen Severity, producto, categoría, acción, título y periodo.
Acknowledge retira un Alert de la lista activa, pero no resuelve amenaza ni limpia Quarantine Manager local. Mark as Resolved solo confirma que la causa ya se resolvió; en Windows elimina Threat Details locales.
Un Application False Positive se autoriza desde el Event concreto, no la lista. Authorize PUA desde Alerts se aplica a todos los ordenadores del tenant y tiene mayor alcance que una excepción Policy.
Límites temporales importantes
| Operación | Umbral o retención |
|---|---|
| Policy non-compliance | Alert tras dos horas |
| Real-time protection disabled | High Alert tras 2,5 horas |
| configuración de protección fallida | High Alert tras una hora |
| Restart pending | Alert tras dos semanas |
| Outbreak | 100 Detections en 24 horas |
| Events y Audit Log | hasta 90 días |
| dispositivos eliminados y contraseñas Tamper | 120 días, recuperación 30 días |
Estos límites explican por qué un cambio no aparece inmediatamente. La ausencia de Alert poco después de una desviación no demuestra Compliance.
Audit Log
En Reports > General Logs > Audit Logs, Sophos muestra siete días por defecto y máximo 90. Registra administrador, Object Type, cambio, descripción e IP origen.
El Export de la vista actual incluye fecha y búsqueda. El de 90 días solo incluye búsqueda, no la fecha visible. Elegir conscientemente la opción para Incident Documentation.
Las sesiones Live Response aparecen en Audit Log. Session Audit detallado incluye comandos y se descarga aparte como archivo comprimido.
DLP Event Log
El log Endpoint DLP está en Reports > Endpoint & Server Protection Logs > Data Loss Prevention y muestra regla, acción, archivo y destino. Un Endpoint envía máximo 50 DLP Events por hora; el resto queda local. Un Export incluye 5'000 como máximo.
El Data Control Summary Report de Sophos Email es otro producto y no debe usarse para Endpoint DLP.
Computer Report y Hero Report
Computer Report muestra Endpoints gestionados con último estado, usuario, Update, grupo y Agent Status. «Online» o Last Active se actualiza de media cada hora.
Hero Report resume 30 días de Threats bloqueadas, Assets protegidos, Web Control y licencias. El periodo no cambia, cubre un tenant y no se programa. Es gestión, no Incident Log completo.
Dashboards y Widgets
El Dashboard Central Overview reúne la información principal sobre Alerts, Health, dispositivos, usuarios y Web Control. Otros Sophos Dashboards dependen de las licencias disponibles. Por ejemplo, el Dashboard de Threat Analysis Center requiere XDR.
Central Admins y Super Admins pueden crear y clonar Dashboards propios en Dashboards > Manage dashboards, definirlos como predeterminados y fijarlos en el menú. Estos Custom Dashboards son personales: otros administradores no los ven automáticamente. Por tanto, un Dashboard no es una definición operativa compartida mientras no se documenten también sus filtros, selección de Widgets y responsabilidades.
Los Widgets pueden utilizarse varias veces con filtros distintos. Si falta un Widget o no muestra datos, primero se comprueban licencia, rol, fuente de datos, periodo y filtro. Un Widget vacío no demuestra que no existan Events.
Los Dashboards de Sophos y Custom pueden exportarse como snapshot PDF, pero no el Central Overview Dashboard. Los Widgets basados en mapas aparecen vacíos en el PDF. Para evaluaciones auditables, los Exports CSV o API y los filtros documentados siguen siendo más importantes que un snapshot visual del Dashboard.
Attack Details
Cuando Sophos detecta un ataque grave en curso, aparece un banner que no se puede descartar sin más. El informe Attack Details muestra los dispositivos afectados y una Timeline. Se añaden nuevos Events durante un máximo de 30 días o hasta que el administrador confirme que el ataque se ha resuelto.
Cerrar el banner no cierra automáticamente el Alert crítico asociado. Ambos estados se comprueban por separado. Esta función está disponible para clientes Endpoint o XDR con los derechos administrativos adecuados, pero no de la misma forma para clientes MDR.
Ritmo operativo
Diariamente revisar High Alerts, Threats no limpiadas, Outbreaks e instalaciones fallidas. Semanalmente, Policy Compliance, Update y Restart Events y PUA recurrentes. Mensualmente, Audit Log, Hero Report, licencias e higiene de dispositivos.
Un Report no sustituye una reacción. Cada métrica necesita responsable, umbral y siguiente paso.
Artículos relacionados
Threat Cleanup: Sophos Endpoint Threat Cleanup y eliminación de malware. DLP Events: Configurar Sophos Endpoint Data Loss Prevention.