Revisar cambios en Sophos Firewall con Audit Trail
A partir de SFOS 22, Configuration Audit permite saber quién modificó una configuración compatible, cuándo lo hizo y cuáles eran los valores anteriores y posteriores. Es el punto de partida adecuado si, después de un cambio, una regla de firewall, un objeto de host o una interfaz presenta un estado distinto del esperado.
El procedimiento más rápido consiste en comprobar el estado en la Device Console, descargar configuration-audit.log o buscar en el archivo desde la Advanced Shell, contrastar el cambio con el ticket y el intervalo de tiempo, y probar por separado su efecto técnico.
⚠️ El Audit Trail muestra un cambio registrado. No demuestra automáticamente que se haya autorizado, que sea técnicamente correcto o que se haya probado con éxito, y no sustituye ni a las copias de seguridad ni a la documentación de cambios.
Comprobar Configuration Audit en cuatro pasos
1. Comprobar el estado en la Device Console
Configuration Audit está activado de forma predeterminada. Los comandos se ejecutan en la Device Console, no en la Advanced Shell.
system configuration-audit show
Si la función está desactivada:
system configuration-audit enable
Es posible desactivarla, pero en entornos de producción solo debería hacerse por un motivo justificado y durante un periodo limitado:
system configuration-audit disable
⚠️ No desactive Audit Logging como primera medida solo porque el archivo sea grande o difícil de leer. Precisamente después de una incidencia, estas entradas pueden constituir la prueba decisiva de un cambio.
2. Descargar el archivo de registro desde WebAdmin
El archivo se llama configuration-audit.log. En WebAdmin se encuentra en:
Diagnostics > Tools > Troubleshooting logs
Para un análisis específico, seleccione y descargue únicamente este archivo. Un Consolidated troubleshooting report (CTR) resulta útil si Sophos Support también necesita el estado del sistema y otros registros. Sin embargo, algunos registros de subsistemas de servicio incluidos en el CTR pueden estar limitados por el número de líneas configurado.
3. Buscar en el archivo desde la Advanced Shell
Después de iniciar sesión por SSH, seleccione 5. Device Management y, a continuación, 3. Advanced Shell. Por ejemplo, puede buscar un nombre de objeto de la siguiente forma:
grep -i 'LAN_to_WAN' /log/configuration-audit.log
Sustituya LAN_to_WAN por el nombre real de la regla, el host o la interfaz. Para seguir las nuevas entradas en tiempo real:
tail -f /log/configuration-audit.log
Finalice la visualización en tiempo real con Ctrl+C. Para una vista estática y paginada, puede utilizar less /log/configuration-audit.log. La salida XML puede ser extensa; para un caso de soporte, guarde solo el fragmento relevante junto con su marca de tiempo.
4. Comprobar por separado el cambio y su efecto
El Audit Trail responde primero a la pregunta: ¿Qué se ha modificado? Después, una prueba funcional debe demostrar si el cambio produce el efecto esperado. En caso de problemas de tráfico, utilice también Log Viewer, Policy Test y Packet Capture. El procedimiento se explica en Probar una regla de firewall con Log Viewer, Policy Test y Packet Capture.
Qué registra configuration-audit
configuration-audit.log registra en formato XML los cambios compatibles realizados desde WebAdmin y la CLI. Una entrada puede incluir:
- Configuración anterior y posterior al cambio
- Marca de tiempo
- Identidad del administrador y dirección IP de origen
- Consola o método de acceso utilizado
La implementación actual incluye principalmente reglas de firewall, IP Hosts u objetos de Hosts and services, así como interfaces de red. En el caso de las interfaces, Sophos menciona interfaces físicas, virtuales, inalámbricas y Cellular WAN. No todas las páginas de configuración ofrecen el mismo nivel de detalle; no debe presuponerse un Audit Trail completo para NAT, routing, VPN u otras funciones.
Una Description o un ticket explica por qué debería existir un objeto. El Audit Trail muestra qué se ha modificado realmente en un objeto compatible. Para disponer de un registro completo, se necesitan ambas informaciones.
Qué no sustituye el Audit Trail
- Análisis de tráfico: Log Viewer y Packet Capture siguen siendo esenciales para las conexiones permitidas o descartadas.
- Copias de seguridad y rollback: Antes de cambios importantes sigue siendo necesario disponer de una copia de seguridad actual y un método para volver al estado anterior.
- Gestión de cambios completa: La autorización, la responsabilidad, las pruebas y la aprobación deben documentarse en un ticket o protocolo de mantenimiento.
- Comparación de configuraciones: Sophos Firewall Config Studio compara exportaciones completas de configuraciones, pero no analiza
configuration-audit.log.
Evaluar un cambio de forma fiable
Encontrar y documentar el cambio
Un procedimiento de comprobación eficaz:
- Determine la hora del problema o del cambio, incluida la zona horaria.
- Identifique el objeto afectado, por ejemplo, el nombre de una regla, un host, una interfaz o una VLAN.
- Busque en
configuration-audit.logpor nombre de objeto, administrador, dirección IP o intervalo de tiempo. - Compare el valor anterior con el nuevo.
- Contraste el cambio con el ticket, la ventana de mantenimiento y el administrador responsable.
- Guarde el fragmento XML relevante junto con el intervalo de tiempo y el nombre del objeto.
En una regla de firewall pueden haberse modificado, por ejemplo, el origen, el destino, el servicio, la posición de la regla o las funciones de protección activadas. El cambio concreto debe deducirse de la entrada; esta lista no garantiza que todos los subcampos se representen de forma idéntica en todas las builds.
Para Sophos Support son especialmente útiles los siguientes datos:
- hora exacta con zona horaria
- objeto afectado y estado esperado
- síntoma real del error
- administrador o usuario de Central implicado
- valor anterior y posterior relevante
- número de ticket y prueba funcional realizada
El archivo XML completo puede contener direcciones IP internas, nombres de objetos y datos de administradores. Por ello, proteja el acceso a las exportaciones y compruebe si contienen datos de clientes innecesarios antes de compartirlas. Encontrará más información en Guardar registros de Sophos Firewall para soporte y análisis.
Probar el efecto técnico
Después de modificar una regla, un host o una interfaz, no se limite al registro encontrado:
- Compruebe la configuración actual en WebAdmin.
- Genere tráfico de prueba definido.
- Compruebe el ID de la regla, NAT, la ruta y la ruta de retorno con la herramienta adecuada.
- En entornos HA, compruebe también el estado de los roles y la sincronización.
- Documente el resultado y cualquier desviación en el cambio.
En cambios de NAT, routing o VPN, configuration-audit.log solo puede mostrar los objetos compatibles implicados. La propia función debe validarse mediante su configuración actual, los registros de eventos y servicios y, si fuera necesario, Packet Capture.
Interpretar los cambios realizados mediante Sophos Central
Desde SFOS 22.0 MR1, la identidad del usuario de Central se registra cuando se realizan cambios en un firewall individual mediante Sophos Central. Sophos confirma que esta información aparece en Firewall Log Viewer y en Sophos Central Logs and Reports. Esto no implica automáticamente que la identidad de Central figure siempre en configuration-audit.log.
Los Central Audit Logs se encuentran en:
Reports > General logs > Audit Logs
La vista muestra de forma predeterminada 7 días y permite consultar actividades de hasta 90 días. La búsqueda se centra en IP address y Modified by. Para la exportación se aplican las siguientes reglas:
- CSV/PDF of current view: aplica los filtros definidos en la vista actual.
- CSV/PDF of past 90 days: exporta los últimos 90 días; se aplica el filtro de búsqueda, pero no el intervalo de fechas seleccionado.
Para conservar registros durante más tiempo, las exportaciones deben realizarse periódicamente y archivarse de forma protegida. Central Firewall Reporting no amplía el límite de 90 días de los Central Audit Logs generales.
Cuándo resulta útil la Task Queue
La Task Queue no constituye un registro general de todos los cambios realizados mediante Central. La ruta de comprobación correcta depende de la tarea:
- Firewall individual abierto directamente: Compruebe Central Audit Logs y Firewall Log Viewer; en objetos compatibles, revise también
configuration-audit.log. - Política de grupo de firewalls: Compruebe el estado en la Sophos Central Firewall Management Task Queue. Si la implementación de la política de grupo no llega al firewall local, analice también
fwcm-updaterd.log. - MDR Settings o MDR IOCs desde Firewall Configuration API: Utilice Firewall Task Queue y, si fuera necesario,
fwcm-api-executor.log.
Los usuarios de Central identificados permiten atribuir las acciones de forma fiable. Los roles adecuados y MFA protegen los accesos administrativos. Los roles se explican en Roles administrativos de Sophos Central para Firewall Management.
Tener en cuenta HA y la conservación
Sophos documenta que los Audit Logs solo se generan cuando un dispositivo está Active. Esto debe interpretarse de forma distinta según el modo HA:
- En Active-Passive, normalmente resulta relevante el appliance que estaba activo en el momento del cambio.
- En Active-Active, el Auxiliary Appliance también puede estar activo y contener registros locales del nodo relevantes.
- Después de un failover, los intervalos de tiempo necesarios pueden encontrarse en dispositivos distintos.
Los registros e informes no se sincronizan entre los nodos HA. Para un análisis completo, documente el modo HA, los cambios de rol y el intervalo de tiempo, y descargue por separado los Troubleshooting Logs de los appliances relevantes. La gestión de configuración y la sincronización del clúster se explican en Configurar High Availability en Sophos Firewall.
Tampoco existe un periodo local fijo documentado de 7, 30 o 90 días para configuration-audit.log. Los Troubleshooting Logs rotan en función del componente, el modelo y el espacio de almacenamiento asignado; las rotaciones antiguas pueden comprimirse y eliminarse posteriormente. Por ello, exporte a tiempo los archivos necesarios para fines de auditoría o cumplimiento.
Lista de comprobación operativa
- Compruebe periódicamente
system configuration-audit showy mantenga activado Audit Logging. - Utilice cuentas de administrador identificadas, roles adecuados y MFA para los accesos administrativos.
- Documente los cambios con el ticket, el intervalo de tiempo, el objeto y la prueba esperada.
- Antes de cambios importantes, prepare una copia de seguridad y un plan de rollback.
- Busque en
configuration-audit.logpor intervalo de tiempo, objeto y administrador. - Compare los valores anteriores y posteriores con el cambio autorizado.
- Valide el efecto técnico con Log Viewer y tráfico de prueba real.
- En Central, utilice Audit Logs, Log Viewer o la cola adecuada según la tarea.
- En entornos HA, tenga en cuenta los nodos relevantes y el momento del failover.
- Exporte de forma protegida los datos de auditoría necesarios antes de que roten.
FAQ
¿Qué es Configuration Audit en Sophos Firewall y qué cambios registra?
configuration-audit es la función Audit Trail de Sophos Firewall. Registra los cambios compatibles con valores anteriores y posteriores, marca de tiempo, información del administrador, IP de origen y consola utilizada. La implementación actual incluye principalmente reglas de firewall, IP Hosts u objetos de Hosts and services, así como interfaces de red.¿Cómo se comprueba o activa Configuration Audit?
system configuration-audit show muestra el estado. La función, activada de forma predeterminada, puede habilitarse con system configuration-audit enable.¿Dónde se encuentra y cómo se consulta configuration-audit.log?
Diagnostics > Tools > Troubleshooting logs. En la Advanced Shell se encuentra en /log/configuration-audit.log y puede consultarse, por ejemplo, con grep o tail -f.