Analyser et conserver les Audit Logs Sophos Fusion
Sophos Fusion (anciennement Sophos Central) consigne les activités administratives dans l’Audit Log. Après une fausse alerte, une modification de stratégie ou une connexion suspecte, il permet de déterminer quel compte a exécuté l’action, à quel moment et depuis quelle adresse IP.
L’Audit Log ne remplace pas un SIEM complet. Le portail permet d’afficher et d’exporter les activités des 90 derniers jours. Pour une période de preuve plus longue, les exports doivent être sécurisés à temps hors de Central. La page Audit Log ne mentionne ni conservation plus longue ni transfert automatique.
Ne pas confondre Audit Log et Event Log
| Journal | Question typique |
|---|---|
| Audit Log | Qui a modifié un rôle, une stratégie, une exclusion ou un paramètre ? |
| Events | Qu’a signalé un appareil protégé ou un produit Sophos ? |
| Alerts | Quelle alerte évaluée doit être examinée ou traitée ? |
Un code malveillant bloqué apparaît comme événement ou alerte. La fermeture ultérieure de l’alerte, une exclusion globale ou la modification d’un rôle constituent en revanche une activité administrative dans l’Audit Log.
Sophos précise aussi que les journaux disponibles dans un tenant dépendent de la licence. Si le type de journal entier manque plutôt qu’une seule entrée, vérifiez d’abord la licence, puis le rôle d’administration.
Une entrée d’audit peut par exemple indiquer que Users and Groups a été modifié, nommer comme objet concret un utilisateur nouvellement créé ou consigner l’authentification réussie d’un compte Central. L’association entre classe d’objet, objet modifié, description et compte exécutant est plus parlante que chacun de ces champs isolément.
Accès et rôles
Le chemin actuel est Reports > General logs > Audit Logs. L’accès dépend du rôle d’administration. La page Audit Log ne donne cependant ni nom de champ universel pour un rôle personnalisé ni rôle obligatoire. Vérifiez donc le rôle réellement attribué dans votre tenant.
L’accès à l’audit n’est pas accordé globalement à tous les comptes Help Desk. Les entrées contiennent des noms d’administrateurs, des adresses IP et des modifications sensibles. Au moins un rôle d’exploitation doit néanmoins y avoir accès afin de pouvoir examiner un incident sans dépendre du compte Super Admin.
Lire correctement les champs
Chaque entrée contient généralement :
- Date pour la date et l’heure ;
- Modified by pour le compte Central ayant exécuté l’action ;
- Item type pour la classe d’objet concernée ;
- Item modified pour l’objet concret ;
- Description pour des détails supplémentaires ;
- IP address pour l’adresse source de l’action.
Modified by fournit peu d’informations avec des comptes partagés. C’est pourquoi chaque personne doit avoir son propre compte administrateur : une modification consignée reste attribuable sans déduire plus que ce que Sophos affiche.
Procéder dans le bon ordre
Lors d’une modification suspecte, on commence par délimiter la période. Central affiche par défaut les sept derniers jours et permet d’étendre la période jusqu’à 90 jours. Après toute modification de date ou de terme de recherche, il faut sélectionner Update.
La recherche est volontairement limitée. Sophos documente exactement deux types de recherche :
- l’adresse IP depuis laquelle une modification a été effectuée ;
- la valeur de Modified by.
Ces deux types de recherche sont combinés avec la période choisie.
Sans terme de recherche, toutes les activités de la période choisie sont affichées. Sans période définie, Central recherche par défaut sur les sept derniers jours. Ces deux cas permettent d’identifier un filtre resté actif.
Les modifications liées sont ensuite examinées comme une séquence. Une exclusion globale peut par exemple faire suite à une connexion, à une modification de rôle, à un changement de stratégie et à la fermeture d’une alerte. Une entrée isolée n’explique pas ce contexte.
Utiliser correctement l’export
Central propose quatre options d’export. Une distinction importante s’applique :
- CSV of current view et PDF of current view appliquent tous les filtres sélectionnés ;
- CSV of past 90 days et PDF of past 90 days exportent les 90 derniers jours : seul le filtre de recherche s’applique, pas la période choisie.
L’export se lance à droite de la page Audit Logs via Export. Dans le menu déroulant, on choisit consciemment la vue actuelle ou l’export sur 90 jours ainsi que le format requis. Avant de cliquer, il faut relire le terme de recherche et la vue pour ne pas archiver par erreur un fichier filtré comme s’il s’agissait du journal complet.
Après l’export, le fichier reçoit immédiatement un nom explicite comprenant par exemple le tenant, la période et la date de création. Des noms génériques comme audit.csv ne doivent pas être conservés tels quels dans un dossier commun.
CSV convient au filtrage, à la corrélation et au traitement automatisé. PDF est utile pour joindre un instantané inchangé à un ticket ou à une validation. Pour une conservation probante, on documente en plus l’empreinte du fichier exporté et on protège l’original contre l’écriture.
Sécuriser les exports sans lacune
Sophos indique une période affichable et exportable de 90 jours au maximum, mais ne prescrit aucun rythme d’export. Choisissez et surveillez un rythme empêchant l’entrée non sécurisée la plus ancienne de sortir de cette fenêtre. Un chevauchement volontaire protège contre les lacunes après un échec ; contrôlez ensuite la période et le contenu.
Ce guide ne promet pas de collecte par API : la documentation Audit Log examinée décrit uniquement l’export manuel CSV et PDF. Avant toute automatisation, vérifiez dans la documentation API actuelle de votre tenant que les données Audit Log sont réellement disponibles.
Une politique de conservation pertinente définit :
- l’équipe responsable et le lieu de stockage ;
- la durée de conservation selon les exigences internes et légales ;
- la protection des accès et l’immutabilité ;
- la synchronisation horaire ;
- le test des recherches et de la restauration ;
- la procédure en cas d’échec de l’export.
Contrôles importants
L’Audit Log ne doit pas être consulté uniquement lors d’un incident. Des contrôles réguliers ciblent notamment :
- les connexions réussies ;
- les utilisateurs et groupes ajoutés, modifiés ou supprimés.
Ne déduisez pas d’autres actions surveillées d’une liste souhaitée. Pour un contrôle important, effectuez une modification de test sans risque, recherchez-la avec Update, puis vérifiez-la de nouveau après l’export. Ce résultat peut alors intégrer votre procédure.
Problèmes fréquents
La modification attendue est absente
Vérifiez d’abord la période, le filtre et Update. Retirez ensuite le filtre et rechargez la même période. Si l’activité manque toujours, vérifiez si Sophos Fusion la surveille réellement ; la documentation ne promet pas l’enregistrement de toute action imaginable.
L’export contient plus de données que la vue
Avec past 90 days, la période choisie dans le portail ne s’applique pas comme avec current view. Pour une conservation étroitement délimitée, on exporte la vue actuelle puis on vérifie son contenu.
Les heures ne correspondent pas aux autres journaux
Établissez d’abord le fuseau horaire et les règles d’heure d’été des sources comparées. Corrélez ensuite Modified by, l’adresse IP et une période étroite. L’entrée affiche une date et une heure, mais la page Sophos examinée ne documente aucune colonne de fuseau horaire.
L’accès à l’audit est absent
Comme l’accès dépend du rôle d’administration, faites contrôler son attribution par un administrateur autorisé. Ne cherchez pas un nom de case supposé universel : la page Audit Log examinée n’en indique aucun.