Aller au contenu
Avanet

Analyser et conserver les Audit Logs Sophos Fusion

Sophos Fusion (anciennement Sophos Central) consigne les activités administratives dans l’Audit Log. Après une fausse alerte, une modification de stratégie ou une connexion suspecte, il permet de déterminer quel compte a exécuté l’action, à quel moment et depuis quelle adresse IP.

L’Audit Log ne remplace pas un SIEM complet. Le portail permet d’afficher et d’exporter les activités des 90 derniers jours. Pour une période de preuve plus longue, les exports doivent être sécurisés à temps hors de Central. La page Audit Log ne mentionne ni conservation plus longue ni transfert automatique.

Ne pas confondre Audit Log et Event Log

JournalQuestion typique
Audit LogQui a modifié un rôle, une stratégie, une exclusion ou un paramètre ?
EventsQu’a signalé un appareil protégé ou un produit Sophos ?
AlertsQuelle alerte évaluée doit être examinée ou traitée ?

Un code malveillant bloqué apparaît comme événement ou alerte. La fermeture ultérieure de l’alerte, une exclusion globale ou la modification d’un rôle constituent en revanche une activité administrative dans l’Audit Log.

Sophos précise aussi que les journaux disponibles dans un tenant dépendent de la licence. Si le type de journal entier manque plutôt qu’une seule entrée, vérifiez d’abord la licence, puis le rôle d’administration.

Une entrée d’audit peut par exemple indiquer que Users and Groups a été modifié, nommer comme objet concret un utilisateur nouvellement créé ou consigner l’authentification réussie d’un compte Central. L’association entre classe d’objet, objet modifié, description et compte exécutant est plus parlante que chacun de ces champs isolément.

Accès et rôles

Le chemin actuel est Reports > General logs > Audit Logs. L’accès dépend du rôle d’administration. La page Audit Log ne donne cependant ni nom de champ universel pour un rôle personnalisé ni rôle obligatoire. Vérifiez donc le rôle réellement attribué dans votre tenant.

L’accès à l’audit n’est pas accordé globalement à tous les comptes Help Desk. Les entrées contiennent des noms d’administrateurs, des adresses IP et des modifications sensibles. Au moins un rôle d’exploitation doit néanmoins y avoir accès afin de pouvoir examiner un incident sans dépendre du compte Super Admin.

Lire correctement les champs

Chaque entrée contient généralement :

  • Date pour la date et l’heure ;
  • Modified by pour le compte Central ayant exécuté l’action ;
  • Item type pour la classe d’objet concernée ;
  • Item modified pour l’objet concret ;
  • Description pour des détails supplémentaires ;
  • IP address pour l’adresse source de l’action.

Modified by fournit peu d’informations avec des comptes partagés. C’est pourquoi chaque personne doit avoir son propre compte administrateur : une modification consignée reste attribuable sans déduire plus que ce que Sophos affiche.

Procéder dans le bon ordre

Lors d’une modification suspecte, on commence par délimiter la période. Central affiche par défaut les sept derniers jours et permet d’étendre la période jusqu’à 90 jours. Après toute modification de date ou de terme de recherche, il faut sélectionner Update.

La recherche est volontairement limitée. Sophos documente exactement deux types de recherche :

  • l’adresse IP depuis laquelle une modification a été effectuée ;
  • la valeur de Modified by.

Ces deux types de recherche sont combinés avec la période choisie.

Sans terme de recherche, toutes les activités de la période choisie sont affichées. Sans période définie, Central recherche par défaut sur les sept derniers jours. Ces deux cas permettent d’identifier un filtre resté actif.

Les modifications liées sont ensuite examinées comme une séquence. Une exclusion globale peut par exemple faire suite à une connexion, à une modification de rôle, à un changement de stratégie et à la fermeture d’une alerte. Une entrée isolée n’explique pas ce contexte.

Utiliser correctement l’export

Central propose quatre options d’export. Une distinction importante s’applique :

  • CSV of current view et PDF of current view appliquent tous les filtres sélectionnés ;
  • CSV of past 90 days et PDF of past 90 days exportent les 90 derniers jours : seul le filtre de recherche s’applique, pas la période choisie.

L’export se lance à droite de la page Audit Logs via Export. Dans le menu déroulant, on choisit consciemment la vue actuelle ou l’export sur 90 jours ainsi que le format requis. Avant de cliquer, il faut relire le terme de recherche et la vue pour ne pas archiver par erreur un fichier filtré comme s’il s’agissait du journal complet.

Après l’export, le fichier reçoit immédiatement un nom explicite comprenant par exemple le tenant, la période et la date de création. Des noms génériques comme audit.csv ne doivent pas être conservés tels quels dans un dossier commun.

CSV convient au filtrage, à la corrélation et au traitement automatisé. PDF est utile pour joindre un instantané inchangé à un ticket ou à une validation. Pour une conservation probante, on documente en plus l’empreinte du fichier exporté et on protège l’original contre l’écriture.

Sécuriser les exports sans lacune

Sophos indique une période affichable et exportable de 90 jours au maximum, mais ne prescrit aucun rythme d’export. Choisissez et surveillez un rythme empêchant l’entrée non sécurisée la plus ancienne de sortir de cette fenêtre. Un chevauchement volontaire protège contre les lacunes après un échec ; contrôlez ensuite la période et le contenu.

Ce guide ne promet pas de collecte par API : la documentation Audit Log examinée décrit uniquement l’export manuel CSV et PDF. Avant toute automatisation, vérifiez dans la documentation API actuelle de votre tenant que les données Audit Log sont réellement disponibles.

Une politique de conservation pertinente définit :

  • l’équipe responsable et le lieu de stockage ;
  • la durée de conservation selon les exigences internes et légales ;
  • la protection des accès et l’immutabilité ;
  • la synchronisation horaire ;
  • le test des recherches et de la restauration ;
  • la procédure en cas d’échec de l’export.

Contrôles importants

L’Audit Log ne doit pas être consulté uniquement lors d’un incident. Des contrôles réguliers ciblent notamment :

  • les connexions réussies ;
  • les utilisateurs et groupes ajoutés, modifiés ou supprimés.

Ne déduisez pas d’autres actions surveillées d’une liste souhaitée. Pour un contrôle important, effectuez une modification de test sans risque, recherchez-la avec Update, puis vérifiez-la de nouveau après l’export. Ce résultat peut alors intégrer votre procédure.

Problèmes fréquents

La modification attendue est absente

Vérifiez d’abord la période, le filtre et Update. Retirez ensuite le filtre et rechargez la même période. Si l’activité manque toujours, vérifiez si Sophos Fusion la surveille réellement ; la documentation ne promet pas l’enregistrement de toute action imaginable.

L’export contient plus de données que la vue

Avec past 90 days, la période choisie dans le portail ne s’applique pas comme avec current view. Pour une conservation étroitement délimitée, on exporte la vue actuelle puis on vérifie son contenu.

Les heures ne correspondent pas aux autres journaux

Établissez d’abord le fuseau horaire et les règles d’heure d’été des sources comparées. Corrélez ensuite Modified by, l’adresse IP et une période étroite. L’entrée affiche une date et une heure, mais la page Sophos examinée ne documente aucune colonne de fuseau horaire.

L’accès à l’audit est absent

Comme l’accès dépend du rôle d’administration, faites contrôler son attribution par un administrateur autorisé. Ne cherchez pas un nom de case supposé universel : la page Audit Log examinée n’en indique aucun.

Questions fréquentes

Combien de temps les Audit Logs restent-ils disponibles dans le portail Central ?

Le portail permet d’afficher et d’exporter jusqu’à 90 jours d’activités. Pour une conservation plus longue, sécurisez les exports à temps hors de Central. La page produit examinée ne promet pas d’API Audit Log.

L'Audit Log contient-il aussi les détections de malwares ?

Pas comme source principale. Les détections appartiennent aux Events et Alerts. L’Audit Log consigne les actions administratives liées à ces alertes, comme une exclusion ou la fermeture d’une alerte.

Un PDF est-il préférable à un CSV ?

Le PDF convient comme instantané lisible. Le CSV se prête mieux aux recherches, corrélations et imports SIEM. Lors d’une investigation, on conserve souvent les deux formats.