Analyser les Events, Alerts et Reports de Sophos Endpoint
Sophos Central présente le même environnement sous plusieurs angles. Les Events constituent l’historique technique, les Alerts regroupent les opérations susceptibles de nécessiter une action, les Audit Logs consignent les modifications administratives et les Reports résument les appareils, la protection ou des fonctions spécialisées.
Un Alert peut être fermé ou automatiquement marqué resolved alors que l’Event sous-jacent reste disponible. À l’inverse, un Event peut devenir un Alert seulement plus tard, par exemple lorsqu’un Endpoint n’est pas conforme à la stratégie pendant deux heures.
Events
Sous Reports > General Logs > Events, les événements peuvent être recherchés par utilisateur, appareil ou nom de menace et filtrés par catégorie. Les noms de fichier ne constituent actuellement pas un champ de recherche. La période disponible atteint 90 jours.
Le tableau des Events affiche Severity, l’heure, le type, l’utilisateur, le groupe d’utilisateurs, l’appareil et le groupe d’appareils. Une vue Custom Report enregistrée n’est visible que par l’administrateur qui l’a créée. Les Partner Admins ou Enterprise Admins ne voient pas automatiquement cette vue personnelle.
Les exports fournissent la vue actuelle ou jusqu’à 90 jours au format CSV ou PDF. Pour les évaluations récurrentes, documenter les filtres actifs ; sinon, deux exports sont difficilement comparables.
Alerts
Sous My Environment > Alerts, les Alerts ouverts, fermés, reopened et resolved sont affichés. Plusieurs Events peuvent être regroupés dans un seul Alert. Des filtres existent pour Severity, le produit, la catégorie, l’action disponible, le titre et la période.
Acknowledge retire un Alert de la liste active, mais ne résout aucune menace et ne nettoie pas le Quarantine Manager local. Mark as Resolved confirme également uniquement que la cause a déjà été éliminée ; sous Windows, cette action supprime les détails de la menace dans le Quarantine Manager local.
Un Application False Positive n’est pas autorisé depuis la liste des Alerts, mais depuis l’Event concret. L’autorisation d’une PUA depuis Alerts vaut en revanche pour tous les ordinateurs du tenant et possède donc une portée supérieure à une exception de stratégie.
Limites temporelles importantes
| Opération | Seuil ou rétention |
|---|---|
| Policy non-compliance | Alert après deux heures |
| Real-time protection disabled | High Alert après 2,5 heures |
| Échec de l’activation de la protection | High Alert après une heure |
| Restart pending | Alert après deux semaines |
| Outbreak | 100 Detections en 24 heures |
| Events et Audit Log | jusqu’à 90 jours |
| Appareils supprimés et mots de passe Tamper | 120 jours, restauration pendant 30 jours |
Ces limites expliquent pourquoi une modification n’apparaît pas immédiatement dans la même vue. L’absence d’Alert juste après un écart de stratégie ne prouve pas encore la conformité.
Audit Log
Sous Reports > General Logs > Audit Logs, Sophos affiche sept jours par défaut et 90 jours au maximum. L’administrateur, le type d’objet, la modification, la description et l’adresse IP source sont consignés.
L’export de la vue actuelle reprend les filtres de date et de recherche. Un export des 90 derniers jours reprend uniquement le filtre de recherche, pas la période choisie à l’écran. Pour documenter un incident, choisir donc consciemment l’option d’export.
Les sessions Live Response apparaissent dans Audit Log. Le Session Audit détaillé contient en plus les commandes saisies et se télécharge séparément sous forme de fichier compressé.
DLP Event Log
Le journal Endpoint DLP se trouve sous Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Il affiche la règle, l’action, le nom de fichier et la destination. Un Endpoint envoie au maximum 50 DLP Events par heure à Central ; les autres restent locaux. Un export comprend au maximum 5'000 Events.
Le Data Control Summary Report sous Sophos Email appartient à un autre produit et ne doit pas servir à l’analyse d’Endpoint DLP.
Computer Report et Hero Report
Le Computer Report affiche les Endpoints administrés avec leur dernier état, dernier utilisateur, heure de mise à jour, groupe et état de l’agent. « Online » ou Last Active n’est mis à jour en moyenne qu’une fois par heure.
Le Hero Report résume 30 jours de menaces bloquées, actifs protégés, effet de Web Control et consommation de licences. La période ne peut pas être modifiée, le rapport ne couvre qu’un tenant et ne peut pas être planifié. Il convient à une vue de gestion, pas à un journal d’incident complet.
Dashboards et Widgets
Le Dashboard Central Overview regroupe les principales informations sur les Alerts, le Health, les appareils, les utilisateurs et Web Control. Les autres Sophos Dashboards dépendent des licences présentes. Le Threat Analysis Center Dashboard nécessite par exemple XDR.
Les Central Admins et Super Admins peuvent créer, cloner, définir par défaut et épingler au menu leurs propres Dashboards sous Dashboards > Manage dashboards. Ces Custom Dashboards sont personnels : les autres administrateurs ne les voient pas automatiquement. Un Dashboard n’est donc pas une définition opérationnelle partagée tant que les filtres, le choix des Widgets et les responsabilités ne sont pas documentés séparément.
Les Widgets peuvent être utilisés plusieurs fois avec différents filtres. Si un Widget manque ou n’affiche aucune donnée, la licence, le rôle, la source de données, la période et les filtres sont d’abord vérifiés. Un Widget vide ne prouve pas qu’aucun Event n’existe.
Les Sophos et Custom Dashboards peuvent être exportés sous forme de snapshot PDF, contrairement au Central Overview Dashboard. Les Widgets cartographiques apparaissent vides dans le PDF. Pour des analyses vérifiables, les exports CSV ou API et les filtres documentés restent plus importants qu’un snapshot visuel du Dashboard.
Attack Details
Lorsqu’une attaque grave en cours est détectée par Sophos, une bannière qui ne peut pas être simplement masquée apparaît. Le rapport Attack Details montre les appareils touchés et une Timeline. De nouveaux Events sont ajoutés pendant 30 jours au maximum, ou jusqu’à ce que l’administrateur confirme la résolution de l’attaque.
Fermer la bannière ne ferme pas automatiquement le Critical Alert associé. Les deux états sont contrôlés séparément. Cette fonction est disponible pour les clients Endpoint ou XDR possédant les droits administratifs adéquats, mais pas sous la même forme pour les clients MDR.
Rythme d’exploitation
Contrôler chaque jour les High Alerts, les menaces non nettoyées, les Outbreaks et les installations ayant échoué. Chaque semaine, vérifier Policy Compliance, les Events de mise à jour et de redémarrage ainsi que les PUA récurrentes. Chaque mois, analyser Audit Log, Hero Report, l’affichage des licences et l’hygiène à long terme des appareils.
Un Report ne remplace pas une réaction. Chaque métrique possède un responsable, un seuil et une prochaine étape définie.
Articles connexes
Le traitement technique des menaces est expliqué dans Sophos Endpoint Threat Cleanup et nettoyage du malware. Les événements spécifiques à DLP sont décrits dans Configurer Data Loss Prevention de Sophos Endpoint.