Aller au contenu
Avanet

Planifier, exporter et surveiller les rapports Sophos Central

Sophos Central fournit différents journaux et rapports en fonction de la licence et du produit. Un rapport n’a toutefois de valeur opérationnelle que si la période, les filtres, le mode d’envoi, les responsabilités et la conservation sont définis. Une vue enregistrée sans responsable devient peu fiable au plus tard lors d’un changement d’administrateur ou à l’expiration du calendrier d’envoi.

Parcours rapide pour les rapports Legacy : sous Reports, ouvrir le rapport voulu, définir la période et les filtres, puis contrôler les résultats. Pour une sortie ponctuelle, choisir Export to CSV, Export to PDF ou Print. Pour une planification, ouvrir Save as Custom Report, choisir le mode d’envoi, la Frequency et le format, puis confirmer avec Save. Les paramètres du rapport ne pouvant plus être modifiés après sa création, la période et les filtres doivent être vérifiés auparavant.

Distinguer journal, rapport et tableau de bord

DomaineObjectif
Journalexaminer des événements individuels ou des actions administratives
Rapportenregistrer, exporter ou envoyer des données filtrées sous forme d’analyse reproductible
Tableau de bordobserver l’état actuel et les tendances dans une vue de travail

Un rapport PDF ne remplace ni les données brutes nécessaires à une investigation ni un archivage SIEM à long terme. Pour les modifications administratives, le journal d’audit Sophos Central reste la bonne source.

Journaux disponibles sous Reports

Les entrées visibles sous Reports dépendent de la licence, des produits activés et du rôle d’administrateur. Central y regroupe plusieurs sources de données fonctionnellement différentes :

JournalContenu et responsabilité
Eventsévénements des appareils administrés ; leur analyse opérationnelle relève du runbook Endpoint ou Server correspondant.
Malware and PUAs blockedextrait simplifié de l’Event Log concernant les malwares détectés et bloqués ainsi que les applications potentiellement indésirables.
Audit Logsactivités administratives dans Central ; la visibilité et l’exportation dépendent du rôle.
Data Loss Preventionévénements déclenchés par les règles DLP sur les ordinateurs ou les serveurs.
Message Historymessages des boîtes aux lettres protégées traités par Sophos Email.

Ces journaux ne doivent pas être combinés en un indicateur de sécurité unique. Une section DLP ou Message History vide peut être due à l’absence de licence ou de produit, au rôle ou au filtre et ne prouve pas automatiquement qu’aucun événement ne s’est produit.

Identifier les rapports Legacy et les rapports plus récents

Dans la liste des rapports enregistrés, Central indique si une entrée utilise l’ancien format Legacy. Cette distinction est importante, car les mêmes limites ne s’appliquent pas.

La liste enregistrée indique le nom du rapport, son créateur, son format et la fréquence planifiée. Les barres Report Templates et Actively Scheduled ne comptabilisent pas les rapports Legacy. Le chiffre du graphique ne prouve donc pas qu’il n’existe plus d’anciens calendriers ; lors d’un transfert de responsabilités, la liste complète est toujours contrôlée elle aussi. La majorité des journaux et rapports généraux continue d’utiliser le format Legacy.

Les limites suivantes s’appliquent aux rapports Legacy par administrateur :

  • au maximum 25 rapports planifiés et 25 rapports non planifiés,
  • au maximum 10'000 événements par rapport ou journal,
  • visibilité réservée en principe au créateur,
  • arrêt automatique de l’envoi par e-mail après six mois.

Les administrateurs partenaires et Enterprise ne peuvent pas simplement reprendre ces rapports Legacy personnels dans le tenant du client. Si le créateur quitte l’entreprise, les rapports nécessaires doivent donc être recréés sous un compte administratif opérationnel approprié avant son départ.

Les formats de rapport plus récents présentent d’autres caractéristiques. Actuellement, chaque administrateur peut planifier jusqu’à 100 rapports dans ce format. Les administrateurs autorisés ainsi que les administrateurs partenaires et Enterprise peuvent les consulter. Le nouveau format n’est pas automatiquement disponible pour chaque produit et il est notamment utilisé pour MDR et Central Firewall. L’indication du format affichée dans le portail fait donc foi, et non le nom du rapport.

Après six mois, un rapport Legacy toujours nécessaire est ouvert, modifié puis enregistré à nouveau. Une nouvelle période d’envoi commence alors. Cette intervention est documentée avec le responsable et la prochaine date de contrôle, au lieu de prolonger le même rapport indéfiniment sans traçabilité.

Planifier le contenu du rapport

Avant l’enregistrement, l’objectif et le périmètre sont définis :

  1. À quelle question opérationnelle le rapport doit-il répondre ?
  2. Quels produits, groupes, appareils et intervalles de temps doivent être inclus ?
  3. Qui évalue le résultat et dans quel délai ?
  4. Le résultat contient-il des données personnelles ou sensibles du point de vue de la sécurité ?
  5. Faut-il un instantané, un rapport récurrent ou un flux de données SIEM ?

Un nom clair contient la fonction, le périmètre et la fréquence, par exemple État Endpoint - Production - hebdomadaire. Des noms tels que Test, Report 2 ou le nom d’une personne compliquent le transfert ultérieur.

Le parcours opérationnel commence sous Reports. Selon le rapport, la période peut être limitée à l’aide de From et To. Les tuiles de catégories filtrent les résultats visibles, par exemple Active dans le rapport Computers ; d’autres vues permettent d’appliquer des filtres de groupe et de rechercher des valeurs précises. Tous les rapports ne proposent pas tous les filtres ni toutes les sorties. Après chaque modification d’un filtre, le nombre de résultats est contrôlé avant d’enregistrer ou d’exporter la vue.

Pour une sortie ponctuelle, les options suivantes sont proposées selon le rapport :

  • Print ouvre une vue optimisée pour l’impression. Ouvrir ensuite la boîte de dialogue du navigateur avec Ctrl+P ou Cmd+P sous macOS.
  • Export to CSV exporte la vue filtrée actuelle dans un fichier CSV adapté à un filtrage ou à une corrélation ultérieurs.
  • Export to PDF exporte la vue actuelle sous forme d’instantané lisible.

Enregistrer et envoyer un rapport Legacy par e-mail

Le parcours suivant concerne les Custom Reports généraux au format Legacy. Les rapports plus récents, notamment MDR ou Central Firewall, ont leurs propres caractéristiques ; l’indication du format et les actions proposées dans le portail font foi.

  1. Sous Reports, ouvrir le rapport voulu et régler intégralement la période et les filtres. Ces paramètres ne peuvent plus être modifiés après la création du Custom Report. Si le périmètre doit changer, créer un nouveau rapport.
  2. Choisir Save as Custom Report, puis saisir un Name explicite dans la boîte de dialogue Save Report.
  3. Pour l’envoi par e-mail, choisir Send a link to the report ou Attach the report to the email. Sophos recommande le lien pour les informations personnelles : son ouverture exige une authentification Sophos Central et évite de déposer un fichier de rapport supplémentaire dans la boîte aux lettres.
  4. Sous Frequency, choisir une fréquence hebdomadaire ou mensuelle. Le choix mensuel n’est disponible que si la période sélectionnée auparavant couvre au moins 30 jours.
  5. Choisir PDF ou CSV comme format de sortie et terminer avec Save.

L’e-mail planifié est reçu par l’administrateur qui a créé le rapport. La boîte de dialogue ne décrit pas de liste de destinataires librement configurable. Si la responsabilité change, recréer le rapport sous le compte opérationnel prévu ; une redirection silencieuse d’une boîte personnelle n’est pas un transfert fiable.

Après l’enregistrement, contrôler l’entrée dans la liste située en haut de la page Reports. Le nom, le créateur, le format et la fréquence planifiée doivent correspondre à la documentation d’exploitation. Pour un envoi par e-mail, vérifier aussi la réception effective dans la boîte du créateur. La configuration enregistrée et le chemin d’envoi sont ainsi tous deux validés.

La langue du rapport correspond à celle du compte administrateur Central qui a configuré l’envoi. En cas d’accès partenaire, la langue du tenant client peut être déterminante. Une langue inattendue ne doit donc pas être confondue avec un modèle défectueux.

Utiliser correctement le co-branding

Sous Global Settings > Platform > Co-branding, les Super Admin et Admin peuvent enregistrer le logo d’une entreprise. Il apparaît dans le Self-Service Portal ainsi que dans les rapports PDF Endpoint et Server pris en charge. Un logo partenaire peut être repris lorsque le partenaire a ouvert le tenant client depuis le Partner Portal.

La procédure complète, de la sélection du fichier au retour au logo Sophos en passant par l’aperçu et la reprise du logo partenaire, est décrite dans l’article sur le co-branding Sophos Central.

Si un logo partenaire et un logo client sont tous deux présents, le logo partenaire apparaît en haut à droite et le logo client en haut à gauche du rapport. Avant un envoi externe, un exemplaire PDF est donc généré et contrôlé afin de vérifier le tenant, les marques et le contenu confidentiel.

Pour utiliser un autre logo ou revenir au logo Sophos, il faut d’abord supprimer le logo existant, puis enregistrer le nouveau choix. Le co-branding ne modifie ni le contenu du rapport ni les autorisations et ne constitue pas une fonction de sécurité. Il aide simplement les utilisateurs à reconnaître un portail d’entreprise officiel ou un rapport prévu à cet effet.

Exploitation et transfert de responsabilités

Un contrôle mensuel vérifie :

  • le rythme d’envoi attendu et la réception effective par le créateur,
  • le responsable métier et le compte administrateur associé,
  • le format du rapport et ses limites,
  • les changements de licence et de rôle,
  • le volume de données et l’éventuelle limite de 10'000 événements,
  • la date d’expiration des rapports Legacy,
  • la nécessité et la conservation des exportations.

Lors du départ d’un administrateur, les rapports Legacy personnels, les tableaux de bord, les API Credentials et les règles d’alerte sont contrôlés ensemble. La simple suppression de l’administrateur ne doit pas provoquer une interruption inaperçue de la surveillance ou des preuves de conformité.

Diagnostiquer les problèmes courants

Le choix mensuel n’est pas disponible : la période du rapport doit couvrir au moins 30 jours. Corriger la période, contrôler à nouveau les résultats, puis créer le Custom Report.

Les filtres ou la période du rapport enregistré sont incorrects : ils ne peuvent plus être modifiés après la création. Créer le remplacement avec le bon périmètre et ne supprimer l’ancien qu’après validation du nouveau.

Un autre administrateur ne voit pas le rapport : contrôler d’abord l’indication du format. Les rapports Legacy ne sont visibles que par leur créateur ; les administrateurs partenaires et Enterprise ne peuvent pas non plus les voir ou les créer dans le tenant client.

Les barres indiquent moins de planifications que prévu : Report Templates et Actively Scheduled excluent les rapports Legacy. Utiliser la liste complète des rapports enregistrés pour le contrôle.

Un rapport Legacy planifié n’est plus envoyé : s’il a été configuré il y a environ six mois, l’ouvrir, le modifier et l’enregistrer à nouveau. Vérifier ensuite sa réception dans la boîte du créateur. Si l’e-mail reste absent, contrôler la présence du rapport dans le portail, la validité du compte administrateur et la réception de sa boîte, sans conclure de l’absence d’e-mail à l’absence d’événements.

Questions fréquentes

Pourquoi les rapports planifiés cessent-ils soudainement d’arriver ?

Les rapports Legacy arrêtent l’envoi par e-mail après six mois. Modifier et enregistrer à nouveau le rapport, puis vérifier sa réception par l’administrateur qui l’a créé.

Un administrateur Enterprise peut-il voir tous les rapports d’un Sub-Estate ?

Pas systématiquement. Les rapports Legacy personnels ne sont visibles que par leur créateur. Les formats de rapport plus récents peuvent en revanche être visibles par les administrateurs partenaires et Enterprise autorisés.

Un rapport doit-il être envoyé sous forme de lien ou de pièce jointe ?

Pour les données personnelles ou sensibles du point de vue de la sécurité, un lien authentifié est généralement préférable. Une pièce jointe crée des copies supplémentaires plus difficiles à contrôler dans les boîtes aux lettres et les archives.