Aller au contenu
Avanet

Sophos Protected Browser : rapports et Live Discover

Utilisez My Products > Protected Browser > Logs & Reports pour créer des vues reproductibles. Pour approfondir une investigation, ouvrez Threat Analysis Center > Live Discover > Protected Browser, puis utilisez les requêtes Data Lake intégrées ou Schema Viewer.

Ces deux méthodes sont complémentaires : les rapports synthétisent les événements à l’aide de filtres, graphiques et tableaux, tandis que Live Discover fournit les différents champs de Protected Browser pour une analyse approfondie. Au quotidien, commencez par un rapport et ne passez à Live Discover que si ce rapport ne fournit pas assez de détails.

Conditions requises et limites

Dans cette procédure, aucun rôle d’administrateur particulier ni aucune autorisation Protected Browser distincte ne sont documentés pour Logs & Reports. Si l’élément de menu n’apparaît pas, demandez à un administrateur du tenant de vérifier les licences disponibles et les droits d’accès au produit. Si l’accès reste incertain, transmettez le dossier à Sophos Support.

Live Discover nécessite Sophos EDR, XDR ou MDR. Il peut exécuter deux types de requêtes :

  • Les requêtes Endpoint Queries récupèrent les informations actuelles des appareils sélectionnés et connectés.
  • Les requêtes Data Lake Queries lisent les données du Data Lake sans sélection d’appareils.

Dans cette procédure, Protected Browser utilise Data Lake comme source. La stratégie Endpoint Data Collection and Investigation > Upload to the Data Lake n’est ni une condition documentée ni une étape de dépannage pour les données Protected Browser. Cette procédure ne modifie ni une stratégie Protected Browser ni la collecte des données.

Créer un rapport Protected Browser

  1. Ouvrez My Products > Protected Browser > Logs & Reports.
  2. Dans l’onglet Report Generator, choisissez la vue appropriée sous Filters > Report templates :
    • Web usage pour l’ensemble de l’activité Internet de tous les utilisateurs de Protected Browser,
    • User authentication pour les événements d’authentification par utilisateur,
    • File transfers pour les chargements et téléchargements, avec l’utilisateur, l’application et l’état,
    • Browser and Extension pour la répartition entre la version complète de Protected Browser et l’extension, ainsi que les navigateurs sur lesquels l’extension est installée.
  3. Sous Time frame, définissez la période d’investigation. Avec Custom, sélectionnez vous-même le début et la fin.
  4. Sous Query, ajoutez un filtre : sélectionnez ou saisissez le nom de la colonne et la valeur de comparaison, puis modifiez si nécessaire l’opérateur affiché sur le signe égal.
  5. Sélectionnez Generate pour créer le rapport.

Ajouter des filtres

Plusieurs filtres sont évalués conjointement : une ligne n’apparaît que si elle remplit toutes les conditions. = et != comparent le texte en tenant compte de la casse. Les opérateurs <, <=, > et >= sont destinés aux valeurs numériques. IN attend une liste de valeurs séparées par des virgules et tient également compte de la casse. ~ et !~ utilisent * comme caractère générique et ne tiennent pas compte de la casse.

Vous pouvez utiliser directement une valeur liée du tableau comme filtre. Sélectionnez-la pour ajouter sa colonne et sa valeur sous Query, puis recréez le rapport avec Generate. Utilisez le bouton de suppression adjacent pour retirer un filtre.

Configurer les graphiques et les tableaux

Dans Chart, choisissez Bar, Horizontal bar, Pie, Line ou Stack-area. Utilisez le bouton représentant une clé en haut à droite pour ouvrir le sélecteur d’axes. Définissez-y les axes X et Y ; Line et Stack-area disposent également d’un axe Z. Lorsque vous changez de type de graphique, Sophos rétablit les axes par défaut de ce graphique. Bar et Pie n’affichent que les dix catégories les plus fréquentes : utilisez donc le tableau, et non le seul graphique, pour vérifier l’exhaustivité des résultats.

Table affiche initialement un ensemble de colonnes par défaut. Utilisez le sélecteur de colonnes en haut à droite pour afficher d’autres champs, et les en-têtes pour trier les données par ordre croissant ou décroissant. Les colonnes supplémentaires apportent plus de détails, mais élargissent aussi les exports et peuvent exposer davantage d’informations personnelles.

Planifier et exporter les rapports

Pour un export ponctuel, sélectionnez PDF, CSV ou HTML sous Generate an export manually. L’export obtenu apparaît sous Scheduled Exports. Les rapports exportés sont supprimés après 90 jours.

Pour configurer un export récurrent :

  1. Sélectionnez Schedule.
  2. Saisissez un nom sous Template Name. La limite affichée est Maximum characters for the name: 64.
  3. Sous Time frame, sélectionnez la période couverte par les données.
  4. Sous Export frequency, sélectionnez Daily, Weekly ou Monthly. Pour un export hebdomadaire, choisissez un jour de la semaine ; pour un export mensuel, choisissez un jour du mois.
  5. Sous Duration, sélectionnez Until I cancel ou Ends on, puis indiquez une date de fin.
  6. Sous Export format, sélectionnez PDF, CSV ou HTML. Configurez la notification ou la remise sous Export notification/delivery, puis sélectionnez Save.

Vous pouvez créer jusqu’à 200 planifications d’export. Si un rapport contient des informations personnelles, Sophos recommande d’envoyer un lien par e-mail plutôt que de joindre directement le rapport. Ce lien nécessite des identifiants Sophos Central. L’envoi est effectué à l’adresse e-mail enregistrée sous Account Details ; vous pouvez également sélectionner d’autres administrateurs Sophos Central comme destinataires.

Save Template conserve les filtres de requête, le type et les axes du graphique, le tri et les colonnes du tableau. Les données et la période ne sont pas enregistrées. Un modèle enregistré définit donc la présentation, mais pas la prochaine période d’investigation. Sous Saved Templates, utilisez Update pour mettre à jour un modèle ou Delete pour le supprimer ; vous pouvez également activer ou désactiver sa planification d’export.

Analyser les données Protected Browser avec Live Discover

Sophos fournit des requêtes Data Lake intégrées pour Protected Browser. Pour en exécuter une :

  1. Ouvrez Threat Analysis Center > Live Discover et sélectionnez Protected Browser.
  2. Dans Query, choisissez la catégorie nécessaire, puis une requête intégrée. Consultez les informations affichées pour confirmer que la requête convient à votre investigation.
  3. Sous Select a Time Period, définissez la période. La valeur par défaut est de sept jours et chaque exécution peut couvrir au maximum 30 jours. Si vous connaissez l’heure d’un test, commencez par la période la plus courte possible.
  4. Sélectionnez Run Query en bas, puis examinez les résultats renvoyés.

La période limite les données renvoyées par cette exécution. Elle ne crée aucune planification et ne doit pas être confondue avec une requête planifiée. Pour modifier ou créer une requête, activez Designer Mode ; pour une nouvelle requête Protected Browser, sélectionnez Data Lake comme Source.

Pour ouvrir le schéma Data Lake actuel :

  1. Ouvrez Threat Analysis Center > Live Discover > Protected Browser.
  2. Activez Designer Mode.
  3. Dans Query, sélectionnez une requête existante, puis Edit, ou sélectionnez Create new query.
  4. En haut à droite de la boîte de dialogue SQL, sélectionnez Schema.
  5. Dans le nouvel onglet, sélectionnez Protected Browser dans la liste Data Lake.

Le Schema Viewer actuel est la référence officielle pour les identifiants SQL exacts, qui ne doivent pas être traduits, ainsi que pour les tables et champs disponibles. La documentation du produit n’indique pas sans ambiguïté l’orthographe de l’identifiant de passerelle ; ce guide ne fournit donc ni liste de champs à copier ni requête SQL non vérifiée. Reprenez les identifiants de clients, de passerelles et de catégories d’applications exactement tels qu’ils figurent dans le Schema Viewer actuel. Pour commencer en toute sécurité, utilisez une requête intégrée sur une courte période.

Interpréter les champs Protected Browser

Les champs affichés dans Schema Viewer peuvent être regroupés selon leur fonction documentée : identité et application ; heure et événement ; stratégie et accès ; client et origine ; état Endpoint ; RDP/SSH sans agent ; et transfert de fichiers. Reprenez chaque identifiant nécessaire directement dans le visualiseur, sans le traduire ni en normaliser l’orthographe. Cette règle s’applique explicitement aux identifiants de client, de passerelle et de catégorie d’application qui y sont décrits.

Pour log_type, les valeurs exactes documentées sont Navigation, SSH, RDP, Login et Logout. Le champ de sous-type de protocole indique si l’accès a été autorisé. Une valeur vide ne signale pas nécessairement une erreur : certains champs ne s’appliquent qu’à des types d’événements ou conditions préalables particuliers. Par exemple, l’état d’intégrité de Synchronised Security n’est disponible que si Sophos Intercept X est installé, et les détails de fichier ne concernent que les transferts de fichiers.

Valider le résultat

Une activité limitée effectuée à une heure connue évite de mélanger les événements anciens et récents. Demandez, par exemple, à un utilisateur de test désigné d’ouvrir une application autorisée, puis vérifiez les points suivants :

  1. Le rapport approprié contient une ligne pour l’utilisateur et l’application pendant la période sélectionnée.
  2. Un filtre appliqué au même utilisateur ou à la même application réduit le tableau comme prévu.
  3. Pour Bar et Pie, les dix principales catégories affichées et leur agrégation correspondent aux valeurs du tableau. Le tableau reste la référence pour l’ensemble complet des résultats.
  4. Une requête Protected Browser intégrée dans Live Discover renvoie les détails d’événement correspondant à l’heure du test pendant la courte période sélectionnée. Vérifiez les champs nécessaires à partir de leur description et de leur orthographe exacte dans le Schema Viewer actuel.

La source de la requête doit être Data Lake. La sélection d’appareils ne concerne que les requêtes Endpoint et ne constitue donc pas une étape de validation adaptée aux données Data Lake de Protected Browser.

Résoudre les problèmes par symptôme

Le rapport est vide

Commencez par retirer ou élargir la restriction de temps ou les filtres sous Time frame et Query, puis recréez le rapport avec Generate. Choisissez un modèle correspondant à l’activité de test : une connexion relève de User authentication, tandis qu’un chargement ou téléchargement relève de File transfers. Si un rapport non filtré reste vide pour une activité connue, arrêtez cette procédure de diagnostic. Vérifiez que les événements Protected Browser sont générés et contrôlez l’accès au produit. Si la cause reste incertaine, transmettez le dossier à Sophos Support.

Un filtre ne renvoie aucune ligne de manière inattendue

Pour =, != et IN, vérifiez d’abord l’orthographe et la casse. Pour rechercher une sous-chaîne, utilisez ~ avec *. En présence de plusieurs filtres, testez-les séparément, car une ligne n’apparaît que si elle remplit toutes les conditions.

Le graphique et le tableau semblent incohérents

Pour Bar ou Pie, vérifiez d’abord s’il existe plus de dix catégories : ces graphiques n’affichent que les dix premières. Le changement de type de graphique rétablit également ses axes par défaut. Vérifiez les axes à l’aide du bouton représentant une clé, et utilisez le tableau pour un contrôle détaillé complet.

Live Discover n’affiche pas les détails attendus

Vérifiez d’abord que Protected Browser est sélectionné, que la requête utilise Data Lake comme Source et que Select a Time Period inclut l’activité connue. Ouvrez ensuite Schema Viewer et utilisez la description du champ pour déterminer si le détail attendu peut être renseigné pour le type d’événement examiné. Par exemple, l’état d’intégrité de Synchronised Security nécessite Sophos Intercept X, et les détails de fichier ne concernent que les transferts de fichiers. Si une requête Protected Browser intégrée reste vide pour une activité connue, vérifiez que l’activité Protected Browser est générée et contrôlez l’accès au produit. La stratégie de chargement Endpoint n’est pas une solution documentée pour les données Protected Browser. Si la cause reste incertaine, transmettez le dossier à Sophos Support.

Retour à l’état initial et exploitation continue

Les filtres et les changements de présentation des rapports ne modifient aucune stratégie de protection. Pour revenir à un état connu, retirez les filtres ajoutés ou rechargez le rapport avec le modèle voulu. Sous Saved Templates, supprimez un modèle enregistré avec Delete.

Avant toute modification, consignez le nom, le destinataire, le format et le dernier export nécessaire. Pour ajouter une date de fin à une planification Until I cancel, sélectionnez-la sous Scheduled Exports, sélectionnez Update, puis remplacez-la par Ends on si l’interface le permet. Si elle ne peut pas être mise à jour, effectuez et consignez ce contrôle avant de supprimer l’ancienne planification avec Delete, puis créez la planification de remplacement avec Ends on. Enfin, vérifiez que seule la planification voulue est active et qu’aucun export ou envoi en double ne sera effectué.

Pour l’exploitation continue, vérifiez régulièrement la finalité, les destinataires et les champs de données nécessaires des modèles et planifications enregistrés. Supprimez les exports devenus inutiles avant que des copies contenant des données personnelles ne soient diffusées sans nécessité. Sophos Central supprime les exports après 90 jours ; toute conservation plus longue doit donc être gérée dans votre propre cycle de vie contrôlé des données. Avant de modifier une requête Live Discover personnalisée, consignez séparément sa version actuelle ; aucun mécanisme de gestion des versions ou de restauration côté produit n’est documenté pour cette procédure.

Guides associés

Le guide sur la collecte des données Endpoint et Live Discover présente les types généraux de requêtes Live Discover et leurs limites opérationnelles. Toutefois, la stratégie de chargement Endpoint qui y est décrite ne s’applique qu’à la télémétrie Endpoint ; elle n’est ni une condition requise ni une solution pour les données Protected Browser.