Vai al contenuto
Avanet

Pianificare, esportare e monitorare i report Sophos Central

Sophos Central mette a disposizione log e report differenti a seconda di licenza e prodotto. Un report acquista valore operativo solo quando sono definiti periodo, filtri, destinatari, responsabilità e conservazione. Una vista salvata senza responsabile diventa inaffidabile al più tardi dopo il cambio di amministratore o la scadenza della pianificazione.

Distinguere log, report e dashboard

AreaScopo
Logesaminare singoli eventi o attività amministrative
Reportsalvare, esportare o inviare dati filtrati come analisi ripetibile
Dashboardosservare stato attuale e trend come vista di lavoro

Un report PDF non sostituisce né i dati grezzi per un’indagine né un archivio SIEM a lungo termine. Per le modifiche amministrative, la fonte corretta resta il Sophos Central Audit Log.

Quali log appaiono in Reports

Le voci visibili in Reports dipendono da licenza, prodotti attivati e ruolo amministrativo. Central raccoglie qui fonti di dati funzionalmente diverse:

LogContenuto e responsabilità
Eventseventi dei dispositivi gestiti; l’analisi operativa appartiene al relativo runbook Endpoint o Server.
Malware and PUAs blockedestratto semplificato dell’Event Log per malware e applicazioni potenzialmente indesiderate rilevati e bloccati.
Audit Logsattività amministrative Central; visibilità ed export dipendono dal ruolo.
Data Loss Preventioneventi generati da regole DLP su computer o server.
Message Historymessaggi delle mailbox protette elaborati da Sophos Email.

Questi log non vanno riuniti in un unico indicatore di sicurezza. Un’area DLP o Message History vuota può dipendere da licenza, prodotto, ruolo o filtro e non dimostra automaticamente che non vi siano eventi.

Riconoscere report legacy e recenti

Nell’elenco dei report salvati, Central indica se una voce usa il vecchio formato legacy. La distinzione è importante perché i limiti non sono gli stessi.

L’elenco riporta nome, autore, formato e frequenza pianificata. Le barre Report Templates e Actively Scheduled non includono i report legacy. Il numero nel diagramma non dimostra quindi l’assenza di pianificazioni meno recenti; durante un passaggio di consegne si controlla sempre anche l’elenco completo. La maggior parte dei log e report generali usa ancora il formato legacy.

Per i report legacy valgono per amministratore:

  • al massimo 25 report pianificati e 25 non pianificati,
  • massimo 10.000 eventi per report o log,
  • visibilità generalmente riservata all’autore,
  • arresto automatico dell’invio e-mail dopo sei mesi.

Gli amministratori Partner ed Enterprise non possono semplicemente acquisire questi report personali nel tenant cliente. Se l’autore lascia l’azienda, prima dell’offboarding i report necessari devono essere ricreati sotto un account operativo appropriato.

I formati più recenti hanno caratteristiche diverse. Attualmente ogni amministratore può pianificarne fino a 100. Gli amministratori autorizzati, i Partner e gli amministratori Enterprise possono visualizzarli. Il nuovo formato non è automaticamente disponibile per ogni prodotto ed è usato, tra gli altri, per MDR e Central Firewall. È quindi determinante l’indicazione del formato nel portale, non il nome del report.

Dopo sei mesi, un report legacy ancora necessario viene aperto, modificato e salvato di nuovo, riavviando il periodo di invio. L’intervento si documenta con responsabile e successiva data di controllo, evitando proroghe ripetute e invisibili.

Pianificare il report dal punto di vista operativo

Prima del salvataggio si definiscono scopo e ambito:

  1. A quale domanda operativa deve rispondere il report?
  2. Quali prodotti, gruppi, dispositivi e periodi deve comprendere?
  3. Chi valuta il risultato ed entro quando?
  4. L’output contiene dati personali o critici per la sicurezza?
  5. Serve un’istantanea, un report ricorrente o un flusso dati SIEM?

Un nome chiaro contiene funzione, ambito e frequenza, per esempio Endpoint Health - Produktion - wöchentlich. Nomi come Test, Report 2 o il nome di una persona complicano il passaggio di consegne.

Il percorso operativo parte da Reports. A seconda del report, il periodo può essere limitato con From e To. Le schede di categoria filtrano i risultati visibili, per esempio Active nel report Computers; altre viste offrono filtri di gruppo e ricerca di valori specifici. Dopo ogni cambio di filtro si verifica la plausibilità del numero di risultati prima di salvare o esportare.

Con Print Central apre una vista per la stampa. Segue il dialogo del browser con Ctrl+P o Cmd+P su macOS. Un report riutilizzabile viene creato con Save as Custom Report: assegnare un nome, scegliere la Frequency e confermare con Save.

Salvare e inviare

A seconda del report sono disponibili vista di stampa, CSV e PDF. Non ogni report supporta tutte le opzioni. CSV è adatto a filtri e correlazione, PDF a un’istantanea leggibile.

Quando si salva un Custom Report si può inviare un collegamento o un allegato. Per informazioni personali è preferibile il link, perché il destinatario deve autenticarsi in Central e il file non resta in più mailbox. Gli allegati vanno inviati solo a destinatari definiti e non inoltrati a liste aperte.

L’e-mail pianificata arriva all’amministratore che ha creato il report. Se la responsabilità cambia, il report viene salvato o pianificato di nuovo sotto l’account operativo previsto; inoltrare tacitamente la mailbox personale non è un cambio di proprietario affidabile.

I report legacy si pianificano settimanalmente o mensilmente. Un invio mensile richiede un periodo selezionato di almeno 30 giorni. Filtri e periodo vanno testati integralmente prima del salvataggio; se in seguito non sono modificabili come desiderato, si crea un nuovo report e si rimuove quello vecchio in modo controllato.

La lingua del report segue l’account Central Admin che ha configurato l’invio. Con accesso Partner può essere determinante la lingua del tenant cliente. Una lingua inattesa non va quindi confusa con un template guasto.

Usare correttamente il co-branding

In Global Settings > Platform > Co-branding, Super Admin e Admin possono caricare un logo aziendale. Appare nel Self Service Portal e nei report PDF Endpoint e Server supportati. Un logo Partner può essere adottato se il partner ha aperto il tenant cliente dal Partner Portal.

Se sono presenti logo Partner e cliente, quello Partner appare in alto a destra e quello cliente in alto a sinistra nel report. Prima dell’invio esterno si produce quindi un PDF di prova, controllando tenant, marchi e contenuti riservati corretti.

Per cambiare logo o tornare a quello Sophos occorre prima rimuovere quello esistente e poi salvare la nuova scelta. Il co-branding non modifica contenuto o autorizzazioni e non è una funzione di sicurezza. Aiuta soltanto gli utenti a riconoscere un portale aziendale ufficiale o un report previsto.

Gestione e passaggio di consegne

Un controllo mensile verifica:

  • ultimo invio riuscito ed esecuzione successiva,
  • responsabile operativo e destinatari validi,
  • formato del report e relativi limiti,
  • modifiche a licenza e ruoli,
  • quantità di dati e possibile limite di 10.000 eventi,
  • scadenza dei report legacy,
  • necessità e conservazione degli export.

Durante l’offboarding di un amministratore si controllano insieme report legacy personali, dashboard, API Credential e regole degli alert. La semplice eliminazione dell’amministratore non deve interrompere silenziosamente monitoring o evidenze di compliance.

Domande frequenti

Perché i report pianificati smettono improvvisamente di arrivare?

I report legacy interrompono l’invio e-mail dopo sei mesi. Vanno inoltre controllati proprietario, licenza, ruolo, destinatari e consegna della posta.

Un Enterprise Admin può vedere tutti i report di un Sub-Estate?

Non in generale. I report legacy personali sono visibili solo all’autore. I formati più recenti possono invece essere visibili agli amministratori Partner ed Enterprise autorizzati.