Vai al contenuto
Avanet

Gestire report e monitoraggio di Sophos Email

La dashboard Sophos Email offre una rapida vista operativa; i report forniscono dettagli verificabili. Questa procedura spiega come selezionare correttamente i dati Gateway e Mailflow, seguire un’anomalia fino al messaggio o all’utente e produrre report ripetibili. È destinata agli amministratori con autorizzazione ai report nel tenant Sophos Central corretto.

I report non modificano criteri o licenze e non eseguono correzioni. Per tali attività usa le procedure separate per Data Control, protezione URL Time of Click, Post-Delivery Protection e utilizzo delle licenze.

Preparare accesso e ambito dell’indagine

Servono autorizzazioni ai report e la licenza pertinente per le funzioni specifiche. Registra tenant, quesito, dominio o utente atteso, direzione, intervallo e fuso orario. Invia dati personali ed esportazioni solo a destinatari autorizzati.

Se i domini usano Sophos Gateway e Sophos Mailflow, seleziona il set corretto. Gateway, Mailflow o entrambi non sono filtri intercambiabili: rappresentano percorsi diversi. Per un report vuoto o inatteso verifica prima tenant, Type, intervallo e licenza effettiva.

Usare la dashboard come punto di partenza

In My Products > Email Security > Dashboard, imposta prima modalità e intervallo. Tutti i widget seguono la selezione. Il valore predefinito e massimo è 30 giorni, oppure 90 con Sophos Email Plus. Gateway e Mailflow hanno pannelli separati con le stesse categorie.

Le barre Inbound Statistics e Outbound Statistics aprono i dettagli; Mailboxes Licensed apre il riepilogo licenze. I widget comprendono Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control e At Risk Users. Una categoria o See Report apre il report nel contesto corrente. L’indicatore avvisi apre Alerts, filtrato su Sophos Email.

Il PDF creato con Export conserva i filtri e copre al massimo 30 giorni, oppure 90 con Email Plus. Registra modalità, intervallo e fuso orario insieme all’esportazione.

Scegliere report e intervallo corretti

AttivitàReport e percorsoIntervallo e limite
Volume messaggi e TLSReports > Email Security > Message Summary30 giorni predefiniti, massimo 365
Violazioni DLPReports > Email Security > Data control summarymassimo 365 giorni; direzione, categoria e azione
Correzione automatica e clawbackReports > Email Security > Post delivery summarymassimo 365 giorni; protezione post-delivery attiva
URL selezionatiReports > Email Security > Time of Click Summary30 giorni, o 90 con Email Plus; non disponibile in EMS mode
Utenti a rischioReports > Email Security > At risk users30 giorni, o 90 con Email Plus; segnali dipendenti dalla licenza
Classificazioni segnalateReports > Email Security > SophosLabs Analysis Reportmassimo 365 giorni nel report; gli export sono limitati a 90 giorni
Analisi file IntelixReports > Intelix Threat Summarymassimo 365 giorni; analisi in corso non definitiva
Scansioni licenzeReports > Email Security > License Usage Summarymassimo 365 giorni; valori da scansioni periodiche

Un report di 365 giorni non offre 365 giorni in ogni drill-down. I link da Message Summary a Message History coprono solo 30 giorni, oppure 90 con Sophos Email Plus. Realtime blocked non apre Message History perché il blocco avviene durante il comando SMTP e produce pochi dettagli.

Esaminare messaggi, TLS ed eventi dei criteri

In Message Summary, imposta Type, intervallo e Direction, quindi scegli Category o TLS Encryption in Summarise by. Attiva le categorie necessarie; grafico, tabella e valori collegati devono avere gli stessi filtri. Per categorie e periodi supportati, un valore apre Message History. Verifica data, mittente, destinatario e ID messaggio prima di giudicare il caso.

In Gateway mode, TLS descrive la connessione con mittente o destinatario esterno; in Mailflow mode, il connettore tra Sophos Email e Microsoft 365. Non confrontare Unencrypted, TLS v1.2 e TLS v1.3 senza mantenere la modalità.

In Data control summary, scegli Type, intervallo, Direction, Category e Action. I risultati individuano violazioni, ma non sostituiscono l’esame del criterio effettivo. Create Phish Threat campaign richiede Sophos Phish Threat; controlla gli utenti preselezionati prima di avviare la campagna.

Post delivery summary contiene solo messaggi di Auto search and remediate o On demand clawback e appare solo con protezione post-delivery attiva. Non esiste un filtro direzione perché tutti gli elementi sono in ingresso. I dettagli possono mostrare recapito, rilascio o clawback, ma configurazione e correzione restano nella procedura post-delivery.

Correlare rischio URL e utenti a rischio

Time of Click Summary separa Total Clicks, Clicks Allowed, Clicks Warned e Clicks Blocked. Un valore alto non dimostra compromissione o configurazione errata. Seleziona un valore in Clicks Warned o Clicks Blocked per passare categoria e periodo a At Risk Users.

In At Risk Users, Risk index combina segnali Time of Click e impersonificazione. Seleziona l’indice per il report utente e l’oggetto per i dettagli del messaggio. È una priorità, non un’attribuzione di colpa. La formazione diretta richiede una licenza Sophos Phish Threat; verifica destinatari e intervallo prima dell’avvio.

Interpretare correttamente i verdetti SophosLabs e Intelix

SophosLabs Analysis Report separa falsi negativi Reported threat e falsi positivi Reported clean. Sophos detected è la classificazione iniziale, SophosLabs analyzed il verdetto successivo. Indaga le differenze senza considerarle automaticamente errori dei criteri. Advanced Search combina mittente, segnalatore, origine, oggetto, verdetto e data con AND logico.

Importante: Analysis pending non è un verdetto finale pulito o malevolo. Mantieni aperto il caso fino al completamento SophosLabs; non consentire un mittente e non indebolire un criterio in base a questo stato intermedio.

Intelix Threat Summary mostra clean, likely clean, suspicious e malicious. A verdetto completato, l’oggetto apre Summary, Threat prevalence, Static analysis e Dynamic analysis. Durante l’analisi l’oggetto non è selezionabile. Un errore Intelix può mettere il messaggio in quarantena; il report da solo non ne autorizza il rilascio.

Le azioni dipendono dal contesto: consenti in Reported clean, blocca in Reported threat. Verifica l’ambito e annota il motivo prima di intervenire su dominio o IP. Non bloccare ampiamente un IP Microsoft 365 condiviso per un solo risultato.

Riconciliare l’utilizzo delle licenze

License Usage Summary mostra scansioni periodiche, non un contatore in tempo reale. Seleziona una scansione per data e ora locale, focalizza il grafico con i cursori e apri una casella in Mailboxes. Mailboxes Licensed può differire se sono selezionati intervallo o scansione diversi.

Per una verifica controllabile, registra ora di scansione, intervallo, casella cercata ed esportazione. Non prendere decisioni di capacità o durata da un solo punto.

Pianificare o esportare un report

Applicati i filtri, seleziona Save as Custom Report. In Report Template, inserisci Template Name, abilita Schedule, configura Report Date Range, Report Frequency come Daily, Weekly o Monthly, Ends On o Until I cancel, Report Format e Report Notification and Delivery method, quindi Save Report Template. Monthly è disponibile solo se il report copre almeno 30 giorni.

La maggior parte dei report supporta CSV o PDF. Message History e Rejection Log sono solo CSV. Per dati personali preferisci un link protetto dalle credenziali Sophos Central. Gli allegati oltre 9,5 MB diventano automaticamente link. L’invio usa l’indirizzo in Account Details e, facoltativamente, altri amministratori; in caso di errore i destinatari vengono avvisati.

I filtri, escluso l’intervallo corrente, passano al modello e non sono modificabili dopo la generazione. Controlla generazione e consegna in Generated Reports. Un report generato contiene al massimo 50.000 record e viene eliminato da Generated Reports dopo 90 giorni; scarica per tempo i risultati necessari in conformità ai criteri di conservazione applicabili. Un Export manuale include tutti i filtri correnti e rispetta i limiti di formato e intervallo.

Convalidare risultati e risolvere problemi

Non convalidare una sola scheda. Riconcilia grafico, barra statistica, tabella e drill-down con gli stessi Type, intervallo, direzione e fuso. Verifica campioni per data, categoria, destinatario e ID. Per una pianificazione, un destinatario autorizzato conferma consegna o accesso autenticato.

  • Nessun dato: controlla tenant, Gateway/Mailflow o Type, intervallo, direzione e filtri vuoti o in conflitto.
  • Report o azione assente: controlla licenza, modalità e permessi; Time of Click Summary non è disponibile in EMS mode.
  • Valori diversi: confronta filtri, ora locale, ora scansione ed esecuzione; dashboard, scansione e report possono usare finestre diverse.
  • Nessun drill-down: considera il limite 30/90 giorni e Realtime blocked, non approfondibile.
  • Verdetto assente: attendi il completamento e lascia aperto Analysis pending.
  • Report pianificato assente: controlla Schedule, data finale, destinatario in Account Details, errore di generazione, spam e conversione di un allegato grande in link.

Per l’escalation conserva ID tenant, nome report, percorso senza link, Type, intervallo e fuso, filtri, licenza/modalità, ora di generazione, conteggi previsto e visibile e alcuni ID messaggio. Riduci gli export secondo le regole sulla privacy. Mantieni attivi i criteri di protezione: una discrepanza nei report non giustifica la disattivazione dei controlli.