Valutare Sophos Endpoint Events, Alerts e Reports
Sophos Central mostra l’ambiente da prospettive diverse: gli Events sono la cronologia tecnica, gli Alerts raggruppano operazioni che possono richiedere azione, gli Audit Logs documentano modifiche amministrative e i Reports riassumono dispositivi, protezione o funzioni specifiche.
Un Alert può essere chiuso o resolved mentre l’Event sottostante resta. Viceversa, un Event può diventare Alert solo dopo, ad esempio se un Endpoint non è conforme per due ore.
Events
In Reports > General Logs > Events, cercare per utente, dispositivo o Threat Name e filtrare per categoria. Il nome file non è un campo di ricerca. L’intervallo arriva a 90 giorni.
La tabella mostra Severity, ora, tipo, utente, gruppo utenti, dispositivo e gruppo dispositivi. Un Custom Report salvato è visibile solo all’amministratore che lo crea; Partner o Enterprise Admin non lo vedono automaticamente.
Gli Export forniscono la vista attuale o fino a 90 giorni come CSV o PDF. Documentare i filtri per confrontare valutazioni ricorrenti.
Alerts
In My Environment > Alerts appaiono Alert aperti, chiusi, reopened e resolved. Più Event possono formare un Alert. I filtri comprendono Severity, prodotto, categoria, azione, titolo e periodo.
Acknowledge rimuove un Alert dall’elenco attivo, ma non risolve la minaccia né pulisce il Quarantine Manager locale. Mark as Resolved conferma solo che la causa è già stata risolta; su Windows rimuove i Threat Details locali.
Un Application False Positive viene autorizzato dall’Event specifico, non dall’elenco Alert. L’autorizzazione PUA da Alerts vale invece per tutti i computer del tenant e ha portata maggiore di un’eccezione Policy.
Limiti temporali importanti
| Operazione | Soglia o retention |
|---|---|
| Policy non-compliance | Alert dopo due ore |
| Real-time protection disabled | High Alert dopo 2,5 ore |
| configurazione protezione fallita | High Alert dopo un’ora |
| Restart pending | Alert dopo due settimane |
| Outbreak | 100 Detections in 24 ore |
| Events e Audit Log | fino a 90 giorni |
| dispositivi eliminati e password Tamper | 120 giorni, ripristino 30 giorni |
Questi limiti spiegano perché una modifica non appare subito nella stessa vista. Nessun Alert poco dopo una deviazione non prova ancora la Compliance.
Audit Log
In Reports > General Logs > Audit Logs, Sophos mostra sette giorni per impostazione predefinita, massimo 90. Registra amministratore, Object Type, modifica, descrizione e IP sorgente.
L’export della vista corrente include filtri data e ricerca. L’export degli ultimi 90 giorni include solo la ricerca, non l’intervallo visibile. Scegliere consapevolmente l’opzione per la documentazione Incident.
Le sessioni Live Response compaiono nell’Audit Log. Il Session Audit dettagliato include i comandi e viene scaricato separatamente come file compresso.
DLP Event Log
Il log Endpoint DLP è in Reports > Endpoint & Server Protection Logs > Data Loss Prevention e mostra regola, azione, file e destinazione. Un Endpoint invia al massimo 50 DLP Event all’ora; gli altri restano locali. Un Export contiene al massimo 5'000 Event.
Il Data Control Summary Report di Sophos Email è un altro prodotto e non va usato per Endpoint DLP.
Computer Report e Hero Report
Computer Report mostra Endpoint gestiti con ultimo stato, utente, ora aggiornamento, gruppo e Agent Status. «Online» o Last Active viene aggiornato in media solo ogni ora.
Hero Report riassume 30 giorni di Threat bloccate, Asset protetti, Web Control e licenze. Il periodo non cambia, riguarda un tenant e non è pianificabile. Serve alla gestione, non come Incident Log completo.
Dashboard e Widget
La Dashboard Central Overview riunisce le principali informazioni su Alert, Health, dispositivi, utenti e Web Control. Altre Sophos Dashboard dipendono dalle licenze presenti. La Dashboard Threat Analysis Center richiede ad esempio XDR.
Central Admin e Super Admin possono creare e clonare Dashboard personalizzate in Dashboards > Manage dashboards, impostarle come predefinite e aggiungerle al menu. Queste Custom Dashboard sono personali: gli altri amministratori non le vedono automaticamente. Una Dashboard non costituisce quindi una definizione operativa condivisa finché filtri, selezione dei Widget e responsabilità non sono documentati separatamente.
I Widget possono essere usati più volte con filtri differenti. Se un Widget manca o non mostra dati, verificare prima licenza, ruolo, origine dati, periodo e filtri. Un Widget vuoto non dimostra l’assenza di Event.
Sophos Dashboard e Custom Dashboard possono essere esportate come PDF Snapshot, ma non Central Overview Dashboard. I Widget basati su mappe risultano vuoti nel PDF. Per analisi verificabili, gli Export CSV o API e i filtri documentati restano più importanti di uno Snapshot grafico della Dashboard.
Attack Details
Per un attacco grave in corso, Sophos mostra un banner non semplicemente ignorabile. Attack Details presenta dispositivi e Timeline. Nuovi Event vengono aggiunti fino a 30 giorni o finché l’amministratore conferma la risoluzione.
Chiudere il banner non chiude il Critical Alert. Verificare separatamente. La funzione è disponibile per Endpoint o XDR con diritti adeguati, non allo stesso modo per MDR.
Ritmo operativo
Ogni giorno controllare High Alerts, Threat non pulite, Outbreak e installazioni fallite. Ogni settimana Policy Compliance, Update e Restart Event e PUA ricorrenti. Ogni mese Audit Log, Hero Report, licenze e igiene dispositivi.
Un Report non sostituisce una reazione. Ogni metrica richiede responsabile, soglia e passo successivo.
Articoli correlati
La gestione tecnica delle minacce è descritta in Sophos Endpoint Threat Cleanup e rimozione malware. Gli Event specifici DLP sono descritti in Configurare Sophos Endpoint Data Loss Prevention.