Vai al contenuto
Avanet

Pianificare i report Sophos Firewall e inviarli via e-mail

Sophos Firewall può inviare report locali in formato PDF ogni giorno o ogni settimana. Perché il destinatario riceva un’analisi utile e non un file qualsiasi, il report viene prima verificato manualmente e solo dopo pianificato.

La procedura affidabile è breve:

  1. Generare manualmente il report desiderato con il periodo e il filtro previsti.
  2. Salvare la selezione come bookmark, se necessario.
  3. Creare una pianificazione in Reports > Show report settings > Report scheduling.
  4. Verificare il percorso e-mail con Send test mail.
  5. Generare e inviare immediatamente il report con Generate now.
  6. Controllare nel PDF ricevuto contenuto, periodo, lingua e dati sensibili.

Send test mail e Generate now non verificano la stessa cosa: l’e-mail di prova conferma il trasporto della posta. Solo Generate now verifica anche che il firewall possa generare il report selezionato e inviarlo come PDF.

⚠️ I modelli XGS 87/87w e XGS 88/88w non supportano On-appliance Reporting. Per questi modelli o per un’analisi centralizzata di più firewall, utilizzare Sophos Central Firewall Reporting in Sophos Fusion.

Verificare i prerequisiti

Prima della pianificazione vanno chiariti sei elementi fondamentali:

  • I report locali funzionano: In Reports, il periodo desiderato contiene già dati plausibili. Una pianificazione non può correggere un logging mancante o un database dei report vuoto.
  • L’invio e-mail funziona: Il mail server integrato o esterno e le impostazioni necessarie per autenticazione, sicurezza della connessione, mittente e destinatario sono configurati in Administration > Notification settings. La procedura completa è descritta in Configurare e testare le notifiche e-mail Sophos Firewall.
  • Ora e fuso orario sono corretti: Un’ora di sistema errata rende difficile selezionare e verificare il periodo. Configurare data, ora e NTP spiega la configurazione.
  • Lo spazio locale è disponibile: I dati dei report On-box si trovano in /var. Quando viene raggiunta la soglia di arresto, il firewall sospende il reporting. Sophos Firewall: verificare spazio e gestire report spiega stato, soglie di avviso e conservazione.
  • La conservazione locale è adeguata allo scopo: In Reports > Show report settings > Data management è possibile conservare i report per un massimo di un anno. Il periodo selezionato viene calcolato a ritroso dal mese precedente e una modifica entra in vigore alle 00:00. L’impostazione riguarda solo i report, non i log né i PDF già consegnati a una casella di posta. Il firewall elimina automaticamente i report più vecchi. Prima di modificare il periodo di conservazione, verificare quindi i requisiti di conformità e conservazione dell’organizzazione.
  • Destinatario e finalità sono definiti: Una casella funzionale come firewall-reports@example.net è solitamente preferibile a un indirizzo personale. Deve avere un responsabile che controlli effettivamente i report.

Un PDF può contenere utenti, indirizzi IP, indirizzi MAC, indirizzi e-mail, URL ed eventi di sicurezza. Occorre quindi limitare i destinatari, cifrare il trasporto e considerare la conservazione nella casella di posta. Se si utilizza Data Anonymization per log e report, verificare nel PDF effettivamente ricevuto che i dati previsti siano anonimizzati.

Controllare globalmente Top Users nei report PDF

Il comando Device Console poco descrittivo system custom-feature controlla se i report PDF generati includono anche Top Users. L’interruttore è globale e non dispone di parametri per report o destinatario. Poiché l’attuale guida di SFOS 22 non indica un valore predefinito, prima si legge lo stato esistente:

system custom-feature show

enable aggiunge Top Users e disable li rimuove nuovamente dai PDF generati:

system custom-feature enable
system custom-feature disable

Prima di enable si verificano destinatari, conservazione e Data Anonymization. In seguito si usa Generate now per produrre un PDF reale e controllare che compaiano gli utenti previsti e che le identità sensibili siano protette come richiesto. L’interruttore non crea un’attribuzione utente mancante e non risolve un problema di autenticazione o logging. Il rollback utilizza disable e viene confermato con show e un nuovo PDF.

Preparare il contenuto del report

In questo esempio, un report IPS settimanale deve mostrare quali attacchi sono stati rilevati più frequentemente. Nomi e valori vanno adattati al proprio ambiente.

  1. Aprire Reports > Network & threats > Intrusion attacks.
  2. Selezionare il periodo desiderato.
  3. Utilizzare Filter per limitare l’analisi a sistemi, regole o eventi rilevanti, se necessario.
  4. Selezionare Generate.
  5. Verificare che periodo, hit e ordinamento corrispondano alla domanda prevista.

La finalità operativa dovrebbe essere spiegabile in una frase, ad esempio: «Ogni lunedì, il team di sicurezza verifica gli hit IPS più frequenti della settimana precedente». Questa frase aiuta a decidere quale report, filtro e destinatario siano realmente necessari.

Distinguere Custom report, Custom view e bookmark

Un Custom report in Reports > Custom limita una singola area di dati mediante criteri dettagliati. Sono disponibili report web, e-mail, FTP, utente e web server. Il limite dei report web è importante: la ricerca personalizzata mostra solo domini, URL, categorie e indirizzi IP consentiti. Gli accessi web bloccati si controllano invece in Reports > Applications & web > Blocked web attempts.

Una Custom view combina più gruppi di report in un’unica vista, ad esempio attività di Zero-day protection e utenti web. Si crea in Reports > Show report settings > Custom view > Add con un nome e i gruppi necessari, quindi appare in Reports > Custom. Generare e controllare manualmente la nuova vista prima di pianificarla o condividerla.

Un bookmark, invece, memorizza una selezione ricorrente già filtrata. Una pianificazione può selezionare un gruppo di report predefinito o personalizzato oppure un bookmark. Per l’amministratore, la scelta migliore non è il report tecnicamente più grande, ma la selezione più piccola che risponde alla domanda operativa concreta.

Salvare una selezione ricorrente come bookmark

Un bookmark è utile quando si vuole pianificare una selezione filtrata riutilizzabile anziché un intero gruppo di report.

  1. Aprire il report già preparato.
  2. Selezionare Bookmark.
  3. Inserire un nome descrittivo come Weekly-IPS-Review.
  4. Selezionare un gruppo di bookmark adeguato e salvare.

Se non esiste un gruppo adatto, crearne uno in Reports > Show report settings > Bookmark management > Add bookmark group. Un nome come Weekly-IPS-Review descrive finalità e frequenza meglio di Report1.

Dopo il salvataggio, riaprire il bookmark e generare nuovamente il report. In questo modo si verifica che venga effettivamente riutilizzata la selezione prevista. Il periodo esatto del futuro PDF non deve essere dedotto solo dal nome, ma verificato nel PDF generato.

Creare la pianificazione

  1. Aprire Reports > Show report settings > Report scheduling.
  2. Selezionare Add.
  3. Scegliere Report come tipo.
  4. In To email address, inserire i destinatari. Più indirizzi devono essere separati da virgole.
  5. In Report type, selezionare un gruppo di report o il bookmark preparato.
  6. Se disponibile, scegliere l’ordinamento per Hits o Bytes in base alla finalità.
  7. In Email frequency, selezionare Daily o Weekly.
  8. Salvare.

L’esempio utilizza questi valori:

  • Destinatario: firewall-reports@example.net
  • Report type: bookmark Weekly-IPS-Review
  • Ordinamento: Hits
  • Frequenza: Weekly

Questi valori non sono uno standard generale. Per un report sulla larghezza di banda può essere più utile l’ordinamento per Bytes, un report operativo giornaliero richiede Daily, mentre un’altra sede può aver bisogno di un destinatario o bookmark proprio.

I report On-box pianificati vengono inviati come PDF e contengono al massimo 50 record. Questo limite si applica al report inviato via e-mail; non deve essere considerato un archivio completo o un’esportazione di tutti i dati locali. Per più firewall, dati HA consolidati o analisi centralizzate più lunghe, Sophos Central Firewall Reporting in Sophos Fusion è il livello più appropriato.

Da SFOS 21.5 MR1, un report PDF pianificato utilizza la lingua WebAdmin dell’amministratore che ha creato la pianificazione. Se il destinatario deve ricevere il report in tedesco, la pianificazione viene creata da una sessione WebAdmin in tedesco e il risultato viene verificato con Generate now.

Oltre ai report normali, la pianificazione offre anche Security audit report e, se l’integrazione è configurata, ConnectWise. Il Security Audit Report è pensato in particolare per un’analisi passiva in Discover Mode con TAP e SPAN. Questi tipi hanno finalità diverse e non devono essere selezionati solo perché un report normale è vuoto.

Configurare in modo mirato le pianificazioni Security audit e ConnectWise

Un Security audit report è un report predefinito sulle attività relative alla sicurezza. La pianificazione contiene i campi seguenti: Organization name per il nome visualizzato nel report, To email address per i destinatari separati da virgole, Report type per i dati del gruppo di report o del segnalibro e Email frequency per l’invio Daily o Weekly.

Un ConnectWise schedule è disponibile solo dopo aver integrato ConnectWise con Sophos Firewall. Configurare i relativi campi esatti come segue:

  • Report: selezionare uno dei report ConnectWise preconfigurati: Top sites, Filtered sites, Bandwidth usage o Top attacks.
  • Number of records: impostare quanti record vengono creati nel report. Scegliere il numero in base allo scopo della verifica, senza presumere che il limite generale di 50 record per i report inviati via e-mail sia il valore ConnectWise desiderato.
  • Frequency: pianificare il report ogni giorno all’intervallo specificato.

Dopo aver salvato una delle pianificazioni specializzate, utilizzare Generate now e controllare il report ricevuto. Un’integrazione attiva o una pianificazione visibile nell’elenco non dimostra da sola che il report predefinito contenga i record previsti.

Controllare l’invio e il PDF

Dopo il salvataggio non si attende la prima esecuzione regolare.

1. Verificare il trasporto con Send test mail

Selezionare la pianificazione nell’elenco, eseguire Send test mail, inserire un indirizzo di test e selezionare Send. Questo indirizzo viene inserito separatamente per il test e può essere diverso da To email address della pianificazione. Per un primo test significativo, utilizzare la stessa casella funzionale. Quindi verificare in tale casella, nel filtro antispam o nel tracking del mail server che il messaggio sia stato accettato e consegnato.

Un’e-mail di prova riuscita conferma la connessione al mail server configurato e la consegna di base. Non conferma ancora che il report selezionato contenga dati o possa essere generato come PDF corretto.

2. Verificare l’intero percorso con Generate now

Eseguire quindi Generate now. Il firewall genera immediatamente il report pianificato e lo invia ai destinatari configurati.

Nel PDF ricevuto verificare:

  • firewall o sede corretti;
  • gruppo di report o selezione del bookmark previsti;
  • periodo e timestamp plausibili;
  • ordinamento e quantità di dati utili;
  • lingua prevista;
  • leggibilità di tabelle e grafici;
  • nessuna divulgazione non necessaria di dati utente, di rete o di sicurezza.

⚠️ Durante un upgrade da SFOS 20.0 o precedente a SFOS 21.0 o successivo, i report precedenti e successivi all’upgrade vengono memorizzati in database separati. Se si seleziona solo il giorno della migrazione, occorre scegliere Data before migration e Data after migration separatamente per analizzare l’intera giornata. Un intervallo di date che include il giorno della migrazione deve invece essere suddiviso in intervalli precedenti e successivi a quel giorno. Il ritorno alla versione precedente comporta la perdita di tutti i report generati dall’upgrade, anche dopo un nuovo upgrade. Tenere conto di questa separazione dei database quando si controllano i PDF pianificati: un invio e-mail riuscito non dimostra da solo una copertura continua attraverso la migrazione.

Verificare l’attribuzione delle date dopo un’interruzione: All’arresto del firewall possono rimanere dati non elaborati. Dopo il riavvio, gli eventi contenuti in tali dati possono essere attribuiti al giorno precedente il riavvio anziché al giorno in cui si sono effettivamente verificati, anche a un giorno in cui il firewall era spento. Questo riguarda i dati non elaborati rimasti, non tutti gli eventi indistintamente. Dopo un’interruzione, generare quindi un nuovo PDF con Generate now e controllare con particolare attenzione il periodo e le date degli eventi.

Solo dopo si osserva la successiva esecuzione regolare. La guida attuale non descrive con sufficiente precisione il rapporto esatto tra ora di esecuzione, fuso orario e periodo del report per poterlo presumere in generale. Il report generato rappresenta quindi la prova di funzionamento.

Funzionamento in un cluster HA

I dati dei report locali non vengono sincronizzati tra i nodi HA. Ogni nodo contiene solo i report del traffico che elabora. Non appena il report generato dal nodo primario o ausiliario contiene almeno una riga di dati in una tabella, entrambe le appliance inviano il report; se nessuna tabella contiene dati, non viene inviato alcun report. Di conseguenza, in un cluster HA possono arrivare due e-mail per la stessa pianificazione.

Questa consegna non è automaticamente un errore. Occorre prima confrontare mittente, identità dell’appliance, periodo e contenuto dei due PDF. Per una vista consolidata di entrambi i nodi, Central Reporting è più adatto di due report locali via e-mail.

Dopo un failover HA, la sostituzione di un’appliance o un aggiornamento firmware, verificare nuovamente Generate now. In questo modo emerge se una pianificazione è ancora visibile ma dati, lingua o consegna non corrispondono più alle aspettative.

Circoscrivere gli errori in modo sistematico

Send test mail non riesce

Il problema riguarda allora il percorso e-mail e non ancora il contenuto del report. In Administration > Notification settings si verificano DNS, route, porta, autenticazione, OAuth, TLS, certificato, mittente e destinatario. Il tracking o la quarantena del mail server mostrano se il messaggio è stato accettato o rifiutato.

Non creare più volte la pianificazione. Prima deve arrivare in modo affidabile un’e-mail di prova. I sintomi e i controlli sicuri sono descritti nell’articolo sulle notifiche e-mail.

L’e-mail di prova arriva, ma Generate now non invia alcun report

Il percorso SMTP è così sostanzialmente confermato. Verificare quindi:

  1. È selezionato il gruppo di report o il bookmark corretto nella pianificazione?
  2. Lo stesso report contiene dati quando viene eseguito manualmente?
  3. On-box Reporting è attivo e supportato dal modello di appliance?
  4. /var si trova al di sotto della soglia di arresto dei report?
  5. Il logging e le funzioni di protezione necessarie per i dati previsti sono attivi?
  6. Il messaggio compare nel tracking, nello spam o nella quarantena del mail server?

Nella Device Console, due comandi in sola lettura mostrano lo stato On-box attuale e le soglie di spazio dei report:

show on-box-reports
show report-disk-usage watermark

I comandi non modificano nulla. Ulteriori diagnosi dello spazio e il significato dell’output sono descritti in Gestire spazio e report.

Il PDF è vuoto, incompleto o visualizzato in modo errato

Per prima cosa, generare manualmente lo stesso report con periodo e filtro identici. Se l’analisi WebAdmin è già vuota, mancano dati dei report, logging o eventi corrispondenti. Se solo il PDF contiene dati errati o incompleti, documentare versione e build SFOS, browser, pianificazione, ora di Generate now e un PDF di esempio.

SFOS 22.0 MR2 Build 546 corregge, tra gli altri problemi, un PDF vuoto del dashboard del traffico giornaliero senza On-box Reporting e tabelle o grafici visualizzati in modo errato nei PDF on-demand generati in Chrome. Un sintomo simile su un altro build non è automaticamente lo stesso errore. Prima delle modifiche, verificare il build esatto e confrontarlo con un report generato manualmente.

Per un’analisi più approfondita, correlare l’ora del test con cschelper.log, reportdb.log, garner.log e, se necessario, postgres.log. L’accesso è descritto in Risoluzione dei problemi di Sophos Firewall: Servizi e Log. Una singola voce di log non è un motivo sufficiente per riavviare i servizi di reporting o eliminare i dati dei report.

L’Executive report con 1 month non può essere scaricato in formato PDF

Per SFOS 22.0 MR1 Build 490, Sophos documenta in NC-182976 un problema strettamente circoscritto: in Reports > Dashboards > Executive report, il download del PDF può non riuscire se come periodo si seleziona 1 month. Per prima cosa, verificare il build esatto del firmware, il tipo di report, il periodo e il formato di output. Gli altri report PDF o i report pianificati via e-mail non sono automaticamente interessati.

Nella descrizione, Sophos menziona un download CSV con un periodo di un giorno, ma la colonna separata Workaround della KIL riporta ancora None. Questo export è quindi solo una verifica alternativa limitata. Non sostituisce un report mensile completo e non conferma né il report mensile né il processo di generazione del PDF. Se non funzionano anche altri report, periodi o formati, il problema è più ampio di NC-182976; in tal caso, documentare l’ora e il browser e raccogliere i log indicati sopra, invece di riavviare i servizi di reporting o eliminare i dati dei report.

L’elenco Known Issues attuale indica SFOS 23.0 EAP0 Build 275 nel campo Fix versions e continua a descrivere come imminenti le correzioni per SFOS 23 e SFOS 22.0 MR3. Prima di un upgrade, consultare le note di rilascio attuali per verificare che una versione di destinazione pubblicata sia disponibile e supportata per il proprio modello. Se lo stesso sintomo si verifica su MR2 o su un altro build, non attribuirlo automaticamente a NC-182976, ma analizzarlo utilizzando i dati raccolti.

L’e-mail contiene solo 50 voci

Questo è il limite massimo documentato per i report e-mail pianificati. I filtri e la finalità del report vanno scelti in modo che i 50 record più importanti rispondano alla domanda operativa concreta. Se servono dati grezzi completi, uno storico più lungo o analisi di più firewall, è più adatto un workflow di Central Reporting o SIEM.

Lo stesso report arriva due volte

In un cluster HA, entrambe le appliance inviano il report quando quello generato dall’appliance primaria o ausiliaria contiene almeno una riga di dati in una tabella. Confrontare mittente, appliance e contenuto prima di eliminare una pianificazione apparentemente duplicata. Su un firewall singolo, verificare invece se due pianificazioni utilizzano la stessa selezione di report e lo stesso destinatario.