Sophos Protected Browser: report e Live Discover
Utilizzare My Products > Protected Browser > Logs & Reports per creare panoramiche ripetibili. Per un’indagine più approfondita, aprire Threat Analysis Center > Live Discover > Protected Browser e utilizzare le query Data Lake integrate o Schema Viewer.
I due metodi sono complementari: i report riepilogano gli eventi mediante filtri, grafici e tabelle, mentre Live Discover mette a disposizione i singoli campi di Protected Browser per ulteriori analisi. Per le attività quotidiane, iniziare con un report e passare a Live Discover solo se il report non fornisce dettagli sufficienti.
Requisiti e limiti
In questo flusso di lavoro non sono documentati né un ruolo di amministratore specifico né un’autorizzazione distinta di Protected Browser per Logs & Reports. Se la voce di menu non è presente, chiedere a un amministratore del tenant di verificare le licenze disponibili e l’accesso concesso al prodotto. Se l’accesso rimane incerto, inoltrare il caso a Sophos Support.
Live Discover richiede Sophos EDR, XDR o MDR. Può eseguire due tipi di query:
- Le query Endpoint Queries recuperano informazioni aggiornate dai dispositivi selezionati e connessi.
- Le query Data Lake Queries leggono i dati dal Data Lake e non richiedono la selezione dei dispositivi.
In questo flusso di lavoro, Protected Browser utilizza Data Lake come origine. Il criterio Endpoint Data Collection and Investigation > Upload to the Data Lake non è un requisito documentato né un passaggio di risoluzione dei problemi per i dati di Protected Browser. Questo flusso di lavoro non modifica né un criterio di Protected Browser né la raccolta dei dati.
Creare un report di Protected Browser
- Aprire My Products > Protected Browser > Logs & Reports.
- Nella scheda Report Generator, scegliere la vista appropriata in Filters > Report templates:
- Web usage per tutta l’attività Internet di tutti gli utenti di Protected Browser,
- User authentication per gli eventi di autenticazione suddivisi per utente,
- File transfers per caricamenti e download, con utente, applicazione e stato,
- Browser and Extension per la distribuzione tra Protected Browser completo e l’estensione, nonché per i browser sui quali è installata l’estensione.
- In Time frame, impostare il periodo dell’indagine. Con Custom, selezionare le date di inizio e fine.
- In Query, aggiungere un filtro: selezionare o inserire il nome della colonna e il valore di confronto, quindi modificare, se necessario, l’operatore visualizzato sul segno di uguale.
- Selezionare Generate per creare il report.
Aggiungere filtri
Più filtri vengono valutati insieme: una riga viene visualizzata solo se soddisfa tutte le condizioni. = e != confrontano il testo distinguendo tra maiuscole e minuscole. Gli operatori <, <=, > e >= sono destinati ai valori numerici. IN richiede un elenco di valori separati da virgole e distingue anch’esso tra maiuscole e minuscole. ~ e !~ utilizzano * come carattere jolly e non distinguono tra maiuscole e minuscole.
Un valore collegato nella tabella può essere utilizzato direttamente come filtro. Selezionare il valore per aggiungerne la colonna e il contenuto in Query, quindi ricreare il report con Generate. Per rimuovere un filtro, utilizzare il pulsante di eliminazione accanto al filtro.
Configurare grafici e tabelle
In Chart, scegliere Bar, Horizontal bar, Pie, Line o Stack-area. Utilizzare il pulsante con la chiave inglese in alto a destra per aprire il selettore degli assi. Impostare gli assi X e Y; Line e Stack-area includono anche un asse Z. Quando si cambia il tipo di grafico, Sophos ripristina gli assi predefiniti per quel grafico. Bar e Pie mostrano solo le dieci categorie più frequenti; per verificare la completezza, utilizzare quindi la tabella e non soltanto il grafico.
Table mostra inizialmente un insieme di colonne predefinito. Utilizzare il selettore delle colonne in alto a destra per visualizzare altri campi e le intestazioni per ordinare i dati in senso crescente o decrescente. Le colonne aggiuntive forniscono maggiori dettagli, ma rendono anche più ampie le esportazioni e possono esporre più informazioni personali.
Pianificare ed esportare i report
Per un’esportazione una tantum, selezionare PDF, CSV o HTML in Generate an export manually. L’esportazione risultante viene visualizzata in Scheduled Exports. I report esportati vengono eliminati dopo 90 giorni.
Per configurare un’esportazione ricorrente:
- Selezionare Schedule.
- Inserire un nome in Template Name. Il limite visualizzato è Maximum characters for the name: 64.
- In Time frame, selezionare il periodo coperto dai dati.
- In Export frequency, selezionare Daily, Weekly o Monthly. Per un’esportazione settimanale, scegliere un giorno della settimana; per un’esportazione mensile, scegliere un giorno del mese.
- In Duration, selezionare Until I cancel oppure Ends on e specificare una data di fine.
- In Export format, selezionare PDF, CSV o HTML. Configurare la notifica o la consegna in Export notification/delivery, quindi selezionare Save.
È possibile creare fino a 200 pianificazioni di esportazione. Se un report contiene informazioni personali, Sophos consiglia di inviare un link tramite e-mail anziché allegare direttamente il report. Il link richiede le credenziali di Sophos Central. L’invio viene effettuato all’indirizzo e-mail registrato in Account Details; è inoltre possibile selezionare altri amministratori di Sophos Central come destinatari.
Save Template conserva i filtri della query, il tipo e gli assi del grafico, l’ordinamento e le colonne della tabella. Non salva i dati né il periodo. Un modello salvato definisce quindi la presentazione, ma non il periodo dell’indagine successiva. In Saved Templates, utilizzare Update per aggiornare un modello o Delete per eliminarlo; è inoltre possibile attivare o disattivare la relativa pianificazione delle esportazioni.
Analizzare i dati di Protected Browser con Live Discover
Sophos fornisce query Data Lake integrate per Protected Browser. Per eseguirne una:
- Aprire Threat Analysis Center > Live Discover e selezionare Protected Browser.
- In Query, scegliere la categoria necessaria e quindi una query integrata. Esaminare i dettagli visualizzati per confermare che la query sia adatta all’indagine.
- In Select a Time Period, impostare il periodo. Il valore predefinito è sette giorni e ogni esecuzione può coprire al massimo 30 giorni. Se è noto il momento in cui è stato effettuato un test, iniziare dal periodo più breve possibile.
- Selezionare Run Query in basso ed esaminare i risultati restituiti.
Il periodo limita i dati restituiti da questa singola esecuzione. Non crea una pianificazione e non deve essere confuso con una query pianificata. Per modificare o creare una query, attivare Designer Mode; per una nuova query di Protected Browser, selezionare Data Lake come Source.
Per aprire lo schema Data Lake corrente:
- Aprire Threat Analysis Center > Live Discover > Protected Browser.
- Attivare Designer Mode.
- In Query, selezionare una query esistente e quindi Edit, oppure selezionare Create new query.
- In alto a destra nella finestra di dialogo SQL, selezionare Schema.
- Nella nuova scheda, selezionare Protected Browser dall’elenco Data Lake.
Lo Schema Viewer corrente è il riferimento ufficiale per gli identificatori SQL esatti, che non devono essere tradotti, e per le tabelle e i campi disponibili. La documentazione del prodotto non specifica in modo univoco la grafia dell’identificatore del gateway; questa guida non fornisce pertanto né un elenco di campi da copiare né una query SQL non verificata. Copiare gli identificatori di clienti, gateway e categorie di applicazioni esattamente come compaiono nello Schema Viewer corrente. Per iniziare in modo sicuro, utilizzare una query integrata con un periodo breve.
Interpretare i campi di Protected Browser
I campi visualizzati in Schema Viewer possono essere raggruppati in base allo scopo documentato: identità e applicazione; ora ed evento; criterio e accesso; client e origine; stato Endpoint; RDP/SSH senza agente; e trasferimento di file. Copiare ogni identificatore necessario direttamente dal visualizzatore, senza tradurlo né normalizzarne la grafia. Questa indicazione si applica esplicitamente agli ID di cliente, gateway e categoria di applicazione descritti al suo interno.
Per log_type, i valori esatti documentati sono Navigation, SSH, RDP, Login e Logout. Il campo del sottotipo di protocollo indica se l’accesso è stato consentito. Un valore vuoto non indica necessariamente un errore: alcuni campi si applicano solo a determinati tipi di evento o prerequisiti. Ad esempio, lo stato di integrità di Synchronised Security è disponibile solo se è installato Sophos Intercept X, mentre i dettagli dei file sono pertinenti solo ai trasferimenti di file.
Convalidare il risultato
Una breve attività eseguita in un momento noto evita di confondere gli eventi vecchi con quelli nuovi. Ad esempio, chiedere a un utente di test designato di aprire un’applicazione autorizzata, quindi verificare quanto segue:
- Il report appropriato contiene una riga per l’utente e l’applicazione nel periodo selezionato.
- Un filtro applicato allo stesso utente o alla stessa applicazione riduce la tabella come previsto.
- Per Bar e Pie, le dieci categorie principali visualizzate e la relativa aggregazione corrispondono ai valori della tabella. La tabella rimane il riferimento per l’insieme completo dei risultati.
- Una query integrata di Protected Browser in Live Discover restituisce dettagli dell’evento corrispondenti al momento del test nel breve periodo selezionato. Verificare i campi necessari in base alla descrizione e alla grafia esatta nello Schema Viewer corrente.
L’origine della query deve essere Data Lake. La selezione dei dispositivi riguarda solo le query Endpoint e non è quindi un passaggio di convalida appropriato per i dati Data Lake di Protected Browser.
Risolvere i problemi in base al sintomo
Il report è vuoto
Rimuovere o ampliare innanzitutto la restrizione temporale o i filtri in Time frame e Query, quindi ricreare il report con Generate. Scegliere un modello che corrisponda all’attività di test: un accesso rientra in User authentication, mentre un caricamento o download rientra in File transfers. Se un report non filtrato relativo a un’attività nota rimane vuoto, interrompere questa procedura diagnostica. Verificare che gli eventi di Protected Browser vengano generati e controllare l’accesso al prodotto. Se la causa rimane incerta, inoltrare il caso a Sophos Support.
Un filtro non restituisce righe in modo imprevisto
Per =, != e IN, verificare innanzitutto la grafia e l’uso di maiuscole e minuscole. Per cercare una sottostringa, utilizzare ~ con *. Se sono presenti più filtri, provarli uno alla volta, perché una riga viene visualizzata solo se soddisfa tutte le condizioni.
Il grafico e la tabella sembrano incoerenti
Per Bar o Pie, verificare innanzitutto se sono presenti più di dieci categorie: questi grafici mostrano solo le prime dieci. Quando si cambia il tipo di grafico vengono inoltre ripristinati gli assi predefiniti. Controllare gli assi con il pulsante della chiave inglese e utilizzare la tabella per una verifica dettagliata completa.
Live Discover non mostra i dettagli previsti
Verificare innanzitutto che sia selezionato Protected Browser, che la query utilizzi Data Lake come Source e che Select a Time Period includa l’attività nota. Aprire quindi Schema Viewer e utilizzare la descrizione del campo per determinare se il dettaglio previsto può essere compilato per il tipo di evento analizzato. Ad esempio, lo stato di integrità di Synchronised Security richiede Sophos Intercept X, mentre i dettagli dei file sono pertinenti solo ai trasferimenti di file. Se una query integrata di Protected Browser rimane vuota per un’attività nota, verificare che l’attività di Protected Browser venga generata e controllare l’accesso al prodotto. Il criterio di caricamento Endpoint non è una soluzione documentata per i dati di Protected Browser. Se la causa rimane incerta, inoltrare il caso a Sophos Support.
Ripristino sicuro e operatività continua
I filtri e le modifiche alla presentazione dei report non modificano alcun criterio di protezione. Per tornare a uno stato noto, rimuovere i filtri aggiunti o ricaricare il report con il modello necessario. In Saved Templates, eliminare un modello salvato con Delete.
Prima di apportare una modifica, registrare il nome, il destinatario, il formato e l’ultima esportazione necessaria. Per aggiungere una data di fine a una pianificazione Until I cancel, selezionarla in Scheduled Exports, selezionare Update e impostarla su Ends on, se l’interfaccia lo consente. Se non è possibile aggiornarla, completare e documentare questo controllo prima di rimuovere la vecchia pianificazione con Delete, quindi crearne una sostitutiva con Ends on. Infine, confermare che sia attiva solo la pianificazione prevista e che non vengano eseguite esportazioni o consegne duplicate.
Per l’operatività continua, verificare regolarmente lo scopo, i destinatari e i campi dati necessari dei modelli e delle pianificazioni salvati. Rimuovere le esportazioni non più necessarie prima che vengano distribuite inutilmente copie contenenti dati personali. Sophos Central elimina le esportazioni dopo 90 giorni; eventuali periodi di conservazione più lunghi devono quindi essere gestiti nel proprio ciclo di vita controllato dei dati. Prima di modificare una query Live Discover personalizzata, registrarne separatamente la versione corrente; per questo flusso di lavoro non è documentato alcun meccanismo di controllo delle versioni o di ripristino lato prodotto.
Guide correlate
La guida alla raccolta dati Endpoint e a Live Discover illustra i tipi generali di query Live Discover e i relativi limiti operativi. Tuttavia, il criterio di caricamento Endpoint descritto nella guida si applica solo alla telemetria Endpoint; non è né un requisito né una soluzione per i dati di Protected Browser.