Zum Inhalt springen
Avanet

Sophos Fusion Audit Logs auswerten und sichern

Sophos Fusion (ehemals Sophos Central) protokolliert administrative Aktivitäten im Audit Log. Damit lässt sich nach einem Fehlalarm, einer Policy-Änderung oder einem verdächtigen Login nachvollziehen, welches Konto die Aktion zu welchem Zeitpunkt und von welcher IP-Adresse ausgeführt hat.

Das Audit Log ersetzt kein vollständiges SIEM. Im Portal lassen sich Aktivitäten der letzten 90 Tage anzeigen und exportieren. Wer einen längeren Nachweiszeitraum benötigt, muss Exporte deshalb rechtzeitig ausserhalb von Central sichern. Sophos nennt auf der Audit-Log-Seite keine längere Aufbewahrung und keine automatische Audit-Log-Weiterleitung.

Audit Log und Event Log nicht verwechseln

LogTypische Frage
Audit LogWer hat eine Rolle, Policy, Ausnahme oder Einstellung geändert?
EventsWas hat ein geschütztes Gerät oder Sophos-Produkt gemeldet?
AlertsWelche bewertete Meldung braucht eine Untersuchung oder Aktion?

Ein blockierter Schadcode erscheint als Event oder Alert. Das spätere Schliessen des Alerts, eine globale Ausnahme oder eine Rollenänderung ist dagegen eine administrative Aktivität im Audit Log.

Welche Logs in einem Tenant verfügbar sind, hängt laut Sophos auch von der Lizenz ab. Fehlt nicht nur ein einzelner Eintrag, sondern die gesamte Log-Art, wird deshalb zuerst die Lizenz und danach die Administrationsrolle geprüft.

Ein Audit-Eintrag kann beispielsweise melden, dass Users and Groups geändert wurden, als konkretes Objekt den Namen eines neu angelegten Benutzers nennen oder eine erfolgreiche Authentisierung eines Central-Kontos protokollieren. Die Kombination aus Objektklasse, geändertem Objekt, Beschreibung und ausführendem Konto ist aussagekräftiger als eines dieser Felder allein.

Zugriff und Rollen

Der aktuelle Pfad lautet Reports > General logs > Audit Logs. Der Zugriff hängt von der Administrationsrolle ab. Sophos dokumentiert auf der Audit-Log-Seite jedoch weder einen allgemeingültigen Custom-Role-Feldnamen noch eine bestimmte Rolle. Die tatsächlich zugewiesene Rolle wird deshalb im eigenen Tenant geprüft, statt ein nicht sichtbares UI-Feld vorauszusetzen.

Audit-Zugriff wird nicht pauschal jedem Help-Desk-Konto erteilt. Die Einträge enthalten Administratornamen, IP-Adressen und sicherheitsrelevante Änderungen. Gleichzeitig benötigt mindestens eine betriebliche Rolle Zugriff, damit Vorfälle auch ausserhalb des Super-Admin-Kontos untersucht werden können.

Felder richtig lesen

Jeder Eintrag enthält typischerweise:

  • Date für Datum und Uhrzeit,
  • Modified by für das ausführende Central-Konto,
  • Item type für die betroffene Objektklasse,
  • Item modified für das konkrete Objekt,
  • Description für zusätzliche Details,
  • IP address für die Quelladresse der Aktion.

Modified by ist besonders bei gemeinsam genutzten Konten wenig aussagekräftig. Genau deshalb erhält jede Person ein eigenes Admin-Konto. So lässt sich eine protokollierte Änderung einer Person zuordnen, ohne aus dem Eintrag mehr abzuleiten, als Sophos tatsächlich anzeigt.

Untersuchung in der richtigen Reihenfolge

Bei einer verdächtigen Änderung wird zuerst der relevante Zeitraum eingegrenzt. Standardmässig zeigt Central die letzten sieben Tage, der Portalzeitraum lässt sich bis maximal 90 Tage erweitern. Nach einer Änderung von Datum oder Suchbegriff muss Update gewählt werden.

Die Suche ist bewusst begrenzt. Sophos dokumentiert dafür genau zwei Sucharten:

  • die IP-Adresse, von der eine Änderung ausgeführt wurde,
  • den Wert in Modified by.

Beide Sucharten werden mit dem ausgewählten Zeitraum kombiniert.

Ohne Suchbegriff erscheinen alle Aktivitäten des ausgewählten Zeitraums. Ohne gesetzten Datumsbereich verwendet Central für die Suche standardmässig die letzten sieben Tage. Diese beiden Fälle helfen zu erkennen, ob eine vermeintliche Lücke nur durch einen stehen gebliebenen Filter entstanden ist.

Danach werden zusammenhängende Änderungen als Ablauf betrachtet. Eine globale Ausnahme kann beispielsweise auf einen Login, eine Rollenänderung, eine Policy-Anpassung und das Schliessen eines Alerts folgen. Ein einzelner Eintrag erklärt diesen Kontext nicht.

Export korrekt verwenden

Central bietet vier Exportoptionen an. Dabei gibt es einen wichtigen Unterschied:

  • CSV of current view und PDF of current view übernehmen alle aktuell gewählten Filter,
  • CSV of past 90 days und PDF of past 90 days exportieren die letzten 90 Tage; nur der Suchfilter wird übernommen, der gewählte Datumsbereich dagegen nicht.

Der Export wird rechts auf der Seite Audit Logs über Export gestartet. Im Dropdown wird bewusst die aktuelle Ansicht oder der 90-Tage-Export sowie das benötigte Format gewählt. Vor dem Klick werden Suchbegriff und Ansicht noch einmal gelesen, damit eine gefilterte Datei nicht irrtümlich als vollständiger Auditbestand abgelegt wird.

Nach dem Export wird die Datei sofort eindeutig benannt, beispielsweise mit Tenant, Zeitraum und Erstellungsdatum. Standardnamen wie audit.csv werden nicht unverändert in einen Sammelordner gelegt.

CSV eignet sich für Filterung, Korrelation und maschinelle Weiterverarbeitung. PDF ist sinnvoll, wenn eine unveränderte Momentaufnahme für ein Ticket oder eine Freigabe benötigt wird. Für Beweissicherung wird zusätzlich ein Hash der exportierten Datei dokumentiert und die Originaldatei schreibgeschützt abgelegt.

Exporte lückenlos sichern

Sophos gibt für Audit Logs einen sicht- und exportierbaren Zeitraum von höchstens 90 Tagen an, aber keinen passenden betrieblichen Exporttakt. Der eigene Takt muss so gewählt und überwacht werden, dass der älteste noch nicht gesicherte Eintrag nicht aus diesem Fenster fällt. Ein bewusst überlappender Zeitraum schützt vor Lücken nach einem ausgefallenen Lauf; nach dem Export werden Zeitraum und Inhalt kontrolliert.

Eine API-basierte Übernahme wird hier nicht als Alternative versprochen: Die geprüfte Audit-Log-Dokumentation beschreibt nur den manuellen CSV- und PDF-Export. Wer automatisieren möchte, muss zuerst anhand der aktuellen API-Dokumentation für den eigenen Tenant verifizieren, ob Audit-Log-Daten tatsächlich verfügbar sind.

Eine sinnvolle Aufbewahrungsregel definiert:

  • verantwortliches Team und Speicherort,
  • Aufbewahrungsdauer gemäss interner und rechtlicher Vorgaben,
  • Zugriffsschutz und Unveränderbarkeit,
  • Zeitsynchronisation,
  • Test der Suche und Wiederherstellung,
  • Verfahren bei fehlgeschlagenem Export.

Wichtige Kontrollfälle

Das Audit Log wird nicht erst bei einem Incident geöffnet. Regelmässige Stichproben prüfen insbesondere:

  • erfolgreiche Anmeldungen,
  • hinzugefügte, geänderte oder gelöschte Benutzer und Gruppen.

Welche weiteren Aktionen Sophos überwacht, wird nicht aus einer Wunschliste abgeleitet. Für einen wichtigen Kontrollfall wird eine harmlose Teständerung ausgeführt, mit Update im passenden Zeitraum gesucht und nach dem Export erneut geprüft. Erst dieses Ergebnis gehört in das eigene Kontrollverfahren.

Typische Fehlerbilder

Erwartete Änderung fehlt

Zuerst werden Zeitraum, Suchfilter und Update geprüft. Danach wird der Filter entfernt und derselbe Zeitraum erneut geladen. Fehlt die Aktivität weiterhin, wird geprüft, ob die erwartete Aktion zu den von Sophos Fusion überwachten Aktivitäten gehört; die Dokumentation verspricht nicht, dass jede denkbare Produktaktion protokolliert wird.

Export enthält mehr Daten als die Ansicht

Beim Export past 90 days gilt der im Portal gewählte Datumsbereich nicht wie bei current view. Für eine eng begrenzte Beweissicherung wird die aktuelle Ansicht exportiert und der Inhalt anschliessend geprüft.

Zeitangaben passen nicht zu anderen Logs

Zuerst werden Zeitzone und Sommerzeit der Vergleichsquellen geklärt. Danach wird mit Modified by, IP-Adresse und einer engen Zeitspanne korreliert. Der Audit-Eintrag selbst zeigt Datum und Uhrzeit, dokumentiert auf der geprüften Sophos-Seite aber keine zusätzliche Zeitzonen-Spalte.

Audit-Zugriff fehlt

Da der Zugriff von der Administrationsrolle abhängt, wird die Rollenzuweisung mit einem berechtigten Administrator kontrolliert. Es wird nicht nach einem vermeintlich universellen Checkbox-Namen gesucht: Einen solchen Feldnamen nennt die geprüfte Audit-Log-Seite nicht.

Häufige Fragen

Wie lange sind Audit Logs im Central-Portal verfügbar?

Im Portal lassen sich Aktivitäten bis maximal 90 Tage anzeigen und exportieren. Für längere Aufbewahrung müssen Exporte rechtzeitig ausserhalb von Central gesichert werden. Eine Audit-Log-API wird von der hier geprüften Produktseite nicht zugesichert.

Zeigt das Audit Log auch Malware-Funde?

Nicht als primäre Quelle. Malware-Funde gehören zu Events und Alerts. Das Audit Log zeigt administrative Aktionen rund um diese Meldungen, beispielsweise eine Ausnahme oder das Schliessen eines Alerts.

Ist ein PDF besser als CSV?

PDF eignet sich als lesbare Momentaufnahme. CSV ist für Suche, Korrelation und SIEM-Import besser. Bei einer Untersuchung werden häufig beide Formate gesichert.