Sophos Fusion Audit Logs auswerten und sichern
Sophos Fusion (ehemals Sophos Central) protokolliert administrative Aktivitäten im Audit Log. Damit lässt sich nach einem Fehlalarm, einer Policy-Änderung oder einem verdächtigen Login nachvollziehen, welches Konto die Aktion zu welchem Zeitpunkt und von welcher IP-Adresse ausgeführt hat.
Das Audit Log ersetzt kein vollständiges SIEM. Im Portal lassen sich Aktivitäten der letzten 90 Tage anzeigen und exportieren. Wer einen längeren Nachweiszeitraum benötigt, muss Exporte deshalb rechtzeitig ausserhalb von Central sichern. Sophos nennt auf der Audit-Log-Seite keine längere Aufbewahrung und keine automatische Audit-Log-Weiterleitung.
Audit Log und Event Log nicht verwechseln
| Log | Typische Frage |
|---|---|
| Audit Log | Wer hat eine Rolle, Policy, Ausnahme oder Einstellung geändert? |
| Events | Was hat ein geschütztes Gerät oder Sophos-Produkt gemeldet? |
| Alerts | Welche bewertete Meldung braucht eine Untersuchung oder Aktion? |
Ein blockierter Schadcode erscheint als Event oder Alert. Das spätere Schliessen des Alerts, eine globale Ausnahme oder eine Rollenänderung ist dagegen eine administrative Aktivität im Audit Log.
Welche Logs in einem Tenant verfügbar sind, hängt laut Sophos auch von der Lizenz ab. Fehlt nicht nur ein einzelner Eintrag, sondern die gesamte Log-Art, wird deshalb zuerst die Lizenz und danach die Administrationsrolle geprüft.
Ein Audit-Eintrag kann beispielsweise melden, dass Users and Groups geändert wurden, als konkretes Objekt den Namen eines neu angelegten Benutzers nennen oder eine erfolgreiche Authentisierung eines Central-Kontos protokollieren. Die Kombination aus Objektklasse, geändertem Objekt, Beschreibung und ausführendem Konto ist aussagekräftiger als eines dieser Felder allein.
Zugriff und Rollen
Der aktuelle Pfad lautet Reports > General logs > Audit Logs. Der Zugriff hängt von der Administrationsrolle ab. Sophos dokumentiert auf der Audit-Log-Seite jedoch weder einen allgemeingültigen Custom-Role-Feldnamen noch eine bestimmte Rolle. Die tatsächlich zugewiesene Rolle wird deshalb im eigenen Tenant geprüft, statt ein nicht sichtbares UI-Feld vorauszusetzen.
Audit-Zugriff wird nicht pauschal jedem Help-Desk-Konto erteilt. Die Einträge enthalten Administratornamen, IP-Adressen und sicherheitsrelevante Änderungen. Gleichzeitig benötigt mindestens eine betriebliche Rolle Zugriff, damit Vorfälle auch ausserhalb des Super-Admin-Kontos untersucht werden können.
Felder richtig lesen
Jeder Eintrag enthält typischerweise:
- Date für Datum und Uhrzeit,
- Modified by für das ausführende Central-Konto,
- Item type für die betroffene Objektklasse,
- Item modified für das konkrete Objekt,
- Description für zusätzliche Details,
- IP address für die Quelladresse der Aktion.
Modified by ist besonders bei gemeinsam genutzten Konten wenig aussagekräftig. Genau deshalb erhält jede Person ein eigenes Admin-Konto. So lässt sich eine protokollierte Änderung einer Person zuordnen, ohne aus dem Eintrag mehr abzuleiten, als Sophos tatsächlich anzeigt.
Untersuchung in der richtigen Reihenfolge
Bei einer verdächtigen Änderung wird zuerst der relevante Zeitraum eingegrenzt. Standardmässig zeigt Central die letzten sieben Tage, der Portalzeitraum lässt sich bis maximal 90 Tage erweitern. Nach einer Änderung von Datum oder Suchbegriff muss Update gewählt werden.
Die Suche ist bewusst begrenzt. Sophos dokumentiert dafür genau zwei Sucharten:
- die IP-Adresse, von der eine Änderung ausgeführt wurde,
- den Wert in Modified by.
Beide Sucharten werden mit dem ausgewählten Zeitraum kombiniert.
Ohne Suchbegriff erscheinen alle Aktivitäten des ausgewählten Zeitraums. Ohne gesetzten Datumsbereich verwendet Central für die Suche standardmässig die letzten sieben Tage. Diese beiden Fälle helfen zu erkennen, ob eine vermeintliche Lücke nur durch einen stehen gebliebenen Filter entstanden ist.
Danach werden zusammenhängende Änderungen als Ablauf betrachtet. Eine globale Ausnahme kann beispielsweise auf einen Login, eine Rollenänderung, eine Policy-Anpassung und das Schliessen eines Alerts folgen. Ein einzelner Eintrag erklärt diesen Kontext nicht.
Export korrekt verwenden
Central bietet vier Exportoptionen an. Dabei gibt es einen wichtigen Unterschied:
- CSV of current view und PDF of current view übernehmen alle aktuell gewählten Filter,
- CSV of past 90 days und PDF of past 90 days exportieren die letzten 90 Tage; nur der Suchfilter wird übernommen, der gewählte Datumsbereich dagegen nicht.
Der Export wird rechts auf der Seite Audit Logs über Export gestartet. Im Dropdown wird bewusst die aktuelle Ansicht oder der 90-Tage-Export sowie das benötigte Format gewählt. Vor dem Klick werden Suchbegriff und Ansicht noch einmal gelesen, damit eine gefilterte Datei nicht irrtümlich als vollständiger Auditbestand abgelegt wird.
Nach dem Export wird die Datei sofort eindeutig benannt, beispielsweise mit Tenant, Zeitraum und Erstellungsdatum. Standardnamen wie audit.csv werden nicht unverändert in einen Sammelordner gelegt.
CSV eignet sich für Filterung, Korrelation und maschinelle Weiterverarbeitung. PDF ist sinnvoll, wenn eine unveränderte Momentaufnahme für ein Ticket oder eine Freigabe benötigt wird. Für Beweissicherung wird zusätzlich ein Hash der exportierten Datei dokumentiert und die Originaldatei schreibgeschützt abgelegt.
Exporte lückenlos sichern
Sophos gibt für Audit Logs einen sicht- und exportierbaren Zeitraum von höchstens 90 Tagen an, aber keinen passenden betrieblichen Exporttakt. Der eigene Takt muss so gewählt und überwacht werden, dass der älteste noch nicht gesicherte Eintrag nicht aus diesem Fenster fällt. Ein bewusst überlappender Zeitraum schützt vor Lücken nach einem ausgefallenen Lauf; nach dem Export werden Zeitraum und Inhalt kontrolliert.
Eine API-basierte Übernahme wird hier nicht als Alternative versprochen: Die geprüfte Audit-Log-Dokumentation beschreibt nur den manuellen CSV- und PDF-Export. Wer automatisieren möchte, muss zuerst anhand der aktuellen API-Dokumentation für den eigenen Tenant verifizieren, ob Audit-Log-Daten tatsächlich verfügbar sind.
Eine sinnvolle Aufbewahrungsregel definiert:
- verantwortliches Team und Speicherort,
- Aufbewahrungsdauer gemäss interner und rechtlicher Vorgaben,
- Zugriffsschutz und Unveränderbarkeit,
- Zeitsynchronisation,
- Test der Suche und Wiederherstellung,
- Verfahren bei fehlgeschlagenem Export.
Wichtige Kontrollfälle
Das Audit Log wird nicht erst bei einem Incident geöffnet. Regelmässige Stichproben prüfen insbesondere:
- erfolgreiche Anmeldungen,
- hinzugefügte, geänderte oder gelöschte Benutzer und Gruppen.
Welche weiteren Aktionen Sophos überwacht, wird nicht aus einer Wunschliste abgeleitet. Für einen wichtigen Kontrollfall wird eine harmlose Teständerung ausgeführt, mit Update im passenden Zeitraum gesucht und nach dem Export erneut geprüft. Erst dieses Ergebnis gehört in das eigene Kontrollverfahren.
Typische Fehlerbilder
Erwartete Änderung fehlt
Zuerst werden Zeitraum, Suchfilter und Update geprüft. Danach wird der Filter entfernt und derselbe Zeitraum erneut geladen. Fehlt die Aktivität weiterhin, wird geprüft, ob die erwartete Aktion zu den von Sophos Fusion überwachten Aktivitäten gehört; die Dokumentation verspricht nicht, dass jede denkbare Produktaktion protokolliert wird.
Export enthält mehr Daten als die Ansicht
Beim Export past 90 days gilt der im Portal gewählte Datumsbereich nicht wie bei current view. Für eine eng begrenzte Beweissicherung wird die aktuelle Ansicht exportiert und der Inhalt anschliessend geprüft.
Zeitangaben passen nicht zu anderen Logs
Zuerst werden Zeitzone und Sommerzeit der Vergleichsquellen geklärt. Danach wird mit Modified by, IP-Adresse und einer engen Zeitspanne korreliert. Der Audit-Eintrag selbst zeigt Datum und Uhrzeit, dokumentiert auf der geprüften Sophos-Seite aber keine zusätzliche Zeitzonen-Spalte.
Audit-Zugriff fehlt
Da der Zugriff von der Administrationsrolle abhängt, wird die Rollenzuweisung mit einem berechtigten Administrator kontrolliert. Es wird nicht nach einem vermeintlich universellen Checkbox-Namen gesucht: Einen solchen Feldnamen nennt die geprüfte Audit-Log-Seite nicht.