Zum Inhalt springen
Avanet

Sophos Central Audit Logs auswerten und sichern

Sophos Central protokolliert administrative Aktivitäten im Audit Log. Damit lässt sich nach einem Fehlalarm, einer Policy-Änderung oder einem verdächtigen Login nachvollziehen, welches Konto die Aktion zu welchem Zeitpunkt und von welcher IP-Adresse ausgeführt hat.

Das Audit Log ersetzt kein vollständiges SIEM. Im Portal kann maximal 90 Tage zurückgeblickt werden. Wer längere Nachweispflichten oder eine schnelle Korrelation mit Entra-, Firewall- und Endpoint-Logs benötigt, muss die Daten regelmässig exportieren oder automatisiert übernehmen.

Audit Log und Event Log nicht verwechseln

LogTypische Frage
Audit LogWer hat eine Rolle, Policy, Ausnahme oder Einstellung geändert?
EventsWas hat ein geschütztes Gerät oder Sophos-Produkt gemeldet?
AlertsWelche bewertete Meldung braucht eine Untersuchung oder Aktion?

Ein blockierter Schadcode erscheint als Event oder Alert. Das spätere Schliessen des Alerts, eine globale Ausnahme oder eine Rollenänderung ist dagegen eine administrative Aktivität im Audit Log.

Ein Audit-Eintrag kann beispielsweise melden, dass Users and Groups geändert wurden, als konkretes Objekt den Namen eines neu angelegten Benutzers nennen oder eine erfolgreiche Authentisierung eines Central-Kontos protokollieren. Die Kombination aus Objektklasse, geändertem Objekt, Beschreibung und ausführendem Konto ist aussagekräftiger als eines dieser Felder allein.

Zugriff und Rollen

Der aktuelle Pfad lautet Reports > General logs > Audit Logs. Welche Daten sichtbar sind, hängt von der Administrationsrolle ab. Bei Custom Roles muss Access sensitive logs & reports erlaubt sein.

Audit-Zugriff wird nicht pauschal jedem Help-Desk-Konto erteilt. Die Einträge enthalten Administratornamen, IP-Adressen und sicherheitsrelevante Änderungen. Gleichzeitig benötigt mindestens eine betriebliche Rolle Zugriff, damit Vorfälle auch ausserhalb des Super-Admin-Kontos untersucht werden können.

Felder richtig lesen

Jeder Eintrag enthält typischerweise:

  • Date für Datum und Uhrzeit,
  • Modified by für das ausführende Central-Konto,
  • Item type für die betroffene Objektklasse,
  • Item modified für das konkrete Objekt,
  • Description für zusätzliche Details,
  • IP address für die Quelladresse der Aktion.

Modified by ist besonders bei gemeinsam genutzten Konten wenig aussagekräftig. Genau deshalb erhält jede Person ein eigenes Admin-Konto. API-Aktionen werden über die jeweilige technische Identität nachvollziehbar, wenn pro Integration ein separates Credential verwendet wird.

Untersuchung in der richtigen Reihenfolge

Bei einer verdächtigen Änderung wird zuerst der relevante Zeitraum eingegrenzt. Standardmässig zeigt Central die letzten sieben Tage, der Portalzeitraum lässt sich bis maximal 90 Tage erweitern. Nach einer Änderung von Datum oder Suchbegriff muss Update gewählt werden.

Die Suche ist bewusst begrenzt. Sie eignet sich vor allem für:

  • die IP-Adresse, von der eine Änderung ausgeführt wurde,
  • den Wert in Modified by,
  • die Kombination aus Suchbegriff und ausgewähltem Zeitraum.

Danach werden zusammenhängende Änderungen als Ablauf betrachtet. Eine globale Ausnahme kann beispielsweise auf einen Login, eine Rollenänderung, eine Policy-Anpassung und das Schliessen eines Alerts folgen. Ein einzelner Eintrag erklärt diesen Kontext nicht.

Export korrekt verwenden

Central bietet CSV und PDF an. Dabei gibt es einen wichtigen Unterschied:

  • current view übernimmt die aktuell gewählte Ansicht und deren Filter,
  • past 90 days exportiert den vollständigen 90-Tage-Zeitraum; ein Suchfilter kann wirken, der im Portal gewählte Datumsbereich aber nicht.

Der Export wird rechts auf der Seite Audit Logs über Export gestartet. Im Dropdown wird bewusst die aktuelle Ansicht oder der 90-Tage-Export sowie das benötigte Format gewählt. Vor dem Klick werden Suchbegriff und Ansicht noch einmal gelesen, damit eine gefilterte Datei nicht irrtümlich als vollständiger Auditbestand abgelegt wird.

Nach dem Export wird die Datei sofort eindeutig benannt, beispielsweise mit Tenant, Zeitraum und Erstellungsdatum. Standardnamen wie audit.csv werden nicht unverändert in einen Sammelordner gelegt.

CSV eignet sich für Filterung, Korrelation und maschinelle Weiterverarbeitung. PDF ist sinnvoll, wenn eine unveränderte Momentaufnahme für ein Ticket oder eine Freigabe benötigt wird. Für Beweissicherung wird zusätzlich ein Hash der exportierten Datei dokumentiert und die Originaldatei schreibgeschützt abgelegt.

Betriebliche Aufbewahrung

Ein monatlicher Export ist die einfache Mindestlösung, wenn kein SIEM angebunden ist. Der Exportzeitraum überlappt den vorherigen Lauf, damit ein ausgefallener Job oder verspäteter Monatsabschluss keine Lücke erzeugt. Doppelte Einträge lassen sich später entfernen, fehlende Einträge nicht rekonstruieren.

Für grössere Umgebungen wird die Sophos-Central-API verwendet. Die technische Identität erhält nur die erforderliche Rolle, wird überwacht und rotiert.

Eine sinnvolle Aufbewahrungsregel definiert:

  • verantwortliches Team und Speicherort,
  • Aufbewahrungsdauer gemäss interner und rechtlicher Vorgaben,
  • Zugriffsschutz und Unveränderbarkeit,
  • Zeitsynchronisation,
  • Test der Suche und Wiederherstellung,
  • Verfahren bei fehlgeschlagenem Export.

Wichtige Kontrollfälle

Das Audit Log wird nicht erst bei einem Incident geöffnet. Regelmässige Stichproben prüfen insbesondere:

  • neue oder entfernte Administratoren,
  • Zuweisung von Super Admin und Custom Roles,
  • Erstellen und Löschen von API Credentials,
  • Änderungen an MFA, föderierter Anmeldung und Verzeichnisquellen,
  • globale Ausnahmen, Tamper Protection und Policy-Änderungen,
  • automatische Änderungen durch Account Health Check,
  • Geräte- oder Tenant-Migrationen,
  • Aktivierung von Remote Assistance.

Nach Fix automatically im Account Health Check werden die vorgenommenen Änderungen im Audit Log kontrolliert. Ein grüner Score allein belegt nicht, dass die Änderung zur eigenen Betriebsumgebung passt.

Typische Fehlerbilder

Erwartete Änderung fehlt

Zuerst werden Zeitraum, Zeitzone, Suchfilter und Update geprüft. Danach wird geklärt, ob die Aktion tatsächlich in diesem Tenant ausgeführt wurde oder aus einem Enterprise-, Partner- oder anderen Kundenkontext stammt.

Export enthält mehr Daten als die Ansicht

Beim Export past 90 days gilt der im Portal gewählte Datumsbereich nicht wie bei current view. Für eine eng begrenzte Beweissicherung wird die aktuelle Ansicht exportiert und der Inhalt anschliessend geprüft.

Administratorname ist nicht eindeutig

Gemeinsame Konten werden abgeschafft. Für technische Zugriffe wird pro Anwendung ein eigenes API Credential verwendet. Bei föderierter Anmeldung werden zusätzlich die IdP-Sign-in-Logs korreliert.

Audit-Zugriff fehlt

Bei einer Custom Role wird geprüft, ob der Zugriff auf sensible Logs und Reports aktiviert ist. Fehlt die Option vollständig, muss ein Super Admin die Rollenzuweisung kontrollieren.

Häufige Fragen

Wie lange sind Audit Logs im Central-Portal verfügbar?

Im Portal lassen sich Aktivitäten bis maximal 90 Tage anzeigen und exportieren. Für längere Aufbewahrung braucht es einen regelmässigen Export oder eine API-basierte Übernahme.

Zeigt das Audit Log auch Malware-Funde?

Nicht als primäre Quelle. Malware-Funde gehören zu Events und Alerts. Das Audit Log zeigt administrative Aktionen rund um diese Meldungen, beispielsweise eine Ausnahme oder das Schliessen eines Alerts.

Ist ein PDF besser als CSV?

PDF eignet sich als lesbare Momentaufnahme. CSV ist für Suche, Korrelation und SIEM-Import besser. Bei einer Untersuchung werden häufig beide Formate gesichert.