Sophos Endpoint Events und Reports auswerten
Sophos Central stellt Endpoint-Daten in mehreren Ansichten bereit. Dieser Artikel konzentriert sich auf den Events Report, die Events eines einzelnen Computers sowie den Computer Report und den 30-Tage-Schutzüberblick. Die Bearbeitung von Alerts und die XDR-Untersuchung sind bewusst getrennte Arbeitsabläufe.
Die passende Ansicht wählen
- Was ist wann passiert? Den Events Report öffnen.
- Was ist auf einem bestimmten Computer passiert? Die Registerkarte Events in den Computerdetails verwenden.
- Welche Computer werden verwaltet und wann meldeten sie sich zuletzt? Den Computer Report verwenden.
- Wie sieht der Schutzüberblick der letzten 30 Tage aus? Den Report Overview of your Sophos protection öffnen.
Ein Event ist ein protokollierter Vorgang. Events mit Handlungsbedarf können zusätzlich auf der Alerts-Seite erscheinen. Wird bei einem Alert eine Aktion ausgeführt oder wird er ignoriert, bleibt das zugrunde liegende Event dennoch in der Eventliste. Das macht die Eventansicht zum Verlauf, aber nicht automatisch zu einer vollständigen Incident-Untersuchung.
Events tenantweit auswerten
Den Events Report erreicht man unter Reports > General Logs > Events. Für eine reproduzierbare Auswertung geht man so vor:
- Unter Search nach Benutzer, Gerät oder Threat-Name suchen. Sophos unterstützt hier keine Suche nach einem im Event genannten Dateinamen.
- Unter Choose period einen Zeitraum wählen. Bei Custom werden From und To gesetzt; die Ansicht reicht höchstens 90 Tage zurück.
- Links unter Event type and count Kategorien oder einzelne Eventtypen ein- und ausblenden. Standardmässig sind alle Events sichtbar.
- Mit Update neu eingegangene Events laden. Der Graph zeigt die Anzahl Events pro Tag.
- Das Resultat prüfen und bei Bedarf mit Save as Custom Report speichern oder über Export als CSV beziehungsweise PDF ausgeben.
Die Eventliste enthält Sev, Date, Event, User, User Groups, Device und Device Group. Ein gespeicherter Custom Report ist persönlich: Nur der erstellende Administrator sieht ihn; Partner- und Enterprise-Administratoren sehen oder erstellen diesen Report nicht. Der Export bietet die aktuelle Ansicht oder einen Report über die vergangenen 90 Tage. Deshalb gehören Suchbegriff, Zeitraum und ausgewählte Eventtypen in die Betriebsdokumentation, wenn Auswertungen später vergleichbar sein sollen.
Events eines Computers prüfen
Für ein einzelnes Gerät führt der Weg über My Environment > Computers & Servers oder My Products > Endpoint > Computers. Danach den Computernamen und die Registerkarte Events öffnen. Die Liste zeigt Schweregrad, meldenden Sophos Agent und – sofern für das Event verfügbar – Details. View Events Report ordnet die Events nach Typ und zeigt ihren Tagesverlauf.
Ein Event kann einen späteren Zeitstempel als Last active in der Computerliste besitzen. Das ist nicht zwingend ein Widerspruch: Sophos aktualisiert Last active im Durchschnitt nur einmal pro Stunde.
Einige Eventdetails bieten Aktionen für eine vermutete Fehlklassifizierung. Solche Freigaben können einen breiten Wirkungsbereich haben und werden nicht allein aufgrund eines bekannten Dateinamens gesetzt. Der sichere Prüf- und Bereinigungsablauf steht in Sophos Endpoint Threat Cleanup und Malware-Bereinigung.
Eventtypen richtig lesen
Welche Eventtypen erscheinen, hängt von den lizenzierten Funktionen ab. Sophos dokumentiert getrennte Familien:
- Malware and PUA unterscheidet beispielsweise erkannte, bereinigte und nicht bereinigte Laufzeit-Malware. Schweregrad und Action required? sind entscheidend; ein erfolgreich bereinigtes Event muss nicht auf der Alerts-Seite erscheinen.
- Management umfasst unter anderem Updates, erforderliche Neustarts, Policy-Abweichungen, Schutzprobleme und doppelte Geräte-IDs.
- Network access umfasst Peripheral-Control-Events sowie fehlende oder wiederhergestellte Security Heartbeats.
- User behavior umfasst Web Control, Download Reputation und DLP-bezogene Benutzeraktionen.
- Device encryption umfasst unter anderem fehlgeschlagene Schlüsselerstellung, fehlgeschlagene oder ausgesetzte Verschlüsselung und Recovery-Key-Ereignisse.
Der Eventname allein ist daher keine Priorisierung. Man prüft mindestens Schweregrad, ob Sophos eine Aktion verlangt, betroffenes Gerät, Zeitpunkt und Details. Die eigentliche Alert-Triage bleibt im separaten Artikel Sophos Endpoint Alerts und Account Health bearbeiten.
Computer Report für Bestandsfragen nutzen
Unter Reports > Endpoint & Server Protection > Computers listet der Computer Report alle von Sophos Central verwalteten Computer. Seine Spalten beantworten konkrete Bestandsfragen:
- Online: Zeitpunkt der letzten Statusmeldung; die Anzeige wird im Durchschnitt stündlich aktualisiert.
- Last user: zuletzt angemeldeter Benutzer und vergangene Zeit; auch diese Information wird nach einem Benutzerwechsel im Durchschnitt innerhalb einer Stunde aktualisiert.
- Last update: Zeitpunkt des letzten Sophos-Softwareupdates.
- Group: zugewiesene Computergruppe.
- Agent installed: ob Sophos-Software installiert ist.
Der Report eignet sich damit für Gerätehygiene und Nachverfolgung. Online ist jedoch kein sekundengenauer Erreichbarkeitstest. Ein vermeintlich inaktives Gerät wird zuerst mit Eventzeitpunkten und dem erwarteten Meldeintervall abgeglichen.
30-Tage-Schutzüberblick einordnen
Unter Reports > Endpoint and Server Protection > Hero Reports liegt Overview of your Sophos protection. Der Report steht Admins, Super Admins und Partnern zur Verfügung und fasst die vergangenen 30 Tage zusammen. Er zeigt unter anderem blockierte Threat-Events, geschützte Assets, blockierte oder gewarnte Websites, geschützte Benutzer, Computer und Server sowie Lizenznutzung.
Die Grenzen sind wichtig: Der Zeitraum ist nicht änderbar, der Report umfasst nur einen einzelnen Bestand und lässt sich nicht planen. Bei Enterprise Master Licenses zeigt er keine Lizenznutzung. Über Export as PDF wird die aktuelle Ansicht als hero-report.pdf heruntergeladen. Der Report eignet sich für einen Managementüberblick, nicht als vollständiger Incident-Nachweis oder als Ersatz für die Eventliste.
Event Journals nicht mit Central Events verwechseln
Event Journals liegen lokal auf verwalteten Windows-, macOS- und Linux-Geräten und werden mit Endpoint-Abfragen in Live Discover ausgewertet. Für ihre Aufbewahrung gibt es keinen festen Zeitraum: Plattform, Aktivität und konfigurierte Grössengrenzen bestimmen, wann die ältesten Journals gelöscht werden. Die Grössensteuerung setzt XDR, MDR oder MDR Plus voraus und gilt global, nicht pro Gerät.
Damit sind Event Journals weder ein länger aufbewahrter Events Report noch ein garantierter Zeitraum. Wer Rohaktivität mit Live Discover untersucht, folgt dem getrennten XDR-Ablauf in Sophos Endpoint Detections und Threat Graphs untersuchen.
Quellen
- Sophos Central Admin: Events
- Sophos Central Admin: Computer Events
- Sophos Central Admin: Malware and PUA event types
- Sophos Central Admin: Management event types
- Sophos Central Admin: Network access event types
- Sophos Central Admin: User behavior event types
- Sophos Central Admin: Device encryption event types
- Sophos Central Admin: Computer Report
- Sophos Central Admin: Overview of your Sophos protection
- Sophos Central Admin: Event Journals