Sophos Events für Computer und Server auswerten
Bei Sophos Fusion (ehemals Sophos Central) anmelden, um Events und Reports aufzurufen. Dieser Artikel behandelt den Events Report, die Events einzelner Computer und Server sowie den Computer Report und den 30-Tage-Schutzüberblick. Die Bearbeitung von Alerts und die XDR-Untersuchung sind bewusst getrennte Arbeitsabläufe.
Die passende Ansicht wählen
- Was ist wann passiert? Den Events Report öffnen.
- Was ist auf einem bestimmten Computer passiert? Die Registerkarte Events in den Computerdetails verwenden.
- Was wurde auf einem bestimmten Server erkannt? Die Registerkarte Events in den Serverdetails verwenden.
- Welche Computer werden verwaltet und wann meldeten sie sich zuletzt? Den Computer Report verwenden.
- Wie sieht der Schutzüberblick der letzten 30 Tage aus? Den Report Overview of your Sophos protection öffnen.
Ein Event ist ein protokollierter Vorgang. Events mit Handlungsbedarf können zusätzlich auf der Alerts-Seite erscheinen. Wird bei einem Alert eine Aktion ausgeführt oder wird er ignoriert, bleibt das zugrunde liegende Event dennoch in der Eventliste. Das macht die Eventansicht zum Verlauf, aber nicht automatisch zu einer vollständigen Incident-Untersuchung.
Events tenantweit auswerten
Den Events Report erreicht man unter Reports > General Logs > Events. Für eine reproduzierbare Auswertung geht man so vor:
- Unter Search nach Benutzer, Gerät oder Threat-Name suchen. Sophos unterstützt hier keine Suche nach einem im Event genannten Dateinamen.
- Unter Choose period einen Zeitraum wählen. Bei Custom werden From und To gesetzt; die Ansicht reicht höchstens 90 Tage zurück.
- Links unter Event type and count Kategorien oder einzelne Eventtypen ein- und ausblenden. Standardmässig sind alle Events sichtbar.
- Mit Update neu eingegangene Events laden. Der Graph zeigt die Anzahl Events pro Tag.
- Das Resultat prüfen und bei Bedarf mit Save as Custom Report speichern oder über Export als CSV beziehungsweise PDF ausgeben.
Die Eventliste enthält Sev, Date, Event, User, User Groups, Device und Device Group. Ein gespeicherter Custom Report ist persönlich: Nur der erstellende Administrator sieht ihn; Partner- und Enterprise-Administratoren sehen oder erstellen diesen Report nicht. Der Export bietet die aktuelle Ansicht oder einen Report über die vergangenen 90 Tage. Deshalb gehören Suchbegriff, Zeitraum und ausgewählte Eventtypen in die Betriebsdokumentation, wenn Auswertungen später vergleichbar sein sollen.
Events eines Computers prüfen
Für einen Computer führt der Weg über My Environment > Computers & Servers oder My Products > Endpoint > Computers. Danach den Computernamen und die Registerkarte Events öffnen. Die Liste zeigt Schweregrad, meldenden Sophos Agent und – sofern für das Event verfügbar – Details. View Events Report ordnet die Events nach Typ und zeigt ihren Tagesverlauf.
Ein Event kann einen späteren Zeitstempel als Last active in der Computerliste besitzen. Das ist nicht zwingend ein Widerspruch: Sophos aktualisiert Last active im Durchschnitt nur einmal pro Stunde.
Einige Eventdetails bieten Aktionen für eine vermutete Fehlklassifizierung. Solche Freigaben können einen breiten Wirkungsbereich haben und werden nicht allein aufgrund eines bekannten Dateinamens gesetzt. Der sichere Prüf- und Bereinigungsablauf steht in Sophos Endpoint Threat Cleanup und Malware-Bereinigung.
Events eines Servers prüfen
Für einen Server My Environment > Computers & Servers oder My Products > Server > Servers öffnen, den Servernamen anklicken und in den Serverdetails die Registerkarte Events wählen. Die Liste zeigt Sev, Type (meldender Sophos Agent), Date und Event; Details ist nicht bei jedem Event verfügbar. View Events Report zeigt Events nach Typ und als Tagesverlauf.
Bei Unauthorized File Protection (UFP) auf Windows-Servern meldet Monitor execution of unauthorized files without blocking nicht autorisierte Ausführungen, ohne sie zu blockieren; Block execution of unauthorized file blockiert sie. Zur Untersuchung das Server-Event und gegebenenfalls Details prüfen. Für einen Blocknachweis ein gemeldetes Block-Event in Summary oder Events mit der am Server angewendeten Richtlinieneinstellung abgleichen. Eine Meldung im Monitor-Modus beweist keine Blockierung. Für einen bestimmten Zeitraum Reports > General Logs > Events verwenden.
Eventtypen richtig lesen
Welche Eventtypen erscheinen, hängt von den lizenzierten Funktionen ab. Für den Betrieb gilt folgende Zuordnung; Namen und Werte entsprechen der Anzeige in Sophos Fusion:
- Malware and PUA: Running malware not cleaned up (High), Malicious activity detected (High), Remotely-run ransomware detected (Medium), Ransomware attacking a remote machine detected (High), Safe Browsing detected compromised browser (High), Behavioral (Low), AMSI protection could not clean up a threat (High), Malware not cleaned up (High), Recurring infection (High), Potentially Unwanted Application (PUA) blocked (Medium) und Potentially Unwanted Application (PUA) not cleaned up (Medium) haben Action required? = Yes. Das betroffene Gerät bei entsprechender Indikation zuerst isolieren, Alert und Details öffnen und die verlangte manuelle Bereinigung, den Scan oder Neustart abschliessen. Danach ein bereinigtes beziehungsweise gelöstes Event oder einen technisch sauberen Zustand bestätigen; ein erkanntes oder blockiertes Event allein belegt keine Bereinigung.
- Management: Reboot required (Medium), Policy non-compliance (Medium), Real-time protection disabled (High), Failed to protect computer or server (High), Device de-duplicated (Low) und Active Directory synchronization error (High) haben Action required? = Yes. Den verlangten Neustart ausführen oder Policy, Schutz, Gruppen-/Policy-Zuweisung beziehungsweise Synchronisationsfehler korrigieren und anschliessend den konformen, wieder aktivierten, geschützten oder erfolgreichen Zustand prüfen. Update failed ist Low mit Action required? = No; dennoch zuerst die Verbindung prüfen und ein späteres Event Update succeeded bestätigen. Ein Alert wegen Policy-Abweichung erscheint nach mehr als 2 Stunden, ein Alert wegen deaktiviertem Echtzeitschutz nach 2,5 Stunden, ein Event wegen fehlgeschlagenem Schutz nach 1 Stunde und ein Alert wegen eines ungelösten Active-Directory-Synchronisationsfehlers nach mehr als 1 Stunde.
- Network access: Peripheral detected (Medium) und Missing heartbeat reported (High) haben Action required? = Yes. Prüfen, ob das Peripheriegerät autorisiert ist; bei fehlendem Heartbeat fortgesetzten Netzwerkverkehr als potenziell kompromittiert behandeln, eine Firewall-Einschränkung prüfen und nach der Behebung Restored heartbeat reported bestätigen. Peripheral allowed, Peripheral restricted to read-only, Peripheral blocked und Restored heartbeat reported sind Low und verlangen für sich allein keine Aktion.
- User behavior: Web policy events, Web threat events und alle Download-Reputation-Events sind Low mit Action required? = No. Im passenden Webreport Benutzer, Policy-Verstoss oder Malware-Download prüfen; bei User trusted low reputation download und Low reputation download automatically trusted bestätigen, dass die Entscheidung und bei automatischem Vertrauen die Einstellung Log only beabsichtigt waren. DLP-Einträge zeigen, ob eine kontrollierte Übertragung bestätigt, erlaubt oder blockiert wurde; sie veröffentlichen weder Schweregrad noch Action required?, daher wird die Übertragung gegen die Policy geprüft, statt daraus eine Priorität abzuleiten.
- Device encryption: Key creation failed, Device Encryption failed, Device not encrypted, Device Encryption is suspended und Recovery key missing sind Medium; Device Encryption information, Device Encryption status changed, Received recovery keys und Revoked keys sind Low. Ihr Wert für Action required? ist See Note: Bei den meisten Verschlüsselungsalerts den Computer neu starten, mit dem Server synchronisieren lassen und danach Verschlüsselungsstatus beziehungsweise Recovery-Key-Zustand prüfen. Ein angezeigter Recovery Key wird widerrufen und ersetzt.
Der Eventname allein ist daher keine Priorisierung. Man prüft mindestens Schweregrad, ob Sophos eine Aktion verlangt, betroffenes Gerät, Zeitpunkt und Details. Die eigentliche Alert-Triage bleibt im separaten Artikel Sophos Endpoint Alerts und Account Health bearbeiten.
Computer Report für Bestandsfragen nutzen
Unter Reports > Endpoint & Server Protection > Computers listet der Computer Report alle von Sophos Fusion verwalteten Computer. Seine Spalten beantworten konkrete Bestandsfragen:
- Online: Zeitpunkt der letzten Statusmeldung; die Anzeige wird im Durchschnitt stündlich aktualisiert.
- Last user: zuletzt angemeldeter Benutzer und vergangene Zeit; auch diese Information wird nach einem Benutzerwechsel im Durchschnitt innerhalb einer Stunde aktualisiert.
- Last update: Zeitpunkt des letzten Sophos-Softwareupdates.
- Group: zugewiesene Computergruppe.
- Agent installed: ob Sophos-Software installiert ist.
Der Report eignet sich damit für Gerätehygiene und Nachverfolgung. Online ist jedoch kein sekundengenauer Erreichbarkeitstest. Ein vermeintlich inaktives Gerät wird zuerst mit Eventzeitpunkten und dem erwarteten Meldeintervall abgeglichen.
30-Tage-Schutzüberblick einordnen
Unter Reports > Endpoint and Server Protection > Hero Reports liegt Overview of your Sophos protection. Der Report steht Admins, Super Admins und Partnern zur Verfügung und fasst die vergangenen 30 Tage zusammen. Er zeigt unter anderem blockierte Threat-Events, geschützte Assets, blockierte oder gewarnte Websites, geschützte Benutzer, Computer und Server sowie Lizenznutzung.
Die Grenzen sind wichtig: Der Zeitraum ist nicht änderbar, der Report umfasst nur einen einzelnen Bestand und lässt sich nicht planen. Bei Enterprise Master Licenses zeigt er keine Lizenznutzung. Über Export as PDF wird die aktuelle Ansicht als hero-report.pdf heruntergeladen. Der Report eignet sich für einen Managementüberblick, nicht als vollständiger Incident-Nachweis oder als Ersatz für die Eventliste.
Event Journals nicht mit Events in Sophos Fusion verwechseln
Event Journals liegen lokal auf verwalteten Windows-, macOS- und Linux-Geräten und werden mit Endpoint-Abfragen in Live Discover ausgewertet. Für ihre Aufbewahrung gibt es keinen festen Zeitraum: Plattform, Aktivität und konfigurierte Grössengrenzen bestimmen, wann die ältesten Journals gelöscht werden. Die Grössensteuerung setzt XDR, MDR oder MDR Plus voraus. Unter Global Settings > Products and Services > Endpoint and Server > Event Journals wird die Registerkarte Endpoint oder Server gewählt. Maximum journal size (MB) akzeptiert 300 bis 30.000 MB und hat den Standardwert 5250 MB. Das Feld Maximum disk space (optional) bietet Not specified, 10%, 20%, 30% oder 40% und steht standardmässig auf Not specified; sind beide Grenzen gesetzt, gilt die niedrigere.
Diese Einstellungen gelten global für alle Endpoints und Server und lassen sich nicht pro Gerät setzen. Eine Verringerung einer Grenze kann einige Journal-Daten verwerfen und die in Live Discover verfügbare Historie auf allen Geräten verkürzen. Nach einer kontrollierten Einführung werden repräsentative Endpoints abgefragt und es wird geprüft, ob die lokale Historie das beabsichtigte Untersuchungsfenster abdeckt.
Damit sind Event Journals weder ein länger aufbewahrter Events Report noch ein garantierter Zeitraum. Wer Rohaktivität mit Live Discover untersucht, folgt dem getrennten XDR-Ablauf in Sophos Endpoint Detections und Threat Graphs untersuchen.