Sophos Fusion Reports planen, exportieren und überwachen
Sophos Fusion (ehemals Sophos Central) stellt je nach Lizenz und Produkt unterschiedliche Logs und Reports bereit. Ein Report ist aber erst dann betrieblich wertvoll, wenn Zeitraum, Filter, Versandweg, Verantwortung und Aufbewahrung definiert sind. Eine gespeicherte Ansicht ohne Owner wird spätestens beim Adminwechsel oder nach Ablauf des Versandplans unzuverlässig.
Schnellweg für Legacy-Reports: Unter Reports den gewünschten Report öffnen, Zeitraum und Filter setzen und die Treffer plausibilisieren. Für eine einmalige Ausgabe Export to CSV, Export to PDF oder Print wählen. Für einen Zeitplan Save as Custom Report öffnen, Versandart, Frequency und Format festlegen und mit Save bestätigen. Da sich die gewählten Reporteinstellungen danach nicht mehr ändern lassen, werden Zeitraum und Filter vor dem Speichern geprüft.
Log, Report und Dashboard unterscheiden
| Bereich | Zweck |
|---|---|
| Log | einzelne Events oder administrative Aktionen untersuchen |
| Report | gefilterte Daten als wiederholbare Auswertung speichern, exportieren oder versenden |
| Dashboard | aktuellen Zustand und Trends als Arbeitsansicht beobachten |
Ein PDF-Report ersetzt weder Rohdaten für eine Untersuchung noch ein langfristiges SIEM-Archiv. Für administrative Änderungen bleibt das Sophos Fusion Audit Log die richtige Quelle.
Welche Logs unter Reports erscheinen
Welche Einträge unter Reports sichtbar sind, hängt von Lizenz, aktivierten Produkten und Administratorrolle ab. Sophos Fusion fasst dort mehrere fachlich unterschiedliche Datenquellen zusammen:
| Log | Inhalt und Zuständigkeit |
|---|---|
| Events | Ereignisse der verwalteten Geräte; die operative Auswertung gehört zum jeweiligen Endpoint- oder Server-Runbook. |
| Malware and PUAs blocked | vereinfachter Ausschnitt des Event Logs für erkannte und blockierte Malware sowie potenziell unerwünschte Anwendungen. |
| Audit Logs | administrative Aktivitäten in Sophos Fusion; Sichtbarkeit und Export hängen von der Rolle ab. |
| Data Loss Prevention | Ereignisse, die DLP-Regeln auf Computern oder Servern ausgelöst haben. |
| Message History | von Sophos Email verarbeitete Nachrichten der geschützten Mailboxen. |
Diese Logs dürfen nicht zu einem gemeinsamen Sicherheitsindikator vermischt werden. Ein leerer DLP- oder Message-History-Bereich kann an fehlender Lizenz, fehlendem Produkt, Rolle oder Filter liegen und beweist nicht automatisch, dass keine Ereignisse stattgefunden haben.
Legacy- und neuere Reports erkennen
Sophos Fusion zeigt in der Liste gespeicherter Reports, ob ein Eintrag das ältere Legacy-Format verwendet. Diese Unterscheidung ist wichtig, weil nicht dieselben Grenzen gelten.
Die gespeicherte Liste nennt Reportname, Ersteller, Format und geplante Frequenz. Die Balken Report Templates und Actively Scheduled zählen Legacy-Reports nicht mit. Deshalb beweist die Zahl im Diagramm nicht, dass keine älteren Zeitpläne mehr vorhanden sind; für eine Übergabe wird immer auch die vollständige Liste geprüft. Die Mehrheit der allgemeinen Logs und Reports verwendet weiterhin das Legacy-Format.
Für Legacy-Reports gelten pro Administrator:
- höchstens 25 geplante und 25 ungeplante Reports,
- maximal 10'000 Events pro Report oder Log,
- Sichtbarkeit grundsätzlich nur für den Ersteller,
- automatischer Stopp des E-Mail-Versands nach sechs Monaten.
Partner- und Enterprise-Administratoren können diese persönlichen Legacy-Reports im Kundentenant nicht einfach übernehmen. Verlässt der Ersteller das Unternehmen, muss man die benötigten Reports deshalb vor dem Offboarding unter einem geeigneten betrieblichen Admin neu anlegen.
Neuere Reportformate besitzen andere Eigenschaften. Aktuell können pro Administrator bis zu 100 Reports dieses Formats geplant werden. Berechtigte Administratoren, Partner und Enterprise-Administratoren können sie sehen. Das neuere Format steht nicht automatisch für jedes Produkt bereit und wird unter anderem für MDR und Central Firewall verwendet. Die im Portal angezeigte Formatkennzeichnung ist daher massgebend, nicht der Name des Reports.
Nach sechs Monaten wird ein weiterhin benötigter Legacy-Report geöffnet, bearbeitet und erneut gespeichert. Damit beginnt der Versandzeitraum neu. Dieser Eingriff wird mit Owner und nächstem Prüftermin dokumentiert, statt denselben Report unbemerkt immer wieder zu verlängern.
Report fachlich planen
Vor dem Speichern werden Zweck und Scope festgelegt:
- Welche betriebliche Frage soll der Report beantworten?
- Welche Produkte, Gruppen, Geräte und Zeiträume gehören hinein?
- Wer bewertet das Ergebnis und bis wann?
- Enthält die Ausgabe personenbezogene oder sicherheitskritische Daten?
- Wird eine Momentaufnahme, ein wiederkehrender Report oder ein SIEM-Datenstrom benötigt?
Ein klarer Name enthält Funktion, Scope und Frequenz, beispielsweise Endpoint Health - Produktion - wöchentlich. Namen wie Test, Report 2 oder ein Personenname erschweren die spätere Übergabe.
Der operative Weg beginnt unter Reports. Je nach Report lässt sich der Zeitraum mit From und To begrenzen. Kategorie-Kacheln filtern die sichtbaren Ergebnisse, beispielsweise Active im Computers-Report; weitere Ansichten erlauben Gruppenfilter und eine Suche nach konkreten Werten. Nicht jeder Report bietet alle Filter oder Ausgabeoptionen. Nach jeder Filteränderung wird die Trefferzahl plausibilisiert, bevor die Ansicht gespeichert oder exportiert wird.
Für eine einmalige Ausgabe stehen je nach Report diese Wege bereit:
- Print öffnet eine druckfreundliche Ansicht. Danach wird der Browserdialog mit
Ctrl+PbeziehungsweiseCmd+Pauf macOS geöffnet. - Export to CSV exportiert die aktuell gefilterte Ansicht als CSV-Datei. Das Format eignet sich für weitere Filterung und Korrelation.
- Export to PDF exportiert die aktuelle Ansicht als lesbare Momentaufnahme.
Legacy-Report speichern und per E-Mail planen
Der folgende Ablauf gilt für die allgemeinen Custom Reports im Legacy-Format. Neuere Reports, etwa für MDR oder Central Firewall, besitzen eigene Eigenschaften; ihre Formatkennzeichnung und die dort angebotenen Aktionen sind massgebend.
- Unter Reports den gewünschten Report öffnen und Zeitraum sowie Filter vollständig einstellen. Diese Einstellungen lassen sich nach dem Erstellen des Custom Reports nicht ändern. Falls der Scope später angepasst werden muss, wird ein neuer Report angelegt.
- Save as Custom Report wählen und im Dialog Save Report einen eindeutigen Name eintragen.
- Für den E-Mail-Versand Send a link to the report oder Attach the report to the email wählen. Sophos empfiehlt bei personenbezogenen Informationen den Link; zum Öffnen ist eine Anmeldung in Sophos Fusion erforderlich, und es entsteht keine zusätzliche Reportdatei im Postfach.
- Unter Frequency zwischen wöchentlichem und monatlichem Versand wählen. Monatlich steht nur zur Verfügung, wenn für den Report zuvor ein Zeitraum von mindestens 30 Tagen gewählt wurde.
- Als Ausgabeformat PDF oder CSV wählen und mit Save abschliessen.
Die geplante E-Mail erhält der Administrator, der den Report erstellt hat. Der Dialog beschreibt keine frei wählbare Empfängerliste. Soll eine andere Zuständigkeit übernehmen, wird der Report unter dem vorgesehenen betrieblichen Konto neu angelegt; eine stillschweigende Weiterleitung der persönlichen Mailbox ist kein belastbarer Owner-Wechsel.
Nach dem Speichern wird der Eintrag in der Liste am Anfang der Reports-Seite kontrolliert. Dort müssen Name, Ersteller, Format und geplante Frequenz zur Dokumentation passen. Bei einem E-Mail-Zeitplan wird zusätzlich der tatsächliche Eingang im Postfach des Erstellers geprüft. So wird nicht nur die gespeicherte Konfiguration, sondern auch der Versandweg validiert.
Die Sprache des Reports folgt dem Sophos-Fusion-Admin-Konto, das den Versand eingerichtet hat. Bei Partnerzugriff kann die Sprache des Kundentenants entscheidend sein. Eine unerwartete Sprache ist deshalb nicht mit einer defekten Vorlage zu verwechseln.
Co-Branding richtig verwenden
Unter Global Settings > Platform > Co-branding können Super Admin und Admin ein Firmenlogo hinterlegen. Es erscheint im Self-Service Portal sowie in unterstützten Endpoint- und Server-PDF-Reports. Ein Partnerlogo kann übernommen werden, wenn der Partner den Kundentenant aus dem Partner Portal geöffnet hat.
Die vollständige Einrichtung mit Dateiauswahl, Vorschau, Partnerübernahme und Rückweg beschreibt der Artikel zum Sophos Fusion Co-Branding.
Sind Partner- und Kundenlogo vorhanden, erscheint das Partnerlogo oben rechts und das Kundenlogo oben links im Report. Vor einer externen Zustellung wird deshalb eine PDF-Stichprobe erzeugt und auf richtigen Tenant, richtige Marken sowie vertrauliche Inhalte kontrolliert.
Zum Wechsel auf ein anderes Logo oder zurück zum Sophos-Logo muss das bestehende Logo zuerst entfernt und danach die neue Auswahl gespeichert werden. Co-Branding verändert weder Reportinhalt noch Berechtigungen und ist kein Sicherheitsmerkmal. Es hilft Benutzern lediglich, ein offizielles Unternehmensportal oder einen vorgesehenen Report zu erkennen.
Betrieb und Übergabe
Ein monatlicher Kontrolllauf prüft:
- den erwarteten Versandrhythmus und den tatsächlichen Eingang beim Ersteller,
- fachlichen Owner und das zugehörige Admin-Konto,
- Reportformat und dessen Grenzen,
- Lizenz- und Rollenänderungen,
- Datenmenge sowie mögliche 10'000-Event-Grenze,
- Ablaufdatum bei Legacy-Reports,
- Notwendigkeit und Aufbewahrung der Exporte.
Bei einem Administrator-Offboarding werden persönliche Legacy-Reports, Dashboards, API Credentials und Alert-Regeln gemeinsam geprüft. Das blosse Löschen des Admins darf keinen unbemerkten Ausfall von Monitoring oder Compliance-Nachweisen verursachen.
Typische Fehler gezielt prüfen
Monatlich lässt sich nicht auswählen: Der zuvor gewählte Reportzeitraum muss mindestens 30 Tage umfassen. Zeitraum korrigieren, Treffer erneut prüfen und den Custom Report danach anlegen.
Filter oder Zeitraum des gespeicherten Reports sind falsch: Diese Einstellungen lassen sich nach dem Erstellen nicht ändern. Den Report mit korrektem Scope neu anlegen und den alten Eintrag erst entfernen, wenn der Ersatz geprüft ist.
Der Report fehlt bei einem anderen Administrator: Zuerst die Formatkennzeichnung prüfen. Legacy-Reports sind nur für ihren Ersteller sichtbar; auch Partner- und Enterprise-Administratoren können sie im Kundentenant nicht sehen oder erstellen.
Die Balken zeigen weniger Zeitpläne als erwartet: Report Templates und Actively Scheduled schliessen Legacy-Reports aus. Für die vollständige Kontrolle deshalb die gespeicherte Reportliste verwenden.
Ein geplanter Legacy-Report sendet nicht mehr: Liegt die Einrichtung ungefähr sechs Monate zurück, den Report öffnen, bearbeiten und erneut speichern. Danach den Eingang im Postfach des Erstellers kontrollieren. Bleibt die E-Mail aus, zusätzlich den erwarteten Report im Portal, das Admin-Konto und dessen Mailzustellung prüfen, ohne aus einem leeren Postfach auf fehlende Events zu schliessen.