Zum Inhalt springen
Avanet

Sophos Central Reports planen, exportieren und überwachen

Sophos Central stellt je nach Lizenz und Produkt unterschiedliche Logs und Reports bereit. Ein Report ist aber erst dann betrieblich wertvoll, wenn Zeitraum, Filter, Empfänger, Verantwortung und Aufbewahrung definiert sind. Eine gespeicherte Ansicht ohne Owner wird spätestens beim Adminwechsel oder nach Ablauf des Versandplans unzuverlässig.

Log, Report und Dashboard unterscheiden

BereichZweck
Logeinzelne Events oder administrative Aktionen untersuchen
Reportgefilterte Daten als wiederholbare Auswertung speichern, exportieren oder versenden
Dashboardaktuellen Zustand und Trends als Arbeitsansicht beobachten

Ein PDF-Report ersetzt weder Rohdaten für eine Untersuchung noch ein langfristiges SIEM-Archiv. Für administrative Änderungen bleibt das Sophos Central Audit Log die richtige Quelle.

Welche Logs unter Reports erscheinen

Welche Einträge unter Reports sichtbar sind, hängt von Lizenz, aktivierten Produkten und Administratorrolle ab. Central fasst dort mehrere fachlich unterschiedliche Datenquellen zusammen:

LogInhalt und Zuständigkeit
EventsEreignisse der verwalteten Geräte; die operative Auswertung gehört zum jeweiligen Endpoint- oder Server-Runbook.
Malware and PUAs blockedvereinfachter Ausschnitt des Event Logs für erkannte und blockierte Malware sowie potenziell unerwünschte Anwendungen.
Audit Logsadministrative Central-Aktivitäten; Sichtbarkeit und Export hängen von der Rolle ab.
Data Loss PreventionEreignisse, die DLP-Regeln auf Computern oder Servern ausgelöst haben.
Message Historyvon Sophos Email verarbeitete Nachrichten der geschützten Mailboxen.

Diese Logs dürfen nicht zu einem gemeinsamen Sicherheitsindikator vermischt werden. Ein leerer DLP- oder Message-History-Bereich kann an fehlender Lizenz, fehlendem Produkt, Rolle oder Filter liegen und beweist nicht automatisch, dass keine Ereignisse stattgefunden haben.

Legacy- und neuere Reports erkennen

Central zeigt in der Liste gespeicherter Reports, ob ein Eintrag das ältere Legacy-Format verwendet. Diese Unterscheidung ist wichtig, weil nicht dieselben Grenzen gelten.

Die gespeicherte Liste nennt Reportname, Ersteller, Format und geplante Frequenz. Die Balken Report Templates und Actively Scheduled zählen Legacy-Reports nicht mit. Deshalb beweist die Zahl im Diagramm nicht, dass keine älteren Zeitpläne mehr vorhanden sind; für eine Übergabe wird immer auch die vollständige Liste geprüft. Die Mehrheit der allgemeinen Logs und Reports verwendet weiterhin das Legacy-Format.

Für Legacy-Reports gelten pro Administrator:

  • höchstens 25 geplante und 25 ungeplante Reports,
  • maximal 10'000 Events pro Report oder Log,
  • Sichtbarkeit grundsätzlich nur für den Ersteller,
  • automatischer Stopp des E-Mail-Versands nach sechs Monaten.

Partner- und Enterprise-Administratoren können diese persönlichen Legacy-Reports im Kundentenant nicht einfach übernehmen. Verlässt der Ersteller das Unternehmen, muss man die benötigten Reports deshalb vor dem Offboarding unter einem geeigneten betrieblichen Admin neu anlegen.

Neuere Reportformate besitzen andere Eigenschaften. Aktuell können pro Administrator bis zu 100 Reports dieses Formats geplant werden. Berechtigte Administratoren, Partner und Enterprise-Administratoren können sie sehen. Das neuere Format steht nicht automatisch für jedes Produkt bereit und wird unter anderem für MDR und Central Firewall verwendet. Die im Portal angezeigte Formatkennzeichnung ist daher massgebend, nicht der Name des Reports.

Nach sechs Monaten wird ein weiterhin benötigter Legacy-Report geöffnet, bearbeitet und erneut gespeichert. Damit beginnt der Versandzeitraum neu. Dieser Eingriff wird mit Owner und nächstem Prüftermin dokumentiert, statt denselben Report unbemerkt immer wieder zu verlängern.

Report fachlich planen

Vor dem Speichern werden Zweck und Scope festgelegt:

  1. Welche betriebliche Frage soll der Report beantworten?
  2. Welche Produkte, Gruppen, Geräte und Zeiträume gehören hinein?
  3. Wer bewertet das Ergebnis und bis wann?
  4. Enthält die Ausgabe personenbezogene oder sicherheitskritische Daten?
  5. Wird eine Momentaufnahme, ein wiederkehrender Report oder ein SIEM-Datenstrom benötigt?

Ein klarer Name enthält Funktion, Scope und Frequenz, beispielsweise Endpoint Health - Produktion - wöchentlich. Namen wie Test, Report 2 oder ein Personenname erschweren die spätere Übergabe.

Der operative Weg beginnt unter Reports. Je nach Report lässt sich der Zeitraum mit From und To begrenzen. Kategorie-Kacheln filtern die sichtbaren Ergebnisse, beispielsweise Active im Computers-Report; weitere Ansichten erlauben Gruppenfilter und eine Suche nach konkreten Werten. Nach jeder Filteränderung wird die Trefferzahl plausibilisiert, bevor die Ansicht gespeichert oder exportiert wird.

Mit Print öffnet Central eine druckfreundliche Ansicht. Der Browserdialog folgt mit Ctrl+P beziehungsweise Cmd+P auf macOS. Ein wiederverwendbarer Report wird über Save as Custom Report angelegt: Namen vergeben, gewünschte Frequency auswählen und mit Save bestätigen.

Speichern und versenden

Je nach Report stehen Druckansicht, CSV und PDF zur Verfügung. Nicht jeder Report unterstützt jede Option. CSV eignet sich für Filterung und Korrelation, PDF für eine lesbare Momentaufnahme.

Beim Speichern eines Custom Reports kann man einen Link oder einen Anhang versenden. Bei personenbezogenen Informationen ist der Link vorzuziehen, weil der Empfänger sich in Central anmelden muss und die Datei nicht dauerhaft in mehreren Mailboxen liegt. Anhänge werden nur an definierte Empfänger gesendet und nicht über offene Verteiler weitergeleitet.

Die geplante E-Mail geht an den Administrator, der den Report erstellt hat. Soll eine andere Zuständigkeit übernehmen, wird der Report unter dem vorgesehenen betrieblichen Konto neu gespeichert oder neu geplant; eine stillschweigende Weiterleitung der persönlichen Mailbox ist kein belastbarer Owner-Wechsel.

Legacy-Reports werden wöchentlich oder monatlich geplant. Ein monatlicher Versand setzt einen gewählten Zeitraum von mindestens 30 Tagen voraus. Filter und Zeitraum werden vor dem Speichern vollständig getestet; lassen sie sich später nicht wie gewünscht ändern, wird ein neuer Report erstellt und der alte kontrolliert entfernt.

Die Sprache des Reports folgt dem Central-Admin-Konto, das den Versand eingerichtet hat. Bei Partnerzugriff kann die Sprache des Kundentenants entscheidend sein. Eine unerwartete Sprache ist deshalb nicht mit einer defekten Vorlage zu verwechseln.

Co-Branding richtig verwenden

Unter Global Settings > Platform > Co-branding können Super Admin und Admin ein Firmenlogo hinterlegen. Es erscheint im Self-Service Portal sowie in unterstützten Endpoint- und Server-PDF-Reports. Ein Partnerlogo kann übernommen werden, wenn der Partner den Kundentenant aus dem Partner Portal geöffnet hat.

Sind Partner- und Kundenlogo vorhanden, erscheint das Partnerlogo oben rechts und das Kundenlogo oben links im Report. Vor einer externen Zustellung wird deshalb eine PDF-Stichprobe erzeugt und auf richtigen Tenant, richtige Marken sowie vertrauliche Inhalte kontrolliert.

Zum Wechsel auf ein anderes Logo oder zurück zum Sophos-Logo muss das bestehende Logo zuerst entfernt und danach die neue Auswahl gespeichert werden. Co-Branding verändert weder Reportinhalt noch Berechtigungen und ist kein Sicherheitsmerkmal. Es hilft Benutzern lediglich, ein offizielles Unternehmensportal oder einen vorgesehenen Report zu erkennen.

Betrieb und Übergabe

Ein monatlicher Kontrolllauf prüft:

  • letzten erfolgreichen Versand und nächste Ausführung,
  • fachlichen Owner und gültige Empfänger,
  • Reportformat und dessen Grenzen,
  • Lizenz- und Rollenänderungen,
  • Datenmenge sowie mögliche 10'000-Event-Grenze,
  • Ablaufdatum bei Legacy-Reports,
  • Notwendigkeit und Aufbewahrung der Exporte.

Bei einem Administrator-Offboarding werden persönliche Legacy-Reports, Dashboards, API Credentials und Alert-Regeln gemeinsam geprüft. Das blosse Löschen des Admins darf keinen unbemerkten Ausfall von Monitoring oder Compliance-Nachweisen verursachen.

Häufige Fragen

Warum kommen geplante Reports plötzlich nicht mehr?

Legacy-Reports stoppen den E-Mail-Versand nach sechs Monaten. Zusätzlich werden Eigentümer, Lizenz, Rolle, Empfänger und Mailzustellung geprüft.

Kann ein Enterprise-Admin alle Reports eines Sub-Estates sehen?

Nicht generell. Persönliche Legacy-Reports sind nur für ihren Ersteller sichtbar. Neuere Reportformate können dagegen für berechtigte Partner- und Enterprise-Administratoren sichtbar sein.