Zum Inhalt springen
Avanet

Sophos Email Berichte und Monitoring betreiben

Das Sophos Email Dashboard liefert einen schnellen Lageüberblick; die Berichte liefern die prüfbaren Detaildaten. Dieser Ablauf zeigt, wie man Gateway- und Mailflow-Daten richtig auswählt, Auffälligkeiten bis zur Nachricht oder zum Benutzer verfolgt und wiederholbare Berichte erstellt. Er ist für Administratoren mit Berichtsberechtigung im richtigen Sophos-Fusion-Tenant (ehemals Sophos Central) bestimmt.

Berichte ändern weder Richtlinien noch Lizenzen und führen keine Bereinigung aus. Sie unterstützen die jeweiligen Aufgabeninhaber. Änderungen an Data Control, Time of Click oder Post-Delivery erfolgen in den separaten Betriebsabläufen für Data Control, Time-of-Click URL-Schutz, Post-Delivery Protection und Lizenznutzung.

Zugriff und Untersuchungsauftrag vorbereiten

Man benötigt Berichtsberechtigungen und für funktionsbezogene Berichte die passende Lizenz. Vor der Analyse notiert man Tenant, Fragestellung, erwartete Domain oder Benutzer, Richtung, Zeitraum und Zeitzone. Personenbezogene Berichtsdaten und Exporte werden nur an berechtigte Empfänger verteilt.

Sind Domains über Sophos Gateway und Sophos Mailflow verbunden, muss in Dashboard und Berichten der richtige Datensatz gewählt werden. Gateway, Mailflow oder beide sind keine austauschbaren Filter: Sie bezeichnen unterschiedliche Verarbeitungswege. Ein leerer oder unerwarteter Bericht wird deshalb zuerst gegen Tenant, Type, Zeitraum und wirksame Lizenz geprüft.

Dashboard als Ausgangspunkt verwenden

Unter My Products > Email Security > Dashboard setzt man zuerst Verarbeitungsmodus und Zeitraum. Alle Widgets reagieren auf diese Auswahl. Standard sind 30 Tage; maximal sind 30 Tage möglich, mit Sophos Email Plus 90 Tage. Bei Gateway- und Mailflow-Domains erscheinen getrennte Bereiche mit denselben Nachrichtenkategorien.

Die Inbound Statistics- und Outbound Statistics-Bänder führen zu Details; Mailboxes Licensed führt zur Lizenzübersicht. Die Widgets bündeln Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control und At Risk Users. Kategorien oder See Report öffnen den passenden Bericht mit dem Dashboard-Kontext. Das Alarmsymbol führt zur auf Sophos Email gefilterten Seite Alerts.

Die Dashboard-PDF über Export enthält die zum Exportzeitpunkt gesetzten Filter und höchstens 30 beziehungsweise mit Email Plus 90 Tage. Man hält daher Modus, Zeitraum und Zeitzone zusammen mit dem Export fest.

Passenden Bericht und Zeitraum wählen

AufgabeBericht und PfadReichweite und Grenze
Nachrichten- und TLS-VolumenReports > Email Security > Message Summarystandardmässig 30, maximal 365 Tage
DLP-VerstösseReports > Email Security > Data control summarymaximal 365 Tage; Richtung, Kategorie und Aktion
automatische Bereinigung und ClawbackReports > Email Security > Post delivery summarymaximal 365 Tage; nur bei aktivem Post-Delivery-Schutz
geklickte URLsReports > Email Security > Time of Click Summary30 Tage, mit Email Plus 90 Tage; nicht in EMS mode
gefährdete BenutzerReports > Email Security > At risk users30 Tage, mit Email Plus 90 Tage; lizenzabhängige Signale
gemeldete FehlklassifizierungenReports > Email Security > SophosLabs Analysis Reportmaximal 365 Tage im Bericht; Exporte sind auf 90 Tage begrenzt
Intelix-DateianalyseReports > Intelix Threat Summarymaximal 365 Tage; laufende Analysen sind nicht final
Lizenz-ScansReports > Email Security > License Usage Summarymaximal 365 Tage; Werte stammen aus periodischen Scans

Ein 365-Tage-Bericht bedeutet nicht, dass jeder Drill-down ebenfalls 365 Tage umfasst. Insbesondere Links von Message Summary zu Message History sind nur bis 30 Tage, mit Sophos Email Plus bis 90 Tage verfügbar. Realtime blocked lässt sich nicht zu Message History öffnen, weil diese Nachrichten bereits während des SMTP-Kommandos blockiert wurden und dort kaum Detaildaten entstehen.

Nachrichten, TLS und Richtlinienereignisse untersuchen

In Message Summary setzt man Type, Zeitraum und Direction und gruppiert mit Summarise by nach Category oder TLS Encryption. Kategorien in Legende und Diagramm lassen sich ein- und ausblenden; Tabelle und verlinkte Zahlen müssen denselben Filterkontext widerspiegeln. Ein verlinkter Wert führt für unterstützte Kategorien und Zeiträume zu Message History. Dort gleicht man Datum, Absender, Empfänger und Message-ID ab, bevor man einen Einzelfall bewertet.

TLS bedeutet je nach Modus etwas anderes: In Gateway mode beschreibt es die Verbindung zwischen Sophos Email und externem Absender oder Empfänger, in Mailflow mode die Connector-Verbindung zwischen Sophos Email und Microsoft 365. Unencrypted, TLS v1.2 und TLS v1.3 dürfen daher nicht ohne den Modus verglichen werden.

In Data control summary wählt man Type, Zeitraum, Direction, Category und Action. Die Treffer zeigen Richtlinienverstösse, ersetzen aber keine Prüfung der wirksamen Data-Control-Richtlinie. Create Phish Threat campaign ist nur mit Sophos Phish Threat verfügbar; die im Zeitraum erfassten Benutzer werden vorbefüllt und müssen vor Kampagnenstart fachlich geprüft werden.

Post delivery summary enthält nur Nachrichten aus Auto search and remediate oder On demand clawback und nur, wenn Post-Delivery-Schutz aktiv ist. Es gibt keinen Richtungsfilter, weil alle Einträge eingehend sind. Details können erfolgreiche Zustellung, Freigabe oder Clawback zeigen; Konfiguration und eigentliche Bereinigung bleiben jedoch Aufgabe des Post-Delivery-Ablaufs.

URL-Risiko und gefährdete Benutzer korrelieren

Time of Click Summary unterscheidet Total Clicks, Clicks Allowed, Clicks Warned und Clicks Blocked. Ein hoher Wert beweist weder eine erfolgreiche Kompromittierung noch eine Fehlkonfiguration. Man klickt einen Wert in Clicks Warned oder Clicks Blocked, um Zeitraum und Kategorie an At Risk Users zu übergeben.

In At Risk Users kombiniert der Risk index Time-of-Click- und Impersonation-Signale. Ein Klick auf den Index öffnet den Benutzerbericht, ein Klick auf den Betreff die Nachrichtendetails. Die angezeigten Benutzer sind Priorisierungssignale, keine Schuldzuweisung. Direkte Phish-Threat-Schulung erfordert eine Sophos-Phish-Threat-Lizenz; Zielgruppe und Zeitraum werden vor dem Start kontrolliert.

SophosLabs- und Intelix-Urteile korrekt lesen

Der SophosLabs Analysis Report trennt als Reported threat gemeldete False Negatives von als Reported clean gemeldeten False Positives. Sophos detected zeigt die ursprüngliche Einordnung, SophosLabs analyzed das spätere Analyseurteil. Unterschiede werden untersucht, nicht automatisch als Policy-Fehler gewertet. Mit Advanced Search kann man Absender, Reporter, Quelle, Betreff, Urteil und Meldedatum kombinieren; mehrere Bedingungen sind logisch mit AND verbunden.

Wichtig: Analysis pending ist kein sauberes und kein schädliches Endurteil. Solange SophosLabs die Analyse nicht abgeschlossen hat, bleibt der Fall offen; man erlaubt keinen Absender und lockert keine Richtlinie aufgrund dieses Zwischenstands.

Der Intelix Threat Summary zeigt clean, likely clean, suspicious und malicious. Bei abgeschlossenem Urteil öffnet der Betreff Summary, Threat prevalence, Static analysis und Dynamic analysis. Solange die Analyse läuft, ist der Betreff nicht anklickbar. Fehlerhafte Intelix-Verarbeitung kann zur Quarantäne führen; der Bericht allein ist keine Freigabeentscheidung.

Allow- oder Block-Aktionen im SophosLabs-Bericht sind nur im passenden Kontext verfügbar: erlauben bei Reported clean, blockieren bei Reported threat. Vor Domain- oder IP-Aktionen prüft man Reichweite und dokumentiert den Grund. Eine gemeinsam genutzte Microsoft-365-IP darf nicht aus einem einzelnen Treffer heraus breit blockiert werden.

Lizenznutzung nachvollziehen

License Usage Summary zeigt periodische Scans, nicht einen permanenten Echtzeitzähler. Man wählt einen Scan nach Datum und lokaler Zeit, grenzt das Diagramm bei Bedarf mit den Schiebereglern ein und öffnet ein Postfach in Mailboxes. Die Zahl aus Mailboxes Licensed kann von einem Berichtswert abweichen, wenn ein anderer Zeitraum oder Scan ausgewählt ist.

Für eine belastbare Prüfung dokumentiert man Scanzeit, Berichtzeitraum, gesuchtes Postfach und Export. Eine Kapazitäts- oder Laufzeitentscheidung wird nicht allein aus einem einzelnen Diagrammpunkt abgeleitet.

Bericht planen oder exportieren

Nach dem Setzen aller fachlichen Filter wählt man Save as Custom Report. Auf Report Template trägt man Template Name ein, aktiviert Schedule, setzt Report Date Range, Report Frequency als Daily, Weekly oder Monthly, Ends On oder Until I cancel, Report Format sowie Report Notification and Delivery method und speichert mit Save Report Template. Monthly steht nur zur Verfügung, wenn der Bericht mindestens 30 Tage abdeckt.

CSV oder PDF ist bei den meisten hier beschriebenen Berichten möglich. Message History und Rejection Log sind nur als CSV verfügbar. Ein Link ist für personenbezogene Daten vorzuziehen, weil der Abruf eine Sophos-Fusion-Anmeldung erfordert. Anhänge über 9,5 MB werden automatisch als Link versendet. Geplante Berichte gehen an die in Account Details hinterlegte Adresse und optional an weitere Administratoren in Sophos Fusion; bei Fehlschlag erhalten Empfänger eine Meldung.

Filter ausser dem aktuellen Datumsbereich werden in die Vorlage übernommen und können nach der Berichterzeugung nicht geändert werden. Unter Generated Reports prüft man generierte Berichte und die tatsächliche Zustellung. Ein generierter Bericht enthält höchstens 50'000 Datensätze und wird nach 90 Tagen aus Generated Reports gelöscht; benötigte Ergebnisse lädt man deshalb rechtzeitig und gemäss der geltenden Aufbewahrungsrichtlinie herunter. Ein manueller Export enthält die aktuell angewendeten Filter; Format- und Reichweitengrenzen des jeweiligen Berichts bleiben bestehen.

Ergebnis validieren und Fehler eingrenzen

Man validiert nicht nur eine einzelne Karte. Diagramm, Statistikband, Tabelle und Drill-down werden für denselben Type, Zeitraum, Richtung und dieselbe Zeitzone abgeglichen. Stichproben aus verlinkten Zahlen werden anhand von Datum, Kategorie, Empfänger und Message-ID geprüft. Bei einem Zeitplan bestätigt ein berechtigter Empfänger den Eingang beziehungsweise den authentifizierten Linkabruf.

  • Keine Daten: richtigen Tenant, Gateway/Mailflow beziehungsweise Type, Zeitraum, Richtung und leere oder widersprüchliche Filter prüfen.
  • Bericht oder Schaltfläche fehlt: Lizenz, Produktmodus und Berichtsberechtigung prüfen; Time of Click Summary ist in EMS mode nicht verfügbar.
  • Zahlen unterscheiden sich: Filterkontext, lokale Zeit, Scanzeit und Berichtslauf vergleichen; Dashboard, Lizenzscan und Detailbericht können unterschiedliche Fenster verwenden.
  • Drill-down fehlt: 30-/90-Tage-Grenze und nicht drillbare Realtime blocked-Kategorie beachten.
  • Intelix- oder SophosLabs-Urteil fehlt: Scan- beziehungsweise Analyseabschluss abwarten und Analysis pending offen lassen.
  • Geplanter Bericht fehlt: Schedule, Enddatum, Empfänger in Account Details, Erzeugungsfehler, Spamfilter und die Umstellung eines grossen Anhangs auf einen Link prüfen.

Für eine Eskalation sichert man Tenant-ID, Berichtsname, URL-freien Navigationspfad, Type, Zeitraum mit Zeitzone, Filter, Lizenz/Modus, Zeitpunkt der Erzeugung, erwartete und sichtbare Anzahl sowie einige Message-IDs. Exporte werden nach Datenschutzvorgaben gekürzt. Bis zur Klärung bleiben Schutzrichtlinien aktiv; Berichtsabweichungen sind kein Grund, Kontrollen zu deaktivieren.