Sophos Protected Browser: Berichte und Live Discover
Unter My Products > Protected Browser > Logs & Reports erstellt man wiederholbare Übersichten. Für eine detailliertere Untersuchung öffnet man Threat Analysis Center > Live Discover > Protected Browser und arbeitet dort mit den integrierten Data-Lake-Abfragen oder dem Schema Viewer.
Die beiden Wege ergänzen sich: Ein Bericht verdichtet Ereignisse mit Filtern, Diagrammen und Tabellen. Live Discover liefert die einzelnen Protected-Browser-Felder für weitergehende Fragen. Für den täglichen Betrieb beginnt man mit einem Bericht und wechselt erst dann zu Live Discover, wenn die Berichtsdaten nicht genügend Details liefern.
Voraussetzungen und Grenzen
Für Logs & Reports ist in diesem Ablauf weder eine bestimmte Administratorrolle noch eine separate Protected-Browser-Berechtigung dokumentiert. Fehlt der Menüpunkt, prüft ein Tenant-Administrator die verfügbaren Lizenzen und den gewährten Produktzugriff. Bleibt der Zugriff danach unklar, übergibt man den Fall an den Sophos Support.
Für Live Discover benötigt man Sophos EDR, XDR oder MDR. Live Discover kann grundsätzlich zwei Arten von Abfragen ausführen:
- Endpoint Queries holen aktuelle Informationen von verbundenen, ausgewählten Geräten.
- Data Lake Queries lesen Daten aus dem Data Lake und verwenden keine Geräteauswahl.
Protected Browser verwendet in diesem Ablauf Data Lake als Quelle. Die Endpoint-Richtlinie Data Collection and Investigation > Upload to the Data Lake ist keine dokumentierte Voraussetzung und kein Troubleshooting-Schritt für Protected-Browser-Daten. Der hier beschriebene Ablauf ändert weder eine Protected-Browser-Richtlinie noch die Datenerfassung.
Einen Protected-Browser-Bericht erstellen
- Man öffnet My Products > Protected Browser > Logs & Reports.
- Auf der Registerkarte Report Generator wählt man unter Filters > Report templates die passende Sicht:
- Web usage für die gesamte Internetnutzung aller Protected-Browser-Benutzer,
- User authentication für Authentifizierungsereignisse nach Benutzer,
- File transfers für Uploads und Downloads mit Benutzer, Anwendung und Status,
- Browser and Extension für die Verteilung zwischen vollständigem Protected Browser und Erweiterung sowie die Browser mit installierter Erweiterung.
- Unter Time frame legt man den Untersuchungszeitraum fest. Bei Custom wählt man Start und Ende selbst.
- Unter Query fügt man einen Filter hinzu: Spaltennamen auswählen oder eingeben, Vergleichswert eintragen und bei Bedarf den Operator am Gleichheitszeichen ändern.
- Mit Generate erstellt man den Bericht.
Filter hinzufügen
Mehrere Filter werden gemeinsam ausgewertet: Eine Zeile erscheint nur, wenn sie alle Bedingungen erfüllt. = und != vergleichen Text unter Beachtung der Gross- und Kleinschreibung. Die Operatoren <, <=, > und >= sind für numerische Werte vorgesehen. IN erwartet eine kommagetrennte Werteliste und beachtet ebenfalls die Gross- und Kleinschreibung. ~ und !~ verwenden * als Platzhalter und unterscheiden nicht zwischen Gross- und Kleinschreibung.
Ein verlinkter Tabellenwert lässt sich direkt als Filter übernehmen. Man klickt auf den Wert, damit Spalte und Wert unter Query erscheinen, und erstellt den Bericht erneut mit Generate. Einen Filter entfernt man über die Löschen-Schaltfläche daneben.
Diagramme und Tabellen passend einstellen
Im Bereich Chart stehen Bar, Horizontal bar, Pie, Line und Stack-area zur Auswahl. Über die Schaltfläche mit dem Schraubenschlüssel oben rechts öffnet man die Achsenauswahl. Dort legt man die X- und Y-Achse fest; bei Line und Stack-area kommt die Z-Achse hinzu. Nach einem Wechsel des Diagrammtyps verwendet Sophos wieder dessen Standardachsen. Bar und Pie zeigen nur die zehn häufigsten Kategorien. Für Vollständigkeitsprüfungen ist deshalb die Tabelle massgebend, nicht allein die Grafik.
Der Bereich Table startet mit einem Standardspaltensatz. Über die Spaltenauswahl oben rechts blendet man weitere Felder ein und sortiert über die Spaltenüberschriften auf- oder absteigend. Zusätzliche Spalten erhöhen die Detailtiefe, machen einen Export aber auch breiter und können mehr personenbezogene Informationen sichtbar machen.
Berichte planen und exportieren
Für einen einmaligen Export klickt man unter Generate an export manually auf PDF, CSV oder HTML. Der manuell erzeugte Export liegt anschliessend unter Scheduled Exports. Exportierte Berichte werden nach 90 Tagen gelöscht.
Für wiederkehrende Exporte geht man so vor:
- Man klickt auf Schedule.
- Unter Template Name vergibt man einen Namen. Es gilt der Hinweis Maximum characters for the name: 64.
- Unter Time frame wählt man den Datenzeitraum.
- Unter Export frequency wählt man Daily, Weekly oder Monthly. Bei wöchentlichen Exporten bestimmt man einen Wochentag, bei monatlichen einen Tag des Monats.
- Unter Duration wählt man Until I cancel oder Ends on mit einem Enddatum.
- Unter Export format wählt man PDF, CSV oder HTML, legt unter Export notification/delivery die Benachrichtigung beziehungsweise Zustellung fest und klickt auf Save.
Es sind höchstens 200 Exportzeitpläne möglich. Enthält ein Bericht personenbezogene Daten, empfiehlt Sophos einen Link per E-Mail statt eines direkten Anhangs. Der Link verlangt Sophos-Central-Anmeldedaten. Die Zustellung erfolgt an die unter Account Details hinterlegte E-Mail-Adresse; weitere Sophos-Central-Administratoren können als Empfänger gewählt werden.
Mit Save Template bleiben Abfragefilter, Diagrammtyp und -achsen, Tabellensortierung und Tabellenspalten erhalten. Daten und Zeitraum werden nicht gespeichert. Eine gespeicherte Vorlage definiert somit die Darstellung, aber nicht automatisch den nächsten Untersuchungszeitraum. Unter Saved Templates kann man Vorlagen mit Update aktualisieren oder mit Delete löschen; ihre Exportplanung lässt sich aktivieren oder deaktivieren.
Protected-Browser-Daten mit Live Discover untersuchen
Sophos stellt für Protected Browser integrierte Data-Lake-Abfragen bereit. Eine solche Abfrage führt man so aus:
- Man öffnet Threat Analysis Center > Live Discover und klickt auf Protected Browser.
- Im Bereich Query wählt man die gewünschte Kategorie und danach eine integrierte Abfrage. Anhand der angezeigten Abfragedetails prüft man, ob sie zur Untersuchung passt.
- Unter Select a Time Period legt man den Zeitraum fest. Der Standardzeitraum beträgt sieben Tage; pro Ausführung sind höchstens 30 Tage möglich. Für einen bekannten Testzeitpunkt beginnt man mit einem möglichst kurzen Zeitraum.
- Unten klickt man auf Run Query und prüft die zurückgegebenen Ergebnisse.
Der Zeitraum begrenzt die Daten dieser einzelnen Ausführung. Er erstellt keinen Zeitplan und darf nicht mit einer geplanten Abfrage verwechselt werden. Zum Bearbeiten oder Erstellen einer Abfrage muss Designer Mode aktiviert sein; bei einer neuen Protected-Browser-Abfrage ist Data Lake als Source zu wählen.
Das aktuelle Data-Lake-Schema öffnet man so:
- Man öffnet Threat Analysis Center > Live Discover > Protected Browser.
- Man aktiviert Designer Mode.
- Im Bereich Query wählt man eine bestehende Abfrage und klickt auf Edit, oder man klickt auf Create new query.
- Oben rechts im Dialog SQL klickt man auf Schema.
- Im neuen Tab wählt man in der Liste Data Lake den Eintrag Protected Browser.
Der aktuelle Schema Viewer ist die massgebende Referenz für exakte, nicht zu übersetzende SQL-Identifier sowie für verfügbare Tabellen und Felder. Die Schreibweise des Gateway-Identifiers ist in der Produktdokumentation nicht eindeutig. Deshalb wird hier weder eine kopierbare Feldliste noch eine nicht verifizierte SQL-Abfrage angegeben. Auch Identifier für Kunden, Gateways und Anwendungskategorien übernimmt man ausschliesslich in der Schreibweise des aktuellen Schema Viewers. Für einen sicheren Einstieg verwendet man eine integrierte Abfrage mit kurzem Zeitraum.
Protected-Browser-Felder richtig lesen
Die im Schema Viewer angezeigten Felder lassen sich nach ihrem beschriebenen Zweck einordnen: Identität und Anwendung, Zeit und Ereignis, Richtlinie und Zugriff, Client und Herkunft, Endpoint-Status, agentenloses RDP/SSH sowie Dateiübertragung. Jeden benötigten Identifier übernimmt man direkt aus dem Viewer, ohne ihn zu übersetzen oder seine Schreibweise zu normalisieren. Das gilt ausdrücklich auch für die dort beschriebenen Kunden-, Gateway- und Anwendungskategorie-IDs.
Für das Feld log_type sind die exakten Werte Navigation, SSH, RDP, Login und Logout dokumentiert. Das Feld für den Protokoll-Untertyp beschreibt, ob der Zugriff gestattet wurde. Ein leerer Wert ist nicht automatisch ein Fehler: Einige Felder gelten nur für bestimmte Ereignistypen oder Voraussetzungen. Der Synchronised-Security-Integritätsstatus ist beispielsweise nur verfügbar, wenn Sophos Intercept X installiert ist; Dateidetails sind nur bei Dateiübertragungen sinnvoll.
Ergebnis validieren
Eine kleine, zeitlich bekannte Aktivität verhindert, dass man alte und neue Ereignisse vermischt. Beispielsweise lässt man einen dafür vorgesehenen Testbenutzer eine freigegebene Anwendung öffnen und prüft danach:
- Der passende Bericht enthält im gewählten Zeitraum eine Zeile für Benutzer und Anwendung.
- Ein Filter auf denselben Benutzer beziehungsweise dieselbe Anwendung reduziert die Tabelle wie erwartet.
- Bei Bar und Pie stimmen die angezeigten Top-10-Kategorien beziehungsweise deren Aggregation mit den entsprechenden Tabellenwerten überein. Die Tabelle bleibt die Referenz für die vollständige Ergebnismenge.
- Eine integrierte Protected-Browser-Abfrage in Live Discover liefert im kurz gewählten Zeitraum zum Testzeitpunkt passende Ereignisdetails. Die benötigten Felder werden anhand ihrer Beschreibung und exakten Schreibweise im aktuellen Schema Viewer geprüft.
Die Abfragequelle muss Data Lake sein. Eine Geräteauswahl gehört nur zu Endpoint-Abfragen und ist daher kein geeigneter Validierungsschritt für Protected-Browser-Data-Lake-Daten.
Troubleshooting nach Symptom
Der Bericht ist leer
Zuerst entfernt oder erweitert man unter Time frame und Query die zeitliche Begrenzung beziehungsweise die Filter und erstellt den Bericht mit Generate neu. Danach wählt man eine Vorlage, die zur Testaktivität passt: Eine Anmeldung gehört zu User authentication, ein Upload oder Download zu File transfers. Bleibt auch ein ungefilterter Bericht für eine bekannte Aktivität leer, stoppt man die Diagnose in diesem Ablauf. Man prüft die Erzeugung von Protected-Browser-Ereignissen und den Produktzugriff und übergibt den Fall an den Sophos Support, wenn die Ursache weiter unklar ist.
Ein Filter liefert unerwartet keine Zeilen
Bei =, != und IN kontrolliert man zuerst Schreibweise sowie Gross- und Kleinschreibung. Für eine Teilzeichenfolge verwendet man ~ mit *. Bei mehreren Filtern testet man jeden Filter einzeln, weil nur Zeilen erscheinen, die alle Bedingungen erfüllen.
Diagramm und Tabelle scheinen sich zu widersprechen
Bei Bar oder Pie prüft man zuerst, ob mehr als zehn Kategorien vorhanden sind. Diese Diagramme zeigen nur die Top 10. Ausserdem werden beim Wechsel des Diagrammtyps die Standardachsen wiederhergestellt. Die Achsen kontrolliert man über die Schaltfläche mit dem Schraubenschlüssel; für die vollständige Detailprüfung verwendet man die Tabelle.
Live Discover zeigt keine erwarteten Details
Zuerst prüft man, ob Protected Browser gewählt ist, die Abfrage Data Lake als Source verwendet und Select a Time Period die bekannte Aktivität umfasst. Danach öffnet man den Schema Viewer und kontrolliert anhand der Feldbeschreibung, ob das erwartete Detail für den untersuchten Ereignistyp befüllt werden kann. Der Synchronised-Security-Integritätsstatus setzt beispielsweise Sophos Intercept X voraus; Dateidetails sind nur bei Dateiübertragungen sinnvoll. Bleibt eine integrierte Protected-Browser-Abfrage für eine bekannte Aktivität leer, prüft man die Erzeugung der Protected-Browser-Aktivität und den Produktzugriff. Die Endpoint-Upload-Richtlinie ist keine dokumentierte Abhilfe für Protected-Browser-Daten. Bei weiterhin unklarer Ursache übergibt man den Fall an den Sophos Support.
Sicherer Rückweg und Betrieb
Berichtsfilter und Darstellungsänderungen verändern keine Schutzrichtlinie. Für einen sauberen Rückweg entfernt man die hinzugefügten Filter oder lädt den Bericht mit der gewünschten Vorlage neu. Eine gespeicherte Vorlage kann man unter Saved Templates mit Delete löschen.
Vor einer Änderung dokumentiert man Name, Empfänger, Format und letzten benötigten Export. Soll ein Plan mit Until I cancel künftig befristet sein, wählt man den bestehenden Plan unter Scheduled Exports, klickt auf Update und stellt ihn auf Ends on um, sofern die Oberfläche diese Änderung anbietet. Ist eine Aktualisierung nicht möglich, entfernt man den alten Plan nach dieser dokumentierten Prüfung zuerst mit Delete und legt erst danach einen Ersatz mit Ends on an. Abschliessend prüft man, dass nur der beabsichtigte Plan aktiv ist und keine doppelten Exporte oder Zustellungen entstehen.
Für den laufenden Betrieb prüft man gespeicherte Vorlagen und Zeitpläne regelmässig auf Zweck, Empfänger und benötigte Datenfelder. Nicht mehr benötigte Exporte entfernt man, bevor sich personenbezogene Berichtskopien unnötig verteilen. Da Exporte nach 90 Tagen aus Sophos Central gelöscht werden, gehört eine erforderliche längere Aufbewahrung in den eigenen, kontrollierten Datenlebenszyklus. Vor Änderungen an eigenen Live-Discover-Abfragen dokumentiert man die bisherige Fassung separat; ein produktseitiger Versions- oder Rollback-Mechanismus ist für diesen Ablauf nicht dokumentiert.
Verwandte bestehende Anleitungen
Die Anleitung zu Endpoint Data Collection und Live Discover erklärt allgemeine Live-Discover-Abfragearten und betriebliche Abfragegrenzen. Die dort beschriebene Endpoint-Upload-Richtlinie gilt jedoch nur für Endpoint-Telemetrie; sie ist weder Voraussetzung noch Abhilfe für Protected-Browser-Daten.