Sophos Fusion Audit Logs analyseren en bewaren
Sophos Fusion (voorheen Sophos Central) registreert beheeractiviteiten in het Audit Log. Na een false positive, policywijziging of verdachte aanmelding toont het welk account de actie wanneer en vanaf welk IP-adres uitvoerde.
Het Audit Log is geen volledig SIEM. Het portal toont en exporteert activiteiten van de afgelopen 90 dagen. Voor een langere bewijsperiode moeten exports tijdig buiten Central worden veiliggesteld. De Audit Log-pagina noemt geen langere bewaring of automatische doorsturing.
Audit Log en Event Log niet verwarren
| Log | Typische vraag |
|---|---|
| Audit Log | Wie wijzigde een rol, policy, uitsluiting of instelling? |
| Events | Wat rapporteerde een beveiligd apparaat of Sophos-product? |
| Alerts | Welke beoordeelde melding vereist onderzoek of actie? |
Geblokkeerde malware verschijnt als Event of Alert. Het later sluiten van die Alert, toevoegen van een globale uitsluiting of wijzigen van een rol is daarentegen een beheeractie in het Audit Log.
Sophos vermeldt ook dat beschikbare logs van de licentie afhangen. Ontbreekt het hele logtype en niet één vermelding, controleer dan eerst de licentie en daarna de beheerdersrol.
Een Audit-vermelding kan bijvoorbeeld tonen dat Users and Groups is gewijzigd, als concreet object de naam van een nieuw aangemaakte gebruiker noemen of een geslaagde authenticatie van een Central-account registreren. De combinatie van objectklasse, gewijzigd object, beschrijving en uitvoerend account zegt meer dan één van deze velden afzonderlijk.
Toegang en rollen
Het huidige pad is Reports > General logs > Audit Logs. Toegang hangt af van de beheerdersrol. De Audit Log-pagina noemt echter geen universele Custom Role-veldnaam of verplichte rol; controleer de werkelijk toegewezen rol in uw tenant.
Geef niet elk helpdeskaccount onbeperkt toegang: vermeldingen bevatten beheerdersnamen, IP-adressen en beveiligingswijzigingen. Minstens één operationele rol heeft wel toegang nodig, zodat onderzoek niet uitsluitend van Super Admin afhangt.
De velden correct lezen
Een vermelding bevat doorgaans:
- Date voor datum en tijd,
- Modified by voor het uitvoerende Central-account,
- Item type voor de objectklasse,
- Item modified voor het concrete object,
- Description voor details,
- IP address voor het bronadres.
Modified by is bij gedeelde accounts weinig betekenisvol. Daarom gebruikt iedere persoon een eigen beheerdersaccount: zo blijft een vastgelegde wijziging toewijsbaar zonder meer af te leiden dan Sophos toont.
In de juiste volgorde onderzoeken
Beperk bij een verdachte wijziging eerst de relevante periode. Central toont standaard de laatste zeven dagen; de portalperiode kan tot maximaal 90 dagen worden uitgebreid. Kies Update nadat datum of zoekterm is gewijzigd.
De zoekfunctie is bewust beperkt. Sophos documenteert precies twee zoektypen:
- het IP-adres vanwaar een wijziging werd uitgevoerd,
- de waarde in Modified by.
Beide zoektypen worden gecombineerd met de geselecteerde periode.
Zonder zoekterm verschijnen alle activiteiten uit de gekozen periode. Zonder datumbereik zoekt Central standaard in de afgelopen zeven dagen. Zo is te herkennen of een achtergebleven filter een schijnbaar gat veroorzaakt.
Onderzoek daarna samenhangende wijzigingen als reeks. Een globale uitsluiting kan volgen op aanmelding, rolwijziging, policyaanpassing en alertsluiting. Eén vermelding verklaart die context niet.
Exports correct gebruiken
Central biedt vier exportopties:
- CSV of current view en PDF of current view passen alle geselecteerde filters toe,
- CSV of past 90 days en PDF of past 90 days exporteren de afgelopen 90 dagen; alleen het zoekfilter geldt, niet het gekozen datumbereik.
Start de export via Export rechts op Audit Logs. Kies in het dropdownmenu bewust de actuele weergave of de 90-dagenexport en het vereiste formaat. Lees vóór de klik zoekterm en weergave opnieuw, zodat een gefilterd bestand niet per ongeluk als volledig auditbestand wordt opgeslagen.
Geef het exportbestand onmiddellijk een ondubbelzinnige naam met bijvoorbeeld tenant, periode en aanmaakdatum. Bewaar een standaardnaam zoals audit.csv niet ongewijzigd in een verzamelmap.
CSV is geschikt voor filtering, correlatie en automatisering; PDF voor een onveranderde snapshot bij ticket of goedkeuring. Noteer voor bewijs ook een hash en bewaar het origineel alleen-lezen.
Exports zonder gaten veiligstellen
Sophos noemt maximaal 90 zichtbare en exporteerbare dagen, maar schrijft geen exportschema voor. Kies en bewaak een schema waardoor de oudste nog niet veiliggestelde vermelding niet buiten dit venster valt. Bewuste overlap voorkomt gaten na een mislukte run; controleer daarna periode en inhoud.
Deze handleiding belooft geen API-ingestie: de gecontroleerde Audit Log-documentatie beschrijft alleen handmatige CSV- en PDF-export. Controleer vóór automatisering in de actuele API-documentatie voor uw tenant of Audit Log-gegevens werkelijk beschikbaar zijn.
Een zinvolle bewaarrichtlijn definieert:
- het verantwoordelijke team en de opslaglocatie,
- de bewaartermijn volgens interne en wettelijke voorschriften,
- toegangsbeveiliging en onveranderbaarheid,
- tijdsynchronisatie,
- tests van zoeken en herstellen,
- de procedure bij een mislukte export.
Belangrijke controlegevallen
Controleer periodiek specifiek:
- geslaagde aanmeldingen,
- toegevoegde, gewijzigde of verwijderde gebruikers en groepen.
Leid andere bewaakte acties niet af uit een wensenlijst. Voer voor een belangrijke controle een onschuldige testwijziging uit, zoek deze met Update en controleer opnieuw na export. Neem pas dat resultaat in de procedure op.
Veelvoorkomende problemen
Verwachte wijziging ontbreekt
Controleer periode, zoekfilter en Update. Verwijder het filter en laad dezelfde periode opnieuw. Ontbreekt de activiteit nog steeds, controleer dan of Sophos Fusion deze bewaakt; de documentatie belooft niet iedere denkbare actie vast te leggen.
Export bevat meer gegevens dan de weergave
Bij past 90 days geldt de gekozen datumperiode niet zoals bij current view. Exporteer voor nauw bewijs de huidige weergave en controleer de inhoud.
Tijden komen niet overeen met andere logs
Bepaal eerst tijdzone en zomertijdregels van de bronnen. Correleer daarna Modified by, IP-adres en een smalle periode. De vermelding toont datum en tijd, maar de gecontroleerde pagina documenteert geen extra tijdzonekolom.
Audittoegang ontbreekt
Laat de roltoewijzing door een bevoegde beheerder controleren, want toegang hangt van de beheerdersrol af. Zoek niet naar een vermeend universele checkboxnaam: de gecontroleerde pagina noemt er geen.