Naar de inhoud
Avanet

Sophos Central Audit Logs analyseren en bewaren

Sophos Central registreert beheeractiviteiten in het Audit Log. Na een false positive, policywijziging of verdachte aanmelding toont het welk account de actie wanneer en vanaf welk IP-adres uitvoerde.

Het Audit Log is geen volledig SIEM. Het portal kijkt maximaal 90 dagen terug. Voor langere bewijsbewaring of snelle correlatie met Entra-, firewall- en endpointlogs zijn periodieke exports of ingestie nodig.

Audit Log en Event Log niet verwarren

LogTypische vraag
Audit LogWie wijzigde een rol, policy, uitsluiting of instelling?
EventsWat rapporteerde een beveiligd apparaat of Sophos-product?
AlertsWelke beoordeelde melding vereist onderzoek of actie?

Geblokkeerde malware verschijnt als Event of Alert. Het later sluiten van die Alert, toevoegen van een globale uitsluiting of wijzigen van een rol is daarentegen een beheeractie in het Audit Log.

Een Audit-vermelding kan bijvoorbeeld tonen dat Users and Groups is gewijzigd, als concreet object de naam van een nieuw aangemaakte gebruiker noemen of een geslaagde authenticatie van een Central-account registreren. De combinatie van objectklasse, gewijzigd object, beschrijving en uitvoerend account zegt meer dan één van deze velden afzonderlijk.

Toegang en rollen

Het huidige pad is Reports > General logs > Audit Logs. Zichtbaarheid hangt af van de beheerdersrol. Een Custom Role vereist Access sensitive logs & reports.

Geef niet elk helpdeskaccount onbeperkt toegang: vermeldingen bevatten beheerdersnamen, IP-adressen en beveiligingswijzigingen. Minstens één operationele rol heeft wel toegang nodig, zodat onderzoek niet uitsluitend van Super Admin afhangt.

De velden correct lezen

Een vermelding bevat doorgaans:

  • Date voor datum en tijd,
  • Modified by voor het uitvoerende Central-account,
  • Item type voor de objectklasse,
  • Item modified voor het concrete object,
  • Description voor details,
  • IP address voor het bronadres.

Modified by is bij gedeelde accounts weinig betekenisvol. Daarom gebruikt iedere persoon een eigen beheerdersaccount. API-acties blijven via de betreffende technische identiteit traceerbaar wanneer iedere integratie een afzonderlijke credential gebruikt.

In de juiste volgorde onderzoeken

Beperk bij een verdachte wijziging eerst de relevante periode. Central toont standaard de laatste zeven dagen; de portalperiode kan tot maximaal 90 dagen worden uitgebreid. Kies Update nadat datum of zoekterm is gewijzigd.

De zoekfunctie is bewust beperkt. Ze is vooral geschikt voor:

  • het IP-adres vanwaar een wijziging werd uitgevoerd,
  • de waarde in Modified by,
  • de combinatie van zoekterm en geselecteerde periode.

Onderzoek daarna samenhangende wijzigingen als reeks. Een globale uitsluiting kan volgen op aanmelding, rolwijziging, policyaanpassing en alertsluiting. Eén vermelding verklaart die context niet.

Exports correct gebruiken

Central biedt CSV en PDF:

  • current view bevat de geselecteerde weergave en filters,
  • past 90 days exporteert de volledige 90 dagen; een zoekfilter kan gelden, maar niet de gekozen portalperiode.

Start de export via Export rechts op Audit Logs. Kies in het dropdownmenu bewust de actuele weergave of de 90-dagenexport en het vereiste formaat. Lees vóór de klik zoekterm en weergave opnieuw, zodat een gefilterd bestand niet per ongeluk als volledig auditbestand wordt opgeslagen.

Geef het exportbestand onmiddellijk een ondubbelzinnige naam met bijvoorbeeld tenant, periode en aanmaakdatum. Bewaar een standaardnaam zoals audit.csv niet ongewijzigd in een verzamelmap.

CSV is geschikt voor filtering, correlatie en automatisering; PDF voor een onveranderde snapshot bij ticket of goedkeuring. Noteer voor bewijs ook een hash en bewaar het origineel alleen-lezen.

Operationele bewaring

Zonder SIEM is een maandelijkse export een praktisch minimum. Laat perioden overlappen zodat een mislukte job geen gat veroorzaakt. Duplicaten kunnen later weg; ontbrekende vermeldingen zijn niet te reconstrueren.

Grotere omgevingen gebruiken de Sophos Central API met minimale machinerol, monitoring en rotatie.

Een zinvolle bewaarrichtlijn definieert:

  • het verantwoordelijke team en de opslaglocatie,
  • de bewaartermijn volgens interne en wettelijke voorschriften,
  • toegangsbeveiliging en onveranderbaarheid,
  • tijdsynchronisatie,
  • tests van zoeken en herstellen,
  • de procedure bij een mislukte export.

Belangrijke controlegevallen

Controleer periodiek specifiek:

  • toegevoegde of verwijderde beheerders,
  • Super Admin- en Custom Role-toewijzingen,
  • aangemaakte en verwijderde API-credentials,
  • wijzigingen in MFA, federated sign-in en directorybronnen,
  • globale uitsluitingen, Tamper Protection en policies,
  • automatische Account Health Check-wijzigingen,
  • apparaat- of tenantmigraties,
  • activering van Remote Assistance.

Controleer na Fix automatically de werkelijke wijzigingen; een groene score bewijst geen operationele geschiktheid.

Veelvoorkomende problemen

Verwachte wijziging ontbreekt

Controleer periode, tijdzone, zoekfilter en Update en bepaal of de actie in deze tenant of via Enterprise-, partner- of andere klantcontext plaatsvond.

Export bevat meer gegevens dan de weergave

Bij past 90 days geldt de gekozen datumperiode niet zoals bij current view. Exporteer voor nauw bewijs de huidige weergave en controleer de inhoud.

Beheerdersnaam is ambigu

Elimineer gedeelde accounts, gebruik per applicatie een API-credential en correleer federated sign-in met IdP-logs.

Audittoegang ontbreekt

Controleer bij Custom Roles toegang tot gevoelige logs en rapporten. Ontbreekt de optie, laat een Super Admin de rol beoordelen.

Veelgestelde vragen

Hoe lang zijn Audit Logs in het Central-portal beschikbaar?

In het portal kunnen activiteiten tot maximaal 90 dagen worden getoond en geëxporteerd. Langere bewaring vereist periodieke exports of API-gebaseerde ingestie.

Toont het Audit Log ook malwaredetecties?

Niet als primaire bron. Die staan in Events en Alerts; het Audit Log toont beheeracties eromheen, zoals een uitsluiting of alertsluiting.

Is PDF beter dan CSV?

PDF is geschikt als leesbare momentopname. CSV is beter voor zoeken, correlatie en SIEM-import. Bij een onderzoek worden vaak beide formaten bewaard.