Sophos Central Audit Logs analyseren en bewaren
Sophos Central registreert beheeractiviteiten in het Audit Log. Na een false positive, policywijziging of verdachte aanmelding toont het welk account de actie wanneer en vanaf welk IP-adres uitvoerde.
Het Audit Log is geen volledig SIEM. Het portal kijkt maximaal 90 dagen terug. Voor langere bewijsbewaring of snelle correlatie met Entra-, firewall- en endpointlogs zijn periodieke exports of ingestie nodig.
Audit Log en Event Log niet verwarren
| Log | Typische vraag |
|---|---|
| Audit Log | Wie wijzigde een rol, policy, uitsluiting of instelling? |
| Events | Wat rapporteerde een beveiligd apparaat of Sophos-product? |
| Alerts | Welke beoordeelde melding vereist onderzoek of actie? |
Geblokkeerde malware verschijnt als Event of Alert. Het later sluiten van die Alert, toevoegen van een globale uitsluiting of wijzigen van een rol is daarentegen een beheeractie in het Audit Log.
Een Audit-vermelding kan bijvoorbeeld tonen dat Users and Groups is gewijzigd, als concreet object de naam van een nieuw aangemaakte gebruiker noemen of een geslaagde authenticatie van een Central-account registreren. De combinatie van objectklasse, gewijzigd object, beschrijving en uitvoerend account zegt meer dan één van deze velden afzonderlijk.
Toegang en rollen
Het huidige pad is Reports > General logs > Audit Logs. Zichtbaarheid hangt af van de beheerdersrol. Een Custom Role vereist Access sensitive logs & reports.
Geef niet elk helpdeskaccount onbeperkt toegang: vermeldingen bevatten beheerdersnamen, IP-adressen en beveiligingswijzigingen. Minstens één operationele rol heeft wel toegang nodig, zodat onderzoek niet uitsluitend van Super Admin afhangt.
De velden correct lezen
Een vermelding bevat doorgaans:
- Date voor datum en tijd,
- Modified by voor het uitvoerende Central-account,
- Item type voor de objectklasse,
- Item modified voor het concrete object,
- Description voor details,
- IP address voor het bronadres.
Modified by is bij gedeelde accounts weinig betekenisvol. Daarom gebruikt iedere persoon een eigen beheerdersaccount. API-acties blijven via de betreffende technische identiteit traceerbaar wanneer iedere integratie een afzonderlijke credential gebruikt.
In de juiste volgorde onderzoeken
Beperk bij een verdachte wijziging eerst de relevante periode. Central toont standaard de laatste zeven dagen; de portalperiode kan tot maximaal 90 dagen worden uitgebreid. Kies Update nadat datum of zoekterm is gewijzigd.
De zoekfunctie is bewust beperkt. Ze is vooral geschikt voor:
- het IP-adres vanwaar een wijziging werd uitgevoerd,
- de waarde in Modified by,
- de combinatie van zoekterm en geselecteerde periode.
Onderzoek daarna samenhangende wijzigingen als reeks. Een globale uitsluiting kan volgen op aanmelding, rolwijziging, policyaanpassing en alertsluiting. Eén vermelding verklaart die context niet.
Exports correct gebruiken
Central biedt CSV en PDF:
- current view bevat de geselecteerde weergave en filters,
- past 90 days exporteert de volledige 90 dagen; een zoekfilter kan gelden, maar niet de gekozen portalperiode.
Start de export via Export rechts op Audit Logs. Kies in het dropdownmenu bewust de actuele weergave of de 90-dagenexport en het vereiste formaat. Lees vóór de klik zoekterm en weergave opnieuw, zodat een gefilterd bestand niet per ongeluk als volledig auditbestand wordt opgeslagen.
Geef het exportbestand onmiddellijk een ondubbelzinnige naam met bijvoorbeeld tenant, periode en aanmaakdatum. Bewaar een standaardnaam zoals audit.csv niet ongewijzigd in een verzamelmap.
CSV is geschikt voor filtering, correlatie en automatisering; PDF voor een onveranderde snapshot bij ticket of goedkeuring. Noteer voor bewijs ook een hash en bewaar het origineel alleen-lezen.
Operationele bewaring
Zonder SIEM is een maandelijkse export een praktisch minimum. Laat perioden overlappen zodat een mislukte job geen gat veroorzaakt. Duplicaten kunnen later weg; ontbrekende vermeldingen zijn niet te reconstrueren.
Grotere omgevingen gebruiken de Sophos Central API met minimale machinerol, monitoring en rotatie.
Een zinvolle bewaarrichtlijn definieert:
- het verantwoordelijke team en de opslaglocatie,
- de bewaartermijn volgens interne en wettelijke voorschriften,
- toegangsbeveiliging en onveranderbaarheid,
- tijdsynchronisatie,
- tests van zoeken en herstellen,
- de procedure bij een mislukte export.
Belangrijke controlegevallen
Controleer periodiek specifiek:
- toegevoegde of verwijderde beheerders,
- Super Admin- en Custom Role-toewijzingen,
- aangemaakte en verwijderde API-credentials,
- wijzigingen in MFA, federated sign-in en directorybronnen,
- globale uitsluitingen, Tamper Protection en policies,
- automatische Account Health Check-wijzigingen,
- apparaat- of tenantmigraties,
- activering van Remote Assistance.
Controleer na Fix automatically de werkelijke wijzigingen; een groene score bewijst geen operationele geschiktheid.
Veelvoorkomende problemen
Verwachte wijziging ontbreekt
Controleer periode, tijdzone, zoekfilter en Update en bepaal of de actie in deze tenant of via Enterprise-, partner- of andere klantcontext plaatsvond.
Export bevat meer gegevens dan de weergave
Bij past 90 days geldt de gekozen datumperiode niet zoals bij current view. Exporteer voor nauw bewijs de huidige weergave en controleer de inhoud.
Beheerdersnaam is ambigu
Elimineer gedeelde accounts, gebruik per applicatie een API-credential en correleer federated sign-in met IdP-logs.
Audittoegang ontbreekt
Controleer bij Custom Roles toegang tot gevoelige logs en rapporten. Ontbreekt de optie, laat een Super Admin de rol beoordelen.