Naar de inhoud
Avanet

Sophos Endpoint Events, Alerts en Reports analyseren

Sophos Central toont dezelfde omgeving vanuit verschillende perspectieven. Events zijn de technische historie, Alerts bundelen gebeurtenissen die mogelijk actie vereisen, Audit Logs documenteren administratieve wijzigingen en Reports vatten apparaten, bescherming of speciale functies samen.

Een Alert kan worden gesloten of automatisch Resolved worden terwijl het onderliggende Event behouden blijft. Omgekeerd kan een Event pas later een Alert worden, bijvoorbeeld wanneer een Endpoint twee uur niet Policy Compliant is.

Events

Onder Reports > General Logs > Events kunnen gebeurtenissen op gebruiker, apparaat of Threat Name worden gezocht en op categorie worden gefilterd. Bestandsnamen zijn momenteel geen zoekveld. De periode loopt tot 90 dagen.

De Event Table toont Severity, tijd, Type, gebruiker, User Group, apparaat en Device Group. Een opgeslagen Custom Report View is alleen zichtbaar voor de beheerder die deze heeft gemaakt. Partner- of Enterprise Admins zien deze persoonlijke weergave niet automatisch.

Exports leveren de actuele View of maximaal 90 dagen als CSV of PDF. Documenteer voor terugkerende analyses welke filters actief waren; anders zijn twee exports nauwelijks vergelijkbaar.

Alerts

Onder My Environment > Alerts worden open, closed, reopened en resolved Alerts getoond. Meerdere Events kunnen in één Alert worden samengevat. Filters zijn beschikbaar voor Severity, Product, Category, Available Action, Title en periode.

Acknowledge verwijdert een Alert uit de actieve lijst, maar lost geen bedreiging op en ruimt de lokale Quarantine Manager niet op. Mark as Resolved bevestigt eveneens alleen dat de oorzaak al is verholpen; op Windows worden daarbij Threat Details in de lokale Quarantine Manager verwijderd.

Een Application False Positive wordt niet vanuit de Alert List toegestaan, maar via het concrete Event. Een PUA Authorization vanuit Alerts geldt daarentegen tenantbreed voor alle computers en heeft daarom een groter bereik dan een policy-uitzondering.

Belangrijke tijdsgrenzen

GebeurtenisDrempel of bewaring
Policy non-complianceAlert na twee uur
Real-time protection disabledHigh Alert na 2,5 uur
protection setup failedHigh Alert na één uur
Restart pendingAlert na twee weken
Outbreak100 Detections in 24 uur
Events en Audit Logmaximaal 90 dagen
verwijderde apparaten en Tamper Protection-wachtwoorden120 dagen, herstel 30 dagen

Deze grenzen verklaren waarom een wijziging niet meteen in dezelfde weergave verschijnt. Een ontbrekende Alert kort na een policyafwijking bewijst nog geen correcte compliance.

Audit Log

Onder Reports > General Logs > Audit Logs toont Sophos standaard zeven dagen en maximaal 90 dagen. Vastgelegd worden Administrator, Object Type, wijziging, Description en Source IP Address.

De actuele View Export neemt datum- en zoekfilters over. Een export van de afgelopen 90 dagen neemt alleen het zoekfilter over, niet het op het scherm gekozen datumbereik. Voor Incident Documentation wordt de exportoptie daarom bewust gekozen.

Live Response-sessies verschijnen in het Audit Log. De gedetailleerde Session Audit bevat daarnaast de ingevoerde opdrachten en wordt afzonderlijk als gecomprimeerd bestand gedownload.

DLP Event Log

Het Endpoint DLP Log staat onder Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Het toont Rule, Action, File Name en Destination. Een Endpoint stuurt maximaal 50 DLP Events per uur naar Central; verdere Events blijven lokaal. Een export omvat maximaal 5.000 Events.

Het Data Control Summary Report onder Sophos Email is een ander product en mag niet voor Endpoint DLP worden gebruikt.

Computer- en Hero Report

Het Computer Report toont beheerde Endpoints met Last Status, Last User, Update Time, Group en Agent Status. “Online” of Last Active wordt gemiddeld slechts eenmaal per uur bijgewerkt.

Het Hero Report vat 30 dagen samen met geblokkeerde bedreigingen, Protected Assets, Web Control Impact en License Usage. De periode kan niet worden gewijzigd, het Report omvat slechts één tenant en kan niet worden gepland. Het is geschikt voor een managementoverzicht, niet als volledig Incident Protocol.

Dashboards en widgets

Het Central Overview Dashboard combineert de belangrijkste informatie over Alerts, Health, apparaten, gebruikers en Web Control. Andere Sophos-dashboards hangen af van de aanwezige licenties. Het Threat Analysis Center-dashboard vereist bijvoorbeeld XDR.

Central Admins en Super Admins kunnen onder Dashboards > Manage dashboards eigen dashboards maken, klonen, als standaard instellen en aan het menu vastmaken. Deze Custom Dashboards zijn persoonlijk: andere beheerders zien ze niet automatisch. Een dashboard is daarom geen gezamenlijk beheerde operationele definitie zolang filters, widgetselectie en verantwoordelijkheden niet aanvullend zijn gedocumenteerd.

Widgets kunnen meerdere keren met verschillende filters worden gebruikt. Ontbreekt een widget of toont deze geen data, controleer dan eerst licentie, rol, databron, periode en filters. Een lege widget bewijst niet dat er geen Events bestaan.

Sophos- en Custom Dashboards kunnen als PDF-snapshot worden geëxporteerd, maar het Central Overview Dashboard niet. Kaartgebaseerde widgets verschijnen leeg in de PDF. Voor controleerbare analyses blijven CSV- of API-exports en gedocumenteerde filters belangrijker dan een visuele dashboardsnapshot.

Attack Details

Wanneer Sophos een ernstige lopende aanval detecteert, verschijnt een banner die niet zomaar kan worden verborgen. Het Attack Details Report toont getroffen apparaten en een Timeline. Nieuwe Events worden maximaal 30 dagen toegevoegd of totdat de beheerder bevestigt dat de aanval is opgelost.

Het sluiten van de banner sluit de bijbehorende Critical Alert niet automatisch. Controleer beide toestanden afzonderlijk. Deze functie staat Endpoint- of XDR-klanten met passende Administrator Rights ter beschikking, niet in dezelfde vorm voor MDR-klanten.

Operationeel ritme

Controleer dagelijks High Alerts, niet-opgeruimde bedreigingen, Outbreaks en mislukte installaties. Wekelijks volgen Policy Compliance, Update- en Restart Events en terugkerende PUA’s. Maandelijks worden Audit Log, Hero Report, licentieweergave en langdurige apparaathygiëne beoordeeld.

Een Report vervangt geen reactie. Iedere metric heeft een eigenaar, drempel en gedefinieerde volgende stap.

Verwante artikelen

De technische behandeling van bedreigingen staat in Sophos Endpoint Threat Cleanup en malwareverwijdering. Sophos Endpoint Data Loss Prevention configureren legt DLP-specifieke Events uit.

Veelgestelde vragen

Lost Mark as Resolved een bedreiging op?

Nee. De actie bevestigt dat de oorzaak al is verholpen. Herstel en controle moeten vooraf zijn uitgevoerd.

Hoe lang blijven Endpoint Events in Central zichtbaar?

De Event- en Audit-weergaven gaan tot 90 dagen terug. Andere functies hebben eigen grenzen, bijvoorbeeld 120 dagen voor verwijderde apparaten en Tamper Protection-wachtwoorden.