Naar de inhoud
Avanet

Sophos Email-rapporten en monitoring beheren

Het Sophos Email-dashboard geeft een snel operationeel beeld; rapporten leveren controleerbare details. Deze werkwijze legt uit hoe u Gateway- en Mailflow-gegevens juist selecteert, afwijkingen tot een bericht of gebruiker volgt en herhaalbare rapporten maakt. Ze is bedoeld voor beheerders met rapportagerechten in de juiste Sophos Fusion-tenant (voorheen Sophos Central).

Rapporten wijzigen geen beleid of licenties en voeren geen herstel uit. Gebruik daarvoor de afzonderlijke procedures voor Data Control, Time-of-Click URL-bescherming, Post-Delivery Protection en licentiegebruik.

Toegang en onderzoeksbereik voorbereiden

U hebt rapportagerechten en voor functiespecifieke rapporten de juiste licentie nodig. Noteer tenant, vraag, verwacht domein of gebruiker, richting, periode en tijdzone. Deel persoonsgegevens en exports alleen met bevoegde ontvangers.

Gebruiken domeinen Sophos Gateway én Sophos Mailflow, kies dan de juiste gegevensset. Gateway, Mailflow en beide zijn geen uitwisselbare filters maar verschillende verwerkingsroutes. Controleer bij een leeg of onverwacht rapport eerst tenant, Type, periode en actieve licentie.

Het dashboard als startpunt gebruiken

Stel in My Products > Email Security > Dashboard eerst modus en periode in. Alle widgets volgen deze selectie. Standaard en maximaal is 30 dagen, of 90 met Sophos Email Plus. Gateway en Mailflow krijgen afzonderlijke panelen met dezelfde categorieën.

De linten Inbound Statistics en Outbound Statistics openen details; Mailboxes Licensed opent het licentieoverzicht. Widgets omvatten Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control en At Risk Users. Een categorie of See Report opent het rapport met de huidige context. De waarschuwingindicator opent Alerts, gefilterd op Sophos Email.

De dashboard-pdf via Export bevat de filters en maximaal 30 dagen, of 90 met Email Plus. Leg modus, periode en tijdzone bij de export vast.

Het juiste rapport en bereik kiezen

TaakRapport en padBereik en grens
Bericht- en TLS-volumeReports > Email Security > Message Summarystandaard 30, maximaal 365 dagen
DLP-overtredingenReports > Email Security > Data control summarymaximaal 365 dagen; richting, categorie en actie
Automatisch herstel en clawbackReports > Email Security > Post delivery summarymaximaal 365 dagen; post-deliverybescherming vereist
Aangeklikte URL’sReports > Email Security > Time of Click Summary30 dagen, of 90 met Email Plus; niet in EMS mode
RisicogebruikersReports > Email Security > At risk users30 dagen, of 90 met Email Plus; licentieafhankelijke signalen
Gemelde misclassificatiesReports > Email Security > SophosLabs Analysis Reportmaximaal 365 dagen in het rapport; exports zijn beperkt tot 90 dagen
Intelix-bestandsanalyseReports > Intelix Threat Summarymaximaal 365 dagen; lopende analyse is niet definitief
LicentiescansReports > Email Security > License Usage Summarymaximaal 365 dagen; periodieke scanwaarden

Een rapport van 365 dagen geeft niet overal 365 dagen doorklikdetails. Links van Message Summary naar Message History bestrijken slechts 30 dagen, of 90 met Sophos Email Plus. Realtime blocked opent Message History niet, omdat blokkering tijdens de SMTP-opdracht weinig detail oplevert.

Berichten, TLS en beleidsgebeurtenissen onderzoeken

Stel in Message Summary Type, periode en Direction in en kies bij Summarise by Category of TLS Encryption. Schakel categorieën in of uit; grafiek, tabel en gekoppelde aantallen moeten dezelfde filters houden. Een ondersteund aantal opent Message History. Vergelijk datum, afzender, ontvanger en bericht-ID vóór beoordeling.

In Gateway mode beschrijft TLS de verbinding met de externe afzender of ontvanger; in Mailflow mode de connector tussen Sophos Email en Microsoft 365. Vergelijk Unencrypted, TLS v1.2 en TLS v1.3 niet zonder de modus te behouden.

Kies in Data control summary Type, periode, Direction, Category en Action. Resultaten tonen overtredingen maar vervangen beoordeling van het effectieve beleid niet. Create Phish Threat campaign vereist Sophos Phish Threat; controleer vooraf de geselecteerde gebruikers.

Post delivery summary bevat alleen berichten van Auto search and remediate of On demand clawback en verschijnt alleen bij actieve post-deliverybescherming. Er is geen richtingsfilter, want alles is inkomend. Details kunnen levering, vrijgave of clawback tonen; configuratie en herstel blijven onderdeel van de post-deliveryprocedure.

URL-risico en risicogebruikers correleren

Time of Click Summary onderscheidt Total Clicks, Clicks Allowed, Clicks Warned en Clicks Blocked. Een hoog aantal bewijst geen compromittering of configuratiefout. Selecteer een getal in Clicks Warned of Clicks Blocked om categorie en periode naar At Risk Users over te dragen.

In At Risk Users combineert Risk index Time-of-Click- en imitatiegegevens. Selecteer de index voor het gebruikersrapport en het onderwerp voor berichtdetails. Dit is prioritering, geen schuldoordeel. Directe training vereist een Sophos Phish Threat-licentie; verifieer doelgroep en periode.

SophosLabs- en Intelix-uitspraken juist interpreteren

SophosLabs Analysis Report scheidt fout-negatieven als Reported threat van fout-positieven als Reported clean. Sophos detected is de eerste classificatie en SophosLabs analyzed de latere uitspraak. Onderzoek verschillen zonder automatisch een beleidsfout aan te nemen. Advanced Search combineert afzender, melder, bron, onderwerp, uitspraak en meldingsdatum met logisch AND.

Belangrijk: Analysis pending is geen definitieve schone of schadelijke uitspraak. Houd de zaak open tot SophosLabs klaar is; sta geen afzender toe en versoepel geen beleid op basis van deze tussenstatus.

Intelix Threat Summary toont clean, likely clean, suspicious en malicious. Na afronding opent het onderwerp Summary, Threat prevalence, Static analysis en Dynamic analysis. Tijdens analyse is het onderwerp niet selecteerbaar. Een Intelix-fout kan het bericht in quarantaine plaatsen; het rapport alleen machtigt geen vrijgave.

Acties zijn contextgebonden: toestaan bij Reported clean, blokkeren bij Reported threat. Controleer bereik en noteer de reden vóór domein- of IP-acties. Blokkeer geen gedeeld Microsoft 365-IP op basis van één resultaat.

Licentiegebruik afstemmen

License Usage Summary toont periodieke scans, geen realtime teller. Selecteer een scan op datum en lokale tijd, focus de grafiek met schuifregelaars en open een postvak in Mailboxes. Mailboxes Licensed kan afwijken als een andere periode of scan is gekozen.

Noteer voor controle scanmoment, rapportperiode, gezocht postvak en export. Neem geen capaciteits- of looptijdbesluit op basis van één grafiekpunt.

Een rapport plannen of exporteren

Kies na alle filters Save as Custom Report. Vul in Report Template Template Name in, activeer Schedule, stel Report Date Range, Report Frequency als Daily, Weekly of Monthly, Ends On of Until I cancel, Report Format en Report Notification and Delivery method in en kies Save Report Template. Monthly kan alleen bij minstens 30 dagen.

De meeste rapporten ondersteunen CSV of PDF. Message History en Rejection Log zijn alleen CSV. Gebruik voor persoonsgegevens bij voorkeur een link waarvoor Sophos Fusion-aanmelding nodig is. Bijlagen boven 9,5 MB worden automatisch links. Verzending gaat naar Account Details en optioneel andere beheerders; mislukte generatie wordt gemeld.

Filters behalve de huidige periode gaan naar de sjabloon en zijn na generatie niet wijzigbaar. Controleer generatie en levering in Generated Reports. Een gegenereerd rapport bevat maximaal 50.000 records en wordt na 90 dagen uit Generated Reports verwijderd; download benodigde resultaten daarom tijdig volgens het toepasselijke bewaarbeleid. Een handmatige Export bevat alle huidige filters en houdt de formaat- en periodegrenzen.

Resultaten valideren en problemen oplossen

Valideer niet één kaart. Stem grafiek, statistieklint, tabel en detail af met dezelfde Type, periode, richting en tijdzone. Controleer steekproeven op datum, categorie, ontvanger en ID. Laat bij planning een bevoegde ontvanger levering of aangemelde toegang bevestigen.

  • Geen gegevens: controleer tenant, Gateway/Mailflow of Type, periode, richting en lege of botsende filters.
  • Rapport of actie ontbreekt: controleer licentie, modus en recht; Time of Click Summary is niet beschikbaar in EMS mode.
  • Aantallen verschillen: vergelijk filters, lokale tijd, scanmoment en uitvoering; dashboard, scan en rapport kunnen andere vensters gebruiken.
  • Geen doorklik: houd rekening met 30/90 dagen en niet-doorklikbare Realtime blocked.
  • Uitspraak ontbreekt: wacht op voltooiing en laat Analysis pending open.
  • Gepland rapport ontbreekt: controleer Schedule, einddatum, ontvanger in Account Details, generatiefout, spamfilter en omzetting van grote bijlage naar link.

Bewaar voor escalatie tenant-ID, rapportnaam, navigatiepad zonder link, Type, periode en tijdzone, filters, licentie/modus, generatietijd, verwacht en zichtbaar aantal en enkele bericht-ID’s. Beperk exports volgens privacyregels. Laat bescherming actief; een rapportageafwijking rechtvaardigt geen uitgeschakelde controles.