Sophos Protected Browser: rapporten en Live Discover
Gebruik My Products > Protected Browser > Logs & Reports om herhaalbare overzichten te maken. Open voor een gedetailleerder onderzoek Threat Analysis Center > Live Discover > Protected Browser en gebruik de ingebouwde Data Lake-query’s of Schema Viewer.
Beide methoden vullen elkaar aan: rapporten vatten gebeurtenissen samen met filters, grafieken en tabellen, terwijl Live Discover afzonderlijke Protected Browser-velden beschikbaar stelt voor verdere analyse. Begin voor dagelijkse werkzaamheden met een rapport en schakel pas over naar Live Discover als het rapport onvoldoende details biedt.
Vereisten en beperkingen
Voor Logs & Reports is in deze procedure geen specifieke beheerdersrol of afzonderlijke Protected Browser-machtiging gedocumenteerd. Als de menuoptie ontbreekt, laat u een tenantbeheerder de beschikbare licenties en verleende producttoegang controleren. Draag de zaak over aan Sophos Support als de toegang daarna nog steeds onduidelijk is.
Voor Live Discover is Sophos EDR, XDR of MDR vereist. Er kunnen twee soorten query’s worden uitgevoerd:
- Query’s van het type Endpoint Queries halen actuele informatie op van geselecteerde apparaten die verbonden zijn.
- Query’s van het type Data Lake Queries lezen gegevens uit de Data Lake zonder apparaatselectie.
Protected Browser gebruikt in deze procedure Data Lake als bron. Het Endpoint-beleid Data Collection and Investigation > Upload to the Data Lake is geen gedocumenteerde vereiste of probleemoplossingsstap voor Protected Browser-gegevens. Met deze procedure worden geen Protected Browser-beleid of gegevensverzameling gewijzigd.
Een Protected Browser-rapport maken
- Open My Products > Protected Browser > Logs & Reports.
- Kies op het tabblad Report Generator onder Filters > Report templates de juiste weergave:
- Web usage voor alle internetactiviteiten van alle Protected Browser-gebruikers,
- User authentication voor authenticatiegebeurtenissen per gebruiker,
- File transfers voor uploads en downloads, met gebruiker, toepassing en status,
- Browser and Extension voor de verdeling tussen de volledige Protected Browser en de extensie, en voor de browsers waarop de extensie is geïnstalleerd.
- Stel onder Time frame de onderzoeksperiode in. Met Custom kiest u zelf de begin- en einddatum.
- Voeg onder Query een filter toe: selecteer of voer de kolomnaam en vergelijkingswaarde in en wijzig zo nodig de operator die op het gelijkteken staat.
- Selecteer Generate om het rapport te maken.
Filters toevoegen
Meerdere filters worden gezamenlijk geëvalueerd: een rij wordt alleen weergegeven als deze aan alle voorwaarden voldoet. = en != vergelijken tekst hoofdlettergevoelig. De operatoren <, <=, > en >= zijn bedoeld voor numerieke waarden. IN verwacht een kommagescheiden lijst en is eveneens hoofdlettergevoelig. ~ en !~ gebruiken * als jokerteken en zijn niet hoofdlettergevoelig.
U kunt een gekoppelde tabelwaarde rechtstreeks als filter gebruiken. Selecteer de waarde om de bijbehorende kolom en inhoud onder Query toe te voegen en maak het rapport opnieuw met Generate. Verwijder een filter met de verwijderknop ernaast.
Grafieken en tabellen configureren
Kies in Chart voor Bar, Horizontal bar, Pie, Line of Stack-area. Open de asselectie met de knop met de moersleutel rechtsboven. Stel daar de X- en Y-as in; Line en Stack-area hebben ook een Z-as. Als u het grafiektype wijzigt, herstelt Sophos de standaardassen voor dat type. Bar en Pie tonen alleen de tien meest voorkomende categorieën. Gebruik daarom de tabel, en niet alleen de grafiek, om de volledigheid te controleren.
Table toont aanvankelijk een standaardset kolommen. Geef aanvullende velden weer met de kolomselectie rechtsboven en sorteer de gegevens oplopend of aflopend via de kolomkoppen. Aanvullende kolommen bieden meer details, maar maken exports ook breder en kunnen meer persoonlijke informatie zichtbaar maken.
Rapporten plannen en exporteren
Selecteer voor een eenmalige export PDF, CSV of HTML onder Generate an export manually. De resulterende export wordt weergegeven onder Scheduled Exports. Geëxporteerde rapporten worden na 90 dagen verwijderd.
Een terugkerende export configureert u als volgt:
- Selecteer Schedule.
- Voer onder Template Name een naam in. De weergegeven limiet is Maximum characters for the name: 64.
- Selecteer onder Time frame de periode waarop de gegevens betrekking hebben.
- Selecteer onder Export frequency Daily, Weekly of Monthly. Kies voor een wekelijkse export een dag van de week en voor een maandelijkse export een dag van de maand.
- Selecteer onder Duration Until I cancel of Ends on en geef een einddatum op.
- Selecteer onder Export format PDF, CSV of HTML. Configureer de melding of levering onder Export notification/delivery en selecteer vervolgens Save.
U kunt maximaal 200 exportschema’s maken. Als een rapport persoonlijke informatie bevat, raadt Sophos aan een koppeling per e-mail te verzenden in plaats van het rapport rechtstreeks bij te voegen. Voor de koppeling zijn Sophos Central-aanmeldgegevens vereist. De levering gaat naar het e-mailadres dat onder Account Details is vastgelegd; u kunt ook andere Sophos Central-beheerders als ontvanger selecteren.
Save Template bewaart de queryfilters, het grafiektype en de assen, de tabelsortering en de tabelkolommen. De gegevens en periode worden niet opgeslagen. Een opgeslagen sjabloon bepaalt dus de presentatie, niet de volgende onderzoeksperiode. Gebruik onder Saved Templates Update om een sjabloon bij te werken of Delete om het te verwijderen; u kunt het bijbehorende exportschema ook in- of uitschakelen.
Protected Browser-gegevens onderzoeken met Live Discover
Sophos levert ingebouwde Data Lake-query’s voor Protected Browser. Voer een query als volgt uit:
- Open Threat Analysis Center > Live Discover en selecteer Protected Browser.
- Kies in Query de gewenste categorie en vervolgens een ingebouwde query. Controleer de weergegeven querydetails om te bevestigen dat de query geschikt is voor het onderzoek.
- Stel onder Select a Time Period de periode in. De standaardperiode is zeven dagen en elke uitvoering kan maximaal 30 dagen beslaan. Als u het tijdstip van een test kent, begint u met de kortst mogelijke periode.
- Selecteer onderaan Run Query en bekijk de geretourneerde resultaten.
De periode beperkt de gegevens die deze ene uitvoering retourneert. Er wordt geen planning gemaakt en de periode is niet hetzelfde als een geplande query. Schakel Designer Mode in om een query te bewerken of te maken; selecteer bij een nieuwe Protected Browser-query Data Lake als Source.
Het huidige Data Lake-schema opent u als volgt:
- Open Threat Analysis Center > Live Discover > Protected Browser.
- Schakel Designer Mode in.
- Selecteer in Query een bestaande query en vervolgens Edit, of selecteer Create new query.
- Selecteer rechtsboven in het dialoogvenster SQL de optie Schema.
- Selecteer op het nieuwe tabblad Protected Browser in de lijst Data Lake.
De huidige Schema Viewer is de gezaghebbende bron voor exacte, niet te vertalen SQL-id’s en voor de beschikbare tabellen en velden. In de productdocumentatie staat de schrijfwijze van de gateway-id niet eenduidig vermeld. Daarom bevat deze handleiding geen kopieerbare veldenlijst of niet-geverifieerde SQL-query. Neem id’s voor klanten, gateways en toepassingscategorieën exact over zoals deze in de huidige Schema Viewer worden weergegeven. Gebruik als veilig uitgangspunt een ingebouwde query over een korte periode.
Protected Browser-velden interpreteren
De velden in Schema Viewer kunnen op basis van hun gedocumenteerde doel worden gegroepeerd: identiteit en toepassing; tijd en gebeurtenis; beleid en toegang; client en herkomst; Endpoint-status; agentloze RDP/SSH; en bestandsoverdracht. Neem iedere vereiste id rechtstreeks uit de viewer over, zonder deze te vertalen of de schrijfwijze te normaliseren. Dit geldt uitdrukkelijk ook voor de daar beschreven klant-, gateway- en toepassingscategorie-id’s.
Voor log_type zijn de gedocumenteerde exacte waarden Navigation, SSH, RDP, Login en Logout. Het veld voor het protocolsubtype geeft aan of toegang was toegestaan. Een lege waarde betekent niet altijd dat er een fout is: sommige velden zijn alleen van toepassing op bepaalde gebeurtenistypen of vereisten. De integriteitsstatus van Synchronised Security is bijvoorbeeld alleen beschikbaar als Sophos Intercept X is geïnstalleerd en bestandsdetails zijn alleen relevant voor bestandsoverdrachten.
Het resultaat valideren
Met een beperkte activiteit op een bekend tijdstip voorkomt u dat oude en nieuwe gebeurtenissen door elkaar lopen. Laat bijvoorbeeld een aangewezen testgebruiker een goedgekeurde toepassing openen en controleer vervolgens het volgende:
- Het juiste rapport bevat binnen de geselecteerde periode een rij voor de gebruiker en toepassing.
- Een filter voor dezelfde gebruiker of toepassing beperkt de tabel zoals verwacht.
- Voor Bar en Pie komen de weergegeven tien belangrijkste categorieën en de aggregatie ervan overeen met de bijbehorende tabelwaarden. De tabel blijft de referentie voor de volledige resultatenset.
- Een ingebouwde Protected Browser-query in Live Discover retourneert binnen de korte geselecteerde periode gebeurtenisdetails die overeenkomen met het testtijdstip. Controleer de vereiste velden aan de hand van hun beschrijving en exacte schrijfwijze in de huidige Schema Viewer.
De querybron moet Data Lake zijn. Apparaatselectie geldt alleen voor Endpoint-query’s en is daarom geen geschikte validatiestap voor Protected Browser Data Lake-gegevens.
Problemen per symptoom oplossen
Het rapport is leeg
Verwijder of verruim eerst de tijdsbeperking of filters onder Time frame en Query en maak het rapport opnieuw met Generate. Kies een sjabloon dat bij de testactiviteit past: een aanmelding hoort bij User authentication, terwijl een upload of download bij File transfers hoort. Stop deze diagnostische procedure als een ongefilterd rapport voor bekende activiteit leeg blijft. Controleer of Protected Browser-gebeurtenissen worden gegenereerd en verifieer de producttoegang. Draag de zaak over aan Sophos Support als de oorzaak onduidelijk blijft.
Een filter retourneert onverwacht geen rijen
Controleer bij =, != en IN eerst de schrijfwijze en het hoofdlettergebruik. Gebruik ~ met * om naar een deeltekenreeks te zoeken. Test meerdere filters afzonderlijk, omdat een rij alleen verschijnt als deze aan alle voorwaarden voldoet.
De grafiek en tabel lijken niet overeen te komen
Controleer bij Bar of Pie eerst of er meer dan tien categorieën zijn: deze grafieken tonen alleen de tien belangrijkste. Bij het wijzigen van het grafiektype worden ook de standaardassen hersteld. Controleer de assen met de knop met de moersleutel en gebruik de tabel voor een volledige detailcontrole.
Live Discover toont niet de verwachte details
Controleer eerst of Protected Browser is geselecteerd, of de query Data Lake als Source gebruikt en of Select a Time Period de bekende activiteit omvat. Open daarna Schema Viewer en bepaal aan de hand van de veldbeschrijving of het verwachte detail kan worden ingevuld voor het onderzochte gebeurtenistype. De integriteitsstatus van Synchronised Security vereist bijvoorbeeld Sophos Intercept X en bestandsdetails zijn alleen relevant voor bestandsoverdrachten. Als een ingebouwde Protected Browser-query voor bekende activiteit leeg blijft, controleert u of de Protected Browser-activiteit wordt gegenereerd en verifieert u de producttoegang. Het Endpoint-uploadbeleid is geen gedocumenteerde oplossing voor Protected Browser-gegevens. Draag de zaak over aan Sophos Support als de oorzaak onduidelijk blijft.
Veilig terugzetten en doorlopend beheer
Rapportfilters en wijzigingen in de presentatie veranderen geen beveiligingsbeleid. Verwijder de toegevoegde filters of laad het rapport opnieuw met het gewenste sjabloon om terug te keren naar een bekende toestand. Verwijder onder Saved Templates een opgeslagen sjabloon met Delete.
Leg vóór een wijziging de naam, ontvanger, indeling en laatst benodigde export vast. Als u een einddatum wilt toevoegen aan een schema met Until I cancel, selecteert u het onder Scheduled Exports, selecteert u Update en wijzigt u het in Ends on, als de interface dit toestaat. Als het schema niet kan worden bijgewerkt, voert u deze controle uit en legt u deze vast voordat u het oude schema verwijdert met Delete. Maak daarna een vervangend schema met Ends on. Controleer ten slotte of alleen het bedoelde schema actief is en er geen dubbele exports of leveringen plaatsvinden.
Controleer voor doorlopend beheer regelmatig het doel, de ontvangers en de vereiste gegevensvelden van opgeslagen sjablonen en schema’s. Verwijder exports die niet meer nodig zijn voordat kopieën met persoonsgegevens onnodig worden verspreid. Sophos Central verwijdert exports na 90 dagen; een langere bewaartermijn moet daarom binnen uw eigen gecontroleerde gegevenslevenscyclus worden beheerd. Leg de huidige versie van een aangepaste Live Discover-query afzonderlijk vast voordat u deze wijzigt; voor deze procedure is geen versie- of terugzetmechanisme in het product gedocumenteerd.
Gerelateerde handleidingen
De handleiding voor Endpoint-gegevensverzameling en Live Discover beschrijft algemene Live Discover-querytypen en operationele querylimieten. Het daarin beschreven Endpoint-uploadbeleid is echter alleen van toepassing op Endpoint-telemetrie; het is geen vereiste of oplossing voor Protected Browser-gegevens.