Przejdz do tresci
Avanet

Analiza i zabezpieczanie dzienników audytu Sophos Central

Sophos Central rejestruje działania administracyjne w Audit Log. Dzięki temu po fałszywym alarmie, zmianie polityki lub podejrzanym logowaniu można ustalić, które konto wykonało daną czynność, kiedy i z jakiego adresu IP.

Audit Log nie zastępuje pełnego SIEM. W portalu można cofnąć się maksymalnie o 90 dni. Jeśli wymagany jest dłuższy okres przechowywania dowodów lub szybka korelacja z dziennikami Entra, Firewall i Endpoint, dane trzeba regularnie eksportować albo pobierać automatycznie.

Nie należy mylić Audit Log z Event Log

DziennikTypowe pytanie
Audit LogKto zmienił rolę, politykę, wyjątek lub ustawienie?
EventsCo zgłosiło chronione urządzenie lub produkt Sophos?
AlertsKtóre ocenione zgłoszenie wymaga analizy lub działania?

Zablokowany złośliwy kod pojawia się jako Event lub Alert. Późniejsze zamknięcie alertu, globalny wyjątek albo zmiana roli to natomiast działanie administracyjne rejestrowane w Audit Log.

Wpis audytu może na przykład informować o zmianie Users and Groups, wskazywać nazwę nowo utworzonego użytkownika jako konkretny obiekt albo rejestrować pomyślne uwierzytelnienie konta Central. Połączenie klasy obiektu, zmienionego obiektu, opisu i konta wykonującego czynność mówi więcej niż każde z tych pól z osobna.

Dostęp i role

Aktualna ścieżka to Reports > General logs > Audit Logs. Widoczne dane zależą od roli administracyjnej. W przypadku Custom Roles musi być dozwolona opcja Access sensitive logs & reports.

Dostępu do audytu nie przyznaje się automatycznie każdemu kontu Help Desk. Wpisy zawierają nazwy administratorów, adresy IP i zmiany istotne dla bezpieczeństwa. Jednocześnie co najmniej jedna rola operacyjna musi mieć dostęp, aby incydenty można było analizować także poza kontem Super Admin.

Prawidłowe odczytywanie pól

Każdy wpis zawiera zazwyczaj:

  • Date dla daty i godziny,
  • Modified by dla konta Central, które wykonało czynność,
  • Item type dla klasy obiektu, której dotyczy zmiana,
  • Item modified dla konkretnego obiektu,
  • Description dla dodatkowych szczegółów,
  • IP address dla adresu źródłowego czynności.

Pole Modified by jest mało miarodajne zwłaszcza w przypadku kont współdzielonych. Właśnie dlatego każda osoba powinna mieć własne konto administratora. Działania API można przypisać do odpowiedniej tożsamości technicznej, jeżeli każda integracja korzysta z oddzielnego Credential.

Analiza we właściwej kolejności

W przypadku podejrzanej zmiany najpierw zawęża się odpowiedni przedział czasu. Domyślnie Central pokazuje ostatnie siedem dni, a zakres portalu można rozszerzyć maksymalnie do 90 dni. Po zmianie daty lub wyszukiwanego hasła trzeba wybrać Update.

Wyszukiwanie ma celowo ograniczony zakres. Nadaje się przede wszystkim do wyszukiwania według:

  • adresu IP, z którego wykonano zmianę,
  • wartości w polu Modified by,
  • połączenia wyszukiwanego hasła i wybranego przedziału czasu.

Następnie powiązane zmiany analizuje się jako sekwencję zdarzeń. Na przykład globalny wyjątek może nastąpić po logowaniu, zmianie roli, modyfikacji polityki i zamknięciu alertu. Pojedynczy wpis nie wyjaśnia tego kontekstu.

Prawidłowe korzystanie z eksportu

Central udostępnia formaty CSV i PDF. Istnieje między nimi ważne rozróżnienie dotyczące zakresu:

  • current view obejmuje aktualnie wybrany widok i jego filtry,
  • past 90 days eksportuje pełny okres 90 dni; filtr wyszukiwania może działać, ale przedział dat wybrany w portalu nie obowiązuje.

Eksport uruchamia się po prawej stronie strony Audit Logs za pomocą opcji Export. Z listy rozwijanej świadomie wybiera się bieżący widok albo eksport 90 dni oraz potrzebny format. Przed kliknięciem należy ponownie sprawdzić wyszukiwane hasło i widok, aby filtrowany plik nie został omyłkowo zapisany jako kompletny zestaw danych audytowych.

Po eksporcie plik od razu otrzymuje jednoznaczną nazwę, na przykład zawierającą Tenant, okres i datę utworzenia. Nazw domyślnych, takich jak audit.csv, nie pozostawia się bez zmian w zbiorczym katalogu.

CSV nadaje się do filtrowania, korelacji i automatycznego przetwarzania. PDF jest przydatny, gdy potrzebna jest niezmieniona migawka do zgłoszenia lub zatwierdzenia. W celu zabezpieczenia dowodów dokumentuje się dodatkowo hash wyeksportowanego pliku, a oryginał przechowuje w trybie tylko do odczytu.

Przechowywanie operacyjne

Comiesięczny eksport jest prostym rozwiązaniem minimalnym, jeśli nie podłączono SIEM. Zakres eksportu nakłada się na poprzednie wykonanie, aby awaria zadania lub opóźnione zamknięcie miesiąca nie spowodowały luki. Duplikaty można później usunąć, brakujących wpisów nie da się odtworzyć.

W większych środowiskach używa się Sophos Central API. Tożsamość techniczna otrzymuje tylko wymaganą rolę, jest monitorowana i podlega rotacji.

Przydatna reguła przechowywania określa:

  • odpowiedzialny zespół i lokalizację przechowywania,
  • okres przechowywania zgodny z wymaganiami wewnętrznymi i prawnymi,
  • ochronę dostępu i niezmienność,
  • synchronizację czasu,
  • test wyszukiwania i odtwarzania,
  • procedurę na wypadek nieudanego eksportu.

Ważne przypadki kontrolne

Audit Log otwiera się nie tylko podczas incydentu. Regularne kontrole wyrywkowe obejmują w szczególności:

  • nowych lub usuniętych administratorów,
  • przypisanie ról Super Admin i Custom Roles,
  • tworzenie i usuwanie API Credentials,
  • zmiany dotyczące MFA, logowania federacyjnego i źródeł katalogowych,
  • globalne wyjątki, Tamper Protection i zmiany polityk,
  • automatyczne zmiany wykonywane przez Account Health Check,
  • migracje urządzeń lub Tenant,
  • aktywację Remote Assistance.

Po wybraniu Fix automatically w Account Health Check należy skontrolować dokonane zmiany w Audit Log. Sam zielony wynik nie dowodzi, że zmiana pasuje do własnego środowiska operacyjnego.

Typowe problemy

Brakuje oczekiwanej zmiany

Najpierw sprawdza się przedział czasu, strefę czasową, filtr wyszukiwania i opcję Update. Następnie ustala się, czy czynność faktycznie wykonano w tym Tenant, czy pochodzi ona z kontekstu Enterprise, Partner albo innego klienta.

Eksport zawiera więcej danych niż widok

W przypadku eksportu past 90 days zakres dat wybrany w portalu nie działa tak jak przy current view. Do ściśle ograniczonego zabezpieczenia dowodów eksportuje się bieżący widok, a następnie sprawdza zawartość.

Nazwa administratora nie jest jednoznaczna

Konta współdzielone należy zlikwidować. Dla każdego dostępu technicznego używa się oddzielnego API Credential dla danej aplikacji. W przypadku logowania federacyjnego koreluje się dodatkowo dzienniki logowania IdP.

Brak dostępu do audytu

W przypadku Custom Role sprawdza się, czy włączono dostęp do poufnych dzienników i raportów. Jeżeli opcja jest całkowicie niedostępna, Super Admin musi skontrolować przypisanie roli.

Często zadawane pytania

Jak długo dzienniki audytu są dostępne w portalu Central?

W portalu można wyświetlać i eksportować działania z maksymalnie 90 dni. Dłuższe przechowywanie wymaga regularnego eksportu albo pobierania danych przez API.

Czy Audit Log pokazuje także wykrycia złośliwego oprogramowania?

Nie jako podstawowe źródło. Wykrycia złośliwego oprogramowania należą do Events i Alerts. Audit Log pokazuje działania administracyjne związane z tymi zgłoszeniami, na przykład utworzenie wyjątku albo zamknięcie alertu.

Czy PDF jest lepszy niż CSV?

PDF nadaje się jako czytelna migawka. CSV lepiej sprawdza się podczas wyszukiwania, korelacji i importu do SIEM. W trakcie analizy często zabezpiecza się oba formaty.