Przejdz do tresci
Avanet

Analiza i zabezpieczanie dzienników audytu Sophos Fusion

Sophos Fusion (dawniej Sophos Central) rejestruje działania administracyjne w Audit Log. Dzięki temu po fałszywym alarmie, zmianie polityki lub podejrzanym logowaniu można ustalić, które konto wykonało daną czynność, kiedy i z jakiego adresu IP.

Audit Log nie zastępuje pełnego SIEM. Portal wyświetla i eksportuje aktywności z ostatnich 90 dni. Dłuższy okres dowodowy wymaga terminowego zabezpieczenia eksportów poza Central. Strona Audit Log nie deklaruje dłuższej retencji ani automatycznego przekazywania.

Nie należy mylić Audit Log z Event Log

DziennikTypowe pytanie
Audit LogKto zmienił rolę, politykę, wyjątek lub ustawienie?
EventsCo zgłosiło chronione urządzenie lub produkt Sophos?
AlertsKtóre ocenione zgłoszenie wymaga analizy lub działania?

Zablokowany złośliwy kod pojawia się jako Event lub Alert. Późniejsze zamknięcie alertu, globalny wyjątek albo zmiana roli to natomiast działanie administracyjne rejestrowane w Audit Log.

Sophos podaje też, że dostępne dzienniki zależą od licencji. Jeśli brakuje całego typu dziennika, a nie pojedynczego wpisu, najpierw sprawdź licencję, a potem rolę administracyjną.

Wpis audytu może na przykład informować o zmianie Users and Groups, wskazywać nazwę nowo utworzonego użytkownika jako konkretny obiekt albo rejestrować pomyślne uwierzytelnienie konta Central. Połączenie klasy obiektu, zmienionego obiektu, opisu i konta wykonującego czynność mówi więcej niż każde z tych pól z osobna.

Dostęp i role

Aktualna ścieżka to Reports > General logs > Audit Logs. Dostęp zależy od roli administracyjnej. Strona Audit Log nie podaje jednak uniwersalnej nazwy pola Custom Role ani wymaganej roli, dlatego sprawdź rolę faktycznie przypisaną w swoim Tenant.

Dostępu do audytu nie przyznaje się automatycznie każdemu kontu Help Desk. Wpisy zawierają nazwy administratorów, adresy IP i zmiany istotne dla bezpieczeństwa. Jednocześnie co najmniej jedna rola operacyjna musi mieć dostęp, aby incydenty można było analizować także poza kontem Super Admin.

Prawidłowe odczytywanie pól

Każdy wpis zawiera zazwyczaj:

  • Date dla daty i godziny,
  • Modified by dla konta Central, które wykonało czynność,
  • Item type dla klasy obiektu, której dotyczy zmiana,
  • Item modified dla konkretnego obiektu,
  • Description dla dodatkowych szczegółów,
  • IP address dla adresu źródłowego czynności.

Pole Modified by jest mało miarodajne przy kontach współdzielonych. Dlatego każda osoba powinna mieć własne konto administratora: pozwala to przypisać zapisaną zmianę bez wyciągania wniosków ponad dane wyświetlane przez Sophos.

Analiza we właściwej kolejności

W przypadku podejrzanej zmiany najpierw zawęża się odpowiedni przedział czasu. Domyślnie Central pokazuje ostatnie siedem dni, a zakres portalu można rozszerzyć maksymalnie do 90 dni. Po zmianie daty lub wyszukiwanego hasła trzeba wybrać Update.

Wyszukiwanie jest celowo ograniczone. Sophos dokumentuje dokładnie dwa typy:

  • adresu IP, z którego wykonano zmianę,
  • wartości w polu Modified by.

Oba typy wyszukiwania łączą się z wybranym przedziałem czasu.

Bez hasła wyświetlane są wszystkie aktywności z wybranego okresu. Bez zakresu dat Central domyślnie przeszukuje ostatnie siedem dni. Pozwala to wykryć filtr pozostawiony przez pomyłkę.

Następnie powiązane zmiany analizuje się jako sekwencję zdarzeń. Na przykład globalny wyjątek może nastąpić po logowaniu, zmianie roli, modyfikacji polityki i zamknięciu alertu. Pojedynczy wpis nie wyjaśnia tego kontekstu.

Prawidłowe korzystanie z eksportu

Central udostępnia cztery opcje eksportu. Istnieje ważne rozróżnienie:

  • CSV of current view i PDF of current view stosują wszystkie wybrane filtry,
  • CSV of past 90 days i PDF of past 90 days eksportują ostatnie 90 dni; działa tylko filtr wyszukiwania, nie wybrany zakres dat.

Eksport uruchamia się po prawej stronie strony Audit Logs za pomocą opcji Export. Z listy rozwijanej świadomie wybiera się bieżący widok albo eksport 90 dni oraz potrzebny format. Przed kliknięciem należy ponownie sprawdzić wyszukiwane hasło i widok, aby filtrowany plik nie został omyłkowo zapisany jako kompletny zestaw danych audytowych.

Po eksporcie plik od razu otrzymuje jednoznaczną nazwę, na przykład zawierającą Tenant, okres i datę utworzenia. Nazw domyślnych, takich jak audit.csv, nie pozostawia się bez zmian w zbiorczym katalogu.

CSV nadaje się do filtrowania, korelacji i automatycznego przetwarzania. PDF jest przydatny, gdy potrzebna jest niezmieniona migawka do zgłoszenia lub zatwierdzenia. W celu zabezpieczenia dowodów dokumentuje się dodatkowo hash wyeksportowanego pliku, a oryginał przechowuje w trybie tylko do odczytu.

Zabezpieczanie eksportów bez luk

Sophos określa maksymalnie 90 dni widocznych i eksportowalnych danych, ale nie narzuca harmonogramu. Wybierz i monitoruj rytm, który nie pozwoli najstarszemu niezabezpieczonemu wpisowi wypaść z tego okna. Celowe nakładanie okresów chroni przed luką po błędzie; po eksporcie sprawdź okres i treść.

Ten artykuł nie obiecuje pobierania przez API: sprawdzona dokumentacja Audit Log opisuje tylko ręczny eksport CSV i PDF. Przed automatyzacją sprawdź w aktualnej dokumentacji API swojego Tenant, czy dane Audit Log są rzeczywiście dostępne.

Przydatna reguła przechowywania określa:

  • odpowiedzialny zespół i lokalizację przechowywania,
  • okres przechowywania zgodny z wymaganiami wewnętrznymi i prawnymi,
  • ochronę dostępu i niezmienność,
  • synchronizację czasu,
  • test wyszukiwania i odtwarzania,
  • procedurę na wypadek nieudanego eksportu.

Ważne przypadki kontrolne

Audit Log otwiera się nie tylko podczas incydentu. Regularne kontrole wyrywkowe obejmują w szczególności:

  • pomyślne logowania,
  • dodanych, zmienionych lub usuniętych użytkowników i grup.

Nie wyprowadzaj innych monitorowanych działań z listy życzeń. Dla ważnego przypadku wykonaj nieszkodliwą zmianę testową, wyszukaj ją przez Update i sprawdź ponownie po eksporcie. Dopiero ten wynik dodaj do procedury.

Typowe problemy

Brakuje oczekiwanej zmiany

Najpierw sprawdź okres, filtr i Update. Następnie usuń filtr i ponownie wczytaj ten sam okres. Jeśli aktywności nadal brak, sprawdź, czy Sophos Fusion ją monitoruje; dokumentacja nie obiecuje rejestrowania każdej możliwej czynności.

Eksport zawiera więcej danych niż widok

W przypadku eksportu past 90 days zakres dat wybrany w portalu nie działa tak jak przy current view. Do ściśle ograniczonego zabezpieczenia dowodów eksportuje się bieżący widok, a następnie sprawdza zawartość.

Czas nie zgadza się z innymi dziennikami

Najpierw ustal strefę czasową i reguły czasu letniego porównywanych źródeł. Następnie koreluj Modified by, adres IP i wąski okres. Wpis pokazuje datę i czas, ale sprawdzona strona nie dokumentuje dodatkowej kolumny strefy czasowej.

Brak dostępu do audytu

Ponieważ dostęp zależy od roli, zleć uprawnionemu administratorowi kontrolę jej przypisania. Nie szukaj rzekomo uniwersalnej nazwy pola wyboru: sprawdzona strona Audit Log jej nie podaje.

Często zadawane pytania

Jak długo dzienniki audytu są dostępne w portalu Central?

W portalu można wyświetlać i eksportować działania z maksymalnie 90 dni. Dla dłuższego przechowywania zabezpiecz eksporty poza Central. Sprawdzona strona produktu nie obiecuje API Audit Log.

Czy Audit Log pokazuje także wykrycia złośliwego oprogramowania?

Nie jako podstawowe źródło. Wykrycia złośliwego oprogramowania należą do Events i Alerts. Audit Log pokazuje działania administracyjne związane z tymi zgłoszeniami, na przykład utworzenie wyjątku albo zamknięcie alertu.

Czy PDF jest lepszy niż CSV?

PDF nadaje się jako czytelna migawka. CSV lepiej sprawdza się podczas wyszukiwania, korelacji i importu do SIEM. W trakcie analizy często zabezpiecza się oba formaty.