Obsługa raportów i monitorowania Sophos Email
Pulpit Sophos Email daje szybki obraz operacyjny, a raporty — weryfikowalne szczegóły. Ta procedura wyjaśnia, jak poprawnie wybierać dane Gateway i Mailflow, śledzić anomalię do wiadomości lub użytkownika oraz tworzyć powtarzalne raporty. Jest przeznaczona dla administratorów z uprawnieniami do raportowania we właściwym tenantcie Sophos Fusion (dawniej Sophos Central).
Raporty nie zmieniają zasad ani licencji i nie wykonują naprawy. Służą do tego osobne procedury Data Control, ochrony adresów URL Time of Click, Post-Delivery Protection i wykorzystania licencji.
Przygotowanie dostępu i zakresu analizy
Wymagane są uprawnienia do raportów oraz właściwa licencja dla funkcji. Zapisz tenant, pytanie, oczekiwaną domenę lub użytkownika, kierunek, zakres dat i strefę czasową. Dane osobowe i eksporty wysyłaj tylko upoważnionym odbiorcom.
Jeżeli domeny używają Sophos Gateway i Sophos Mailflow, wybierz prawidłowy zestaw danych. Gateway, Mailflow i oba tryby nie są wymiennymi filtrami, lecz różnymi ścieżkami przetwarzania. Przy pustym lub zaskakującym raporcie najpierw sprawdź tenant, Type, zakres i aktywną licencję.
Używanie pulpitu jako punktu wyjścia
W My Products > Email Security > Dashboard najpierw ustaw tryb i zakres. Wszystkie widżety reagują na ten wybór. Domyślnie i maksymalnie jest to 30 dni albo 90 z Sophos Email Plus. Gateway i Mailflow mają osobne panele z tymi samymi kategoriami.
Paski Inbound Statistics i Outbound Statistics otwierają szczegóły, a Mailboxes Licensed — podsumowanie licencji. Widżety obejmują Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control i At Risk Users. Kategoria lub See Report otwiera raport z bieżącym kontekstem. Wskaźnik alertów otwiera Alerts odfiltrowane do Sophos Email.
Plik PDF przez Export zawiera aktywne filtry i maksymalnie 30 dni albo 90 z Email Plus. Zapisz z eksportem tryb, zakres i strefę czasową.
Wybór właściwego raportu i zakresu
| Zadanie | Raport i ścieżka | Zakres i ograniczenie |
|---|---|---|
| Liczba wiadomości i TLS | Reports > Email Security > Message Summary | domyślnie 30, maksymalnie 365 dni |
| Naruszenia DLP | Reports > Email Security > Data control summary | do 365 dni; kierunek, kategoria i działanie |
| Automatyczna naprawa i clawback | Reports > Email Security > Post delivery summary | do 365 dni; wymaga aktywnej ochrony po dostarczeniu |
| Kliknięte adresy URL | Reports > Email Security > Time of Click Summary | 30 dni lub 90 z Email Plus; niedostępny w EMS mode |
| Użytkownicy ryzyka | Reports > Email Security > At risk users | 30 dni lub 90 z Email Plus; sygnały zależne od licencji |
| Zgłoszone błędne klasyfikacje | Reports > Email Security > SophosLabs Analysis Report | do 365 dni w raporcie; eksport jest ograniczony do 90 dni |
| Analiza plików Intelix | Reports > Intelix Threat Summary | do 365 dni; trwająca analiza nie jest ostateczna |
| Skanowania licencji | Reports > Email Security > License Usage Summary | do 365 dni; wartości ze skanów okresowych |
Raport 365-dniowy nie oznacza 365 dni dla każdego przejścia do szczegółów. Łącza z Message Summary do Message History obejmują tylko 30 dni albo 90 z Sophos Email Plus. Realtime blocked nie otwiera Message History, bo blokada podczas polecenia SMTP pozostawia mało danych.
Analiza wiadomości, TLS i zdarzeń zasad
W Message Summary ustaw Type, zakres i Direction, a w Summarise by wybierz Category lub TLS Encryption. Włączaj kategorie; wykres, tabela i połączone liczby muszą mieć te same filtry. Obsługiwana liczba otwiera Message History. Przed oceną porównaj datę, nadawcę, odbiorcę i ID wiadomości.
W Gateway mode TLS opisuje połączenie z zewnętrznym nadawcą lub odbiorcą, a w Mailflow mode — łącznik między Sophos Email i Microsoft 365. Nie porównuj Unencrypted, TLS v1.2 i TLS v1.3 bez zachowania trybu.
W Data control summary wybierz Type, zakres, Direction, Category i Action. Wyniki wskazują naruszenia, ale nie zastępują kontroli skutecznej zasady. Create Phish Threat campaign wymaga Sophos Phish Threat; sprawdź wstępnie wybranych użytkowników przed uruchomieniem.
Post delivery summary zawiera wyłącznie wiadomości z Auto search and remediate lub On demand clawback i pojawia się tylko przy aktywnej ochronie po dostarczeniu. Brak filtra kierunku, bo wszystkie wpisy są przychodzące. Szczegóły mogą pokazać dostarczenie, zwolnienie lub clawback, lecz konfiguracja i naprawa należą do osobnej procedury.
Korelowanie ryzyka URL i użytkowników
Time of Click Summary rozdziela Total Clicks, Clicks Allowed, Clicks Warned i Clicks Blocked. Wysoka liczba nie dowodzi naruszenia ani błędnej konfiguracji. Wybierz liczbę w Clicks Warned lub Clicks Blocked, aby przekazać kategorię i okres do At Risk Users.
W At Risk Users wskaźnik Risk index łączy sygnały Time of Click i podszywania się. Wybierz indeks, aby otworzyć raport użytkownika, a temat — szczegóły wiadomości. To priorytetyzacja, nie przypisanie winy. Szkolenie bezpośrednie wymaga licencji Sophos Phish Threat; sprawdź odbiorców i zakres.
Poprawna interpretacja werdyktów SophosLabs i Intelix
SophosLabs Analysis Report oddziela fałszywie ujemne Reported threat od fałszywie dodatnich Reported clean. Sophos detected to klasyfikacja początkowa, a SophosLabs analyzed — późniejszy werdykt. Zbadaj różnice, nie zakładając automatycznie błędu zasad. Advanced Search łączy nadawcę, zgłaszającego, źródło, temat, werdykt i datę logicznym AND.
Ważne: Analysis pending nie jest końcowym werdyktem czystym ani złośliwym. Pozostaw sprawę otwartą do zakończenia analizy SophosLabs; na podstawie tego stanu nie zezwalaj nadawcy ani nie osłabiaj zasad.
Intelix Threat Summary pokazuje clean, likely clean, suspicious i malicious. Po zakończeniu temat otwiera Summary, Threat prevalence, Static analysis i Dynamic analysis. Podczas analizy tematu nie można wybrać. Błąd Intelix może skierować wiadomość do kwarantanny; sam raport nie upoważnia do zwolnienia.
Działania zależą od kontekstu: zezwalanie przy Reported clean, blokowanie przy Reported threat. Przed operacją na domenie lub IP sprawdź zakres i zapisz przyczynę. Nie blokuj współdzielonego IP Microsoft 365 na podstawie jednego wyniku.
Uzgadnianie wykorzystania licencji
License Usage Summary pokazuje okresowe skany, a nie licznik czasu rzeczywistego. Wybierz skan według daty i czasu lokalnego, zawęź wykres suwakami i otwórz skrzynkę w Mailboxes. Mailboxes Licensed może się różnić po wybraniu innego zakresu lub skanu.
Dla kontroli zapisz czas skanu, zakres, wyszukiwaną skrzynkę i eksport. Nie podejmuj decyzji o pojemności lub okresie na podstawie jednego punktu.
Planowanie lub eksport raportu
Po ustawieniu filtrów wybierz Save as Custom Report. W Report Template podaj Template Name, włącz Schedule, ustaw Report Date Range, Report Frequency jako Daily, Weekly lub Monthly, Ends On lub Until I cancel, Report Format i Report Notification and Delivery method, a następnie Save Report Template. Monthly jest dostępne tylko dla co najmniej 30 dni.
Większość raportów obsługuje CSV i PDF. Message History i Rejection Log są tylko w CSV. Dla danych osobowych wybierz łącze wymagające logowania Sophos Fusion. Załączniki ponad 9,5 MB automatycznie stają się łączami. Wysyłka trafia na adres z Account Details i opcjonalnie do innych administratorów; błąd generowania jest zgłaszany.
Filtry poza bieżącym zakresem przechodzą do szablonu i po wygenerowaniu nie można ich zmienić. Sprawdź generowanie i dostarczenie w Generated Reports. Wygenerowany raport zawiera maksymalnie 50 000 rekordów i jest usuwany z Generated Reports po 90 dniach; potrzebne wyniki pobierz na czas zgodnie z obowiązującymi zasadami przechowywania. Ręczny Export obejmuje aktualne filtry i zachowuje ograniczenia formatu i zakresu.
Walidacja wyników i rozwiązywanie problemów
Nie sprawdzaj tylko jednej karty. Uzgodnij wykres, pasek statystyk, tabelę i szczegóły przy tych samych Type, zakresie, kierunku i strefie. Sprawdź próbki według daty, kategorii, odbiorcy i ID. Przy harmonogramie upoważniony odbiorca potwierdza dostawę lub uwierzytelniony dostęp.
- Brak danych: sprawdź tenant, Gateway/Mailflow lub Type, zakres, kierunek i puste albo sprzeczne filtry.
- Brak raportu lub akcji: sprawdź licencję, tryb i uprawnienia; Time of Click Summary nie działa w EMS mode.
- Różne liczby: porównaj filtry, czas lokalny, czas skanu i wykonania; pulpit, skan i raport mogą używać innych okien.
- Brak szczegółów: uwzględnij limit 30/90 dni i brak przejścia dla Realtime blocked.
- Brak werdyktu: poczekaj na zakończenie i pozostaw Analysis pending otwarte.
- Brak raportu cyklicznego: sprawdź Schedule, datę końcową, odbiorcę w Account Details, błąd generowania, spam i zamianę dużego załącznika na łącze.
Do eskalacji zachowaj ID tenanta, nazwę raportu, ścieżkę bez łącza, Type, zakres i strefę, filtry, licencję/tryb, czas generowania, oczekiwaną i widoczną liczbę oraz kilka ID wiadomości. Minimalizuj eksporty zgodnie z prywatnością. Nie wyłączaj ochrony z powodu rozbieżności raportu.