Przejdz do tresci
Avanet

Obsługa raportów i monitorowania Sophos Email

Pulpit Sophos Email daje szybki obraz operacyjny, a raporty — weryfikowalne szczegóły. Ta procedura wyjaśnia, jak poprawnie wybierać dane Gateway i Mailflow, śledzić anomalię do wiadomości lub użytkownika oraz tworzyć powtarzalne raporty. Jest przeznaczona dla administratorów z uprawnieniami do raportowania we właściwym tenantcie Sophos Fusion (dawniej Sophos Central).

Raporty nie zmieniają zasad ani licencji i nie wykonują naprawy. Służą do tego osobne procedury Data Control, ochrony adresów URL Time of Click, Post-Delivery Protection i wykorzystania licencji.

Przygotowanie dostępu i zakresu analizy

Wymagane są uprawnienia do raportów oraz właściwa licencja dla funkcji. Zapisz tenant, pytanie, oczekiwaną domenę lub użytkownika, kierunek, zakres dat i strefę czasową. Dane osobowe i eksporty wysyłaj tylko upoważnionym odbiorcom.

Jeżeli domeny używają Sophos Gateway i Sophos Mailflow, wybierz prawidłowy zestaw danych. Gateway, Mailflow i oba tryby nie są wymiennymi filtrami, lecz różnymi ścieżkami przetwarzania. Przy pustym lub zaskakującym raporcie najpierw sprawdź tenant, Type, zakres i aktywną licencję.

Używanie pulpitu jako punktu wyjścia

W My Products > Email Security > Dashboard najpierw ustaw tryb i zakres. Wszystkie widżety reagują na ten wybór. Domyślnie i maksymalnie jest to 30 dni albo 90 z Sophos Email Plus. Gateway i Mailflow mają osobne panele z tymi samymi kategoriami.

Paski Inbound Statistics i Outbound Statistics otwierają szczegóły, a Mailboxes Licensed — podsumowanie licencji. Widżety obejmują Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control i At Risk Users. Kategoria lub See Report otwiera raport z bieżącym kontekstem. Wskaźnik alertów otwiera Alerts odfiltrowane do Sophos Email.

Plik PDF przez Export zawiera aktywne filtry i maksymalnie 30 dni albo 90 z Email Plus. Zapisz z eksportem tryb, zakres i strefę czasową.

Wybór właściwego raportu i zakresu

ZadanieRaport i ścieżkaZakres i ograniczenie
Liczba wiadomości i TLSReports > Email Security > Message Summarydomyślnie 30, maksymalnie 365 dni
Naruszenia DLPReports > Email Security > Data control summarydo 365 dni; kierunek, kategoria i działanie
Automatyczna naprawa i clawbackReports > Email Security > Post delivery summarydo 365 dni; wymaga aktywnej ochrony po dostarczeniu
Kliknięte adresy URLReports > Email Security > Time of Click Summary30 dni lub 90 z Email Plus; niedostępny w EMS mode
Użytkownicy ryzykaReports > Email Security > At risk users30 dni lub 90 z Email Plus; sygnały zależne od licencji
Zgłoszone błędne klasyfikacjeReports > Email Security > SophosLabs Analysis Reportdo 365 dni w raporcie; eksport jest ograniczony do 90 dni
Analiza plików IntelixReports > Intelix Threat Summarydo 365 dni; trwająca analiza nie jest ostateczna
Skanowania licencjiReports > Email Security > License Usage Summarydo 365 dni; wartości ze skanów okresowych

Raport 365-dniowy nie oznacza 365 dni dla każdego przejścia do szczegółów. Łącza z Message Summary do Message History obejmują tylko 30 dni albo 90 z Sophos Email Plus. Realtime blocked nie otwiera Message History, bo blokada podczas polecenia SMTP pozostawia mało danych.

Analiza wiadomości, TLS i zdarzeń zasad

W Message Summary ustaw Type, zakres i Direction, a w Summarise by wybierz Category lub TLS Encryption. Włączaj kategorie; wykres, tabela i połączone liczby muszą mieć te same filtry. Obsługiwana liczba otwiera Message History. Przed oceną porównaj datę, nadawcę, odbiorcę i ID wiadomości.

W Gateway mode TLS opisuje połączenie z zewnętrznym nadawcą lub odbiorcą, a w Mailflow mode — łącznik między Sophos Email i Microsoft 365. Nie porównuj Unencrypted, TLS v1.2 i TLS v1.3 bez zachowania trybu.

W Data control summary wybierz Type, zakres, Direction, Category i Action. Wyniki wskazują naruszenia, ale nie zastępują kontroli skutecznej zasady. Create Phish Threat campaign wymaga Sophos Phish Threat; sprawdź wstępnie wybranych użytkowników przed uruchomieniem.

Post delivery summary zawiera wyłącznie wiadomości z Auto search and remediate lub On demand clawback i pojawia się tylko przy aktywnej ochronie po dostarczeniu. Brak filtra kierunku, bo wszystkie wpisy są przychodzące. Szczegóły mogą pokazać dostarczenie, zwolnienie lub clawback, lecz konfiguracja i naprawa należą do osobnej procedury.

Korelowanie ryzyka URL i użytkowników

Time of Click Summary rozdziela Total Clicks, Clicks Allowed, Clicks Warned i Clicks Blocked. Wysoka liczba nie dowodzi naruszenia ani błędnej konfiguracji. Wybierz liczbę w Clicks Warned lub Clicks Blocked, aby przekazać kategorię i okres do At Risk Users.

W At Risk Users wskaźnik Risk index łączy sygnały Time of Click i podszywania się. Wybierz indeks, aby otworzyć raport użytkownika, a temat — szczegóły wiadomości. To priorytetyzacja, nie przypisanie winy. Szkolenie bezpośrednie wymaga licencji Sophos Phish Threat; sprawdź odbiorców i zakres.

Poprawna interpretacja werdyktów SophosLabs i Intelix

SophosLabs Analysis Report oddziela fałszywie ujemne Reported threat od fałszywie dodatnich Reported clean. Sophos detected to klasyfikacja początkowa, a SophosLabs analyzed — późniejszy werdykt. Zbadaj różnice, nie zakładając automatycznie błędu zasad. Advanced Search łączy nadawcę, zgłaszającego, źródło, temat, werdykt i datę logicznym AND.

Ważne: Analysis pending nie jest końcowym werdyktem czystym ani złośliwym. Pozostaw sprawę otwartą do zakończenia analizy SophosLabs; na podstawie tego stanu nie zezwalaj nadawcy ani nie osłabiaj zasad.

Intelix Threat Summary pokazuje clean, likely clean, suspicious i malicious. Po zakończeniu temat otwiera Summary, Threat prevalence, Static analysis i Dynamic analysis. Podczas analizy tematu nie można wybrać. Błąd Intelix może skierować wiadomość do kwarantanny; sam raport nie upoważnia do zwolnienia.

Działania zależą od kontekstu: zezwalanie przy Reported clean, blokowanie przy Reported threat. Przed operacją na domenie lub IP sprawdź zakres i zapisz przyczynę. Nie blokuj współdzielonego IP Microsoft 365 na podstawie jednego wyniku.

Uzgadnianie wykorzystania licencji

License Usage Summary pokazuje okresowe skany, a nie licznik czasu rzeczywistego. Wybierz skan według daty i czasu lokalnego, zawęź wykres suwakami i otwórz skrzynkę w Mailboxes. Mailboxes Licensed może się różnić po wybraniu innego zakresu lub skanu.

Dla kontroli zapisz czas skanu, zakres, wyszukiwaną skrzynkę i eksport. Nie podejmuj decyzji o pojemności lub okresie na podstawie jednego punktu.

Planowanie lub eksport raportu

Po ustawieniu filtrów wybierz Save as Custom Report. W Report Template podaj Template Name, włącz Schedule, ustaw Report Date Range, Report Frequency jako Daily, Weekly lub Monthly, Ends On lub Until I cancel, Report Format i Report Notification and Delivery method, a następnie Save Report Template. Monthly jest dostępne tylko dla co najmniej 30 dni.

Większość raportów obsługuje CSV i PDF. Message History i Rejection Log są tylko w CSV. Dla danych osobowych wybierz łącze wymagające logowania Sophos Fusion. Załączniki ponad 9,5 MB automatycznie stają się łączami. Wysyłka trafia na adres z Account Details i opcjonalnie do innych administratorów; błąd generowania jest zgłaszany.

Filtry poza bieżącym zakresem przechodzą do szablonu i po wygenerowaniu nie można ich zmienić. Sprawdź generowanie i dostarczenie w Generated Reports. Wygenerowany raport zawiera maksymalnie 50 000 rekordów i jest usuwany z Generated Reports po 90 dniach; potrzebne wyniki pobierz na czas zgodnie z obowiązującymi zasadami przechowywania. Ręczny Export obejmuje aktualne filtry i zachowuje ograniczenia formatu i zakresu.

Walidacja wyników i rozwiązywanie problemów

Nie sprawdzaj tylko jednej karty. Uzgodnij wykres, pasek statystyk, tabelę i szczegóły przy tych samych Type, zakresie, kierunku i strefie. Sprawdź próbki według daty, kategorii, odbiorcy i ID. Przy harmonogramie upoważniony odbiorca potwierdza dostawę lub uwierzytelniony dostęp.

  • Brak danych: sprawdź tenant, Gateway/Mailflow lub Type, zakres, kierunek i puste albo sprzeczne filtry.
  • Brak raportu lub akcji: sprawdź licencję, tryb i uprawnienia; Time of Click Summary nie działa w EMS mode.
  • Różne liczby: porównaj filtry, czas lokalny, czas skanu i wykonania; pulpit, skan i raport mogą używać innych okien.
  • Brak szczegółów: uwzględnij limit 30/90 dni i brak przejścia dla Realtime blocked.
  • Brak werdyktu: poczekaj na zakończenie i pozostaw Analysis pending otwarte.
  • Brak raportu cyklicznego: sprawdź Schedule, datę końcową, odbiorcę w Account Details, błąd generowania, spam i zamianę dużego załącznika na łącze.

Do eskalacji zachowaj ID tenanta, nazwę raportu, ścieżkę bez łącza, Type, zakres i strefę, filtry, licencję/tryb, czas generowania, oczekiwaną i widoczną liczbę oraz kilka ID wiadomości. Minimalizuj eksporty zgodnie z prywatnością. Nie wyłączaj ochrony z powodu rozbieżności raportu.