Planowanie, eksportowanie i monitorowanie raportów Sophos Central
Sophos Central udostępnia różne Logs i Reports zależnie od licencji i produktu. Raport ma jednak wartość operacyjną dopiero wtedy, gdy określono okres, filtry, odbiorców, odpowiedzialność i retencję. Zapisany widok bez właściciela stanie się zawodny najpóźniej po zmianie administratora lub wygaśnięciu planu wysyłki.
Rozróżnianie Log, Report i Dashboard
| Obszar | Cel |
|---|---|
| Log | analiza pojedynczych Events lub działań administracyjnych |
| Report | zapisanie przefiltrowanych danych jako powtarzalnej analizy, eksportu lub wysyłki |
| Dashboard | obserwowanie bieżącego stanu i trendów jako widoku roboczego |
Raport PDF nie zastępuje ani surowych danych potrzebnych do analizy, ani długoterminowego archiwum SIEM. W przypadku zmian administracyjnych właściwym źródłem pozostaje Sophos Central Audit Log.
Jakie Logs są wyświetlane w Reports
Pozycje widoczne w sekcji Reports zależą od licencji, aktywnych produktów i roli administratora. Central łączy tam kilka merytorycznie różnych źródeł danych:
| Log | Zawartość i odpowiedzialność |
|---|---|
| Events | zdarzenia zarządzanych urządzeń; za analizę operacyjną odpowiada odpowiedni Runbook Endpoint lub Server. |
| Malware and PUAs blocked | uproszczony wycinek Event Log dla wykrytego i zablokowanego złośliwego oprogramowania oraz potencjalnie niepożądanych aplikacji. |
| Audit Logs | działania administracyjne w Central; widoczność i eksport zależą od roli. |
| Data Loss Prevention | zdarzenia wywołane przez reguły DLP na komputerach lub serwerach. |
| Message History | wiadomości przetworzone przez Sophos Email dla chronionych skrzynek. |
Tych Logs nie wolno łączyć w jeden wspólny wskaźnik bezpieczeństwa. Pusta sekcja DLP lub Message History może wynikać z braku licencji, produktu, roli albo z filtra i nie dowodzi automatycznie braku zdarzeń.
Rozpoznawanie raportów Legacy i nowszych
Central wskazuje na liście zapisanych raportów, czy pozycja używa starszego formatu Legacy. Rozróżnienie ma znaczenie, ponieważ obowiązują inne ograniczenia.
Lista zapisanych pozycji zawiera nazwę raportu, twórcę, format i zaplanowaną częstotliwość. Słupki Report Templates i Actively Scheduled nie uwzględniają raportów Legacy. Liczba na wykresie nie dowodzi więc, że nie istnieją starsze harmonogramy. Podczas przekazania zawsze sprawdza się pełną listę. Większość ogólnych Logs i Reports nadal korzysta z formatu Legacy.
Dla raportów Legacy obowiązują na administratora:
- maksymalnie 25 raportów zaplanowanych i 25 niezaplanowanych,
- maksymalnie 10'000 Events na raport lub Log,
- widoczność zasadniczo tylko dla twórcy,
- automatyczne zatrzymanie wysyłki e-mail po sześciu miesiącach.
Administratorzy Partner i Enterprise nie mogą po prostu przejąć tych osobistych raportów Legacy w tenancie klienta. Jeśli twórca odchodzi z firmy, potrzebne raporty trzeba przed wyłączeniem jego konta utworzyć ponownie przy użyciu odpowiedniego konta operacyjnego.
Nowsze formaty raportów mają inne właściwości. Obecnie jeden administrator może zaplanować do 100 raportów tego formatu. Uprawnieni administratorzy, partnerzy i administratorzy Enterprise mogą je widzieć. Nowszy format nie jest automatycznie dostępny dla każdego produktu i jest używany między innymi przez MDR oraz Central Firewall. Decydujące jest oznaczenie formatu w portalu, a nie nazwa raportu.
Po sześciu miesiącach nadal potrzebny raport Legacy otwiera się, edytuje i ponownie zapisuje. Rozpoczyna to nowy okres wysyłki. Zmianę dokumentuje się wraz z właścicielem i kolejnym terminem kontroli, zamiast wielokrotnie i niezauważalnie przedłużać ten sam raport.
Merytoryczne planowanie raportu
Przed zapisaniem określa się cel i zakres:
- Na jakie pytanie operacyjne raport ma odpowiedzieć?
- Jakie produkty, grupy, urządzenia i okresy mają zostać uwzględnione?
- Kto i do kiedy oceni wynik?
- Czy wynik zawiera dane osobowe lub informacje istotne dla bezpieczeństwa?
- Czy potrzebna jest migawka, raport cykliczny czy strumień danych SIEM?
Jasna nazwa zawiera funkcję, zakres i częstotliwość, na przykład Endpoint Health - Produktion - wöchentlich. Nazwy takie jak Test, Report 2 lub nazwisko utrudniają późniejsze przekazanie.
Ścieżka operacyjna zaczyna się w Reports. Zależnie od raportu okres można ograniczyć przez From i To. Kafelki kategorii filtrują widoczne wyniki, na przykład Active w raporcie Computers. Inne widoki umożliwiają filtrowanie grup i wyszukiwanie konkretnych wartości. Po każdej zmianie filtra sprawdza się wiarygodność liczby wyników przed zapisaniem lub eksportem widoku.
Opcja Print otwiera widok przyjazny do wydruku. Okno drukowania przeglądarki otwiera się przez Ctrl+P albo Cmd+P w systemie macOS. Raport wielokrotnego użytku tworzy się przez Save as Custom Report: nadaje nazwę, wybiera Frequency i potwierdza przez Save.
Zapisywanie i wysyłanie
Zależnie od raportu dostępne są widok wydruku, CSV i PDF. Nie każdy raport obsługuje każdą opcję. CSV nadaje się do filtrowania i korelacji, PDF do czytelnej migawki.
Podczas zapisywania Custom Report można wysłać łącze lub załącznik. W przypadku danych osobowych preferowane jest łącze, ponieważ odbiorca musi zalogować się do Central, a plik nie pozostaje na stałe w wielu skrzynkach. Załączniki wysyła się wyłącznie do zdefiniowanych odbiorców, a nie do otwartych list dystrybucyjnych.
Zaplanowana wiadomość e-mail trafia do administratora, który utworzył raport. Jeśli odpowiedzialność ma przejąć inna osoba, raport zapisuje się lub planuje ponownie na przewidzianym koncie operacyjnym. Niejawne przekierowanie osobistej skrzynki nie stanowi niezawodnej zmiany właściciela.
Raporty Legacy planuje się co tydzień lub co miesiąc. Wysyłka miesięczna wymaga wybranego okresu co najmniej 30 dni. Filtry i okres testuje się w całości przed zapisem. Jeśli później nie można ich zmienić w wymagany sposób, tworzy się nowy raport, a stary usuwa w sposób kontrolowany.
Język raportu odpowiada kontu administratora Central, które skonfigurowało wysyłkę. Przy dostępie Partner decydujący może być język tenanta klienta. Nieoczekiwanego języka nie należy więc mylić z uszkodzonym szablonem.
Prawidłowe używanie Co-Branding
W Global Settings > Platform > Co-branding Super Admin i Admin mogą dodać logo firmy. Pojawia się ono w Self-Service Portal oraz w obsługiwanych raportach PDF Endpoint i Server. Logo partnera może zostać przejęte, jeśli partner otworzył tenant klienta z Partner Portal.
Jeśli dostępne są logo partnera i klienta, logo partnera pojawia się w prawym górnym, a klienta w lewym górnym rogu raportu. Przed wysyłką zewnętrzną tworzy się więc przykładowy PDF i sprawdza właściwy tenant, marki oraz poufne treści.
Aby przejść na inne logo lub wrócić do logo Sophos, najpierw trzeba usunąć istniejące logo, a następnie zapisać nowy wybór. Co-Branding nie zmienia zawartości raportu ani uprawnień i nie jest mechanizmem bezpieczeństwa. Pomaga jedynie rozpoznać oficjalny portal firmowy lub przewidziany raport.
Eksploatacja i przekazanie
Comiesięczna kontrola obejmuje:
- ostatnią udaną wysyłkę i następne wykonanie,
- właściciela merytorycznego i aktualnych odbiorców,
- format raportu i jego ograniczenia,
- zmiany licencji i ról,
- ilość danych oraz możliwy limit 10'000 Events,
- datę wygaśnięcia raportów Legacy,
- potrzebę i retencję eksportów.
Podczas wyłączania konta administratora sprawdza się łącznie osobiste raporty Legacy, Dashboards, API Credentials i reguły alertów. Samo usunięcie administratora nie może spowodować niezauważonej awarii monitoringu lub dowodów zgodności.