Przejdz do tresci
Avanet

Planowanie, eksportowanie i monitorowanie raportów Sophos Central

Sophos Central udostępnia różne Logs i Reports zależnie od licencji i produktu. Raport ma jednak wartość operacyjną dopiero wtedy, gdy określono okres, filtry, odbiorców, odpowiedzialność i retencję. Zapisany widok bez właściciela stanie się zawodny najpóźniej po zmianie administratora lub wygaśnięciu planu wysyłki.

Rozróżnianie Log, Report i Dashboard

ObszarCel
Loganaliza pojedynczych Events lub działań administracyjnych
Reportzapisanie przefiltrowanych danych jako powtarzalnej analizy, eksportu lub wysyłki
Dashboardobserwowanie bieżącego stanu i trendów jako widoku roboczego

Raport PDF nie zastępuje ani surowych danych potrzebnych do analizy, ani długoterminowego archiwum SIEM. W przypadku zmian administracyjnych właściwym źródłem pozostaje Sophos Central Audit Log.

Jakie Logs są wyświetlane w Reports

Pozycje widoczne w sekcji Reports zależą od licencji, aktywnych produktów i roli administratora. Central łączy tam kilka merytorycznie różnych źródeł danych:

LogZawartość i odpowiedzialność
Eventszdarzenia zarządzanych urządzeń; za analizę operacyjną odpowiada odpowiedni Runbook Endpoint lub Server.
Malware and PUAs blockeduproszczony wycinek Event Log dla wykrytego i zablokowanego złośliwego oprogramowania oraz potencjalnie niepożądanych aplikacji.
Audit Logsdziałania administracyjne w Central; widoczność i eksport zależą od roli.
Data Loss Preventionzdarzenia wywołane przez reguły DLP na komputerach lub serwerach.
Message Historywiadomości przetworzone przez Sophos Email dla chronionych skrzynek.

Tych Logs nie wolno łączyć w jeden wspólny wskaźnik bezpieczeństwa. Pusta sekcja DLP lub Message History może wynikać z braku licencji, produktu, roli albo z filtra i nie dowodzi automatycznie braku zdarzeń.

Rozpoznawanie raportów Legacy i nowszych

Central wskazuje na liście zapisanych raportów, czy pozycja używa starszego formatu Legacy. Rozróżnienie ma znaczenie, ponieważ obowiązują inne ograniczenia.

Lista zapisanych pozycji zawiera nazwę raportu, twórcę, format i zaplanowaną częstotliwość. Słupki Report Templates i Actively Scheduled nie uwzględniają raportów Legacy. Liczba na wykresie nie dowodzi więc, że nie istnieją starsze harmonogramy. Podczas przekazania zawsze sprawdza się pełną listę. Większość ogólnych Logs i Reports nadal korzysta z formatu Legacy.

Dla raportów Legacy obowiązują na administratora:

  • maksymalnie 25 raportów zaplanowanych i 25 niezaplanowanych,
  • maksymalnie 10'000 Events na raport lub Log,
  • widoczność zasadniczo tylko dla twórcy,
  • automatyczne zatrzymanie wysyłki e-mail po sześciu miesiącach.

Administratorzy Partner i Enterprise nie mogą po prostu przejąć tych osobistych raportów Legacy w tenancie klienta. Jeśli twórca odchodzi z firmy, potrzebne raporty trzeba przed wyłączeniem jego konta utworzyć ponownie przy użyciu odpowiedniego konta operacyjnego.

Nowsze formaty raportów mają inne właściwości. Obecnie jeden administrator może zaplanować do 100 raportów tego formatu. Uprawnieni administratorzy, partnerzy i administratorzy Enterprise mogą je widzieć. Nowszy format nie jest automatycznie dostępny dla każdego produktu i jest używany między innymi przez MDR oraz Central Firewall. Decydujące jest oznaczenie formatu w portalu, a nie nazwa raportu.

Po sześciu miesiącach nadal potrzebny raport Legacy otwiera się, edytuje i ponownie zapisuje. Rozpoczyna to nowy okres wysyłki. Zmianę dokumentuje się wraz z właścicielem i kolejnym terminem kontroli, zamiast wielokrotnie i niezauważalnie przedłużać ten sam raport.

Merytoryczne planowanie raportu

Przed zapisaniem określa się cel i zakres:

  1. Na jakie pytanie operacyjne raport ma odpowiedzieć?
  2. Jakie produkty, grupy, urządzenia i okresy mają zostać uwzględnione?
  3. Kto i do kiedy oceni wynik?
  4. Czy wynik zawiera dane osobowe lub informacje istotne dla bezpieczeństwa?
  5. Czy potrzebna jest migawka, raport cykliczny czy strumień danych SIEM?

Jasna nazwa zawiera funkcję, zakres i częstotliwość, na przykład Endpoint Health - Produktion - wöchentlich. Nazwy takie jak Test, Report 2 lub nazwisko utrudniają późniejsze przekazanie.

Ścieżka operacyjna zaczyna się w Reports. Zależnie od raportu okres można ograniczyć przez From i To. Kafelki kategorii filtrują widoczne wyniki, na przykład Active w raporcie Computers. Inne widoki umożliwiają filtrowanie grup i wyszukiwanie konkretnych wartości. Po każdej zmianie filtra sprawdza się wiarygodność liczby wyników przed zapisaniem lub eksportem widoku.

Opcja Print otwiera widok przyjazny do wydruku. Okno drukowania przeglądarki otwiera się przez Ctrl+P albo Cmd+P w systemie macOS. Raport wielokrotnego użytku tworzy się przez Save as Custom Report: nadaje nazwę, wybiera Frequency i potwierdza przez Save.

Zapisywanie i wysyłanie

Zależnie od raportu dostępne są widok wydruku, CSV i PDF. Nie każdy raport obsługuje każdą opcję. CSV nadaje się do filtrowania i korelacji, PDF do czytelnej migawki.

Podczas zapisywania Custom Report można wysłać łącze lub załącznik. W przypadku danych osobowych preferowane jest łącze, ponieważ odbiorca musi zalogować się do Central, a plik nie pozostaje na stałe w wielu skrzynkach. Załączniki wysyła się wyłącznie do zdefiniowanych odbiorców, a nie do otwartych list dystrybucyjnych.

Zaplanowana wiadomość e-mail trafia do administratora, który utworzył raport. Jeśli odpowiedzialność ma przejąć inna osoba, raport zapisuje się lub planuje ponownie na przewidzianym koncie operacyjnym. Niejawne przekierowanie osobistej skrzynki nie stanowi niezawodnej zmiany właściciela.

Raporty Legacy planuje się co tydzień lub co miesiąc. Wysyłka miesięczna wymaga wybranego okresu co najmniej 30 dni. Filtry i okres testuje się w całości przed zapisem. Jeśli później nie można ich zmienić w wymagany sposób, tworzy się nowy raport, a stary usuwa w sposób kontrolowany.

Język raportu odpowiada kontu administratora Central, które skonfigurowało wysyłkę. Przy dostępie Partner decydujący może być język tenanta klienta. Nieoczekiwanego języka nie należy więc mylić z uszkodzonym szablonem.

Prawidłowe używanie Co-Branding

W Global Settings > Platform > Co-branding Super Admin i Admin mogą dodać logo firmy. Pojawia się ono w Self-Service Portal oraz w obsługiwanych raportach PDF Endpoint i Server. Logo partnera może zostać przejęte, jeśli partner otworzył tenant klienta z Partner Portal.

Jeśli dostępne są logo partnera i klienta, logo partnera pojawia się w prawym górnym, a klienta w lewym górnym rogu raportu. Przed wysyłką zewnętrzną tworzy się więc przykładowy PDF i sprawdza właściwy tenant, marki oraz poufne treści.

Aby przejść na inne logo lub wrócić do logo Sophos, najpierw trzeba usunąć istniejące logo, a następnie zapisać nowy wybór. Co-Branding nie zmienia zawartości raportu ani uprawnień i nie jest mechanizmem bezpieczeństwa. Pomaga jedynie rozpoznać oficjalny portal firmowy lub przewidziany raport.

Eksploatacja i przekazanie

Comiesięczna kontrola obejmuje:

  • ostatnią udaną wysyłkę i następne wykonanie,
  • właściciela merytorycznego i aktualnych odbiorców,
  • format raportu i jego ograniczenia,
  • zmiany licencji i ról,
  • ilość danych oraz możliwy limit 10'000 Events,
  • datę wygaśnięcia raportów Legacy,
  • potrzebę i retencję eksportów.

Podczas wyłączania konta administratora sprawdza się łącznie osobiste raporty Legacy, Dashboards, API Credentials i reguły alertów. Samo usunięcie administratora nie może spowodować niezauważonej awarii monitoringu lub dowodów zgodności.

Często zadawane pytania

Dlaczego zaplanowane raporty nagle przestały przychodzić?

Raporty Legacy przestają wysyłać wiadomości e-mail po sześciu miesiącach. Dodatkowo sprawdza się właściciela, licencję, rolę, odbiorców i dostarczanie poczty.

Czy Enterprise Admin widzi wszystkie raporty Sub-Estate?

Nie zawsze. Osobiste raporty Legacy są widoczne tylko dla ich twórcy. Nowsze formaty raportów mogą natomiast być widoczne dla uprawnionych administratorów Partner i Enterprise.

Czy raport należy wysłać jako łącze, czy załącznik?

W przypadku danych osobowych lub istotnych dla bezpieczeństwa zwykle lepsze jest uwierzytelnione łącze. Załącznik tworzy dodatkowe, trudniejsze do kontrolowania kopie w skrzynkach i archiwach.