Przejdz do tresci
Avanet

Planowanie, eksportowanie i monitorowanie raportów Sophos Fusion

Sophos Fusion (dawniej Sophos Central) udostępnia różne Logs i Reports zależnie od licencji i produktu. Raport ma jednak wartość operacyjną dopiero wtedy, gdy określono okres, filtry, sposób wysyłki, odpowiedzialność i retencję. Zapisany widok bez właściciela stanie się zawodny najpóźniej po zmianie administratora lub wygaśnięciu planu wysyłki.

Szybka ścieżka dla raportów Legacy: w sekcji Reports otworzyć właściwy raport, ustawić okres i filtry oraz sprawdzić wyniki. Dla jednorazowego wyniku wybrać Export to CSV, Export to PDF lub Print. Aby utworzyć harmonogram, otworzyć Save as Custom Report, wybrać sposób wysyłki, Frequency i format, a następnie zatwierdzić przez Save. Ustawień raportu nie można zmienić po utworzeniu, dlatego okres i filtry należy sprawdzić wcześniej.

Rozróżnianie Log, Report i Dashboard

ObszarCel
Loganaliza pojedynczych Events lub działań administracyjnych
Reportzapisanie przefiltrowanych danych jako powtarzalnej analizy, eksportu lub wysyłki
Dashboardobserwowanie bieżącego stanu i trendów jako widoku roboczego

Raport PDF nie zastępuje ani surowych danych potrzebnych do analizy, ani długoterminowego archiwum SIEM. W przypadku zmian administracyjnych właściwym źródłem pozostaje Sophos Fusion Audit Log.

Jakie Logs są wyświetlane w Reports

Pozycje widoczne w sekcji Reports zależą od licencji, aktywnych produktów i roli administratora. Sophos Fusion łączy tam kilka merytorycznie różnych źródeł danych:

LogZawartość i odpowiedzialność
Eventszdarzenia zarządzanych urządzeń; za analizę operacyjną odpowiada odpowiedni Runbook Endpoint lub Server.
Malware and PUAs blockeduproszczony wycinek Event Log dla wykrytego i zablokowanego złośliwego oprogramowania oraz potencjalnie niepożądanych aplikacji.
Audit Logsdziałania administracyjne w Sophos Fusion; widoczność i eksport zależą od roli.
Data Loss Preventionzdarzenia wywołane przez reguły DLP na komputerach lub serwerach.
Message Historywiadomości przetworzone przez Sophos Email dla chronionych skrzynek.

Tych Logs nie wolno łączyć w jeden wspólny wskaźnik bezpieczeństwa. Pusta sekcja DLP lub Message History może wynikać z braku licencji, produktu, roli albo z filtra i nie dowodzi automatycznie braku zdarzeń.

Rozpoznawanie raportów Legacy i nowszych

Sophos Fusion wskazuje na liście zapisanych raportów, czy pozycja używa starszego formatu Legacy. Rozróżnienie ma znaczenie, ponieważ obowiązują inne ograniczenia.

Lista zapisanych pozycji zawiera nazwę raportu, twórcę, format i zaplanowaną częstotliwość. Słupki Report Templates i Actively Scheduled nie uwzględniają raportów Legacy. Liczba na wykresie nie dowodzi więc, że nie istnieją starsze harmonogramy. Podczas przekazania zawsze sprawdza się pełną listę. Większość ogólnych Logs i Reports nadal korzysta z formatu Legacy.

Dla raportów Legacy obowiązują na administratora:

  • maksymalnie 25 raportów zaplanowanych i 25 niezaplanowanych,
  • maksymalnie 10'000 Events na raport lub Log,
  • widoczność zasadniczo tylko dla twórcy,
  • automatyczne zatrzymanie wysyłki e-mail po sześciu miesiącach.

Administratorzy Partner i Enterprise nie mogą po prostu przejąć tych osobistych raportów Legacy w tenancie klienta. Jeśli twórca odchodzi z firmy, potrzebne raporty trzeba przed wyłączeniem jego konta utworzyć ponownie przy użyciu odpowiedniego konta operacyjnego.

Nowsze formaty raportów mają inne właściwości. Obecnie jeden administrator może zaplanować do 100 raportów tego formatu. Uprawnieni administratorzy, partnerzy i administratorzy Enterprise mogą je widzieć. Nowszy format nie jest automatycznie dostępny dla każdego produktu i jest używany między innymi przez MDR oraz Central Firewall. Decydujące jest oznaczenie formatu w portalu, a nie nazwa raportu.

Po sześciu miesiącach nadal potrzebny raport Legacy otwiera się, edytuje i ponownie zapisuje. Rozpoczyna to nowy okres wysyłki. Zmianę dokumentuje się wraz z właścicielem i kolejnym terminem kontroli, zamiast wielokrotnie i niezauważalnie przedłużać ten sam raport.

Merytoryczne planowanie raportu

Przed zapisaniem określa się cel i zakres:

  1. Na jakie pytanie operacyjne raport ma odpowiedzieć?
  2. Jakie produkty, grupy, urządzenia i okresy mają zostać uwzględnione?
  3. Kto i do kiedy oceni wynik?
  4. Czy wynik zawiera dane osobowe lub informacje istotne dla bezpieczeństwa?
  5. Czy potrzebna jest migawka, raport cykliczny czy strumień danych SIEM?

Jasna nazwa zawiera funkcję, zakres i częstotliwość, na przykład Kondycja Endpoint - Produkcja - tygodniowo. Nazwy takie jak Test, Report 2 lub nazwisko utrudniają późniejsze przekazanie.

Ścieżka operacyjna zaczyna się w Reports. Zależnie od raportu okres można ograniczyć przez From i To. Kafelki kategorii filtrują widoczne wyniki, na przykład Active w raporcie Computers. Inne widoki umożliwiają filtrowanie grup i wyszukiwanie konkretnych wartości. Nie każdy raport oferuje wszystkie filtry i formaty wyjściowe. Po każdej zmianie filtra sprawdza się wiarygodność liczby wyników przed zapisaniem lub eksportem widoku.

Dla jednorazowego wyniku, zależnie od raportu, dostępne są:

  • Print — otwiera widok do wydruku; następnie należy otworzyć okno przeglądarki przez Ctrl+P albo Cmd+P w systemie macOS.
  • Export to CSV — eksportuje bieżący przefiltrowany widok do dalszego filtrowania i korelacji.
  • Export to PDF — eksportuje bieżący widok jako czytelną migawkę.

Zapisywanie i wysyłanie raportu Legacy pocztą e-mail

Poniższa procedura dotyczy ogólnych Custom Reports w formacie Legacy. Nowsze raporty, na przykład MDR lub Central Firewall, mają własne właściwości; miarodajne są oznaczenie formatu i działania dostępne w portalu.

  1. W sekcji Reports otworzyć właściwy raport i w pełni skonfigurować okres oraz filtry. Tych ustawień nie można zmienić po utworzeniu Custom Report. Jeżeli zakres ma się zmienić, trzeba utworzyć nowy raport.
  2. Wybrać Save as Custom Report i wpisać jednoznaczny Name w oknie Save Report.
  3. Dla wysyłki e-mail wybrać Send a link to the report albo Attach the report to the email. Sophos zaleca łącze dla danych osobowych: jego otwarcie wymaga danych logowania do Sophos Fusion i nie umieszcza dodatkowego pliku raportu w skrzynce.
  4. W polu Frequency wybrać częstotliwość tygodniową lub miesięczną. Opcja miesięczna jest dostępna tylko wtedy, gdy wcześniej wybrany okres obejmuje co najmniej 30 dni.
  5. Wybrać PDF albo CSV jako format wyjściowy i zakończyć przez Save.

Zaplanowaną wiadomość otrzymuje administrator, który utworzył raport. Okno nie opisuje dowolnie konfigurowanej listy odbiorców. Przy zmianie właściciela raport należy odtworzyć na przewidzianym koncie operacyjnym; niejawne przekierowanie osobistej skrzynki nie jest niezawodnym przekazaniem odpowiedzialności.

Po zapisaniu należy sprawdzić pozycję na liście u góry strony Reports. Nazwa, twórca, format i zaplanowana częstotliwość muszą odpowiadać dokumentacji operacyjnej. W przypadku harmonogramu e-mail trzeba także potwierdzić rzeczywiste dostarczenie do skrzynki twórcy. W ten sposób weryfikuje się zarówno zapisaną konfigurację, jak i drogę wysyłki.

Język raportu odpowiada kontu administratora Sophos Fusion, które skonfigurowało wysyłkę. Przy dostępie Partner decydujący może być język tenanta klienta. Nieoczekiwanego języka nie należy więc mylić z uszkodzonym szablonem.

Prawidłowe używanie Co-Branding

W Global Settings > Platform > Co-branding Super Admin i Admin mogą dodać logo firmy. Pojawia się ono w Self-Service Portal oraz w obsługiwanych raportach PDF Endpoint i Server. Logo partnera może zostać przejęte, jeśli partner otworzył tenant klienta z Partner Portal.

Pełną konfigurację — wybór pliku, podgląd, przejęcie logo partnera i powrót — opisuje artykuł o Co-Branding w Sophos Fusion.

Jeśli dostępne są logo partnera i klienta, logo partnera pojawia się w prawym górnym, a klienta w lewym górnym rogu raportu. Przed wysyłką zewnętrzną tworzy się więc przykładowy PDF i sprawdza właściwy tenant, marki oraz poufne treści.

Aby przejść na inne logo lub wrócić do logo Sophos, najpierw trzeba usunąć istniejące logo, a następnie zapisać nowy wybór. Co-Branding nie zmienia zawartości raportu ani uprawnień i nie jest mechanizmem bezpieczeństwa. Pomaga jedynie rozpoznać oficjalny portal firmowy lub przewidziany raport.

Eksploatacja i przekazanie

Comiesięczna kontrola obejmuje:

  • oczekiwany rytm wysyłki i rzeczywiste dostarczenie do twórcy,
  • właściciela merytorycznego i powiązane konto administratora,
  • format raportu i jego ograniczenia,
  • zmiany licencji i ról,
  • ilość danych oraz możliwy limit 10'000 Events,
  • datę wygaśnięcia raportów Legacy,
  • potrzebę i retencję eksportów.

Podczas wyłączania konta administratora sprawdza się łącznie osobiste raporty Legacy, Dashboards, API Credentials i reguły alertów. Samo usunięcie administratora nie może spowodować niezauważonej awarii monitoringu lub dowodów zgodności.

Rozwiązywanie typowych problemów

Opcja miesięczna jest niedostępna: wybrany okres raportu musi obejmować co najmniej 30 dni. Należy poprawić okres, ponownie sprawdzić wyniki i dopiero wtedy utworzyć Custom Report.

Zapisany raport ma niewłaściwe filtry lub okres: tych ustawień nie można zmienić po utworzeniu. Trzeba utworzyć zamiennik z właściwym zakresem, a starą pozycję usunąć dopiero po sprawdzeniu nowej.

Inny administrator nie widzi raportu: najpierw należy sprawdzić oznaczenie formatu. Raporty Legacy są widoczne tylko dla twórcy; administratorzy Partner i Enterprise również nie mogą ich widzieć ani tworzyć w tenancie klienta.

Słupki pokazują mniej harmonogramów niż oczekiwano: Report Templates i Actively Scheduled nie obejmują raportów Legacy. Do kontroli trzeba użyć pełnej listy zapisanych raportów.

Zaplanowany raport Legacy przestał być wysyłany: jeśli skonfigurowano go około sześciu miesięcy temu, należy go otworzyć, edytować i ponownie zapisać. Następnie trzeba potwierdzić dostarczenie do skrzynki twórcy. Jeżeli e-mail nadal nie przychodzi, sprawdzić obecność raportu w portalu, ważność konta administratora i odbiór poczty przez jego skrzynkę. Pusta skrzynka nie dowodzi braku zdarzeń.

Często zadawane pytania

Dlaczego zaplanowane raporty nagle przestały przychodzić?

Raporty Legacy przestają wysyłać wiadomości e-mail po sześciu miesiącach. Należy edytować i ponownie zapisać raport, a następnie potwierdzić odbiór przez administratora, który go utworzył.

Czy Enterprise Admin widzi wszystkie raporty Sub-Estate?

Nie zawsze. Osobiste raporty Legacy są widoczne tylko dla ich twórcy. Nowsze formaty raportów mogą natomiast być widoczne dla uprawnionych administratorów Partner i Enterprise.

Czy raport należy wysłać jako łącze, czy załącznik?

W przypadku danych osobowych lub istotnych dla bezpieczeństwa zwykle lepsze jest uwierzytelnione łącze. Załącznik tworzy dodatkowe, trudniejsze do kontrolowania kopie w skrzynkach i archiwach.