Analiza Sophos Endpoint Events, Alerts i Reports
Sophos Central pokazuje środowisko z różnych perspektyw. Events to historia techniczna, Alerts grupują zdarzenia wymagające działania, Audit Logs dokumentują zmiany administracyjne, a Reports podsumowują urządzenia, ochronę lub funkcje.
Alert może zostać zamknięty lub automatycznie oznaczony jako Resolved, podczas gdy powiązany Event pozostaje. Z drugiej strony Event może dopiero później stać się Alert, na przykład gdy Endpoint przez dwie godziny nie jest zgodny z Policy.
Events
W Reports > General Logs > Events wyszukuje się po User, Device lub Threat Name i filtruje kategorię. File Name nie jest polem wyszukiwania. Zakres wynosi do 90 dni.
Tabela Events pokazuje Severity, Time, Type, User, User Group, Device i Device Group. Zapisany widok Custom Report jest widoczny tylko dla administratora, który go utworzył. Administratorzy Partner lub Enterprise nie widzą automatycznie tego osobistego widoku.
Export zawiera bieżący widok lub dane z maksymalnie 90 dni jako CSV albo PDF. Przy powtarzanych analizach dokumentuje się aktywne filtry, ponieważ bez tego dwa eksporty trudno wiarygodnie porównać.
Alerts
W My Environment > Alerts są Open, Closed, Reopened i Resolved Alerts. Kilka Events może tworzyć jeden Alert. Filtry obejmują Severity, Product, Category, Available Action, Title i Time.
Acknowledge usuwa Alert z aktywnej listy, ale nie usuwa Threat ani nie czyści lokalnego Quarantine Manager. Mark as Resolved również tylko potwierdza, że przyczyna została już usunięta; w Windows usuwa przy tym Threat Details z lokalnego Quarantine Manager.
Application False Positive nie jest zatwierdzany z listy Alerts, lecz przez konkretny Event. PUA Authorization z Alerts działa natomiast tenant-wide na wszystkich komputerach i ma szerszy zakres niż Policy Exception.
Ważne granice czasu
| Proces | Próg lub retencja |
|---|---|
| Policy non-compliance | Alert po dwóch godzinach |
| Real-time protection disabled | High Alert po 2,5 godziny |
| failed protection setup | High Alert po jednej godzinie |
| Restart pending | Alert po dwóch tygodniach |
| Outbreak | 100 Detections w 24 godziny |
| Events i Audit Log | do 90 dni |
| deleted devices i Tamper passwords | 120 dni, Restore 30 dni |
Limity te wyjaśniają, dlaczego zmiana nie pojawia się natychmiast w tym samym widoku. Brak Alert krótko po odchyleniu Policy nie jest jeszcze dowodem prawidłowej Compliance.
Audit Log
W Reports > General Logs > Audit Logs domyślny zakres to siedem dni, maksimum 90. Rejestrowane są Administrator, Object Type, Change, Description i Source IP.
Current View Export zachowuje filtr daty i Search Filter. Export ostatnich 90 dni zachowuje tylko Search Filter, a nie zakres dat wybrany na ekranie. Dlatego w Incident Documentation świadomie wybiera się właściwą opcję Export.
Live Response Sessions pojawiają się w Audit Log. Detailed Session Audit zawiera dodatkowo wprowadzone Commands i jest pobierany oddzielnie jako skompresowany plik.
DLP Event Log
Endpoint DLP Log jest w Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Pokazuje Rule, Action, File Name i Destination. Endpoint wysyła maksymalnie 50 DLP Events na godzinę, reszta pozostaje lokalnie. Export ma maksymalnie 5'000 Events.
Data Control Summary Report w Sophos Email to inny produkt i nie służy do Endpoint DLP.
Computer i Hero Report
Computer Report pokazuje Endpointy, Last Status, Last User, Update Time, Group i Agent Status. Online lub Last Active jest aktualizowane średnio raz na godzinę.
Hero Report obejmuje 30 dni: Blocked Threats, Protected Assets, Web Control i License Usage. Okresu nie można zmienić, raport obejmuje jeden Tenant i nie jest planowany. Służy Management Overview, nie pełnemu Incident Log.
Dashboards i Widgets
Dashboard Central Overview łączy najważniejsze informacje o Alertach, Health, urządzeniach, użytkownikach i Web Control. Dostępność innych dashboardów Sophos zależy od posiadanych licencji. Na przykład dashboard Threat Analysis Center wymaga XDR.
Central Admins i Super Admins mogą w Dashboards > Manage dashboards tworzyć i klonować własne dashboardy, ustawiać je jako domyślne oraz przypinać do menu. Custom Dashboards są osobiste: inni administratorzy nie widzą ich automatycznie. Dashboard nie jest więc wspólnie zarządzaną definicją operacyjną, dopóki filtry, wybór widgetów i odpowiedzialności nie zostaną dodatkowo udokumentowane.
Widgets można używać wielokrotnie z różnymi filtrami. Jeśli widgetu brakuje albo nie pokazuje danych, najpierw sprawdza się licencję, rolę, źródło danych, zakres czasu i filtry. Pusty widget nie dowodzi braku Events.
Dashboardy Sophos i Custom Dashboards można eksportować jako snapshot PDF, ale nie dotyczy to dashboardu Central Overview. Widgety oparte na mapach są w PDF puste. Dla sprawdzalnych analiz ważniejsze pozostają eksporty CSV lub API oraz udokumentowane filtry niż wizualny snapshot dashboardu.
Attack Details
Przy wykrytym przez Sophos trwającym ciężkim ataku pojawia się Banner, którego nie można po prostu ukryć. Attack Details Report pokazuje objęte urządzenia i Timeline. Nowe Events są dodawane przez maksymalnie 30 dni lub do czasu potwierdzenia przez administratora, że atak został rozwiązany.
Zamknięcie Bannera nie zamyka automatycznie powiązanego Critical Alert. Oba stany sprawdza się oddzielnie. Funkcja jest dostępna dla klientów Endpoint lub XDR z odpowiednimi prawami administratora, a nie w tej samej formie dla klientów MDR.
Rytm operacyjny
Codziennie sprawdza się High Alerts, uncleared Threats, Outbreaks i Failed Installations. Co tydzień Policy Compliance, Update/Restart Events i powtarzające się PUA. Co miesiąc Audit Log, Hero Report, Licensing i Device Hygiene.
Report nie zastępuje reakcji. Każda metryka ma odpowiedzialną osobę, wartość Threshold i określony Next Step.
Powiązane artykuły
Techniczną obsługę Threats opisuje Sophos Endpoint Threat Cleanup i usuwanie złośliwego oprogramowania. DLP Events opisuje Konfiguracja Sophos Endpoint Data Loss Prevention.