Oceniaj zdarzenia i raporty Sophos Endpoint
Zaloguj się do Sophos Fusion (dawniej Sophos Central), aby otworzyć zdarzenia i raporty. Artykuł omawia Events Report, zdarzenia poszczególnych komputerów i serwerów, Computer Report oraz 30-dniowy przegląd ochrony. Obsługa alertów i dochodzenie XDR pozostają odrębnymi procesami.
Wybierz odpowiedni widok
- Co się stało i kiedy? Otwórz Events Report.
- Co się stało na konkretnym komputerze? Użyj zakładki Events w szczegółach komputera.
- Co wykryto na konkretnym serwerze? Użyj zakładki Events w szczegółach serwera.
- Które komputery są zarządzane i kiedy ostatni raz raportowano? Użyj Computer Report.
- Jak wygląda przegląd ochrony z ostatnich 30 dni? Otwórz raport Overview of your Sophos protection.
Zdarzenie jest zarejestrowanym działaniem lub wykryciem. Zdarzenia wymagające reakcji mogą pojawić się również na stronie Alerts. Po podjęciu działania wobec alertu lub jego zignorowaniu zdarzenie bazowe nadal pozostaje na liście. Widok zdarzeń zapewnia więc historię, ale sam nie stanowi pełnego dochodzenia w sprawie incydentu.
Analizuj zdarzenia w całym środowisku
Dostęp do raportu zdarzeń można uzyskać pod adresem Reports > General Logs > Events. Aby uzyskać powtarzalną ocenę, należy postępować w następujący sposób:
- W polu Search wyszukaj użytkownika, urządzenie lub nazwę zagrożenia. Sophos nie obsługuje wyszukiwania nazwy pliku wymienionej w zdarzeniu.
- Wybierz okres w obszarze Choose period. Dla Custom ustawione są From i To; widok sięga maksymalnie 90 dni wstecz.
- W sekcji Event type and count zaznacz lub wyczyść kategorie albo poszczególne typy zdarzeń. Domyślnie widoczne są wszystkie zdarzenia.
- Załaduj nowo odebrane zdarzenia za pomocą Update. Wykres pokazuje liczbę zdarzeń dziennie.
- Sprawdź wynik i, jeśli to konieczne, zapisz go za pomocą Save as Custom Report lub wyślij jako CSV lub PDF za pomocą Export.
Lista zdarzeń obejmuje Sev, Date, Event, User, User Groups, Device i Device Group. Zapisany raport niestandardowy jest osobisty: widzi go tylko administrator, który go utworzył; administratorzy partnerów i przedsiębiorstw nie widzą ani nie tworzą tego raportu. Eksport oferuje bieżący widok lub raport z ostatnich 90 dni. Aby później porównać wyniki analiz, zapisz w dokumentacji operacyjnej wyszukiwane hasło, okres i wybrane typy zdarzeń.
Sprawdź zdarzenia na komputerze
W przypadku pojedynczego urządzenia trasa przebiega przez My Environment > Computers & Servers lub My Products > Endpoint > Computers. Następnie otwórz nazwę komputera i zakładkę Events. Lista pokazuje ważność, zgłaszającego agenta Sophos i, jeśli jest dostępny dla zdarzenia, Details. View Events Report porządkuje zdarzenia według typu i pokazuje wykres dzień po dniu.
Zdarzenie na liście komputerów może mieć późniejszy znacznik czasu niż Last active. Nie musi to koniecznie oznaczać sprzeczności: Sophos aktualizuje Last active średnio raz na godzinę.
Niektóre szczegóły zdarzenia umożliwiają podjęcie działań w przypadku podejrzenia błędnej klasyfikacji. Wynikające z nich zezwolenia lub wykluczenia mogą mieć szeroki zakres i nie należy ich tworzyć tylko dlatego, że nazwa pliku wydaje się znajoma. Bezpieczny proces skanowania i czyszczenia jest dostępny w Sophos Endpoint Threat Cleanup and Malware Cleanup.
Sprawdź zdarzenia na serwerze
W przypadku serwera otwórz My Environment > Computers & Servers lub My Products > Server > Servers, kliknij nazwę serwera i wybierz kartę Events w jego szczegółach. Lista pokazuje Sev, Type (agenta Sophos zgłaszającego zdarzenie), Date i Event; opcja Details nie jest dostępna dla każdego zdarzenia. View Events Report przedstawia zdarzenia według typu oraz ich przebieg dzień po dniu.
W przypadku Unauthorized File Protection (UFP) na serwerach Windows ustawienie Monitor execution of unauthorized files without blocking zgłasza nieautoryzowane uruchomienia plików, ale ich nie blokuje; Block execution of unauthorized file je blokuje. Podczas badania sprawdź zdarzenie serwera i, jeśli są dostępne, Details. Aby potwierdzić blokadę, zestaw zgłoszone zdarzenie blokady w Summary lub Events z ustawieniem zasad zastosowanych na serwerze. Zdarzenie zgłoszone w trybie monitorowania nie dowodzi, że wykonanie pliku zostało zablokowane. Aby zbadać określony okres, użyj Reports > General Logs > Events.
Prawidłowo czytaj typy zdarzeń
Wyświetlane zdarzenia zależą od licencji. Użyj tego mapowania operacyjnego; nazwy i wartości pochodzą dokładnie z Sophos Fusion:
- Malware and PUA: Running malware not cleaned up (High), Malicious activity detected (High), Remotely-run ransomware detected (Medium), Ransomware attacking a remote machine detected (High), Safe Browsing detected compromised browser (High), Behavioral (Low), AMSI protection could not clean up a threat (High), Malware not cleaned up (High), Recurring infection (High), Potentially Unwanted Application (PUA) blocked (Medium) i Potentially Unwanted Application (PUA) not cleaned up (Medium) mają Action required? = Yes. Jeśli wskazano, najpierw odizoluj urządzenie, otwórz alert i szczegóły oraz wykonaj ręczne czyszczenie, skanowanie lub restart. Potem potwierdź zdarzenie wyczyszczenia/rozwiązania albo czysty stan techniczny; samo wykrycie lub blokada nie dowodzi naprawy.
- Management: Reboot required (Medium), Policy non-compliance (Medium), Real-time protection disabled (High), Failed to protect computer or server (High), Device de-duplicated (Low) i Active Directory synchronization error (High) mają Action required? = Yes. Uruchom ponownie lub popraw zasady, ochronę, przypisanie grupy/zasad albo synchronizację, a następnie sprawdź stan zgodny, włączony, chroniony lub pomyślny. Update failed jest Low z Action required? = No, ale najpierw sprawdź łączność i późniejsze zdarzenie Update succeeded. Alert o niezgodności z zasadami pojawia się po ponad 2 godzinach, alert o wyłączonej ochronie w czasie rzeczywistym po 2,5 godziny, zdarzenie nieudanej ochrony po 1 godzinie, a alert o nierozwiązanym błędzie synchronizacji Active Directory po ponad 1 godzinie.
- Network access: Peripheral detected (Medium) i Missing heartbeat reported (High) mają Action required? = Yes. Sprawdź autoryzację urządzenia; przy brakującym heartbeat traktuj ciągły ruch jako możliwe naruszenie, sprawdź ograniczenia firewalla i potwierdź Restored heartbeat reported. Peripheral allowed, Peripheral restricted to read-only, Peripheral blocked i Restored heartbeat reported są Low i same nie wymagają działania.
- User behavior: Web policy events, Web threat events i wszystkie zdarzenia reputacji pobierania są Low z Action required? = No. We właściwym raporcie WWW sprawdź użytkownika, naruszenie zasad lub pobranie złośliwego oprogramowania. W przypadku User trusted low reputation download i Low reputation download automatically trusted potwierdź, że decyzja o zaufaniu była zamierzona; tylko przy automatycznym zaufaniu sprawdź również, czy ustawienie Log only było zamierzone. Wpisy DLP wskazują, czy kontrolowany transfer został potwierdzony, dozwolony lub zablokowany; nie podają ani poziomu ważności, ani wartości Action required?, dlatego porównaj transfer z zasadami zamiast na tej podstawie przypisywać mu priorytet.
- Device encryption: Key creation failed, Device Encryption failed, Device not encrypted, Device Encryption is suspended i Recovery key missing są Medium; Device Encryption information, Device Encryption status changed, Received recovery keys i Revoked keys są Low. Ich Action required? to See Note: dla większości alertów szyfrowania uruchom komputer ponownie, pozwól mu zsynchronizować się z serwerem i sprawdź szyfrowanie lub klucz odzyskiwania. Wyświetlony klucz jest unieważniany i zastępowany.
Dlatego sama nazwa zdarzenia nie jest wyznacznikiem priorytetu. Sprawdź co najmniej poziom ważności, czy Sophos wymaga działania, urządzenie, którego dotyczy zdarzenie, czas i szczegóły. Obsługę alertów opisano w osobnym artykule Obsługa alertów Sophos Endpoint i stanu konta.
Użyj raportu komputerowego do pytań dotyczących inwentaryzacji
W obszarze Reports > Endpoint & Server Protection > Computers raport komputera zawiera listę wszystkich komputerów zarządzanych przez Sophos Fusion. Jego kolumny odpowiadają na konkretne pytania dotyczące zasobów:
- Online: czas ostatniego komunikatu o statusie; wyświetlacz jest aktualizowany średnio co godzinę.
- Last user: ostatni zalogowany użytkownik i czas, który upłynął; Informacje te są również aktualizowane średnio w ciągu godziny po zmianie użytkownika.
- Last update: czas ostatniej aktualizacji oprogramowania Sophos.
- Group: przypisana grupa komputerów.
- Agent installed: czy zainstalowane jest oprogramowanie Sophos.
Raport nadaje się zatem do higieny i śledzenia urządzeń. Jednakże Online nie jest testem dostępności sekunda po sekundzie. Najpierw porównuje się rzekomo nieaktywne urządzenie z czasem zdarzeń i oczekiwanym interwałem raportowania.
Klasyfikuj przegląd ochrony 30-dniowej
W sekcji Reports > Endpoint and Server Protection > Hero Reports znajduje się Overview of your Sophos protection. Raport jest dostępny dla administratorów, superadministratorów i partnerów i podsumowuje ostatnie 30 dni. Pokazuje między innymi zablokowane zdarzenia związane z zagrożeniami, chronione zasoby, zablokowane witryny internetowe i witryny, przed którymi ostrzeżono użytkowników, chronionych użytkowników, komputery i serwery oraz wykorzystanie licencji.
Limity są ważne: okresu nie można zmienić, raport obejmuje tylko jeden inwentarz i nie można go planować. W przypadku licencji Enterprise Master pokazuje brak wykorzystania licencji. Za pomocą Export as PDF bieżący widok jest pobierany jako hero-report.pdf. Raport nadaje się do przeglądu zarządzania, a nie jako pełny zapis incydentu lub jako zamiennik listy zdarzeń.
Nie myl dzienników zdarzeń ze zdarzeniami w Sophos Fusion
Dzienniki zdarzeń są przechowywane lokalnie na zarządzanych urządzeniach Windows, macOS i Linux; analizuje się je za pomocą zapytań dotyczących punktów końcowych (Endpoint queries) w Live Discover. Nie mają stałego okresu przechowywania: platforma, aktywność i skonfigurowane limity rozmiaru decydują o usuwaniu najstarszych dzienników. Konfigurowanie rozmiaru dzienników wymaga XDR, MDR lub MDR Plus. W Global Settings > Products and Services > Endpoint and Server > Event Journals wybierz Endpoint lub Server. Maximum journal size (MB) przyjmuje 300–30 000 MB, domyślnie 5250 MB. Maximum disk space (optional) oferuje Not specified, 10%, 20%, 30% lub 40%, domyślnie Not specified; przy obu limitach obowiązuje niższy.
Ustawienia są globalne dla wszystkich endpointów i serwerów, a nie dla pojedynczego urządzenia. Obniżenie limitu może odrzucić część danych dziennika i skrócić historię Live Discover na wszystkich urządzeniach. Po kontrolowanym wdrożeniu odpytaj reprezentatywne endpointy i sprawdź, czy lokalna historia obejmuje zamierzone okno dochodzenia.
Oznacza to, że dzienniki zdarzeń nie są ani raportem zdarzeń przechowywanym przez dłuższy okres czasu, ani okresem gwarantowanym. Osoby badające surową aktywność za pomocą Live Discover postępują zgodnie z oddzielnym procesem XDR w Badanie wykresów wykrywania punktów końcowych i zagrożeń Sophos.