Konfiguracja pulpitów Sophos Central do pracy operacyjnej
Central Overview to domyślna strona startowa Sophos Central. Pokazuje bieżące alerty, Account Health, użytkowników i urządzenia oraz informacje o produktach zależne od licencji. Dla różnych zakresów odpowiedzialności można tworzyć własne pulpity z widżetów.
Pulpit jest przeglądem, a nie dowodem prawidłowego działania środowiska. Widżety mogą być niekompletne z powodu filtrów, zakresu licencji lub opóźnionych danych. Każdy wskaźnik wymaga więc zdefiniowanego przejścia do szczegółów i osoby odpowiedzialnej.
Najpierw trzeba zrozumieć Central Overview
Ścieżka to Dashboards > Central Overview. Typowe obszary obejmują:
- bieżące alerty,
- Account Health Check,
- podsumowanie chronionych i niechronionych użytkowników lub urządzeń,
- zależne od produktu widżety Email, Endpoint lub innych usług.
Alert informacyjny nie zawsze wymaga działania. Zielony wynik Health nie obejmuje każdego mechanizmu bezpieczeństwa. Liczba użytkowników lub urządzeń nie jest też tożsama z liczbą wynikającą z umowy licencyjnej.
Planowanie własnego pulpitu operacyjnego
Przed dodaniem widżetów określa się pytanie, na które pulpit ma odpowiadać. Przydatne widoki osobiste to na przykład:
- Daily Operations dla nowych alertów, problemów z urządzeniami i odchyleń Health,
- Security Review dla zagrożeń, izolacji i powtarzających się przyczyn,
- Management Review dla trendów, pokrycia ochroną i otwartych ryzyk,
- License and Lifecycle dla wykorzystania, nieaktywnych urządzeń i terminów wygaśnięcia.
Jeden pulpit ze wszystkimi dostępnymi widżetami szybko staje się nieczytelny. Na stronie startowej do codziennej pracy powinny znaleźć się wyłącznie wskaźniki, z których rzeczywiście wynika konkretne działanie.
Tworzenie pulpitu
Ścieżka to Dashboards > Manage dashboards > Create new.
- Wprowadzić jednoznaczną nazwę i cel w opisie, a następnie przejść do projektowania za pomocą Next.
- Przewinąć bibliotekę widżetów po lewej stronie, przefiltrować ją według produktu lub kategorii i sprawdzić sortowanie.
- Przeciągnąć widżet na siatkę po prawej stronie albo dodać go za pomocą znaku plus.
- Sprawdzić filtry, źródło danych i okres każdej instancji widżetu. Ten sam widżet może występować kilka razy z różnymi ustawieniami.
- Najważniejsze ostrzeżenia umieścić u góry po lewej. Central początkowo automatycznie rozmieszcza nowe widżety w wierszach od lewego górnego rogu, po czym można je przesuwać i skalować za dolny narożnik.
- Zakończyć za pomocą Done. Central wróci do Manage dashboards; kliknięcie nazwy nowego pulpitu otworzy gotowy widok.
Central automatycznie zapisuje zmiany podczas tworzenia. Liczba przy widżecie w bibliotece wskazuje, ile razy wykorzystano go w bieżącym pulpicie. Ten sam wskaźnik można dzięki temu pokazać osobno na przykład dla serwerów i urządzeń Endpoint bez zastępowania jednej instancji drugą.
Aby później wprowadzić zmiany, w sekcji Dashboards > Manage dashboards wybiera się ikonę edycji w odpowiednim wierszu. Nazwę i opis, widżety, układ, rozmiar oraz filtry modyfikuje się w ten sam sposób i ponownie kończy za pomocą Done. Menu Dashboard pokazuje przypięte widoki; nieprzypięte pulpity pozostają dostępne przez Manage dashboards.
Custom Dashboards są osobiste. Inni administratorzy nie widzą ich automatycznie. Pulpit nie zastępuje więc wspólnej platformy monitoringu ani udokumentowanego przekazania obowiązków w zespole.
Obsługa biblioteki widżetów i siatki
Podczas tworzenia lub edycji pulpitu rozwija się sekcję Widgets. Liczba obok tytułu pokazuje wszystkie dostępne widżety, a osobno również nowo dodane; niebieska kropka oznacza nowy widżet. Wybór zależy od licencji i roli administratora, przy czym widżety Firewall Management mogą być widoczne niezależnie od licencji Firewall.
Jeżeli Sophos opublikuje później dodatkowe widżety, pojawią się one automatycznie w bibliotece. Nie trzeba z tego powodu tworzyć istniejącego pulpitu od nowa; niebieska kropka i liczba nowych widżetów są wskazówką przy następnej kontroli operacyjnej.
Filters ogranicza bibliotekę według źródła danych lub Product, na przykład Endpoint albo XDR, oraz według Category, na przykład Alerts lub Threats. W menu Sort by dostępne są Newest, alfabetyczne Ascending i Descending.
Widżet przeciąga się na siatkę albo dodaje za pomocą znaku plus, który pojawia się po najechaniu kursorem. Central automatycznie rozmieszcza nowe widżety w wierszach od lewego górnego rogu. Ten sam widżet można wstawić kilka razy i skonfigurować każdą instancję z innym źródłem danych lub okresem, na przykład All Alerts osobno według produktów.
Aby zwiększyć lub zmniejszyć widżet, należy przeciągnąć jego lewy dolny narożnik po pojawieniu się podwójnej strzałki. Na granicy siatki nie można już dalej powiększać widżetu. Inne widżety przesuwają się automatycznie, o ile pozwala na to ich rozmiar. Krzyżyk u góry po prawej usuwa instancję, po czym Central również ponownie układa siatkę.
Jeżeli Sophos wycofa widżet albo Custom Role utraci dostęp do produktu przez ustawienie None, w jego miejscu pozostaje widżet zastępczy z wyjaśnieniem. Po późniejszym rozszerzeniu uprawnień biblioteka może udostępnić kolejne widżety. Brakujący widżet sprawdza się więc pod kątem licencji, roli i dostępu do produktu, zamiast po prostu tworzyć go ponownie.
Jeżeli istniejący widżet nie pokazuje danych, najpierw rozszerza się okres i filtry widżetu. Następnie sprawdza się przesyłanie do Data Lake, stan urządzeń, integrację z systemem innej firmy i połączenie sieciowe z Sophos. Pusty element siatki nie jest dowodem braku zdarzeń ani automatycznie błędem pulpitu.
Po zakończeniu projektowania Done zamyka edytor i prowadzi z powrotem do Manage dashboards. Następnie należy kliknąć nazwę pulpitu, aby otworzyć widok i sprawdzić dane, filtry oraz siatkę w zwykłym trybie wyświetlania.
Ograniczenia ról i licencji
Central Admin i Super Admin mogą zarządzać pulpitami. Enterprise Super Admin nie zawsze może robić to w kontekście klienta. Dostępne pulpity i widżety Sophos zależą ponadto od aktywnych licencji. Na przykład pulpit Threat Analysis Center wymaga XDR.
Wyjątkiem są widżety Firewall Management. Pozostają widoczne w bibliotece nawet bez aktywnej licencji Firewall. Sama ich dostępność nie dowodzi więc ani posiadania licencjonowanej zapory, ani obecności użytecznych danych. Przy odbiorze operacyjnym liczy się to, czy oczekiwane zapory są zarejestrowane i czy widżet dostarcza aktualne wartości.
Jeżeli brakuje widżetu, najpierw sprawdza się licencję, rolę administratora i dostęp do produktu. Custom Role może ograniczyć dostęp do produktu źródłowego lub wrażliwych Reports.
Ustawienie domyślne, przypinanie i Lifecycle
Central Admin i Super Admin zarządzają osobistą listą pulpitów w sekcji Dashboards > Manage dashboards. Enterprise Super Admin nie może przejąć tego zarządzania w kontekście klienta.
Lista w sekcji Dashboards > Manage dashboards pokazuje twórcę: plakietka Sophos oznacza dostarczony pulpit, a przy Custom Dashboards widnieje nazwa administratora, który go utworzył. Kliknięcie nazwy pulpitu otwiera widok. Find dashboards pokazuje dostępne pulpity Sophos zależnie od licencji. Znak plus w prawej kolumnie dodaje widok do osobistej listy. Po zamknięciu wyboru pojawia się on w Manage dashboards.
Pomoc Sophos dokumentowała dla ówczesnej wersji tylko Threat Analysis Center dashboard w sekcji Find dashboards, widoczny z licencją XDR. Nie jest to stała informacja o liczbie dostępnych pulpitów: dla bieżącej pracy znaczenie ma wybór rzeczywiście wyświetlany w tenancie i zależny od jego licencji.
Pulpity Sophos można usunąć z osobistej listy znakiem minus i później ponownie dodać przez Find dashboards; pulpitu Central Overview nie można usunąć. Własne pulpity usuwa się bezpowrotnie za pomocą krzyżyka i nie można ich później przywrócić. Wcześniej można utworzyć kopię za pomocą Clone w odpowiednim wierszu. W oknie dialogowym wprowadza się nazwę i opis kopii, zatwierdza za pomocą Clone, a następnie dostosowuje jej widżety.
Pole Set default określa widok wyświetlany po zalogowaniu. Pin pokazuje lub ukrywa pulpit w menu Dashboard; nowe pulpity są domyślnie przypięte. Bieżącego pulpitu domyślnego nie można usunąć ani skasować. Najpierw należy ustawić inny pulpit jako domyślny.
Co najmniej raz na kwartał sprawdza się, czy widżety są nadal dostępne, filtry są prawidłowe, a widok odpowiada bieżącym celom operacyjnym. Nieaktualne pulpity projektowe i próbne zostają usunięte.
Właściwa interpretacja eksportu PDF
Pulpity Sophos i Custom Dashboards można eksportować jako migawkę PDF. Nie dotyczy to Central Overview. W tym celu otwiera się pulpit w Manage dashboards i wybiera ikonę pobierania u góry po prawej. Utworzony plik trafia do zwykłego folderu pobierania i zawiera nazwę oraz opis pulpitu, nagłówek, stopkę i widżety w widocznym układzie.
Widżety oparte na mapach, takie jak Sensor location of detection, nie są eksportowane i pozostawiają puste miejsce. Jeżeli taki element jest potrzebny w widoku ekranowym, dla czytelniejszego eksportu PDF należy umieścić go możliwie najniżej po prawej. Przy eksporcie pulpitu klienta partnerzy mogą, zależnie od konfiguracji, dodać dodatkowy branding i informacje; przed przekazaniem utworzony plik PDF sprawdza się pod kątem właściwego klienta i treści poufnych.
PDF dokumentuje widoczny moment, ale nie wszystkie dane źródłowe ani późniejsze zmiany. Na potrzeby Incident Response i audytu zabezpiecza się więc dodatkowo właściwe Reports lub logi.
Zalecany codzienny przebieg pracy
- Otworzyć nowe i zaostrzone alerty, a nie tylko je policzyć.
- Rozłożyć odchylenia Health na objęte produkty i urządzenia.
- Sprawdzić rzeczywiste przyczyny wartości Unprotected i Deployment.
- Przypisać powtarzające się problemy właścicielowi i ustalić termin.
- Po rozwiązaniu problemu sprawdzić zmiany w Audit Log i widoku urządzenia.
Szczegółową obsługę wyniku obejmującego całego tenanta opisuje artykuł Prawidłowe używanie Sophos Central Account Health Check. Zmiany administracyjne można prześledzić zgodnie z artykułem Analiza i zabezpieczanie Sophos Central Audit Logs.
Osobistego pulpitu nie wykorzystuje się niezgodnie z przeznaczeniem do cyklicznych analiz i wysyłki e-mail. Służy do tego procedura Planowanie, eksportowanie i monitorowanie Sophos Central Reports.
Typowe problemy
Inni administratorzy nie widzą pulpitu
Custom Dashboards są przypisane do użytkownika. Jest to zamierzone działanie. Wspólny widok wymaga udokumentowania konfiguracji albo zastosowania zewnętrznego raportowania.
Brakuje widżetu lub nie pokazuje on danych
Sprawdzić licencję, dostęp do produktu, okres i filtry widżetu. Następnie bezpośrednio otworzyć Report będący źródłem danych. Pusty widżet nie oznacza automatycznie stanu bez błędów.
Nie można usunąć pulpitu
Może być ustawiony jako domyślny albo dostarczony przez Sophos. Najpierw wybrać inny pulpit domyślny. Pulpity Sophos usuwa się z listy, a nie kasuje.
Plik PDF zawiera puste miejsca
Widżety oparte na mapach nie są obsługiwane. Na potrzeby eksportu należy umieścić je możliwie najniżej po prawej albo uzupełnić osobnym Report.