Sophos Protected Browser: raporty i Live Discover
Opcja My Products > Protected Browser > Logs & Reports umożliwia tworzenie powtarzalnych zestawień. Aby przeprowadzić bardziej szczegółową analizę, należy otworzyć Threat Analysis Center > Live Discover > Protected Browser i skorzystać z wbudowanych zapytań Data Lake lub Schema Viewer.
Obie metody wzajemnie się uzupełniają: raporty podsumowują zdarzenia za pomocą filtrów, wykresów i tabel, a Live Discover udostępnia poszczególne pola Protected Browser do dalszej analizy. W codziennej pracy należy zacząć od raportu i przejść do Live Discover dopiero wtedy, gdy raport nie zawiera wystarczających szczegółów.
Wymagania i ograniczenia
W tej procedurze nie udokumentowano konkretnej roli administratora ani osobnego uprawnienia Protected Browser wymaganego do korzystania z Logs & Reports. Jeśli pozycja menu jest niedostępna, administrator dzierżawy powinien sprawdzić dostępne licencje i przyznany dostęp do produktu. Jeżeli dostęp nadal budzi wątpliwości, sprawę należy przekazać do Sophos Support.
Live Discover wymaga Sophos EDR, XDR lub MDR. Obsługuje dwa rodzaje zapytań:
- Zapytania Endpoint Queries pobierają aktualne informacje z wybranych, połączonych urządzeń.
- Zapytania Data Lake Queries odczytują dane z Data Lake i nie wymagają wyboru urządzeń.
W tej procedurze Protected Browser korzysta ze źródła Data Lake. Zasada Endpoint Data Collection and Investigation > Upload to the Data Lake nie jest udokumentowanym wymaganiem ani krokiem rozwiązywania problemów dotyczących danych Protected Browser. Ta procedura nie zmienia zasad Protected Browser ani sposobu gromadzenia danych.
Tworzenie raportu Protected Browser
- Otwórz My Products > Protected Browser > Logs & Reports.
- Na karcie Report Generator wybierz odpowiedni widok w sekcji Filters > Report templates:
- Web usage — cała aktywność internetowa wszystkich użytkowników Protected Browser,
- User authentication — zdarzenia uwierzytelniania według użytkownika,
- File transfers — przesyłanie i pobieranie plików wraz z użytkownikiem, aplikacją i stanem,
- Browser and Extension — rozkład między pełną wersją Protected Browser a rozszerzeniem oraz przeglądarki, w których zainstalowano rozszerzenie.
- W sekcji Time frame ustaw okres analizy. Opcja Custom umożliwia samodzielny wybór daty początkowej i końcowej.
- W sekcji Query dodaj filtr: wybierz lub wpisz nazwę kolumny i wartość porównania, a w razie potrzeby zmień operator widoczny na znaku równości.
- Wybierz Generate, aby utworzyć raport.
Dodawanie filtrów
Wiele filtrów jest ocenianych łącznie: wiersz pojawia się tylko wtedy, gdy spełnia wszystkie warunki. Operatory = i != porównują tekst z uwzględnieniem wielkości liter. Operatory <, <=, > i >= są przeznaczone do wartości liczbowych. Operator IN wymaga listy wartości rozdzielonych przecinkami i również uwzględnia wielkość liter. Operatory ~ i !~ używają * jako symbolu wieloznacznego i nie uwzględniają wielkości liter.
Połączonej wartości w tabeli można użyć bezpośrednio jako filtra. Wybierz wartość, aby dodać jej kolumnę i treść w sekcji Query, a następnie ponownie utwórz raport za pomocą Generate. Filtr można usunąć przyciskiem usuwania znajdującym się obok niego.
Konfigurowanie wykresów i tabel
W sekcji Chart można wybrać Bar, Horizontal bar, Pie, Line lub Stack-area. Przycisk z kluczem w prawym górnym rogu otwiera wybór osi. Ustaw tam osie X i Y; wykresy Line i Stack-area mają również oś Z. Po zmianie typu wykresu Sophos przywraca jego domyślne osie. Wykresy Bar i Pie pokazują tylko dziesięć najczęstszych kategorii, dlatego kompletność wyników należy sprawdzać w tabeli, a nie wyłącznie na wykresie.
Sekcja Table początkowo wyświetla domyślny zestaw kolumn. Za pomocą wyboru kolumn w prawym górnym rogu można wyświetlić dodatkowe pola, a za pomocą nagłówków posortować dane rosnąco lub malejąco. Dodatkowe kolumny zapewniają więcej szczegółów, ale także poszerzają eksport i mogą ujawniać więcej danych osobowych.
Planowanie i eksportowanie raportów
Aby wykonać jednorazowy eksport, wybierz PDF, CSV lub HTML w sekcji Generate an export manually. Utworzony eksport pojawi się w sekcji Scheduled Exports. Wyeksportowane raporty są usuwane po 90 dniach.
Aby skonfigurować eksport cykliczny:
- Wybierz Schedule.
- Wprowadź nazwę w polu Template Name. Wyświetlany limit to Maximum characters for the name: 64.
- W sekcji Time frame wybierz okres obejmowany przez dane.
- W sekcji Export frequency wybierz Daily, Weekly lub Monthly. W przypadku eksportu tygodniowego wybierz dzień tygodnia, a w przypadku miesięcznego — dzień miesiąca.
- W sekcji Duration wybierz Until I cancel albo Ends on i podaj datę końcową.
- W sekcji Export format wybierz PDF, CSV lub HTML. Skonfiguruj powiadomienie lub dostarczenie w sekcji Export notification/delivery, a następnie wybierz Save.
Można utworzyć maksymalnie 200 harmonogramów eksportu. Jeśli raport zawiera dane osobowe, Sophos zaleca wysłanie łącza pocztą elektroniczną zamiast bezpośredniego załączania raportu. Łącze wymaga poświadczeń Sophos Central. Eksport jest wysyłany na adres e-mail zapisany w sekcji Account Details; jako odbiorców można też wybrać innych administratorów Sophos Central.
Opcja Save Template zachowuje filtry zapytania, typ i osie wykresu, sortowanie tabeli oraz jej kolumny. Nie zapisuje danych ani okresu. Zapisany szablon określa więc sposób prezentacji, a nie następny okres analizy. W sekcji Saved Templates użyj Update, aby zaktualizować szablon, lub Delete, aby go usunąć; można też włączyć lub wyłączyć jego harmonogram eksportu.
Analizowanie danych Protected Browser za pomocą Live Discover
Sophos udostępnia wbudowane zapytania Data Lake dla Protected Browser. Aby uruchomić zapytanie:
- Otwórz Threat Analysis Center > Live Discover i wybierz Protected Browser.
- W sekcji Query wybierz odpowiednią kategorię, a następnie wbudowane zapytanie. Sprawdź wyświetlone szczegóły, aby upewnić się, że zapytanie odpowiada celowi analizy.
- W sekcji Select a Time Period ustaw okres. Domyślnie wynosi on siedem dni, a pojedyncze uruchomienie może obejmować maksymalnie 30 dni. Jeśli czas testu jest znany, zacznij od możliwie najkrótszego okresu.
- Wybierz Run Query u dołu i przejrzyj zwrócone wyniki.
Okres ogranicza dane zwracane w ramach tego pojedynczego uruchomienia. Nie tworzy harmonogramu i nie jest tym samym co zaplanowane zapytanie. Aby edytować lub utworzyć zapytanie, włącz Designer Mode; dla nowego zapytania Protected Browser wybierz Data Lake jako Source.
Aby otworzyć bieżący schemat Data Lake:
- Otwórz Threat Analysis Center > Live Discover > Protected Browser.
- Włącz Designer Mode.
- W sekcji Query wybierz istniejące zapytanie, a następnie Edit, albo wybierz Create new query.
- W prawym górnym rogu okna dialogowego SQL wybierz Schema.
- Na nowej karcie wybierz Protected Browser z listy Data Lake.
Bieżący Schema Viewer jest miarodajnym źródłem dokładnych, nieprzetłumaczalnych identyfikatorów SQL oraz dostępnych tabel i pól. Dokumentacja produktu nie określa jednoznacznie pisowni identyfikatora bramy, dlatego ta instrukcja nie zawiera listy pól do skopiowania ani niezweryfikowanego zapytania SQL. Identyfikatory klientów, bram i kategorii aplikacji należy kopiować dokładnie w postaci widocznej w bieżącym Schema Viewer. Bezpiecznym punktem wyjścia jest wbudowane zapytanie obejmujące krótki okres.
Interpretowanie pól Protected Browser
Pola wyświetlane w Schema Viewer można pogrupować według udokumentowanego przeznaczenia: tożsamość i aplikacja; czas i zdarzenie; zasada i dostęp; klient i pochodzenie; stan Endpoint; bezagentowy RDP/SSH; oraz transfer plików. Każdy potrzebny identyfikator należy skopiować bezpośrednio z przeglądarki schematu, bez tłumaczenia ani normalizowania pisowni. Dotyczy to w szczególności opisanych tam identyfikatorów klienta, bramy i kategorii aplikacji.
Dla pola log_type udokumentowano dokładne wartości Navigation, SSH, RDP, Login i Logout. Pole podtypu protokołu wskazuje, czy dostęp został dozwolony. Pusta wartość nie musi oznaczać błędu: niektóre pola dotyczą tylko określonych typów zdarzeń lub wymagań wstępnych. Na przykład stan kondycji Synchronised Security jest dostępny tylko wtedy, gdy zainstalowano Sophos Intercept X, a szczegóły pliku mają znaczenie tylko w przypadku transferu plików.
Sprawdzanie wyniku
Niewielka aktywność wykonana o znanej porze pozwala uniknąć pomieszania starych i nowych zdarzeń. Można na przykład poprosić wyznaczonego użytkownika testowego o otwarcie zatwierdzonej aplikacji, a następnie sprawdzić następujące elementy:
- Odpowiedni raport zawiera w wybranym okresie wiersz dotyczący użytkownika i aplikacji.
- Filtr tego samego użytkownika lub tej samej aplikacji ogranicza tabelę zgodnie z oczekiwaniami.
- W przypadku Bar i Pie wyświetlone dziesięć najważniejszych kategorii i ich agregacja są zgodne z odpowiednimi wartościami w tabeli. Tabela pozostaje punktem odniesienia dla pełnego zestawu wyników.
- Wbudowane zapytanie Protected Browser w Live Discover zwraca w krótkim wybranym okresie szczegóły zdarzenia odpowiadające porze testu. Sprawdź potrzebne pola na podstawie ich opisów i dokładnej pisowni w bieżącym Schema Viewer.
Źródłem zapytania musi być Data Lake. Wybór urządzeń dotyczy wyłącznie zapytań Endpoint i dlatego nie jest odpowiednim krokiem weryfikacji danych Protected Browser Data Lake.
Rozwiązywanie problemów według objawów
Raport jest pusty
Najpierw usuń lub poszerz ograniczenie czasowe albo filtry w sekcjach Time frame i Query, a następnie ponownie utwórz raport za pomocą Generate. Wybierz szablon odpowiadający aktywności testowej: logowanie należy do User authentication, natomiast wysyłanie lub pobieranie pliku — do File transfers. Jeśli niefiltrowany raport dla znanej aktywności nadal jest pusty, przerwij tę procedurę diagnostyczną. Sprawdź, czy zdarzenia Protected Browser są generowane, i zweryfikuj dostęp do produktu. Jeśli przyczyna pozostaje niejasna, przekaż sprawę do Sophos Support.
Filtr nieoczekiwanie nie zwraca żadnych wierszy
W przypadku =, != i IN najpierw sprawdź pisownię i wielkość liter. Aby wyszukać fragment tekstu, użyj ~ z *. Jeśli zastosowano kilka filtrów, przetestuj każdy osobno, ponieważ wiersz pojawia się tylko wtedy, gdy spełnia wszystkie warunki.
Wykres i tabela wydają się niespójne
W przypadku Bar lub Pie najpierw sprawdź, czy istnieje więcej niż dziesięć kategorii: wykresy te pokazują tylko dziesięć najważniejszych. Zmiana typu wykresu przywraca również jego domyślne osie. Sprawdź osie za pomocą przycisku z kluczem, a do pełnej kontroli szczegółów użyj tabeli.
Live Discover nie pokazuje oczekiwanych szczegółów
Najpierw sprawdź, czy wybrano Protected Browser, czy zapytanie używa Data Lake jako Source oraz czy Select a Time Period obejmuje znaną aktywność. Następnie otwórz Schema Viewer i na podstawie opisu pola ustal, czy oczekiwany szczegół może zostać wypełniony dla badanego typu zdarzenia. Na przykład stan kondycji Synchronised Security wymaga Sophos Intercept X, a szczegóły pliku mają znaczenie tylko w przypadku transferu plików. Jeśli wbudowane zapytanie Protected Browser dla znanej aktywności nadal jest puste, sprawdź, czy aktywność Protected Browser jest generowana, i zweryfikuj dostęp do produktu. Zasada przesyłania Endpoint nie jest udokumentowanym rozwiązaniem dla danych Protected Browser. Jeśli przyczyna pozostaje niejasna, przekaż sprawę do Sophos Support.
Bezpieczne wycofywanie zmian i bieżąca obsługa
Filtry raportu i zmiany prezentacji nie modyfikują zasad ochrony. Aby wrócić do znanego stanu, usuń dodane filtry lub ponownie wczytaj raport z odpowiednim szablonem. W sekcji Saved Templates usuń zapisany szablon za pomocą Delete.
Przed wprowadzeniem zmiany zapisz nazwę, odbiorcę, format i ostatni wymagany eksport. Aby dodać datę końcową do harmonogramu Until I cancel, wybierz go w sekcji Scheduled Exports, wybierz Update i zmień na Ends on, jeśli interfejs na to pozwala. Jeśli harmonogramu nie można zaktualizować, wykonaj i udokumentuj tę kontrolę przed usunięciem starego harmonogramu za pomocą Delete, a następnie utwórz harmonogram zastępczy z opcją Ends on. Na koniec sprawdź, czy aktywny jest tylko zamierzony harmonogram oraz czy nie dojdzie do zduplikowania eksportów lub dostaw.
W ramach bieżącej obsługi regularnie sprawdzaj przeznaczenie, odbiorców i wymagane pola danych zapisanych szablonów i harmonogramów. Usuwaj zbędne eksporty, zanim kopie zawierające dane osobowe zostaną niepotrzebnie rozpowszechnione. Sophos Central usuwa eksporty po 90 dniach, dlatego wymagane dłuższe przechowywanie należy obsługiwać we własnym kontrolowanym cyklu życia danych. Przed zmianą niestandardowego zapytania Live Discover zapisz osobno jego bieżącą wersję; dla tej procedury nie udokumentowano mechanizmu wersjonowania ani wycofywania zmian po stronie produktu.
Powiązane instrukcje
Instrukcja gromadzenia danych Endpoint i korzystania z Live Discover opisuje ogólne typy zapytań Live Discover i ich ograniczenia operacyjne. Opisana w niej zasada przesyłania Endpoint dotyczy jednak wyłącznie telemetrii Endpoint; nie jest wymaganiem ani rozwiązaniem dla danych Protected Browser.