Analisar e conservar os Sophos Central Audit Logs
O Sophos Central regista atividades administrativas no Audit Log. Desta forma, após um falso alarme, uma alteração de Policy ou um login suspeito, é possível determinar que conta executou a ação, em que momento e a partir de que endereço IP.
O Audit Log não substitui um SIEM completo. No portal, é possível consultar, no máximo, os últimos 90 dias. Quem necessitar de conservar evidências durante mais tempo ou de uma correlação rápida com Entra Logs, Firewall Logs e Endpoint Logs tem de exportar regularmente os dados ou recolhê-los de forma automática.
Não confundir Audit Log e Event Log
| Log | Pergunta típica |
|---|---|
| Audit Log | Quem alterou uma função, Policy, exceção ou definição? |
| Events | O que comunicou um dispositivo protegido ou um produto Sophos? |
| Alerts | Que alerta avaliado necessita de investigação ou ação? |
Um código malicioso bloqueado aparece como Event ou Alert. Por sua vez, o posterior encerramento do Alert, uma exceção global ou uma alteração de função constitui uma atividade administrativa no Audit Log.
Uma entrada do Audit Log pode, por exemplo, indicar que Users and Groups foi alterado, mencionar como objeto concreto o nome de um utilizador recém-criado ou registar uma autenticação bem-sucedida de uma conta Central. A combinação da classe de objeto, do objeto alterado, da descrição e da conta executora é mais informativa do que qualquer um destes campos isoladamente.
Acesso e funções
O caminho atual é Reports > General logs > Audit Logs. Os dados visíveis dependem da função de administração. Nas Custom Roles, tem de estar permitido Access sensitive logs & reports.
O acesso ao Audit não é concedido indiscriminadamente a todas as contas de Help Desk. As entradas contêm nomes de administradores, endereços IP e alterações relevantes para a segurança. Ao mesmo tempo, pelo menos uma função operacional necessita de acesso para que os incidentes também possam ser investigados fora da conta Super Admin.
Interpretar corretamente os campos
Cada entrada contém normalmente:
- Date para a data e hora,
- Modified by para a conta Central que executou a ação,
- Item type para a classe de objeto afetada,
- Item modified para o objeto concreto,
- Description para detalhes adicionais,
- IP address para o endereço de origem da ação.
Modified by é pouco informativo, especialmente quando se utilizam contas partilhadas. É precisamente por isso que cada pessoa recebe uma conta de administrador própria. As ações API são rastreáveis através da respetiva identidade técnica quando se utiliza uma Credential separada para cada integração.
Investigar na ordem correta
Perante uma alteração suspeita, começa-se por restringir o período relevante. Por predefinição, o Central mostra os últimos sete dias; o período do portal pode ser alargado até um máximo de 90 dias. Depois de alterar a data ou o termo de pesquisa, é necessário selecionar Update.
A pesquisa é intencionalmente limitada. É especialmente adequada para:
- o endereço IP a partir do qual foi executada uma alteração,
- o valor em Modified by,
- a combinação entre o termo de pesquisa e o período selecionado.
Em seguida, as alterações relacionadas são analisadas como uma sequência. Uma exceção global pode, por exemplo, seguir-se a um login, a uma alteração de função, a um ajuste de Policy e ao encerramento de um Alert. Uma entrada isolada não explica este contexto.
Utilizar corretamente a exportação
O Central disponibiliza CSV e PDF. Existe uma diferença importante:
- current view utiliza a vista atualmente selecionada e os respetivos filtros,
- past 90 days exporta o período completo de 90 dias; um filtro de pesquisa pode ser aplicado, mas o período selecionado no portal não.
A exportação é iniciada através de Export, no lado direito da página Audit Logs. No menu Dropdown, selecionam-se deliberadamente a vista atual ou a exportação de 90 dias, bem como o formato necessário. Antes de clicar, o termo de pesquisa e a vista são novamente verificados para evitar que um ficheiro filtrado seja guardado por engano como o registo de auditoria completo.
Após a exportação, o ficheiro recebe imediatamente um nome inequívoco, por exemplo com o Tenant, o período e a data de criação. Os nomes predefinidos, como audit.csv, não são colocados sem alterações numa pasta comum.
O CSV é adequado para filtragem, correlação e processamento automatizado. O PDF é útil quando se necessita de um instantâneo inalterado para um Ticket ou uma aprovação. Para a preservação de provas, documenta-se adicionalmente um Hash do ficheiro exportado e guarda-se o ficheiro original em modo só de leitura.
Retenção operacional
Uma exportação mensal é a solução mínima simples quando não existe uma ligação a um SIEM. O período da exportação sobrepõe-se à execução anterior para que um Job que tenha falhado ou um encerramento mensal tardio não crie uma lacuna. As entradas duplicadas podem ser removidas posteriormente, mas as entradas em falta não podem ser reconstruídas.
Em ambientes maiores, utiliza-se a Sophos Central API. A identidade técnica recebe apenas a função necessária, é monitorizada e sujeita a rotação.
Uma regra de retenção adequada define:
- a equipa responsável e o local de armazenamento,
- o período de retenção de acordo com os requisitos internos e legais,
- a proteção de acesso e a imutabilidade,
- a sincronização da hora,
- o teste da pesquisa e do restauro,
- o procedimento em caso de falha da exportação.
Casos de controlo importantes
O Audit Log não é aberto apenas quando ocorre um incidente. As verificações regulares por amostragem controlam, em particular:
- administradores novos ou removidos,
- atribuição de Super Admin e Custom Roles,
- criação e eliminação de API Credentials,
- alterações à MFA, ao login federado e às Directory Sources,
- exceções globais, Tamper Protection e alterações de Policy,
- alterações automáticas pelo Account Health Check,
- migrações de dispositivos ou Tenants,
- ativação de Remote Assistance.
Depois de utilizar Fix automatically no Account Health Check, as alterações efetuadas são controladas no Audit Log. Uma pontuação verde, por si só, não demonstra que a alteração é adequada ao ambiente operacional específico.
Problemas típicos
A alteração esperada está em falta
Verificam-se primeiro o período, o fuso horário, o filtro de pesquisa e Update. Em seguida, esclarece-se se a ação foi efetivamente executada neste Tenant ou se teve origem num contexto Enterprise, Partner ou de outro cliente.
A exportação contém mais dados do que a vista
Na exportação past 90 days, o período selecionado no portal não se aplica como em current view. Para preservar provas de um período estritamente limitado, exporta-se a vista atual e verifica-se depois o conteúdo.
O nome do administrador não é inequívoco
As contas partilhadas são eliminadas. Para acessos técnicos, utiliza-se uma API Credential própria por aplicação. No login federado, correlacionam-se também os IdP Sign-in Logs.
Falta o acesso ao Audit
Numa Custom Role, verifica-se se o acesso a Logs e Reports sensíveis está ativado. Se a opção estiver completamente ausente, um Super Admin tem de controlar a atribuição da função.