Analisar e conservar os Sophos Fusion Audit Logs
O Sophos Fusion (anteriormente Sophos Central) regista atividades administrativas no Audit Log. Desta forma, após um falso alarme, uma alteração de Policy ou um login suspeito, é possível determinar que conta executou a ação, em que momento e a partir de que endereço IP.
O Audit Log não substitui um SIEM completo. O portal mostra e exporta atividades dos últimos 90 dias. Para um período probatório superior, os ficheiros devem ser guardados atempadamente fora do Central. A página Audit Log não indica retenção superior nem encaminhamento automático.
Não confundir Audit Log e Event Log
| Log | Pergunta típica |
|---|---|
| Audit Log | Quem alterou uma função, Policy, exceção ou definição? |
| Events | O que comunicou um dispositivo protegido ou um produto Sophos? |
| Alerts | Que alerta avaliado necessita de investigação ou ação? |
Um código malicioso bloqueado aparece como Event ou Alert. Por sua vez, o posterior encerramento do Alert, uma exceção global ou uma alteração de função constitui uma atividade administrativa no Audit Log.
O Sophos também indica que os Logs disponíveis dependem da licença. Se faltar todo o tipo de Log e não apenas uma entrada, verifique primeiro a licença e depois a função administrativa.
Uma entrada do Audit Log pode, por exemplo, indicar que Users and Groups foi alterado, mencionar como objeto concreto o nome de um utilizador recém-criado ou registar uma autenticação bem-sucedida de uma conta Central. A combinação da classe de objeto, do objeto alterado, da descrição e da conta executora é mais informativa do que qualquer um destes campos isoladamente.
Acesso e funções
O caminho atual é Reports > General logs > Audit Logs. O acesso depende da função administrativa. A página Audit Log não especifica um campo universal de Custom Role nem uma função obrigatória; verifique a função efetivamente atribuída no seu Tenant.
O acesso ao Audit não é concedido indiscriminadamente a todas as contas de Help Desk. As entradas contêm nomes de administradores, endereços IP e alterações relevantes para a segurança. Ao mesmo tempo, pelo menos uma função operacional necessita de acesso para que os incidentes também possam ser investigados fora da conta Super Admin.
Interpretar corretamente os campos
Cada entrada contém normalmente:
- Date para a data e hora,
- Modified by para a conta Central que executou a ação,
- Item type para a classe de objeto afetada,
- Item modified para o objeto concreto,
- Description para detalhes adicionais,
- IP address para o endereço de origem da ação.
Modified by é pouco informativo com contas partilhadas. Por isso, cada pessoa deve ter uma conta de administrador própria: assim, uma alteração registada é atribuível sem inferir mais do que o Sophos mostra.
Investigar na ordem correta
Perante uma alteração suspeita, começa-se por restringir o período relevante. Por predefinição, o Central mostra os últimos sete dias; o período do portal pode ser alargado até um máximo de 90 dias. Depois de alterar a data ou o termo de pesquisa, é necessário selecionar Update.
A pesquisa é intencionalmente limitada. O Sophos documenta exatamente dois tipos:
- o endereço IP a partir do qual foi executada uma alteração,
- o valor em Modified by.
Ambos os tipos de pesquisa são combinados com o período selecionado.
Sem termo de pesquisa, são mostradas todas as atividades do período escolhido. Sem período, o Central pesquisa por predefinição os últimos sete dias. Estes casos permitem detetar um filtro que tenha ficado ativo.
Em seguida, as alterações relacionadas são analisadas como uma sequência. Uma exceção global pode, por exemplo, seguir-se a um login, a uma alteração de função, a um ajuste de Policy e ao encerramento de um Alert. Uma entrada isolada não explica este contexto.
Utilizar corretamente a exportação
O Central disponibiliza quatro opções de exportação. Existe uma diferença importante:
- CSV of current view e PDF of current view aplicam todos os filtros selecionados,
- CSV of past 90 days e PDF of past 90 days exportam os últimos 90 dias; só o filtro de pesquisa se aplica, não o período escolhido.
A exportação é iniciada através de Export, no lado direito da página Audit Logs. No menu Dropdown, selecionam-se deliberadamente a vista atual ou a exportação de 90 dias, bem como o formato necessário. Antes de clicar, o termo de pesquisa e a vista são novamente verificados para evitar que um ficheiro filtrado seja guardado por engano como o registo de auditoria completo.
Após a exportação, o ficheiro recebe imediatamente um nome inequívoco, por exemplo com o Tenant, o período e a data de criação. Os nomes predefinidos, como audit.csv, não são colocados sem alterações numa pasta comum.
O CSV é adequado para filtragem, correlação e processamento automatizado. O PDF é útil quando se necessita de um instantâneo inalterado para um Ticket ou uma aprovação. Para a preservação de provas, documenta-se adicionalmente um Hash do ficheiro exportado e guarda-se o ficheiro original em modo só de leitura.
Guardar exportações sem lacunas
O Sophos indica um período visível e exportável de 90 dias, no máximo, mas não prescreve uma frequência operacional. Escolha e monitorize uma frequência que impeça a entrada não guardada mais antiga de sair desta janela. Uma sobreposição deliberada evita lacunas após uma falha; confirme depois o período e o conteúdo.
Este guia não promete recolha por API: a documentação Audit Log revista descreve apenas a exportação manual CSV e PDF. Antes de automatizar, verifique na documentação API atual do seu Tenant se os dados Audit Log estão realmente disponíveis.
Uma regra de retenção adequada define:
- a equipa responsável e o local de armazenamento,
- o período de retenção de acordo com os requisitos internos e legais,
- a proteção de acesso e a imutabilidade,
- a sincronização da hora,
- o teste da pesquisa e do restauro,
- o procedimento em caso de falha da exportação.
Casos de controlo importantes
O Audit Log não é aberto apenas quando ocorre um incidente. As verificações regulares por amostragem controlam, em particular:
- logins bem-sucedidos,
- utilizadores e grupos adicionados, alterados ou eliminados.
Não deduza outras ações monitorizadas de uma lista desejada. Para um controlo importante, faça uma alteração de teste inócua, procure-a com Update e volte a verificá-la após a exportação. Só então inclua o resultado no procedimento.
Problemas típicos
A alteração esperada está em falta
Verifique primeiro o período, o filtro e Update. Remova depois o filtro e recarregue o mesmo período. Se a atividade continuar ausente, confirme se o Sophos Fusion a monitoriza; a documentação não promete registar todas as ações possíveis.
A exportação contém mais dados do que a vista
Na exportação past 90 days, o período selecionado no portal não se aplica como em current view. Para preservar provas de um período estritamente limitado, exporta-se a vista atual e verifica-se depois o conteúdo.
As horas não coincidem com outros Logs
Determine primeiro o fuso horário e as regras de hora de verão das fontes comparadas. Correlacione depois Modified by, endereço IP e um período estreito. A entrada mostra data e hora, mas a página revista não documenta uma coluna adicional de fuso horário.
Falta o acesso ao Audit
Como o acesso depende da função administrativa, peça a um administrador autorizado que reveja a atribuição. Não procure um nome de caixa supostamente universal: a página Audit Log revista não indica nenhum.