Planear, exportar e monitorizar relatórios Sophos Fusion
O Sophos Fusion (anteriormente Sophos Central) disponibiliza logs e relatórios diferentes consoante a licença e o produto. No entanto, um relatório só tem valor operacional quando o período, os filtros, o método de envio, a responsabilidade e a retenção estão definidos. Uma vista guardada sem responsável torna-se pouco fiável, o mais tardar, quando o administrador muda ou o plano de envio expira.
Caminho rápido para relatórios legacy: em Reports, abrir o relatório pretendido, definir o período e os filtros e validar os resultados. Para uma saída pontual, escolher Export to CSV, Export to PDF ou Print. Para um agendamento, abrir Save as Custom Report, escolher o método de envio, a Frequency e o formato e confirmar com Save. As definições do relatório não podem ser alteradas depois da criação, pelo que o período e os filtros devem ser verificados primeiro.
Distinguir log, relatório e dashboard
| Área | Finalidade |
|---|---|
| Log | investigar eventos individuais ou ações administrativas |
| Report | guardar, exportar ou enviar dados filtrados como avaliação repetível |
| Dashboard | observar o estado atual e tendências numa vista de trabalho |
Um relatório PDF não substitui dados brutos para uma investigação nem um arquivo SIEM de longo prazo. Para alterações administrativas, a fonte correta continua a ser o Sophos Fusion Audit Log.
Que logs aparecem em Reports
As entradas visíveis em Reports dependem da licença, dos produtos ativados e da função do administrador. O Sophos Fusion reúne aí várias fontes de dados com finalidades distintas:
| Log | Conteúdo e responsabilidade |
|---|---|
| Events | eventos dos dispositivos geridos; a avaliação operacional pertence ao runbook de Endpoint ou Server correspondente. |
| Malware and PUAs blocked | excerto simplificado do Event Log para malware e aplicações potencialmente indesejadas detetados e bloqueados. |
| Audit Logs | atividades administrativas no Sophos Fusion; a visibilidade e a exportação dependem da função. |
| Data Loss Prevention | eventos acionados por regras DLP em computadores ou servidores. |
| Message History | mensagens processadas pelo Sophos Email para as caixas de correio protegidas. |
Estes logs não devem ser combinados num único indicador de segurança. Uma área DLP ou Message History vazia pode dever-se a falta de licença, produto, função ou a um filtro e não prova automaticamente que não ocorreram eventos.
Reconhecer relatórios legacy e mais recentes
Na lista de relatórios guardados, o Sophos Fusion indica se uma entrada utiliza o formato legacy mais antigo. Esta distinção é importante porque os limites não são iguais.
A lista apresenta o nome do relatório, autor, formato e frequência agendada. As barras Report Templates e Actively Scheduled não contabilizam relatórios legacy. Por isso, o número do gráfico não prova que já não existam agendas antigas; numa passagem de responsabilidades deve verificar-se sempre a lista completa. A maioria dos logs e relatórios gerais continua a utilizar o formato legacy.
Para relatórios legacy aplicam-se, por administrador:
- no máximo 25 relatórios agendados e 25 não agendados;
- no máximo 10.000 eventos por relatório ou log;
- visibilidade, em princípio, apenas para o autor;
- paragem automática do envio por e-mail após seis meses.
Administradores Partner e Enterprise não podem assumir simplesmente estes relatórios pessoais legacy no tenant do cliente. Se o autor sair da empresa, os relatórios necessários devem ser recriados antes do offboarding sob uma conta administrativa operacional adequada.
Os formatos de relatório mais recentes têm outras características. Atualmente, cada administrador pode agendar até 100 relatórios desse formato. Administradores autorizados, parceiros e administradores Enterprise podem vê-los. O formato novo não está automaticamente disponível para todos os produtos e é utilizado, entre outros, para MDR e Central Firewall. A identificação de formato apresentada no portal é, portanto, determinante, não o nome do relatório.
Após seis meses, abre-se, edita-se e guarda-se novamente um relatório legacy ainda necessário. Isto reinicia o período de envio. A intervenção é documentada com o responsável e a próxima data de revisão, em vez de prolongar o mesmo relatório repetidamente sem controlo.
Planear o relatório do ponto de vista funcional
Antes de guardar, definem-se finalidade e âmbito:
- Que questão operacional deve o relatório responder?
- Que produtos, grupos, dispositivos e períodos devem ser incluídos?
- Quem avalia o resultado e até quando?
- A saída contém dados pessoais ou relevantes para a segurança?
- É necessária uma fotografia pontual, um relatório recorrente ou um fluxo de dados SIEM?
Um nome claro contém função, âmbito e frequência, por exemplo Estado do Endpoint - Produção - semanal. Nomes como Test, Report 2 ou o nome de uma pessoa dificultam a passagem posterior.
O caminho operacional começa em Reports. Consoante o relatório, o período pode ser limitado com From e To. Os mosaicos de categoria filtram os resultados visíveis, por exemplo Active no relatório Computers; outras vistas permitem filtros de grupo e a procura de valores concretos. Nem todos os relatórios oferecem todos os filtros ou formatos de saída. Depois de cada alteração de filtro, valida-se a plausibilidade do número de resultados antes de guardar ou exportar a vista.
Para uma saída pontual, consoante o relatório, estão disponíveis:
- Print, que abre uma vista otimizada para impressão; depois, abre-se a caixa de diálogo do browser com
Ctrl+PouCmd+Pno macOS. - Export to CSV, que exporta a vista filtrada atual para filtragem e correlação posteriores.
- Export to PDF, que exporta a vista atual como uma imagem legível do momento.
Guardar e enviar por e-mail um relatório legacy
O procedimento seguinte aplica-se aos Custom Reports gerais em formato legacy. Os relatórios mais recentes, como os de MDR ou Central Firewall, têm características próprias; deve seguir-se a identificação do formato e as ações apresentadas no portal.
- Em Reports, abrir o relatório pretendido e configurar completamente o período e os filtros. Estas definições não podem ser alteradas depois da criação do Custom Report. Se o âmbito tiver de mudar, criar um novo relatório.
- Selecionar Save as Custom Report e introduzir um Name claro na caixa de diálogo Save Report.
- Para envio por e-mail, selecionar Send a link to the report ou Attach the report to the email. A Sophos recomenda o link para informações pessoais: a abertura exige credenciais do Sophos Fusion e não coloca outro ficheiro de relatório na caixa de correio.
- Em Frequency, escolher frequência semanal ou mensal. A opção mensal só está disponível se o período selecionado anteriormente abranger pelo menos 30 dias.
- Escolher PDF ou CSV como formato de saída e terminar com Save.
O e-mail agendado é recebido pelo administrador que criou o relatório. A caixa de diálogo não descreve uma lista de destinatários livremente configurável. Se a responsabilidade mudar, recriar o relatório na conta operacional prevista; o reencaminhamento silencioso de uma caixa pessoal não é uma transferência fiável.
Depois de guardar, verificar a entrada na lista no topo da página Reports. O nome, o autor, o formato e a frequência agendada devem corresponder à documentação operacional. Num agendamento por e-mail, confirmar também a receção efetiva na caixa do autor. Assim, validam-se tanto a configuração guardada como o caminho de envio.
O idioma do relatório segue a conta de administrador do Sophos Fusion que configurou o envio. No acesso por parceiro, o idioma do tenant do cliente pode ser determinante. Um idioma inesperado não deve, por isso, ser confundido com uma falha do modelo.
Utilizar corretamente o Co-Branding
Em Global Settings > Platform > Co-branding, Super Admins e Admins podem carregar o logótipo da empresa. Este aparece no Self-Service Portal e nos relatórios PDF de Endpoint e Server suportados. Um logótipo do parceiro pode ser adotado se este tiver aberto o tenant do cliente a partir do Partner Portal.
A configuração completa, desde a seleção do ficheiro e pré-visualização até à adoção do logótipo do parceiro e ao retorno, está descrita no artigo sobre Co-Branding do Sophos Fusion.
Se existirem logótipos do parceiro e do cliente, o do parceiro aparece no canto superior direito e o do cliente no canto superior esquerdo do relatório. Antes de um envio externo, gera-se por isso uma amostra PDF e verifica-se o tenant correto, as marcas corretas e o conteúdo confidencial.
Para mudar para outro logótipo ou regressar ao logótipo Sophos, é necessário remover primeiro o logótipo existente e guardar depois a nova seleção. O Co-Branding não altera o conteúdo nem as permissões do relatório e não é uma funcionalidade de segurança. Apenas ajuda os utilizadores a reconhecer um portal empresarial oficial ou um relatório previsto.
Operação e passagem de responsabilidades
Um controlo mensal verifica:
- ritmo de envio esperado e receção efetiva pelo autor;
- responsável funcional e conta administrativa associada;
- formato do relatório e os respetivos limites;
- alterações de licença e de função;
- volume de dados e possível limite de 10.000 eventos;
- data de expiração dos relatórios legacy;
- necessidade e retenção das exportações.
No offboarding de um administrador, relatórios legacy pessoais, dashboards, API Credentials e regras de alerta são verificados em conjunto. A simples eliminação do administrador não deve provocar uma falha despercebida de monitorização ou de evidências de conformidade.
Resolver problemas frequentes
A opção mensal não está disponível: o período selecionado deve abranger pelo menos 30 dias. Corrigir o período, validar novamente os resultados e criar depois o Custom Report.
O relatório guardado tem filtros ou período incorretos: estas definições não podem ser alteradas após a criação. Criar o substituto com o âmbito correto e remover a entrada antiga apenas depois de validar a nova.
Outro administrador não vê o relatório: verificar primeiro a identificação do formato. Os relatórios legacy só são visíveis para o autor; os administradores Partner e Enterprise também não podem vê-los nem criá-los no tenant do cliente.
As barras mostram menos agendamentos do que o esperado: Report Templates e Actively Scheduled excluem relatórios legacy. Usar a lista completa de relatórios guardados para o controlo.
Um relatório legacy agendado deixou de ser enviado: se foi configurado há cerca de seis meses, abri-lo, editá-lo e guardá-lo novamente. Confirmar depois a receção na caixa do autor. Se o e-mail continuar ausente, verificar se o relatório permanece no portal, se a conta administrativa é válida e se a caixa recebe correio. Uma caixa vazia não prova a ausência de eventos.