Operar relatórios e monitorização do Sophos Email
O painel do Sophos Email oferece uma vista operacional rápida; os relatórios fornecem o detalhe verificável. Este fluxo explica como selecionar corretamente dados Gateway e Mailflow, seguir uma anomalia até à mensagem ou ao utilizador e criar relatórios repetíveis. Destina-se a administradores com permissão de relatórios no tenant Sophos Fusion (anteriormente Sophos Central) correto.
Os relatórios não alteram políticas ou licenças nem executam remediação. Para isso, utilize os fluxos de Data Control, proteção de URL Time of Click, Post-Delivery Protection e utilização de licenças.
Preparar o acesso e o âmbito da investigação
São necessárias permissões de relatórios e a licença relevante para funções específicas. Registe tenant, questão, domínio ou utilizador esperado, direção, intervalo e fuso horário. Envie dados pessoais e exportações apenas a destinatários autorizados.
Se houver domínios em Sophos Gateway e Sophos Mailflow, escolha o conjunto correto. Gateway, Mailflow e ambos não são filtros equivalentes: representam percursos diferentes. Num relatório vazio ou inesperado, verifique primeiro tenant, Type, intervalo e licença efetiva.
Utilizar o painel como ponto de partida
Em My Products > Email Security > Dashboard, defina primeiro modo e intervalo. Todos os widgets seguem a seleção. O valor predefinido e máximo é 30 dias, ou 90 com Sophos Email Plus. Gateway e Mailflow aparecem em painéis separados com as mesmas categorias.
As faixas Inbound Statistics e Outbound Statistics abrem detalhes; Mailboxes Licensed abre o resumo de licenças. Os widgets incluem Inbound Activity Summary, Outbound Activity Summary, Intelix Threat Summary, TLS Encryption Summary, Post Delivery Summary, Data Control e At Risk Users. Uma categoria ou See Report abre o relatório no contexto atual. O indicador abre Alerts, filtrado para Sophos Email.
O PDF criado por Export mantém os filtros e abrange no máximo 30 dias, ou 90 com Email Plus. Registe modo, intervalo e fuso com a exportação.
Escolher o relatório e intervalo corretos
| Tarefa | Relatório e caminho | Intervalo e limite |
|---|---|---|
| Volume de mensagens e TLS | Reports > Email Security > Message Summary | 30 dias por predefinição, até 365 |
| Violações DLP | Reports > Email Security > Data control summary | até 365 dias; direção, categoria e ação |
| Remediação automática e clawback | Reports > Email Security > Post delivery summary | até 365 dias; proteção pós-entrega ativa |
| URLs clicados | Reports > Email Security > Time of Click Summary | 30 dias, ou 90 com Email Plus; indisponível em EMS mode |
| Utilizadores em risco | Reports > Email Security > At risk users | 30 dias, ou 90 com Email Plus; sinais dependentes da licença |
| Classificações comunicadas | Reports > Email Security > SophosLabs Analysis Report | até 365 dias no relatório; as exportações estão limitadas a 90 dias |
| Análise de ficheiros Intelix | Reports > Intelix Threat Summary | até 365 dias; análise em curso não é final |
| Análises de licenças | Reports > Email Security > License Usage Summary | até 365 dias; valores de análises periódicas |
Um relatório de 365 dias não oferece 365 dias em todos os detalhes. As ligações de Message Summary para Message History abrangem apenas 30 dias, ou 90 com Sophos Email Plus. Realtime blocked não abre Message History porque o bloqueio durante o comando SMTP deixa poucos dados.
Investigar mensagens, TLS e eventos de políticas
Em Message Summary, defina Type, intervalo e Direction e escolha Category ou TLS Encryption em Summarise by. Ative categorias; gráfico, tabela e números ligados devem manter os mesmos filtros. Um número suportado abre Message History. Compare data, remetente, destinatário e ID antes de avaliar o caso.
Em Gateway mode, TLS descreve a ligação ao remetente ou destinatário externo; em Mailflow mode, o conector entre Sophos Email e Microsoft 365. Não compare Unencrypted, TLS v1.2 e TLS v1.3 sem preservar o modo.
Em Data control summary, selecione Type, intervalo, Direction, Category e Action. Os resultados indicam violações, mas não substituem a análise da política efetiva. Create Phish Threat campaign exige Sophos Phish Threat; reveja os utilizadores pré-selecionados antes de iniciar.
Post delivery summary contém apenas mensagens de Auto search and remediate ou On demand clawback e só aparece com proteção pós-entrega ativa. Não há filtro de direção, pois tudo é recebido. Os detalhes podem mostrar entrega, libertação ou clawback, mas configuração e remediação pertencem ao fluxo pós-entrega.
Correlacionar risco de URL e utilizadores em risco
Time of Click Summary separa Total Clicks, Clicks Allowed, Clicks Warned e Clicks Blocked. Um número alto não prova comprometimento nem erro de configuração. Selecione um número em Clicks Warned ou Clicks Blocked para transferir categoria e período para At Risk Users.
Em At Risk Users, Risk index combina sinais Time of Click e de representação. Selecione o índice para o relatório do utilizador e o assunto para detalhes. Trata-se de priorização, não de atribuição de culpa. A formação direta requer licença Sophos Phish Threat; confirme público e período.
Interpretar corretamente os vereditos SophosLabs e Intelix
SophosLabs Analysis Report separa falsos negativos Reported threat de falsos positivos Reported clean. Sophos detected é a classificação inicial e SophosLabs analyzed o veredito posterior. Investigue diferenças sem assumir automaticamente erro de política. Advanced Search combina remetente, relator, origem, assunto, veredito e data com AND lógico.
Importante: Analysis pending não é um veredito final limpo nem malicioso. Mantenha o caso aberto até a SophosLabs terminar; não permita um remetente nem enfraqueça uma política com base neste estado intermédio.
Intelix Threat Summary mostra clean, likely clean, suspicious e malicious. Após conclusão, o assunto abre Summary, Threat prevalence, Static analysis e Dynamic analysis. Durante a análise, o assunto não é selecionável. Um erro Intelix pode colocar a mensagem em quarentena; o relatório isolado não autoriza libertação.
As ações dependem do contexto: permitir em Reported clean, bloquear em Reported threat. Verifique o âmbito e registe o motivo antes de ações sobre domínio ou IP. Não bloqueie amplamente um IP Microsoft 365 partilhado devido a um único resultado.
Conciliar a utilização de licenças
License Usage Summary mostra análises periódicas, não um contador em tempo real. Selecione uma análise por data e hora local, foque o gráfico com controlos e abra uma caixa em Mailboxes. Mailboxes Licensed pode diferir se escolher outro intervalo ou análise.
Para uma verificação auditável, registe hora da análise, intervalo, caixa pesquisada e exportação. Não decida capacidade ou vigência com um só ponto.
Agendar ou exportar um relatório
Depois dos filtros, selecione Save as Custom Report. Em Report Template, introduza Template Name, ative Schedule, configure Report Date Range, Report Frequency como Daily, Weekly ou Monthly, Ends On ou Until I cancel, Report Format e Report Notification and Delivery method e selecione Save Report Template. Monthly só está disponível para pelo menos 30 dias.
A maioria suporta CSV ou PDF. Message History e Rejection Log são apenas CSV. Para dados pessoais prefira uma ligação que requer credenciais Sophos Fusion. Anexos acima de 9,5 MB tornam-se automaticamente ligações. O envio usa o endereço em Account Details e opcionalmente outros administradores; uma falha de geração é comunicada.
Os filtros, exceto o intervalo atual, passam para o modelo e não podem ser alterados depois da geração. Verifique geração e entrega em Generated Reports. Um relatório gerado contém no máximo 50.000 registos e é eliminado de Generated Reports após 90 dias; descarregue atempadamente os resultados necessários segundo a política de retenção aplicável. Um Export manual inclui os filtros atuais e respeita limites de formato e intervalo.
Validar resultados e resolver problemas
Não valide apenas um cartão. Concilie gráfico, faixa estatística, tabela e detalhe com os mesmos Type, intervalo, direção e fuso. Verifique amostras por data, categoria, destinatário e ID. Num agendamento, um destinatário autorizado confirma entrega ou acesso autenticado.
- Sem dados: verifique tenant, Gateway/Mailflow ou Type, intervalo, direção e filtros vazios ou incompatíveis.
- Relatório ou ação ausente: verifique licença, modo e permissão; Time of Click Summary não está disponível em EMS mode.
- Números diferentes: compare filtros, hora local, hora da análise e execução; painel, análise e relatório podem usar janelas distintas.
- Sem detalhe: considere o limite 30/90 dias e Realtime blocked, que não permite aprofundar.
- Sem veredito: aguarde a conclusão e mantenha Analysis pending aberto.
- Relatório agendado ausente: verifique Schedule, data final, destinatário em Account Details, falha, spam e conversão de anexo grande em ligação.
Para escalar, preserve ID do tenant, nome do relatório, caminho sem ligação, Type, intervalo e fuso, filtros, licença/modo, hora de geração, contagens esperada e visível e alguns IDs de mensagem. Minimize exportações segundo a privacidade. Mantenha a proteção ativa; uma divergência no relatório não justifica desativar controlos.