Saltar para o conteudo
Avanet

Avalie eventos e relatórios do Sophos Endpoint

O Sophos Central fornece dados de endpoint em múltiplas visualizações. Este artigo se concentra no Events Report, nos eventos de um único computador, bem como no Computer Report e na visão geral da proteção de 30 dias. O processamento de alertas e a investigação XDR são fluxos de trabalho intencionalmente separados.

Escolha a visualização apropriada

  • O que aconteceu quando? Abra o Events Report.
  • O que aconteceu em um determinado computador? Use a guia Events nos detalhes do computador.
  • Quais computadores são gerenciados e quando foi o último relatório? Use o Computer Report.
  • Como é a visão geral da proteção dos últimos 30 dias? Abra o relatório Overview of your Sophos protection.

Um evento é uma ocorrência registrada. Eventos que exigem ação também podem aparecer na página Alerts. Depois de atuar sobre um alerta ou ignorá-lo, o evento subjacente permanece na lista. Assim, a visualização de eventos fornece um histórico, mas não constitui, por si só, uma investigação completa do incidente.

Avaliar eventos em todo o ambiente

O relatório de eventos pode ser acessado em Reports > General Logs > Events. Para uma avaliação reproduzível, proceda da seguinte forma:

  1. Pesquise Search por usuário, dispositivo ou nome de ameaça. O Sophos não oferece suporte à pesquisa de um nome de arquivo mencionado no evento.
  2. Selecione um período em Choose period. Para Custom, From e To estão definidos; a visualização retrocede no máximo 90 dias.
  3. Em Event type and count, selecione ou desmarque categorias ou tipos de eventos individuais. Por padrão, todos os eventos ficam visíveis.
  4. Carregue eventos recém-recebidos com Update. O gráfico mostra o número de eventos por dia.
  5. Verifique o resultado e, se necessário, salve-o com Save as Custom Report ou produza-o como CSV ou PDF usando Export.

A lista de eventos inclui Sev, Date, Event, User, User Groups, Device e Device Group. Um relatório personalizado salvo é pessoal: somente o administrador que o criou o vê; Os administradores parceiros e corporativos não veem nem criam esse relatório. A exportação oferece a visualização atual ou um relatório dos últimos 90 dias. É por isso que o termo de pesquisa, o período de tempo e os tipos de eventos selecionados pertencem à documentação operacional, caso as avaliações sejam comparáveis ​​posteriormente.

Verifique eventos em um computador

Para um único dispositivo a rota é via My Environment > Computers & Servers ou My Products > Endpoint > Computers. Em seguida, abra o nome do computador e a guia Events. A lista mostra a gravidade, o agente Sophos que relatou o evento e, quando disponível, Details. View Events Report organiza os eventos por tipo e mostra sua progressão diária.

Um evento pode ter um carimbo de data/hora posterior a Last active na lista de computadores. Isso não é necessariamente uma contradição: o Sophos atualiza o Last active apenas uma vez por hora, em média.

Alguns detalhes do evento fornecem ações para suspeita de classificação incorreta. As autorizações ou exclusões resultantes podem ter um escopo amplo e não devem ser criadas apenas porque um nome de arquivo parece conhecido. O fluxo seguro de verificação e limpeza está disponível em Sophos Endpoint Threat Cleanup and Malware Cleanup.

Leia os tipos de eventos corretamente

Os tipos de eventos que aparecem dependem dos recursos licenciados. Documentos da Sophos separaram famílias:

  • Por exemplo, Malware and PUA distingue entre malware de tempo de execução detectado, limpo e não limpo. Gravidade e Action required? são cruciais; um evento limpo com êxito não precisa aparecer na página Alertas.
  • Management inclui, entre outros, atualizações, reinicializações necessárias, desvios de política, problemas de proteção e IDs de dispositivos duplicados.
  • Network access inclui eventos de controle periférico, bem como pulsações de segurança ausentes ou restauradas.
  • User behavior inclui controle da web, reputação de download e ações do usuário relacionadas a DLP.
  • Device encryption inclui, mas não está limitado a, falha na criação de chave, falha na criptografia ou suspensão e eventos de chave de recuperação.

O nome do evento por si só não é, portanto, uma priorização. Você verifica pelo menos a gravidade, se o Sophos requer uma ação, dispositivo afetado, horário e detalhes. A triagem de alerta real permanece no artigo separado Editar alertas de endpoint do Sophos e integridade da conta.

Use relatório de computador para questões de inventário

Em Reports > Endpoint & Server Protection > Computers, o Relatório do Computador lista todos os computadores gerenciados pelo Sophos Central. Suas colunas respondem a perguntas específicas sobre inventário:

  • Online: hora da última mensagem de status; o display é atualizado em média a cada hora.
  • Last user: último usuário logado e tempo decorrido; Essas informações também são atualizadas em média uma hora após a alteração do usuário.
  • Last update: Hora da última atualização de software Sophos.
  • Group: grupo de computadores atribuído.
  • Agent installed: se o software Sophos está instalado.

O relatório é, portanto, adequado para higiene e rastreamento de dispositivos. No entanto, Online não é um teste de disponibilidade segundo a segundo. Um dispositivo supostamente inativo é primeiro comparado com os horários dos eventos e o intervalo de relatório esperado.

Classifique a visão geral da proteção de 30 dias

Abaixo de Reports > Endpoint and Server Protection > Hero Reports está Overview of your Sophos protection. O relatório está disponível para administradores, superadministradores e parceiros e resume os últimos 30 dias. Ele mostra, entre outras coisas, eventos de ameaças bloqueados, ativos protegidos, sites bloqueados ou avisados, usuários, computadores e servidores protegidos e uso de licenças.

Os limites são importantes: O período não pode ser alterado, o relatório abrange apenas um único inventário e não pode ser planejado. Para licenças Enterprise Master, não mostra uso de licença. Via Export as PDF a visualização atual é baixada como hero-report.pdf. O relatório é adequado para uma visão geral da gestão, não como um registro completo de incidentes ou como um substituto para a lista de eventos.

Não confunda Diários de Eventos com Eventos Centrais

Os diários de eventos estão localizados localmente em dispositivos gerenciados Windows, macOS e Linux e são avaliados com consultas de endpoint no Live Discover. Não há período fixo para sua retenção: plataforma, atividade e limites de tamanho configurados determinam quando os diários mais antigos são excluídos. O controle de tamanho requer XDR, MDR ou MDR Plus e se aplica globalmente, não por dispositivo.

Isto significa que os diários de eventos não são um relatório de eventos armazenado por um período de tempo mais longo nem um período de tempo garantido. Aqueles que investigam atividades brutas com o Live Discover seguem o fluxo XDR separado em Investigar detecções de endpoints e gráficos de ameaças do Sophos.

Fontes

Perguntas frequentes

Por que um alerta tratado ainda aparece em Events?

A lista de eventos é o histórico técnico. Atuar sobre um alerta ou ignorá-lo não remove o evento subjacente dessa lista.

Os Diários de Eventos têm o mesmo limite de 90 dias que o Relatório de Eventos?

Não. Não há período de retenção fixo para diários de eventos. Seu histórico disponível depende da plataforma, da atividade e dos limites de tamanho configurados.