Avalie eventos do Sophos em computadores e servidores
Inicie sessão no Sophos Fusion (anteriormente Sophos Central) para consultar eventos e relatórios. Este artigo aborda o Events Report, os eventos de computadores e servidores individuais, o Computer Report e a visão geral da proteção de 30 dias. O tratamento de alertas e a investigação XDR são fluxos de trabalho separados.
Escolha a visualização apropriada
- O que aconteceu quando? Abra o Events Report.
- O que aconteceu em um determinado computador? Use a guia Events nos detalhes do computador.
- O que foi detetado num determinado servidor? Consulte o separador Events nos detalhes do servidor.
- Quais computadores são gerenciados e quando foi o último relatório? Use o Computer Report.
- Como é a visão geral da proteção dos últimos 30 dias? Abra o relatório Overview of your Sophos protection.
Um evento é uma ocorrência registrada. Eventos que exigem ação também podem aparecer na página Alerts. Depois de atuar sobre um alerta ou ignorá-lo, o evento subjacente permanece na lista. Assim, a visualização de eventos fornece um histórico, mas não constitui, por si só, uma investigação completa do incidente.
Avaliar eventos em todo o ambiente
O relatório de eventos pode ser acessado em Reports > General Logs > Events. Para uma avaliação reproduzível, proceda da seguinte forma:
- Pesquise Search por usuário, dispositivo ou nome de ameaça. O Sophos não oferece suporte à pesquisa de um nome de arquivo mencionado no evento.
- Selecione um período em Choose period. Para Custom, From e To estão definidos; a visualização retrocede no máximo 90 dias.
- Em Event type and count, selecione ou desmarque categorias ou tipos de eventos individuais. Por padrão, todos os eventos ficam visíveis.
- Carregue eventos recém-recebidos com Update. O gráfico mostra o número de eventos por dia.
- Verifique o resultado e, se necessário, salve-o com Save as Custom Report ou produza-o como CSV ou PDF usando Export.
A lista de eventos inclui Sev, Date, Event, User, User Groups, Device e Device Group. Um relatório personalizado salvo é pessoal: somente o administrador que o criou o vê; Os administradores parceiros e corporativos não veem nem criam esse relatório. A exportação oferece a visualização atual ou um relatório dos últimos 90 dias. É por isso que o termo de pesquisa, o período de tempo e os tipos de eventos selecionados pertencem à documentação operacional, caso as avaliações sejam comparáveis posteriormente.
Verifique eventos em um computador
Para um computador, aceda a My Environment > Computers & Servers ou My Products > Endpoint > Computers. Em seguida, abra o nome do computador e o separador Events. A lista mostra a gravidade, o agente Sophos que comunicou o evento e, quando disponível, Details. View Events Report organiza os eventos por tipo e mostra a sua evolução diária.
Um evento pode ter um carimbo de data/hora posterior a Last active na lista de computadores. Isso não é necessariamente uma contradição: o Sophos atualiza o Last active apenas uma vez por hora, em média.
Alguns detalhes do evento fornecem ações para suspeita de classificação incorreta. As autorizações ou exclusões resultantes podem ter um escopo amplo e não devem ser criadas apenas porque um nome de arquivo parece conhecido. O fluxo seguro de verificação e limpeza está disponível em Sophos Endpoint Threat Cleanup and Malware Cleanup.
Verificar os eventos de um servidor
Para um servidor, aceda a My Environment > Computers & Servers ou My Products > Server > Servers, selecione o nome do servidor e abra o separador Events nos detalhes do servidor. A lista apresenta Sev, Type (agente Sophos que comunicou o evento), Date e Event; Details não está disponível para todos os eventos. View Events Report agrupa os eventos por tipo e mostra a sua evolução diária.
Em servidores Windows, a opção Monitor execution of unauthorized files without blocking da política Unauthorized File Protection (UFP) comunica execuções não autorizadas sem as impedir; Block execution of unauthorized file bloqueia-as. Para investigar, consulte o evento do servidor e, se estiverem disponíveis, os respetivos Details. Para comprovar um bloqueio, compare um evento de bloqueio comunicado em Summary ou Events com a definição da política aplicada ao servidor. Um evento em modo de monitorização não demonstra que tenha ocorrido um bloqueio. Para um período específico, utilize Reports > General Logs > Events.
Leia os tipos de eventos corretamente
Os tipos de eventos dependem dos recursos licenciados. Use este mapeamento operacional; nomes e valores são os exibidos pelo Sophos Fusion:
- Malware and PUA: Running malware not cleaned up (High), Malicious activity detected (High), Remotely-run ransomware detected (Medium), Ransomware attacking a remote machine detected (High), Safe Browsing detected compromised browser (High), Behavioral (Low), AMSI protection could not clean up a threat (High), Malware not cleaned up (High), Recurring infection (High), Potentially Unwanted Application (PUA) blocked (Medium) e Potentially Unwanted Application (PUA) not cleaned up (Medium) têm Action required? = Yes. Isole primeiro o dispositivo quando indicado, abra o alerta e os detalhes e conclua a limpeza manual, verificação ou reinicialização solicitada. Depois confirme um evento limpo/resolvido ou um estado técnico limpo; apenas detectar ou bloquear não comprova a correção.
- Management: Reboot required (Medium), Policy non-compliance (Medium), Real-time protection disabled (High), Failed to protect computer or server (High), Device de-duplicated (Low) e Active Directory synchronization error (High) têm Action required? = Yes. Reinicie ou corrija a política, proteção, atribuição de grupo/política ou sincronização e verifique o estado compatível, reativado, protegido ou bem-sucedido. Update failed é Low com Action required? = No, mas primeiro verifique a conectividade e se depois aparece Update succeeded. Um alerta de não conformidade com a política surge após mais de 2 horas, um alerta de proteção em tempo real desativada após 2,5 horas, um evento de falha de proteção após 1 hora e um alerta de falha de sincronização do Active Directory não resolvida após mais de 1 hora.
- Network access: Peripheral detected (Medium) e Missing heartbeat reported (High) têm Action required? = Yes. Verifique a autorização do periférico; num heartbeat ausente, trate o tráfego contínuo como possível comprometimento, confira a restrição do firewall e confirme Restored heartbeat reported. Peripheral allowed, Peripheral restricted to read-only, Peripheral blocked e Restored heartbeat reported são Low e isoladamente não exigem ação.
- User behavior: Web policy events, Web threat events e todos os eventos de reputação de download são Low com Action required? = No. Use o relatório web correspondente; para User trusted low reputation download e Low reputation download automatically trusted, confirme que a decisão e a configuração Log only foram intencionais. Registros DLP mostram se uma transferência controlada foi aceita, permitida ou bloqueada, mas não publicam gravidade nem Action required?; valide a transferência contra a política.
- Device encryption: Key creation failed, Device Encryption failed, Device not encrypted, Device Encryption is suspended e Recovery key missing são Medium; Device Encryption information, Device Encryption status changed, Received recovery keys e Revoked keys são Low. O valor Action required? é See Note: na maioria dos alertas de criptografia, reinicie o computador, deixe-o sincronizar com o servidor e verifique a criptografia ou a chave de recuperação. Uma chave visualizada é revogada e substituída.
O nome do evento por si só não é, portanto, uma priorização. Você verifica pelo menos a gravidade, se o Sophos requer uma ação, dispositivo afetado, horário e detalhes. A triagem de alerta real permanece no artigo separado Editar alertas de endpoint do Sophos e integridade da conta.
Use relatório de computador para questões de inventário
Em Reports > Endpoint & Server Protection > Computers, o Relatório do Computador lista todos os computadores gerenciados pelo Sophos Fusion. Suas colunas respondem a perguntas específicas sobre inventário:
- Online: hora da última mensagem de status; o display é atualizado em média a cada hora.
- Last user: último usuário logado e tempo decorrido; Essas informações também são atualizadas em média uma hora após a alteração do usuário.
- Last update: Hora da última atualização de software Sophos.
- Group: grupo de computadores atribuído.
- Agent installed: se o software Sophos está instalado.
O relatório é, portanto, adequado para higiene e rastreamento de dispositivos. No entanto, Online não é um teste de disponibilidade segundo a segundo. Um dispositivo supostamente inativo é primeiro comparado com os horários dos eventos e o intervalo de relatório esperado.
Classifique a visão geral da proteção de 30 dias
Abaixo de Reports > Endpoint and Server Protection > Hero Reports está Overview of your Sophos protection. O relatório está disponível para administradores, superadministradores e parceiros e resume os últimos 30 dias. Ele mostra, entre outras coisas, eventos de ameaças bloqueados, ativos protegidos, sites bloqueados ou avisados, usuários, computadores e servidores protegidos e uso de licenças.
Os limites são importantes: O período não pode ser alterado, o relatório abrange apenas um único inventário e não pode ser planejado. Para licenças Enterprise Master, não mostra uso de licença. Via Export as PDF a visualização atual é baixada como hero-report.pdf. O relatório é adequado para uma visão geral da gestão, não como um registro completo de incidentes ou como um substituto para a lista de eventos.
Não confunda diários de eventos com eventos no Sophos Fusion
Os diários de eventos ficam localmente em dispositivos Windows, macOS e Linux gerenciados e são consultados com o Live Discover. Não há retenção fixa: plataforma, atividade e limites configurados determinam a exclusão dos mais antigos. A configuração requer XDR, MDR ou MDR Plus. Em Global Settings > Products and Services > Endpoint and Server > Event Journals, selecione Endpoint ou Server. Maximum journal size (MB) aceita de 300 a 30.000 MB e o padrão é 5250 MB. Maximum disk space (optional) oferece Not specified, 10%, 20%, 30% ou 40% e o padrão é Not specified; se ambos os limites forem definidos, aplica-se o menor.
Essas configurações são globais para todos os endpoints e servidores, não por dispositivo. Reduzir um limite pode descartar alguns dados dos diários e diminuir o histórico do Live Discover em todos os dispositivos. Após uma implantação controlada, consulte endpoints representativos e confirme que o histórico local cobre a janela de investigação pretendida.
Isto significa que os diários de eventos não são um relatório de eventos armazenado por um período de tempo mais longo nem um período de tempo garantido. Aqueles que investigam atividades brutas com o Live Discover seguem o fluxo XDR separado em Investigar detecções de endpoints e gráficos de ameaças do Sophos.