Saltar para o conteudo
Avanet

Analisar Sophos Endpoint Events, Alerts e Reports

Sophos Central mostra o ambiente por várias perspetivas. Events são histórico técnico, Alerts agrupam ocorrências que exigem ação, Audit Logs documentam alterações administrativas e Reports resumem dispositivos, proteção ou funções.

Um Alert pode ser fechado ou marcado Resolved automaticamente e o Event subjacente permanecer. Inversamente, um Event pode tornar-se Alert mais tarde, por exemplo após duas horas de Policy Non-compliance.

Events

Em Reports > General Logs > Events, pesquisa-se por User, Device ou Threat Name e filtra-se Category. File Name não é Search Field. O período máximo é 90 dias.

A tabela mostra Severity, Time, Type, User, User Group, Device e Device Group. Uma Custom Report View guardada só é visível para o Administrator que a criou; Partner ou Enterprise Admins não a veem automaticamente.

Exports contêm a Current View ou até 90 dias em CSV ou PDF. Para avaliações repetidas documentam-se os Filters ativos, caso contrário dois Exports são pouco comparáveis.

Alerts

Em My Environment > Alerts existem Open, Closed, Reopened e Resolved Alerts. Vários Events podem formar um Alert. Filters incluem Severity, Product, Category, Available Action, Title e Time.

Acknowledge remove da Active List, mas não elimina a Threat nem limpa o Local Quarantine Manager. Mark as Resolved apenas confirma que a causa já foi corrigida; no Windows remove Threat Details do Quarantine Manager.

Um Application False Positive é autorizado pelo Event concreto, não pela Alert List. PUA Authorization em Alerts aplica-se a todos os computadores do tenant e possui maior alcance do que uma Policy Exception.

Limites de tempo importantes

ProcessoLimiar ou retenção
Policy non-complianceAlert após duas horas
Real-time protection disabledHigh Alert após 2,5 horas
failed protection setupHigh Alert após uma hora
Restart pendingAlert após duas semanas
Outbreak100 Detections em 24 horas
Events e Audit Logaté 90 dias
deleted devices e Tamper passwords120 dias, Restore 30 dias

Estes limites explicam atrasos entre vistas. A ausência de Alert pouco depois de um desvio não prova Compliance correta.

Audit Log

Em Reports > General Logs > Audit Logs, o período padrão é sete dias e o máximo 90. Registam-se Administrator, Object Type, Change, Description e Source IP.

Current View Export mantém Date e Search Filter. O Export de 90 dias mantém apenas Search Filter, não o Date Range do ecrã. A opção é escolhida conscientemente para Incident Documentation.

Live Response Sessions aparecem no Audit Log. Detailed Session Audit inclui Commands e é descarregado separadamente como ficheiro comprimido.

DLP Event Log

Endpoint DLP Log está em Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Mostra Rule, Action, File Name e Destination. Cada Endpoint envia no máximo 50 DLP Events por hora; o restante fica local. Export máximo: 5'000 Events.

Data Control Summary Report no Sophos Email pertence a outro produto e não serve Endpoint DLP.

Computer e Hero Report

Computer Report mostra Endpoints, Last Status, Last User, Update Time, Group e Agent Status. Online ou Last Active é atualizado em média uma vez por hora.

Hero Report abrange 30 dias: Blocked Threats, Protected Assets, Web Control e License Usage. O período não muda, abrange um tenant e não é agendado. Serve Management Overview, não Incident Log completo.

Dashboards e Widgets

O Dashboard Central Overview combina a informação mais importante sobre Alerts, Health, dispositivos, utilizadores e Web Control. Outros Sophos Dashboards dependem das licenças existentes. O Threat Analysis Center Dashboard requer, por exemplo, XDR.

Central Admins e Super Admins podem criar, clonar, definir como padrão e fixar no menu os próprios Dashboards em Dashboards > Manage dashboards. Estes Custom Dashboards são pessoais: outros administradores não os veem automaticamente. Um Dashboard não é, por isso, uma definição operacional gerida em conjunto enquanto Filters, seleção de Widgets e responsabilidades não forem documentados adicionalmente.

Os Widgets podem ser utilizados várias vezes com Filters diferentes. Se faltar um Widget ou não apresentar dados, verificam-se primeiro licença, função, Data Source, período e Filters. Um Widget vazio não prova que não existem Events.

Sophos Dashboards e Custom Dashboards podem ser exportados como PDF Snapshot, mas não o Central Overview Dashboard. Os Widgets baseados em mapas aparecem vazios no PDF. Para avaliações verificáveis, os CSV Exports ou API Exports e os Filters documentados continuam a ser mais importantes do que um Dashboard Snapshot visual.

Attack Details

Durante um ataque grave detetado pela Sophos surge um Banner que não pode ser simplesmente ocultado. Attack Details Report mostra Devices e Timeline. Novos Events são adicionados até 30 dias ou até o Administrator confirmar resolução.

Fechar o Banner não fecha automaticamente o Critical Alert. Os estados são verificados separadamente. A função está disponível para clientes Endpoint ou XDR com direitos adequados, não da mesma forma para MDR.

Ritmo operacional

Diariamente verificam-se High Alerts, uncleared Threats, Outbreaks e Failed Installations. Semanalmente: Policy Compliance, Update/Restart Events e PUA recorrentes. Mensalmente: Audit Log, Hero Report, Licensing e Device Hygiene.

Um Report não substitui reação. Cada métrica tem Owner, Threshold e Next Step definido.

Artigos relacionados

O tratamento técnico de Threats encontra-se em Sophos Endpoint Threat Cleanup e remoção de malware. DLP Events são explicados em Configurar Sophos Endpoint Data Loss Prevention.

Perguntas frequentes

Mark as Resolved remove uma ameaça?

Não. Confirma que a causa já foi removida. Cleanup e controlo devem ocorrer primeiro.

Durante quanto tempo Endpoint Events ficam visíveis no Central?

As vistas Event e Audit abrangem até 90 dias. Outras funções têm limites próprios, como 120 dias para deleted devices e Tamper passwords.