Verificar alterações na Sophos Firewall com o Audit Trail
A partir do SFOS 22, o Configuration Audit permite saber quem alterou uma configuração suportada, quando o fez e quais eram os valores anteriores e posteriores. É o ponto de partida adequado quando, após uma alteração, uma regra de firewall, um objeto de host ou uma interface apresenta um estado diferente do esperado.
O procedimento mais rápido consiste em verificar o estado na Device Console, descarregar o configuration-audit.log ou pesquisar o ficheiro na Advanced Shell, comparar a alteração com o ticket e o intervalo de tempo, e testar separadamente o seu efeito técnico.
⚠️ O Audit Trail apresenta uma alteração registada. Não comprova automaticamente que tenha sido autorizada, tecnicamente correta ou testada com êxito, e não substitui uma cópia de segurança nem a documentação das alterações.
Verificar o Configuration Audit em quatro passos
1. Verificar o estado na Device Console
O Configuration Audit está ativado por predefinição. Os comandos são executados na Device Console, não na Advanced Shell.
system configuration-audit show
Se a funcionalidade estiver desativada:
system configuration-audit enable
É tecnicamente possível desativá-la, mas, em ambientes de produção, isto só deve ser feito com uma justificação e por um período limitado:
system configuration-audit disable
⚠️ Não desative o Audit Logging como primeira medida apenas porque o ficheiro é grande ou difícil de ler. Sobretudo após uma falha, estas entradas podem constituir a prova decisiva de uma alteração.
2. Descarregar o ficheiro de registo no WebAdmin
O ficheiro chama-se configuration-audit.log. No WebAdmin, encontra-se em:
Diagnostics > Tools > Troubleshooting logs
Para uma análise específica, selecione e descarregue apenas este ficheiro. Um Consolidated troubleshooting report (CTR) é útil se o Sophos Support também precisar do estado do sistema e de outros registos. No entanto, determinados registos de subsistemas de serviços incluídos no CTR podem estar limitados pelo número de linhas configurado.
3. Pesquisar o ficheiro na Advanced Shell
Depois de iniciar sessão por SSH, selecione 5. Device Management e, em seguida, 3. Advanced Shell. Por exemplo, é possível pesquisar um nome de objeto da seguinte forma:
grep -i 'LAN_to_WAN' /log/configuration-audit.log
Substitua LAN_to_WAN pelo nome real da regra, host ou interface. Para acompanhar novas entradas em tempo real:
tail -f /log/configuration-audit.log
Termine a visualização em tempo real com Ctrl+C. Para uma vista estática e paginada, pode utilizar less /log/configuration-audit.log. A saída XML pode ser extensa; para um caso de suporte, guarde apenas o excerto relevante juntamente com o respetivo carimbo de data e hora.
4. Verificar separadamente a alteração e o seu efeito
O Audit Trail responde primeiro à pergunta: O que foi alterado? Em seguida, um teste funcional deve demonstrar se a alteração produz o efeito esperado. Em caso de problemas de tráfego, utilize também o Log Viewer, o Policy Test e o Packet Capture. O procedimento está descrito em Testar uma regra de firewall com o Log Viewer, o Policy Test e o Packet Capture.
O que o configuration-audit regista
O configuration-audit.log regista, em formato XML, as alterações suportadas efetuadas no WebAdmin e na CLI. Uma entrada pode incluir:
- Configuração anterior e posterior à alteração
- Carimbo de data e hora
- Identidade do administrador e endereço IP de origem
- Consola ou método de acesso utilizado
A implementação atual inclui sobretudo regras de firewall, IP Hosts ou objetos de Hosts and services, bem como interfaces de rede. No caso das interfaces, a Sophos menciona interfaces físicas, virtuais, sem fios e Cellular WAN. Nem todas as páginas de configuração oferecem o mesmo nível de detalhe; não se deve pressupor um Audit Trail completo para NAT, routing, VPN ou outras funções.
Uma Description ou um ticket explica por que motivo um objeto deve existir. O Audit Trail mostra o que foi efetivamente alterado num objeto suportado. Para um registo completo, são necessárias ambas as informações.
O que o Audit Trail não substitui
- Análise de tráfego: O Log Viewer e o Packet Capture continuam a ser essenciais para ligações permitidas ou rejeitadas.
- Cópia de segurança e rollback: Antes de alterações importantes, continua a ser necessário dispor de uma cópia de segurança atual e de uma forma de regressar ao estado anterior.
- Gestão de alterações completa: A autorização, a responsabilidade, os testes e a aprovação devem ser documentados num ticket ou protocolo de manutenção.
- Comparação de configurações: O Sophos Firewall Config Studio compara exportações completas de configurações, mas não analisa o
configuration-audit.log.
Avaliar uma alteração de forma fiável
Encontrar e documentar a alteração
Um procedimento de verificação eficiente:
- Determine a hora do problema ou da alteração, incluindo o fuso horário.
- Identifique o objeto afetado, por exemplo, o nome de uma regra, um host, uma interface ou uma VLAN.
- Pesquise o
configuration-audit.logpor nome do objeto, administrador, endereço IP ou intervalo de tempo. - Compare o valor anterior com o novo.
- Compare a alteração com o ticket, a janela de manutenção e o administrador responsável.
- Guarde o excerto XML relevante juntamente com o intervalo de tempo e o nome do objeto.
Numa regra de firewall, podem ter sido alterados, por exemplo, a origem, o destino, o serviço, a posição da regra ou as funções de proteção ativadas. A alteração concreta deve ser lida na entrada; esta lista não garante que todos os subcampos sejam apresentados de forma idêntica em todas as builds.
Para o Sophos Support, os seguintes dados são especialmente úteis:
- hora exata com fuso horário
- objeto afetado e estado esperado
- sintoma real do erro
- administrador ou utilizador do Central envolvido
- valor anterior e posterior relevante
- número do ticket e teste funcional realizado
O ficheiro XML completo pode conter endereços IP internos, nomes de objetos e dados de administradores. Por isso, guarde as exportações com acesso protegido e verifique se contêm dados de clientes desnecessários antes de as partilhar. Encontrará mais informações em Guardar registos da Sophos Firewall para suporte e análise.
Testar o efeito técnico
Depois de alterar uma regra, um host ou uma interface, não se limite ao registo encontrado:
- Verifique a configuração atual no WebAdmin.
- Gere tráfego de teste definido.
- Verifique o ID da regra, o NAT, a rota e o caminho de retorno com a ferramenta adequada.
- Em ambientes HA, verifique também o estado das funções e a sincronização.
- Documente o resultado e eventuais desvios na alteração.
Em alterações de NAT, routing ou VPN, o configuration-audit.log só pode apresentar os objetos suportados envolvidos. A própria função deve ser validada através da configuração atual, dos registos de eventos e serviços e, se necessário, do Packet Capture.
Interpretar alterações efetuadas através do Sophos Central
Desde o SFOS 22.0 MR1, a identidade do utilizador do Central é registada quando se efetuam alterações numa firewall individual através do Sophos Central. A Sophos confirma que esta informação aparece no Firewall Log Viewer e em Sophos Central Logs and Reports. Isto não significa automaticamente que a identidade do Central conste sempre no configuration-audit.log.
Os Central Audit Logs encontram-se em:
Reports > General logs > Audit Logs
Por predefinição, a vista apresenta 7 dias e permite consultar atividades de até 90 dias. A pesquisa está orientada para IP address e Modified by. Aplicam-se as seguintes regras à exportação:
- CSV/PDF of current view: aplica os filtros definidos na vista atual.
- CSV/PDF of past 90 days: exporta os últimos 90 dias; o filtro de pesquisa é aplicado, mas o intervalo de datas selecionado não.
Para conservar registos durante mais tempo, as exportações devem ser efetuadas regularmente e arquivadas de forma protegida. O Central Firewall Reporting não prolonga o limite de 90 dias dos Central Audit Logs gerais.
Quando a Task Queue é útil
A Task Queue não constitui um registo geral de todas as alterações efetuadas através do Central. O caminho de verificação correto depende da tarefa:
- Firewall individual aberta diretamente: Verifique os Central Audit Logs e o Firewall Log Viewer; em objetos suportados, verifique também o
configuration-audit.log. - Política de grupo de firewalls: Verifique o estado na Sophos Central Firewall Management Task Queue. Se a implementação da política de grupo não chegar à firewall local, analise também o
fwcm-updaterd.log. - MDR Settings ou MDR IOCs da Firewall Configuration API: Utilize a Firewall Task Queue e, se necessário, o
fwcm-api-executor.log.
Os utilizadores identificados do Central permitem atribuir as ações de forma fiável. As funções adequadas e a MFA protegem os acessos administrativos. As funções são explicadas em Funções administrativas do Sophos Central para Firewall Management.
Ter em conta HA e a retenção
A Sophos documenta que os Audit Logs só são gerados quando um dispositivo está Active. Isto deve ser interpretado de forma diferente consoante o modo HA:
- Em Active-Passive, normalmente é relevante o appliance que estava ativo no momento da alteração.
- Em Active-Active, o Auxiliary Appliance também pode estar ativo e conter registos locais do nó relevantes.
- Após um failover, os intervalos de tempo necessários podem estar distribuídos por dispositivos diferentes.
Os registos e relatórios não são sincronizados entre os nós HA. Para uma análise completa, documente o modo HA, as mudanças de função e o intervalo de tempo, e descarregue separadamente os Troubleshooting Logs dos appliances relevantes. A gestão da configuração e a sincronização do cluster são explicadas em Configurar High Availability na Sophos Firewall.
Também não existe um período local fixo documentado de 7, 30 ou 90 dias para o configuration-audit.log. Os Troubleshooting Logs rodam em função do componente, do modelo e do espaço de armazenamento atribuído; as rotações antigas podem ser comprimidas e posteriormente eliminadas. Por isso, exporte atempadamente os ficheiros necessários para fins de auditoria ou conformidade.
Lista de verificação operacional
- Verifique regularmente
system configuration-audit showe mantenha o Audit Logging ativado. - Utilize contas de administrador pessoais, funções adequadas e MFA para os acessos administrativos. O ciclo de vida completo é explicado em Configurar administradores e perfis Sophos Firewall em segurança.
- Documente as alterações com o ticket, o intervalo de tempo, o objeto e o teste esperado.
- Antes de alterações importantes, prepare uma cópia de segurança e um plano de rollback.
- Pesquise o
configuration-audit.logpor intervalo de tempo, objeto e administrador. - Compare os valores anteriores e posteriores com a alteração autorizada.
- Valide o efeito técnico com o Log Viewer e tráfego de teste real.
- No Central, utilize os Audit Logs, o Log Viewer ou a fila adequada consoante a tarefa.
- Em ambientes HA, tenha em conta os nós relevantes e o momento do failover.
- Exporte de forma protegida os dados de auditoria necessários antes da rotação.
FAQ
O que é o Configuration Audit na Sophos Firewall e que alterações são registadas?
configuration-audit é a funcionalidade Audit Trail da Sophos Firewall. Regista alterações suportadas com valores anteriores e posteriores, carimbo de data e hora, informações do administrador, IP de origem e consola utilizada. A implementação atual inclui sobretudo regras de firewall, IP Hosts ou objetos de Hosts and services, bem como interfaces de rede.Como verificar ou ativar o Configuration Audit?
system configuration-audit show apresenta o estado. A funcionalidade, ativa por predefinição, pode ser ativada com system configuration-audit enable.Onde se encontra e como se pesquisa o configuration-audit.log?
Diagnostics > Tools > Troubleshooting logs. Na Advanced Shell, encontra-se em /log/configuration-audit.log e pode ser consultado, por exemplo, com grep ou tail -f.