Verificar Audit Trail Logs do Sophos Firewall
Os Audit Trail Logs ajudam a rastrear alterações de configuração no Sophos Firewall. Isto é importante quando, após uma alteração, uma regra começa a funcionar de forma diferente, uma interface é alterada, um objeto de host está ausente ou numa auditoria é questionado quem alterou uma configuração e quando.
Desde a Sophos Firewall v22, o SFOS regista entradas detalhadas em configuration-audit.log. Os logs mostram não apenas que algo foi alterado, mas também os valores antes e depois da alteração. Com o SFOS 22.0 MR1, a rastreabilidade de alterações via Sophos Central foi melhorada, pois a identidade do utilizador do Sophos Central é registada em alterações individuais de firewall.
É importante separar os conceitos: o Log Viewer e os Sophos Central Logs mostram eventos e atividades. configuration-audit.log é o comprovativo técnico detalhado de alterações de configuração selecionadas, com valores antes/depois.
Qual artigo de logging é adequado?
Os Audit Trail Logs são apenas uma parte da solução de problemas. Dependendo da questão, outra abordagem pode ser mais rápida:
- Quem alterou uma configuração?: Este artigo.
- O Sophos Central transferiu uma alteração para o firewall?: Verificar Fila de Tarefas de Gestão de Firewall do Sophos Central.
- Qual regra de firewall permitiu ou bloqueou o tráfego?: Testar regra de firewall com Log Viewer, Policy Test e Packet Capture.
- Qual ficheiro de log pertence a qual serviço?: Resolução de Problemas do Sophos Firewall: Serviços e Logs.
- Proteger logs para suporte ou análise externa: Proteger Logs do Sophos Firewall para Suporte e Análise.
- Comparar ou documentar configurações: Usar o Sophos Firewall Config Studio.
Esta separação evita expectativas erradas. A Audit Trail responde a perguntas sobre alterações. Para fluxo de pacotes, NAT, VPN, Web Protection, IPS ou falhas de serviço, ainda são necessários Log Viewer, Packet Capture, Service-Logs, Central Reporting ou Syslog.
Quando os Audit Trail Logs ajudam
Os Logs de Auditoria são especialmente úteis quando a questão não é “por que o tráfego foi bloqueado?”, mas sim “quem ou o que alterou a configuração?”.
Casos típicos:
- Uma regra de firewall foi alterada, movida ou excluída.
- Um IP Host, FQDN Host ou objeto de rede foi ajustado.
- Uma interface ou configuração de VLAN parece diferente do documentado.
- Após uma janela de manutenção, não está claro qual alteração causou um problema.
- Um MSP ou equipa interna precisa atribuir alterações a vários administradores.
- Para conformidade, NIS2, ISO 27001 ou processos internos de alteração, é necessário um comprovativo.
Para análise normal de tráfego, outras ferramentas permanecem mais importantes. Para verificar que regra permitiu ou bloqueou uma ligação, Testar regra de firewall com Log Viewer, Policy Test e Packet Capture é adequado. Os Logs de Auditoria complementam esta análise quando uma alteração de configuração é suspeita como causa.
O que o configuration-audit regista
configuration-audit regista alterações de configuração feitas por administradores no WebAdmin ou via CLI. São capturados, entre outros:
- Configuração antes da alteração.
- Configuração após a alteração.
- Carimbo de data/hora.
- Identidade do administrador.
- Endereço IP do administrador.
- Consola ou método de acesso utilizado.
As entradas são armazenadas em configuration-audit.log e escritas no formato XML. Isto torna-as muito detalhadas, mas nem sempre fáceis de ler. Para uma verificação rápida, muitas vezes basta procurar pelo nome do objeto, administrador, endereço IP ou intervalo de tempo. Para análises maiores, pode ser útil pesquisar o ficheiro externamente ou importá-lo para uma ferramenta de análise de logs.
Os Event Logs normais continuam a ser relevantes. Mostram, por exemplo, inícios de sessão, eventos do sistema, eventos de ligação e eventos de configuração no Log Viewer. Para objetos suportados, o Audit Trail vai mais fundo, porque torna visível a alteração real com o valor antigo e o novo.
Escopo atual de funcionalidades
Na primeira fase de expansão, o Audit Trail abrange objetos de configuração importantes, especialmente:
- IP Hosts.
- Regras de firewall.
- Interfaces de rede, incluindo interfaces físicas, virtuais, wireless e de WAN celular.
- Hosts and services ou objetos, desde que sejam suportados pela build SFOS atual.
Isto já é muito útil para muitas análises de alterações, mas ainda não é um sistema completo de gestão de alterações. Nem todas as páginas de configuração fornecem automaticamente o mesmo nível de detalhe. Por isso, os Logs de Audit Trail não substituem a documentação da alteração, um ticket ou o princípio dos quatro olhos.
⚠️ Os Logs de Auditoria provam que uma alteração foi registada. No entanto, os logs não explicam automaticamente se a alteração foi tecnicamente correta, aprovada ou completamente testada.
Verificar estado do configuration-audit
A configuração é feita na Device Console, não no Advanced Shell.
O estado é verificado com:
system configuration-audit show
Se a função estiver ativa, o firewall deve informar que a Auditoria de Configuração está ligada. Se não estiver claro se se está na consola correta, a distinção em Resolução de Problemas do Sophos Firewall: Serviços e Logs pode ajudar.
Ativar ou desativar a Audit Trail
O registo de auditoria está ativado por predefinição. Se foi desativado, pode ser reativado na Device Console:
system configuration-audit enable
Desativar é tecnicamente possível:
system configuration-audit disable
Em ambientes produtivos, o registo de auditoria deve normalmente permanecer ativo. Se for desativado por algum motivo específico, isso deve ser documentado e limitado no tempo.
⚠️ O registo de auditoria não deve ser desativado como primeira medida apenas porque o ficheiro parece grande ou difícil de ler. Especialmente em falhas após alterações, esses dados são frequentemente a prova decisiva.
Transferir configuration-audit.log
O ficheiro é chamado:
configuration-audit.log
O download é feito através dos Troubleshooting Logs. O caminho no WebAdmin é:
Diagnostics > Tools > Troubleshooting logs
Nesse local, é possível transferir ficheiros de log individuais ou gerar um Consolidated troubleshooting report (CTR). Para uma análise de auditoria direcionada, o download individual do ficheiro de auditoria é frequentemente mais prático do que um CTR completo.
Se o Sophos Support precisar do contexto completo do sistema, o CTR é mais adequado, porque também reúne o estado do sistema e outros logs.
Se os logs forem recolhidos para suporte ou análise externa, Proteger Logs do Sophos Firewall para Suporte e Análise também é adequado. Para análises diretas via shell, Conectar ao Sophos Firewall via SSH é relevante.
Analisar a Audit Trail
Para uma análise limpa, deve-se primeiro restringir o período de tempo.
Procedimento prático:
- Determinar o momento do problema ou alteração.
- Transferir
configuration-audit.log. - Procurar por administrador, nome do objeto, nome da regra, interface ou endereço IP.
- Comparar o valor antes e depois da alteração.
- Comparar a alteração com ticket, janela de manutenção ou documentação de alteração.
- Em problemas de tráfego, verificar adicionalmente Log Viewer e Packet Capture.
Os Logs de Auditoria são especialmente úteis em problemas de regras. Se uma regra de repente não funcionar mais, o Log Viewer mostra apenas o estado atual. A Audit Trail pode mostrar se pouco antes a origem, destino, serviço, Security Feature, posição da regra ou conteúdo do objeto foi alterado.
Usar a Audit Trail corretamente em casos de suporte
Em casos de suporte, a Audit Trail é mais eficaz quando combinada com um período de tempo específico e um sintoma reproduzível. Um configuration-audit.log completo sem contexto é difícil de avaliar. Melhor é um breve protocolo de alteração que forneça os principais pontos de referência.
- Hora exata com fuso horário: Log Viewer, Central Logs e Audit Trail podem ser correlacionados de forma limpa.
- Objeto afetado: Nome da regra, objeto de host, interface, VLAN, serviço ou grupo encontrados mais rapidamente.
- Comportamento esperado: Suporte vê se é sobre tráfego, login, encaminhamento, relatórios ou sincronização Central.
- Comportamento real: O padrão de erro é separado da mera alteração de configuração.
- Administrador ou utilizador Central envolvido: Alterações podem ser verificadas com pessoa, função ou contexto do tenant.
- Valor antes/depois: O trecho XML relevante é reconhecido mais rapidamente.
- Ticket ou janela de manutenção: Alterações aprovadas e alterações espontâneas são separadas.
Se uma alteração foi iniciada via Sophos Central, a Central Task Queue também deve ser verificada. A fila de tarefas mostra se o Central processou a tarefa. Os Central Audit Logs mostram o contexto do Central. O Audit Trail mostra depois o que é rastreável localmente no firewall.
Alterações via Sophos Central
O SFOS 22.0 MR1 melhora a rastreabilidade de alterações de configuração via Sophos Central. Quando um único firewall é configurado via Sophos Central, a identidade do utilizador do Sophos Central aparece no contexto de auditoria. Esta informação está disponível no Log Viewer do firewall, bem como nos logs e relatórios do Sophos Central.
O Sophos Central também tem a sua própria área de logs de auditoria em Reports > General logs > Audit Logs. As atividades do Central podem ser filtradas por período e termo de pesquisa e exportadas. Por predefinição, a visualização mostra os últimos 7 dias; com filtros e exportação, atividades de até 90 dias são relevantes. Para alterações de firewall via Central, ambos os lados devem ser verificados: Central Audit Logs mostram o contexto do Central, enquanto o firewall mostra o efeito local e a alteração detalhada.
Isto é importante para ambientes com vários administradores ou operação MSP. Um acesso Central genérico não é suficiente para uma rastreabilidade limpa. Deve estar claro:
- Quais pessoas têm acesso ao Sophos Central?
- Os administradores trabalham com contas de utilizador próprias em vez de logins partilhados?
- O MFA está ativo no Sophos Central e no firewall?
- Os logs do Central são mantidos por tempo suficiente?
- Existe um processo para alinhar alterações do Central com tickets?
A ligação entre o firewall e o Central é abordada no artigo Conectar o Sophos Firewall ao Sophos Central. Para armazenamento de logs mais longo, Ativar Relatórios de Firewall Central é adequado.
Considerar cluster HA
Em ambientes HA, os Logs de Auditoria são gerados apenas no dispositivo que está ativo no momento. Em análises após um failover, é necessário prestar atenção à alteração de função.
Perguntas importantes:
- Qual firewall estava ativo no momento da alteração?
- Houve um failover pouco antes ou depois?
- Os ficheiros de log de ambos os dispositivos são relevantes?
- A alteração foi sincronizada corretamente no cluster?
Para operação HA e interpretação de logs, Configurar Alta Disponibilidade no Sophos Firewall é adequado.
Validação após uma alteração
A Audit Trail mostra que um objeto foi alterado. Depois, deve-se verificar se a alteração teve o efeito desejado e não gerou efeitos colaterais. Especialmente em regras de firewall, interfaces, VPNs e objetos de host, não se deve parar apenas no log de auditoria.
Um procedimento sensato após alterações críticas:
- Encontrar a alteração na Audit Trail por intervalo de tempo e nome do objeto.
- Comparar valor antes/depois com ticket ou documentação de alteração.
- Verificar regra de firewall afetada, regra NAT, rota ou interface no WebAdmin.
- Gerar tráfego de teste concreto.
- Verificar Log Viewer, Policy Test e Packet Capture.
- Em alterações do Central, verificar também Task Queue, Central Audit Logs e Firewall Log Viewer.
- Em clusters HA, verificar estado de função e sincronização.
Assim, a Audit Trail se torna uma prova fiável em vez de apenas um achado de log. Se a Audit Trail mostrar uma alteração, mas o tráfego de teste ainda estiver incorreto, a causa geralmente está na ordem das regras, NAT, encaminhamento, atribuição de utilizador, Security Feature ou caminho de retorno.
Para auditorias, por isso, não se deve guardar apenas o ficheiro completo, mas documentar o excerto relevante com janela temporal, nome do objeto e número do ticket. Caso contrário, a informação existe, mas mais tarde é desnecessariamente difícil de utilizar.
Limites e armadilhas típicas
Log de Auditoria não é um backup
A Audit Trail mostra alterações, mas não substitui um backup de configuração. Antes de grandes alterações, ainda é necessário um backup completo e um plano de reversão. Isto é descrito no artigo Criar ou Restaurar Backup do Sophos Firewall.
XML é detalhado, mas não bonito
O ficheiro é bom para máquinas e comparações precisas, mas difícil de ler rapidamente. Para comparar muitas alterações, Sophos Firewall Config Studio ou uma ferramenta externa de comparação de logs pode ser mais útil.
Nem toda análise pertence à Audit Trail
Se uma ligação não funcionar, primeiro verifique o tráfego. Logs de auditoria são relevantes quando uma alteração é suspeita como causa. Para troubleshooting em tempo real, Log Viewer, Policy Test, Packet Capture e Service-Logs são frequentemente mais diretos.
Contas de administrador partilhadas enfraquecem a prova
Se várias pessoas usarem a mesma conta de administrador, a Audit Trail é menos significativa. Administradores nomeados, funções, MFA e utilizadores Central limpos são, portanto, parte do modelo operacional, não apenas um extra de segurança.
Lista de verificação operacional
- Verificar
system configuration-audit show. - Manter o registo de auditoria ativado.
- Usar contas de administrador nomeadas em vez de logins partilhados.
- Verificar MFA para WebAdmin, VPN Portal e Acesso Remoto.
- Documentar alterações com ticket ou janela de manutenção.
- Criar backup antes de grandes alterações.
- Após problemas, pesquisar
configuration-audit.logpor intervalo de tempo e nome do objeto. - Comparar valores antes/depois com a alteração esperada.
- Em problemas de regra, NAT ou VPN, complementar com Log Viewer e Packet Capture.
- Em clusters HA, considerar nó ativo e momento do failover.
- Alinhar alterações do Central com Sophos Central Audit Logs, Task Queue e Firewall Log Viewer.
Para MFA no firewall, Ativar MFA para Sophos Firewall WebAdmin, VPN Portal e Acesso Remoto é adequado. Para acessos de gestão, Configurar corretamente o Device Access também deve ser verificado.
FAQ
O que é configuration-audit no Sophos Firewall?
configuration-audit é a função de Audit Trail do Sophos Firewall. A função regista alterações de configuração selecionadas com valores antes/depois, carimbo de data/hora, informações do administrador, endereço IP e consola utilizada.Como verificar se o registo de auditoria está ativo?
system configuration-audit show. A ativação é feita com system configuration-audit enable.Onde encontrar o ficheiro configuration-audit.log?
Diagnostics > Tools > Troubleshooting logs. Alternativamente, pode ser considerado em análises mais profundas através dos ficheiros de log do firewall.