Saltar para o conteudo
Avanet

Sophos Protected Browser: relatórios e Live Discover

Utilize My Products > Protected Browser > Logs & Reports para criar resumos repetíveis. Para uma investigação mais detalhada, abra Threat Analysis Center > Live Discover > Protected Browser e utilize as consultas integradas do Data Lake ou o Schema Viewer.

Os dois métodos complementam-se: os relatórios resumem os eventos através de filtros, gráficos e tabelas, enquanto o Live Discover disponibiliza os campos individuais do Protected Browser para análises adicionais. Nas operações diárias, comece por um relatório e passe para o Live Discover apenas quando o relatório não fornecer pormenores suficientes.

Requisitos e limites

Neste procedimento, não está documentada uma função de administrador específica nem uma permissão separada do Protected Browser para Logs & Reports. Se a opção de menu não estiver disponível, peça a um administrador do tenant para verificar as licenças disponíveis e o acesso concedido ao produto. Se o acesso continuar por esclarecer, encaminhe o caso para o Sophos Support.

O Live Discover requer Sophos EDR, XDR ou MDR. Pode executar dois tipos de consulta:

  • As consultas Endpoint Queries obtêm informações atuais dos dispositivos selecionados que estejam ligados.
  • As consultas Data Lake Queries leem dados do Data Lake e não requerem a seleção de dispositivos.

Neste procedimento, o Protected Browser utiliza Data Lake como origem. A política de Endpoint Data Collection and Investigation > Upload to the Data Lake não é um requisito documentado nem um passo de resolução de problemas para os dados do Protected Browser. Este procedimento não altera qualquer política do Protected Browser nem a recolha de dados.

Criar um relatório do Protected Browser

  1. Abra My Products > Protected Browser > Logs & Reports.
  2. No separador Report Generator, escolha a vista adequada em Filters > Report templates:
    • Web usage para toda a atividade na Internet de todos os utilizadores do Protected Browser,
    • User authentication para os eventos de autenticação por utilizador,
    • File transfers para carregamentos e transferências, incluindo o utilizador, a aplicação e o estado,
    • Browser and Extension para a distribuição entre o Protected Browser completo e a extensão, bem como os browsers onde a extensão está instalada.
  3. Em Time frame, defina o período da investigação. Com Custom, selecione as datas de início e de fim.
  4. Em Query, adicione um filtro: selecione ou introduza o nome da coluna e o valor de comparação e, se necessário, altere o operador apresentado no sinal de igual.
  5. Selecione Generate para criar o relatório.

Adicionar filtros

Os vários filtros são avaliados em conjunto: uma linha só é apresentada se cumprir todas as condições. = e != comparam o texto tendo em conta maiúsculas e minúsculas. Os operadores <, <=, > e >= destinam-se a valores numéricos. IN requer uma lista de valores separados por vírgulas e também distingue maiúsculas de minúsculas. ~ e !~ utilizam * como caráter universal e não distinguem maiúsculas de minúsculas.

Pode utilizar diretamente como filtro um valor ligado da tabela. Selecione o valor para adicionar a respetiva coluna e conteúdo em Query e volte a criar o relatório com Generate. Utilize o botão de eliminação adjacente para remover um filtro.

Configurar gráficos e tabelas

Em Chart, escolha Bar, Horizontal bar, Pie, Line ou Stack-area. Utilize o botão com a chave inglesa no canto superior direito para abrir o seletor de eixos. Defina aí os eixos X e Y; Line e Stack-area também incluem um eixo Z. Quando altera o tipo de gráfico, a Sophos repõe os eixos predefinidos desse gráfico. Bar e Pie apresentam apenas as dez categorias mais frequentes; por isso, utilize a tabela, e não apenas o gráfico, para verificar se os resultados estão completos.

Table apresenta inicialmente um conjunto de colunas predefinido. Utilize o seletor de colunas no canto superior direito para mostrar campos adicionais e os cabeçalhos para ordenar os dados por ordem ascendente ou descendente. As colunas adicionais fornecem mais pormenores, mas também tornam as exportações mais largas e podem expor mais informações pessoais.

Programar e exportar relatórios

Para uma exportação pontual, selecione PDF, CSV ou HTML em Generate an export manually. A exportação resultante é apresentada em Scheduled Exports. Os relatórios exportados são eliminados após 90 dias.

Para configurar uma exportação recorrente:

  1. Selecione Schedule.
  2. Introduza um nome em Template Name. O limite apresentado é Maximum characters for the name: 64.
  3. Em Time frame, selecione o período abrangido pelos dados.
  4. Em Export frequency, selecione Daily, Weekly ou Monthly. Para uma exportação semanal, escolha um dia da semana; para uma exportação mensal, escolha um dia do mês.
  5. Em Duration, selecione Until I cancel ou Ends on e indique uma data de fim.
  6. Em Export format, selecione PDF, CSV ou HTML. Configure a notificação ou entrega em Export notification/delivery e, em seguida, selecione Save.

Pode criar até 200 programações de exportação. Se um relatório contiver informações pessoais, a Sophos recomenda o envio de uma ligação por e-mail em vez de anexar diretamente o relatório. A ligação requer credenciais do Sophos Central. A entrega é efetuada para o endereço de e-mail registado em Account Details; também pode selecionar outros administradores do Sophos Central como destinatários.

Save Template conserva os filtros da consulta, o tipo e os eixos do gráfico, a ordenação e as colunas da tabela. Não guarda os dados nem o período. Por conseguinte, um modelo guardado define a apresentação, mas não o período da investigação seguinte. Em Saved Templates, utilize Update para atualizar um modelo ou Delete para o eliminar; também pode ativar ou desativar a respetiva programação de exportação.

Investigar dados do Protected Browser com o Live Discover

A Sophos fornece consultas integradas do Data Lake para o Protected Browser. Para executar uma consulta:

  1. Abra Threat Analysis Center > Live Discover e selecione Protected Browser.
  2. Em Query, escolha a categoria necessária e, em seguida, uma consulta integrada. Reveja os pormenores apresentados para confirmar que a consulta é adequada à investigação.
  3. Em Select a Time Period, defina o período. A predefinição é sete dias e cada execução pode abranger, no máximo, 30 dias. Se souber quando ocorreu um teste, comece pelo período mais curto possível.
  4. Selecione Run Query na parte inferior e reveja os resultados devolvidos.

O período limita os dados devolvidos por esta execução. Não cria uma programação e não deve ser confundido com uma consulta programada. Para editar ou criar uma consulta, ative Designer Mode; para uma nova consulta do Protected Browser, selecione Data Lake como Source.

Para abrir o esquema atual do Data Lake:

  1. Abra Threat Analysis Center > Live Discover > Protected Browser.
  2. Ative Designer Mode.
  3. Em Query, selecione uma consulta existente e, em seguida, Edit, ou selecione Create new query.
  4. No canto superior direito da caixa de diálogo SQL, selecione Schema.
  5. No novo separador, selecione Protected Browser na lista Data Lake.

O Schema Viewer atual é a referência oficial para os identificadores SQL exatos, que não devem ser traduzidos, e para as tabelas e campos disponíveis. A documentação do produto não especifica inequivocamente a grafia do identificador de gateway, pelo que este guia não fornece uma lista de campos copiável nem uma consulta SQL não verificada. Copie os identificadores de clientes, gateways e categorias de aplicações exatamente como são apresentados no Schema Viewer atual. Para começar em segurança, utilize uma consulta integrada durante um período curto.

Interpretar os campos do Protected Browser

Os campos apresentados no Schema Viewer podem ser agrupados segundo a respetiva finalidade documentada: identidade e aplicação; hora e evento; política e acesso; cliente e origem; estado do Endpoint; RDP/SSH sem agente; e transferência de ficheiros. Copie cada identificador necessário diretamente do visualizador, sem o traduzir nem normalizar a grafia. Isto aplica-se expressamente aos IDs de cliente, gateway e categoria de aplicação aí descritos.

Para log_type, os valores exatos documentados são Navigation, SSH, RDP, Login e Logout. O campo do subtipo de protocolo indica se o acesso foi permitido. Um valor vazio não indica necessariamente um erro: alguns campos aplicam-se apenas a determinados tipos de evento ou pré-requisitos. Por exemplo, o estado de funcionamento do Synchronised Security só está disponível se o Sophos Intercept X estiver instalado, e os detalhes dos ficheiros só são relevantes para transferências de ficheiros.

Validar o resultado

Uma atividade limitada efetuada numa hora conhecida ajuda a evitar a mistura de eventos antigos e recentes. Por exemplo, peça a um utilizador de teste designado para abrir uma aplicação aprovada e verifique o seguinte:

  1. O relatório adequado contém uma linha para o utilizador e a aplicação durante o período selecionado.
  2. Um filtro aplicado ao mesmo utilizador ou à mesma aplicação reduz a tabela conforme esperado.
  3. Para Bar e Pie, as dez categorias principais apresentadas e a respetiva agregação correspondem aos valores da tabela. A tabela continua a ser a referência para o conjunto completo de resultados.
  4. Uma consulta integrada do Protected Browser no Live Discover devolve, durante o curto período selecionado, detalhes do evento correspondentes à hora do teste. Verifique os campos necessários através da respetiva descrição e grafia exata no Schema Viewer atual.

A origem da consulta tem de ser Data Lake. A seleção de dispositivos aplica-se apenas às consultas Endpoint e, por conseguinte, não é um passo de validação adequado para os dados do Data Lake do Protected Browser.

Resolver problemas por sintoma

O relatório está vazio

Primeiro, remova ou alargue a restrição temporal ou os filtros em Time frame e Query e volte a criar o relatório com Generate. Escolha um modelo correspondente à atividade de teste: um início de sessão pertence a User authentication, enquanto um carregamento ou uma transferência pertence a File transfers. Se um relatório sem filtros para uma atividade conhecida continuar vazio, interrompa este procedimento de diagnóstico. Verifique se os eventos do Protected Browser estão a ser gerados e confirme o acesso ao produto. Se a causa continuar por esclarecer, encaminhe o caso para o Sophos Support.

Um filtro não devolve linhas inesperadamente

Para =, != e IN, verifique primeiro a grafia e a utilização de maiúsculas e minúsculas. Para procurar uma subcadeia, utilize ~ com *. Se existirem vários filtros, teste-os separadamente, pois uma linha só aparece quando cumpre todas as condições.

O gráfico e a tabela parecem incoerentes

Para Bar ou Pie, verifique primeiro se existem mais de dez categorias: estes gráficos só mostram as dez principais. A alteração do tipo de gráfico também repõe os respetivos eixos predefinidos. Verifique os eixos através do botão com a chave inglesa e utilize a tabela para uma análise completa dos pormenores.

O Live Discover não mostra os pormenores esperados

Primeiro, confirme que Protected Browser está selecionado, que a consulta utiliza Data Lake como Source e que Select a Time Period inclui a atividade conhecida. Em seguida, abra o Schema Viewer e utilize a descrição do campo para determinar se o detalhe esperado pode ser preenchido para o tipo de evento investigado. Por exemplo, o estado de funcionamento do Synchronised Security requer o Sophos Intercept X, e os detalhes dos ficheiros só são relevantes para transferências de ficheiros. Se uma consulta integrada do Protected Browser continuar vazia para uma atividade conhecida, verifique se a atividade do Protected Browser está a ser gerada e confirme o acesso ao produto. A política de carregamento de Endpoint não é uma solução documentada para os dados do Protected Browser. Se a causa continuar por esclarecer, encaminhe o caso para o Sophos Support.

Reposição segura e operação contínua

Os filtros e as alterações de apresentação dos relatórios não modificam qualquer política de proteção. Para regressar a um estado conhecido, remova os filtros adicionados ou volte a carregar o relatório com o modelo pretendido. Em Saved Templates, elimine um modelo guardado com Delete.

Antes de efetuar uma alteração, registe o nome, o destinatário, o formato e a última exportação necessária. Para adicionar uma data de fim a uma programação Until I cancel, selecione-a em Scheduled Exports, selecione Update e altere-a para Ends on, se a interface o permitir. Se não for possível atualizá-la, conclua e documente esta verificação antes de remover a programação antiga com Delete e, em seguida, crie uma programação de substituição com Ends on. Por fim, confirme que apenas a programação pretendida está ativa e que não ocorrerão exportações ou entregas duplicadas.

Para a operação contínua, reveja regularmente a finalidade, os destinatários e os campos de dados necessários dos modelos e programações guardados. Remova as exportações que já não são necessárias antes de serem distribuídas desnecessariamente cópias que contenham dados pessoais. O Sophos Central elimina as exportações após 90 dias; qualquer retenção mais longa deve, por isso, ser gerida no seu próprio ciclo de vida controlado dos dados. Antes de alterar uma consulta personalizada do Live Discover, registe separadamente a versão atual; não está documentado qualquer mecanismo de controlo de versões ou reposição no produto para este procedimento.

Guias relacionados

O guia de recolha de dados do Endpoint e do Live Discover explica os tipos gerais de consultas do Live Discover e os respetivos limites operacionais. No entanto, a política de carregamento de Endpoint aí descrita aplica-se apenas à telemetria de Endpoint; não é um requisito nem uma solução para os dados do Protected Browser.