Analysera och säkra Sophos Central Audit Logs
Sophos Central loggar administrativa aktiviteter i Audit Log. Efter ett falsklarm, en Policy-ändring eller en misstänkt inloggning går det därmed att fastställa vilket konto som utförde åtgärden, vid vilken tidpunkt och från vilken IP-adress.
Audit Log ersätter inte ett fullständigt SIEM. I portalen går det att se tillbaka högst 90 dagar. Den som har längre bevarandekrav eller behöver snabb korrelation med Entra-, Firewall- och Endpoint-loggar måste exportera data regelbundet eller hämta dem automatiskt.
Förväxla inte Audit Log och Event Log
| Logg | Typisk fråga |
|---|---|
| Audit Log | Vem ändrade en roll, Policy, ett undantag eller en inställning? |
| Events | Vad rapporterade en skyddad enhet eller Sophos-produkt? |
| Alerts | Vilken prioriterad avisering behöver undersökas eller åtgärdas? |
Blockerad skadlig kod visas som ett Event eller en Alert. Att senare stänga denna Alert, skapa ett globalt undantag eller ändra en roll är däremot en administrativ aktivitet i Audit Log.
En Audit-post kan exempelvis visa att Users and Groups ändrades, ange namnet på en nyskapad användare som det konkreta objektet eller logga en lyckad autentisering av ett Central-konto. Kombinationen av objektklass, ändrat objekt, beskrivning och kontot som utförde åtgärden ger mer information än något av dessa fält ensamt.
Åtkomst och roller
Den aktuella sökvägen är Reports > General logs > Audit Logs. Vilka data som visas beror på administratörsrollen. För Custom Roles måste Access sensitive logs & reports vara tillåtet.
Audit-åtkomst tilldelas inte generellt till alla Help Desk-konton. Posterna innehåller administratörsnamn, IP-adresser och säkerhetsrelevanta ändringar. Samtidigt behöver minst en driftsroll åtkomst så att incidenter kan undersökas även utanför Super Admin-kontot.
Läsa fälten korrekt
Varje post innehåller vanligtvis:
- Date för datum och tid,
- Modified by för det Central-konto som utförde åtgärden,
- Item type för den berörda objektklassen,
- Item modified för det konkreta objektet,
- Description för ytterligare information,
- IP address för åtgärdens källadress.
Modified by ger särskilt lite information för delade konton. Därför får varje person ett eget administratörskonto. API-åtgärder kan spåras till respektive teknisk identitet när en separat autentiseringsuppgift används för varje integration.
Undersöka i rätt ordning
Vid en misstänkt ändring avgränsas först den relevanta tidsperioden. Som standard visar Central de senaste sju dagarna. Portalperioden kan utökas till högst 90 dagar. Efter en ändring av datum eller sökbegrepp måste Update väljas.
Sökningen är avsiktligt begränsad. Den lämpar sig främst för:
- IP-adressen som en ändring utfördes från,
- värdet i Modified by,
- kombinationen av sökbegrepp och vald tidsperiod.
Därefter granskas sammanhängande ändringar som ett händelseförlopp. Ett globalt undantag kan exempelvis följa efter en inloggning, en rolländring, en Policy-anpassning och att en Alert stängs. En enskild post förklarar inte detta sammanhang.
Använda exporten korrekt
Central erbjuder CSV och PDF. Det finns en viktig skillnad:
- current view använder den valda vyn och dess filter,
- past 90 days exporterar hela 90-dagarsperioden. Ett sökfilter kan påverka exporten, men inte datumintervallet som valts i portalen.
Exporten startas via Export till höger på sidan Audit Logs. I listrutan väljs medvetet den aktuella vyn eller 90-dagarsexporten samt önskat format. Före klicket kontrolleras sökbegrepp och vy en gång till så att en filtrerad fil inte av misstag lagras som ett fullständigt Audit Log-underlag.
Efter exporten får filen omedelbart ett entydigt namn, exempelvis med klientorganisation, tidsperiod och skapandedatum. Standardnamn som audit.csv läggs inte oförändrade i en gemensam mapp.
CSV lämpar sig för filtrering, korrelation och maskinell vidarebearbetning. PDF är lämpligt när en oförändrad ögonblicksbild behövs för ett ärende eller ett godkännande. För bevissäkring dokumenteras dessutom en hash för den exporterade filen och originalfilen lagras skrivskyddat.
Bevarande i driften
En månatlig export är den enklaste miniminivån om inget SIEM är anslutet. Exportperioden överlappar föregående körning så att ett misslyckat jobb eller ett försenat månadsslut inte skapar en lucka. Dubbletter kan tas bort senare, men saknade poster kan inte återskapas.
I större miljöer används Sophos Central-API:et. Den tekniska identiteten får endast den nödvändiga rollen samt övervakas och roteras.
En lämplig bevaranderegel definierar:
- ansvarigt team och lagringsplats,
- lagringstid enligt interna och rättsliga krav,
- åtkomstskydd och oföränderlighet,
- tidssynkronisering,
- test av sökning och återställning,
- process vid misslyckad export.
Viktiga kontrollfall
Audit Log öppnas inte först när en incident har inträffat. Regelbundna stickprov kontrollerar särskilt:
- nya eller borttagna administratörer,
- tilldelning av Super Admin och Custom Roles,
- skapande och borttagning av API Credentials,
- ändringar av MFA, federerad inloggning och katalogkällor,
- globala undantag, Tamper Protection och Policy-ändringar,
- automatiska ändringar genom Account Health Check,
- enhets- eller klientorganisationsmigreringar,
- aktivering av Remote Assistance.
Efter Fix automatically i Account Health Check kontrolleras de utförda ändringarna i Audit Log. En grön poäng visar inte i sig att ändringen passar den egna driftsmiljön.
Typiska felbilder
En förväntad ändring saknas
Kontrollera först tidsperiod, tidszon, sökfilter och Update. Fastställ därefter om åtgärden faktiskt utfördes i denna klientorganisation eller kom från ett Enterprise-, partner- eller annat kundsammanhang.
Exporten innehåller mer data än vyn
Vid export med past 90 days gäller det valda datumintervallet i portalen inte på samma sätt som för current view. För en snävt avgränsad bevissäkring exporteras den aktuella vyn och innehållet kontrolleras därefter.
Administratörsnamnet är inte entydigt
Delade konton avskaffas. För teknisk åtkomst används en separat API-autentiseringsuppgift per applikation. Vid federerad inloggning korreleras dessutom IdP-inloggningsloggarna.
Audit-åtkomst saknas
För en Custom Role kontrolleras om åtkomst till känsliga loggar och rapporter är aktiverad. Om alternativet saknas helt måste en Super Admin kontrollera rolltilldelningen.