Hoppa till innehållet
Avanet

Analysera och säkra Sophos Central Audit Logs

Sophos Central loggar administrativa aktiviteter i Audit Log. Efter ett falsklarm, en Policy-ändring eller en misstänkt inloggning går det därmed att fastställa vilket konto som utförde åtgärden, vid vilken tidpunkt och från vilken IP-adress.

Audit Log ersätter inte ett fullständigt SIEM. I portalen går det att se tillbaka högst 90 dagar. Den som har längre bevarandekrav eller behöver snabb korrelation med Entra-, Firewall- och Endpoint-loggar måste exportera data regelbundet eller hämta dem automatiskt.

Förväxla inte Audit Log och Event Log

LoggTypisk fråga
Audit LogVem ändrade en roll, Policy, ett undantag eller en inställning?
EventsVad rapporterade en skyddad enhet eller Sophos-produkt?
AlertsVilken prioriterad avisering behöver undersökas eller åtgärdas?

Blockerad skadlig kod visas som ett Event eller en Alert. Att senare stänga denna Alert, skapa ett globalt undantag eller ändra en roll är däremot en administrativ aktivitet i Audit Log.

En Audit-post kan exempelvis visa att Users and Groups ändrades, ange namnet på en nyskapad användare som det konkreta objektet eller logga en lyckad autentisering av ett Central-konto. Kombinationen av objektklass, ändrat objekt, beskrivning och kontot som utförde åtgärden ger mer information än något av dessa fält ensamt.

Åtkomst och roller

Den aktuella sökvägen är Reports > General logs > Audit Logs. Vilka data som visas beror på administratörsrollen. För Custom Roles måste Access sensitive logs & reports vara tillåtet.

Audit-åtkomst tilldelas inte generellt till alla Help Desk-konton. Posterna innehåller administratörsnamn, IP-adresser och säkerhetsrelevanta ändringar. Samtidigt behöver minst en driftsroll åtkomst så att incidenter kan undersökas även utanför Super Admin-kontot.

Läsa fälten korrekt

Varje post innehåller vanligtvis:

  • Date för datum och tid,
  • Modified by för det Central-konto som utförde åtgärden,
  • Item type för den berörda objektklassen,
  • Item modified för det konkreta objektet,
  • Description för ytterligare information,
  • IP address för åtgärdens källadress.

Modified by ger särskilt lite information för delade konton. Därför får varje person ett eget administratörskonto. API-åtgärder kan spåras till respektive teknisk identitet när en separat autentiseringsuppgift används för varje integration.

Undersöka i rätt ordning

Vid en misstänkt ändring avgränsas först den relevanta tidsperioden. Som standard visar Central de senaste sju dagarna. Portalperioden kan utökas till högst 90 dagar. Efter en ändring av datum eller sökbegrepp måste Update väljas.

Sökningen är avsiktligt begränsad. Den lämpar sig främst för:

  • IP-adressen som en ändring utfördes från,
  • värdet i Modified by,
  • kombinationen av sökbegrepp och vald tidsperiod.

Därefter granskas sammanhängande ändringar som ett händelseförlopp. Ett globalt undantag kan exempelvis följa efter en inloggning, en rolländring, en Policy-anpassning och att en Alert stängs. En enskild post förklarar inte detta sammanhang.

Använda exporten korrekt

Central erbjuder CSV och PDF. Det finns en viktig skillnad:

  • current view använder den valda vyn och dess filter,
  • past 90 days exporterar hela 90-dagarsperioden. Ett sökfilter kan påverka exporten, men inte datumintervallet som valts i portalen.

Exporten startas via Export till höger på sidan Audit Logs. I listrutan väljs medvetet den aktuella vyn eller 90-dagarsexporten samt önskat format. Före klicket kontrolleras sökbegrepp och vy en gång till så att en filtrerad fil inte av misstag lagras som ett fullständigt Audit Log-underlag.

Efter exporten får filen omedelbart ett entydigt namn, exempelvis med klientorganisation, tidsperiod och skapandedatum. Standardnamn som audit.csv läggs inte oförändrade i en gemensam mapp.

CSV lämpar sig för filtrering, korrelation och maskinell vidarebearbetning. PDF är lämpligt när en oförändrad ögonblicksbild behövs för ett ärende eller ett godkännande. För bevissäkring dokumenteras dessutom en hash för den exporterade filen och originalfilen lagras skrivskyddat.

Bevarande i driften

En månatlig export är den enklaste miniminivån om inget SIEM är anslutet. Exportperioden överlappar föregående körning så att ett misslyckat jobb eller ett försenat månadsslut inte skapar en lucka. Dubbletter kan tas bort senare, men saknade poster kan inte återskapas.

I större miljöer används Sophos Central-API:et. Den tekniska identiteten får endast den nödvändiga rollen samt övervakas och roteras.

En lämplig bevaranderegel definierar:

  • ansvarigt team och lagringsplats,
  • lagringstid enligt interna och rättsliga krav,
  • åtkomstskydd och oföränderlighet,
  • tidssynkronisering,
  • test av sökning och återställning,
  • process vid misslyckad export.

Viktiga kontrollfall

Audit Log öppnas inte först när en incident har inträffat. Regelbundna stickprov kontrollerar särskilt:

  • nya eller borttagna administratörer,
  • tilldelning av Super Admin och Custom Roles,
  • skapande och borttagning av API Credentials,
  • ändringar av MFA, federerad inloggning och katalogkällor,
  • globala undantag, Tamper Protection och Policy-ändringar,
  • automatiska ändringar genom Account Health Check,
  • enhets- eller klientorganisationsmigreringar,
  • aktivering av Remote Assistance.

Efter Fix automatically i Account Health Check kontrolleras de utförda ändringarna i Audit Log. En grön poäng visar inte i sig att ändringen passar den egna driftsmiljön.

Typiska felbilder

En förväntad ändring saknas

Kontrollera först tidsperiod, tidszon, sökfilter och Update. Fastställ därefter om åtgärden faktiskt utfördes i denna klientorganisation eller kom från ett Enterprise-, partner- eller annat kundsammanhang.

Exporten innehåller mer data än vyn

Vid export med past 90 days gäller det valda datumintervallet i portalen inte på samma sätt som för current view. För en snävt avgränsad bevissäkring exporteras den aktuella vyn och innehållet kontrolleras därefter.

Administratörsnamnet är inte entydigt

Delade konton avskaffas. För teknisk åtkomst används en separat API-autentiseringsuppgift per applikation. Vid federerad inloggning korreleras dessutom IdP-inloggningsloggarna.

Audit-åtkomst saknas

För en Custom Role kontrolleras om åtkomst till känsliga loggar och rapporter är aktiverad. Om alternativet saknas helt måste en Super Admin kontrollera rolltilldelningen.

Vanliga frågor

Hur länge är Audit Logs tillgängliga i Central-portalen?

I portalen går det att visa och exportera aktiviteter för högst 90 dagar. Längre bevarande kräver regelbunden export eller API-baserad hämtning.

Visar Audit Log även fynd av skadlig kod?

Inte som primär källa. Fynd av skadlig kod hör till Events och Alerts. Audit Log visar administrativa åtgärder kring dessa meddelanden, exempelvis ett undantag eller att en Alert stängs.

Är PDF bättre än CSV?

PDF lämpar sig som en läsbar ögonblicksbild. CSV är bättre för sökning, korrelation och SIEM-import. Vid en undersökning säkras ofta båda formaten.