Hoppa till innehållet
Avanet

Analysera och säkra Sophos Fusion Audit Logs

Sophos Fusion (tidigare Sophos Central) loggar administrativa aktiviteter i Audit Log. Efter ett falsklarm, en Policy-ändring eller en misstänkt inloggning går det därmed att fastställa vilket konto som utförde åtgärden, vid vilken tidpunkt och från vilken IP-adress.

Audit Log ersätter inte ett fullständigt SIEM. Portalen visar och exporterar aktiviteter från de senaste 90 dagarna. För en längre bevisperiod måste exporter säkras i tid utanför Central. Audit Log-sidan anger varken längre lagring eller automatisk vidarebefordran.

Förväxla inte Audit Log och Event Log

LoggTypisk fråga
Audit LogVem ändrade en roll, Policy, ett undantag eller en inställning?
EventsVad rapporterade en skyddad enhet eller Sophos-produkt?
AlertsVilken prioriterad avisering behöver undersökas eller åtgärdas?

Blockerad skadlig kod visas som ett Event eller en Alert. Att senare stänga denna Alert, skapa ett globalt undantag eller ändra en roll är däremot en administrativ aktivitet i Audit Log.

Sophos anger också att tillgängliga loggar beror på licensen. Om hela loggtypen saknas, inte bara en post, kontrolleras först licensen och därefter administratörsrollen.

En Audit-post kan exempelvis visa att Users and Groups ändrades, ange namnet på en nyskapad användare som det konkreta objektet eller logga en lyckad autentisering av ett Central-konto. Kombinationen av objektklass, ändrat objekt, beskrivning och kontot som utförde åtgärden ger mer information än något av dessa fält ensamt.

Åtkomst och roller

Den aktuella sökvägen är Reports > General logs > Audit Logs. Åtkomsten beror på administratörsrollen. Audit Log-sidan anger dock varken ett universellt Custom Role-fältnamn eller en obligatorisk roll; kontrollera den roll som faktiskt tilldelats i er klientorganisation.

Audit-åtkomst tilldelas inte generellt till alla Help Desk-konton. Posterna innehåller administratörsnamn, IP-adresser och säkerhetsrelevanta ändringar. Samtidigt behöver minst en driftsroll åtkomst så att incidenter kan undersökas även utanför Super Admin-kontot.

Läsa fälten korrekt

Varje post innehåller vanligtvis:

  • Date för datum och tid,
  • Modified by för det Central-konto som utförde åtgärden,
  • Item type för den berörda objektklassen,
  • Item modified för det konkreta objektet,
  • Description för ytterligare information,
  • IP address för åtgärdens källadress.

Modified by ger särskilt lite information för delade konton. Därför får varje person ett eget administratörskonto: då kan en loggad ändring hänföras utan att mer antas än vad Sophos visar.

Undersöka i rätt ordning

Vid en misstänkt ändring avgränsas först den relevanta tidsperioden. Som standard visar Central de senaste sju dagarna. Portalperioden kan utökas till högst 90 dagar. Efter en ändring av datum eller sökbegrepp måste Update väljas.

Sökningen är avsiktligt begränsad. Sophos dokumenterar exakt två söktyper:

  • IP-adressen som en ändring utfördes från,
  • värdet i Modified by.

Båda söktyperna kombineras med den valda tidsperioden.

Utan sökbegrepp visas alla aktiviteter i den valda perioden. Utan datumintervall söker Central som standard i de senaste sju dagarna. Dessa fall hjälper till att hitta ett filter som lämnats aktivt.

Därefter granskas sammanhängande ändringar som ett händelseförlopp. Ett globalt undantag kan exempelvis följa efter en inloggning, en rolländring, en Policy-anpassning och att en Alert stängs. En enskild post förklarar inte detta sammanhang.

Använda exporten korrekt

Central erbjuder fyra exportalternativ. Det finns en viktig skillnad:

  • CSV of current view och PDF of current view använder alla valda filter,
  • CSV of past 90 days och PDF of past 90 days exporterar de senaste 90 dagarna; bara sökfiltret gäller, inte valt datumintervall.

Exporten startas via Export till höger på sidan Audit Logs. I listrutan väljs medvetet den aktuella vyn eller 90-dagarsexporten samt önskat format. Före klicket kontrolleras sökbegrepp och vy en gång till så att en filtrerad fil inte av misstag lagras som ett fullständigt Audit Log-underlag.

Efter exporten får filen omedelbart ett entydigt namn, exempelvis med klientorganisation, tidsperiod och skapandedatum. Standardnamn som audit.csv läggs inte oförändrade i en gemensam mapp.

CSV lämpar sig för filtrering, korrelation och maskinell vidarebearbetning. PDF är lämpligt när en oförändrad ögonblicksbild behövs för ett ärende eller ett godkännande. För bevissäkring dokumenteras dessutom en hash för den exporterade filen och originalfilen lagras skrivskyddat.

Säkra exporter utan luckor

Sophos anger högst 90 dagar som kan visas och exporteras, men föreskriver inget driftschema. Välj och övervaka ett schema så att den äldsta osäkrade posten inte lämnar fönstret. Avsiktlig överlappning skyddar mot luckor efter ett fel; kontrollera sedan period och innehåll.

Guiden lovar ingen API-hämtning: den granskade Audit Log-dokumentationen beskriver endast manuell CSV- och PDF-export. Kontrollera före automatisering i aktuell API-dokumentation för er klientorganisation att Audit Log-data verkligen är tillgängliga.

En lämplig bevaranderegel definierar:

  • ansvarigt team och lagringsplats,
  • lagringstid enligt interna och rättsliga krav,
  • åtkomstskydd och oföränderlighet,
  • tidssynkronisering,
  • test av sökning och återställning,
  • process vid misslyckad export.

Viktiga kontrollfall

Audit Log öppnas inte först när en incident har inträffat. Regelbundna stickprov kontrollerar särskilt:

  • lyckade inloggningar,
  • tillagda, ändrade eller borttagna användare och grupper.

Härled inte andra övervakade åtgärder från en önskelista. Gör för ett viktigt kontrollfall en ofarlig teständring, sök efter den med Update och kontrollera den igen efter export. Först då förs resultatet in i kontrollrutinen.

Typiska felbilder

En förväntad ändring saknas

Kontrollera först period, sökfilter och Update. Ta sedan bort filtret och ladda samma period igen. Om aktiviteten fortfarande saknas kontrolleras om Sophos Fusion övervakar den; dokumentationen lovar inte att varje tänkbar åtgärd loggas.

Exporten innehåller mer data än vyn

Vid export med past 90 days gäller det valda datumintervallet i portalen inte på samma sätt som för current view. För en snävt avgränsad bevissäkring exporteras den aktuella vyn och innehållet kontrolleras därefter.

Tiderna stämmer inte med andra loggar

Fastställ först tidszon och sommartidsregler för de jämförda källorna. Korrelera sedan Modified by, IP-adress och en snäv period. Posten visar datum och tid, men den granskade sidan dokumenterar ingen extra tidszonskolumn.

Audit-åtkomst saknas

Eftersom åtkomsten beror på rollen ska en behörig administratör kontrollera rolltilldelningen. Leta inte efter ett förmodat universellt kryssrutenamn: den granskade Audit Log-sidan anger inget sådant.

Vanliga frågor

Hur länge är Audit Logs tillgängliga i Central-portalen?

I portalen går det att visa och exportera aktiviteter för högst 90 dagar. För längre bevarande ska exporter säkras i tid utanför Central. Den granskade produktsidan lovar inget Audit Log-API.

Visar Audit Log även fynd av skadlig kod?

Inte som primär källa. Fynd av skadlig kod hör till Events och Alerts. Audit Log visar administrativa åtgärder kring dessa meddelanden, exempelvis ett undantag eller att en Alert stängs.

Är PDF bättre än CSV?

PDF lämpar sig som en läsbar ögonblicksbild. CSV är bättre för sökning, korrelation och SIEM-import. Vid en undersökning säkras ofta båda formaten.