Analysera Sophos Endpoint Events, Alerts och Reports
Sophos Central visar samma miljö ur olika perspektiv. Events är teknisk historik, Alerts sammanför händelser som kan kräva åtgärd, Audit Logs dokumenterar administrativa ändringar och Reports sammanfattar enheter, skydd eller specialfunktioner.
En Alert kan stängas eller automatiskt bli Resolved medan underliggande Event finns kvar. Omvänt kan ett Event först senare bli Alert, exempelvis när en Endpoint inte varit Policy Compliant i två timmar.
Events
Under Reports > General Logs > Events kan händelser sökas efter användare, enhet eller Threat Name och filtreras efter kategori. Filnamn är för närvarande inget sökfält. Perioden sträcker sig till 90 dagar.
Event Table visar Severity, tid, Type, användare, User Group, enhet och Device Group. En sparad Custom Report View är endast synlig för den administratör som skapade den. Partner- eller Enterprise Admins ser inte automatiskt denna personliga vy.
Exports ger aktuell View eller upp till 90 dagar som CSV eller PDF. Vid återkommande utvärderingar dokumenteras aktiva filter, annars är två Exports svåra att jämföra.
Alerts
Under My Environment > Alerts visas öppna, closed, reopened och resolved Alerts. Flera Events kan sammanföras i en Alert. Filter finns för Severity, Product, Category, Available Action, Title och period.
Acknowledge tar bort en Alert från aktiva listan men löser inget hot och rensar inte lokal Quarantine Manager. Mark as Resolved bekräftar också endast att orsaken redan åtgärdats; i Windows tas Threat Details då bort från lokal Quarantine Manager.
Ett Application False Positive godkänns inte från Alert List utan via konkret Event. En PUA Authorization från Alerts gäller däremot tenantomfattande för alla datorer och har därför större omfattning än ett Policy-undantag.
Viktiga tidsgränser
| Händelse | Tröskel eller lagringstid |
|---|---|
| Policy non-compliance | Alert efter två timmar |
| Real-time protection disabled | High Alert efter 2,5 timmar |
| protection setup failed | High Alert efter en timme |
| Restart pending | Alert efter två veckor |
| Outbreak | 100 Detections på 24 timmar |
| Events och Audit Log | upp till 90 dagar |
| raderade enheter och Tamper Protection-lösenord | 120 dagar, återställning 30 dagar |
Gränserna förklarar varför en ändring inte omedelbart visas i samma vy. En utebliven Alert strax efter Policy-avvikelse bevisar ännu inte korrekt Compliance.
Audit Log
Under Reports > General Logs > Audit Logs visar Sophos som standard sju dagar och högst 90 dagar. Administrator, Object Type, ändring, Description och Source IP Address registreras.
Aktuell View Export använder datum- och sökfilter. En Export av föregående 90 dagar använder endast sökfiltret, inte valt datumintervall på skärmen. För Incident Documentation väljs exportalternativ därför medvetet.
Live Response-sessioner visas i Audit Log. Detaljerad Session Audit innehåller dessutom angivna kommandon och laddas ned separat som komprimerad fil.
DLP Event Log
Endpoint DLP Log finns under Reports > Endpoint & Server Protection Logs > Data Loss Prevention. Det visar Rule, Action, File Name och Destination. En Endpoint skickar högst 50 DLP Events per timme till Central; ytterligare Events stannar lokalt. En Export omfattar högst 5 000 Events.
Data Control Summary Report under Sophos Email är en annan produkt och får inte användas för Endpoint DLP.
Computer och Hero Report
Computer Report visar hanterade Endpoints med Last Status, Last User, Update Time, Group och Agent Status. ”Online” eller Last Active uppdateras i genomsnitt bara en gång per timme.
Hero Report sammanfattar 30 dagar med blockerade hot, Protected Assets, Web Control Impact och License Usage. Perioden kan inte ändras, Report omfattar bara en tenant och kan inte schemaläggas. Det lämpar sig för Management Overview, inte som fullständigt Incident Protocol.
Dashboards och Widgets
Dashboard Central Overview sammanför de viktigaste uppgifterna om Alerts, Health, enheter, användare och Web Control. Ytterligare Sophos Dashboards beror på tillgängliga licenser. Dashboard för Threat Analysis Center kräver exempelvis XDR.
Central Admins och Super Admins kan under Dashboards > Manage dashboards skapa, klona, ange som standard och fästa egna Dashboards i menyn. Dessa Custom Dashboards är personliga: andra administratörer ser dem inte automatiskt. Ett Dashboard är därför ingen gemensamt förvaltad driftdefinition om inte filter, val av Widgets och ansvar dessutom dokumenteras.
Widgets kan användas flera gånger med olika filter. Om en Widget saknas eller inte visar data kontrolleras först licens, roll, datakälla, tidsperiod och filter. En tom Widget bevisar inte att inga Events finns.
Sophos och Custom Dashboards kan exporteras som PDF Snapshot, men inte Dashboard Central Overview. Kartbaserade Widgets visas tomma i PDF-filen. För verifierbara analyser är CSV- eller API-exporter och dokumenterade filter viktigare än ett visuellt Dashboard Snapshot.
Attack Details
När Sophos identifierar en pågående allvarlig attack visas en Banner som inte enkelt kan döljas. Attack Details Report visar berörda enheter och Timeline. Nya Events läggs till i upp till 30 dagar eller tills administratören bekräftar att attacken är åtgärdad.
Att stänga Banner stänger inte automatiskt tillhörande Critical Alert. Kontrollera båda tillstånden separat. Funktionen finns för Endpoint- eller XDR-kunder med lämpliga Administrator Rights, inte i samma form för MDR-kunder.
Driftrytm
Kontrollera dagligen High Alerts, hot som inte sanerats, Outbreaks och misslyckade installationer. Varje vecka följer Policy Compliance, Update- och Restart Events samt återkommande PUAs. Varje månad bedöms Audit Log, Hero Report, licensvisning och långsiktig enhetshygien.
En Report ersätter ingen reaktion. Varje Metric har en ägare, tröskel och definierat nästa steg.
Relaterade artiklar
Teknisk hantering av hot finns i Sophos Endpoint Threat Cleanup och malware-rensning. Konfigurera Sophos Endpoint Data Loss Prevention förklarar DLP-specifika Events.