Planera, exportera och övervaka rapporter i Sophos Fusion (tidigare Sophos Central)
Sophos Fusion tillhandahåller olika logs och reports beroende på licens och produkt. En report har dock först ett operativt värde när tidsperiod, filter, leveranssätt, ansvar och lagring har definierats. En sparad vy utan ägare blir senast vid administratörsbyte eller efter att sändningsschemat löpt ut otillförlitlig.
Snabbväg för Legacy-reports: öppna önskad report under Reports, ställ in tidsperiod och filter och kontrollera resultaten. För en engångsexport väljer du Export to CSV, Export to PDF eller Print. För ett schema öppnar du Save as Custom Report, väljer leveranssätt, Frequency och format och bekräftar med Save. Inställningarna kan inte ändras efter att reporten har skapats, så kontrollera tidsperiod och filter först.
Skilj mellan log, report och dashboard
| Område | Syfte |
|---|---|
| Log | undersöka enskilda events eller administrativa åtgärder |
| Report | spara, exportera eller skicka filtrerade data som en återkommande utvärdering |
| Dashboard | följa aktuellt tillstånd och trender som arbetsvy |
En PDF-report ersätter varken rådata för en undersökning eller ett långsiktigt SIEM-arkiv. För administrativa ändringar är Sophos Fusion Audit Log fortfarande rätt källa.
Vilka logs visas under Reports
Vilka poster som syns under Reports beror på licens, aktiverade produkter och administratörsroll. Sophos Fusion samlar flera verksamhetsmässigt olika datakällor där:
| Log | Innehåll och ansvar |
|---|---|
| Events | Händelser från hanterade enheter; den operativa analysen hör till respektive Endpoint- eller Server-runbook. |
| Malware and PUAs blocked | förenklat utdrag ur Event Log för identifierad och blockerad malware samt potentiellt oönskade applikationer. |
| Audit Logs | administrativa aktiviteter i Sophos Fusion; synlighet och export beror på rollen. |
| Data Loss Prevention | händelser som har utlösts av DLP-regler på datorer eller servrar. |
| Message History | meddelanden från skyddade mailboxes som har behandlats av Sophos Email. |
Dessa logs får inte blandas ihop till en gemensam säkerhetsindikator. Ett tomt område för DLP eller Message History kan bero på saknad licens, saknad produkt, roll eller filter och visar inte automatiskt att inga händelser har inträffat.
Identifiera Legacy och nyare reports
Sophos Fusion visar i listan över sparade reports om en post använder det äldre Legacy-formatet. Skillnaden är viktig eftersom samma gränser inte gäller.
Den sparade listan visar reportnamn, skapare, format och schemalagd frekvens. Staplarna Report Templates och Actively Scheduled räknar inte med Legacy-reports. Siffran i diagrammet visar därför inte att det saknas äldre scheman. Vid överlämning kontrolleras alltid även den fullständiga listan. Merparten av de allmänna logs och reports använder fortfarande Legacy-formatet.
För Legacy-reports gäller per administratör:
- högst 25 schemalagda och 25 ej schemalagda reports,
- maximalt 10'000 events per report eller log,
- normalt endast synliga för skaparen,
- automatiskt stopp för e-postutskick efter sex månader.
Partner- och Enterprise-administratörer kan inte utan vidare ta över dessa personliga Legacy-reports i kundtenanten. Om skaparen lämnar företaget måste nödvändiga reports därför återskapas under en lämplig operativ administratör före offboarding.
Nyare reportformat har andra egenskaper. För närvarande kan upp till 100 reports av detta format schemaläggas per administratör. Behöriga administratörer, partner och Enterprise-administratörer kan se dem. Det nyare formatet är inte automatiskt tillgängligt för varje produkt och används bland annat för MDR och Central Firewall. Formatmärkningen som visas i portalen är därför avgörande, inte namnet på report.
Efter sex månader öppnas, redigeras och sparas en fortsatt nödvändig Legacy-report på nytt. Då börjar utskicksperioden om. Ingreppet dokumenteras med ägare och nästa kontrolldatum i stället för att samma report förlängs omärkligt gång på gång.
Planera report verksamhetsmässigt
Före lagringen fastställs syfte och scope:
- Vilken operativ fråga ska report besvara?
- Vilka produkter, grupper, enheter och tidsperioder ska ingå?
- Vem bedömer resultatet och när?
- Innehåller rapporten personuppgifter eller säkerhetskritiska data?
- Behövs en ögonblicksbild, en återkommande report eller en SIEM-dataström?
Ett tydligt namn innehåller funktion, scope och frekvens, exempelvis Endpointstatus - Produktion - veckovis. Namn som Test, Report 2 eller ett personnamn försvårar en senare överlämning.
Den operativa vägen börjar under Reports. Beroende på report kan tidsperioden begränsas med From och To. Kategorirutor filtrerar de synliga resultaten, exempelvis Active i Computers-reporten. Andra vyer tillåter gruppfilter och sökning efter konkreta värden. Alla reports erbjuder inte alla filter eller utdataformat. Efter varje filterändring rimlighetskontrolleras antalet träffar innan vyn sparas eller exporteras.
För en engångsexport finns, beroende på report, följande alternativ:
- Print öppnar en utskriftsvänlig vy. Öppna därefter webbläsarens dialog med
Ctrl+PellerCmd+Pi macOS. - Export to CSV exporterar den aktuella filtrerade vyn för vidare filtrering och korrelation.
- Export to PDF exporterar den aktuella vyn som en läsbar ögonblicksbild.
Spara och skicka en Legacy-report via e-post
Följande arbetsgång gäller allmänna Custom Reports i Legacy-format. Nyare reports, till exempel för MDR eller Central Firewall, har egna egenskaper. Följ formatmärkningen och de åtgärder som visas i portalen.
- Öppna önskad report under Reports och konfigurera tidsperiod och filter fullständigt. Inställningarna kan inte ändras efter att Custom Report har skapats. Skapa en ny report om omfattningen senare måste ändras.
- Välj Save as Custom Report och ange ett tydligt Name i dialogrutan Save Report.
- För e-postleverans väljer du Send a link to the report eller Attach the report to the email. Sophos rekommenderar länken för personuppgifter: den kräver inloggningsuppgifter till Sophos Fusion och placerar ingen extra reportfil i mailboxen.
- Under Frequency väljer du veckovis eller månadsvis. Månadsvis är bara tillgängligt när den tidigare valda reportperioden omfattar minst 30 dagar.
- Välj PDF eller CSV som utdataformat och avsluta med Save.
Det schemalagda e-postmeddelandet tas emot av administratören som skapade reporten. Dialogrutan beskriver ingen fritt konfigurerbar mottagarlista. Om ansvaret ändras ska reporten återskapas under det avsedda driftkontot; tyst vidarebefordran av en personlig mailbox är ingen tillförlitlig överlämning.
Efter lagring kontrolleras posten i listan högst upp på sidan Reports. Namn, skapare, format och schemalagd frekvens ska stämma med driftdokumentationen. För ett e-postschema kontrolleras också den faktiska leveransen till skaparens mailbox. Då valideras både den sparade konfigurationen och leveransvägen.
Språket i report följer Sophos Fusion-adminkontot som konfigurerade utskicket. Vid partneråtkomst kan språket i kundtenanten vara avgörande. Ett oväntat språk ska därför inte förväxlas med en defekt mall.
Använd Co-Branding korrekt
Under Global Settings > Platform > Co-branding kan Super Admin och Admin lägga in en företagslogotyp. Den visas i Self-Service Portal samt i Endpoint- och Server-PDF-reports som stöds. En partnerlogotyp kan övertas om partnern har öppnat kundtenanten från Partner Portal.
Den fullständiga konfigurationen med filval, förhandsgranskning, partnerlogotyp och återgång beskrivs i artikeln om Sophos Fusion Co-Branding.
Om både partner- och kundlogotyp finns visas partnerlogotypen uppe till höger och kundlogotypen uppe till vänster i report. Före extern leverans skapas därför ett PDF-prov som kontrolleras avseende korrekt tenant, rätt varumärken och konfidentiellt innehåll.
För att byta till en annan logotyp eller tillbaka till Sophos-logotypen måste den befintliga logotypen först tas bort och därefter sparas det nya valet. Co-Branding ändrar varken innehållet i report eller behörigheterna och är ingen säkerhetsfunktion. Den hjälper bara användare att identifiera en officiell företagsportal eller en avsedd report.
Drift och överlämning
En månatlig kontroll omfattar:
- förväntad utskicksrytm och faktisk leverans till skaparen,
- verksamhetsägare och tillhörande administratörskonto,
- reportformat och dess gränser,
- licens- och rolländringar,
- datamängd och eventuell gräns på 10'000 events,
- slutdatum för Legacy-reports,
- behov och lagring av exporter.
Vid offboarding av en administratör kontrolleras personliga Legacy-reports, dashboards, API Credentials och alert-regler tillsammans. Enbart borttagning av administratören får inte orsaka ett oupptäckt avbrott i övervakning eller compliance-verifikation.
Felsök vanliga problem
Månadsvis är inte tillgängligt: den valda reportperioden måste omfatta minst 30 dagar. Korrigera perioden, kontrollera resultaten igen och skapa därefter Custom Report.
Den sparade reporten har fel filter eller tidsperiod: inställningarna kan inte ändras efter att den har skapats. Skapa en ersättare med rätt omfattning och ta bort den gamla posten först när ersättaren har kontrollerats.
En annan administratör ser inte reporten: kontrollera först formatmärkningen. Legacy-reports är bara synliga för skaparen. Partner- och Enterprise-administratörer kan inte heller se eller skapa dem i kundtenanten.
Staplarna visar färre scheman än väntat: Report Templates och Actively Scheduled utesluter Legacy-reports. Använd hela listan över sparade reports för kontrollen.
En schemalagd Legacy-report skickas inte längre: om den konfigurerades för ungefär sex månader sedan öppnar, redigerar och sparar du den igen. Kontrollera därefter leveransen till skaparens mailbox. Om e-postmeddelandet fortfarande saknas kontrollerar du att reporten finns kvar i portalen, att administratörskontot är giltigt och att mailboxen tar emot e-post. En tom mailbox bevisar inte att det saknas events.