Planera, exportera och övervaka Sophos Central Reports
Sophos Central tillhandahåller olika logs och reports beroende på licens och produkt. En report har dock först ett operativt värde när tidsperiod, filter, mottagare, ansvar och lagring har definierats. En sparad vy utan ägare blir senast vid administratörsbyte eller efter att sändningsschemat löpt ut otillförlitlig.
Skilj mellan log, report och dashboard
| Område | Syfte |
|---|---|
| Log | undersöka enskilda events eller administrativa åtgärder |
| Report | spara, exportera eller skicka filtrerade data som en återkommande utvärdering |
| Dashboard | följa aktuellt tillstånd och trender som arbetsvy |
En PDF-report ersätter varken rådata för en undersökning eller ett långsiktigt SIEM-arkiv. För administrativa ändringar är Sophos Central Audit Log fortfarande rätt källa.
Vilka logs visas under Reports
Vilka poster som syns under Reports beror på licens, aktiverade produkter och administratörsroll. Central samlar flera verksamhetsmässigt olika datakällor där:
| Log | Innehåll och ansvar |
|---|---|
| Events | Händelser från hanterade enheter; den operativa analysen hör till respektive Endpoint- eller Server-runbook. |
| Malware and PUAs blocked | förenklat utdrag ur Event Log för identifierad och blockerad malware samt potentiellt oönskade applikationer. |
| Audit Logs | administrativa Central-aktiviteter; synlighet och export beror på rollen. |
| Data Loss Prevention | händelser som har utlösts av DLP-regler på datorer eller servrar. |
| Message History | meddelanden från skyddade mailboxes som har behandlats av Sophos Email. |
Dessa logs får inte blandas ihop till en gemensam säkerhetsindikator. Ett tomt område för DLP eller Message History kan bero på saknad licens, saknad produkt, roll eller filter och visar inte automatiskt att inga händelser har inträffat.
Identifiera Legacy och nyare reports
Central visar i listan över sparade reports om en post använder det äldre Legacy-formatet. Skillnaden är viktig eftersom samma gränser inte gäller.
Den sparade listan visar reportnamn, skapare, format och schemalagd frekvens. Staplarna Report Templates och Actively Scheduled räknar inte med Legacy-reports. Siffran i diagrammet visar därför inte att det saknas äldre scheman. Vid överlämning kontrolleras alltid även den fullständiga listan. Merparten av de allmänna logs och reports använder fortfarande Legacy-formatet.
För Legacy-reports gäller per administratör:
- högst 25 schemalagda och 25 ej schemalagda reports,
- maximalt 10'000 events per report eller log,
- normalt endast synliga för skaparen,
- automatiskt stopp för e-postutskick efter sex månader.
Partner- och Enterprise-administratörer kan inte utan vidare ta över dessa personliga Legacy-reports i kundtenanten. Om skaparen lämnar företaget måste nödvändiga reports därför återskapas under en lämplig operativ administratör före offboarding.
Nyare reportformat har andra egenskaper. För närvarande kan upp till 100 reports av detta format schemaläggas per administratör. Behöriga administratörer, partner och Enterprise-administratörer kan se dem. Det nyare formatet är inte automatiskt tillgängligt för varje produkt och används bland annat för MDR och Central Firewall. Formatmärkningen som visas i portalen är därför avgörande, inte namnet på report.
Efter sex månader öppnas, redigeras och sparas en fortsatt nödvändig Legacy-report på nytt. Då börjar utskicksperioden om. Ingreppet dokumenteras med ägare och nästa kontrolldatum i stället för att samma report förlängs omärkligt gång på gång.
Planera report verksamhetsmässigt
Före lagringen fastställs syfte och scope:
- Vilken operativ fråga ska report besvara?
- Vilka produkter, grupper, enheter och tidsperioder ska ingå?
- Vem bedömer resultatet och när?
- Innehåller rapporten personuppgifter eller säkerhetskritiska data?
- Behövs en ögonblicksbild, en återkommande report eller en SIEM-dataström?
Ett tydligt namn innehåller funktion, scope och frekvens, exempelvis Endpoint Health - Produktion - wöchentlich. Namn som Test, Report 2 eller ett personnamn försvårar en senare överlämning.
Den operativa vägen börjar under Reports. Beroende på report kan tidsperioden begränsas med From och To. Kategorirutor filtrerar de synliga resultaten, exempelvis Active i Computers-reporten. Andra vyer tillåter gruppfilter och sökning efter konkreta värden. Efter varje filterändring rimlighetskontrolleras antalet träffar innan vyn sparas eller exporteras.
Med Print öppnar Central en utskriftsvänlig vy. Webbläsardialogen följer med Ctrl+P respektive Cmd+P i macOS. En återanvändbar report skapas via Save as Custom Report: ange namn, välj önskad Frequency och bekräfta med Save.
Spara och skicka
Beroende på report finns utskriftsvy, CSV och PDF. Alla reports stöder inte alla alternativ. CSV passar för filtrering och korrelation, PDF för en läsbar ögonblicksbild.
När en Custom Report sparas kan en länk eller bilaga skickas. För personuppgifter är länken att föredra eftersom mottagaren måste logga in i Central och filen inte lagras permanent i flera mailboxes. Bilagor skickas endast till definierade mottagare och vidarebefordras inte via öppna distributionslistor.
Det schemalagda e-postmeddelandet skickas till administratören som skapade report. Om någon annan ska ta över ansvaret sparas eller schemaläggs report på nytt under det avsedda driftkontot. En tyst vidarebefordran av den personliga mailboxen är inget tillförlitligt ägarbyte.
Legacy-reports schemaläggs veckovis eller månadsvis. Ett månatligt utskick kräver en vald tidsperiod på minst 30 dagar. Filter och tidsperiod testas fullständigt före lagring. Om de senare inte kan ändras som önskat skapas en ny report och den gamla tas bort kontrollerat.
Språket i report följer Central-adminkontot som konfigurerade utskicket. Vid partneråtkomst kan språket i kundtenanten vara avgörande. Ett oväntat språk ska därför inte förväxlas med en defekt mall.
Använd Co-Branding korrekt
Under Global Settings > Platform > Co-branding kan Super Admin och Admin lägga in en företagslogotyp. Den visas i Self-Service Portal samt i Endpoint- och Server-PDF-reports som stöds. En partnerlogotyp kan övertas om partnern har öppnat kundtenanten från Partner Portal.
Om både partner- och kundlogotyp finns visas partnerlogotypen uppe till höger och kundlogotypen uppe till vänster i report. Före extern leverans skapas därför ett PDF-prov som kontrolleras avseende korrekt tenant, rätt varumärken och konfidentiellt innehåll.
För att byta till en annan logotyp eller tillbaka till Sophos-logotypen måste den befintliga logotypen först tas bort och därefter sparas det nya valet. Co-Branding ändrar varken innehållet i report eller behörigheterna och är ingen säkerhetsfunktion. Den hjälper bara användare att identifiera en officiell företagsportal eller en avsedd report.
Drift och överlämning
En månatlig kontroll omfattar:
- senaste lyckade utskick och nästa körning,
- verksamhetsägare och giltiga mottagare,
- reportformat och dess gränser,
- licens- och rolländringar,
- datamängd och eventuell gräns på 10'000 events,
- slutdatum för Legacy-reports,
- behov och lagring av exporter.
Vid offboarding av en administratör kontrolleras personliga Legacy-reports, dashboards, API Credentials och alert-regler tillsammans. Enbart borttagning av administratören får inte orsaka ett oupptäckt avbrott i övervakning eller compliance-verifikation.