Hoppa till innehållet
Avanet

Sophos Protected Browser: rapporter och Live Discover

Använd My Products > Protected Browser > Logs & Reports för att skapa återanvändbara översikter. För en mer detaljerad undersökning öppnar du Threat Analysis Center > Live Discover > Protected Browser och använder de inbyggda Data Lake-frågorna eller Schema Viewer.

Metoderna kompletterar varandra: rapporter sammanfattar händelser med filter, diagram och tabeller, medan Live Discover tillhandahåller enskilda Protected Browser-fält för vidare analys. Börja med en rapport i det dagliga arbetet och gå vidare till Live Discover först när rapporten inte ger tillräckligt med information.

Krav och begränsningar

Ingen särskild administratörsroll eller separat Protected Browser-behörighet för Logs & Reports finns dokumenterad för det här arbetsflödet. Om menyalternativet saknas bör en klientorganisationsadministratör kontrollera tillgängliga licenser och beviljad produktåtkomst. Överlämna ärendet till Sophos Support om åtkomsten fortfarande är oklar.

Live Discover kräver Sophos EDR, XDR eller MDR. Två typer av frågor kan köras:

  • Frågor av typen Endpoint Queries hämtar aktuell information från valda enheter som är anslutna.
  • Frågor av typen Data Lake Queries läser data från Data Lake och kräver inget enhetsval.

Protected Browser använder Data Lake som källa i det här arbetsflödet. Endpoint-policyn Data Collection and Investigation > Upload to the Data Lake är inte ett dokumenterat krav eller felsökningssteg för Protected Browser-data. Arbetsflödet ändrar varken en Protected Browser-policy eller datainsamlingen.

Skapa en Protected Browser-rapport

  1. Öppna My Products > Protected Browser > Logs & Reports.
  2. Välj lämplig vy under Filters > Report templates på fliken Report Generator:
    • Web usage för all internetaktivitet för alla Protected Browser-användare,
    • User authentication för autentiseringshändelser per användare,
    • File transfers för uppladdningar och nedladdningar, inklusive användare, program och status,
    • Browser and Extension för fördelningen mellan den fullständiga Protected Browser och tillägget samt de webbläsare där tillägget är installerat.
  3. Ange undersökningsperioden under Time frame. Med Custom väljer du själv start- och slutdatum.
  4. Lägg till ett filter under Query: välj eller ange kolumnnamnet och jämförelsevärdet och ändra vid behov operatorn som visas på likhetstecknet.
  5. Välj Generate för att skapa rapporten.

Lägg till filter

Flera filter utvärderas tillsammans: en rad visas endast om den uppfyller alla villkor. = och != jämför text skiftlägeskänsligt. Operatorerna <, <=, > och >= är avsedda för numeriska värden. IN kräver en kommaseparerad lista och är också skiftlägeskänslig. ~ och !~ använder * som jokertecken och är inte skiftlägeskänsliga.

Du kan använda ett länkat tabellvärde direkt som filter. Välj värdet för att lägga till dess kolumn och innehåll under Query och skapa sedan rapporten igen med Generate. Ta bort ett filter med borttagningsknappen bredvid det.

Konfigurera diagram och tabeller

I Chart väljer du Bar, Horizontal bar, Pie, Line eller Stack-area. Öppna axelväljaren med knappen med en skiftnyckel längst upp till höger. Ange X- och Y-axlarna där. Line och Stack-area har även en Z-axel. När du byter diagramtyp återställer Sophos diagrammets standardaxlar. Bar och Pie visar bara de tio vanligaste kategorierna. Använd därför tabellen, inte enbart diagrammet, för att kontrollera att resultatet är fullständigt.

Table visar inledningsvis en standarduppsättning kolumner. Visa fler fält med kolumnväljaren längst upp till höger och sortera data i stigande eller fallande ordning med kolumnrubrikerna. Ytterligare kolumner ger mer information, men gör också exporter bredare och kan exponera fler personuppgifter.

Schemalägg och exportera rapporter

För en engångsexport väljer du PDF, CSV eller HTML under Generate an export manually. Exporten visas sedan under Scheduled Exports. Exporterade rapporter tas bort efter 90 dagar.

Så här konfigurerar du en återkommande export:

  1. Välj Schedule.
  2. Ange ett namn under Template Name. Den visade gränsen är Maximum characters for the name: 64.
  3. Välj den period som data ska omfatta under Time frame.
  4. Välj Daily, Weekly eller Monthly under Export frequency. För en veckoexport väljer du en veckodag och för en månadsexport en dag i månaden.
  5. Välj Until I cancel eller Ends on under Duration och ange ett slutdatum.
  6. Välj PDF, CSV eller HTML under Export format. Konfigurera avisering eller leverans under Export notification/delivery och välj sedan Save.

Du kan skapa högst 200 exportscheman. Om en rapport innehåller personuppgifter rekommenderar Sophos att du skickar en länk via e-post i stället för att bifoga rapporten direkt. Länken kräver inloggningsuppgifter för Sophos Central. Leveransen skickas till e-postadressen som anges under Account Details. Du kan även välja andra Sophos Central-administratörer som mottagare.

Save Template bevarar frågefilter, diagramtyp och axlar, tabellsortering samt tabellkolumner. Data och tidsperiod sparas inte. En sparad mall definierar alltså presentationen, inte nästa undersökningsperiod. Under Saved Templates använder du Update för att uppdatera en mall eller Delete för att ta bort den. Du kan även aktivera eller inaktivera mallens exportschema.

Undersök Protected Browser-data med Live Discover

Sophos tillhandahåller inbyggda Data Lake-frågor för Protected Browser. Så här kör du en fråga:

  1. Öppna Threat Analysis Center > Live Discover och välj Protected Browser.
  2. Välj önskad kategori och sedan en inbyggd fråga under Query. Granska informationen som visas för att bekräfta att frågan passar undersökningen.
  3. Ange perioden under Select a Time Period. Standardvärdet är sju dagar och varje körning kan omfatta högst 30 dagar. Om du vet när ett test genomfördes börjar du med kortast möjliga period.
  4. Välj Run Query längst ned och granska resultaten.

Tidsperioden begränsar de data som returneras av den enskilda körningen. Den skapar inget schema och är inte samma sak som en schemalagd fråga. Aktivera Designer Mode om du vill redigera eller skapa en fråga. För en ny Protected Browser-fråga väljer du Data Lake som Source.

Så här öppnar du det aktuella Data Lake-schemat:

  1. Öppna Threat Analysis Center > Live Discover > Protected Browser.
  2. Aktivera Designer Mode.
  3. Välj en befintlig fråga under Query och sedan Edit, eller välj Create new query.
  4. Välj Schema längst upp till höger i dialogrutan SQL.
  5. Välj Protected Browser i listan Data Lake på den nya fliken.

Aktuell Schema Viewer är den auktoritativa källan för exakta SQL-identifierare, som inte får översättas, samt för tillgängliga tabeller och fält. Produktdokumentationen anger inte entydigt hur gateway-identifieraren ska skrivas. Därför innehåller den här vägledningen varken en kopierbar fältlista eller en overifierad SQL-fråga. Kopiera identifierare för kunder, gateways och programkategorier exakt som de visas i aktuell Schema Viewer. Använd en inbyggd fråga under en kort period som en säker utgångspunkt.

Tolka Protected Browser-fält

Fälten i Schema Viewer kan grupperas efter sitt dokumenterade syfte: identitet och program, tid och händelse, policy och åtkomst, klient och ursprung, Endpoint-status, agentlös RDP/SSH samt filöverföring. Kopiera varje identifierare direkt från visaren utan att översätta den eller normalisera stavningen. Detta gäller uttryckligen de identifierare för kunder, gateways och programkategorier som beskrivs där.

För log_type är de dokumenterade exakta värdena Navigation, SSH, RDP, Login och Logout. Fältet för protokollundertyp anger om åtkomst tilläts. Ett tomt värde behöver inte betyda att ett fel har inträffat: vissa fält gäller bara för särskilda händelsetyper eller förutsättningar. Status för Synchronised Security är exempelvis endast tillgänglig om Sophos Intercept X är installerat, och filinformation är bara relevant vid filöverföringar.

Validera resultatet

En begränsad aktivitet vid en känd tidpunkt gör att gamla och nya händelser inte blandas. Be exempelvis en utsedd testanvändare att öppna ett godkänt program och kontrollera sedan följande:

  1. Rätt rapport innehåller en rad för användaren och programmet under den valda perioden.
  2. Ett filter för samma användare eller program begränsar tabellen som förväntat.
  3. För Bar och Pie stämmer de tio vanligaste kategorierna och deras aggregering överens med motsvarande tabellvärden. Tabellen är fortfarande referensen för den fullständiga resultatuppsättningen.
  4. En inbyggd Protected Browser-fråga i Live Discover returnerar händelseinformation som motsvarar testtidpunkten under den korta valda perioden. Kontrollera de nödvändiga fälten utifrån deras beskrivning och exakta stavning i aktuell Schema Viewer.

Frågans källa måste vara Data Lake. Enhetsval gäller bara för Endpoint-frågor och är därför inte ett lämpligt valideringssteg för Protected Browser Data Lake-data.

Felsök efter symptom

Rapporten är tom

Ta först bort eller utöka tidsbegränsningen eller filtren under Time frame och Query och skapa rapporten igen med Generate. Välj en mall som motsvarar testaktiviteten: en inloggning hör till User authentication, medan en uppladdning eller nedladdning hör till File transfers. Avbryt den här diagnostiken om en ofiltrerad rapport för en känd aktivitet fortfarande är tom. Kontrollera att Protected Browser-händelser genereras och verifiera produktåtkomsten. Överlämna ärendet till Sophos Support om orsaken fortfarande är oklar.

Ett filter returnerar oväntat inga rader

För =, != och IN kontrollerar du först stavning och skiftläge. Sök efter en delsträng med ~ och *. Om flera filter används testar du varje filter separat, eftersom en rad bara visas om den uppfyller alla villkor.

Diagrammet och tabellen verkar inte stämma överens

För Bar eller Pie kontrollerar du först om det finns fler än tio kategorier: diagrammen visar endast de tio vanligaste. När diagramtypen ändras återställs också dess standardaxlar. Kontrollera axlarna med knappen med en skiftnyckel och använd tabellen för en fullständig detaljgranskning.

Live Discover visar inte den förväntade informationen

Kontrollera först att Protected Browser har valts, att frågan använder Data Lake som Source och att Select a Time Period omfattar den kända aktiviteten. Öppna sedan Schema Viewer och använd fältbeskrivningen för att avgöra om den förväntade informationen kan fyllas i för den undersökta händelsetypen. Status för Synchronised Security kräver exempelvis Sophos Intercept X, och filinformation är bara relevant vid filöverföringar. Om en inbyggd Protected Browser-fråga för en känd aktivitet fortfarande är tom kontrollerar du att Protected Browser-aktiviteten genereras och verifierar produktåtkomsten. Endpoint-policyn för uppladdning är inte en dokumenterad lösning för Protected Browser-data. Överlämna ärendet till Sophos Support om orsaken fortfarande är oklar.

Säker återställning och löpande drift

Rapportfilter och presentationsändringar ändrar ingen skyddspolicy. Återgå till ett känt läge genom att ta bort de tillagda filtren eller läsa in rapporten på nytt med önskad mall. Ta bort en sparad mall med Delete under Saved Templates.

Dokumentera namn, mottagare, format och den senaste nödvändiga exporten innan du gör en ändring. Om du vill lägga till ett slutdatum i ett schema med Until I cancel väljer du schemat under Scheduled Exports, väljer Update och ändrar det till Ends on, om gränssnittet tillåter det. Om schemat inte kan uppdateras genomför och dokumenterar du kontrollen innan du tar bort det gamla schemat med Delete och skapar sedan ett ersättningsschema med Ends on. Bekräfta slutligen att endast det avsedda schemat är aktivt och att inga dubbla exporter eller leveranser kommer att ske.

För löpande drift bör du regelbundet granska syfte, mottagare och nödvändiga datafält för sparade mallar och scheman. Ta bort exporter som inte längre behövs innan kopior med personuppgifter sprids i onödan. Sophos Central tar bort exporter efter 90 dagar. Längre lagring måste därför hanteras i organisationens egen kontrollerade datalivscykel. Dokumentera den aktuella versionen av en anpassad Live Discover-fråga separat innan du ändrar den. Ingen versionshantering eller återställningsfunktion i produkten finns dokumenterad för det här arbetsflödet.

Relaterade guider

Guiden för Endpoint-datainsamling och Live Discover beskriver allmänna typer av Live Discover-frågor och deras operativa begränsningar. Endpoint-policyn för uppladdning som beskrivs där gäller dock endast Endpoint-telemetri. Den är varken ett krav eller en lösning för Protected Browser-data.