Configurer les intégrations MDR et XDR dans Sophos Fusion
Les intégrations permettent à Sophos Fusion (anciennement Sophos Central) de regrouper dans le Sophos Data Lake la télémétrie issue de produits Sophos et tiers, ou de proposer des Response Actions ciblées dans Central. Le point d’entrée commun se trouve sous Threat Analysis Center > Integrations. Il est essentiel de choisir le bon type d’intégration : Data Ingest fournit des données pour les requêtes, les détections et les investigations, tandis que Response Action exécute une action dans le produit connecté. Tous les produits ne prennent pas en charge les deux directions.
Dans le parcours d’onboarding Endpoint, cet article couvre la phase d’intégration interproduits entre la configuration de la protection et la validation opérationnelle.
La démarche pratique consiste à vérifier la licence et le système source, à sélectionner dans Marketplace la vignette produit et la configuration appropriées, à établir la connexion avec les droits les plus restreints possible, puis à la contrôler sous Configured et à la valider avec un événement de test attendu. L’intégration ne doit être considérée comme opérationnelle qu’après cette vérification.
Périmètre : XDR, MDR et licences
Une intégration ne remplace ni une licence XDR ni une licence MDR. XDR fournit les fonctions d’analyse qui permettent à votre propre équipe de sécurité d’examiner les données dans Threat Analysis Center et le Data Lake. MDR y ajoute le service managé de Sophos. Les intégrations disponibles dans un tenant dépendent du contrat Sophos, du produit, du type d’intégration et, le cas échéant, de la licence du produit tiers.
L’affirmation selon laquelle certaines intégrations sont gratuites ne signifie pas que tout le Marketplace l’est. Pour MSP Flex, des Integration License Packs distincts s’appliquent aux catégories Endpoint, Network, Email ou Firewall. Avec une licence XDR, Sophos NDR, Sophos Cloud Optix, Microsoft Graph Security et Microsoft 365 audit appliance ne nécessitent aucun pack supplémentaire. Cette règle concerne expressément les clients MSP Flex uniquement. Vérifiez les droits du tenant et le contrat au lieu de supposer une gratuité générale.
Le système tiers peut lui aussi exiger des licences. Les pages Sophos se contredisent au sujet de Microsoft 365 : la page de présentation indique que les journaux d’audit Management Activity sont accessibles à tous les clients Microsoft 365, tandis que la page de configuration exige Purview Audit (Standard ou Premium), l’une des licences utilisateur qu’elle répertorie et l’activation de l’audit. Ce sont ces conditions précises qui s’appliquent à la configuration. Les Detections fournies par Graph Security V2 dépendent en outre des licences Microsoft et des fonctions Defender XDR disponibles. Sophos ne mentionne aucune licence Microsoft pour Microsoft 365 Response Actions ; l’intégration exige toutefois un administrateur Microsoft 365 et les autorisations Graph détaillées ci-dessous.
Types d’intégration et identifiants requis
REST API
Une intégration API récupère des données dans le service cloud du fournisseur ou y envoie une action de réponse. Selon le produit, l’assistant demande notamment l’identifiant du tenant ou de l’organisation, l’URL de l’API, un Client ID, un Client Secret, un token ou un certificat. Les intégrations API ne nécessitent pas de Sophos appliance.
Certaines intégrations recueillent les identifiants directement dans l’assistant. D’autres demandent une Integration Credential réutilisable. L’option permettant de sélectionner un identifiant existant ou d’en créer un dans l’assistant indique si le connecteur prend cette fonction en charge. L’Integration Credential Manager n’est disponible que pour une partie limitée des intégrations API ; tous les secrets ne sont donc pas réutilisables de manière centralisée.
Log collector
Dans une intégration Log Collector, le système source exporte ses événements par Syslog vers une Sophos appliance. Son Log Collector traite les données et les charge dans le Sophos Data Lake. L’appliance fonctionne sur ESXi, Hyper-V, AWS ou Nutanix, ou sur du matériel Dell, NUC ou OnLogic adapté. Pour ESXi ou Hyper-V, prévoyez au minimum 4 CPU, 16 Go de RAM et 160 Go de stockage ; sont pris en charge ESXi 6.7 Update 3 avec le matériel VM version 11 ou ultérieure et Hyper-V sous Windows Server 2016 ou ultérieur. Sophos gère les mises à jour du système et de sécurité ; n’installez aucun autre agent Sophos ou antimalware. Augmentez les ressources pour un volume élevé ou plusieurs intégrations et validez DNS, proxy ainsi que les exclusions de ports et domaines avant approbation. Configurez le produit tiers pour envoyer à cette appliance, pas à un serveur Syslog quelconque.
Plusieurs intégrations peuvent utiliser la même appliance. Vous devez néanmoins configurer le protocole, le port, le format et la source de chaque produit conformément à son guide d’intégration. Une appliance affichée en vert ne prouve pas à elle seule que le bon type d’événement arrive.
Produits Sophos
Des produits tels que Sophos Firewall ou Sophos NDR possèdent leurs propres parcours de configuration. Sophos NDR et les intégrations Log Collector nécessitent une Integration Appliance, mais pas forcément une VM classique. Une intégration REST API seule ne nécessite aucune appliance. Utilisez le Marketplace du tenant concerné pour vérifier la disponibilité : chaque fiche indique les méthodes proposées et ouvre l’assistant approprié.
Délimiter en toute sécurité la charge de travail NDR sur une appliance partagée
Une appliance ne peut héberger qu’une seule intégration Sophos NDR. Elle peut parallèlement héberger plusieurs intégrations tierces basées sur une appliance sous forme de Log Collectors. Avant toute modification, développez donc l’entrée de l’appliance sous Configured > Integration Appliances et vérifiez toutes les intégrations qui lui sont attribuées. Ni la valeur Integrations ni un état vert de l’appliance ne remplace cette vérification.
Un redémarrage ciblé de NDR interrompt le capteur NDR, tandis que les Log Collectors continuent de fonctionner. En revanche, Restart ou Shutdown de l’ensemble de la VM interrompt NDR ainsi que tous les Log Collectors de cette appliance. Planifiez ces actions dans une fenêtre de maintenance, consignez au préalable l’état de chaque charge de travail, puis contrôlez-les séparément. La procédure est décrite dans Exploiter en toute sécurité l’appliance et le capteur Sophos NDR.
L’option Delete du menu de l’appliance ne supprime pas simplement une intégration donnée. Ne supprimez pas l’appliance tant qu’une intégration NDR ou un Log Collector lui est attribué. Cette option n’indique pas non plus que la VM déployée sera supprimée ni que les données déjà ingérées dans le Data Lake seront effacées. Avant la mise hors service, clarifiez les attributions, la conservation des données, le retrait des ressources de la plateforme, la procédure de restauration et le contrôle final. Jusque-là, conservez l’appliance.
Avant la configuration
- Connectez-vous à Sophos Fusion en tant qu’Admin ou Super Admin. Sophos exige l’un de ces rôles pour la configuration générale.
- Vérifiez dans le produit tiers la licence, le rôle d’administrateur, la fonction API ou la sortie Syslog nécessaires.
- Déterminez si vous avez besoin de Data Ingest, de Response Action ou des deux. Une intégration de réponse ne fournit pas automatiquement la télémétrie sur laquelle repose une investigation.
- Pour les accès API, créez si possible une application ou un compte de service dédié. N’accordez que les droits demandés par le guide du produit et consignez le propriétaire, la date d’expiration et la procédure de rotation du secret.
- Si le produit tiers impose une liste d’adresses IP sources autorisées pour les appels API administratifs, identifiez d’abord la région Central sous My Environment > Installers : survolez un lien de téléchargement sous Endpoint Protection ou Server Protection et relevez la région dans l’URL affichée, par exemple
eu-central-1. N’autorisez ensuite que les adresses de cette région dans le tableau ci-dessous. Elles sont les sources des appels API Sophos, pas les destinations sortantes de l’Integration Appliance. - Pour une Integration Appliance, vérifiez son propre chemin réseau sortant, DNS et, le cas échéant, son proxy conformément aux exigences de l’appliance.
- Prévoyez un événement de test reproductible et sans danger. Un événement de connexion ou d’audit est préférable à une véritable tentative d’infection.
Adresses IP sources à autoriser pour les API
Ce tableau est un instantané géré par Avanet et vérifié le 14 septembre 2026. Le responsable des opérations de la base de connaissances Avanet est chargé de son actualité et le contrôle chaque mois, ainsi qu’immédiatement après une notification de changement de Sophos, une modification du lien ou de la liste d’adresses IP, une demande de modification de la liste d’autorisation ou un échec de connectivité de l’API susceptible d’indiquer un écart.
À chaque actualisation du tableau ou décision concernant une liste d’autorisation en production, ouvrez la liste d’adresses IP Sophos actuelle et comparez la région du tenant et le jeu d’adresses IP complet avec cet instantané. En cas d’écart, ne copiez pas directement les valeurs en production : le responsable doit ouvrir un changement contrôlé, faire vérifier l’association de la région et les différences par un deuxième ingénieur Avanet, mettre à jour ensemble les neuf versions linguistiques, tester le lien, puis valider l’intégration concernée au moyen d’une synchronisation d’API ou d’un événement de test sans danger. Consignez dans le changement l’approbation, les résultats et les instructions de retour arrière.
| Région Central | Adresses IP à autoriser |
|---|---|
us-west-2 | 44.239.234.92, 44.236.151.222, 52.27.46.33, 3.136.113.75, 3.14.45.170 |
us-east-2 | 3.131.131.133, 13.59.142.27, 18.224.112.153, 3.136.113.75, 3.14.45.170 |
eu-west-1 | 34.246.211.14, 99.81.106.126, 52.19.250.167, 3.136.113.75, 3.14.45.170 |
eu-central-1 | 18.159.176.26, 18.198.100.158, 18.194.145.190, 3.136.113.75, 3.14.45.170 |
ca-central-1 | 3.97.4.79, 52.60.80.242, 3.99.3.86, 3.136.113.75, 3.14.45.170 |
ap-northeast-1 | 18.181.20.177, 54.95.61.201, 54.250.208.189, 3.136.113.75, 3.14.45.170 |
ap-southeast-2 | 54.79.192.43, 3.106.32.132, 52.62.157.111, 3.136.113.75, 3.14.45.170 |
ap-south-1 | 15.207.66.8, 65.0.211.72, 3.7.163.52, 3.136.113.75, 3.14.45.170 |
sa-east-1 (São Paulo) | 54.232.157.166, 54.207.154.36, 18.230.33.85, 3.136.113.75, 3.14.45.170 |
Dubaï (désignée par sa-east-1 dans le tableau Sophos) | 51.112.210.120, 51.112.22.202, 40.172.255.38, 3.136.113.75, 3.14.45.170 |
Sophos étiquette actuellement les lignes São Paulo et Dubaï comme sa-east-1. Distinguez-les par l’emplacement du tenant et le jeu d’adresses IP ; ne combinez jamais des régions. Consignez la liste approuvée dans le changement.
Ajouter une intégration dans Marketplace
- Ouvrez Threat Analysis Center > Integrations > Marketplace.
- Recherchez le fournisseur ou le produit. Si plusieurs entrées se ressemblent, ouvrez la page du produit et vérifiez la catégorie, le nom du produit, le type d’intégration et l’objectif. Cisco Meraki et Fortinet FortiAnalyzer, par exemple, sont proposés à la fois sous forme d’intégration API et Log Collector.
- Ouvrez l’intégration souhaitée.
- Sélectionnez le type nécessaire, par exemple Data Ingest, puis cliquez sur Add Configuration.
- Suivez les étapes Integration setup. Pour les intégrations API, saisissez les données du système source ou accordez un consentement OAuth. Pour les intégrations Log Collector, créez ou sélectionnez une appliance, puis dirigez vers celle-ci l’export Syslog du système source.
- Si Sophos demande les domaines internes et les plages d’adresses IP lors de la première intégration, saisissez uniquement vos propres plages internes. Ces informations identifient les adresses détenues, regroupent les alertes associées et évitent les recherches auprès de tiers ; elles ne doivent pas être confondues avec la liste d’autorisation des adresses source Sophos.
- Enregistrez la configuration et terminez complètement toute boîte de dialogue de consentement externe. Notez le nom de l’intégration, le tenant source, la personne responsable et la date de la prochaine rotation des identifiants.
- Ouvrez Threat Analysis Center > Integrations > Configured. La nouvelle configuration doit y apparaître. C’est ici que vous pourrez ensuite la superviser ou la modifier ; la valeur Connection Method indique également s’il faut examiner le chemin API ou Log Collector lors d’un dépannage.
Contrôler et tester le fonctionnement
Une configuration enregistrée ne prouve pas encore que l’intégration fonctionne. Vérifiez successivement la connexion, le flux de données et le contenu fonctionnel :
- État de la connexion : ouvrez l’entrée sous Configured ou, pour une appliance, son état. Pour les Log Collectors, le rouge signifie que l’intégration ne fonctionne pas, le jaune qu’elle fonctionne avec des erreurs, et le vert que les événements sont reçus et traités sans problème visible.
- Événement de test défini : générez dans le système source un événement sans danger dont vous savez qu’il est recueilli par l’API ou la catégorie Syslog concernée, par exemple une modification administrative ou une connexion de test. Notez l’heure, l’utilisateur et la source.
- Vérification dans le Data Lake : après le délai propre au produit, recherchez l’événement sous Threat Analysis Center > Live Discover. Utilisez la catégorie ou la requête Live Discover indiquée dans le guide propre au produit ; si Sophos n’en documente aucune pour ce connecteur, ce processus général ne doit pas promettre une validation universelle par requête. Le runbook Live Discover explique les requêtes, les limites du Data Lake et la vérification des résultats. Contrôlez l’horodatage, le tenant, l’utilisateur et le type d’événement. Un seul enregistrement prouve que la connexion fonctionne ; plusieurs enregistrements récents sur une période appropriée démontrent que le flux se poursuit.
- Limite des détections : chaque événement ingéré ne produit pas nécessairement une Detection ou un Case. Data Ingest rend les données analysables ; une Detection n’est créée que si une logique de détection appropriée s’applique. Testez donc d’abord l’ingestion dans le Data Lake sans attendre systématiquement une Alert.
- Response Action : utilisez un compte de test approuvé et consignez son état initial. Pour Microsoft 365, Block user sign-in, suivi de Allow user sign-in, constitue un test réversible ; Revoke all current sessions ne l’est pas. Tenez également compte du fait qu’Entra Connect Sync peut réactiver ultérieurement un compte hybride bloqué, que le mode de réponse MDR limite les actions que les analystes Sophos peuvent exécuter et que le nom des Inbox Rules est sensible à la casse dans les Response Actions.
Les Health Alerts ne constituent pas un test immédiat. La période de 24 heures commence au premier message d’erreur et ne produit une Alert de sévérité moyenne que si l’erreur persiste sans interruption. Le retour à un état vert ou l’acquittement de l’Alert réinitialise le compte à rebours. Si le problème persiste, l’Alert réapparaît ensuite une fois tous les 30 jours.
Microsoft 365 : trois intégrations distinctes
« Connecter Microsoft 365 » ne correspond pas à un seul bouton. Marketplace propose plusieurs tâches distinctes :
| Intégration | Direction | Résultat | Limite importante |
|---|---|---|---|
| Microsoft - Office 365 Management Activity API | Data Ingest | Journaux d’audit dans le Data Lake ; catégorie Microsoft 365 audit data dans Live Discover | L’audit Microsoft 365 doit être activé ; après son activation, jusqu’à 12 heures peuvent être nécessaires avant l’arrivée des données. |
| Microsoft - Graph Security API V2 | Data Ingest | Alerts de sécurité Microsoft dans le Data Lake | Nécessite l’accès aux fonctions Defender XDR ; le nombre et la qualité des Detections dépendent des licences Microsoft. L’ancienne API ne fonctionne plus depuis sa suppression par Microsoft en avril 2026. |
| Microsoft 365 - Response Actions | Response Action | Bloquer ou autoriser la connexion d’un utilisateur, révoquer des sessions, désactiver des Inbox Rules | Configurable pour un seul environnement Microsoft 365 ; l’intégration n’ingère elle-même ni télémétrie d’audit ni télémétrie Graph. |
Pour les Response Actions, Sophos indique les autorisations Microsoft Graph User.ManageIdentities.All, User.EnableDisableAccount.All, User.RevokeSessions.All, MailboxSettings.Readwrite et User.Read. Avec MDR, l’option de réponse MDR sélectionnée détermine toujours si les analystes peuvent intervenir sans autorisation. Dans un environnement Entra ID hybride, Microsoft Entra Connect Sync peut réactiver ultérieurement une connexion bloquée dans Central.
Exemple : connecter Management Activity en toute sécurité
- Vérifiez que l’audit est activé dans Microsoft 365. Un administrateur Microsoft 365 doit autoriser la connexion.
- Ouvrez Threat Analysis Center > Integrations > Marketplace, puis sélectionnez Microsoft - Office 365 Management Activity API.
- Sous Data Ingest (Security Alerts), cliquez sur Add Configuration.
- Lisez l’avertissement relatif à l’audit, cliquez sur Save and continue, puis sur Proceed dans Connect to Microsoft 365.
- Connectez-vous avec le compte administrateur Microsoft prévu, vérifiez les autorisations demandées, puis confirmez avec Accept. Terminez la confirmation avec Close.
- Contrôlez l’entrée dans Sophos Fusion. La catégorie Microsoft 365 audit data doit apparaître sous Live Discover > Query. Générez ensuite un événement d’audit identifiable et recherchez-le avec l’une des requêtes fournies.
Microsoft ne garantit aucun délai fixe pour l’apparition d’un événement donné dans le journal d’audit. Une ligne retardée ne signifie donc pas automatiquement que l’intégration est défaillante. Après la première activation de l’audit, l’affichage des données peut prendre jusqu’à 12 heures.
Pour Graph Security V2, la première synchronisation intervient environ cinq minutes après la disponibilité des données dans Microsoft Defender Security Center. Si le service Alerts and Incidents doit d’abord être provisionné, cette seule étape Microsoft peut prendre environ une heure.
Désactiver ou retirer une intégration
Il n’existe pas de bouton Disable commun à tous les types d’intégration. Les actions disponibles varient selon le produit et la Connection Method. Ne partez donc pas du principe qu’il existe un bouton universel :
- Ouvrez Threat Analysis Center > Integrations > Configured, sélectionnez la configuration et consignez son état, son nom, le tenant source, l’appliance et les identifiants.
- Pour une intégration API, commencez par arrêter l’ingestion de manière contrôlée ou utilisez l’action Disable ou Delete proposée, si la page du produit concerné en prévoit une. Révoquez ensuite le consentement OAuth dans le système source, ou désactivez l’application dédiée ou le token. Pour les Response Actions, cette étape empêche de nouvelles actions depuis Central.
- Pour une intégration Log Collector, supprimez la destination Syslog dans le système source. Ne supprimez pas une Sophos appliance partagée tant que d’autres intégrations l’utilisent.
- Ne supprimez la configuration dans Central que lorsque les exigences de conservation, d’audit et de gestion des changements sont respectées. La suppression d’une configuration ne garantit pas l’effacement des données déjà ingérées dans le Data Lake ; clarifiez donc au préalable leur conservation et leur suppression selon les règles du Data Lake et les exigences de conformité applicables au tenant.
- Vérifiez qu’aucun nouvel événement n’arrive et qu’aucune Response Action inattendue ne reste possible. Supprimez ensuite les secrets, certificats, comptes de service et entrées de liste d’autorisation devenus inutiles.
Pour une courte interruption de maintenance d’une intégration Log Collector, arrêtez l’export Syslog sans supprimer une appliance partagée. Pour les intégrations API et Response, ne verrouillez un identifiant afin de suspendre la connexion que si la réactivation de cette même configuration a été vérifiée au préalable ; sinon, utilisez exclusivement la procédure Disable, Delete ou Reconnect propre au connecteur. Un identifiant verrouillé ou expiré ne constitue pas un mécanisme universel de retour arrière et provoque des erreurs de synchronisation.
Cerner méthodiquement les erreurs courantes
L’intégration API ne se synchronise pas
Ouvrez Configured, vérifiez la Connection Method et lisez l’erreur précise. Corrigez d’abord Invalid credentials, insufficient permission et expired credentials dans le produit tiers : contrôlez les ID, secrets, durées des tokens, certificats et droits API. Network not reachable et invalid domain imposent aussi de contrôler DNS, proxy, pare-feu et état du service. En cas de request throttling, le fournisseur limite l’API ; des enregistrements immédiats répétés peuvent aggraver le problème. Pour Microsoft, HTTP 401 signale une authentification incorrecte ; 429 et 509 une limitation.
Log Collector reste rouge ou jaune
Le rouge indique un arrêt, le jaune un fonctionnement avec des erreurs. Vérifiez les ressources de la VM, le réseau et DNS, l’accès sortant, ainsi que le chemin Syslog entre le système source et l’appliance. Le message no events received since last container restart indique qu’aucun événement Syslog n’a été reçu depuis le redémarrage du conteneur ; no received events in last 10 mins peut signaler un export interrompu ou simplement une source qui émet rarement. En cas d’échec du chargement, l’appliance met les données en mémoire tampon sur le disque. Si le chargement reste bloqué et que le stockage se remplit, les données les plus anciennes peuvent être supprimées.
Microsoft 365 ne fournit aucune donnée
Pour Management Activity, l’audit Microsoft 365 doit être actif et la propriété Enabled for users to sign-in? = Yes doit l’être sous Office 365 Management APIs. Tenez compte du délai de démarrage, qui peut atteindre 12 heures après l’activation de l’audit. Pour Graph Security V2, vérifiez l’accès à Defender XDR, le consentement, le provisionnement du service Alerts et les licences Microsoft disponibles. L’ancienne Graph Security API ne constitue plus une solution de secours.
Aucune Health Alert malgré une panne
Vérifiez d’abord qu’il s’agit d’une intégration Data Ingest et que l’erreur persiste sans interruption depuis 24 heures à compter de son premier signalement. Un état vert intermédiaire ou l’acquittement de l’Alert réinitialise le compte à rebours. Par défaut, tous les administrateurs Central reçoivent l’e-mail ; des Notification Rules personnalisées peuvent modifier cette distribution.
Règles de sécurité et d’exploitation
- Utilisez des applications et secrets dédiés plutôt que des accès administrateur personnels.
- N’accordez que les droits API exigés par l’intégration concernée. Les intégrations de réponse nécessitent par nature des droits d’écriture et doivent être approuvées plus strictement que l’ingestion seule.
- Ne stockez pas les secrets dans des tickets, des captures d’écran ou des articles de la KB. Consignez leur propriétaire et leur date d’expiration dans votre solution de gestion des mots de passe ou des secrets.
- Planifiez la rotation des identifiants avant leur expiration. Sophos signale les identifiants expirés comme des erreurs de synchronisation.
- N’autorisez les adresses IP Sophos que si le fournisseur exige une liste d’adresses sources autorisées, et utilisez la liste correspondant à votre région Central effective.
- Activez les notifications d’intégrité pour l’équipe responsable. Lors de la création d’une Custom Notification Rule, sachez qu’elle désactive l’envoi standard de toutes les Alerts par e-mail à tous les administrateurs ; les règles nécessaires doivent alors être recréées séparément.
- Pour chaque intégration, documentez la source des données, l’objectif, la classification des données, la conservation, les droits, le test, le responsable et la procédure de retrait.
Critères de validation
L’intégration n’est finalisée que lorsqu’elle apparaît sous Configured avec la méthode attendue, qu’un événement de test défini est visible dans la destination prévue, que l’horodatage et le tenant source sont corrects, et qu’un responsable prend en charge la rotation des identifiants et les Health Alerts. Pour les Response Actions, la validation comprend également un test approuvé et documenté ; seules les actions réversibles sont alors ramenées à leur état initial, et les actions irréversibles telles que la révocation des sessions ne doivent pas servir de test de retour arrière. Consignez dans le journal d’exploitation les délais incompressibles, notamment pour l’audit Microsoft 365.
Questions fréquentes
Chaque intégration envoie-t-elle des données au Sophos Data Lake ?
Non. Data Ingest envoie les données au Data Lake. Response Action permet d’exécuter une action dans le produit tiers. Certains produits ne proposent qu’un seul type, tandis que d’autres utilisent des configurations distinctes pour les deux directions.
Les intégrations tierces sont-elles gratuites avec XDR ?
Pas toutes. Pour MSP Flex, Sophos répertorie dans la catégorie Sophos XDR certaines intégrations utilisables avec XDR sans Integration License Pack supplémentaire. Les autres catégories exigent les packs Flex correspondants. Des licences du fournisseur tiers peuvent également être nécessaires.
Pourquoi les données sont-elles visibles, mais sans Detection ?
L’ingestion et la détection sont deux étapes distinctes. Un connecteur Data Ingest peut écrire correctement des événements dans le Data Lake sans que chaque événement déclenche une Sophos Detection ou un Case. Vérifiez d’abord le flux de données brutes avec la requête Live Discover prévue.
Puis-je utiliser la même appliance pour plusieurs intégrations Syslog ?
Oui. Sophos autorise plusieurs intégrations tierces ainsi que Sophos NDR sur une même appliance. Chaque source doit malgré tout être configurée avec les paramètres de connexion et de format appropriés.
Pourquoi l’intégration Microsoft 365 Response ne suffit-elle pas ?
Elle fournit des actions, mais n’ingère pas automatiquement les Alerts d’audit ou de Defender. Ajoutez Microsoft 365 Management Activity et Microsoft Graph Security API V2 afin de disposer des Detections et du contexte nécessaire aux investigations.
La suppression d’une intégration efface-t-elle les données historiques du Data Lake ?
Le retrait ne garantit pas la suppression immédiate des données déjà ingérées. Considérez donc le retrait comme l’arrêt des futurs flux de données et clarifiez séparément les obligations de conservation ou de suppression avant d’annoncer un délai contraignant.