Zum Inhalt springen
Avanet

Sophos Central Alert-E-Mails und Benachrichtigungen einrichten

Sophos Central kann Alerts per E-Mail melden. Eine aktivierte Standardregel ist aber noch kein Incident-Prozess. Entscheidend ist, wer welche Meldungen erhält, wie schnell reagiert wird und was bei Abwesenheit oder Zustellfehlern geschieht. Die globalen Einstellungen kann nur ein Super Admin verwalten.

Produktübergreifende Alerts bearbeiten

Unter My Environment > Alerts laufen Meldungen aller in Central verwalteten Produkte zusammen, etwa zu Installation, Updates, Lizenzen, Konnektivität und Bedrohungen. Die Liste zeigt Severity als High, Medium oder Low, den Status Open, Closed, Reopened oder Resolved, die Zahl zusammengefasster Events und das betroffene Gerät. Behebt ein späteres Event die Ursache eines früheren Events im gleichen Alert, kann Central den Alert automatisch als Resolved schliessen.

Ein Klick auf den Alert Title öffnet rechts ein Slideout mit Alert und Associated events. Das Full-Screen-Symbol zeigt dieselben Details auf einer ganzen Seite. Mit Group fasst Central passende Alerts nach Bedrohung oder Ereignis zusammen; Count zeigt die Gruppengrösse und der Pfeil rechts klappt die enthaltenen Alerts auf.

Für High, Medium und Low gibt es direkte Filter an den Kennzahlen. Der allgemeine Filter oberhalb der Liste kombiniert Status, Severity, Products, Category, Available actions, Alert title und Datumsbereich. Mehrere Werte bilden gemeinsam den gewünschten Scope. Apply übernimmt die Auswahl; Reset to defaults und danach Apply entfernen sie. Über den Column Customizer werden die sichtbaren Spalten festgelegt.

Nach Auswahl eines einzelnen Alerts oder einer Gruppe öffnet Actions die möglichen Schritte. Bei gruppierten Alerts kann eine verfügbare Aktion alternativ direkt in der Spalte Actions stehen. Bei einer Mehrfachauswahl zeigt Central nur Aktionen, die für alle gewählten Alerts verfügbar sind. Abhängig vom Alerttyp gehören dazu:

  • Mark As Acknowledged entfernt die Meldung aus der aktiven Liste, behebt aber weder Bedrohung noch lokale Quarantäne.
  • Mark As Resolved bestätigt eine bereits auf dem Windows-Gerät behobene Ursache, bereinigt Alert- und Quarantäneanzeige, führt selbst aber keine Bereinigung aus.
  • Clean Up kann Ransomware auf einem Server entfernen.
  • Reinstall Endpoint Protection öffnet die Installer-Seite für eine Neuinstallation.
  • Contact Support erscheint bei geeigneten Fehlerbildern, beispielsweise fehlgeschlagenem Malware Cleanup.
  • Authorize PUA erlaubt die Anwendung auf allen Computern und ist nur bei Computer-Alerts verfügbar.

Mit XDR können Threat Graphs zusätzliche Investigation-, Block- und Cleanup-Aktionen anbieten. Eine als Malware erkannte legitime Anwendung wird dagegen auf der Events-Seite geprüft und freigegeben, nicht aus der Alerts-Liste.

Ein Alert wird entweder in seinen Details mit Close alert oder nach Auswahl über Actions > Close alert geschlossen. Der Filter Closed macht geschlossene Einträge wieder sichtbar. Das Schliessen ändert nur den Workflow-Status.

In den Alertdetails lässt sich unter Email Alert die Frequenz für genau diesen Alerttyp ändern. Central legt dafür eine Exception in den globalen E-Mail-Alert-Einstellungen an; sie wird dort später kontrolliert oder bearbeitet. Bei einem Malware-Outbreak ab 100 Detections auf einem Gerät innerhalb von 24 Stunden nimmt Central die normale Einzelmeldung erst wieder auf, nachdem der Outbreak als Resolved markiert wurde. Vorher muss die Ursache tatsächlich untersucht und behoben sein.

Regeln nach Verantwortung aufteilen

Der aktuelle Pfad lautet Global Settings > Platform > Notification Settings > Configure Email Alerts. Nur ein Super Admin kann diese tenantweiten Einstellungen verwalten.

Unter Administrators zeigt Central Name, E-Mail-Adresse und Rolle jedes Administrators. Mit Yes oder No wird festgelegt, ob diese Person die Standard-Alert-E-Mails erhält. Die Einstellung gibt keinen Central-Zugriff und keine neue Rolle; sie steuert nur die Benachrichtigung.

Unter Distribution lists werden zusätzliche Verteiler, Ticket-Systeme oder einzelne Personen ohne Central-Zugang gepflegt. Mit Add email address werden Adresse und Beschreibung erfasst und mit Save gespeichert. Zum Entfernen wird die bestehende Adresse ausgewählt und Delete bestätigt. Nach jeder Änderung wird die Zustellung mit einem kontrollierten Alert oder einem dafür vorgesehenen Testweg geprüft.

Statt alle Meldungen an einzelne Personen zu senden, eignen sich überwachte Funktionsadressen oder Ticket-Systeme.

Distribution Lists können auch externe Personen oder ein Ticket-System benachrichtigen, ohne ihnen Central-Zugriff zu geben. In einem Sophos-Central-Trial stehen Distribution Lists jedoch nicht zur Verfügung. Für einen produktionsnahen Test wird diese Lizenzgrenze berücksichtigt, statt daraus fälschlich ein Berechtigungs- oder Zustellproblem abzuleiten.

Benötigt eine Person Zugriff auf Sophos Central Admin, wird sie separat als Administrator mit passender Rolle und MFA angelegt. Ein Eintrag unter Distribution lists ist ausschliesslich ein E-Mail-Empfänger und niemals eine Zugriffsberechtigung.

Ein praktisches Modell trennt:

  • High Alerts und kritische Vorfälle an Security Operations mit sofortiger Eskalation,
  • Medium Alerts an den Endpoint-Betrieb mit definierter Reaktionszeit,
  • Low Alerts oder betriebliche Hinweise in eine tägliche oder periodische Sichtung,
  • Lizenz-, Health- und Plattformmeldungen an den zuständigen Service Owner.

Regeln werden so klein gehalten, dass klar bleibt, warum ein Empfänger eine Meldung erhält. Doppelte Regeln erzeugen unnötige Alarmfluten.

Frequenz verstehen

Die Frequenz kann nach genau einem Merkmal gesteuert werden: Schweregrad, Produkt oder Alert-Kategorie. Verfügbar sind Immediately, Hourly, Daily und Never.

Hourly und Daily erzeugen keine Sammelmail. Sophos sendet den ersten Alert sofort und begrenzt danach denselben Alert pro Gerät auf höchstens eine E-Mail pro Stunde beziehungsweise Tag. Fünf betroffene Geräte können somit weiterhin fünf E-Mails erzeugen.

Immediately wird ohne Drosselung versendet, garantiert aber keine Zustellung im selben Moment wie die ursprüngliche Detection. Manche Alerts entstehen erst nach einem Timer oder nach ausbleibendem Recovery-Event. Deshalb kann sogar für ein inzwischen gelöschtes Gerät später noch eine Mail eintreffen. Wiederholt sich derselbe Alert, bleibt sein ursprünglicher Zeitstempel bestehen; Anzahl und Eventverlauf zeigen die neuen Vorkommnisse.

Nicht jedes Event erzeugt einen Alert. Fehlt eine Meldung in der aktiven Alert-Liste, werden Reports > General Logs > Events, frühere Workflow-Aktionen und die konkrete Alert-Logik geprüft. Die Sprache einer direkt adressierten Central-Rollenperson folgt deren Benutzerprofil; Verteiler ohne Central-Login verwenden die Standardsprache des Kontos.

Kommt eine direkt adressierte Person trotzdem in der falschen Sprache an, wird unter dem Profilsymbol Language vorübergehend eine andere Sprache gewählt und danach die gewünschte Sprache erneut gesetzt. Dadurch wird das Sprachkennzeichen des Benutzerprofils neu gespeichert. Bei einer reinen Verteileradresse ohne Login oder einer falschen Kontosprache mit mehreren Administratoren muss Sophos Support die Account-Sprache prüfen; dafür werden Tenant-UUID, betroffene Adresse, gewünschte Sprache und aktivierte Remote Assistance bereitgestellt.

Custom Rules ohne Empfängerverlust

Eine Custom Rule kann Administratorrolle, konkrete Empfänger oder Verteiler, Computer- und Servergruppen sowie Alert-Typen eingrenzen.

Standardmässig sehen Administratoren alle Alerts. Eine Custom Rule beschränkt die Zustellung gezielt auf bestimmte Rollen, Personen, Produkte, Ereignisse oder Schweregrade. Der Assistent wird so durchlaufen:

  1. + Create rule wählen.
  2. Unter Role die betroffene Administratorrolle festlegen und Next wählen.
  3. Unter Administrators & Distribution lists die tatsächlichen Empfänger markieren und weitergehen.
  4. Unter Computers & Servers die gewünschten Computer- und Servergruppen auswählen. Gibt es im Tenant keine Gerätegruppen, erscheint dieser Schritt nicht. Ohne ausgewählte Gerätegruppe werden nur Alerts aus Produkten zugestellt, die keinem Gerät zugeordnet sind.
  5. Unter Alert Types mindestens eine Option für jedes angebotene Attribut wählen. Die Auswahl lässt sich nach Severity, Produkt und Alert Category eingrenzen.
  6. Aussagekräftigen Namen und Beschreibung erfassen und mit Save abschliessen.

Die Regel erscheint danach in der Liste Custom rules. Der Aufklapppfeil zeigt ihre Details; die Symbole daneben pausieren, bearbeiten oder löschen die Regel. Vor einer Aktion wird das Symbol per Hover geprüft, damit nicht versehentlich eine andere Regeloperation ausgeführt wird.

Beim Aktivieren der ersten Custom Rule deaktiviert Sophos jedoch die bisherigen Einstellungen unter Administrators & Distribution lists. Sollen diese Empfänger weiterhin alle passenden Alerts erhalten, werden sie ausdrücklich in einer eigenen Custom Rule abgebildet.

Eine Regel wird ungültig und deaktiviert, wenn keiner ihrer Empfänger mehr existiert. Sind am Ende alle Custom Rules deaktiviert, kehrt Sophos zum Standardverhalten zurück und sendet alle Alerts an alle Administratoren und Verteiler des Kontos. Diese Rückfalllogik wird beim Offboarding eines Empfängers mitgeprüft.

Werden alle Computer- und Servergruppen aus dem Tenant gelöscht, kann eine Regel trotzdem aktiv bleiben, sofern sie zusätzlich Alert-Typen für nicht gerätebezogene Produkte enthält. Nicht jeder Alert benötigt ein Endpoint- oder Serverobjekt. Nach Gruppenbereinigungen werden deshalb Regelstatus und tatsächlicher Produktscope kontrolliert, statt nur die Gerätegruppenliste zu betrachten.

Exceptions ändern die Frequenz einzelner Alert-Typen. Sie können im Alert selbst angelegt und in der globalen Exception-Liste kontrolliert sowie bearbeitet werden. Veraltete Ausnahmen werden regelmässig entfernt.

Mehr als Endpoint Threats berücksichtigen

Alert-Typen umfassen nicht nur Malware. Auch fehlgeschlagene Installation, gestörte Kommunikation, veralteter Schutz, Neustartbedarf, Lizenzprobleme, Account Health oder ein Ausbruch können Aufmerksamkeit erfordern.

Data-Loss-Prevention-E-Mail-Benachrichtigungen sind ein Sonderfall: Eine Benachrichtigung über einen DLP-Regelverstoss erzeugt nicht automatisch einen Central-Alert. DLP-Eskalation wird deshalb separat getestet.

Firewall Alerts Configurator betreiben

Central verwaltet die Wiederholungsfrequenz von Firewall-Alerts separat unter Global Settings > Platform > Notification Settings > Firewall Alerts Configurator. Jede Firewall gehört genau einer Alert Category:

  • Default verwendet die Sophos-Vorgaben, häufig mit einer Wiederholung nach acht Stunden. Einzelne Alert-Typen stehen dort standardmässig auf Never.
  • Verbose wiederholt ein ungelöstes Problem stündlich.
  • Silent wiederholt es alle 24 Stunden.

Firewalls werden pro Kategorie unter Assigned Firewall zugewiesen. Wird eine Firewall aus Verbose oder Silent entfernt, fällt sie automatisch auf Default zurück. Aus der Default-Liste lässt sie sich deshalb nicht ersatzlos abwählen.

Für einzelne Firewall-Alert-Typen können Schweregrad, maximal zehn Vorkommnisse und eine Sperrperiode von Immediately, 1 Hour, 4 Hours, 8 Hours, Daily oder Never gesetzt und mit Save gespeichert werden. Die Drosselung unterdrückt nur wiederholte Benachrichtigungen zum selben Problem. Die Ereignisse bleiben unter Logs and Reports > Events sichtbar und müssen für Troubleshooting weiterhin ausgewertet werden. Reset to Sophos defaults verwirft die kundenspezifischen Frequenzen.

User Activity Verification bewusst freigeben

Die User Activity Verification API kann Fragen mit vorgegebenen Antworten an Android-Geräte, iPhones oder iPads senden. Voraussetzung ist Sophos Intercept X for Mobile, das auf dem Gerät installiert und bei Sophos Central registriert ist. Die Funktion kann ausserdem automatische mobile Hinweise auf einen kritischen Angriff ermöglichen.

Die API steht allen Central-Kunden zur Verfügung, ist aber kein allgemeiner Push-Kanal für beliebige Endpoints. Unter Global Settings > Platform > User Activity Verification lässt sie sich tenantweit ausschalten. Danach beantwortet Central sämtliche Aufrufe dieser API mit 403 Forbidden. Vor dem Deaktivieren wird deshalb geprüft, ob Incident-Response- oder Mobile-Prozesse sie verwenden; nachher bestätigt ein kontrollierter API-Test die erwartete Sperre.

Zustellung kontrollieren

Vor dem produktiven Betrieb werden Absender, Spamfilter, Transportregeln, Ticket-Parsing und Mobilbenachrichtigung geprüft. Eine Regel wird nicht allein anhand ihrer Konfiguration als funktionsfähig betrachtet.

Mindestens quartalsweise wird ein kontrollierter Test durchgeführt. Zusätzlich werden Audit Logs auf Änderungen an Benachrichtigungsregeln geprüft.

Alert und E-Mail nicht verwechseln

Die E-Mail ist nur ein Transportkanal. Der aktuelle Status, alle Events und verfügbaren Aktionen stehen in Sophos Central. Ein gelöschtes E-Mail verändert den Alert nicht, und das Schliessen eines Alerts garantiert nicht, dass die technische Ursache behoben ist.

Auch das Glockensymbol Notifications ist keine zweite Alert-Liste. Die Zahl am Symbol zeigt die Anzahl der Hinweise. Das Notification Center sammelt Medium- und Low-Priority-Hinweise wie Produktinformationen oder Wartungsankündigungen. Jeder Eintrag bietet More info und, falls zutreffend, Turn on. High-Priority-Mitteilungen erscheinen als Banner. Session dismiss blendet einen Hinweis nur bis zur nächsten Anmeldung aus, Permanently dismiss dauerhaft. Beides verändert keinen Endpoint-Alert und behebt keine technische Ursache.

Die operative Bearbeitung erklärt Sophos Endpoint Alerts und Account Health bearbeiten.

Eskalationsweg dokumentieren

Für jeden Schweregrad werden Reaktionszeit, Primärteam, Stellvertretung und nächster Eskalationspunkt festgelegt. High Alerts ausserhalb der Bürozeit brauchen einen anderen Kanal als eine unbeaufsichtigte Mailbox.

Bei MDR oder einem externen SOC wird geklärt, welche Meldungen Sophos oder der Dienstleister bereits bearbeitet und welche beim internen Team verbleiben.

Häufige Fragen

Sollten alle Alerts an alle Administratoren gesendet werden?

Nein. Das erzeugt Alarmmüdigkeit und unklare Verantwortung. Regeln werden nach Schweregrad und zuständigem Prozess aufgeteilt.

Beweist eine konfigurierte Regel, dass Alerts ankommen?

Nein. Spamfilter, Transportregeln, Ticket-Parser oder ungültige Empfänger können die Zustellung verhindern. Ein kontrollierter End-to-End-Test ist nötig.