Sophos Central Datenschutz und Datenfreigaben kontrollieren
Sophos Central kann Telemetrie, Logs und verdächtige Dateien an Sophos-Dienste übertragen. Das verbessert Erkennung, Threat Graphs und Fehleranalyse, betrifft aber möglicherweise personenbezogene, vertrauliche oder regulierte Daten. Ein grüner Health-Check-Wert ersetzt deshalb keine fachliche Datenschutzentscheidung.
Die mandantenweiten Optionen befinden sich unter Profil > Account preferences > Privacy. Produktspezifische Freigaben können zusätzlich in Policies, Global Settings oder einem Early Access Program liegen.
Compliance-Bereich einordnen
Der Bereich Compliance unterstützt Administratoren dabei, die Einhaltung geforderter Sicherheitsstandards zu beurteilen. Er ist eine technische Kontroll- und Berichtshilfe, keine automatische Zertifizierung und kein Ersatz für die eigene Risiko-, Rechts- oder Auditbewertung. Vor einer Verwendung werden der geforderte Standard, der tatsächlich lizenzierte Produktumfang, der Datenstand, Abweichungen und die Verantwortlichen für die Nachweise festgelegt.
Ein grüner oder vollständiger Status belegt nur die von Sophos Central bewerteten Kontrollen. Organisatorische Massnahmen, Systeme ausserhalb des Tenants und nicht von Central erfasste Ausnahmen bleiben im eigenen Compliance-Prozess. Abweichungen werden mit Owner, Frist und technischer Evidenz verfolgt.
Integrität von Sophos-Updates als Nachweis einordnen
Sophos beschreibt für seine Software-Updates eine mehrstufige Integritätsprüfung: Binärdateien werden von Sophos digital signiert, Geräte laden die Dateien über eine sichere HTTPS-Verbindung und beziehen ein von Sophos signiertes Manifest mit der Liste der zu installierenden Dateien. Installiert werden nur Dateien, die im Manifest aufgeführt und von Sophos signiert sind.
Das ist ein technischer Nachweis für Herkunft und Unverändertheit des freigegebenen Updatepakets. Es belegt jedoch weder, dass jedes Gerät den aktuellen Stand erreicht hat, noch dass der Tenant insgesamt compliant ist. Für einen Audit werden deshalb zusätzlich Update-Status, fehlgeschlagene Installationen, Ausnahmen und der betrachtete Stichtag festgehalten. Die Sophos-Erklärung zur Integrität von Software-Updates dient als Herstellerbeleg.
Legal Notices richtig abgrenzen
Die offiziellen Legal Notices regeln Urheberrecht und Marken der Sophos-Dokumentation. Sie sind keine Beschreibung der übertragenen Daten, Aufbewahrungsfristen oder Datenregionen und ersetzen weder Vertrag noch Data Processing Agreement oder die eigene Rechtsprüfung. Der Compliance-Einstieg von Sophos und die Legal Notices werden daher als getrennte Nachweise abgelegt.
Freigaben einzeln bewerten
| Option | Zweck | Möglicher Datenbezug |
|---|---|---|
| Send Threat Graph data to Sophos | Ursachenketten und Zusammenhänge einer Erkennung analysieren | Prozess-, Datei-, Benutzer- und Ereignisdaten |
| Send Intercept X data to Sophos | Schutz und Klassifizierung verbessern | Sicherheits- und Gerätetelemetrie |
| Send Data to Generative AI Tools for US Data Processing | generative AI-Funktionen mit US-Verarbeitung ermöglichen | Inhalte, die einer AI-Funktion übergeben werden |
| Send logs and related files to Sophos when the device is unhealthy | automatische Fehleranalyse und Support erleichtern | Logs können personenbezogene und interne Daten enthalten |
| Submit sample files to Sophos automatically | unbekannte oder verdächtige Objekte analysieren | Dateien können E-Mails, URLs oder Geschäftsinhalte enthalten |
Die Optionen werden nicht pauschal gemeinsam aktiviert. Für jede Freigabe werden Zweck, Rechtsgrundlage beziehungsweise interne Freigabe, betroffene Systeme, Datenregion, Aufbewahrung und verantwortliche Stelle dokumentiert.
Sample Submission verstehen
Sample Submission übermittelt eine Kopie, wenn eine Datei anhand ihrer Merkmale verdächtig erscheint, Sophos sie aber noch nicht eindeutig klassifizieren kann und noch kein Sample vorliegt. Sophos empfiehlt die Funktion für bessere Erkennung und weniger False Positives.
Ein Sample kann nicht nur eine ausführbare Datei sein, sondern auch E-Mail- oder URL-Inhalte umfassen. Die maximale Samplegrösse beträgt 10 MB, der Upload-Timeout 30 Sekunden. Diese Grenzen bedeuten nicht, dass kleinere Dateien unkritisch sind. Quellcode, Verträge, medizinische Daten oder Zugangsinformationen bleiben unabhängig von der Dateigrösse sensibel.
Wird die automatische Übermittlung deaktiviert, sinkt die verfügbare Cloudanalyse für bislang unbekannte Objekte. Diese Abwägung wird gemeinsam mit Sicherheits-, Datenschutz- und Fachverantwortlichen getroffen, statt allein von einem einzelnen Endpoint-Admin.
Freigegebene Quarantäne-E-Mails an SophosLabs senden
Sophos Email besitzt zusätzlich die Account-Preference Send data from released quarantined emails to SophosLabs. Ist sie aktiviert, übermittelt Sophos Informationen beziehungsweise Samples von E-Mails, die ein Administrator oder Benutzer aus der Quarantäne freigegeben hat. Sophos verwendet sie zur Analyse und zur Verbesserung der Erkennungsgenauigkeit.
Eine Freigabe aus der Quarantäne kann Geschäftsinhalte, Absender-, Empfänger- und weitere Nachrichtendaten betreffen. Die Option wird deshalb als eigene Sophos-Email-Datenfreigabe dokumentiert und nicht stillschweigend aus der allgemeinen Sample-Submission-Entscheidung abgeleitet. Nach einer Änderung werden Quarantäneprozess, Zuständigkeit, Datenschutzfreigabe und erwartete Übermittlung gemeinsam geprüft.
Logs bei ungesunden Geräten
Die Freigabe für Logs und zugehörige Dateien kann Diagnosezeiten verkürzen, weil Sophos bei einem Gerät mit dem Status unhealthy automatisch technische Daten erhält. Logs können jedoch Benutzernamen, Pfade, Hostnamen, IP-Adressen, URLs oder Anwendungsinformationen enthalten.
Vor der Aktivierung wird geklärt, welche Gerätetypen besonders sensible Daten verarbeiten. In streng regulierten Bereichen kann ein kontrollierter, fallbezogener Upload mit vorheriger Sichtung geeigneter sein als eine generelle automatische Übermittlung.
Generative AI getrennt freigeben
Die Option für generative AI nennt ausdrücklich eine Verarbeitung in den USA. Sie wird deshalb nicht aus Bequemlichkeit zusammen mit klassischer Sicherheitstelemetrie aktiviert. Vorher werden vertragliche Vorgaben, Datenklassifikation, zulässige Prompts und der Umgang mit Vorfallsdaten festgelegt.
Benutzer kopieren keine Secrets, vollständigen Kundendatensätze oder unbereinigte Logs in AI-Felder. Auch bei aktivierter Tenant-Option bleibt der konkrete Inhalt in der Verantwortung des Administrators.
Intelix Service Region
Unter den Account Preferences lässt sich die Region wählen, an welche Endpoints und Server Dateien senden, wenn ein Administrator eine SophosLabs-Intelligence-Analyse anfordert. Diese Einstellung wird mit der dokumentierten Central-Datenregion und den internen Vorgaben abgeglichen.
Die Intelix-Region ist nicht automatisch dasselbe wie die Datenregion jeder anderen Central-Funktion. In einer Datenschutzdokumentation werden die einzelnen Dienste deshalb nicht als ein einziger, pauschaler Speicherort beschrieben.
Account Health und Auto-Fix
Der Check Protection improvement kann fehlende Freigaben für Threat-Graph-Daten, Intercept-X-Daten und Malware-Samples beanstanden. Fix automatically kann daraus eine tenantweite Änderung machen.
Nach jeder Änderung werden Audit Log, Account Health, betroffene Funktionen und erwarteter Datenfluss geprüft. Der Entscheid wird mindestens jährlich sowie bei neuen Lizenzen, AI-Funktionen, Regionen oder regulatorischen Anforderungen neu bewertet. Für die technische Kontrolle dienen Sophos Central Audit Logs auswerten und sichern und Sophos Central Account Health Check richtig nutzen.