Sophos Fusion Datenschutz und Datenfreigaben kontrollieren
Sophos Fusion (ehemals Sophos Central) kann Telemetrie, Logs und verdächtige Dateien an Sophos-Dienste übertragen. Das verbessert Erkennung, Threat Graphs und Fehleranalyse, betrifft aber möglicherweise personenbezogene, vertrauliche oder regulierte Daten. Ein grüner Health-Check-Wert ersetzt deshalb keine fachliche Datenschutzentscheidung.
Die mandantenweiten Optionen befinden sich unter Profil > Account preferences > Privacy. Produktspezifische Freigaben können zusätzlich in Policies, Global Settings oder einem Early Access Program liegen.
Compliance-Bereich einordnen
Der Bereich Compliance unterstützt Administratoren dabei, die Einhaltung geforderter Sicherheitsstandards zu beurteilen. Er ist eine technische Kontroll- und Berichtshilfe, keine automatische Zertifizierung und kein Ersatz für die eigene Risiko-, Rechts- oder Auditbewertung. Vor einer Verwendung werden der geforderte Standard, der tatsächlich lizenzierte Produktumfang, der Datenstand, Abweichungen und die Verantwortlichen für die Nachweise festgelegt.
Ein grüner oder vollständiger Status belegt nur die von Sophos Fusion bewerteten Kontrollen. Organisatorische Massnahmen, Systeme ausserhalb des Tenants und nicht von Fusion erfasste Ausnahmen bleiben im eigenen Compliance-Prozess. Abweichungen werden mit Owner, Frist und technischer Evidenz verfolgt.
Integrität von Sophos-Updates als Nachweis einordnen
Sophos beschreibt für seine Software-Updates eine mehrstufige Integritätsprüfung: Binärdateien werden von Sophos digital signiert, Geräte laden die Dateien über eine sichere HTTPS-Verbindung und beziehen ein von Sophos signiertes Manifest mit der Liste der zu installierenden Dateien. Installiert werden nur Dateien, die im Manifest aufgeführt und von Sophos signiert sind.
Das ist ein technischer Nachweis für Herkunft und Unverändertheit des freigegebenen Updatepakets. Es belegt jedoch weder, dass jedes Gerät den aktuellen Stand erreicht hat, noch dass der Tenant insgesamt compliant ist. Für einen Audit werden deshalb zusätzlich Update-Status, fehlgeschlagene Installationen, Ausnahmen und der betrachtete Stichtag festgehalten.
Legal Notices richtig abgrenzen
Die Legal Notices von Sophos regeln Urheberrecht und Marken der Sophos-Dokumentation. Sie sind keine Beschreibung der übertragenen Daten, Aufbewahrungsfristen oder Datenregionen und ersetzen weder Vertrag noch Data Processing Agreement oder die eigene Rechtsprüfung. Angaben zur Compliance und die Legal Notices werden daher als getrennte Nachweise abgelegt.
Freigaben einzeln bewerten
| Option | Zweck | Möglicher Datenbezug |
|---|---|---|
| Send Threat Graph data to Sophos | Ursachenketten und Zusammenhänge einer Erkennung analysieren | Prozess-, Datei-, Benutzer- und Ereignisdaten |
| Send Intercept X data to Sophos | Schutz und Klassifizierung verbessern | Sicherheits- und Gerätetelemetrie |
| Send Data to Generative AI Tools for US Data Processing | generative AI-Funktionen mit US-Verarbeitung ermöglichen | Inhalte, die einer AI-Funktion übergeben werden |
| Send logs and related files to Sophos when the device is unhealthy | automatische Fehleranalyse und Support erleichtern | Logs können personenbezogene und interne Daten enthalten |
| Submit sample files to Sophos automatically | unbekannte oder verdächtige Objekte analysieren | Dateien können E-Mails, URLs oder Geschäftsinhalte enthalten |
Die Optionen werden nicht pauschal gemeinsam aktiviert. Für jede Freigabe werden Zweck, Rechtsgrundlage beziehungsweise interne Freigabe, betroffene Systeme, Datenregion, Aufbewahrung und verantwortliche Stelle dokumentiert.
Sample Submission verstehen
Sample Submission übermittelt eine Kopie, wenn eine Datei anhand ihrer Merkmale verdächtig erscheint, Sophos sie aber noch nicht eindeutig klassifizieren kann und noch kein Sample vorliegt. Sophos empfiehlt die Funktion für bessere Erkennung und weniger False Positives.
Ein Sample kann nicht nur eine ausführbare Datei sein, sondern auch E-Mail- oder URL-Inhalte umfassen. Die maximale Samplegrösse beträgt 10 MB, der Upload-Timeout 30 Sekunden. Diese Grenzen bedeuten nicht, dass kleinere Dateien unkritisch sind. Quellcode, Verträge, medizinische Daten oder Zugangsinformationen bleiben unabhängig von der Dateigrösse sensibel.
Wird die automatische Übermittlung deaktiviert, sinkt die verfügbare Cloudanalyse für bislang unbekannte Objekte. Diese Abwägung wird gemeinsam mit Sicherheits-, Datenschutz- und Fachverantwortlichen getroffen, statt allein von einem einzelnen Endpoint-Admin.
Freigegebene Quarantäne-E-Mails an SophosLabs senden
Sophos Email besitzt zusätzlich die Account-Preference Send data from released quarantined emails to SophosLabs. Ist sie aktiviert, übermittelt Sophos Informationen beziehungsweise Samples von E-Mails, die ein Administrator oder Benutzer aus der Quarantäne freigegeben hat. Sophos verwendet sie zur Analyse und zur Verbesserung der Erkennungsgenauigkeit.
Eine Freigabe aus der Quarantäne kann Geschäftsinhalte, Absender-, Empfänger- und weitere Nachrichtendaten betreffen. Die Option wird deshalb als eigene Sophos-Email-Datenfreigabe dokumentiert und nicht stillschweigend aus der allgemeinen Sample-Submission-Entscheidung abgeleitet. Nach einer Änderung werden Quarantäneprozess, Zuständigkeit, Datenschutzfreigabe und erwartete Übermittlung gemeinsam geprüft.
Logs bei ungesunden Geräten
Die Freigabe für Logs und zugehörige Dateien kann Diagnosezeiten verkürzen, weil Sophos bei einem Gerät mit dem Status unhealthy automatisch technische Daten erhält. Logs können jedoch Benutzernamen, Pfade, Hostnamen, IP-Adressen, URLs oder Anwendungsinformationen enthalten.
Vor der Aktivierung wird geklärt, welche Gerätetypen besonders sensible Daten verarbeiten. In streng regulierten Bereichen kann ein kontrollierter, fallbezogener Upload mit vorheriger Sichtung geeigneter sein als eine generelle automatische Übermittlung.
Generative AI getrennt freigeben
Die Option für generative AI nennt ausdrücklich eine Verarbeitung in den USA. Sie wird deshalb nicht aus Bequemlichkeit zusammen mit klassischer Sicherheitstelemetrie aktiviert. Vorher werden vertragliche Vorgaben, Datenklassifikation, zulässige Prompts und der Umgang mit Vorfallsdaten festgelegt.
Benutzer kopieren keine Secrets, vollständigen Kundendatensätze oder unbereinigte Logs in AI-Felder. Auch bei aktivierter Tenant-Option bleibt der konkrete Inhalt in der Verantwortung des Administrators.
Intelix Service Region
Unter den Account Preferences lässt sich die Region wählen, an welche Endpoints und Server Dateien senden, wenn ein Administrator eine SophosLabs-Intelligence-Analyse anfordert. Diese Einstellung wird mit der dokumentierten Fusion-Datenregion und den internen Vorgaben abgeglichen.
Die Intelix-Region ist nicht automatisch dasselbe wie die Datenregion jeder anderen Fusion-Funktion. In einer Datenschutzdokumentation werden die einzelnen Dienste deshalb nicht als ein einziger, pauschaler Speicherort beschrieben.
DNS-Protection-Datenverarbeitung dokumentieren
DNS Protection verarbeitet DNS-Abfragedaten, um kundenspezifische Filterrichtlinien anzuwenden, riskante Aktivitäten zu melden, historische DNS-Aktivität auf Anomalien zu untersuchen und Fehler zu analysieren. Sophos nutzt die Daten ausserdem, um das Produkt und seine Leistung weiterzuentwickeln. Dazu gehören fortgeschrittene Erkennungs- und Sicherheitstechniken. Sophos Engineering wertet dafür Telemetrie aus, um die Roadmap zu planen und das Produkt weiterzuentwickeln. Sophos Labs oder Sophos AI können für Analysen, Bedrohungserkennung, Forschung und die fortlaufende Verbesserung auf Daten zugreifen.
Zu den verarbeiteten Daten gehören die öffentliche IP-Adresse des Abfrageursprungs, die angefragte Domain, Tenant-ID, Zeitpunkt und DNS-Antwort. Benutzername und Name des Endpoint-Geräts werden ausschliesslich bei Verwendung von Endpoint DNS Protection verarbeitet. Ausserdem verarbeitet der Dienst Systemereignisse und Software-Logs.
Die dauerhafte Verarbeitung und Speicherung erfolgt laut Sophos in AWS-Rechenzentren der Region, die bei der Erstellung des Sophos-Central-Kontos gewählt wurde. DNS-Anfragen werden jedoch automatisch an einen geeigneten AWS Point of Presence für das anfragende Gerät oder Netzwerk geleitet. Dieser kann ausserhalb der gewählten Central-Region liegen. Dort erhobene Daten werden vor der Weitergabe an die gewählte Central-Region nur vorübergehend gespeichert. Diese Unterscheidung zwischen Transportweg und dauerhafter Speicherregion gehört ausdrücklich in die Datenschutzbewertung.
Für Kunden in Sophos Central bereitgestellte DNS-Protection-Daten werden 90 Tage aufbewahrt, Diagnose-Logs 30 Tage. Konfigurationsdaten bleiben laut Datenblatt erhalten, solange der Dienst benötigt wird. Für die Prüfung werden daher mindestens Datenarten, Verarbeitungszwecke, gewählte Central-Region, mögliche Point-of-Presence-Route, Aufbewahrungsfristen und die von Sophos eingesetzten Unterauftragsverarbeiter dokumentiert. Das Datenblatt belegt dabei die Angaben zu Datenarten, Regionen und Fristen. Die kundenseitige Freigabe wird separat dokumentiert.
Zur Kontrolle öffnet man Sophos Central > Logs & Reports und prüft, ob DNS-Abfragedaten für den erwarteten Zeitraum dem richtigen Tenant zugeordnet sichtbar sind. Fehlen erwartete Einträge oder bestehen Fragen zu Region, Aufbewahrung oder Unterauftragsverarbeitern, wird die Freigabe nicht aus dem Datenblatt abgeleitet, sondern mit Datenschutzverantwortlichen beziehungsweise Sophos geklärt. Einrichtung, Richtlinien und betriebliche Fehlersuche bleiben in der primären Anleitung Sophos DNS Protection.
Account Health und Auto-Fix
Der Check Protection improvement kann fehlende Freigaben für Threat-Graph-Daten, Intercept-X-Daten und Malware-Samples beanstanden. Fix automatically kann daraus eine tenantweite Änderung machen.
Nach jeder Änderung werden Audit Log, Account Health, betroffene Funktionen und erwarteter Datenfluss geprüft. Der Entscheid wird mindestens jährlich sowie bei neuen Lizenzen, AI-Funktionen, Regionen oder regulatorischen Anforderungen neu bewertet. Für die technische Kontrolle dienen Sophos Fusion Audit Logs auswerten und sichern und Sophos Fusion Account Health Check richtig nutzen.