Sophos Server Data Collection and Investigation einrichten
Die Server Data Collection and Investigation Policy in Sophos Fusion (ehemals Sophos Central) steuert zwei verschiedene Dinge: Upload to the Data Lake liefert Server-Telemetrie für spätere Untersuchungen; Allow Live Response connection to servers ermöglicht einen direkten, privilegierten Zugriff auf einen Server. Die Policy gilt für Windows- und Linux-Server. Ein eingeschalteter Upload gewährt noch keine Live-Response-Sitzung, und die Erlaubnis für Live Response ersetzt keine Data-Lake-Daten.
Kurzweg: Lizenz und Adminrolle mit Server-Protection-Zugriff im eigenen Tenant prüfen. Unter My Products > Server > Policies > Data Collection and Investigation Base und Custom Policies samt Zuweisungen und beiden Schaltern erfassen. Eine eigene Policy einer Pilotgruppe zuweisen; an einem Pilotserver und einem sensiblen Server ausserhalb des Pilots die jeweils wirksame Policy und beide Schalter abgleichen. Erst dann entscheiden, ob Upload und Live Response im gewünschten Umfang freigegeben sind.
Voraussetzungen und Geltungsbereich festlegen
Vor einer Änderung den konkreten Server-Protection-Vertrag, die im Tenant verfügbaren Funktionen und den Agent-Modus der Pilotserver prüfen. Für Live Response nennt Sophos EDR, XDR oder MDR als Voraussetzung; aus einer sichtbaren Schaltfläche folgt keine Berechtigung für einen bestimmten Vertrag oder Server. Welche Data-Lake-Abfragen und Untersuchungsfunktionen verfügbar sind, muss ebenfalls anhand der tatsächlichen Lizenz und Tenant-Anzeige geprüft werden. Eine Policy-Änderung erzeugt keine fehlende Lizenz. Die Grundlagen zur Sophos-Fusion-Lizenzierung helfen bei der Einordnung, ersetzen aber die Prüfung des konkreten Vertrags nicht.
Die Base Policy gilt anfänglich für alle Server, die nicht von einer höher priorisierten Policy erfasst werden. Zusätzliche Policies dienen abweichenden Gruppen. Beispiel: Eine kleine, bewusst gepflegte Gruppe SRV-Investigation-Pilot erhält eine eigene Data-Collection-Policy. Der Name ist frei wählbar; entscheidend sind die tatsächlichen Mitglieder, die Zuweisung und die Reihenfolge der Policies. Eine allgemeine Policy oberhalb des Pilots kann dessen Einstellungen verdrängen. Sophos überführt frühere Live-Response- und Upload-Ausschlüsse automatisch in Custom Policies, in denen die jeweilige Funktion ausgeschaltet ist. Eine Pilot-Policy allein begrenzt weder Upload noch Live Response auf den Pilot: Für Server ausserhalb des Pilots können der standardmässig aktive Upload und bei MDR die standardmässig aktive Live-Response-Freigabe weiter gelten. Wenn nur Pilotserver diese Funktionen erhalten sollen, für die übrigen Server gesondert passende ausgeschaltete Einstellungen in ihren wirksamen Policies planen und nachweisen. Die Base Policy nicht beiläufig ändern: Sie betrifft alle Server im Fallback; eine Servergruppe begrenzt zudem nicht die Berechtigung eines Administrators, eine Sitzung zu starten.
Für Änderungen an den beiden Policy-Einstellungen braucht man Super Admin oder eine passende Custom Role mit Manage Data Collection and Investigation settings for servers. Für einen späteren Sitzungsstart ist Start Live Response sessions on servers ein separates Recht; Computerrechte gelten nicht automatisch für Server. Für die Sitzungsrolle nennt Sophos als Basisrolle Full oder Help desk, Full access to Server Protection und das Server-Sitzungsrecht. Die tatsächliche Adminrolle mit Server-Protection-Zugriff im Tenant abgleichen; eine Policy-Zuweisung erteilt keine Adminrechte. Die Vergabe und Prüfung gehören in die Administrationsrollen, nicht in eine pauschale Super-Admin-Freigabe.
Richtlinie gezielt konfigurieren
- Unter My Products > Server > Policies den Typ Data Collection and Investigation öffnen. Für Base und alle relevanten Custom Policies vor jeder Änderung die bisherigen Werte beider Schalter, Gruppen/Zielserver und Reihenfolge dokumentieren. Die effektiven Einstellungen an einem Pilotserver und einem repräsentativen sensiblen Server ausserhalb der Pilotgruppe festhalten. Für einen getrennten Pilot bei Bedarf über Add Policy eine zusätzliche Policy dieses Typs erstellen und der zuvor geprüften Servergruppe zuweisen. Nicht die Base Policy für einen einzelnen Test umstellen: Das könnte alle übrigen Server betreffen.
- Die Pilot-Policy öffnen und auf Settings wechseln. Upload to the Data Lake je nach freigegebener Datenerfassung setzen. Der Upload ist laut Sophos standardmässig eingeschaltet. Wenn die Pilotserver davon abweichen, zuerst die tatsächlich angewendete Policy und vorhandene Legacy-Ausschlüsse prüfen.
- Allow Live Response connection to servers nur aktivieren, wenn ein verantwortlicher Incident-Prozess und der privilegierte Serverzugriff freigegeben sind. Mit Sophos MDR ist Live Response laut Sophos standardmässig eingeschaltet, sonst standardmässig ausgeschaltet. Diese Voreinstellung nicht als Ist-Zustand oder Lizenznachweis behandeln: die wirksame Policy am Zielserver prüfen. Für sensible Server, auf denen kein Direktzugriff erlaubt sein soll, eine eigene Gruppe mit einer Policy ohne Live Response zuweisen.
- Einstellungen speichern und die aktive Pilot-Policy, ihre Priorität und die tatsächliche Zuweisung am Pilotserver ablesen. Am Server ausserhalb des Pilots ebenfalls beide effektiven Schalter ablesen; nur bei passendem Ergebnis ist die gewünschte Pilotbegrenzung belegt. Ein späteres Bearbeiten einer gemeinsam genutzten Policy wirkt auch auf andere ihr zugewiesene Gruppen.
Upload und direkte Untersuchung sind keine austauschbaren Schalter. Abschalten des Uploads begrenzt künftige Übermittlungen unter der wirksamen Policy, entfernt aber keine bereits hochgeladenen Daten und reduziert die spätere historische Sicht für Untersuchungen. Freigeben von Live Response eröffnet dagegen einen leistungsfähigen Zugriff auf das laufende System. Beide Entscheidungen getrennt mit Zweck, Verantwortlichen und Review-Termin dokumentieren. Bei vielen Servern kann das Einschalten des Uploads den Netzwerkverkehr sprunghaft erhöhen; Pilot und Leitungskapazität deshalb vor der breiten Freigabe beobachten.
Wirkung sicher prüfen und Grenzen erkennen
In My Products > Server > Servers die Pilotserver und ihre Gruppenmitgliedschaft abgleichen. Unter Server Groups die Pilotgruppe öffnen und auf Policies die aktivierten und angewendeten Policies ansehen; anschliessend am benannten Pilotserver und an einem sensiblen Server ausserhalb des Pilots die jeweils wirksame Policy und beide Schalter ablesen. Die Gruppenzuweisung allein beweist die wirksame Einstellung am einzelnen Server nicht.
Für einen Data-Lake-Upload-Nachweis in Threat Analysis Center > Live Discover ausdrücklich Data Lake Queries wählen, nicht Endpoint Queries. Eine vorhandene vordefinierte Abfrage mit unterstütztem Betriebssystem und geeigneter Datenquelle wählen und den Zeitraum kurz halten. Data-Lake-Abfragen schliessen immer alle Geräte ein; der Device Selector begrenzt nur Endpoint-Abfragen und ist keine Pilotserver-Eingrenzung für Data-Lake-Abfragen. Falls die Abfrage Gerätekennung und Zeitstempel liefert, nur zum namentlich bekannten Pilotserver passende Ergebnisse mit geeignetem Zeitbezug nach der Änderung auswerten; tenantweite Treffer oder alte Zeilen beweisen keinen aktuellen Upload dieses Servers. Fehlen Gerätebezug oder geeignete Zeitangaben, ist diese Abfrage als Pilotnachweis ungeeignet. Auch null Treffer beweisen allein keinen Übertragungsfehler: Lizenz/Funktionsverfügbarkeit, Serverstatus, effektive Policy, Upload-Schalter, Schema und Zeitraum abgleichen und nötigenfalls Support hinzuziehen. Eine erfolgreiche direkte Endpoint Query kann lokale Event Journals auslesen und ist kein Nachweis für Data-Lake-Upload. Kein Testereignis mit echten personenbezogenen Daten, produktiven Zugangsdaten oder künstlicher Malware erzeugen. Quelle, Aufbewahrung und sichere Abfrage erklärt der bestehende Live-Discover- und Data-Lake-Leitfaden.
Event Journals liegen auch auf verwalteten Servern, sind aber nicht dasselbe wie ein Data-Lake-Upload. Für serverseitige Journalgrenzen unter Global Settings > Products and Services > Endpoint and Server > Event Journals den Tab Server wählen (getrennt vom Tab Endpoint); die Grenzen gelten nicht pro einzelnem Server. Die Einstellung setzt laut Sophos XDR, MDR oder MDR Plus voraus. Eine Verkleinerung kann ältere Journaldaten verdrängen; sie ist kein Pilot-Schalter für nur eine Servergruppe. Die detaillierte Journal- und Query-Diagnose bleibt beim verlinkten Live-Discover-Leitfaden.
Für Live Response reicht eine aktive Policy allein ebenfalls nicht: Lizenz, Adminrolle mit Server-Protection-Zugriff, Sitzungsrecht, erreichbarer Zielserver und ein genehmigter Untersuchungszweck müssen zusammenpassen. In einem freigegebenen Testfall den Zugriff nur am eindeutig identifizierten Pilotserver und ohne verändernde Befehle prüfen; die Sitzung wieder beenden. Audit-Nachweise im Incident-Prozess von einer dazu berechtigten Person kontrollieren lassen: Das Server-Sitzungsrecht allein berechtigt nicht zum Herunterladen des detaillierten Sitzungsprotokolls; dafür verlangt Sophos Super Admin oder eine Custom Role mit Manage Live Response settings for computers und Manage Live Response settings for servers. Das bestehende Runbook zu Isolation und Live Response erläutert Sitzungsführung, MFA und Audit-Rechte. Dessen Endpoint-Isolationsschritte nicht ungeprüft auf Server übertragen.
Wenn der Pilot nicht wie geplant wirkt: Weitere Freigaben stoppen und eine Test-Sitzung beenden. Nur die dokumentierten ursprünglichen Werte, Gruppenzuweisungen und Reihenfolge der Pilot-Policy wiederherstellen und an Pilot- und Nichtpilotservern die effektiven Schalter erneut ablesen. Die Pilot-Policy nicht einfach löschen, wenn dadurch Base- oder andere Policies Upload oder Live Response auf sensiblen Servern einschalten würden. Das ist eine betriebliche Rückkehrstrategie aus Policy-Vorrang und getrennten Schaltern, keine Sophos-Ein-Klick-Rücknahme. Sie holt bereits in den Data Lake übermittelte Daten nicht zurück und macht Aktionen einer Live-Response-Sitzung nicht rückgängig; Aufbewahrung oder Löschung separat anhand der zuständigen Vorgaben klären.
Unter Exclusions der Server-Policy gibt es zudem einen Event collection exclusion: Er stoppt die Erfassung von Ereignissen für Sophos Journals und Data Lake und kann Erkennungs- und Untersuchungsmöglichkeiten einschränken. Sophos verlangt, diese Ausnahme nur auf Aufforderung des Supports zu verwenden. Sie ist nicht unter Global Exclusions verfügbar und kein Ersatz für die gruppenspezifische Upload-Entscheidung. Hier wird absichtlich kein Ausschlussrezept für Dateien oder Prozesse empfohlen. Für einen Datenschutz- oder Bandbreitenentscheid zuerst Scope, Berechtigungen, Aufbewahrung und den notwendigen Untersuchungszweck abstimmen; ohne Support-Anweisung keinen Event-Collection-Ausschluss setzen.