AP6 Active Threat Response sicher aktivieren und prüfen
Active Threat Response (ATR) nimmt Threat-Feed-Daten über die Sophos-Central-API entgegen und kann damit als schädlich erkannte Hosts an der Zugriffsschicht isolieren. Für AP6 gilt die Funktion nur, wenn der Access Point in Sophos Fusion (ehemals Sophos Central) registriert ist und über eine gültige Support-and-Services-Lizenz verfügt. Sophos nennt MDR, XDR, NDR und Drittanbieter-Lösungen als mögliche Quellen der Threat Intelligence, schreibt auf dieser Seite aber keine zusätzliche Lizenzkombination für den Ablauf vor.
Kurzablauf: Unter fusion.sophos.com anmelden, Voraussetzungen und Rückweg dokumentieren, unter Global Settings > Protection and Remediation > Allow and Block > Network > Active Threat Response die AP6-Steuerung aktivieren, mit einem freigegebenen Pilotgerät eine Isolation auslösen und danach MAC-Adresse sowie AP6-Status im MDR/XDR Threat Feed prüfen.
⚠️ Betriebswirkung: ATR hat Vorrang vor einem auf den SSIDs konfigurierten MAC Filtering. Eine dortige Allowed list kann eine durch ATR blockierte MAC-Adresse nicht freigeben. Vor der Aktivierung müssen daher Ausnahmen und der Rückweg im Threat-Feed- beziehungsweise API-Prozess geklärt sein.
Voraussetzungen und sicherer Pre-Check
- Prüfen, dass die betroffenen Geräte AP6 sind, in Sophos Fusion registriert sind und eine gültige Support-and-Services-Lizenz haben. Für Registrierung und Managementpfad hilft die AP6-Anforderungscheckliste.
- Bestätigen, welche autorisierte Integration oder welches Security-Team Isolationsentscheidungen über die Central-API einspeist. Keine Test-MAC-Adresse in einen produktiven Threat Feed eintragen.
- Die MAC-Adresse eines freigegebenen, entbehrlichen Pilotclients sowie dessen AP6 und SSID notieren. Einen zweiten administrativen Zugangsweg bereithalten, der nicht von diesem Client abhängt.
- Aktuelle Einträge und Status im MDR/XDR Threat Feed erfassen. Damit lässt sich nach der Änderung zwischen einem neuen Isolationseintrag und einem bereits vorhandenen Befund unterscheiden.
- Vorab festlegen, wer eine fehlerhafte Isolationsentscheidung in der verursachenden Integration zurücknimmt. Die Sophos-Fusion-Hilfeseite beschreibt auf dieser Ansicht keinen manuellen Freigabe-Button für einen einzelnen ATR-Host.
AP6 Active Threat Response aktivieren
- In Sophos Fusion auf das Symbol Global Settings klicken.
- Protection and Remediation > Allow and Block > Network öffnen.
- Active Threat Response auswählen.
- Im Abschnitt MDR/XDR Threat Feed die Steuerung neben AP6 einschalten.
- Die Ansicht geöffnet lassen und kontrollieren, ob eine Fehlermeldung erscheint. Noch ist damit nur die AP6-Durchsetzung eingeschaltet; ein konkreter Client wird erst durch eine Isolationsentscheidung aus dem API-basierten Threat Feed zum Ziel.
Die Steuerung ist eine Managementaktion in Sophos Fusion. Ihre Datenpfadwirkung betrifft den anhand seiner MAC-Adresse geführten Client an der Wireless-Zugriffsschicht: ATR soll dessen Kommunikation isolieren und damit laterale Bewegung begrenzen. Sie versetzt nicht den Access Point selbst in Quarantäne und ist kein Ersatz für SSID-, VLAN- oder sonstige Netzsegmentierung.
Pilot und Nachweis
- Über den bereits freigegebenen Threat-Feed- oder API-Ablauf ausschliesslich den notierten Pilotclient isolieren lassen.
- Im MDR/XDR Threat Feed den Eintrag anhand der MAC-Adresse suchen.
- Die Spalte AP6 prüfen: Ein grünes Häkchen bedeutet laut Sophos, dass das Gerät isoliert ist; ein Bindestrich bedeutet, dass es nicht isoliert ist.
- Am Pilotclient eine zuvor dokumentierte, harmlose Verbindung zu einem internen Testziel wiederholen. Der Fehlschlag allein genügt nicht als Beweis; MAC-Adresse und grünes Häkchen müssen zum selben Client gehören.
- Den AP6 weiterhin als verwaltbar kontrollieren. Das trennt eine clientbezogene Datenpfadwirkung von einem allgemeinen AP- oder Managementausfall.
Erst wenn Feed-Eintrag, AP6-Status und reproduzierbare Clientwirkung zusammenpassen, sollte ATR für den vorgesehenen Betriebsumfang übernommen werden.
Fehler gezielt eingrenzen
In der AP6-Spalte steht ein Bindestrich
Zuerst MAC-Adresse und den richtigen Threat-Feed-Eintrag prüfen. Danach kontrollieren, ob die AP6-Steuerung weiterhin eingeschaltet ist und ob der zuständige Access Point die dokumentierten Voraussetzungen erfüllt. Nicht die SSID-Allowed-list erweitern: Sie kann eine ATR-Isolation nicht übersteuern. Bleibt der Bindestrich bestehen, Zeitstempel, MAC-Adresse und Integrationsergebnis sichern und den einspeisenden API-Ablauf untersuchen.
Grünes Häkchen, aber die erwartete Wirkung fehlt
Prüfen, ob wirklich der Client mit derselben MAC-Adresse getestet wird. Zufällige beziehungsweise private MAC-Adressen können die Zuordnung zwischen inventarisierter und aktuell verwendeter Adresse verändern. Dieser mögliche Clientzustand muss am Endgerät verifiziert werden; Sophos dokumentiert auf der ATR-Seite keine automatische Identitätsauflösung über die MAC-Adresse hinaus. Danach den Test auf demselben AP6 mit demselben klar definierten Ziel wiederholen.
Nach der Aktivierung entsteht ein unerwarteter Ausfall
Die AP6-Steuerung ausschalten, den Zeitpunkt notieren und den zuvor funktionierenden Clienttest wiederholen. Gleichzeitig den Threat-Feed-Eintrag und dessen Ursprung sichern. Eine vermeintliche Ausnahme über MAC Filtering > Allowed list ist kein Rückweg.
Rücknahme und Abschluss
Für einen Abbruch oder eine globale Rücknahme auf AP6 im selben Menü die Steuerung neben AP6 ausschalten. Sophos dokumentiert diese Steuerung ausdrücklich zum Ein- und Ausschalten von ATR für AP6; die Dokumentation verspricht jedoch nicht, dass dadurch der zugrunde liegende Threat-Feed-Eintrag gelöscht wird. Den Eintrag deshalb nicht als bereinigt behandeln, sondern die verursachende Integration beziehungsweise den zuständigen Security-Prozess separat korrigieren.
Danach den Pilotclient erneut testen und im MDR/XDR Threat Feed die AP6-Spalte kontrollieren. Dokumentiert werden Schaltzeitpunkt, MAC-Adresse, Status vor und nach der Änderung sowie das Resultat des identischen Verbindungstests. Wenn UI-Status und Datenpfadwirkung nicht zusammenpassen, keine weiteren Allowlist-Änderungen vornehmen, sondern diese Evidenz an Sophos Support und den Betreiber der API-Integration übergeben.