MDR- und XDR-Integrationen in Sophos Fusion einrichten
Mit Integrationen führt Sophos Fusion (ehemals Sophos Central) Telemetrie aus Sophos- und Drittprodukten im Sophos Data Lake zusammen oder stellt gezielte Response Actions in Central bereit. Der gemeinsame Einstieg liegt unter Threat Analysis Center > Integrations. Entscheidend ist die Wahl des richtigen Integrationstyps: Data Ingest liefert Daten für Abfragen, Detections und Untersuchungen; Response Action führt eine Aktion im angebundenen Produkt aus. Nicht jedes Produkt unterstützt beide Richtungen.
Im Endpoint-Onboarding-Pfad schliesst dieser Artikel die produktübergreifende Integrationsphase zwischen Schutzkonfiguration und Betriebsabnahme.
Der praxistaugliche Ablauf lautet: Lizenz und Quellsystem prüfen, im Marketplace die passende Produktkachel und Konfiguration wählen, die Verbindung mit möglichst kleinen Berechtigungen aufbauen, unter Configured kontrollieren und mit einem erwarteten Testereignis verifizieren. Erst danach sollte die Integration als produktiv gelten.
Geltungsbereich: XDR, MDR und Lizenzen
Eine Integration ersetzt weder eine XDR- noch eine MDR-Lizenz. XDR stellt Analysefunktionen bereit, mit denen ein eigenes Security-Team Daten im Threat Analysis Center und im Data Lake untersucht. MDR ergänzt dies um den verwalteten Sophos-Service. Welche Integrationen im Tenant auswählbar sind, hängt vom Sophos-Vertrag, vom Produkt, vom Integrationstyp und gegebenenfalls von der Lizenz des Drittprodukts ab.
Die oft zitierte Aussage, bestimmte Integrationen seien kostenlos, bedeutet nicht, dass der gesamte Marketplace kostenlos ist. Für MSP Flex gibt es separate Integration License Packs nach Kategorien wie Endpoint, Network, Email oder Firewall. Mit einer XDR-Lizenz benötigen Sophos NDR, Sophos Cloud Optix, Microsoft Graph Security und die Microsoft 365 audit appliance kein zusätzliches Integration License Pack. Diese Regel gilt ausdrücklich nur für MSP-Flex-Kunden. Prüfe deshalb im eigenen Tenant und im Vertrag, was freigeschaltet ist, statt von einem pauschalen Gratisumfang auszugehen.
Auch die Gegenseite kann Lizenzen verlangen. Bei Microsoft 365 widersprechen sich die Sophos-Seiten: Die Übersichtsseite bezeichnet Management-Activity-Auditlogs als für alle Microsoft-365-Kunden verfügbar; die konkrete Einrichtungsseite verlangt jedoch Purview Audit (Standard oder Premium), eine dort aufgeführte Benutzerlizenz und aktiviertes Auditing. Für die Einrichtung gelten diese konkreten Voraussetzungen. Die von Graph Security V2 gelieferten Detections hängen zusätzlich vom Microsoft-Lizenzumfang und den verfügbaren Defender-XDR-Funktionen ab. Für Microsoft 365 Response Actions nennt Sophos keine Microsoft-Lizenzanforderung; erforderlich sind jedoch ein Microsoft-365-Administrator und die weiter unten aufgeführten Graph-Berechtigungen.
Integrationstypen und benötigte Zugangsdaten
REST API
Eine API-Integration ruft Daten aus dem Cloud-Dienst des Herstellers ab oder sendet dort eine Response-Aktion. Der Einrichtungsassistent fragt je nach Produkt etwa Tenant- oder Organisations-ID, API-URL, Client-ID, Client Secret, Token oder Zertifikat ab. API-Integrationen benötigen keine Sophos-Appliance.
Einige Integrationen nehmen die Daten direkt im Assistenten entgegen. Andere fordern eine wiederverwendbare Integration Credential an. Ob ein Connector dies unterstützt, erkennst du im Einrichtungsassistenten an der Auswahl einer vorhandenen oder der Anlage einer neuen Credential. Der Integration Credential Manager steht nur für einen begrenzten Teil der API-Integrationen zur Verfügung; seine Existenz bedeutet daher nicht, dass sich jedes Secret zentral wiederverwenden lässt.
Log collector
Bei einer Log-Collector-Integration exportiert das Quellsystem Ereignisse per Syslog an eine Sophos appliance. Deren Log Collector verarbeitet die Daten und lädt sie in den Sophos Data Lake. Die Appliance läuft auf ESXi, Hyper-V, AWS oder Nutanix beziehungsweise auf geeigneter Dell-, NUC- oder OnLogic-Hardware. Für ESXi oder Hyper-V sind mindestens 4 CPUs, 16 GB RAM und 160 GB Speicher einzuplanen; unterstützt werden ESXi 6.7 Update 3 mit VM-Hardwareversion 11 oder neuer sowie Hyper-V unter Windows Server 2016 oder neuer. Sophos verwaltet die Betriebssystem- und Sicherheitsupdates der Appliance; installiere darauf keinen zusätzlichen Sophos- oder Antimalware-Agenten. Dimensioniere bei hohem Datenvolumen oder mehreren Integrationen grösser und prüfe vor der Freigabe DNS, Proxy sowie die benötigten Port- und Domainausnahmen. Anschliessend wird im Drittprodukt nicht ein beliebiger Syslog-Server, sondern die Verbindung zur Appliance eingetragen.
Mehrere Integrationen können dieselbe Appliance verwenden. Trotzdem müssen Protokoll, Port, Format und Quelle für jedes Produkt gemäss dessen Integrationsanleitung konfiguriert werden. Eine grüne Appliance allein beweist noch nicht, dass der richtige Ereignistyp ankommt.
Sophos-Produkte
Produkte wie Sophos Firewall oder Sophos NDR besitzen produktspezifische Einrichtungswege. Sophos NDR und Log-Collector-Integrationen benötigen eine Integrations-Appliance, aber nicht zwingend eine klassische VM. Eine reine REST-API-Integration benötigt keine Appliance. Verwende den Marketplace des betroffenen Tenants als Verfügbarkeitsprüfung: Die Produktkachel zeigt die dort angebotenen Methoden und öffnet den passenden Einrichtungsassistenten.
NDR-Arbeitslast und gemeinsame Appliance sicher abgrenzen
Pro Appliance ist nur eine Sophos-NDR-Integration zulässig. Dieselbe Appliance kann daneben mehrere appliance-basierte Drittanbieter-Integrationen als Log Collectors hosten. Klappe deshalb unter Configured > Integration Appliances vor jeder Änderung den Appliance-Eintrag auf und prüfe alle zugeordneten Integrationen. Weder der Wert Integrations noch ein grüner Appliance-Status ersetzt diese Prüfung.
Ein gezielter NDR-Neustart unterbricht den NDR-Sensor, während die Log Collectors weiterlaufen. Restart oder Shutdown der gesamten VM unterbricht dagegen NDR und alle Log Collectors auf dieser Appliance. Plane solche Aktionen in einem Wartungsfenster, dokumentiere vorher den Zustand aller Arbeitslasten und prüfe sie danach einzeln. Den Ablauf beschreibt Sophos NDR Appliance und Sensor sicher betreiben.
Delete im Appliance-Menü entfernt nicht lediglich eine einzelne Integration. Lösche die Appliance nicht, solange ihr NDR oder ein Log Collector zugeordnet ist. Der Menüeintrag sagt zudem weder aus, dass die bereitgestellte VM entfernt wird, noch dass bereits aufgenommene Data-Lake-Daten gelöscht werden. Kläre vor der Ausserbetriebnahme die Zuordnungen, die Datenaufbewahrung, den Abbau der Plattformressourcen, den Wiederherstellungsweg und die abschliessende Kontrolle. Bis dahin bleibt die Appliance bestehen.
Vor der Einrichtung
- Melde dich als Admin oder Super Admin in Sophos Fusion an. Für die allgemeine Einrichtung nennt Sophos diese Rollen als Voraussetzung.
- Prüfe im Drittprodukt, welche Lizenz, Administratorrolle, API-Funktion oder Syslog-Ausgabe erforderlich ist.
- Entscheide, ob du Data Ingest, Response Action oder beides brauchst. Eine Response-Integration liefert nicht automatisch die Telemetrie, auf der eine Untersuchung basiert.
- Lege für API-Zugriffe nach Möglichkeit eine dedizierte App beziehungsweise ein dediziertes Service-Konto an. Vergib nur die in der Produktanleitung verlangten Rechte und dokumentiere Besitzer, Ablaufdatum und Rotationsweg des Secrets.
- Verlangt das Drittprodukt eine Quell-IP-Allowlist für administrative API-Aufrufe, ermittle zuerst die Central-Region unter My Environment > Installers: Bewege den Mauszeiger über einen Downloadlink unter Endpoint Protection oder Server Protection und lies die Region aus der angezeigten URL, zum Beispiel
eu-central-1. Erlaube anschliessend nur die Adressen dieser Region aus der Tabelle unten. Diese Adressen sind die Quellen der Sophos-API-Aufrufe und keine ausgehenden Ziele der Integrations-Appliance. - Prüfe für eine Integrations-Appliance deren eigenen ausgehenden Netzwerkweg, DNS und gegebenenfalls Proxy gemäss den Appliance-Anforderungen.
- Plane ein reproduzierbares, ungefährliches Testereignis. Ein Login- oder Auditereignis eignet sich besser als ein echter Malwareversuch.
Quell-IP-Adressen für API-Allowlisting
Diese Tabelle ist ein von Avanet gepflegter Snapshot mit Prüfstand 14. September 2026. Der Avanet Knowledge Base Operations Owner ist für dessen Aktualität verantwortlich und prüft ihn monatlich sowie unverzüglich nach einer Sophos-Änderungsmitteilung, einer Änderung des Links oder der IP-Liste, einem Allowlist-Änderungsantrag oder einem API-Verbindungsfehler, der auf eine Abweichung hindeuten kann.
Öffne bei jeder Tabellenaktualisierung oder Entscheidung über die produktive Allowlist die aktuelle Sophos-IP-Liste und vergleiche die Tenant-Region und den vollständigen IP-Satz mit diesem Snapshot. Bei Abweichungen dürfen Werte nicht direkt in die Produktion übernommen werden: Der Owner muss einen kontrollierten Change eröffnen, die Regionszuordnung und den Diff durch einen zweiten Avanet Engineer prüfen lassen, alle neun Sprachfassungen gemeinsam aktualisieren, den Link testen und danach die betroffene Integration mit einer ungefährlichen API-Synchronisation oder einem Testereignis validieren. Freigabe, Ergebnisse und Rollback-Anweisungen sind im Change zu dokumentieren.
| Central-Region | Zu erlaubende IP-Adressen |
|---|---|
us-west-2 | 44.239.234.92, 44.236.151.222, 52.27.46.33, 3.136.113.75, 3.14.45.170 |
us-east-2 | 3.131.131.133, 13.59.142.27, 18.224.112.153, 3.136.113.75, 3.14.45.170 |
eu-west-1 | 34.246.211.14, 99.81.106.126, 52.19.250.167, 3.136.113.75, 3.14.45.170 |
eu-central-1 | 18.159.176.26, 18.198.100.158, 18.194.145.190, 3.136.113.75, 3.14.45.170 |
ca-central-1 | 3.97.4.79, 52.60.80.242, 3.99.3.86, 3.136.113.75, 3.14.45.170 |
ap-northeast-1 | 18.181.20.177, 54.95.61.201, 54.250.208.189, 3.136.113.75, 3.14.45.170 |
ap-southeast-2 | 54.79.192.43, 3.106.32.132, 52.62.157.111, 3.136.113.75, 3.14.45.170 |
ap-south-1 | 15.207.66.8, 65.0.211.72, 3.7.163.52, 3.136.113.75, 3.14.45.170 |
sa-east-1 (São Paulo) | 54.232.157.166, 54.207.154.36, 18.230.33.85, 3.136.113.75, 3.14.45.170 |
Dubai (in der Sophos-Tabelle als sa-east-1 bezeichnet) | 51.112.210.120, 51.112.22.202, 40.172.255.38, 3.136.113.75, 3.14.45.170 |
Sophos bezeichnet derzeit sowohl die Zeile für São Paulo als auch die Zeile für Dubai mit sa-east-1. Unterscheide sie anhand des Tenant-Standorts und des IP-Satzes; kombiniere niemals Regionen. Dokumentiere die freigegebene Liste im Change.
Integration im Marketplace hinzufügen
- Öffne Threat Analysis Center > Integrations > Marketplace.
- Suche nach Hersteller oder Produkt. Verwende bei ähnlichen Einträgen die Produktseite und prüfe Kategorie, Produktname, Integrationstyp und Zweck. Cisco Meraki und Fortinet FortiAnalyzer werden beispielsweise sowohl als API- als auch als Log-Collector-Variante angeboten.
- Öffne die gewünschte Integration.
- Wähle den benötigten Typ, zum Beispiel Data Ingest, und klicke Add Configuration.
- Folge den Integration setup-Schritten. Bei API-Integrationen werden die Daten aus dem Quellsystem eingetragen oder ein OAuth-Consent erteilt. Bei Log-Collector-Integrationen wird eine Appliance erstellt oder ausgewählt und danach der Syslog-Export des Quellsystems auf diese Appliance gerichtet.
- Falls Sophos bei der ersten Integration nach internen Domains und IP-Bereichen fragt, erfasse nur die eigenen internen Bereiche. Diese Angaben kennzeichnen eigene Adressen, gruppieren zusammengehörige Alerts und vermeiden Drittanbieter-Lookups; sie sind nicht mit der Allowlist der Sophos-Quelladressen zu verwechseln.
- Speichere die Konfiguration und schliesse einen externen Consent-Dialog vollständig ab. Notiere Integrationsname, Quell-Tenant, verantwortliche Person und Datum der nächsten Credential-Rotation.
- Öffne Threat Analysis Center > Integrations > Configured. Die neue Konfiguration muss dort erscheinen. Hier lässt sie sich später überwachen oder bearbeiten; unter Connection Method ist auch erkennbar, ob für die Fehlersuche der API- oder Log-Collector-Pfad gilt.
Funktion kontrollieren und testen
Eine gespeicherte Konfiguration ist noch kein Funktionsnachweis. Prüfe nacheinander Verbindung, Datenfluss und fachlichen Inhalt:
- Verbindungsstatus: Öffne den Eintrag unter Configured beziehungsweise bei einer Appliance deren Status. Bei Log Collectors bedeutet Rot, dass die Integration nicht arbeitet, Gelb, dass sie mit Fehlern arbeitet, und Grün, dass Ereignisse ohne sichtbare Probleme empfangen und verarbeitet werden.
- Definiertes Testereignis: Erzeuge im Quellsystem ein harmloses Ereignis, das die jeweilige API oder Syslog-Kategorie sicher erfasst, etwa eine administrative Änderung oder einen Test-Login. Halte Uhrzeit, Benutzer und Quelle fest.
- Data-Lake-Nachweis: Suche nach Ablauf der produktspezifischen Verzögerung in Threat Analysis Center > Live Discover. Verwende die in der produktspezifischen Anleitung dokumentierte Live-Discover-Kategorie oder Abfrage; wenn Sophos für den Connector keine solche Abfrage dokumentiert, darf dieser allgemeine Ablauf keinen universellen Query-Nachweis versprechen. Das Live-Discover-Runbook erklärt Abfrage, Data-Lake-Grenzen und Ergebnisprüfung. Prüfe Zeitstempel, Tenant, Benutzer und Ereignistyp. Ein einzelner Datensatz beweist die Verbindung; mehrere aktuelle Datensätze über einen angemessenen Zeitraum belegen den laufenden Datenfluss.
- Detection-Grenze: Nicht jedes eingelesene Ereignis erzeugt eine Detection oder einen Case. Data Ingest macht Daten analysierbar; Detections entstehen nur, wenn eine passende Erkennungslogik greift. Teste deshalb die Aufnahme zuerst im Data Lake und erwarte nicht zwangsläufig einen Alert.
- Response Action: Verwende ein genehmigtes Testkonto und dokumentiere den Ausgangszustand. Für Microsoft 365 eignet sich Block user sign-in mit anschliessendem Allow user sign-in als reversibler Test; Revoke all current sessions ist nicht reversibel. Beachte zudem, dass Entra Connect Sync ein gesperrtes Hybridkonto später wieder aktivieren kann, die MDR-Response-Einstellung Aktionen der Sophos-Analysten begrenzt und Namen einzelner Inbox Rules bei Response Actions gross-/kleinschreibungssensitiv sind.
Die Health Alerts sind kein Soforttest. Der 24-Stunden-Zeitraum beginnt mit der ersten Fehlermeldung und führt nur dann zu einem Alert mittlerer Severity, wenn der Fehler ununterbrochen anhält. Ein grüner Status oder das Bestätigen des Alerts setzt den Countdown zurück. Bleibt das Problem bestehen, erscheint der Alert anschliessend einmal alle 30 Tage erneut.
Microsoft 365: drei getrennte Integrationen
„Microsoft 365 anbinden“ ist kein einzelner Schalter. Im Marketplace stehen getrennte Aufgaben zur Verfügung:
| Integration | Richtung | Ergebnis | Wichtige Grenze |
|---|---|---|---|
| Microsoft - Office 365 Management Activity API | Data Ingest | Auditlogs im Data Lake; Kategorie Microsoft 365 audit data in Live Discover | Microsoft-365-Auditing muss aktiv sein; nach dem Einschalten können Daten bis zu 12 Stunden benötigen. |
| Microsoft - Graph Security API V2 | Data Ingest | Microsoft-Sicherheitsalerts im Data Lake | Benötigt Zugriff auf Defender-XDR-Funktionen; Anzahl und Qualität der Detections hängen vom Microsoft-Lizenzumfang ab. Die Legacy-API funktioniert seit ihrer Entfernung durch Microsoft im April 2026 nicht mehr. |
| Microsoft 365 - Response Actions | Response Action | Benutzeranmeldung blockieren/freigeben, Sessions widerrufen, Inbox Rules deaktivieren | Nur für eine Microsoft-365-Umgebung konfigurierbar; die Integration nimmt nicht selbst Audit- oder Graph-Telemetrie auf. |
Für Response Actions nennt Sophos die Microsoft-Graph-Berechtigungen User.ManageIdentities.All, User.EnableDisableAccount.All, User.RevokeSessions.All, MailboxSettings.Readwrite und User.Read. Bei MDR begrenzt die gewählte MDR-Antwortoption weiterhin, ob Analysten ohne Freigabe handeln dürfen. In einer hybriden Entra-ID-Umgebung kann Microsoft Entra Connect Sync eine in Central blockierte Anmeldung später wieder aktivieren.
Beispiel: Management Activity sicher anbinden
- Stelle in Microsoft 365 sicher, dass Auditing aktiv ist. Ein Microsoft-365-Administrator muss die Verbindung autorisieren.
- Öffne Threat Analysis Center > Integrations > Marketplace und wähle Microsoft - Office 365 Management Activity API.
- Klicke unter Data Ingest (Security Alerts) auf Add Configuration.
- Prüfe den Auditing-Hinweis, klicke Save and continue und danach in Connect to Microsoft 365 auf Proceed.
- Melde dich mit dem vorgesehenen Microsoft-Administratorkonto an, prüfe die verlangten Berechtigungen und bestätige mit Accept. Schliesse die Bestätigung mit Close.
- Kontrolliere den Eintrag in Sophos Fusion. Unter Live Discover > Query muss die Kategorie Microsoft 365 audit data erscheinen. Erzeuge danach ein nachvollziehbares Auditereignis und suche es mit einer bereitgestellten Abfrage.
Microsoft garantiert keine feste Zeit, in der einzelne Ereignisse im Auditlog erscheinen. Eine verzögerte Zeile ist deshalb nicht automatisch ein Integrationsfehler. Nach dem erstmaligen Einschalten des Auditings können bis zu 12 Stunden vergehen, bevor Daten sichtbar werden.
Für Graph Security V2 erfolgt die erste Synchronisation ungefähr fünf Minuten, nachdem die Daten im Microsoft Defender Security Center verfügbar sind. Muss der Alerts-and-Incidents-Dienst zuerst provisioniert werden, kann allein dieser Microsoft-Schritt etwa eine Stunde beanspruchen.
Integration deaktivieren oder zurückbauen
Es gibt keinen einheitlichen Disable-Schalter für alle Integrationsarten. Die verfügbaren Aktionen unterscheiden sich nach Produkt und Connection Method. Verlasse dich deshalb nicht auf eine universelle Schaltfläche:
- Öffne Threat Analysis Center > Integrations > Configured, wähle die Konfiguration und dokumentiere Status, Namen, Quell-Tenant, Appliance und Credential.
- Stoppe bei einer API-Integration zuerst kontrolliert die Datenaufnahme beziehungsweise nutze eine angebotene Disable- oder Delete-Aktion, falls die konkrete Produktseite sie bereitstellt. Widerrufe danach im Quellsystem das OAuth-Consent oder deaktiviere die dedizierte App beziehungsweise das Token. Bei Response Actions verhindert dieser Schritt weitere Aktionen aus Central.
- Entferne bei einer Log-Collector-Integration die Syslog-Zielkonfiguration im Quellsystem. Lösche eine gemeinsam genutzte Sophos-Appliance nicht, solange andere Integrationen sie verwenden.
- Entferne die Konfiguration in Central nur, wenn Aufbewahrungs-, Audit- und Change-Vorgaben erfüllt sind. Das Entfernen einer Konfiguration garantiert nicht, dass bereits aufgenommene Data-Lake-Daten gelöscht werden; kläre Aufbewahrung und Löschung deshalb vorab anhand der für den Tenant geltenden Data-Lake- und Compliance-Vorgaben.
- Prüfe, dass keine neuen Ereignisse mehr eintreffen und keine unerwarteten Response-Aktionen möglich sind. Entferne anschliessend nicht mehr benötigte Secrets, Zertifikate, Service-Konten und Allowlist-Einträge.
Für einen kurzen Wartungsunterbruch stoppe bei einer Log-Collector-Integration den Syslog-Export, ohne eine gemeinsam genutzte Appliance zu löschen. Bei API- und Response-Integrationen darf ein Credential nur dann als Wartungspause gesperrt werden, wenn die Reaktivierung derselben Konfiguration zuvor nachweislich getestet wurde; andernfalls ist ausschliesslich der für den Connector angebotene Disable-, Delete- oder Reconnect-Weg zu verwenden. Ein gesperrtes oder abgelaufenes Credential ist kein universeller Rollback und erzeugt Synchronisationsfehler.
Typische Fehler systematisch eingrenzen
API-Integration synchronisiert nicht
Öffne Configured, prüfe Connection Method und lies die konkrete Fehlermeldung. Invalid credentials, insufficient permission und expired credentials werden zuerst im Drittprodukt behoben: ID, Secret, Tokenlaufzeit, Zertifikat und API-Rechte prüfen. Network not reachable und invalid domain verlangen zusätzlich DNS-, Proxy-, Firewall- und Dienststatuskontrollen. Bei request throttling hat der Anbieter die API begrenzt; wiederholtes sofortiges Speichern verschärft den Fehler möglicherweise. Bei Microsoft steht HTTP 401 für ungültige Authentisierung; 429 und 509 weisen auf Drosselung hin.
Log Collector bleibt rot oder gelb
Rot bedeutet ausgefallen, Gelb laufend mit Fehlern. Prüfe VM-Ressourcen, Netzwerk und DNS, ausgehende Erreichbarkeit sowie den Syslog-Pfad vom Quellsystem zur Appliance. Die Meldung no events received since last container restart weist auf fehlende Syslog-Ereignisse seit dem Containerstart hin; no received events in last 10 mins kann einen unterbrochenen Export oder schlicht eine selten sendende Quelle bedeuten. Bei Uploadfehlern puffert die Appliance Daten auf Disk. Bleibt der Upload blockiert und wird der Speicher voll, können ältere Daten verworfen werden.
Microsoft 365 liefert keine Daten
Für Management Activity müssen Microsoft-365-Auditing und bei Office 365 Management APIs die Eigenschaft Enabled for users to sign-in? = Yes aktiv sein. Berücksichtige die Anlaufzeit von bis zu 12 Stunden nach dem Einschalten des Auditings. Bei Graph Security V2 prüfst du Defender-XDR-Zugriff, Consent, Provisionierung des Alerts-Dienstes und den verfügbaren Microsoft-Lizenzumfang. Die alte Graph Security API ist keine Rückfalloption mehr.
Kein Health Alert trotz Ausfall
Kontrolliere zuerst, ob es sich um eine Data Ingest-Integration handelt und ob der Fehler seit der ersten Fehlermeldung bereits 24 Stunden ununterbrochen besteht. Ein zwischenzeitlich grüner Status oder das Bestätigen des Alerts setzt den Countdown zurück. Standardmässig erhalten alle Central-Administratoren die E-Mail; eigene Notification Rules können diese Verteilung verändern.
Sicherheits- und Betriebsregeln
- Verwende dedizierte Apps und Secrets statt persönlicher Administratorzugänge.
- Erteile nur die von der konkreten Integration geforderten API-Rechte. Response-Integrationen benötigen naturgemäss schreibende Rechte und verdienen eine strengere Freigabe als reine Datenaufnahme.
- Speichere Secrets nicht in Tickets, Screenshots oder KB-Artikeln. Halte Besitzer und Ablaufdatum im Passwort- oder Secret-Management fest.
- Plane Credential-Rotation vor dem Ablauf. Sophos meldet abgelaufene Credentials als Synchronisationsfehler.
- Erlaube Sophos-IP-Adressen nur, wenn der Anbieter eine Quell-Allowlist verlangt, und verwende die Liste der tatsächlichen Central-Region.
- Aktiviere Health-Benachrichtigungen für ein verantwortliches Team. Beachte beim Erstellen einer Custom Notification Rule, dass dadurch der Standardversand aller E-Mail-Alerts an alle Administratoren abgeschaltet wird und notwendige Regeln separat nachgebildet werden müssen.
- Dokumentiere für jede Integration Datenquelle, Zweck, Datenklassifikation, Aufbewahrung, Rechte, Test, Owner und Rückbauweg.
Abnahmekriterien
Die Integration ist erst abgeschlossen, wenn sie unter Configured mit der erwarteten Methode erscheint, ein definiertes Testereignis im vorgesehenen Ziel nachweisbar ist, Zeitstempel und Quell-Tenant stimmen und ein Owner die Credential-Rotation sowie Health Alerts übernimmt. Für Response Actions gehört zusätzlich ein genehmigter, dokumentierter Test zur Abnahme; nur reversible Aktionen werden dabei zum Ausgangszustand zurückgeführt, irreversible Aktionen wie der Session-Widerruf dürfen nicht als Rollback-Test verwendet werden. Halte unvermeidbare Verzögerungen, etwa beim Microsoft-365-Auditing, im Betriebsprotokoll fest.
Häufige Fragen
Landen mit jeder Integration Daten im Sophos Data Lake?
Nein. Data Ingest sendet Daten in den Data Lake. Response Action ermöglicht eine Aktion im Drittprodukt. Manche Produkte bieten nur einen Typ, andere getrennte Konfigurationen für beide Richtungen.
Sind Drittanbieter-Integrationen mit XDR kostenlos?
Nicht pauschal. Sophos nennt für MSP Flex bestimmte Integrationen der Kategorie Sophos XDR, die mit XDR ohne zusätzliches Integration License Pack nutzbar sind. Andere Kategorien benötigen bei Flex passende Packs. Zusätzlich können Lizenzen des Drittanbieters erforderlich sein.
Warum sehe ich Daten, aber keine Detection?
Aufnahme und Erkennung sind verschiedene Stufen. Ein Data-Ingest-Connector kann Ereignisse korrekt in den Data Lake schreiben, ohne dass jedes Ereignis eine Sophos-Detection oder einen Case auslöst. Prüfe den Rohdatenfluss zuerst mit der vorgesehenen Live-Discover-Abfrage.
Kann ich dieselbe Appliance für mehrere Syslog-Integrationen nutzen?
Ja. Sophos erlaubt mehrere Drittintegrationen sowie Sophos NDR auf derselben Appliance. Jede Quelle muss trotzdem mit den korrekten Verbindungs- und Formatangaben eingerichtet werden.
Warum ist die Microsoft-365-Response-Integration nicht genug?
Sie stellt Aktionen bereit, nimmt aber nicht automatisch Audit- oder Defender-Alerts auf. Ergänze deshalb Microsoft 365 Management Activity und Microsoft Graph Security API V2, damit Detections und Untersuchungskontext vorhanden sind.
Löscht das Entfernen einer Integration historische Data-Lake-Daten?
Das Entfernen garantiert keine sofortige Löschung bereits aufgenommener Daten. Behandle das Entfernen daher als Stopp des künftigen Datenflusses und kläre Aufbewahrung oder Löschpflichten separat, bevor du einen verbindlichen Löschzeitpunkt zusagst.