Sophos Email mit dem Threat Analysis Center integrieren
Mit der Sophos-Email-Integration sendet Sophos Fusion (ehemals Sophos Central) Daten zu Email-Ereignissen an Sophos zur Analyse. Der kurze Ablauf lautet: Sophos Email im Marketplace öffnen, beim ersten Integrations-Setup interne Domains und IP-Bereiche angeben, die Integration unter Integration Details einschalten und mit Save speichern. Danach muss die Kachel eine aktive Integration mit dem Zustand Online zeigen.
Klare Grenze: Dies ist eine gemeinsam in Sophos Fusion verwaltete Threat-Analysis-Integration. Sie ändert weder MX-Records, Connectors, Gateway-Routing noch Email-Security-Richtlinien und ist kein Mailflow-Setup. Für diese Entscheidungen gilt der separate Leitfaden Sophos-Email-Architektur und Onboarding.
Voraussetzungen prüfen
Man benötigt eine aktive Sophos-Email-Lizenz; Sophos nennt sie ausdrücklich als Voraussetzung. Zusätzlich muss das verwendete Administratorkonto im richtigen Sophos-Fusion-Tenant auf Threat Analysis Center > Integrations > Marketplace zugreifen und Änderungen speichern können. Fehlt die Kachel oder lässt sie sich nicht konfigurieren, wird zuerst dieser Zugriff und danach das Lizenz-Entitlement geprüft. Die allgemeinen Unterschiede zwischen Integrationstypen und Data Lake erklärt MDR- und XDR-Integrationen in Sophos Fusion.
Vor dem Öffnen des Assistenten stellt man die eigenen internen Domains sowie internen IP-Adressen oder IP-Bereiche zusammen. Sophos fragt diese Angaben ab, wenn dies die erste hinzugefügte Integration ist. Die sichtbare Abfrage ist dabei massgebend: keine fremden Domains, öffentlichen Beispieldaten oder geratenen Bereiche eintragen. Die Sophos-Email-Lizenz und Tenant-Zuordnung lassen sich im Rahmen der Lizenz- und Regionsprüfung vorab bestätigen.
Integration aktivieren und speichern
- In Sophos Fusion Threat Analysis Center > Integrations > Marketplace öffnen.
- Nach Email suchen und die Kachel Sophos Email auswählen.
- Falls Sophos Fusion bei dieser ersten Integration nach den internen Domains und IPs fragt, die vorbereiteten tenantbezogenen Domains sowie IP-Adressen oder Bereiche vollständig erfassen. Nur die auf der Seite tatsächlich verlangten Felder ausfüllen; keine Feldnamen oder Standardwerte aus anderen Integrationen übertragen.
- Auf der Seite Sophos Email unter Integration Details die Integration einschalten.
- Mit Save speichern.
Damit wird die Ereignisübermittlung aktiviert. Sie konfiguriert nicht, wie Nachrichten zu Sophos Email gelangen oder dort gefiltert werden.
Status und Ereignisdaten validieren
Zurück zu Threat Analysis Center > Integrations > Marketplace wechseln. Die Kachel Sophos Email muss nun eine aktive Integration und den Health-Status Online anzeigen. Das ist der erste Nachweis, dass die gespeicherte Integration aktiv ist.
Der Status allein beweist noch nicht, dass ein konkretes Ereignis angekommen ist. Sophos validiert die Daten vor der Anzeige; danach sollen sie im Sophos Data Lake erscheinen. Für die fachliche Abnahme wählt man ein repräsentatives, ohnehin erwartetes Email-Ereignis nach dem Aktivierungszeitpunkt, notiert Zeitpunkt und Tenant und prüft nach einer angemessenen Verarbeitungszeit, ob der passende Datensatz im Analyse-Workflow vorhanden ist. Es ist nicht nötig, dafür eine schädliche Nachricht zu erzeugen.
Die Abnahme ist bestanden, wenn beide Ebenen stimmen:
- Kachel: eine aktive Integration, Health-Status Online;
- Daten: ein erwartetes Sophos-Email-Ereignis nach der Sophos-Validierung im richtigen Tenant nachvollziehbar.
Fehler gezielt eingrenzen
- Kachel fehlt oder Aktivierung ist nicht möglich: richtigen Tenant, Sophos-Email-Lizenz und Marketplace-Zugriff des Kontos prüfen. Nicht durch Änderungen am Mailflow zu beheben versuchen.
- Speichern ist nicht möglich: bei der ersten Integration kontrollieren, ob alle auf der Seite verlangten internen Domains und IP-Adressen beziehungsweise Bereiche ausgefüllt sind. Keine Feldnamen oder Formate aus einer anderen Integration übertragen.
- Kachel zeigt keine aktive Integration oder nicht Online: die Seite Sophos Email erneut öffnen, den Schalter unter Integration Details und den gespeicherten Zustand prüfen. Anschliessend die Statusaktualisierung abwarten, statt sofort eine zweite Konfiguration anzulegen.
- Online, aber noch keine Daten: berücksichtigen, dass Daten erst nach der Sophos-Validierung im Data Lake erscheinen. Nur Ereignisse nach der Aktivierung vergleichen, Tenant und Zeitfenster prüfen und genügend Verarbeitungszeit lassen.
- Daten bleiben aus: Lizenz, Pflichtangaben, gespeicherten Aktivierungszustand und das Vorhandensein eines repräsentativen Email-Ereignisses erneut prüfen. Für eine Eskalation Tenant, Aktivierungszeit, sichtbaren Kachelstatus und Zeitstempel des erwarteten Ereignisses dokumentieren, jedoch keine Nachrichteninhalte oder personenbezogenen Daten unnötig weitergeben.
Solange die Kachel nicht Online ist oder kein repräsentatives Ereignis nachgewiesen wurde, gilt die Integration nicht als vollständig abgenommen. Änderungen an MX, Connectors oder Email-Richtlinien sind dafür kein geeigneter Reparaturversuch.