Zum Inhalt springen
Avanet

Sophos Managed Risk Cases und Service Requests nutzen

Unter Threat Analysis Center > Cases führt Sophos XDR-, MDR- und Managed-Risk-Fälle in derselben Liste. Für Managed Risk gibt es dort zwei Aufgaben: einen von Sophos eröffneten Case prüfen oder selbst einen Managed Risk service request erstellen.

Managed Risk ist ein eigener Vulnerability-Management-Service. Er setzt Sophos MDR oder Sophos MDR Plus sowie eine Managed-Risk-Lizenz voraus. Erst mit dieser Lizenz steht der Managed-Risk-Zweig beim Erstellen eines Cases zur Verfügung.

Ein Managed Risk Service Request ist nur für Anliegen zum Managed-Risk-Service gedacht. Er ist weder ein technisches Product-Support-Ticket noch der Weg für einen aktiven MDR-Sicherheitsvorfall oder eine selbst verwaltete XDR-Untersuchung.

Einen Managed Risk Case finden und prüfen

Sophos verwendet Managed Risk Cases, um über eine kritische externe oder eine andere als hochriskant eingestufte Schwachstelle zu informieren. Im Case hält das Team den Fortschritt fest und gibt Hinweise zur Behebung. Cases dienen ausserdem zur Terminvereinbarung und für weitere Absprachen zum Service.

So findet man den richtigen Fall:

  1. In Sophos Fusion (ehemals Sophos Central) Threat Analysis Center > Cases öffnen.
  2. In der Spalte Case type nach Managed Risk suchen. Die Liste enthält auch XDR- und MDR-Fälle; der Falltyp ist deshalb das entscheidende Merkmal.
  3. Die Case ID des gewünschten Falls wählen.
  4. Auf der Seite Case details die Angaben zum konkreten Fall und den dokumentierten Untersuchungsfortschritt prüfen.
  5. Die Case ID intern beim zugehörigen Remediation-Vorgang festhalten. So bleiben die technische Änderung, Rückfragen und Antworten miteinander verknüpft.

Nur Sophos-Teams bearbeiten MDR- und Managed-Risk-Cases. Managed Risk scannt die vereinbarten Assets, meldet Risiken und schlägt Behebungen vor. Das bedeutet jedoch nicht, dass Sophos Änderungen an den betroffenen Kundensystemen ausführt. Für den dokumentierten Fortschritt dürfen auch keine eigenen Statusregeln aus dem XDR-Ablauf abgeleitet werden. Intern braucht es eine klar benannte verantwortliche Person. Sie gibt die empfohlene Behebung frei, setzt sie um, kontrolliert deren Wirkung und koordiniert Rückfragen im bestehenden Case.

Einen Managed Risk Service Request erstellen

Ein Service Request passt, wenn Scan-Einstellungen geändert werden sollen, ein Scan-Ergebnis oder ein Bericht unklar ist, eine Besprechung mit dem Managed Risk Team benötigt wird oder eine kontrollierte Änderung im Service-Lebenszyklus abgestimmt werden muss.

  1. Threat Analysis Center > Cases öffnen.
  2. Rechts oben Create case wählen.
  3. Unter Create a case den Eintrag Managed Risk service request auswählen.
  4. Unter Create a Managed Risk service request einen aussagekräftigen case name und eine präzise description eingeben.
  5. Mit Create absenden.
  6. Prüfen, ob die Seite Case details erscheint, und die neue Case ID für die weitere Kommunikation sichern.

Falls Managed Risk service request nicht angeboten wird, nicht ersatzweise einen Self-managed XDR Case oder einen MDR Service Request erstellen. Prüfen, ob man im richtigen Sophos-Central-Konto arbeitet und ob für dieses Konto eine Managed-Risk-Lizenz vorhanden ist.

Beschreibung und Belege sicher vorbereiten

Im Erstellungsdialog sind case name und description auszufüllen. Eine gute Beschreibung hilft dem Managed Risk Team, das Anliegen ohne mehrere Rückfragen einzuordnen. In der Regel sind folgende Angaben nützlich:

  • kurze, konkrete Frage oder gewünschte Änderung;
  • betroffener Tenant beziehungsweise Account, ohne Anmeldedaten;
  • Name des Scans, des Berichts oder eines vorhandenen Managed Risk Case sowie die zugehörige Case ID;
  • betroffene Assets oder Zielbereiche, auf das notwendige Minimum beschränkt;
  • Zeitpunkt und Zeitzone des beobachteten Ergebnisses;
  • erwartetes und tatsächliches Verhalten;
  • exakter sichtbarer Fehlertext und die im Screenshot erkennbaren relevanten Details in Textform;
  • letzte relevante Änderung und bereits durchgeführte sichere Prüfungen;
  • gewünschtes Ergebnis, verantwortliche Kontaktperson und geeignete Zeitfenster, wenn eine Besprechung nötig ist.

Für diese Service Requests gelten zusätzliche Angaben und Grenzen:

  • Externer Scan-Umfang oder Root-Domains: Änderungen an den Assets für externe Scans und/oder den überwachten Root-Domains werden per Case beantragt und sind auf eine Änderung pro Monat begrenzt. In die description gehören der aktuelle und der exakt gewünschte Umfang, jede hinzuzufügende oder zu entfernende Root-Domain beziehungsweise jedes externe Asset sowie das gewünschte Wirksamkeitsdatum. Als Beleg nur einen auf diese Ziele beschränkten, bereinigten Export oder Screenshot und – falls nötig – einen Nachweis der Scan-Berechtigung beifügen; keine Credentials oder Secrets.
  • On-Demand-Scan: Vorab beantragen, höchstens fünf pro Monat und mit mindestens einem Geschäftstag Vorlauf. Scan-Name und -Art (intern oder extern), genaue Ziele, gewünschtes Datum, Startzeit mit Zeitzone, freigegebenes Zeitfenster und verantwortliche Kontaktperson angeben; einen bereinigten Freigabe- oder Berechtigungsnachweis beifügen, wenn er für den Umfang nötig ist. Der gewünschte Termin ist erst nach der Rückmeldung des Managed Risk Teams bestätigt.

Nach der Rückmeldung kontrolliert man in Managed Risk, ob der vereinbarte Umfang sichtbar ist beziehungsweise ob der angeforderte Scan wie vereinbart läuft.

Den richtigen Eskalationsweg wählen

  • Managed Risk Service Request: Fragen zu Managed-Risk-Scans oder -Berichten, Änderungen an Scan-Einstellungen, Terminvereinbarungen und mit dem Team abzustimmende Service-Übergaben.
  • Sophos Product Support: Die Central-Funktion oder Managed-Risk-Appliance arbeitet technisch nicht wie dokumentiert, zeigt einen reproduzierbaren Fehler oder bleibt trotz sicherer Basisprüfungen funktionsunfähig. Der Ablauf ist unter Sophos Supportticket mit Support Assistant eröffnen beschrieben.
  • MDR-Prozess für aktive Incidents: Hinweise auf einen laufenden Angriff, eine Kompromittierung oder einen unmittelbaren Bedarf an Untersuchung und Eindämmung folgen dem vereinbarten MDR-Eskalationsweg. Ein Managed Risk Service Request ersetzt keine MDR-Incident-Response.
  • Self-managed XDR Case: Eigene Untersuchungen auf Basis von XDR Detections gehören in den XDR-Zweig. Auswahl von Detections, Zuweisung, Severity, Status, Suppression und Abschluss beschreibt Sophos XDR Cases und Detection Rules betreiben.

Diese Trennung ist besonders wichtig, weil alle drei Falltypen dieselbe Cases-Oberfläche verwenden. Für Managed Risk werden keine XDR Detections ausgewählt oder hinzugefügt und keine XDR-Regeln zu Zuweisung, Status, Abschluss, Entfernung oder Suppression übernommen. Entscheidend ist Case type: Managed Risk; beim Erstellen muss ausdrücklich Managed Risk service request gewählt werden.