Zum Inhalt springen
Avanet

Sophos NDR Investigation Console sicher betreiben

Die Investigation Console stellt im lokalen Netzwerk die Daten der zugewiesenen NDR Integration Appliances bereit. Dieser Leitfaden beschreibt die Verwaltung lokaler Benutzer, die Prüfung von Audit- und Systemdaten sowie sichere Eingriffe an der Konsole.

Vor jeder Änderung die richtige Konsole identifizieren und den Ausgangszustand sichern. Restart und Shutdown erst nach Freigabe und mit vorbereitetem Rückweg verwenden. SPAN-/TAP-Abdeckung, Sensorzustand und die vollständige Ausserbetriebnahme einer Appliance sind nicht Bestandteil dieses Leitfadens.

Zuständigkeiten der beiden Oberflächen

Sophos Fusion und die lokale Investigation Console haben unterschiedliche Aufgaben:

AufgabeOberflächeBetriebsgrenze
Konsole finden und öffnenSophos Fusion, My Products > NDR > Investigation Consolezentraler Einstieg
Zugewiesene Appliances überblickenSophos Fusion oder lokal unter Investigation AppliancesBestands- und Ressourcensicht
Lokale Benutzer verwaltenlokale Konsole, User Managementnur für Administratoren
Administrative Aktionen nachvollziehenlokale Konsole, Audit Loglokaler Audit-Nachweis
Konsolenressourcen, Netzwerk, Pods und Health Logs prüfenlokale Konsole, System DetailsZustand der Konsole, nicht des Sensors
Appliance konfigurieren oder diagnostizierenManage ApplianceÜbergabe an den Appliance Manager
Konsolen-Logs zentral anfordernSophos Fusion, Menü der Konsole Collect LogsDiagnoseanforderung
Zeitlich begrenzten Appliance-Supportzugriff erteilenSophos Fusion, Menü der Konsole Remote AssistantZugriff auf die Appliance, die die Konsole hostet
Supportzugriff auf die Sophos-Fusion-Sitzung erteilenProfil > Support settings > Remote Assistanceanderer Berechtigungsumfang und andere Laufzeit

Vor jeder Aktion Konsolenname, IP Address, Version, Plattform unter Type, zugewiesene Appliances, CPU und Memory in Sophos Fusion dokumentieren. In der lokalen Konsole zusätzlich Name, Uptime sowie Zeitpunkt und Zeitzone festhalten. Ähnlich benannte Konsolen nie nur anhand eines Browser-Tabs unterscheiden.

Konsole öffnen und Zugangsdaten schützen

In Sophos Fusion unter My Products > NDR > Investigation Console die gewünschte Konsole suchen. Im Drei-Punkte-Menü Open NDR Console wählen, den Hinweis zum Verlassen von Sophos Fusion bestätigen und sich mit den vorgesehenen Zugangsdaten anmelden.

Für den von Sophos Fusion verwalteten Zugang gilt:

  • Ein vergessenes Kennwort lässt sich im Öffnen-Dialog über reset it zurücksetzen.
  • Alternativ in der Konsolenzeile das Drei-Punkte-Menü öffnen und Generate New Password wählen.
  • Das neue Kennwort sofort in das freigegebene Passwortsystem kopieren. Es wird nur einmal angezeigt und kann später nicht abgerufen werden.
  • Erst danach Reset bestätigen und die neue Anmeldung in einem separaten Browserfenster testen.
  • Kennwörter gehören weder in Tickets, Screenshots, Audit-Exporte noch in Betriebsprotokolle.

Ein Kennwortwechsel kann die Zugangsdokumentation und hinterlegte Notfallverfahren betreffen. Vor dem Zurücksetzen deshalb die verantwortliche Person und das Zielkonto prüfen. Das alte Kennwort erst löschen, wenn das neue sicher gespeichert und die Anmeldung geprüft ist.

Lokale Benutzer und Rollen verwalten

Nur ein Administrator kann User Management öffnen. Auf dem Tab Active zeigt die Konsole Username, Email und Role. Mit Filter lässt sich nach Username, Email und Role suchen; Save wendet die Kriterien an, Clear entfernt sie.

Der in Sophos Fusion erstellte Super User ist ausgegraut. Dieses Konto und sein Kennwort werden in Sophos Fusion verwaltet, nicht mit lokalen Benutzeraktionen. Der Super User kann in Sophos Fusion auch Administratoren für die Investigation Console erstellen. Vor jeder Änderung muss deshalb klar sein, ob es sich um den Fusion-verwalteten Super User oder einen lokal angelegten Benutzer handelt.

Benutzer hinzufügen

Unter Actions > Add User folgende Felder ausfüllen:

  1. Full Name, Username und Email eingeben.
  2. Administrator nur aktivieren, wenn die Person lokale Benutzer- und Systemadministration benötigt.
  3. Ein individuelles Kennwort eingeben und bestätigen.
  4. Mit Save speichern.
  5. Mit einer kontrollierten Anmeldung prüfen, dass das Konto funktioniert und die Rolle dem Antrag entspricht.
  6. Im Audit Log kontrollieren, ob die administrative Aktion nachvollziehbar ist.

Das Weglassen von Administrator ist die sichere Standardwahl. Gemeinsame Konten vermeiden; Username und Email sollen einer verantwortlichen Person oder einem dokumentierten technischen Konto zugeordnet sein.

Konto sperren oder entsperren

Eine Sperre ist die bevorzugte Sofortmassnahme, wenn der Zugang vorübergehend gestoppt, aber der Datensatz noch nicht entfernt werden soll:

  • Im Drei-Punkte-Menü des Benutzers Lock Account und danach Lock wählen. Das Schlosssymbol muss neben dem Konto erscheinen.
  • Zum Freigeben Unlock Account und danach Unlock wählen. Das Schlosssymbol muss verschwinden.

Nach dem Sperren oder Entsperren Benutzerliste und Audit Log prüfen. Erst entsperren, wenn Identität und Sperrgrund geklärt sind und das Kennwort gegebenenfalls gewechselt wurde. Mehrere fehlgeschlagene Anmeldungen nicht durch wiederholtes Entsperren überdecken.

Lokales Kennwort zurücksetzen

User Management unterstützt das Zurücksetzen lokaler Kennwörter. Zuerst den Benutzer über Username, Email und Role eindeutig identifizieren und sicherstellen, dass nicht der ausgegraute, von Sophos Fusion verwaltete Super User betroffen ist. Die Produktdokumentation beschreibt weder den vollständigen Klickpfad noch, ob bestehende Sitzungen beendet werden. Deshalb:

  1. Ausgangszustand und Antrag dokumentieren.
  2. Nur die in der Zeile dieses lokalen Benutzers angebotene Aktion zum Zurücksetzen verwenden.
  3. Das neue Kennwort ausschliesslich über den freigegebenen Geheimniskanal übergeben.
  4. Neue Anmeldung und korrekte Rolle prüfen.
  5. Audit-Ereignis sichern und aktive Sitzungen nicht ungeprüft als beendet betrachten.

Nicht mit Generate New Password verwechseln: Diese Aktion liegt in Sophos Fusion an der Konsole und betrifft den dort verwalteten Konsolenzugang.

Benutzer entfernen und 30-Tage-Grenze beachten

Für eine geplante Entfernung zuerst prüfen, ob Sperren genügt und ob Audit-Belege bereits exportiert sind. Danach:

  1. Auf Active genau den gewünschten Benutzer markieren.
  2. Actions > Remove User wählen.
  3. Zielkonto nochmals kontrollieren und mit Remove User bestätigen.
  4. Prüfen, dass der Benutzer nicht mehr unter Active, sondern unter Deleted erscheint.

Ein entfernter Benutzer bleibt 30 Tage unter Deleted und kann nur innerhalb dieser Frist wiederhergestellt werden. Die Frist beginnt mit der Entfernung; Entfernungszeitpunkt und Zeitzone gehören deshalb ins Ticket. Vor einer Wiederherstellung Identität, Genehmigung, benötigte Rolle und Sperrgrund erneut prüfen, danach Anmeldung, Role und Audit-Ereignis kontrollieren.

Die Produktdokumentation nennt weder einen zusätzlichen Kulanzzeitraum noch eine Wiederherstellung nach Ablauf der 30 Tage. Ist die Frist abgelaufen oder unklar, keinen Ersatzdatensatz als Wiederherstellung ausgeben. Den Fall mit den vorhandenen Audit-Belegen an Sophos Support übergeben. Das Entfernen eines Benutzers löscht zudem nicht alle historischen Audit- oder Untersuchungsdaten.

Audit Log filtern und exportieren

Das Audit Log zeigt administrative Aktionen mit Username, Details und Date/Time. Es ist die erste Quelle für die Frage, wer in der Konsole wann eine administrative Änderung ausgeführt hat.

Für die Auswertung eines Sicherheitsvorfalls oder einer Änderung:

  1. Vor weiteren Änderungen Audit Log öffnen.
  2. Filter wählen.
  3. Nach Bedarf Username, Details Keyword, Start Date und End Date setzen.
  4. Mit Save anwenden und prüfen, ob Zeitraum und Treffer zur Fragestellung passen.
  5. Mit Export CSV den aktuell benötigten Audit-Nachweis auf das lokale Gerät herunterladen.
  6. Dateiname, Downloadzeitpunkt, Zeitzone, Filterkriterien und Ablageort im Ticket dokumentieren.
  7. Mit Clear zur ungefilterten Ansicht zurückkehren.

Ein gefilterter Export ist kein Beweis, dass ausserhalb des Filters keine Aktion stattgefunden hat. Bei einer Sicherheitsuntersuchung deshalb zusätzlich einen ausreichend breiten Zeitraum kontrollieren. Die CSV kann Benutzernamen, E-Mail-Adressen und administrative Details enthalten und gehört in eine zugriffsgeschützte Fallablage, nicht in einen öffentlichen Chat oder ein ungeschütztes Ticket.

Zugewiesene Appliances prüfen und sauber übergeben

Unter Investigation Appliances zeigt die Konsole für jede zugewiesene Appliance:

  • Appliance Name
  • CPU und Memory
  • Storage 1 für das Root-Laufwerk und Storage 2 für das Datenlaufwerk
  • Type
  • Management IP und Syslog IP

In Sophos Fusion lässt sich die Konsolenzeile zusätzlich aufklappen. Dort sind je zugewiesener Appliance unter anderem Appliance name, Integrations, Memory, Storage, Type, Version, Management IP und Syslog IP sichtbar.

Diese Angaben dienen zur Identifikation und zum Vergleich. Muss eine Appliance konfiguriert oder genauer untersucht werden, in der rechten Spalte das Drei-Punkte-Menü öffnen und Manage Appliance wählen. Der Appliance Manager öffnet sich in einem neuen Tab. Bei der Übergabe mindestens Konsolenname, Appliance Name, Management-IP, Version, Beobachtungszeit, sichtbare Ressourcenabweichung und letzte Änderung mitgeben.

System Details als Referenz verwenden

System Details zeigt Name, Uptime sowie CPU-, Memory- und Datennutzung der Investigation Console. Für Vergleiche einen Ausgangswert mit Zeitstempel sichern. Dazu gehören Stats mit CPU Usage, Memory Usage, HDD Root Usage, HDD Data Usage und CPU Logical Processors, die aktuellen Werte des Management Interface und Web Proxy unter Settings, auffällige Einträge unter Advanced, relevante Health Logs sowie die zugewiesenen Appliances und deren sichtbare Ressourcenwerte.

Für diese Werte sind keine universellen Alarmgrenzen dokumentiert. Ein einzelner hoher Momentwert beweist daher keine Ursache. Entscheidend sind Verlauf, eigene Referenzwerte, zeitgleich auftretende Fehler und die Frage, ob Root- oder Data-Laufwerk betroffen ist. Dateien oder Container nicht manuell löschen, um Speicher freizugeben.

Vor und nach Änderungen

Die folgenden Punkte bilden die gemeinsame Checkliste für Benutzer-, Netzwerk-, Proxy-, Neustart- und Supportaktionen:

  1. Identität und Ausgangslage: Konsolenname, IP-Adresse, Plattform, Version, Uptime, zugewiesene Appliances und Zeitpunkt mit Zeitzone festhalten. Stats, Advanced, Health Logs und bei Bedarf Audit Log beziehungsweise Log-ZIP sichern.
  2. Änderung: Antrag, Freigabe, verantwortliche Person, Wartungsfenster, erwartete Auswirkung, Erfolgskriterien und Rücksetzplan dokumentieren. Nicht gleichzeitig eine zweite Einstellung oder Systemebene ändern.
  3. Zugang und Rolle: Anmeldung mit einem autorisierten Konto sowie Role und den genehmigten Zugriff prüfen. Ein gesperrtes oder entferntes Testkonto darf keinen vorgesehenen Zugriff erhalten; produktive Konten nicht absichtlich für Negativtests sperren.
  4. System und Verbindungen: Uptime und Stats mit den Ausgangswerten vergleichen. Unter Advanced nach Refresh die Werte Ready, Status und Restarts prüfen. Im Beobachtungszeitraum dürfen die Health Logs keine fortlaufend neue Störung der Verbindungen zu den Integration Appliances zeigen.
  5. Appliances und Nachweis: Erwartete Zuweisungen und Management-Adressen unter Investigation Appliances kontrollieren. Die Aktion im Audit Log nachvollziehen und nicht mehr benötigte Remote Assistance deaktivieren.

Die Beobachtung über einen zur Umgebung passenden Zeitraum fortsetzen. Eine erreichbare Anmeldeseite oder ein einmaliger Status Running belegt noch keinen stabilen Betrieb.

Management Interface kontrolliert ändern

Unter Settings bei IPv4 Configuration mit Edit zwischen DHCP und Static wählen. Bei Static sind IPv4/Netmask, Gateway IP und DNS erforderlich; DNS 2 ist optional. Die DNS-Adressen dürfen privat oder öffentlich sein. Mit Save wird die Änderung übernommen.

Vor Save müssen feststehen:

  • neue IP-Adresse, Netzmaske, Gateway und DNS sind durch die Netzwerkverantwortlichen bestätigt,
  • bei DHCP ist die benötigte Adressreservierung vorbereitet,
  • Firewall-, Routing- und DNS-Pfad zu Sophos Fusion und den zugewiesenen Appliances sind geklärt,
  • Browserzugriff über die neue Adresse und ein administrativer Rückweg über ESXi oder Hyper-V sind verfügbar,
  • Ausgangswerte, Wartungsfenster und Rücksetzplan sind dokumentiert.

Eine Management-IP-Änderung kann die laufende Sitzung beenden. Nicht gleichzeitig Proxy, DNS und IP-Konfiguration ändern; sonst lässt sich die Ursache eines Verbindungsverlusts nicht eindeutig bestimmen.

Web Proxy ändern

Unter Settings bei Web Proxy auf Edit und danach Enable Web Proxy wählen. Für Web Proxy Type stehen Anonymous und Authenticated zur Verfügung. Bei Authenticated sind Username und Password erforderlich; zusätzlich werden Hostname und Port gesetzt.

Proxy-Zugangsdaten nicht in Screenshots oder Tickets erfassen. Vor dem Speichern Erreichbarkeit, Namensauflösung, Portfreigabe und Authentisierung durch die Proxy-Verantwortlichen bestätigen lassen. Nach der Änderung sowohl die Verbindung zu Sophos Fusion als auch die Verbindung zu den zugewiesenen Appliances prüfen. Eine erfolgreiche lokale Anmeldung allein bestätigt den externen Pfad nicht.

Advanced und Health Logs lesen

Der Tab Advanced zeigt die Kubernetes-Pods der Konsole mit Name, Ready, Status, Restarts und Age. Mögliche Status-Werte sind Pending, Running, Succeeded, Failed und Unknown. Ready zeigt laufende im Verhältnis zu vorhandenen Containern, beispielsweise 1/2. Mit dem Refresh-Symbol oben rechts werden die Statuswerte aktualisiert.

Ein Pod-Neustart oder ein anderer Status ist zunächst ein Befund, keine alleinige Ursache. Namen, Ready, Status, Restarts, Age und Zeitpunkt sichern. Keine Kubernetes-Kommandos, Container-Löschungen oder manuellen Pod-Neustarts auf Verdacht ausführen.

Health Logs protokolliert die Prozesse, die Verbindungen zwischen der Investigation Console und den Integration Appliances bearbeiten. Sichtbar sind Level, Module, Message und Date/Time. Mit Filter nach Keyword, Startdatum und Enddatum eingrenzen.

Für die Analyse:

  1. Zeitfenster auf den Beginn der Störung und die letzte bekannte funktionierende Beobachtung setzen.
  2. Betroffenes Module, exakte Message, Level und Zeit mit Zeitzone sichern.
  3. Dasselbe Zeitfenster mit Advanced, Uptime, Ressourcen und dem Audit Log vergleichen.
  4. Filter wieder entfernen und kontrollieren, ob ein breiterer Verlauf die Interpretation ändert.

Leere gefilterte Health Logs beweisen nicht, dass die Verbindung fehlerfrei ist.

Diagnosepakete vor einem Eingriff sichern

Es gibt zwei dokumentierte Logwege mit unterschiedlichem Ausgangspunkt:

  • Lokal unter System Details > Actions > Download Log File eine ZIP-Datei herunterladen. Dieses Paket ist mit dem Logpaket einer Integration Appliance vergleichbar, aber nicht mit ihm gleichzusetzen.
  • In Sophos Fusion unter My Products > NDR > Investigation Console im Drei-Punkte-Menü der Konsole Collect Logs wählen.

Vor Restart, Shutdown oder einer Netzwerkeinstellung möglichst zuerst Download Log File ausführen und zusätzlich den aktuellen Audit Log exportieren. ZIP und CSV nach Konsole, Zeitpunkt und Zeitzone benennen, geschützt ablegen und nur über den freigegebenen Supportkanal übermitteln. Logs können personenbezogene oder umgebungsbezogene Daten enthalten. Zugangsdaten nicht durch Änderungen am Originalpaket «bereinigen»; stattdessen Inhalt und Übermittlungsweg mit Sophos Support abstimmen.

Collect Logs ist eine Anforderung, kein Nachweis, dass ein lokal erwartetes Paket bereits vollständig vorliegt. Den Zeitpunkt der Anforderung dokumentieren und mit Sophos Support klären, welche Datei für den konkreten Fall benötigt wird.

Restart und Shutdown sicher durchführen

Unter System Details > Actions stehen Restart und Shutdown für die Investigation Console zur Verfügung. Die Unterbrechung gilt für alle Benutzer dieser Konsole und für die lokale Sicht auf die Daten aller ihr zugewiesenen Appliances, nicht nur für die Sitzung der ausführenden Person. Anmeldung, lokale Abfragen und Administration sind in dieser Zeit nicht verfügbar.

Die Produktdokumentation sagt nicht zu, dass während des Unterbruchs anfallende Daten vollständig gepuffert, später nachgeliefert oder für lokale Untersuchungen lückenlos wiederhergestellt werden. Deshalb das Fenster als mögliche Sichtbarkeits- und Untersuchungslücke behandeln und keine Wiederherstellbarkeit versprechen.

Zusätzliche Voraussetzungen

Zusätzlich zur zentralen Checkliste müssen laufende Analystenabfragen und Supportarbeiten koordiniert sein. Es braucht ein freigegebenes Wartungsfenster, Zugriff auf die Konsolen-VM in VMware ESXi oder Microsoft Hyper-V und die Zusicherung, dass keine Netzwerk-, Proxy-, Hypervisor- oder Appliance-Änderung parallel läuft. Für Shutdown müssen zudem ein getesteter externer Weg zum Wiedereinschalten und eine zuständige Person bereitstehen.

Aktion und Nachkontrolle

Für einen geplanten Neustart Actions > Restart, für ein Herunterfahren Actions > Shutdown verwenden. Die Aktion nur einmal auslösen und nicht gleichzeitig im Hypervisor einen Neustart oder ein Abschalten erzwingen.

Nach Restart warten, bis die lokale Anmeldung wieder erreichbar ist, und anhand der zentralen Checkliste prüfen. Nach Shutdown muss die Konsole erwartungsgemäss unerreichbar sein. Zeitpunkt dokumentieren und nur über den vorbereiteten ESXi- oder Hyper-V-Pfad wieder einschalten.

Remote Assistance und Supportgrenze

Zwei Funktionen heissen ähnlich, erteilen aber unterschiedlichen Zugriff:

Appliance-Zugriff für maximal 24 Stunden

Wenn Sophos Support Fernzugriff auf die Appliance benötigt, auf der die Investigation Console läuft, muss die Appliance online sein. In Sophos Fusion auf der Seite Investigation Console im Drei-Punkte-Menü Remote Assistant öffnen. Im Dialog Remote Assistance:

  1. Enable aktivieren.
  2. Das Kontrollkästchen zur Sophos Group Privacy Notice bestätigen.
  3. Save wählen.
  4. Warten, bis die Access ID angezeigt wird.
  5. Nur diese Access ID über den vereinbarten Kanal an Sophos Support senden.

Dieser Zugriff wird nach 24 Stunden automatisch deaktiviert. Ist die Arbeit früher abgeschlossen, im selben Dialog Enable ausschalten. Aktivierungszeit, Ticketnummer, Empfänger, erwartetes Ablaufdatum und manuelle Deaktivierung dokumentieren. Die Access ID nicht in öffentliche Tickets oder an unbeteiligte Dritte senden.

Zugriff auf die Sophos-Fusion-Sitzung

Der Link Sophos Fusion in System Details führt zur zentralen Oberfläche. Dort liegt unter dem Profil-Symbol Support settings > Remote Assistance ein separater Supportzugriff auf die Sophos-Fusion-Sitzung. Er ist standardmässig ausgeschaltet und kann für 3 days, 7 days, 14 days, 30 days oder 60 days gewährt werden; Standard ist 7 days. Das Ablaufdatum und die Uhrzeit werden angezeigt.

Diesen Portalzugriff nicht mit dem 24-stündigen Appliance-Zugriff verwechseln. Immer nur den für den Supportfall erforderlichen Berechtigungsumfang und die kürzeste angemessene Dauer freigeben und nach Abschluss deaktivieren. Partner Assistance ist eine andere Berechtigung und wird nicht als Ersatz für Sophos Support aktiviert.

Sophos Support hilft bei Installation, Administration und Betrieb, bei nicht dokumentationsgemässem Produktverhalten sowie mit allgemeiner Konfigurationsunterstützung. Eine Neuimplementierung, eine umfassende Neugestaltung oder kundenspezifische Abfragen gehören nicht automatisch dazu.

Für den Supportfall zunächst Konsolenidentität, Version, Uptime, Zeitpunkt mit Zeitzone, beobachteten und erwarteten Zustand, letzte Änderung, betroffene Appliance, relevante Audit- und Health-Ereignisse sowie das Logpaket angeben. Keine Kennwörter mitsenden.

Fehler systematisch eingrenzen

Konsole lässt sich aus Sophos Fusion nicht öffnen:

Konsolenzeile, IP Address, Version, CPU und Memory prüfen und den exakten Fehler mit Zeit erfassen. Danach Management-Routing, DNS, Browserzugriff und die VM-Konsole in ESXi oder Hyper-V kontrollieren. Kennwortproblem und Netzwerkerreichbarkeit getrennt testen: Generate New Password behebt keine falsche IP-, DNS-, Routing- oder Proxy-Konfiguration.

Anmeldung schlägt fehl:

Zuerst klären, ob der von Sophos Fusion verwaltete Zugang oder ein lokaler Benutzer betroffen ist. Bei einem lokalen Benutzer unter User Management Sperrstatus, Username, Email und Role prüfen. Nur das betroffene Konto entsperren oder zurücksetzen. Beim von Sophos Fusion verwalteten Konsolenzugang reset it beziehungsweise Generate New Password verwenden. Keine Kennwörter zwischen Benutzern weitergeben.

Benutzer oder Audit-Ereignis scheint zu fehlen:

Unter Active und Deleted nachsehen und alle Filter mit Clear entfernen. Im Audit Log Username, Zeitraum und Details Keyword einzeln prüfen. Ein Benutzer unter Deleted kann nur innerhalb der dokumentierten 30-Tage-Grenze als wiederherstellbar behandelt werden. Ein leerer Filter ist kein Beweis, dass kein Ereignis existiert.

Appliance fehlt oder zeigt auffällige Ressourcen:

Zuweisung in Sophos Fusion und Investigation Appliances vergleichen. Stimmen Name, Management IP oder Zuordnung nicht, keine Konsolen-Netzwerkeinstellung als Korrekturversuch ändern. Mit Manage Appliance an die verantwortliche Person für die Appliance übergeben.

Pod ist nicht bereit oder startet wiederholt neu:

Unter Advanced nach Refresh Name, Ready, Status, Restarts und Age sichern. Dasselbe Zeitfenster in Health Logs, Stats und Audit Log prüfen und Download Log File ausführen. Keine Pods oder Container manuell verändern. Bleibt der Zustand Pending, Failed, Unknown oder unvollständig bereit, mit dem Logpaket an Sophos Support eskalieren.

Verbindung zu Appliances ist gestört:

In Health Logs nach Zeitfenster und Keyword filtern und Module, Message und Level sichern. Danach Management Interface, Gateway, DNS und Web Proxy mit dem letzten genehmigten Stand vergleichen. Nicht mehrere Einstellungen gleichzeitig ändern. Die Appliance separat identifizieren und die Detailprüfung an den Appliance Manager übergeben.

Root- oder Data-Nutzung steigt:

Zeitreihe und zeitgleiche Pod- und Health-Ereignisse erfassen, Audit-CSV und Log-ZIP sichern. Ohne dokumentierte Schwelle keinen beliebigen Prozentwert als Ausfallgrenze festlegen und keine Dateien, Pods oder Daten manuell löschen. Bei anhaltendem Wachstum oder Funktionsbeeinträchtigung Sophos Support mit Referenzwerten und Verlauf einbeziehen.

Restart behebt das Symptom nicht:

Keine Neustartschleife beginnen und nicht mit Shutdown eskalieren. Werte vor und nach dem Eingriff, Uptime, Logs und Zeitlinie vergleichen. Bleibt dieselbe Störung bestehen, unveränderte Belege sichern und den Supportzugriff mit minimalem Berechtigungsumfang freigeben. Ein Neustart ohne geklärte Ursache ist keine abgeschlossene Problemlösung.

Übergabe-Checkliste

Bei der Betriebs- oder Supportübergabe die zentrale Checkliste nicht wiederholen, sondern ergänzen:

  • Ticketnummer und vereinbarter Supportumfang
  • geschützte Ablageorte von Audit-CSV und Log-ZIP sowie Zeitpunkt von Collect Logs
  • ausgeführte Aktion, messbares Ergebnis und nächste verantwortliche Person
  • Status, Ablaufzeit und vereinbarter Deaktivierungsablauf einer allfälligen Remote Assistance