Sophos NDR: Plattform wählen und Sensor richtig dimensionieren
Die Plattformwahl trennt virtuelle und Cloud-Sensoren klar von zertifizierter Hardware. Gemessene Bandbreite, Pakete, Flows und Zusatzintegrationen …
Sophos NDR analysiert passiv gespiegelten Netzwerkverkehr auf einer Integration Appliance. Der Sensor liegt nicht inline und kann damit auch auffällige Verbindungen, Command-and-Control-Verkehr und Aktivitäten nicht verwalteter Geräte sichtbar machen. Diese Anleitungen führen von Plattformwahl und Traffic Mirroring bis zu Betrieb, Detections und Untersuchung. Sophos Firewall NDR Essentials und NDR Active Threat Intelligence sind separate SFOS-Funktionen und gehören nicht zu diesem Sensorpfad.
Zuerst Plattform und Sensor dimensionieren, dann Deployment und Traffic Mirroring prüfen. Integrationen und Appliance-Bestand werden in Sophos Fusion (früher Sophos Central) unter Threat Analysis Center > Integrations und My Products > NDR verwaltet. Der lokale Appliance Manager dient dem Sensorbetrieb, Threat Analysis Center > Detections der zentralen Triage und die lokale Investigation Console dem Sensor-Hunting. Detections und Cases bleiben getrennte Arbeitsbereiche.
Die passende Berechtigung und Plattform wählen, virtuelle oder zertifizierte Sensoren dimensionieren, auf ESXi, Hyper-V, AWS, Nutanix oder zertifizierter Hardware bereitstellen und den SPAN-, ERSPAN-, Mirror- oder Cloud-Traffic bis zum Sensor validieren.
Die Plattformwahl trennt virtuelle und Cloud-Sensoren klar von zertifizierter Hardware. Gemessene Bandbreite, Pakete, Flows und Zusatzintegrationen …
Der gemeinsame Central-Ablauf und getrennte ESXi- und Hyper-V-Zweige führen von den Voraussetzungen bis zu Erststart, Validierung, Troubleshooting und …
Das AWS-Deployment trennt Management und gespiegelten Verkehr: CloudFormation erstellt die Appliance, VPC Traffic Mirroring liefert Kopien …
Dieses Runbook führt von der NDR-Konfiguration in Sophos Fusion über die AHV-VM bis zum ersten nachgewiesenen SPAN- oder ERSPAN-Paket.
Gemeinsame Image-Vorbereitung und getrennte, destruktive Installationswege für zertifizierte Dell-, NUC- und OnLogic-Systeme.
Eine belastbare NDR-Erfassung beginnt bei sinnvoll gewählten Spiegelquellen und endet mit einer mehrstufigen Validierung. Ein grüner Status allein …
Appliance-Bestand, NDR-Sensoren und mitbetriebene Log Collectors in Sophos Fusion und Appliance Manager getrennt prüfen, Health und Kapazität überwachen und Eingriffe auf die kleinste betroffene Komponente begrenzen.
Sophos Fusion zeigt Bestand und zentrale Aktionen; der lokale Appliance Manager zeigt den Zustand von Appliance, NDR-Sensor und Log Collectors. Dieses …
Ein Betriebs-Runbook für belastbare NDR-Baselines, die korrekte Interpretation von mindestens 2 % Unicast und mehr als 10 % Packet Drops sowie sichere …
Das NDR Dashboard einordnen, eine freigegebene Test-Detection unter Threat Analysis Center > Detections verifizieren und bei Bedarf lokale Sensordaten in der Investigation Console untersuchen. Für die Triage von Detections und Cases gelten die unten verlinkten XDR- und MDR-Zuständigkeiten.
Das NDR Dashboard zeigt die beobachtete Netzwerkaktivität als Übersicht. Der Leitfaden erklärt, welche Aussagen die Diagramme erlauben und wann ein …
Das Runbook erzeugt eine ungefährliche NDR-Test-Detection über Appliance Manager und prüft Sensorpfad, Detection-Inhalt sowie die vollständige …
Dieses Runbook beschreibt die Voraussetzungen, die Bereitstellung auf ESXi oder Hyper-V, die Zuweisung einer oder mehrerer NDR Integration Appliances …
Dieses Runbook zeigt, wie du lokale NDR-Daten vom Dashboard aus mit eingegrenzten, rein lesenden ClickHouse-Abfragen untersuchst und die Resultate …
Die Investigation Console hat eine lokale Administrations- und Betriebsebene. Dieser Leitfaden schützt Zugänge, sichert Belege vor Eingriffen und …
Störungen von der Mirror-Quelle über Sensor und Upload bis zur Untersuchung eingrenzen, Diagnosedaten für den Support sammeln und nicht dokumentierte Stilllegungs- oder Löschschritte ausdrücklich vermeiden.
Dieses Runbook führt vom sichtbaren Symptom über gezielte Prüfungen zur kleinsten passenden Massnahme und zur Support-Eskalation – ohne unbestätigte …
Für Sophos NDR ist grundsätzlich eine NDR-Integrationsberechtigung erforderlich. Nur bei MSP Flex entfällt mit vorhandener XDR-Lizenz das separate Integration Pack. Bei anderen Vertragsmodellen wird die konkrete Berechtigung vor dem Deployment im betroffenen Tenant und Vertrag geprüft. Die Lizenzvoraussetzungen für die beiden Firewall-Funktionen werden im verlinkten Firewall-Leitfaden behandelt.
Für Aufgaben ausserhalb dieses Sensorpfads gelten folgende Zuständigkeiten:
Für das lokale Sensor-Hunting beschreibt Sophos NDR Investigation Console bereitstellen den Zugriff, die Bereitstellung und die Abgrenzung zu den zentralen Arbeitsbereichen.