Sophos XDR Cases und Detection Rules betreiben
Sophos XDR sammelt Detections und betroffene Entitäten zu untersuchbaren Fällen. Ein Case ist kein automatisch gelöster Incident, sondern der gemeinsame Arbeitsbereich für Evidenz, Verantwortlichkeit und Response.
Cases benötigen EDR, XDR oder MDR. Sophos erzeugt bei einer High-Risk-Detection automatisch einen Case, sofern sie nicht bereits am selben Tag in einem passenden Case liegt. Spätere Detections desselben Typs können ergänzt werden.
Ein Sophos-managed Case auf Basis von MDR-Detections wird vom MDR-Team untersucht. Ein Self-managed Case aus XDR-Detections bleibt in der Verantwortung des Kunden und wird einem Administrator zugewiesen. Sophos erstellt ihn, untersucht ihn aber nicht automatisch.
Detection, Alert und Case
| Element | Zweck |
|---|---|
| Detection | verdächtige Aktivität oder Regel-Treffer |
| Alert | priorisierte Meldung mit Handlungsbedarf |
| Case | gebündelte Untersuchung mit Owner, Status und Evidenz |
| Detection Rule | Logik, die aus Telemetrie neue Detections erzeugt |
Mehrere Detections können zu derselben Angriffskette gehören. Umgekehrt kann eine einzelne auffällige Detection bereits eine Untersuchung rechtfertigen.
Case bearbeiten
Ein Self-managed Case erhält früh einen Owner und einen nachvollziehbaren Status wie Investigating, On Hold oder Resolved. Die Untersuchung umfasst:
- Zusammenfassung, Schweregrad und Zeitlinie lesen.
- Betroffene Geräte, Benutzer, Prozesse, IPs und Dateien prüfen.
- MITRE-ATT&CK-Techniken und Detection-Quelle einordnen.
- Threat Graph, Live Discover und verfügbare Enrichments verwenden.
- Eindämmung wie Isolation oder Live Response dokumentieren.
- Ursache, Umfang und Abschlussentscheidung festhalten.
AI-generierte Zusammenfassungen können die Triage beschleunigen, werden aber gegen Rohdaten und Zeitlinie geprüft.
Detection Rules
Detection Rules können derzeit ausschliesslich unerwünschte Detections unterdrücken und benötigen einen Super Admin. Eine Regel kann verhindern, dass ein Treffer in der Detection-Liste erscheint oder einen Self-managed-XDR-Case erzeugt. MDR-Cases lassen sich damit nicht unterdrücken.
Regeln werden aus einer vorhandenen Detection erstellt und vor der Aktivierung fachlich geprüft. Regelname, Zweck, Datenquelle, erwartete Häufigkeit, Owner und Review-Termin werden dokumentiert. Pro Tenant sind höchstens 25 Detection Rules möglich.
Eine neue Regel kann bis zu 20 Minuten benötigen und wirkt nur auf Detections, die nach ihrer Erstellung entstehen. Bedingungen sind case-sensitive: Windows und windows können unterschiedlich behandelt werden.
Eine bestehende Regel kann aktiviert, deaktiviert, dupliziert oder gelöscht, aber nicht direkt bearbeitet werden. Für eine Änderung wird sie dupliziert, angepasst und nach kontrollierter Ablösung das Original deaktiviert oder entfernt.
Suppression kontrollieren
Suppression reduziert bekannte, erwartete Treffer. Sie ist keine Bereinigung und darf keine echte Aktivität unsichtbar machen. Jede Unterdrückung braucht:
- genaue Bedingung statt breiter Muster,
- dokumentierten legitimen Auslöser,
- Owner und Review-Datum,
- Prüfung der bereits unterdrückten Detections.
Eine ruhige Konsole ist kein Qualitätsmerkmal, wenn Regeln zu breit unterdrückt werden.
Device Exposure
Device Exposure zeigt derzeit nur Windows-Geräte, deren letztes Betriebssystemupdate mindestens 30 Tage zurückliegt. Erforderlich sind EDR, XDR oder MDR, Data-Lake-Uploads und eine passende Administratorrolle.
Die Tabelle zeigt höchstens die 50 am stärksten veralteten Geräte. Ein fehlendes Gerät ist deshalb weder automatisch aktuell noch vollständig erfasst. Für weitere Details führt Sophos zu Live-Discover-Abfragen. Exposition wird zusammen mit aktiven Detections, Kritikalität und erreichbaren Angriffswegen betrachtet. Sie ersetzt kein Vulnerability-Management und keine Patch-Verantwortung.
Intelix Reports
SophosLabs Intelix analysiert verdächtige Dateien statisch mit Reputation, Scanning und Machine Learning sowie, wenn verfügbar, dynamisch in einer Sandbox. Dateien können automatisch vom Agenten oder gezielt aus Threat Graphs und Detections eingereicht werden.
Der Gesamt-Verdict wird zusammen mit separatem Static- und Dynamic-Report gelesen. Prozesse, Netzwerkaktivität und MITRE-Techniken liefern Kontext, sind aber kein automatischer Freigabeentscheid. Vor einer manuellen Submission werden Datenschutz, Vertraulichkeit und zulässige Datenübermittlung geprüft.
Abschluss und Lessons Learned
Ein Case wird geschlossen, wenn Umfang, Ursache, Eindämmung, Bereinigung und Wiederherstellung dokumentiert sind. Anschliessend werden Detection-Regeln, Policies, Ausnahmen und Runbooks angepasst, wenn die Untersuchung eine Lücke gezeigt hat.
Ein Self-managed Case wird mit dem Status Resolved geschlossen. Er bleibt danach 30 Tage in der Liste und wird anschliessend von Sophos gelöscht. Partner Super Admins und Enterprise Super Admins können Cases weder schliessen noch entfernen; diese Rollengrenze wird vor der Übergabe des Owners berücksichtigt.
Die zugrunde liegende Telemetrie und Abfragearbeit erklärt Sophos XDR Data Collection und Live Discover.