Naar de inhoud
Avanet
Cybersecurity Defense System van Sophos Fusion

Sophos Fusion uitgelegd: product, licentie of platform?

Sophos Fusion ziet alles, verbindt alles en laat de verdediging als één geheel reageren. Dat is de boodschap in de 66 seconden durende introductievideo. Daarbij komen termen als AI-native, Agentic AI, Unified Context Lake, Compounding Intelligence en Synchronized Security. Dat klinkt indrukwekkend, maar beantwoordt de voor de hand liggende vragen niet: is Sophos Fusion een nieuw product? Is er een nieuwe licentie nodig? Wordt Sophos Central vervangen? En wat gebeurt er met Endpoint, XDR, MDR, Firewall en de andere Central-producten?

Sophos Fusion: Securing the AI Era – de 66 seconden durende introductievideo van Sophos.

Het korte antwoord: Sophos Fusion is geen afzonderlijk product en ook geen eigen licentie. Het AI-Native Cybersecurity Defense System is de onderliggende architectuur. Sophos Fusion is de doorontwikkeling van Sophos Central en de beheeromgeving waarin klanten hun controlepunten verbinden en hun beveiliging op basis van deze architectuur beheren. De bestaande Central-console wordt niet vervangen door een tweede portal. Bestaande accounts worden automatisch en stapsgewijs naar Fusion bijgewerkt en de interface krijgt een nieuwe naam; klanten hoeven hiervoor niets te doen. Tegelijkertijd is Fusion meer dan een nieuw logo: door de integratie van Secureworks worden XDR en MDR technisch aanzienlijk uitgebreid, Next-Gen SIEM komt erbij als nieuwe add-on en andere oplossingen zoals AI Defense en CISO Advantage worden onder deze paraplu geïntroduceerd.

Fusion kan daarom het best worden begrepen als een combinatie van drie zaken: een technische platformstrategie, een nieuw portfoliomodel en een nieuwe merkboodschap. Wie alleen een Sophos Firewall beheert, krijgt hierdoor niet plotseling een autonoom Security Operations Center. Wie meerdere controlepunten, XDR of MDR gebruikt en de integraties correct configureert, kan daadwerkelijk profiteren van meer context en snellere reacties.

De belangrijkste antwoorden in één oogopslag

Is Sophos Fusion een nieuw product of een nieuwe licentie?

Nee. Sophos verkoopt geen zelfstandige Fusion-software en geen Fusion-licentie. Bestaande producten en diensten behouden hun eigen licenties.

Is Sophos Fusion een nieuwe strategische koers?

Ja. Sophos positioneert het portfolio als één samenhangend Cyber Defense System en niet langer uitsluitend als een verzameling afzonderlijke producten.

Wordt Sophos Central vervangen of hernoemd?

Het platform wordt niet vervangen: bestaande accounts, configuraties en workflows blijven behouden. De beheeromgeving ontwikkelt zich via een automatische, stapsgewijze upgrade van Central naar Fusion. Klanten hoeven hiervoor niets te doen.

Moet een bestaande Sophos Firewall worden gemigreerd?

Nee. Alleen vanwege Fusion zijn geen nieuwe appliance, Fusion-licentie of speciale SFOS-upgrade nodig.

Wat verandert er concreet?

Vooral XDR, MDR, SIEM, integraties, automatisering en het gezamenlijke gebruik van telemetrie worden uitgebreid.

Brengt Sophos Fusion nieuwe kosten met zich mee?

Fusion zelf kost niets. Next-Gen SIEM, AI Defense en andere diensten zijn echter aanvullende oplossingen of add-ons.

Dit onderscheid is belangrijk. Sophos stelt zelf uitdrukkelijk dat Fusion geen SKU, geen bundel en niets is dat afzonderlijk kan worden gekocht. Tegelijkertijd gebruikt de fabrikant de lancering uiteraard om nieuwe producten en uitbreidingen te positioneren. «Geen Fusion-licentie» betekent dus niet dat «alle Fusion-functies in iedere bestaande licentie zijn inbegrepen».

Wat Sophos bedoelt met een Cyber Defense System

Klassieke securityportfolio’s bestaan uit veel tools: Endpoint Protection, Firewall, e-mailbeveiliging, Identity Security, NDR, XDR, SIEM, ZTNA, switches, access points en cloudbeveiliging. Elk product ziet een ander deel van een aanval. Het probleem is zelden een gebrek aan gegevens. Het probleem is dat deze gegevens in verschillende consoles, formaten en verantwoordelijkheidsgebieden terechtkomen.

Sophos Fusion moet deze onderdelen tot één systeem verbinden. De architectuur kan tot vijf bouwstenen worden teruggebracht:

  1. Controlepunten: Sophos Endpoint, Firewall, e-mail, Identity, NDR, Workspace Protection, switches, Wireless en cloudproducten leveren telemetrie of kunnen beveiligingsmaatregelen uitvoeren. Volgens de huidige productpagina zijn er daarnaast meer dan 500 integraties met derden.
  2. Gezamenlijke context: Een Unified Context Lake moet gebeurtenissen, apparaten, gebruikers, identiteiten en aanvalsindicatoren samenbrengen. Technisch sluit dit aan op het bestaande Sophos Data Lake en de Taegis-technologie van Secureworks.
  3. Gecoördineerde reactie: Synchronized Security en andere bidirectionele integraties moeten inzichten van één controlepunt omzetten in maatregelen op andere plaatsen.
  4. AI, automatisering en menselijke controle: Agentic AI moet onderzoeken structureren, context verrijken, beslissingen voorbereiden en binnen vastgestelde grenzen reacties activeren. Sophos X-Ops, MDR-analisten en vastgelegde vertrouwensgrenzen blijven onderdeel van het systeem.
  5. Compounding Intelligence: Inzichten uit echte aanvallen moeten niet in één klanttenant eindigen, maar detectoren, AI-modellen en reactielogica voor alle klanten verbeteren.

Achter de omslachtige term Compounding Intelligence gaat dus een centrale leercyclus schuil. Sophos noemt als gegevensbasis meer dan 625'000 beveiligde organisaties en ruim 380'000 MDR-onderzoeken per jaar. Dit betekent niet dat klanten toegang krijgen tot elkaars ruwe gegevens. Inzichten uit aanvalspatronen en onderzoeken moeten juist terugvloeien in bijgewerkte detecties, modellen en responselogica. Hoe snel en bij welke producten deze cyclus daadwerkelijk werkt, is van buitenaf echter nauwelijks te controleren.

Het doel is begrijpelijk. Een gecompromitteerd account, een verdacht proces op een endpoint en een ongebruikelijke verbinding via de firewall zijn afzonderlijk misschien niet eenduidig. Samen kunnen ze op een aanval wijzen. Fusion moet deze verbanden sneller herkennen en een passende reactie coördineren.

Het doorslaggevende punt is echter: een architectuurtekening is nog geen geactiveerde integratie. Om gegevens daadwerkelijk samen te brengen, moeten de betrokken producten gelicentieerd, in Central geregistreerd en correct geconfigureerd zijn, en moet logging of upload naar het Data Lake zijn ingeschakeld. Voor een automatische reactie zijn bovendien ondersteunde Response Actions, machtigingen en een gedefinieerd incidentproces nodig.

Wordt Sophos Central nu toch Sophos Fusion?

Blijkbaar was Sophos intern nog niet helemaal eensgezind over de communicatie. Nog maar twee maanden geleden verklaarde Paul Murray, Senior Product Marketing Director bij Sophos, in de Community dat Central niet zou worden hernoemd of vervangen. Blijkbaar was toen zelfs een Senior Product Marketing Director nog niet van al het nieuws op de hoogte.

Sophos-FAQ over de relatie tussen het Fusion Defense System en Sophos Central
Twee maanden geleden luidde de boodschap nog dat Sophos Central niet zou worden hernoemd of vervangen. Inmiddels is deze uitspraak achterhaald. Quelle: Sophos Community: Hoe verhoudt het Defense System zich tot Sophos Central?

Inmiddels is de lijn duidelijk: Sophos Central wordt Sophos Fusion. De bestaande beheeromgeving wordt automatisch en stapsgewijs hernoemd en uitgebreid; klanten hoeven daarvoor niets te doen. Er komt geen tweede tenant en geen nieuwe console. Kort gezegd: het platform blijft, de naam verandert. Voor het beheer van alleen Endpoint, Email of Firewall zal er in het dagelijkse werk aanvankelijk waarschijnlijk weinig veranderen. De overgang wordt duidelijker waar nu al met XDR, MDR, integraties en het Threat Analysis Center wordt gewerkt.

De echte productwijzigingen achter de Fusion-lancering

De term Fusion omvat het hele portfolio. Bij de start hebben de meest concrete wijzigingen echter betrekking op Sophos XDR, Sophos MDR en Next-Gen SIEM. Deze uitbreidingen zijn sterk gebaseerd op de in 2025 afgeronde overname van Secureworks en de Taegis-technologie.

Sophos heeft Fusion op 15 juli 2026 gepresenteerd en de nieuwe XDR-, MDR- en SIEM-functies voor 15 augustus 2026 aangekondigd. De uitrol naar bestaande XDR- en MDR-tenants begint vanaf augustus stapsgewijs en duurt enkele maanden. Er hoeft geen agent opnieuw te worden uitgerold en Sophos verwacht door alleen de platformupgrade geen onderbreking of wijziging van de bestaande XDR- of MDR-licentie.

Sophos XDR wordt aanzienlijk uitgebreid

Sophos XDR behoudt zijn naam, maar krijgt een nieuwe Security Operations-interface die het bestaande Threat Analysis Center vervangt, plus aanzienlijk meer functies uit de wereld van Secureworks:

  • duizenden extra detectoren uit Taegis,
  • eigen Detection Rules,
  • AI-ondersteunde Detection Analysis,
  • meer telemetrie en Threat Intelligence van Sophos X-Ops,
  • SOAR-playbooks en extra connectors,
  • meer bidirectionele integraties met Response Actions,
  • een geïntegreerd Email Monitoring System en
  • de mogelijkheid om Next-Gen SIEM als add-on toe te voegen.

In sommige upgradedocumenten wordt hiervoor tijdelijk de naam Sophos XDR Powered by Secureworks gebruikt. Dit is geen afzonderlijk XDR-product, maar beschrijft het technisch uitgebreide platform.

Voor analisten wordt AI daarmee voor het eerst direct tastbaarder in de dagelijkse interface. Gerelateerde activiteiten worden tot cases gegroepeerd, complexe beveiligingsgegevens worden begrijpelijker gepresenteerd en onderzoeken kunnen in natuurlijke taal worden doorzocht. Sophos adverteert hiervoor uitdrukkelijk met «no SQL required». Dit verlaagt de instapdrempel, maar vervangt noch de controle van de resultaten, noch het begrip van de onderliggende telemetrie.

Voor bestaande XDR-teams is dit waarschijnlijk de belangrijkste Fusion-wijziging. Het bestaande query- en onderzoeksplatform ontwikkelt zich meer tot een complete SOC-werkomgeving. De extra technologie neemt het operationele werk echter niet automatisch weg. Detection Rules, gegevensbronnen, playbooks, machtigingen en escalatieroutes moeten nog steeds worden onderhouden.

Integraties voor Microsoft 365 en Okta moeten na de upgrade opnieuw worden geautoriseerd als daar Response Actions zijn geconfigureerd. Dergelijke details laten zien waarom een platformupgrade ondanks «geen downtime» niet zomaar mag worden genegeerd.

Het geïntegreerde Email Monitoring System (EMS) is volgens Sophos inbegrepen bij XDR en MDR en is geen aanvullende Fusion-licentie. Het vervangt Sophos Email, Microsoft Defender for Office 365 of een andere e-mailgateway niet. EMS gebruikt journalingregels in Microsoft 365 of Google Workspace en werkt in monitoringmodus naast de bestaande e-mailbeveiliging. De oorspronkelijke e-mailstroom en aflevering blijven daarbij ongewijzigd. EMS levert een tweede detectie- en onderzoekslaag; bij Microsoft 365 kunnen reeds afgeleverde schadelijke berichten bovendien achteraf worden verwijderd.

Mijn inschatting: zoveel nieuwe XDR-functies zonder afzonderlijke nieuwe licentie en zonder aangekondigde prijsverhoging bij de start voelt bijna ongewoon genereus. Microsoft heeft zojuist laten zien hoe het daarna verder kan gaan: samen met extra AI-, security- en managementfuncties zijn de prijzen van bepaalde Microsoft 365-abonnementen per 1 juli 2026 verhoogd. Bij Sophos schreven we in 2022 voor het laatst over een prijsverhoging van 7 tot 9 procent voor Intercept X Advanced with XDR. Een nieuwe prijsverhoging voor XDR in de komende twaalf maanden zou mij daarom niet verbazen. Daarover is momenteel niets aangekondigd; dit is uitdrukkelijk een persoonlijke voorspelling.

Sophos MDR krijgt meer automatisering en opnieuw nieuwe namen

Ook bij MDR draait Sophos weer aan het namenrad: MDR Essentials wordt MDR, MDR Complete wordt MDR Plus. Dat is nauwelijks verrassend. Bij Sophos Central veranderen product- en licentienamen zo regelmatig dat ik spontaan nauwelijks een oplossing kan bedenken die vier jaar lang dezelfde naam hield. De naamswijziging zelf zou ik daarom niet als een belangrijke Fusion-vernieuwing beschouwen. Relevant zijn de technische wijzigingen erachter.

Sophos spreekt over continue, AI-ondersteunde Threat Hunting, meer integraties en aanvullende reactiemogelijkheden. Ook het Email Monitoring System wordt geïntegreerd.

Sophos noemt twee cijfers om de automatisering te onderbouwen: volgens de fabrikant wordt 52 procent van de MDR-cases van begin tot eind door AI afgehandeld binnen de door analisten vastgestelde grenzen. Bij de 89 seconden zijn de publieke formuleringen echter niet consistent. De Fusion-aankondiging en de MDR-productpagina meten vanaf de alert tot de geautomatiseerde reactie. In een eerdere aankondiging over het Agentic SOC begint de tijd daarentegen pas bij het aanmaken van een case en geldt deze voor cases die AI volledig mag afhandelen. Een alert en het aanmaken van een case zijn niet hetzelfde. Het cijfer moet daarom worden gelezen als een operationele meetwaarde van Sophos en niet als een onafhankelijk geteste end-to-end-reactietijd of garantie voor elk incident.

Een concrete wijziging zal in het dagelijkse werk waarschijnlijk sneller opvallen dan de nieuwe naam: met de upgrade worden de bestaande wekelijkse en maandelijkse MDR-rapporten stopgezet. Nieuwe selfservicerapportage staat pas voor later in 2026 gepland. Tot die tijd blijft het MDR Dashboard beschikbaar met vrij instelbare perioden, aanpasbare weergaven en PDF-export. Wie de periodieke rapporten voor klanten, audits of interne controles gebruikt, moet de bestaande verzending daarom vóór de upgrade vervangen door een nieuw proces.

Voor bestaande MDR-klanten is het dus vooral belangrijk om het aangekondigde upgrademoment in de gaten te houden, integraties te controleren en rekening te houden met wijzigingen in rapporten of workflows. Wie MDR al met telemetrie van derden gebruikt, vindt in het artikel Sophos MDR integreert telemetriegegevens van derden de basisprincipes van deze ontwikkeling.

Next-Gen SIEM is nieuw en kost extra

Next-Gen SIEM is geen gratis cadeau voor ieder Central-account. Het wordt aangeboden als optionele add-on voor XDR en MDR. De meerwaarde ligt vooral in langere gegevensbewaring, aanvullende compliancefuncties en eigen integraties. Volgens de openbare FAQ van Sophos is één jaar opslag de standaard; opties voor drie, vijf, zeven of tien jaar zijn voorzien.

Het licentiemodel is opmerkelijk: Sophos wil Next-Gen SIEM berekenen op basis van het aantal beveiligde gebruikers en servers, niet op basis van het opgenomen datavolume. Dit kan de bij SIEM-producten vaak moeilijk voorspelbare kosten voor logvolumes beperken. Of het aanbod goedkoper is, kan hieruit alleen nog niet worden afgeleid; daarvoor moeten gebruikers, servers, bewaartermijn en benodigde integraties gezamenlijk worden berekend.

Eigen gegevensbronnen moeten via Custom Integrations kunnen worden aangesloten. De daarvoor aangekondigde AI-ondersteunde parsers worden in de openbare upgrade-FAQ van Sophos echter nog als coming soon aangeduid. Ze mogen daarom niet als reeds beschikbare functie in een implementatieproject worden ingepland.

Voor organisaties die al Splunk, Microsoft Sentinel, Google Security Operations, Elastic, QRadar of een ander SIEM-platform gebruiken, is dit geen automatische reden om over te stappen. Het aanbod wordt interessant waar XDR of MDR al het centrale Security Operations-proces vormt en een apart SIEM-platform te complex of te duur zou zijn. Voor een overstap moeten gegevensbronnen, retention, zoekmogelijkheden, export, compliance, kosten en exitstrategie worden vergeleken.

Voor Zwitserse en Europese organisaties hoort ook dataresidentie op de controlelijst. Sophos Central beschikt onder meer over dataregio’s in Frankfurt, Duitsland, en Dublin, Ierland; een Zwitserse Central-regio wordt momenteel niet vermeld. De regio wordt gekozen wanneer een account wordt aangemaakt. De klantgegevens blijven aan die regio gebonden en kunnen niet tussen regio’s worden overgezet. Achteraf van regio wisselen is dus geen eenvoudige accountoptie.

Het huidige privacyblad van XDR bevestigt deze regiobinding voor Sophos Central en het bestaande Data Lake. De Secureworks-documentatie noemt voor Taegis afzonderlijke locaties in de VS en in de EU, in Duitsland. Publiek is echter niet duidelijk uitgelegd hoe een bestaande Central-tenant tijdens de Fusion-upgrade aan deze Taegis-regio’s wordt gekoppeld en of alle nieuwe Context Lake-, SIEM- en gegevensstromen van derden ongewijzigd in de bestaande regio blijven. Precies dit moet vóór een implementatie schriftelijk worden bevestigd.

Sophos vermeldt onder meer ISO 27001, ISO 27017, ISO 27018, SOC 2 en C5 Germany in zijn bedrijfscertificeringen. C5 is de criteriacatalogus voor clouddiensten van het Duitse Bundesamt für Sicherheit in der Informationstechnik. Deze lijst is nuttig, maar vervangt geen beoordeling van het concrete toepassingsgebied. Voor een complianceproject moet worden nagegaan of de benodigde Fusion-component, regio en gegevensverwerking daadwerkelijk onder het betreffende certificaat of rapport vallen.

AI Defense en CISO Advantage zijn aanvullende oplossingen

Met Fusion introduceert Sophos niet alleen een architectuur, maar breidt het bedrijf ook het portfolio uit:

  • Sophos AI Defense moet het gebruik van generatieve AI en Shadow AI zichtbaar maken, risico’s beoordelen en toegang beheren. De oplossing is gepland als add-on voor in aanmerking komende EDR-, XDR- en MDR-oplossingen en vereist een voor Fusion geactiveerd account. Voor augustus is een Early Access-programma aangekondigd, met algemene beschikbaarheid in oktober 2026.
  • Sophos CISO Advantage is geen technische agent voor Endpoint of Firewall, maar een securityprogramma. Het omvat continue Control Validation, compliance mapping, risicobeoordelingen, vergelijkingen met soortgelijke organisaties en rapportage die begrijpelijk is voor directie of raad van bestuur. De start is gepland vanaf oktober 2026.

Voor AI Defense beschrijft Sophos vier stappen: gebruikte AI-tools en autonome agents detecteren, risico’s beoordelen op basis van identiteit, machtigingen, locatie, gegevenstoegang en gedrag, richtlijnen voor prompts en agents afdwingen en opvallende AI-activiteiten overdragen aan bestaande Detection and Response-workflows. Dat is concreter dan alleen een nieuwe AI-sticker. Hoe gedetailleerd deze controles in de praktijk werken en welke toepassingen volledig worden ondersteund, zal echter pas blijken tijdens Early Access en na de algemene beschikbaarheid.

Hier wordt de commerciële kant van Fusion zichtbaar. Het systeem zelf heeft geen licentie, maar schept het kader waarbinnen aanvullende producten en services worden verkocht. Dat is niet automatisch slecht. Het moet alleen duidelijk worden onderscheiden van de technische architectuur.

Wat verandert er voor Sophos Firewall?

Voor bestaande Sophos Firewall-installaties geldt in eerste instantie: Fusion vervangt de firewall, SFOS of de firewalllicenties niet. Een XGS Firewall blijft lokaal werken, regels afdwingen, verkeer inspecteren en de functies van Network, Web, Zero-Day of Xstream Protection behouden. Ook Central Firewall Management blijft Central Firewall Management.

De firewall is een controlepunt binnen de Fusion-architectuur. Hij kan netwerkgegevens leveren en reageren op inzichten uit andere producten. Afhankelijk van licentie en configuratie gaat het onder meer om:

  • Synchronized Security en Security Heartbeat,
  • Central Firewall Management en Central Reporting,
  • firewalltelemetrie in het Data Lake,
  • XDR- en MDR-integraties,
  • Active Threat Response,
  • NDR Essentials en NDR Active Threat Intelligence en
  • API’s voor beheer- en automatiseringstaken.

Een realistisch voorbeeld: op een endpoint wordt een verdacht proces gedetecteerd. Identiteitsgegevens laten zien dat het betreffende account zich kort daarvoor op een ongebruikelijke manier heeft aangemeld. Tegelijkertijd ziet de firewall een verbinding met verdachte infrastructuur. XDR of MDR correleert deze signalen, isoleert het endpoint en kan via een ondersteunde integratie de netwerktoegang beperken. Precies deze keten bedoelt Sophos met «respond as one».

Wie alleen een firewall met lokale regels beheert, geen telemetrie naar Central stuurt en XDR noch MDR gebruikt, krijgt door het woord Fusion in de praktijk geen extra bescherming. Wie de firewall daarentegen bewust koppelt aan NDR Active Threat Intelligence, Data Lake en Active Threat Response, kan netwerkbeslissingen integreren in een sneller incidentproces.

Ook de overige Central-producten wijzen in deze richting. Sophos heeft Live Discover-query’s aangekondigd voor switches en AP6 Access Points. Gegevens uit Workspace Protection kunnen worden opgenomen in XDR-query’s. ZTNA ondersteunt meerdere domeincontrollers en de Protected Browser of browserextensie biedt extra zicht op web- en AI-applicaties. Dit zijn geen functies die dankzij Fusion van de ene op de andere dag zijn ontstaan. Ze illustreren echter hoe meer controlepunten in dezelfde onderzoeks- en responselaag worden opgenomen.

Wat gaat er werkelijk schuil achter «AI-native»?

De term verdient een nuchtere duiding. Sophos gebruikt Machine Learning en Deep Learning al jaren in endpoint-, e-mail- en netwerkbeveiliging. Fusion is niet AI-native omdat een model nu plotseling voor het eerst malware classificeert. Nieuw is de ambitie om AI in het volledige Security Operations-proces in te zetten:

  • alerts prioriteren en samenvatten,
  • gebeurtenissen uit verschillende bronnen correleren,
  • detectiebeslissingen verklaren,
  • onderzoeksstappen plannen,
  • continu Threat Hunting uitvoeren,
  • passende Response Actions voorbereiden of activeren en
  • resultaten uit vele incidenten terugvoeren naar detectoren en modellen.

Met Agentic AI bedoelt Sophos systemen die niet alleen één vraag beantwoorden, maar binnen een bepaalde opdracht zelfstandig meerdere werkstappen uitvoeren. In een SOC kan dit betekenen dat een agent een alert controleert, context over gebruiker en apparaat verzamelt, naar gerelateerde gebeurtenissen zoekt, een risicobeoordeling opstelt en bij een voldoende duidelijke situatie een vooraf toegestane beheersmaatregel start.

De belangrijke toevoeging is binnen vastgestelde vertrouwensgrenzen. Welke maatregelen automatisch zijn toegestaan, welke goedkeuring vereisen en wanneer een menselijke analist het overneemt, is belangrijker dan het label AI-native. Een AI die snel beslist, maar onvolledige telemetrie, verkeerde machtigingen of slecht gedefinieerde playbooks aantreft, automatiseert in het ergste geval de verkeerde reactie.

Sophos redeneert in zijn eigen AI Security 2026 Report bovendien veel genuanceerder dan in de korte Fusion-video’s: AI versnelt aanvalsprocessen en verbetert Social Engineering, Reconnaissance en automatisering. Maar AI heeft niet plotseling volledig nieuwe aanvalscategorieën uitgevonden. Sophos beschrijft de werkelijkheid tussen overdreven hype en de eveneens onjuiste aanname dat AI geen rol speelt voor aanvallers.

Ook voor Fusion is dit de zinvolste interpretatie: AI maakt een goed securitysysteem sneller en schaalbaarder, maar vervangt gegevenskwaliteit, een machtigingsstructuur of een incidentproces niet.

Waar de marketingclaims tekortschieten

«Sees everything» en «responds as one» zijn stevige beloften. In de praktijk gelden verschillende beperkingen:

Een opkomende categorie is nog geen marktstandaard

Sophos noemt Cybersecurity Defense Systems een nieuwe, opkomende categorie en Fusion het eerste en meest complete systeem in deze categorie. Als onderbouwing verwijst het persbericht over Fusion naar het Gartner-rapport «Tech FutureSight: Protect the Global Attack Surface with an Autonomous Cyber Defense System» van 12 december 2025. Dit is geen Magic Quadrant, Market Guide of productbeoordeling van Sophos Fusion. Het rapport beschrijft de algemene richting van autonome verdedigingssystemen.

Ook de marktprognose in het persbericht komt niet van Gartner. Futurum Group verwacht dat de markt voor Security Operations zal groeien van 18 miljard Amerikaanse dollar naar 37 miljard Amerikaanse dollar in 2029. Dat maakt de technische gedachte achter Fusion niet onjuist. Het laat echter zien dat «Cybersecurity Defense System» momenteel evenzeer een categorievertelling is die Sophos actief claimt als een algemeen gevestigde marktstandaard. Voor een productvergelijking zeggen de werkelijk beschikbare gegevensbronnen, Response Actions en operationele processen daarom meer dan het categorielabel.

Niet elke integratie kan reageren

De meer dan 500 integraties vormen een cijfer voor de open Fusion-architectuur als geheel. Het zegt niet hoeveel daarvan beschikbaar zijn als kant-en-klare XDR-koppelingen of een bidirectionele reactie mogelijk maken. Sommige integraties leveren alleen logs, andere ondersteunen query’s en weer andere maken concrete Response Actions mogelijk. Voor een planning moet daarom per product worden vastgesteld welke telemetrie wordt opgenomen en welke acties daadwerkelijk worden ondersteund.

Meer Sophos vergroot het integratievoordeel

Fusion ondersteunt nadrukkelijk ook producten van derden. Het grootste automatiseringsvoordeel ontstaat echter, zoals te verwachten, waar al veel Sophos-controlepunten aanwezig zijn. Dat is technisch aannemelijk en tegelijk een duidelijke portfolio- en cross-sellingstrategie. Gemengde omgevingen blijven mogelijk, maar moeten aan de hand van de concrete integraties worden beoordeeld.

«Onderdeel van Fusion» betekent niet «alles inbegrepen»

Sophos noemt ieder product onderdeel van het systeem. Daaruit volgt niet dat elke functie in elke licentie beschikbaar is. Firewall-beveiligingspakketten, Endpoint-licenties, XDR, MDR, Next-Gen SIEM, AI Defense en adviesdiensten behouden verschillende vereisten en prijzen.

Automatisering vereist operationele verantwoordelijkheid

Automatische isolatie kan bij een incident beslissende minuten besparen. Maar daardoor kan ook een productiekritische server van het netwerk worden afgesloten. Daarom zijn goedkeuringen, uitzonderingen, rollen, contactpersonen voor noodgevallen en regelmatig geteste runbooks nodig. De best practices voor netwerkbeveiliging met Sophos Firewall blijven ook binnen een Fusion-architectuur relevant.

Wat u nu concreet moet doen

Voor de meeste bestaande klanten is geen overhaast migratieproject nodig. Een stapsgewijze aanpak is verstandig.

Als u alleen Endpoint, Email of Firewall gebruikt

  • Bestaande licenties en beveiligingsfuncties normaal blijven gebruiken.
  • Central-registratie, rollen, MFA, logging en gegevensoverdracht controleren.
  • Er niet van uitgaan dat Fusion automatisch nieuwe XDR-, MDR- of SIEM-rechten activeert.
  • Bepalen of aanvullende telemetrie überhaupt binnen het eigen incidentproces wordt geëvalueerd.

Als u al XDR of MDR gebruikt

  • Let op de upgrademelding in Sophos Central. Ongeveer een week voor de omzetting zou een melding moeten verschijnen.
  • Microsoft 365- en Okta-integraties na de upgrade opnieuw autoriseren als Response Actions worden gebruikt.
  • Opgeslagen query’s, Detection Rules, dashboards, workflows en integraties documenteren of exporteren en na de omzetting testen. Sophos beschrijft niet publiekelijk hoe elk van deze objecten wordt gemigreerd.
  • De automatische verzending van wekelijkse of maandelijkse MDR-rapporten vervangen en controleren of het dashboard en de PDF-export voldoen aan de interne eisen voor rapportage en audits.
  • Controleren welke nieuwe detectoren, SOAR-functies en Response Actions zinvol kunnen worden geactiveerd.
  • De naamswijzigingen van MDR Essentials naar MDR en van MDR Complete naar MDR Plus verwerken in documentatie, offertes en interne processen.

Bij eisen rond SIEM, SOC of compliance

  • Next-Gen SIEM niet alleen beoordelen op de integratie met andere producten, maar vergelijken met het bestaande SIEM.
  • Gegevensbronnen, retention, zoeksyntaxis, export, dataresidentie, rollen, kosten en exitstrategie vastleggen.
  • Testen of integraties van derden alleen events leveren of ook Response Actions ondersteunen.

Als u geïnteresseerd bent in AI Defense

  • Controleren of een in aanmerking komende EDR-, XDR- of MDR-licentie aanwezig is en het account al voor Fusion is geactiveerd.
  • Eerst inventariseren welke AI-diensten al worden gebruikt en welke gegevens daar terechtkomen.
  • Shadow AI, browsergebruik, API-toegang en bestaande web-, DNS-, Endpoint- of SSE-controles gezamenlijk bekijken.
  • Early Access niet verwarren met productierijpheid. Policies en blokkadeacties eerst met een beperkte groep testen.

Mijn beoordeling van Sophos Fusion

Sophos Fusion is geen nieuwe licentie en geen afzonderlijk product, maar beslist wel een nieuwe koers. Na de overname van Secureworks wil de fabrikant niet langer alleen Endpoint, Firewall en afzonderlijke Central-producten verkopen, maar één gezamenlijk Cyber Defense System. Technisch is dat consequent: aanvallen verlopen via identiteiten, endpoints, e-mail, browsers, cloud en netwerk. Een verdediging die deze signalen samenbrengt en sneller reageert, is verstandiger dan vijf geïsoleerde consoles.

De lancering bevat niettemin veel marketing. De korte video blijft steken bij uitspraken als «alles zien» en «als één geheel reageren», zonder de benodigde licenties, integraties en operationele processen uit te leggen. Ook de term AI-native zegt op zichzelf weinig. Relevant zijn de concrete vernieuwingen: Secureworks-detectoren in XDR en MDR, een gedeelde context, meer Response Actions, SOAR, Next-Gen SIEM en een duidelijke uitbreiding van de controlepunten.

Voor bestaande Sophos-klanten is de conclusie daarom:

  • Geen verplichte migratie en geen Fusion-licentie.
  • De Central-beheeromgeving ontwikkelt zich automatisch tot Fusion; klanten hoeven hiervoor niets te doen.
  • Firewall, Endpoint, Email, Switch, Wireless en ZTNA blijven zelfstandige producten.
  • XDR en MDR krijgen de grootste directe wijzigingen.
  • Nieuwe functies kunnen aanvullende licenties of add-ons vereisen.
  • Het praktische nut hangt af van geactiveerde telemetrie, ondersteunde integraties en goede incidentprocessen.

Fusion is daarmee noch een lege naamswijziging, noch de volledig geautomatiseerde beveiligingsbelofte uit de video. Het is een serieuze platformstrategie waarvan de waarde zich nog in de praktijk moet bewijzen.

FAQ

Wat is Sophos Fusion?

Het AI-Native Cybersecurity Defense System is de gezamenlijke architectuur waarin controlepunten, integraties, context, automatisering, AI en menselijke securityexpertise samenwerken. Sophos Fusion is de doorontwikkeling van Sophos Central en de beheeromgeving waarmee klanten deze architectuur gebruiken.

Wat verandert er voor Sophos XDR?

Sophos XDR krijgt een nieuwe Security Operations-interface, aanvullende Taegis-detectoren, eigen Detection Rules, AI-ondersteunde analyses, meer integraties en Response Actions, SOAR-playbooks en het Email Monitoring System. Next-Gen SIEM kan als add-on worden toegevoegd.

Wat verandert er voor Sophos MDR?

MDR krijgt meer AI-ondersteunde Threat Hunting, extra detectoren, integraties en reactiemogelijkheden. MDR Essentials wordt MDR en MDR Complete wordt MDR Plus. Bestaande klanten worden stapsgewijs naar het nieuwe platform overgezet; daarbij komen de huidige wekelijkse en maandelijkse MDR-rapporten in eerste instantie te vervallen.

Is Next-Gen SIEM gratis inbegrepen bij Sophos Fusion?

Nee. Next-Gen SIEM is een optionele add-on voor XDR en MDR. Het breidt onder meer gegevensbewaring, eigen integraties en compliancefuncties uit.

Werkt Sophos Fusion uitsluitend met Sophos-producten?

Nee. Sophos noemt meer dan 500 integraties met derden. De functionaliteit verschilt echter: sommige integraties leveren alleen telemetrie, andere maken query’s of concrete Response Actions mogelijk.

Wat betekent AI-native bij Sophos Fusion?

AI moet niet alleen afzonderlijke bestanden classificeren, maar Security Operations-taken zoals prioritering, correlatie, onderzoek en reactie over meerdere stappen ondersteunen. Automatische acties blijven gebonden aan vastgestelde machtigingen en vertrouwensgrenzen.

Meer informatie

Patrizio