Naar de inhoud
Avanet

Sophos Central Alert-e-mails en meldingen instellen

Sophos Central kan Alerts per e-mail melden. Een ingeschakelde standaardregel is echter nog geen Incident-proces. Bepalend is wie welke meldingen ontvangt, hoe snel wordt gereageerd en wat er bij afwezigheid of leveringsfouten gebeurt. Alleen een Super Admin kan de globale instellingen beheren.

Regels naar verantwoordelijkheid verdelen

In de globale Alert-instellingen worden ontvangers en severity vastgelegd. In plaats van alle meldingen naar afzonderlijke personen te sturen, zijn bewaakte functionele adressen of ticketsystemen geschikt.

Distribution Lists kunnen externe personen of een ticketsysteem informeren zonder Central-toegang te verlenen. Ze zijn echter niet beschikbaar in een Sophos Central Trial. Houd bij een productieachtige test rekening met deze licentiegrens en beschouw dit niet ten onrechte als een autorisatie- of bezorgprobleem.

Een praktisch model onderscheidt:

  • High Alerts en kritieke incidenten naar Security Operations met directe escalatie,
  • Medium Alerts naar Endpoint Operations met een vastgelegde reactietijd,
  • Low Alerts of operationele aanwijzingen in een dagelijkse of periodieke controle,
  • licentie-, Health- en platformmeldingen naar de verantwoordelijke Service Owner.

Regels worden zo klein gehouden dat duidelijk blijft waarom een ontvanger een melding krijgt. Dubbele regels veroorzaken onnodige alarmstromen.

Frequentie begrijpen

De frequentie kan op precies één kenmerk worden gestuurd: severity, product of Alert Category. Beschikbaar zijn Immediately, Hourly, Daily en Never.

Hourly en Daily maken geen verzamelde e-mail. Sophos stuurt de eerste Alert onmiddellijk en beperkt daarna dezelfde Alert per apparaat tot maximaal één e-mail per uur of dag. Vijf getroffen apparaten kunnen dus nog steeds vijf e-mails genereren.

Immediately wordt zonder begrenzing verzonden, maar garandeert geen levering op hetzelfde moment als de oorspronkelijke Detection. Sommige Alerts ontstaan pas na een timer of wanneer een Recovery Event uitblijft. Daardoor kan zelfs voor een inmiddels verwijderd apparaat later nog een e-mail binnenkomen. Als dezelfde Alert opnieuw optreedt, blijft de oorspronkelijke timestamp behouden; het aantal en de Event-geschiedenis tonen de nieuwe gebeurtenissen.

Niet elke Event maakt een Alert. Als een melding ontbreekt in de lijst met actieve Alerts, worden Reports > General Logs > Events, eerdere workflowacties en de specifieke Alert-logica gecontroleerd. De taal voor een rechtstreeks geadresseerde persoon met een Central-rol volgt diens gebruikersprofiel; distributielijsten zonder Central-aanmelding gebruiken de standaardtaal van het account.

Als een rechtstreeks geadresseerde persoon toch de verkeerde taal ontvangt, wordt onder het profielpictogram bij Language tijdelijk een andere taal gekozen en daarna opnieuw de gewenste taal. Daardoor wordt de taalmarkering in het gebruikersprofiel opnieuw opgeslagen. Bij een distributieadres zonder aanmelding of een verkeerde accounttaal voor meerdere beheerders moet Sophos Support de accounttaal controleren. Hiervoor worden de tenant-UUID, het betrokken adres, de gewenste taal en ingeschakelde Remote Assistance verstrekt.

Custom Rules zonder ontvangers te verliezen

Een Custom Rule kan Administrator Role, concrete ontvangers of distributielijsten, Computer- en Server Groups en Alert Types beperken.

Bij het activeren van de eerste Custom Rule schakelt Sophos echter de bestaande instellingen onder Administrators & Distribution lists uit. Als deze ontvangers alle passende Alerts moeten blijven ontvangen, worden ze uitdrukkelijk in een eigen Custom Rule opgenomen.

Een regel wordt ongeldig en uitgeschakeld wanneer geen van de ontvangers meer bestaat. Als uiteindelijk alle Custom Rules uitgeschakeld zijn, keert Sophos terug naar het standaardgedrag en stuurt alle Alerts naar alle beheerders en distributielijsten van het account. Deze fallback wordt bij Offboarding van een ontvanger mee gecontroleerd.

Exceptions wijzigen de frequentie van afzonderlijke Alert Types. Ze kunnen in de Alert zelf worden aangemaakt en in de globale Exception List worden gecontroleerd. Verouderde uitzonderingen worden regelmatig verwijderd.

Meer dan Endpoint Threats meenemen

Alert Types omvatten niet alleen malware. Ook mislukte installatie, verstoorde communicatie, verouderde bescherming, herstartbehoefte, licentieproblemen, Account Health of een Outbreak kunnen aandacht vereisen.

Data Loss Prevention-e-mailmeldingen zijn een bijzonder geval: een melding over een overtreding van een DLP Rule genereert niet automatisch een Central Alert. DLP-escalatie wordt daarom afzonderlijk getest.

Levering controleren

Vóór productief gebruik worden afzender, spamfilter, transportregels, ticketparsing en mobiele meldingen gecontroleerd. Een regel wordt niet alleen op basis van de configuratie als werkend beschouwd.

Minstens elk kwartaal wordt een gecontroleerde test uitgevoerd. Daarnaast worden Audit Logs gecontroleerd op wijzigingen aan meldingsregels.

Alert en e-mail niet verwarren

De e-mail is alleen een transportkanaal. De actuele status, alle Events en beschikbare acties staan in Sophos Central. Het verwijderen van een e-mail verandert de Alert niet en het sluiten van een Alert garandeert niet dat de technische oorzaak is opgelost.

Ook het klokpictogram Notifications is geen tweede Alert-lijst. Notification Center verzamelt Medium- en Low-Priority-meldingen zoals productinformatie of onderhoudsaankondigingen. High-Priority-berichten verschijnen als banner. Session dismiss verbergt een melding alleen tot de volgende aanmelding, Permanently dismiss permanent. Geen van beide verandert een Endpoint-alert of verhelpt een technische oorzaak.

De operationele afhandeling staat in Sophos Endpoint Alerts en Account Health behandelen.

Escalatieroute documenteren

Voor elke severity worden reactietijd, primair team, vervanging en volgende escalatiepunt vastgelegd. High Alerts buiten kantooruren hebben een ander kanaal nodig dan een onbeheerde mailbox.

Bij MDR of een extern SOC wordt bepaald welke meldingen Sophos of de dienstverlener al behandelt en welke bij het interne team blijven.

Veelgestelde vragen

Moeten alle Alerts naar alle beheerders worden gestuurd?

Nee. Dat veroorzaakt alarmmoeheid en onduidelijke verantwoordelijkheid. Regels worden verdeeld naar severity en verantwoordelijk proces.

Bewijst een geconfigureerde regel dat Alerts aankomen?

Nee. Spamfilters, transportregels, ticketparsers of ongeldige ontvangers kunnen levering verhinderen. Een gecontroleerde end-to-end-test is nodig.