Sophos Central Alert-e-mails en meldingen instellen
Sophos Central kan Alerts per e-mail melden. Een ingeschakelde standaardregel is echter nog geen Incident-proces. Bepalend is wie welke meldingen ontvangt, hoe snel wordt gereageerd en wat er bij afwezigheid of leveringsfouten gebeurt. Alleen een Super Admin kan de globale instellingen beheren.
Productoverstijgende alerts behandelen
Onder My Environment > Alerts komen meldingen samen van alle in Central beheerde producten, bijvoorbeeld over installatie, updates, licenties, connectiviteit en bedreigingen. De lijst toont Severity als High, Medium of Low, de status Open, Closed, Reopened of Resolved, het aantal samengevoegde Events en het getroffen apparaat. Wanneer een later Event de oorzaak van een eerder Event in dezelfde Alert verhelpt, kan Central de Alert automatisch als Resolved sluiten.
Een klik op de Alert Title opent rechts een slideout met de Alert en Associated events. Het full-screenpictogram toont dezelfde details op een volledige pagina. Met Group groepeert Central passende Alerts per bedreiging of gebeurtenis; Count toont de groepsgrootte en de pijl rechts klapt de opgenomen Alerts open.
Voor High, Medium en Low bestaan directe filters bij de kengetallen. Het algemene filter boven de lijst combineert Status, Severity, Products, Category, Available actions, Alert title en datumbereik. Meerdere waarden vormen samen de gewenste scope. Apply neemt de selectie over; Reset to defaults gevolgd door Apply verwijdert haar. De Column Customizer bepaalt de zichtbare kolommen.
Na selectie van een afzonderlijke Alert of groep opent Actions de mogelijke stappen. Bij meervoudige selectie toont Central uitsluitend acties die voor alle gekozen Alerts beschikbaar zijn. Afhankelijk van het alerttype zijn dat:
- Mark As Acknowledged verwijdert de melding uit de actieve lijst, maar verhelpt noch de bedreiging noch de lokale quarantaine.
- Mark As Resolved bevestigt een oorzaak die al op het Windows-apparaat is verholpen, ruimt de Alert- en quarantaineweergave op, maar voert zelf geen cleanup uit.
- Clean Up kan ransomware op een server verwijderen.
- Reinstall Endpoint Protection opent de installerpagina voor herinstallatie.
- Contact Support verschijnt bij geschikte fouten, bijvoorbeeld een mislukte malwarecleanup.
- Authorize PUA staat de toepassing op alle computers toe en is alleen bij computer-Alerts beschikbaar.
Met XDR kunnen Threat Graphs aanvullende Investigation-, Block- en Cleanup-acties aanbieden. Een legitieme toepassing die als malware is herkend, wordt daarentegen op de pagina Events gecontroleerd en toegestaan, niet vanuit de Alert-lijst.
Sluit een Alert in de details met Close alert of na selectie via Actions > Close alert. Het filter Closed maakt gesloten vermeldingen opnieuw zichtbaar. Sluiten wijzigt uitsluitend de workflowstatus.
Onder Email Alert in de alertdetails kan de frequentie voor precies dit alerttype worden gewijzigd. Central maakt daarvoor een exception in de globale instellingen voor e-mailalerts; die kan daar later worden gecontroleerd of aangepast. Bij een malwareoutbreak vanaf 100 detecties op één apparaat binnen 24 uur hervat Central de normale afzonderlijke meldingen pas nadat de outbreak als Resolved is gemarkeerd. Daarvoor moet de oorzaak werkelijk zijn onderzocht en verholpen.
Regels naar verantwoordelijkheid verdelen
Het huidige pad is Global Settings > Platform > Notification Settings > Configure Email Alerts. Alleen een Super Admin kan deze tenantbrede instellingen beheren.
Onder Administrators toont Central de naam, het e-mailadres en de rol van iedere beheerder. Yes of No bepaalt of deze persoon de standaard-Alert-e-mails ontvangt. Deze instelling verleent geen Central-toegang of nieuwe rol, maar stuurt alleen de notificatie.
Onder Distribution lists worden aanvullende distributielijsten, ticketsystemen of personen zonder Central-toegang beheerd. Add email address legt adres en beschrijving vast, Save bewaart ze. Selecteer voor verwijdering een bestaand adres en bevestig Delete. Test de levering na iedere wijziging met een gecontroleerde Alert of daarvoor bestemde testprocedure.
In plaats van alle meldingen naar afzonderlijke personen te sturen, zijn bewaakte functionele adressen of ticketsystemen geschikt.
Distribution Lists kunnen externe personen of een ticketsysteem informeren zonder Central-toegang te verlenen. Ze zijn echter niet beschikbaar in een Sophos Central Trial. Houd bij een productieachtige test rekening met deze licentiegrens en beschouw dit niet ten onrechte als een autorisatie- of bezorgprobleem.
Wanneer iemand toegang tot Sophos Central Admin nodig heeft, wordt die persoon afzonderlijk als beheerder met passende rol en MFA aangemaakt. Een vermelding onder Distribution lists is uitsluitend een e-mailontvanger en nooit een toegangsrecht.
Een praktisch model onderscheidt:
- High Alerts en kritieke incidenten naar Security Operations met directe escalatie,
- Medium Alerts naar Endpoint Operations met een vastgelegde reactietijd,
- Low Alerts of operationele aanwijzingen in een dagelijkse of periodieke controle,
- licentie-, Health- en platformmeldingen naar de verantwoordelijke Service Owner.
Regels worden zo klein gehouden dat duidelijk blijft waarom een ontvanger een melding krijgt. Dubbele regels veroorzaken onnodige alarmstromen.
Frequentie begrijpen
De frequentie kan op precies één kenmerk worden gestuurd: severity, product of Alert Category. Beschikbaar zijn Immediately, Hourly, Daily en Never.
Hourly en Daily maken geen verzamelde e-mail. Sophos stuurt de eerste Alert onmiddellijk en beperkt daarna dezelfde Alert per apparaat tot maximaal één e-mail per uur of dag. Vijf getroffen apparaten kunnen dus nog steeds vijf e-mails genereren.
Immediately wordt zonder begrenzing verzonden, maar garandeert geen levering op hetzelfde moment als de oorspronkelijke Detection. Sommige Alerts ontstaan pas na een timer of wanneer een Recovery Event uitblijft. Daardoor kan zelfs voor een inmiddels verwijderd apparaat later nog een e-mail binnenkomen. Als dezelfde Alert opnieuw optreedt, blijft de oorspronkelijke timestamp behouden; het aantal en de Event-geschiedenis tonen de nieuwe gebeurtenissen.
Niet elke Event maakt een Alert. Als een melding ontbreekt in de lijst met actieve Alerts, worden Reports > General Logs > Events, eerdere workflowacties en de specifieke Alert-logica gecontroleerd. De taal voor een rechtstreeks geadresseerde persoon met een Central-rol volgt diens gebruikersprofiel; distributielijsten zonder Central-aanmelding gebruiken de standaardtaal van het account.
Als een rechtstreeks geadresseerde persoon toch de verkeerde taal ontvangt, wordt onder het profielpictogram bij Language tijdelijk een andere taal gekozen en daarna opnieuw de gewenste taal. Daardoor wordt de taalmarkering in het gebruikersprofiel opnieuw opgeslagen. Bij een distributieadres zonder aanmelding of een verkeerde accounttaal voor meerdere beheerders moet Sophos Support de accounttaal controleren. Hiervoor worden de tenant-UUID, het betrokken adres, de gewenste taal en ingeschakelde Remote Assistance verstrekt.
Custom Rules zonder ontvangers te verliezen
Een Custom Rule kan Administrator Role, concrete ontvangers of distributielijsten, Computer- en Server Groups en Alert Types beperken.
Standaard zien beheerders alle Alerts. Een Custom Rule beperkt de bezorging gericht tot bepaalde rollen, personen, producten, gebeurtenissen of severities. Doorloop de wizard als volgt:
- Kies + Create rule.
- Leg onder Role de betreffende beheerdersrol vast en kies Next.
- Markeer onder Administrators & Distribution lists de werkelijke ontvangers en ga verder.
- Selecteer onder Computers & Servers de gewenste computer- en servergroepen. Bestaan geen apparaatgroepen, dan verschijnt deze stap niet. Zonder geselecteerde apparaatgroep worden alleen Alerts geleverd uit producten die niet aan een apparaat zijn gekoppeld.
- Kies onder Alert Types minstens één optie voor ieder aangeboden attribuut. Beperk de selectie op Severity, product en Alert Category.
- Leg een duidelijke naam en beschrijving vast en sluit af met Save.
De regel verschijnt daarna in Custom rules. De uitklappijl toont de details; de pictogrammen ernaast pauzeren, bewerken of verwijderen de regel. Controleer vóór een actie via hover welk pictogram actief is.
Bij het activeren van de eerste Custom Rule schakelt Sophos echter de bestaande instellingen onder Administrators & Distribution lists uit. Als deze ontvangers alle passende Alerts moeten blijven ontvangen, worden ze uitdrukkelijk in een eigen Custom Rule opgenomen.
Een regel wordt ongeldig en uitgeschakeld wanneer geen van de ontvangers meer bestaat. Als uiteindelijk alle Custom Rules uitgeschakeld zijn, keert Sophos terug naar het standaardgedrag en stuurt alle Alerts naar alle beheerders en distributielijsten van het account. Deze fallback wordt bij Offboarding van een ontvanger mee gecontroleerd.
Wanneer alle computer- en servergroepen uit de tenant worden verwijderd, kan een regel toch actief blijven wanneer ze daarnaast Alert Types voor niet-apparaatgebonden producten bevat. Niet iedere Alert vereist een Endpoint- of Serverobject. Controleer na groepsopschoning daarom de regelstatus en werkelijke productscope.
Exceptions wijzigen de frequentie van afzonderlijke Alert Types. Ze kunnen in de Alert zelf worden aangemaakt en in de globale Exception List worden gecontroleerd. Verouderde uitzonderingen worden regelmatig verwijderd.
Meer dan Endpoint Threats meenemen
Alert Types omvatten niet alleen malware. Ook mislukte installatie, verstoorde communicatie, verouderde bescherming, herstartbehoefte, licentieproblemen, Account Health of een Outbreak kunnen aandacht vereisen.
Data Loss Prevention-e-mailmeldingen zijn een bijzonder geval: een melding over een overtreding van een DLP Rule genereert niet automatisch een Central Alert. DLP-escalatie wordt daarom afzonderlijk getest.
Firewall Alerts Configurator beheren
Onder Global Settings > Platform > Notification Settings > Firewall Alerts Configurator beheert Central de herhalingsfrequentie van Firewall-Alerts afzonderlijk. Iedere firewall behoort tot precies één Alert Category:
- Default gebruikt de Sophos-standaardwaarden, vaak met herhaling na acht uur. Sommige Alert Types staan standaard op Never.
- Verbose herhaalt een onopgelost probleem ieder uur.
- Silent herhaalt het iedere 24 uur.
Wijs firewalls per categorie toe onder Assigned Firewall. Wordt een firewall uit Verbose of Silent verwijderd, dan valt ze automatisch terug op Default. Uit de Default-lijst kan ze daarom niet zonder vervanging worden verwijderd.
Voor afzonderlijke firewall-alerttypen kunnen severity, maximaal tien gebeurtenissen en een blokkeerperiode van Immediately, 1 Hour, 4 Hours, 8 Hours, Daily of Never worden ingesteld. De drosseling onderdrukt alleen herhaalde meldingen voor hetzelfde probleem. De events blijven onder Logs and Reports > Events zichtbaar en moeten voor troubleshooting nog steeds worden beoordeeld. Reset to Sophos defaults verwijdert de aangepaste frequenties.
User Activity Verification bewust vrijgeven
De User Activity Verification API kan vragen met vooraf gedefinieerde antwoorden naar Android-apparaten, iPhones of iPads sturen. Sophos Intercept X for Mobile moet op het apparaat zijn geïnstalleerd en bij Sophos Central zijn geregistreerd. De functie kan bovendien automatische mobiele meldingen over een kritieke aanval mogelijk maken.
De API is beschikbaar voor alle Central-klanten, maar is geen algemeen pushkanaal voor willekeurige endpoints. Onder Global Settings > Platform > User Activity Verification kan de API tenantbreed worden uitgeschakeld. Central beantwoordt daarna alle aanroepen van deze API met 403 Forbidden. Controleer daarom vóór de deactivering of Incident Response- of Mobile-processen de API gebruiken en bevestig daarna met een gecontroleerde API-test de verwachte blokkade.
Levering controleren
Vóór productief gebruik worden afzender, spamfilter, transportregels, ticketparsing en mobiele meldingen gecontroleerd. Een regel wordt niet alleen op basis van de configuratie als werkend beschouwd.
Minstens elk kwartaal wordt een gecontroleerde test uitgevoerd. Daarnaast worden Audit Logs gecontroleerd op wijzigingen aan meldingsregels.
Alert en e-mail niet verwarren
De e-mail is alleen een transportkanaal. De actuele status, alle Events en beschikbare acties staan in Sophos Central. Het verwijderen van een e-mail verandert de Alert niet en het sluiten van een Alert garandeert niet dat de technische oorzaak is opgelost.
Ook het klokpictogram Notifications is geen tweede Alert-lijst. Notification Center verzamelt Medium- en Low-Priority-meldingen zoals productinformatie of onderhoudsaankondigingen. High-Priority-berichten verschijnen als banner. Session dismiss verbergt een melding alleen tot de volgende aanmelding, Permanently dismiss permanent. Geen van beide verandert een Endpoint-alert of verhelpt een technische oorzaak.
De operationele afhandeling staat in Sophos Endpoint Alerts en Account Health behandelen.
Escalatieroute documenteren
Voor elke severity worden reactietijd, primair team, vervanging en volgende escalatiepunt vastgelegd. High Alerts buiten kantooruren hebben een ander kanaal nodig dan een onbeheerde mailbox.
Bij MDR of een extern SOC wordt bepaald welke meldingen Sophos of de dienstverlener al behandelt en welke bij het interne team blijven.