Naar de inhoud
Avanet

MDR- en XDR-integraties instellen in Sophos Fusion

Met integraties brengt Sophos Fusion (voorheen Sophos Central) telemetrie van Sophos- en externe producten samen in het Sophos Data Lake of stelt het gerichte Response Actions beschikbaar in Central. Het gezamenlijke beginpunt staat onder Threat Analysis Center > Integrations. Het is essentieel om het juiste integratietype te kiezen: Data Ingest levert gegevens voor queries, detections en onderzoeken; Response Action voert een actie uit in het gekoppelde product. Niet elk product ondersteunt beide richtingen.

In het Endpoint-onboardingtraject sluit dit artikel de productoverstijgende integratiefase tussen de beveiligingsconfiguratie en de operationele acceptatie af.

De praktische werkwijze is: controleer de licentie en het bronsysteem, kies in de Marketplace de juiste producttegel en configuratie, breng de verbinding met zo weinig mogelijk machtigingen tot stand, controleer deze onder Configured en valideer ze met een verwachte testgebeurtenis. Beschouw de integratie pas daarna als productief.

Reikwijdte: XDR, MDR en licenties

Een integratie vervangt geen XDR- of MDR-licentie. XDR biedt analysefuncties waarmee een eigen beveiligingsteam gegevens onderzoekt in het Threat Analysis Center en het Data Lake. MDR voegt daar de beheerde Sophos-service aan toe. Welke integraties in de tenant beschikbaar zijn, hangt af van de Sophos-overeenkomst, het product, het integratietype en eventueel de licentie van het externe product.

De uitspraak dat bepaalde integraties gratis zijn, betekent niet dat de volledige Marketplace gratis is. Voor MSP Flex gelden afzonderlijke Integration License Packs voor categorieën zoals Endpoint, Network, Email en Firewall. Met een XDR-licentie hebben Sophos NDR, Sophos Cloud Optix, Microsoft Graph Security en de Microsoft 365 audit appliance geen aanvullend pack nodig. Deze regel geldt uitdrukkelijk alleen voor MSP Flex-klanten. Controleer de rechten in de tenant en het contract in plaats van algemene kosteloosheid te veronderstellen.

Ook het andere platform kan licenties vereisen. De Sophos-pagina’s spreken elkaar tegen over Microsoft 365: de overzichtspagina stelt dat Management Activity-auditlogs voor alle Microsoft 365-klanten beschikbaar zijn, terwijl de concrete configuratiepagina Purview Audit (Standard of Premium), een van de daar genoemde gebruikerslicenties en actieve Auditing vereist. Houd voor de configuratie deze concrete vereisten aan. De Detections die Graph Security V2 levert, hangen bovendien af van de Microsoft-licentieomvang en de beschikbare Defender XDR-functies. Voor Microsoft 365 Response Actions vermeldt Sophos geen Microsoft-licentievereiste; wel zijn een Microsoft 365-beheerder en de hieronder genoemde Graph-machtigingen vereist.

Integratietypen en vereiste toegangsgegevens

REST API

Een API-integratie haalt gegevens op uit de cloudservice van de fabrikant of verzendt daar een Response Action. Afhankelijk van het product vraagt de installatiewizard bijvoorbeeld om een tenant- of organisatie-ID, API-URL, Client ID, Client Secret, token of certificaat. Voor API-integraties is geen Sophos-appliance nodig.

Bij sommige integraties voer je de referenties rechtstreeks in de wizard in. Andere vragen om een herbruikbare Integration Credential. Aan de optie om in de configuratiewizard een bestaande referentie te kiezen of een nieuwe te maken, zie je of de connector dit ondersteunt. De Integration Credential Manager is slechts voor een beperkt deel van de API-integraties beschikbaar; niet elk secret kan dus centraal worden hergebruikt.

Log collector

Bij een Log Collector-integratie exporteert het bronsysteem gebeurtenissen via Syslog naar een Sophos appliance. De Log Collector verwerkt de gegevens en uploadt ze naar het Sophos Data Lake. De appliance draait op ESXi, Hyper-V, AWS of Nutanix, of op geschikte Dell-, NUC- of OnLogic-hardware. Reserveer voor ESXi of Hyper-V minimaal 4 CPU’s, 16 GB RAM en 160 GB opslag; ondersteund zijn ESXi 6.7 Update 3 met VM-hardwareversie 11 of hoger en Hyper-V op Windows Server 2016 of hoger. Sophos beheert de besturingssysteem- en beveiligingsupdates; installeer geen andere Sophos- of antimalware-agent. Schaal op bij veel data of meerdere integraties en valideer DNS, proxy en vereiste poort- en domeinuitsluitingen vóór goedkeuring. Configureer het externe product om naar deze appliance te sturen, niet naar een willekeurige Syslog-server.

Meerdere integraties kunnen dezelfde appliance gebruiken. Toch moeten protocol, poort, indeling en bron voor elk product volgens de bijbehorende integratiehandleiding worden geconfigureerd. Een groene appliance bewijst op zichzelf niet dat het juiste gebeurtenistype binnenkomt.

Sophos-producten

Producten zoals Sophos Firewall en Sophos NDR hebben productspecifieke configuratieroutes. Sophos NDR- en Log Collector-integraties vereisen een Integration Appliance, maar niet noodzakelijk een klassieke VM. Een zuivere REST API-integratie heeft geen appliance nodig. Gebruik de Marketplace van de betreffende tenant als beschikbaarheidscontrole: elke producttegel toont de aangeboden methoden en opent de juiste wizard.

NDR-workload en gedeelde appliance veilig afbakenen

Per appliance is slechts één Sophos NDR-integratie toegestaan. Dezelfde appliance kan daarnaast meerdere appliancegebaseerde integraties van derden als Log Collectors hosten. Klap daarom vóór iedere wijziging onder Configured > Integration Appliances de appliancevermelding open en controleer alle toegewezen integraties. Noch de waarde Integrations, noch een groene appliancestatus vervangt deze controle.

Een gerichte NDR-herstart onderbreekt de NDR-sensor, terwijl de Log Collectors blijven werken. Restart of Shutdown van de volledige VM onderbreekt daarentegen NDR en alle Log Collectors op deze appliance. Plan zulke acties in een onderhoudsvenster, documenteer vooraf de status van alle workloads en controleer ze achteraf afzonderlijk. De procedure staat in Sophos NDR Appliance en sensor veilig beheren.

Delete in het appliancemenu verwijdert niet slechts één afzonderlijke integratie. Verwijder de appliance niet zolang NDR of een Log Collector eraan is toegewezen. De menuoptie geeft bovendien niet aan dat de geïmplementeerde VM wordt verwijderd of dat reeds opgenomen Data Lake-gegevens worden gewist. Verduidelijk vóór de buitengebruikstelling de toewijzingen, gegevensretentie, ontmanteling van platformresources, herstelroute en eindcontrole. Tot die tijd blijft de appliance bestaan.

Vóór de configuratie

  1. Meld je bij Sophos Fusion aan als Admin of Super Admin. Sophos noemt deze rollen als vereiste voor de algemene configuratie.
  2. Controleer welke licentie, beheerdersrol, API-functie of Syslog-uitvoer het externe product vereist.
  3. Bepaal of je Data Ingest, Response Action of beide nodig hebt. Een Response-integratie levert niet automatisch de telemetrie waarop een onderzoek is gebaseerd.
  4. Maak voor API-toegang waar mogelijk een specifieke app of serviceaccount aan. Geef alleen de rechten die de producthandleiding vereist en documenteer de eigenaar, vervaldatum en rotatieroute van het secret.
  5. Vereist het externe product een allowlist met bron-IP-adressen voor administratieve API-aanroepen, bepaal dan eerst de Central-regio onder My Environment > Installers: beweeg over een downloadlink onder Endpoint Protection of Server Protection en lees de regio uit de getoonde URL, bijvoorbeeld eu-central-1. Sta daarna alleen de adressen van die regio uit onderstaande tabel toe. Dit zijn bronnen van Sophos-API-aanroepen, geen uitgaande bestemmingen voor de Integration Appliance.
  6. Controleer voor een integratie-appliance het eigen uitgaande netwerkpad, DNS en indien nodig de proxy volgens de appliancevereisten.
  7. Plan een reproduceerbare, ongevaarlijke testgebeurtenis. Een aanmeldings- of auditgebeurtenis is geschikter dan een echte malwarepoging.

Bron-IP-adressen voor API-allowlisting

Deze tabel is een door Avanet beheerde momentopname, gecontroleerd op 14 september 2026. De operationeel verantwoordelijke voor de Avanet Knowledge Base bewaakt de actualiteit en controleert de tabel maandelijks en onmiddellijk na een wijzigingsmelding van Sophos, een gewijzigde koppeling of gewijzigde IP-lijst, een allowlistwijzigingsverzoek of een API-verbindingsfout die op een afwijking kan wijzen.

Open bij elke tabelvernieuwing of beslissing over een productieallowlist de actuele Sophos-IP-lijst en vergelijk de tenantregio en de volledige IP-set met deze momentopname. Neem afwijkende waarden niet rechtstreeks in productie over: de verantwoordelijke moet een gecontroleerde wijziging openen, de regiokoppeling en verschillen door een tweede Avanet-engineer laten controleren, alle negen taalversies samen bijwerken, de koppeling testen en daarna de betrokken integratie met een ongevaarlijke API-synchronisatie of testgebeurtenis valideren. Leg goedkeuring, resultaten en rollbackinstructies vast in de wijziging.

Central-regioToe te staan IP-adressen
us-west-244.239.234.92, 44.236.151.222, 52.27.46.33, 3.136.113.75, 3.14.45.170
us-east-23.131.131.133, 13.59.142.27, 18.224.112.153, 3.136.113.75, 3.14.45.170
eu-west-134.246.211.14, 99.81.106.126, 52.19.250.167, 3.136.113.75, 3.14.45.170
eu-central-118.159.176.26, 18.198.100.158, 18.194.145.190, 3.136.113.75, 3.14.45.170
ca-central-13.97.4.79, 52.60.80.242, 3.99.3.86, 3.136.113.75, 3.14.45.170
ap-northeast-118.181.20.177, 54.95.61.201, 54.250.208.189, 3.136.113.75, 3.14.45.170
ap-southeast-254.79.192.43, 3.106.32.132, 52.62.157.111, 3.136.113.75, 3.14.45.170
ap-south-115.207.66.8, 65.0.211.72, 3.7.163.52, 3.136.113.75, 3.14.45.170
sa-east-1 (São Paulo)54.232.157.166, 54.207.154.36, 18.230.33.85, 3.136.113.75, 3.14.45.170
Dubai (in de Sophos-tabel aangeduid als sa-east-1)51.112.210.120, 51.112.22.202, 40.172.255.38, 3.136.113.75, 3.14.45.170

Sophos labelt momenteel zowel de rij São Paulo als de rij Dubai als sa-east-1. Onderscheid ze aan de tenantlocatie en de IP-set; combineer nooit regio’s. Leg de goedgekeurde lijst vast in de wijziging.

Een integratie toevoegen in de Marketplace

  1. Open Threat Analysis Center > Integrations > Marketplace.
  2. Zoek op fabrikant of product. Controleer bij vergelijkbare vermeldingen op de productpagina de categorie, productnaam, het integratietype en het doel. Cisco Meraki en Fortinet FortiAnalyzer worden bijvoorbeeld zowel als API-variant als Log Collector-variant aangeboden.
  3. Open de gewenste integratie.
  4. Kies het vereiste type, bijvoorbeeld Data Ingest, en klik op Add Configuration.
  5. Volg de stappen onder Integration setup. Bij API-integraties voer je de gegevens uit het bronsysteem in of geef je OAuth-toestemming. Bij Log Collector-integraties maak of selecteer je een appliance en richt je vervolgens de Syslog-export van het bronsysteem op deze appliance.
  6. Als Sophos bij de eerste integratie om interne domeinen en IP-bereiken vraagt, voer dan alleen de eigen interne bereiken in. Deze gegevens markeren eigen adressen, groeperen gerelateerde alerts en voorkomen zoekopdrachten bij derden; ze mogen niet worden verward met de allowlist van Sophos-bronadressen.
  7. Sla de configuratie op en rond een externe consentdialoog volledig af. Noteer de integratienaam, brontenant, verantwoordelijke persoon en datum van de volgende credentialrotatie.
  8. Open Threat Analysis Center > Integrations > Configured. De nieuwe configuratie moet daar verschijnen. Hier kun je deze later bewaken of bewerken; onder Connection Method zie je ook of je bij troubleshooting het API- of Log Collector-pad moet volgen.

Werking controleren en testen

Een opgeslagen configuratie is nog geen bewijs dat de integratie werkt. Controleer achtereenvolgens de verbinding, gegevensstroom en inhoud:

  1. Verbindingsstatus: open de vermelding onder Configured of, bij een appliance, de status ervan. Voor Log Collectors betekent rood dat de integratie niet werkt, geel dat deze met fouten werkt en groen dat gebeurtenissen zonder zichtbare problemen worden ontvangen en verwerkt.
  2. Gedefinieerde testgebeurtenis: maak in het bronsysteem een ongevaarlijke gebeurtenis aan die de betreffende API- of Syslog-categorie zeker registreert, bijvoorbeeld een administratieve wijziging of testaanmelding. Leg tijdstip, gebruiker en bron vast.
  3. Data-Lake-bewijs: zoek na de productspecifieke vertraging in Threat Analysis Center > Live Discover. Gebruik de Live Discover-categorie of query uit de productspecifieke handleiding; als Sophos voor de connector geen dergelijke query documenteert, mag deze algemene werkwijze geen universele querytest beloven. Het Live Discover-runbook beschrijft de query, Data Lake-grenzen en resultaatcontrole. Controleer tijdstempel, tenant, gebruiker en gebeurtenistype. Eén record bewijst de verbinding; meerdere actuele records over een passende periode tonen de doorlopende gegevensstroom aan.
  4. Detection-grens: niet elke ingelezen gebeurtenis genereert een Detection of Case. Data Ingest maakt gegevens analyseerbaar; Detections ontstaan alleen wanneer passende detectielogica wordt geactiveerd. Test daarom eerst de opname in het Data Lake en verwacht niet noodzakelijk een Alert.
  5. Response Action: gebruik een goedgekeurd testaccount en documenteer de uitgangssituatie. Voor Microsoft 365 is Block user sign-in, gevolgd door Allow user sign-in, geschikt als omkeerbare test; Revoke all current sessions is niet omkeerbaar. Houd er bovendien rekening mee dat Entra Connect Sync een geblokkeerd hybride account later opnieuw kan activeren, de MDR Response-instelling de acties van Sophos-analisten beperkt en de namen van afzonderlijke Inbox Rules bij Response Actions hoofdlettergevoelig zijn.

Health Alerts zijn geen directe test. De periode van 24 uur begint bij de eerste foutmelding en resulteert alleen in een Alert met gemiddelde Severity als de fout onafgebroken aanhoudt. Een groene status of bevestiging van de Alert zet de aftelling terug. Als het probleem blijft bestaan, verschijnt de Alert daarna eenmaal per 30 dagen opnieuw.

Microsoft 365: drie afzonderlijke integraties

‘Microsoft 365 koppelen’ is geen enkele schakelaar. In de Marketplace staan afzonderlijke taken:

IntegratieRichtingResultaatBelangrijke grens
Microsoft - Office 365 Management Activity APIData IngestAuditlogs in het Data Lake; categorie Microsoft 365 audit data in Live DiscoverMicrosoft 365 Auditing moet actief zijn; na inschakeling kan het tot 12 uur duren voordat er gegevens beschikbaar zijn.
Microsoft - Graph Security API V2Data IngestMicrosoft-beveiligingsalerts in het Data LakeVereist toegang tot Defender XDR-functies; aantal en kwaliteit van de Detections hangen af van de Microsoft-licentieomvang. De legacy-API werkt niet meer sinds Microsoft deze in april 2026 heeft verwijderd.
Microsoft 365 - Response ActionsResponse ActionGebruikersaanmelding blokkeren/vrijgeven, sessies intrekken, Inbox Rules uitschakelenKan slechts voor één Microsoft 365-omgeving worden geconfigureerd; de integratie neemt zelf geen audit- of Graph-telemetrie op.

Voor Response Actions vermeldt Sophos de Microsoft Graph-machtigingen User.ManageIdentities.All, User.EnableDisableAccount.All, User.RevokeSessions.All, MailboxSettings.Readwrite en User.Read. Bij MDR blijft de gekozen MDR Response-optie bepalen of analisten zonder goedkeuring mogen handelen. In een hybride Entra ID-omgeving kan Microsoft Entra Connect Sync een in Central geblokkeerde aanmelding later opnieuw activeren.

Voorbeeld: Management Activity veilig koppelen

  1. Zorg dat Auditing in Microsoft 365 actief is. Een Microsoft 365-beheerder moet de verbinding autoriseren.
  2. Open Threat Analysis Center > Integrations > Marketplace en kies Microsoft - Office 365 Management Activity API.
  3. Klik onder Data Ingest (Security Alerts) op Add Configuration.
  4. Controleer de Auditing-melding, klik op Save and continue en daarna in Connect to Microsoft 365 op Proceed.
  5. Meld je aan met het beoogde Microsoft-beheerdersaccount, controleer de gevraagde machtigingen en bevestig met Accept. Sluit de bevestiging af met Close.
  6. Controleer de vermelding in Sophos Fusion. Onder Live Discover > Query moet de categorie Microsoft 365 audit data verschijnen. Maak daarna een traceerbare auditgebeurtenis aan en zoek deze met een meegeleverde query.

Microsoft garandeert geen vaste termijn waarbinnen afzonderlijke gebeurtenissen in het auditlog verschijnen. Een vertraagde regel betekent daarom niet automatisch dat de integratie defect is. Nadat Auditing voor het eerst is ingeschakeld, kan het maximaal 12 uur duren voordat gegevens zichtbaar worden.

Voor Graph Security V2 vindt de eerste synchronisatie ongeveer vijf minuten nadat de gegevens in het Microsoft Defender Security Center beschikbaar zijn plaats. Als de Alerts and Incidents-service eerst moet worden ingericht, kan alleen deze Microsoft-stap al ongeveer een uur duren.

Een integratie uitschakelen of terugdraaien

Er is geen uniforme Disable-schakelaar voor alle integratietypen. De beschikbare acties verschillen per product en Connection Method. Ga daarom niet uit van één universele knop:

  1. Open Threat Analysis Center > Integrations > Configured, selecteer de configuratie en documenteer status, naam, brontenant, appliance en credential.
  2. Stop bij een API-integratie eerst gecontroleerd de gegevensopname of gebruik een aangeboden Disable- of Delete-actie als de concrete productpagina die beschikbaar stelt. Trek daarna in het bronsysteem de OAuth-toestemming in of deactiveer de specifieke app of het token. Bij Response Actions voorkomt deze stap verdere acties vanuit Central.
  3. Verwijder bij een Log Collector-integratie de Syslog-doelconfiguratie in het bronsysteem. Verwijder een gedeelde Sophos-appliance niet zolang andere integraties deze gebruiken.
  4. Verwijder de configuratie in Central alleen als aan de eisen voor bewaring, audit en wijzigingen is voldaan. Het verwijderen van een configuratie garandeert niet dat reeds opgenomen Data Lake-gegevens worden verwijderd; verduidelijk bewaring en verwijdering daarom vooraf aan de hand van de Data Lake- en compliancevereisten die voor de tenant gelden.
  5. Controleer of er geen nieuwe gebeurtenissen meer binnenkomen en geen onverwachte Response Actions mogelijk zijn. Verwijder vervolgens secrets, certificaten, serviceaccounts en allowlistvermeldingen die niet langer nodig zijn.

Stop bij een korte onderhoudsonderbreking van een Log Collector-integratie de Syslog-export zonder een gedeelde appliance te verwijderen. Bij API- en Response-integraties mag een credential alleen als onderhoudspauze worden geblokkeerd als vooraf is geverifieerd dat dezelfde configuratie opnieuw kan worden geactiveerd; anders mag uitsluitend de voor de connector beschikbare Disable-, Delete- of Reconnect-route worden gebruikt. Een geblokkeerde of verlopen credential is geen universele rollback en veroorzaakt synchronisatiefouten.

Veelvoorkomende fouten systematisch afbakenen

API-integratie synchroniseert niet

Open Configured, controleer Connection Method en lees de concrete fout. Los Invalid credentials, insufficient permission en expired credentials eerst op in het externe product: controleer ID’s, secrets, tokenlooptijden, certificaten en API-rechten. Network not reachable en invalid domain vereisen ook controles van DNS, proxy, firewall en servicestatus. Bij request throttling beperkt de provider de API; direct herhaald opslaan kan het probleem verergeren. Bij Microsoft betekent HTTP 401 ongeldige authenticatie; 429 en 509 wijzen op throttling.

Log Collector blijft rood of geel

Rood betekent uitgevallen, geel betekent actief met fouten. Controleer VM-resources, netwerk en DNS, uitgaande bereikbaarheid en het Syslog-pad van het bronsysteem naar de appliance. De melding no events received since last container restart duidt erop dat er sinds de containerstart geen Syslog-gebeurtenissen zijn ontvangen; no received events in last 10 mins kan wijzen op een onderbroken export of simpelweg een bron die weinig verzendt. Bij uploadfouten buffert de appliance gegevens op schijf. Als de upload geblokkeerd blijft en de opslag vol raakt, kunnen oudere gegevens worden verwijderd.

Microsoft 365 levert geen gegevens

Voor Management Activity moeten Microsoft 365 Auditing en bij Office 365 Management APIs de eigenschap Enabled for users to sign-in? = Yes actief zijn. Houd rekening met de aanlooptijd van maximaal 12 uur nadat Auditing is ingeschakeld. Controleer voor Graph Security V2 de toegang tot Defender XDR, consent, inrichting van de Alerts-service en de beschikbare Microsoft-licentieomvang. De oude Graph Security API is niet langer een terugvaloptie.

Geen Health Alert ondanks uitval

Controleer eerst of het om een Data Ingest-integratie gaat en of de fout sinds de eerste foutmelding al 24 uur onafgebroken bestaat. Een tussentijdse groene status of bevestiging van de Alert zet de aftelling terug. Standaard ontvangen alle Central-beheerders de e-mail; eigen Notification Rules kunnen deze distributie wijzigen.

Beveiligings- en beheerregels

  • Gebruik specifieke apps en secrets in plaats van persoonlijke beheerdersaccounts.
  • Geef alleen de API-rechten die de concrete integratie vereist. Response-integraties hebben per definitie schrijfrechten nodig en verdienen een strengere goedkeuring dan zuivere gegevensopname.
  • Sla secrets niet op in tickets, screenshots of KB-artikelen. Leg eigenaar en vervaldatum vast in het wachtwoord- of secretbeheer.
  • Plan credentialrotatie vóór de vervaldatum. Sophos meldt verlopen credentials als synchronisatiefouten.
  • Sta Sophos-IP-adressen alleen toe als de aanbieder een bronallowlist vereist en gebruik de lijst voor de werkelijke Central-regio.
  • Schakel Health-meldingen in voor een verantwoordelijk team. Houd er bij het maken van een Custom Notification Rule rekening mee dat hierdoor de standaardverzending van alle e-mailalerts naar alle beheerders wordt uitgeschakeld en noodzakelijke regels afzonderlijk opnieuw moeten worden ingesteld.
  • Documenteer voor elke integratie de gegevensbron, het doel, de gegevensclassificatie, bewaring, rechten, test, Owner en terugbouwroute.

Acceptatiecriteria

De integratie is pas afgerond als deze onder Configured met de verwachte methode verschijnt, een gedefinieerde testgebeurtenis aantoonbaar op de beoogde bestemming staat, tijdstempel en brontenant kloppen en een Owner verantwoordelijk is voor credentialrotatie en Health Alerts. Voor Response Actions hoort bovendien een goedgekeurde test met herstel van de uitgangssituatie bij de acceptatie. Leg onvermijdelijke vertragingen, zoals bij Microsoft 365 Auditing, vast in het beheerlogboek.

Veelgestelde vragen

Komen bij elke integratie gegevens in het Sophos Data Lake terecht?

Nee. Data Ingest stuurt gegevens naar het Data Lake. Response Action maakt een actie in het externe product mogelijk. Sommige producten bieden slechts één type, andere hebben afzonderlijke configuraties voor beide richtingen.

Zijn externe integraties gratis met XDR?

Niet in het algemeen. Sophos noemt voor MSP Flex bepaalde integraties in de categorie Sophos XDR die met XDR zonder aanvullend Integration License Pack kunnen worden gebruikt. Voor andere categorieën zijn bij Flex passende packs nodig. Daarnaast kunnen licenties van de externe aanbieder vereist zijn.

Waarom zie ik gegevens, maar geen Detection?

Opname en detectie zijn verschillende fasen. Een Data Ingest-connector kan gebeurtenissen correct naar het Data Lake schrijven zonder dat elke gebeurtenis een Sophos Detection of Case oplevert. Controleer eerst de ruwe gegevensstroom met de beoogde Live Discover-query.

Kan ik dezelfde appliance voor meerdere Syslog-integraties gebruiken?

Ja. Sophos staat meerdere externe integraties en Sophos NDR op dezelfde appliance toe. Elke bron moet desondanks met de juiste verbindings- en indelingsgegevens worden geconfigureerd.

Waarom is de Microsoft 365 Response-integratie niet voldoende?

Deze biedt acties, maar neemt niet automatisch audit- of Defender-alerts op. Voeg daarom Microsoft 365 Management Activity en Microsoft Graph Security API V2 toe, zodat Detections en onderzoekscontext beschikbaar zijn.

Verwijdert het verwijderen van een integratie historische Data Lake-gegevens?

Verwijdering garandeert geen onmiddellijke verwijdering van gegevens die al zijn opgenomen. Behandel verwijdering daarom als het stoppen van de toekomstige gegevensstroom en verduidelijk bewaar- of verwijderingsverplichtingen afzonderlijk voordat je een bindend verwijderingstijdstip toezegt.