Naar de inhoud
Avanet

Sophos Email integreren met Threat Analysis Center

Met de Sophos Email-integratie kan Sophos Fusion (voorheen Sophos Central) gegevens over e-mailevents naar Sophos sturen voor analyse. De korte procedure is: open Sophos Email in Marketplace, geef bij de eerste integratieconfiguratie interne domeinen en IP-bereiken op, schakel de integratie in onder Integration Details en selecteer Save. De tegel moet daarna één actieve integratie met de status Online tonen.

Duidelijke grens: dit is een gedeelde Threat Analysis-integratie die in Sophos Fusion wordt beheerd. Ze wijzigt geen MX-records, connectors, Gateway-routing of Email Security-beleid en configureert geen mailflow. Gebruik voor die beslissingen de afzonderlijke handleiding voor Sophos Email-architectuur en onboarding.

Vereisten controleren

Een actieve Sophos Email-licentie is vereist; Sophos vermeldt dit uitdrukkelijk. Het beheerdersaccount moet in de juiste Sophos Fusion-tenant ook toegang hebben tot Threat Analysis Center > Integrations > Marketplace en wijzigingen kunnen opslaan. Ontbreekt de tegel of kan die niet worden geconfigureerd, controleer dan eerst deze toegang en vervolgens het licentierecht. MDR- en XDR-integraties in Sophos Fusion licht het algemene onderscheid tussen integratietypen en de Data Lake toe.

Verzamel voor het openen van de configuratie uw eigen interne domeinen en interne IP-adressen of -bereiken. Sophos vraagt deze gegevens wanneer dit de eerste toegevoegde integratie is. De werkelijk getoonde vraag is leidend: voer geen domeinen van derden, openbare voorbeeldgegevens of gegokte bereiken in. De licentie en tenanttoewijzing kunt u vooraf bevestigen met de licentie- en regiocontrole.

Integratie activeren en opslaan

  1. Open in Sophos Fusion Threat Analysis Center > Integrations > Marketplace.
  2. Zoek naar Email en selecteer de tegel Sophos Email.
  3. Als Sophos Fusion bij deze eerste integratie om interne domeinen en IP’s vraagt, voer dan alle voorbereide tenantspecifieke domeinen en IP-adressen of -bereiken in. Vul alleen de velden in die de pagina daadwerkelijk vraagt; neem geen veldnamen of standaardwaarden van andere integraties over.
  4. Schakel op de pagina Sophos Email, onder Integration Details, de integratie in.
  5. Selecteer Save.

Dit activeert het verzenden van events. Het configureert niet hoe berichten Sophos Email bereiken of daar worden gefilterd.

Status en eventgegevens valideren

Ga terug naar Threat Analysis Center > Integrations > Marketplace. De tegel Sophos Email moet nu één actieve integratie met de status Online tonen. Dit is het eerste bewijs dat de opgeslagen integratie actief is.

Alleen de status bewijst nog niet dat een bepaald event is aangekomen. Sophos valideert de gegevens voordat ze worden weergegeven; daarna moeten ze in de Sophos Data Lake verschijnen. Kies voor functionele acceptatie een representatief, reeds verwacht Email-event van na de activering, noteer tijd en tenant en controleer na een redelijke verwerkingstijd of het bijbehorende record in de analyseworkflow aanwezig is. U hoeft hiervoor geen kwaadaardig bericht te genereren.

Voor acceptatie moeten beide niveaus kloppen:

  • tegel: één actieve integratie en status Online;
  • gegevens: een verwacht Sophos Email-event dat na Sophos-validatie in de juiste tenant traceerbaar is.

Problemen per symptoom oplossen

  • Tegel ontbreekt of activeren lukt niet: controleer de juiste tenant, Sophos Email-licentie en Marketplace-toegang van het account. Probeer dit niet op te lossen door de mailflow te wijzigen.
  • Opslaan lukt niet: controleer bij de eerste integratie of alle interne domeinen en IP-adressen of -bereiken die de pagina vraagt zijn ingevuld. Neem geen velden of indelingen van een andere integratie over.
  • Tegel toont geen actieve integratie of geen Online: open Sophos Email opnieuw en controleer de schakelaar onder Integration Details en de opgeslagen status. Wacht daarna op de statusvernieuwing in plaats van direct een tweede configuratie te maken.
  • Online maar nog geen gegevens: gegevens verschijnen pas na Sophos-validatie in de Data Lake. Vergelijk alleen events van na de activering, controleer tenant en tijdvenster en geef de verwerking voldoende tijd.
  • Gegevens blijven uit: controleer opnieuw licentie, verplichte gegevens, opgeslagen activering en of er een representatief Email-event bestaat. Noteer voor escalatie tenant, activeringstijd, zichtbare tegelstatus en tijdstempel van het verwachte event, maar deel niet onnodig berichtinhoud of persoonsgegevens.

Zolang de tegel niet Online is en geen representatief event is aangetoond, is de integratie niet volledig geaccepteerd. Wijzigingen aan MX, connectors of Email-beleid zijn hiervoor geen geschikte herstelpoging.