Przejdz do tresci
Avanet
System cyberochrony Sophos Fusion

Sophos Fusion: produkt, licencja czy nowa platforma?

Sophos Fusion widzi wszystko, łączy wszystko i sprawia, że mechanizmy ochrony reagują jako jedna całość. Tak brzmi przesłanie 66-sekundowego filmu wprowadzającego. Towarzyszą mu pojęcia takie jak AI-native, Agentic AI, Unified Context Lake, Compounding Intelligence i Synchronized Security. Brzmi to imponująco, ale nie odpowiada na najbardziej oczywiste pytania: Czy Sophos Fusion to nowy produkt? Czy wymaga nowej licencji? Czy zastąpi Sophos Central? I co stanie się z Endpoint, XDR, MDR, Firewall oraz pozostałymi produktami Central?

Sophos Fusion: Securing the AI Era – 66-sekundowy film wprowadzający Sophos.

Krótka odpowiedź brzmi: Sophos Fusion nie jest ani pojedynczym produktem, ani osobną licencją. AI-Native Cybersecurity Defense System to nazwa bazowej architektury. Sophos Fusion stanowi rozwinięcie Sophos Central oraz środowisko administracyjne, w którym klienci łączą swoje punkty kontrolne i zarządzają bezpieczeństwem opartym na tej architekturze. Dotychczasowa konsola Central nie zostanie zastąpiona drugim portalem. Istniejące konta będą automatycznie i stopniowo aktualizowane do Fusion, a interfejs otrzyma nową nazwę; nie wymaga to żadnych działań ze strony klientów. Fusion to jednak coś więcej niż nowe logo: integracja Secureworks znacząco rozszerza XDR i MDR, Next-Gen SIEM pojawia się jako nowy dodatek, a pod wspólnym szyldem wprowadzane są kolejne oferty, takie jak AI Defense i CISO Advantage.

Fusion najlepiej więc rozumieć jako połączenie trzech elementów: technicznej strategii platformowej, nowego modelu portfolio i nowego przekazu marki. Samo korzystanie z Sophos Firewall nie zapewni nagle autonomicznego Security Operations Center. Firmy korzystające z wielu punktów kontrolnych, XDR lub MDR i prawidłowo konfigurujące integracje mogą natomiast rzeczywiście skorzystać z szerszego kontekstu i szybszych reakcji.

Najważniejsze odpowiedzi w skrócie

Czy Sophos Fusion to nowy produkt lub nowa licencja?

Nie. Sophos nie sprzedaje samodzielnego oprogramowania Fusion ani licencji Fusion. Dotychczasowe produkty i usługi zachowują własne licencje.

Czy Sophos Fusion oznacza nowy kierunek strategiczny?

Tak. Sophos przedstawia swoje portfolio jako spójny Cyber Defense System, a nie wyłącznie zbiór pojedynczych produktów.

Czy Sophos Central zostanie zastąpiony lub przemianowany?

Platforma nie zostanie zastąpiona: istniejące konta, konfiguracje i procesy pozostaną zachowane. Środowisko administracyjne będzie ewoluować z Central do Fusion poprzez automatyczną, stopniową aktualizację. Nie wymaga to żadnych działań ze strony klientów.

Czy trzeba migrować istniejący Sophos Firewall?

Nie. Samo wprowadzenie Fusion nie wymaga ani nowego urządzenia, ani licencji Fusion, ani specjalnej aktualizacji SFOS.

Co konkretnie się zmienia?

Rozbudowane zostaną przede wszystkim XDR, MDR, SIEM, integracje, automatyzacja i wspólne wykorzystanie telemetrii.

Czy Sophos Fusion wiąże się z nowymi kosztami?

Samo Fusion nic nie kosztuje. Next-Gen SIEM, AI Defense i kolejne usługi są jednak dodatkowymi ofertami lub dodatkami.

To rozróżnienie jest istotne. Sophos sam wyraźnie podkreśla, że Fusion nie jest SKU, pakietem ani czymś, co można kupić osobno. Producent oczywiście wykorzystuje jednocześnie premierę do promowania nowych produktów i rozszerzeń. „Brak licencji Fusion” nie oznacza więc, że „wszystkie funkcje Fusion są zawarte w każdej dotychczasowej licencji”.

Co Sophos rozumie przez Cyber Defense System

Klasyczne portfolio bezpieczeństwa składa się z wielu narzędzi: Endpoint Protection, Firewall, ochrony poczty elektronicznej, Identity Security, NDR, XDR, SIEM, ZTNA, przełączników, punktów dostępowych i Cloud Security. Każdy produkt widzi inny fragment ataku. Problemem rzadko jest brak danych. Problem polega na tym, że dane te trafiają do różnych konsol, formatów i zespołów odpowiedzialnych za ich obsługę.

Sophos Fusion ma połączyć te elementy w jeden system. Architekturę można sprowadzić do pięciu podstawowych części:

  1. Punkty kontrolne: Sophos Endpoint, Firewall, poczta elektroniczna, Identity, NDR, Workspace Protection, przełączniki, Wireless i produkty chmurowe dostarczają telemetrię lub realizują działania ochronne. Według aktualnej strony produktu dochodzi do tego ponad 500 integracji z rozwiązaniami innych producentów.
  2. Wspólny kontekst: Unified Context Lake ma łączyć zdarzenia, urządzenia, użytkowników, tożsamości i wskaźniki ataku. Technicznie bazuje to na istniejącym Sophos Data Lake i technologii Secureworks Taegis.
  3. Skoordynowana reakcja: Synchronized Security i kolejne dwukierunkowe integracje mają przekładać informacje z jednego punktu kontrolnego na działania podejmowane w innych miejscach.
  4. AI, automatyzacja i kontrola człowieka: Agentic AI ma porządkować dochodzenia, wzbogacać kontekst, przygotowywać decyzje i uruchamiać reakcje w określonych granicach. Sophos X-Ops, analitycy MDR i ustalone granice zaufania pozostają częścią systemu.
  5. Compounding Intelligence: Wnioski z rzeczywistych ataków nie mają pozostawać wyłącznie w środowisku jednego klienta, lecz ulepszać detektory, modele AI i logikę reakcji dla wszystkich klientów.

Za nieporęcznym terminem Compounding Intelligence kryje się więc centralna pętla uczenia się. Sophos wskazuje jako bazę danych ponad 625'000 chronionych organizacji oraz ponad 380'000 dochodzeń MDR rocznie. Nie oznacza to, że klienci uzyskują wzajemny dostęp do swoich surowych danych. Wnioski wynikające z wzorców ataków i prowadzonych dochodzeń mają natomiast wracać do zaktualizowanych mechanizmów wykrywania, modeli i logiki Response. Z zewnątrz trudno jednak ocenić, jak szybko i w przypadku których produktów pętla ta rzeczywiście działa.

Cel jest zrozumiały. Przejęte konto, podejrzany proces na urządzeniu końcowym i nietypowe połączenie przechodzące przez Firewall mogą nie być jednoznaczne, gdy rozpatruje się je osobno. Łącznie mogą jednak wskazywać na atak. Fusion ma szybciej rozpoznawać takie zależności i koordynować odpowiednią reakcję.

Kluczowa kwestia brzmi jednak: schemat architektury nie jest jeszcze aktywną integracją. Aby dane rzeczywiście zostały połączone, wszystkie uczestniczące produkty muszą mieć odpowiednie licencje, być zarejestrowane w Central, prawidłowo skonfigurowane i dopuszczone do przesyłania logów lub danych do Data Lake. Automatyczna reakcja wymaga dodatkowo obsługiwanych Response Actions, właściwych uprawnień i zdefiniowanego procesu obsługi incydentów.

Czy Sophos Central jednak zmieni się w Sophos Fusion?

Najwyraźniej sam Sophos nie miał jeszcze całkiem spójnego przekazu. Zaledwie dwa miesiące temu Paul Murray, Senior Product Marketing Director w Sophos, wyjaśniał w Community, że Central nie zostanie ani przemianowany, ani zastąpiony. Najwidoczniej nawet Senior Product Marketing Director nie znał wtedy jeszcze wszystkich nowości.

FAQ Sophos dotyczące relacji między Fusion Defense System a Sophos Central
Dwa miesiące temu twierdzono jeszcze, że Sophos Central nie zostanie ani przemianowany, ani zastąpiony. Tymczasem ta informacja stała się nieaktualna. Quelle: Sophos Community: Jak Defense System ma się do Sophos Central?

Teraz stanowisko jest jasne: Sophos Central zmienia się w Sophos Fusion. Istniejące środowisko administracyjne zostanie automatycznie i etapami przemianowane oraz rozbudowane; klienci nie muszą niczego uruchamiać. Nie powstanie ani drugi tenant, ani nowa konsola. Krótko mówiąc: platforma pozostaje, zmienia się nazwa. W przypadku samego zarządzania Endpoint, Email lub Firewall początkowo niewiele powinno zmienić się w codziennej pracy. Zmiana będzie wyraźniejsza tam, gdzie już dziś używa się XDR, MDR, integracji i Threat Analysis Center.

Rzeczywiste zmiany produktowe związane z premierą Fusion

Pojęcie Fusion obejmuje całe portfolio. W momencie premiery najbardziej konkretne zmiany dotyczą jednak Sophos XDR, Sophos MDR i Next-Gen SIEM. Rozszerzenia te w dużym stopniu bazują na zakończonym w 2025 roku przejęciu Secureworks i technologii Taegis.

Sophos zaprezentował Fusion 15 lipca 2026 roku, a nowe funkcje XDR, MDR i SIEM zapowiedział na 15 sierpnia 2026 roku. Wdrażanie aktualizacji w istniejących tenantach XDR i MDR ma rozpocząć się w sierpniu i potrwać etapami przez kilka miesięcy. Nie będzie konieczne ponowne wdrożenie agenta, a Sophos nie przewiduje przerwy w działaniu ani zmiany istniejącej licencji XDR lub MDR wyłącznie z powodu aktualizacji platformy.

Sophos XDR zostanie znacznie rozbudowany

Sophos XDR zachowuje swoją nazwę, ale otrzymuje nowy interfejs Security Operations, który zastąpi dotychczasowe Threat Analysis Center, oraz znacznie więcej funkcji ze świata Secureworks:

  • tysiące dodatkowych detektorów z Taegis,
  • własne Detection Rules,
  • wspomaganą przez AI Detection Analysis,
  • więcej telemetrii i Threat Intelligence od Sophos X-Ops,
  • playbooki SOAR i dodatkowe Connectors,
  • więcej dwukierunkowych integracji z Response Actions,
  • zintegrowany Email Monitoring System oraz
  • możliwość rozszerzenia rozwiązania o Next-Gen SIEM jako dodatek.

W niektórych materiałach dotyczących aktualizacji tymczasowo pojawia się określenie Sophos XDR Powered by Secureworks. Nie jest to osobny produkt XDR, lecz opis technicznie rozbudowanej platformy.

Dzięki temu AI po raz pierwszy staje się dla analityków bardziej namacalne bezpośrednio w codziennym interfejsie. Powiązane aktywności są grupowane w sprawy, złożone dane bezpieczeństwa prezentowane w bardziej zrozumiały sposób, a dochodzenia można przeszukiwać w języku naturalnym. Sophos wyraźnie reklamuje tę funkcję hasłem „no SQL required”. Obniża to próg wejścia, ale nie zastępuje weryfikacji wyników ani zrozumienia bazowej telemetrii.

Dla istniejących zespołów XDR jest to prawdopodobnie najważniejsza zmiana związana z Fusion. Dotychczasowa platforma zapytań i Investigation staje się bardziej kompletnym środowiskiem pracy SOC. Dodatkowa technologia nie eliminuje jednak automatycznie obowiązków operacyjnych. Detection Rules, źródła danych, playbooki, uprawnienia i ścieżki eskalacji nadal wymagają utrzymania.

Po aktualizacji integracje Microsoft 365 i Okta trzeba będzie ponownie autoryzować, jeśli skonfigurowano w nich Response Actions. Takie szczegóły pokazują, dlaczego aktualizacji platformy nie należy po prostu ignorować, mimo deklarowanego „braku przestojów”.

Zintegrowany Email Monitoring System (EMS) jest według Sophos zawarty w XDR i MDR i nie wymaga dodatkowej licencji Fusion. Nie zastępuje Sophos Email, Microsoft Defender for Office 365 ani innej bramy pocztowej. EMS wykorzystuje reguły Journaling w Microsoft 365 lub Google Workspace i działa w trybie monitorowania obok istniejącego rozwiązania do ochrony poczty elektronicznej. Pierwotny przepływ i dostarczanie wiadomości pozostają bez zmian. EMS zapewnia drugą warstwę wykrywania i dochodzeń; w Microsoft 365 może również usuwać już dostarczone szkodliwe wiadomości.

Moja ocena: tak wiele nowych funkcji XDR bez osobnej nowej licencji i bez zapowiedzianej podwyżki ceny na starcie wygląda niemal zaskakująco hojnie. Microsoft pokazał właśnie, co może nastąpić później: wraz z dodatkowymi funkcjami AI, Security i Management od 1 lipca 2026 roku podniesiono ceny wybranych planów Microsoft 365. W przypadku Sophos ostatni raz informowaliśmy w 2022 roku o podwyżce ceny Intercept X Advanced with XDR o 7–9 procent. Kolejna podwyżka ceny XDR w ciągu najbliższych dwunastu miesięcy nie byłaby więc dla mnie zaskoczeniem. Obecnie nie ma takiej zapowiedzi — jest to wyraźnie zaznaczona osobista prognoza.

Sophos MDR otrzyma więcej automatyzacji i ponownie nowe nazwy

Również w przypadku MDR Sophos ponownie uruchamia karuzelę nazw: MDR Essentials zmienia się w MDR, a MDR Complete w MDR Plus. Trudno uznać to za niespodziankę. Nazwy produktów i licencji Sophos Central zmieniają się tak regularnie, że trudno mi spontanicznie wskazać ofertę, która nosiłaby tę samą nazwę przez cztery lata. Samej zmiany nazwy nie uznaję więc za istotną nowość Fusion. Znaczenie mają stojące za nią zmiany techniczne.

Sophos mówi o ciągłym, wspomaganym przez AI Threat Hunting, większej liczbie integracji i dodatkowych możliwościach reagowania. Zintegrowany zostanie również Email Monitoring System.

Sophos podaje dwie liczby mające potwierdzać poziom automatyzacji: według producenta 52 procent spraw MDR jest obsługiwanych przez AI od początku do końca w granicach określonych przez analityków. Publiczne komunikaty dotyczące 89 sekund nie są jednak spójne. Informacja o Fusion i strona produktu MDR mierzą czas od alertu do automatycznej reakcji. We wcześniejszym komunikacie dotyczącym Agentic SOC pomiar rozpoczyna się natomiast dopiero od utworzenia sprawy i dotyczy spraw, które AI może obsłużyć w całości. Alert i utworzenie sprawy nie są tym samym. Wartość tę należy więc traktować jako wskaźnik operacyjny Sophos, a nie niezależnie zweryfikowany czas reakcji end-to-end ani gwarancję odnoszącą się do każdego incydentu.

Jedna konkretna zmiana może być w codziennej pracy zauważalna szybciej niż nowa nazwa: wraz z aktualizacją zostaną wycofane dotychczasowe cotygodniowe i comiesięczne raporty MDR. Nowe raportowanie samoobsługowe jest planowane dopiero na późniejszą część 2026 roku. Do tego czasu pozostanie MDR Dashboard z dowolnie wybieranymi zakresami dat, konfigurowalnymi widokami i eksportem do PDF. Firmy wykorzystujące regularne raporty dla klientów, na potrzeby audytów lub kontroli wewnętrznych powinny przed aktualizacją zastąpić dotychczasową wysyłkę nowym procesem.

Dla obecnych klientów MDR najważniejsze będzie zatem monitorowanie zapowiedzianego terminu aktualizacji, sprawdzenie integracji oraz uwzględnienie zmian w raportach i procesach. Osoby korzystające już z MDR z telemetrią innych producentów znajdą podstawy tego kierunku rozwoju w artykule Sophos MDR integruje dane telemetryczne innych producentów.

Next-Gen SIEM jest nowy i dodatkowo płatny

Next-Gen SIEM nie jest bezpłatnym dodatkiem dla każdego konta Central. Będzie oferowany jako opcjonalny dodatek do XDR i MDR. Jego główne zalety to dłuższe przechowywanie danych, dodatkowe funkcje Compliance i własne integracje. Według publicznego FAQ Sophos standardowy okres przechowywania wynosi rok; przewidziano także opcje na trzy, pięć, siedem lub dziesięć lat.

Na uwagę zasługuje model licencjonowania: Sophos zamierza wyceniać Next-Gen SIEM według liczby chronionych użytkowników i serwerów, a nie wolumenu pobieranych danych. Może to ograniczyć trudne do oszacowania koszty ilości logów typowe dla produktów SIEM. Sama ta informacja nie pozwala jednak stwierdzić, czy oferta będzie tańsza; trzeba wspólnie uwzględnić użytkowników, serwery, okres przechowywania i wymagane integracje.

Własne źródła danych będzie można podłączać poprzez Custom Integrations. Zapowiadane w tym celu parsery wspomagane przez AI Sophos określa jednak w publicznym FAQ dotyczącym aktualizacji jako coming soon. Nie należy zatem planować ich jako już dostępnej funkcji we wdrożeniu.

Dla organizacji korzystających już ze Splunk, Microsoft Sentinel, Google Security Operations, Elastic, QRadar lub innej platformy SIEM nie jest to automatyczny powód do migracji. Oferta staje się interesująca tam, gdzie XDR lub MDR stanowią już centralny element procesu Security Operations, a osobna platforma SIEM byłaby zbyt skomplikowana lub kosztowna. Przed zmianą należy porównać źródła danych, Retention, możliwości wyszukiwania, eksport, Compliance, koszty i strategię wyjścia.

Dla firm ze Szwajcarii i Europy na liście kontrolnej powinna znaleźć się również rezydencja danych. Sophos Central oferuje między innymi regiony danych we Frankfurcie w Niemczech i Dublinie w Irlandii; obecnie na liście nie ma szwajcarskiego regionu Central. Region wybiera się podczas tworzenia konta. Dane klienta pozostają z nim powiązane i nie można ich przenosić między regionami. Późniejsza zmiana regionu nie jest więc prostą opcją dostępną na koncie.

Aktualny arkusz ochrony danych XDR potwierdza to powiązanie z regionem w przypadku Sophos Central i dotychczasowego Data Lake. Dokumentacja Secureworks wskazuje odrębne lokalizacje Taegis w USA oraz w UE, a dokładniej w Niemczech. Publicznie nie wyjaśniono natomiast jednoznacznie, w jaki sposób istniejący tenant Central zostanie przypisany do tych regionów Taegis podczas aktualizacji do Fusion i czy wszystkie nowe przepływy danych Context Lake, SIEM oraz danych innych producentów pozostaną bez zmian w dotychczasowym regionie. Przed wdrożeniem należy uzyskać pisemne potwierdzenie właśnie tych kwestii.

Sophos wymienia między innymi ISO 27001, ISO 27017, ISO 27018, SOC 2 oraz C5 Germany w swoich certyfikatach firmowych. C5 to katalog kryteriów niemieckiego Federalnego Urzędu ds. Bezpieczeństwa Informacji dla usług chmurowych. Lista ta jest pomocna, ale nie zastępuje weryfikacji konkretnego zakresu. W projekcie Compliance trzeba sprawdzić, czy wymagany komponent Fusion, region i sposób przetwarzania danych rzeczywiście są objęte danym certyfikatem lub raportem.

AI Defense i CISO Advantage to kolejne oferty

Fusion nie tylko wprowadza nową architekturę, ale również rozszerza portfolio Sophos:

  • Sophos AI Defense ma zapewniać widoczność wykorzystania generatywnej AI i Shadow AI, oceniać ryzyko oraz kontrolować dostęp. Oferta jest planowana jako dodatek do kwalifikujących się rozwiązań EDR, XDR i MDR oraz wymaga konta aktywowanego dla Fusion. Program Early Access zapowiedziano na sierpień, a ogólną dostępność na październik 2026 roku.
  • Sophos CISO Advantage nie jest technicznym agentem dla Endpoint lub Firewall, lecz programem bezpieczeństwa. Ma obejmować ciągłą Control Validation, mapowanie wymogów Compliance, ocenę ryzyka, porównania z podobnymi organizacjami oraz raportowanie zrozumiałe dla kierownictwa lub zarządu. Uruchomienie jest planowane od października 2026 roku.

W przypadku AI Defense Sophos opisuje cztery etapy: wykrywanie używanych narzędzi AI i autonomicznych agentów, ocenę ryzyka na podstawie tożsamości, uprawnień, lokalizacji, dostępu do danych i zachowania, egzekwowanie zabezpieczeń dla promptów i agentów oraz przekazywanie podejrzanych aktywności AI do istniejących procesów Detection and Response. To bardziej konkretne podejście niż naklejenie kolejnej etykiety AI. Dopiero Early Access i ogólna dostępność pokażą jednak, jak precyzyjnie działają te mechanizmy w praktyce i które aplikacje będą w pełni obsługiwane.

W tym miejscu staje się widoczny komercyjny aspekt Fusion. Sam system nie ma licencji, ale tworzy ramy umożliwiające sprzedaż dodatkowych produktów i usług. Nie jest to automatycznie czymś złym. Należy jedynie wyraźnie oddzielić ten aspekt od architektury technicznej.

Co zmienia się w Sophos Firewall?

W przypadku istniejących instalacji Sophos Firewall obowiązuje przede wszystkim jedna zasada: Fusion nie zastępuje ani Firewall, ani SFOS, ani licencjonowania Firewall. XGS Firewall nadal działa lokalnie, egzekwuje reguły, analizuje ruch i zachowuje funkcje Network, Web, Zero-Day lub Xstream Protection. Również Central Firewall Management pozostaje Central Firewall Management.

Firewall jest punktem kontrolnym w architekturze Fusion. Może dostarczać dane sieciowe i reagować na informacje pochodzące z innych produktów. W zależności od licencji i konfiguracji należą do tego między innymi:

  • Synchronized Security i Security Heartbeat,
  • Central Firewall Management i Central Reporting,
  • telemetria Firewall w Data Lake,
  • integracje XDR i MDR,
  • Active Threat Response,
  • NDR Essentials i NDR Active Threat Intelligence oraz
  • API do zadań związanych z zarządzaniem i automatyzacją.

Realistyczny przykład: na urządzeniu końcowym zostaje wykryty podejrzany proces. Dane tożsamości wskazują, że krótko wcześniej doszło do nietypowego logowania na powiązane konto. Firewall widzi jednocześnie połączenie z podejrzaną infrastrukturą. XDR lub MDR koreluje te sygnały, izoluje urządzenie końcowe i może ograniczyć dostęp sieciowy za pośrednictwem obsługiwanej integracji. Właśnie taki łańcuch Sophos określa mianem „respond as one”.

Kto korzysta wyłącznie z Firewall z lokalnymi regułami, nie przesyła telemetrii do Central i nie używa XDR ani MDR, nie otrzyma praktycznie żadnej nowej ochrony tylko dzięki słowu Fusion. Kto natomiast świadomie łączy Firewall z NDR Active Threat Intelligence, Data Lake i Active Threat Response, może włączyć decyzje sieciowe do szybszego procesu obsługi incydentów.

Również pozostałe produkty Central podążają w tym kierunku. Sophos zapowiedział zapytania Live Discover dla przełączników i punktów dostępowych AP6. Dane z Workspace Protection mogą być wykorzystywane w zapytaniach XDR. ZTNA obsługuje wiele kontrolerów domeny, a Protected Browser lub rozszerzenie przeglądarki zapewniają dodatkową widoczność aplikacji internetowych i AI. Funkcje te nie powstały z dnia na dzień za sprawą Fusion. Pokazują jednak, jak kolejne punkty kontrolne są włączane do tej samej warstwy Investigation and Response.

Co naprawdę kryje się za określeniem „AI-native”?

Pojęcie to wymaga rzeczowego wyjaśnienia. Sophos od lat wykorzystuje Machine Learning i Deep Learning w ochronie urządzeń końcowych, poczty elektronicznej i sieci. Fusion nie jest AI-native dlatego, że jakiś model nagle po raz pierwszy klasyfikuje złośliwe oprogramowanie. Nowy jest zamiar wykorzystania AI w całym procesie Security Operations:

  • priorytetyzowanie i grupowanie alertów,
  • korelowanie zdarzeń z różnych źródeł,
  • wyjaśnianie decyzji dotyczących wykrywania,
  • planowanie etapów dochodzenia,
  • ciągłe wykonywanie Threat Hunting,
  • przygotowywanie lub uruchamianie odpowiednich Response Actions oraz
  • wykorzystywanie wyników wielu incydentów do dalszego ulepszania detektorów i modeli.

Przez Agentic AI Sophos rozumie systemy, które nie tylko odpowiadają na pojedyncze pytanie, ale w ramach określonego zadania samodzielnie wykonują wiele etapów pracy. W SOC może to oznaczać, że agent analizuje alert, zbiera kontekst dotyczący użytkownika i urządzenia, wyszukuje powiązane zdarzenia, przygotowuje ocenę ryzyka, a przy wystarczająco jednoznacznej sytuacji uruchamia wcześniej dozwolone działanie ograniczające skutki.

Kluczowe zastrzeżenie brzmi: w określonych granicach zaufania. Ważniejsze od etykiety AI-native jest to, które działania mogą być wykonywane automatycznie, które wymagają zatwierdzenia i kiedy kontrolę przejmuje analityk. AI podejmująca szybkie decyzje, ale korzystająca z niepełnej telemetrii, niewłaściwych uprawnień lub źle zdefiniowanych playbooków, może w najgorszym przypadku zautomatyzować niewłaściwą reakcję.

We własnym AI Security 2026 Report Sophos przedstawia ponadto znacznie bardziej zróżnicowane stanowisko niż w krótkich filmach o Fusion: AI skraca przebieg ataków i usprawnia Social Engineering, Reconnaissance oraz automatyzację. Nie stworzyła jednak nagle całkowicie nowych kategorii ataków. Artykuł „A double-edged bleeding edge: Classifying AI threats” opisuje rzeczywistość pomiędzy przesadnym rozgłosem a równie błędnym założeniem, że AI nie odgrywa żadnej roli po stronie atakujących.

To również najrozsądniejsza interpretacja Fusion: AI przyspiesza i skaluje dobry system bezpieczeństwa, ale nie zastępuje jakości danych, struktury uprawnień ani procesu obsługi incydentów.

Czego nie uwzględniają przekazy marketingowe

„Sees everything” i „responds as one” to mocne obietnice. W praktyce obowiązuje kilka ograniczeń:

Powstająca kategoria nie jest jeszcze standardem rynkowym

Sophos określa Cybersecurity Defense Systems jako nową, dopiero wyłaniającą się kategorię, a Fusion jako pierwszy i najbardziej kompletny system tego typu. Jako dowód komunikat prasowy dotyczący Fusion przywołuje raport Gartnera „Tech FutureSight: Protect the Global Attack Surface with an Autonomous Cyber Defense System” z 12 grudnia 2025 roku. Nie jest to ani Magic Quadrant, ani Market Guide, ani ocena produktu Sophos Fusion. Raport opisuje ogólny kierunek rozwoju autonomicznych systemów ochrony.

Również prognoza rynkowa przytoczona w komunikacie prasowym nie pochodzi od Gartnera. Futurum Group przewiduje, że rynek Security Operations wzrośnie z 18 miliardów dolarów amerykańskich do 37 miliardów dolarów w 2029 roku. Nie oznacza to, że techniczna idea Fusion jest błędna. Pokazuje jednak, że „Cybersecurity Defense System” jest dziś w równym stopniu aktywnie budowaną przez Sophos narracją o kategorii, co powszechnie ugruntowanym standardem rynkowym. Dlatego przy porównywaniu produktów bardziej miarodajne od etykiety kategorii są faktycznie dostępne źródła danych, Response Actions i procesy operacyjne.

Nie każda integracja pozwala reagować

Ponad 500 integracji to liczba obejmująca cały otwarty ekosystem architektury Fusion. Nie informuje ona, ile z nich jest dostępnych jako gotowe połączenia XDR ani ile umożliwia dwukierunkową reakcję. Niektóre integracje dostarczają wyłącznie logi, inne obsługują zapytania, a jeszcze inne pozwalają wykonywać konkretne Response Actions. Przed rozpoczęciem planowania trzeba więc dla każdego produktu ustalić, jaka telemetria trafia do systemu i jakie działania są rzeczywiście obsługiwane.

Więcej produktów Sophos zwiększa korzyści z integracji

Fusion jednoznacznie obsługuje także rozwiązania innych producentów. Największe korzyści z automatyzacji pojawiają się jednak zgodnie z oczekiwaniami tam, gdzie działa już wiele punktów kontrolnych Sophos. Jest to technicznie uzasadnione, a zarazem stanowi wyraźną strategię portfolio i sprzedaży krzyżowej. Środowiska mieszane nadal są możliwe, ale trzeba je oceniać na podstawie konkretnych integracji.

„Część Fusion” nie oznacza, że „wszystko jest zawarte”

Sophos określa każdy produkt jako część systemu. Nie oznacza to, że każda funkcja jest dostępna w każdej licencji. Pakiety ochrony Firewall, licencje Endpoint, XDR, MDR, Next-Gen SIEM, AI Defense i usługi doradcze zachowują różne wymagania i ceny.

Automatyzacja wymaga odpowiedzialności operacyjnej

Automatyczna izolacja może w sytuacji kryzysowej zaoszczędzić kluczowe minuty. Może jednak również odłączyć od sieci serwer o krytycznym znaczeniu dla produkcji. Dlatego potrzebne są zatwierdzenia, wyjątki, role, kontakty awaryjne i regularnie testowane Runbooks. Najlepsze praktyki bezpieczeństwa sieciowego dla Sophos Firewall pozostają istotne również w architekturze Fusion.

Co należy teraz konkretnie zrobić

Większość obecnych klientów nie potrzebuje pilnego projektu migracyjnego. Warto zastosować podejście etapowe.

Przy korzystaniu wyłącznie z Endpoint, Email lub Firewall

  • Nadal normalnie używać istniejących licencji i funkcji ochronnych.
  • Sprawdzić rejestrację w Central, role, MFA, Logging i przesyłanie danych.
  • Nie zakładać, że Fusion automatycznie przyzna nowe uprawnienia XDR, MDR lub SIEM.
  • Zdecydować, czy dodatkowa telemetria będzie w ogóle analizowana we własnym procesie obsługi incydentów.

Przy istniejącym XDR lub MDR

  • Obserwować komunikaty o aktualizacji w Sophos Central. Powiadomienie pojawi się mniej więcej tydzień przed zmianą.
  • Po aktualizacji ponownie autoryzować integracje Microsoft 365 i Okta, jeśli korzystają z Response Actions.
  • Udokumentować lub wyeksportować zapisane zapytania, Detection Rules, Dashboards, procesy i integracje, a następnie przetestować je po aktualizacji. Sophos nie opisuje publicznie sposobu migracji każdego z tych obiektów.
  • Zastąpić automatyczną wysyłkę cotygodniowych lub comiesięcznych raportów MDR i sprawdzić, czy Dashboard oraz eksport do PDF spełniają wewnętrzne wymagania dotyczące raportowania i audytu.
  • Sprawdzić, które nowe detektory, funkcje SOAR i Response Actions warto aktywować.
  • Uwzględnić zmianę nazw z MDR Essentials na MDR oraz z MDR Complete na MDR Plus w dokumentacji, ofertach i procesach wewnętrznych.

Przy wymaganiach SIEM, SOC lub Compliance

  • Porównać Next-Gen SIEM z obecnym SIEM nie tylko pod kątem bliskości produktowej.
  • Udokumentować źródła danych, Retention, składnię wyszukiwania, eksport, rezydencję danych, role, koszty i strategię wyjścia.
  • Sprawdzić, czy integracje innych producentów dostarczają wyłącznie zdarzenia, czy obsługują również Response Actions.

W przypadku zainteresowania AI Defense

  • Sprawdzić, czy dostępna jest kwalifikująca się licencja EDR, XDR lub MDR i czy konto zostało już aktywowane dla Fusion.
  • Najpierw zinwentaryzować używane już usługi AI i dane, które do nich trafiają.
  • Łącznie przeanalizować Shadow AI, korzystanie z przeglądarki, dostęp API oraz istniejące zabezpieczenia Web, DNS, Endpoint lub SSE.
  • Nie utożsamiać Early Access z dojrzałością produkcyjną. Polityki i działania blokujące należy najpierw przetestować w ograniczonej grupie.

Moja ocena Sophos Fusion

Sophos Fusion nie jest nową licencją ani pojedynczym produktem, lecz niewątpliwie stanowi nowy kierunek. Po przejęciu Secureworks producent nie chce już sprzedawać wyłącznie Endpoint, Firewall i pojedynczych produktów Central, lecz wspólny Cyber Defense System. Z technicznego punktu widzenia jest to konsekwentne podejście: ataki obejmują tożsamości, urządzenia końcowe, pocztę elektroniczną, przeglądarki, chmurę i sieć. Ochrona, która łączy te sygnały i szybciej reaguje, ma więcej sensu niż pięć odizolowanych konsol.

Premiera zawiera mimo to wiele marketingu. Krótki film ogranicza się do haseł w rodzaju „widzi wszystko” i „reaguje jako jedna całość”, nie wyjaśniając wymaganych licencji, integracji i procesów operacyjnych. Również samo pojęcie AI-native niewiele mówi. Istotne są konkretne nowości: detektory Secureworks w XDR i MDR, wspólny kontekst, więcej Response Actions, SOAR, Next-Gen SIEM i wyraźne rozszerzanie liczby punktów kontrolnych.

Wnioski dla obecnych klientów Sophos są zatem następujące:

  • Brak wymuszonej migracji i brak licencji Fusion.
  • Środowisko administracyjne Central automatycznie przekształci się w Fusion; nie wymaga to działań ze strony klienta.
  • Firewall, Endpoint, Email, Switch, Wireless i ZTNA pozostają odrębnymi produktami.
  • Największe bezpośrednie zmiany dotyczą XDR i MDR.
  • Nowe funkcje mogą wymagać dodatkowych licencji lub dodatków.
  • Praktyczne korzyści zależą od aktywnej telemetrii, obsługiwanych integracji i dobrych procesów obsługi incydentów.

Fusion nie jest więc ani pustą zmianą nazwy, ani obietnicą w pełni automatycznego bezpieczeństwa z filmu. To poważna strategia platformowa, której wartość musi dopiero sprawdzić się w praktyce.

FAQ

Czym jest Sophos Fusion?

AI-Native Cybersecurity Defense System to wspólna architektura, w której współdziałają punkty kontrolne, integracje, kontekst, automatyzacja, AI i ekspercka wiedza ludzi w dziedzinie Security. Sophos Fusion stanowi rozwinięcie Sophos Central i środowisko administracyjne, za pośrednictwem którego klienci korzystają z tej architektury.

Co zmienia się w Sophos XDR?

Sophos XDR otrzymuje nowy interfejs Security Operations, dodatkowe detektory Taegis, własne Detection Rules, analizę wspomaganą przez AI, więcej integracji i Response Actions, playbooki SOAR oraz Email Monitoring System. Next-Gen SIEM można dodać jako opcjonalny dodatek.

Co zmienia się w Sophos MDR?

MDR otrzymuje więcej wspomaganego przez AI Threat Hunting, dodatkowe detektory, integracje i możliwości Response. MDR Essentials zmienia się w MDR, a MDR Complete w MDR Plus. Obecni klienci będą stopniowo przenoszeni na nową platformę; początkowo oznacza to wycofanie dotychczasowych cotygodniowych i comiesięcznych raportów MDR.

Czy Next-Gen SIEM jest bezpłatnie zawarty w Sophos Fusion?

Nie. Next-Gen SIEM jest opcjonalnym dodatkiem do XDR i MDR. Rozszerza między innymi okres przechowywania danych, własne integracje i funkcje Compliance.

Czy Sophos Fusion współpracuje wyłącznie z produktami Sophos?

Nie. Sophos wymienia ponad 500 integracji z rozwiązaniami innych producentów. Zakres funkcji jest jednak zróżnicowany: niektóre integracje dostarczają tylko telemetrię, inne pozwalają wykonywać zapytania lub konkretne Response Actions.

Co oznacza AI-native w Sophos Fusion?

AI ma nie tylko klasyfikować pojedyncze pliki, ale wspierać wieloetapowe zadania Security Operations, takie jak priorytetyzacja, korelacja, dochodzenie i reagowanie. Automatyczne działania nadal podlegają określonym uprawnieniom i granicom zaufania.

Więcej informacji

Patrizio