Przejdz do tresci
Avanet

Integracja Sophos Email z Threat Analysis Center

Integracja Sophos Email pozwala Sophos Fusion (dawniej Sophos Central) wysyłać do Sophos dane o zdarzeniach e-mail w celu analizy. Skrócona procedura wygląda następująco: otwórz Sophos Email w Marketplace, podczas konfiguracji pierwszej integracji podaj wewnętrzne domeny i zakresy IP, włącz integrację w sekcji Integration Details i wybierz Save. Kafelek powinien następnie pokazać jedną aktywną integrację ze stanem Online.

Wyraźna granica: jest to współdzielona integracja Threat Analysis zarządzana w Sophos Fusion. Nie zmienia rekordów MX, łączników, routingu Gateway ani zasad Email Security i nie konfiguruje przepływu poczty. Te decyzje opisuje oddzielny przewodnik po architekturze i wdrożeniu Sophos Email.

Sprawdź wymagania wstępne

Wymagana jest aktywna licencja Sophos Email — Sophos wskazuje to wprost. Konto administracyjne musi też mieć dostęp do Threat Analysis Center > Integrations > Marketplace we właściwym tenantcie Sophos Fusion oraz możliwość zapisywania zmian. Jeśli kafelka nie ma lub nie można go skonfigurować, najpierw sprawdź ten dostęp, a następnie uprawnienie licencyjne. Integracje MDR i XDR w Sophos Fusion wyjaśniają ogólną różnicę między typami integracji i Data Lake.

Przed otwarciem konfiguracji przygotuj własne wewnętrzne domeny oraz wewnętrzne adresy lub zakresy IP. Sophos prosi o te dane przy dodawaniu pierwszej integracji. Wiążący jest faktycznie wyświetlony monit: nie podawaj domen podmiotów trzecich, publicznych danych przykładowych ani odgadniętych zakresów. Licencję i przypisanie tenanta można wcześniej potwierdzić za pomocą kontroli licencji i regionu.

Włącz i zapisz integrację

  1. W Sophos Fusion otwórz Threat Analysis Center > Integrations > Marketplace.
  2. Wyszukaj Email i wybierz kafelek Sophos Email.
  3. Jeśli Sophos Fusion poprosi przy tej pierwszej integracji o wewnętrzne domeny i adresy IP, wprowadź komplet przygotowanych dla tenanta domen oraz adresów lub zakresów IP. Wypełnij tylko pola rzeczywiście wymagane na stronie; nie przenoś nazw pól ani wartości domyślnych z innych integracji.
  4. Na stronie Sophos Email, w sekcji Integration Details, włącz integrację.
  5. Wybierz Save.

Powoduje to włączenie przesyłania zdarzeń. Nie konfiguruje sposobu, w jaki wiadomości trafiają do Sophos Email ani jak są tam filtrowane.

Zweryfikuj stan i dane zdarzeń

Wróć do Threat Analysis Center > Integrations > Marketplace. Kafelek Sophos Email powinien teraz pokazywać jedną aktywną integrację ze stanem Online. Jest to pierwszy dowód, że zapisana integracja jest aktywna.

Sam stan nie dowodzi jeszcze, że dotarło konkretne zdarzenie. Sophos weryfikuje dane przed ich wyświetleniem; następnie powinny pojawić się w Sophos Data Lake. Do odbioru funkcjonalnego wybierz reprezentatywne, spodziewane zdarzenie Email powstałe po włączeniu, zapisz jego czas i tenant, a po rozsądnym czasie przetwarzania sprawdź, czy odpowiedni rekord jest obecny w toku analizy. Nie trzeba generować złośliwej wiadomości.

Odbiór wymaga potwierdzenia obu poziomów:

  • kafelek: jedna aktywna integracja i stan Online;
  • dane: oczekiwane zdarzenie Sophos Email możliwe do prześledzenia we właściwym tenantcie po walidacji Sophos.

Rozwiązuj problemy według objawu

  • Brak kafelka lub nie można włączyć integracji: sprawdź właściwy tenant, licencję Sophos Email i dostęp konta do Marketplace. Nie próbuj naprawiać tego zmianami przepływu poczty.
  • Nie można zapisać: przy pierwszej integracji sprawdź, czy wypełniono wszystkie wewnętrzne domeny i adresy lub zakresy IP wymagane na stronie. Nie kopiuj pól ani formatów z innej integracji.
  • Kafelek nie pokazuje aktywnej integracji lub stanu Online: ponownie otwórz Sophos Email, sprawdź przełącznik w Integration Details i zapisany stan. Zaczekaj na odświeżenie statusu zamiast natychmiast tworzyć drugą konfigurację.
  • Online, ale nadal brak danych: dane pojawiają się w Data Lake dopiero po walidacji Sophos. Porównuj tylko zdarzenia powstałe po włączeniu, sprawdź tenant i przedział czasu oraz pozostaw wystarczająco dużo czasu na przetwarzanie.
  • Danych wciąż nie ma: ponownie sprawdź licencję, wymagane dane, zapisane włączenie i istnienie reprezentatywnego zdarzenia Email. Do eskalacji zapisz tenant, czas włączenia, widoczny stan kafelka i znacznik czasu oczekiwanego zdarzenia, ale bez potrzeby nie udostępniaj treści wiadomości ani danych osobowych.

Dopóki kafelek nie ma stanu Online i nie wykazano reprezentatywnego zdarzenia, integracja nie jest w pełni odebrana. Zmiana MX, łączników lub zasad Email nie jest odpowiednią próbą naprawy.