Konfiguracja integracji MDR i XDR w Sophos Fusion
Integracje umożliwiają Sophos Fusion (dawniej Sophos Central) gromadzenie telemetrii z produktów Sophos i rozwiązań innych producentów w Sophos Data Lake albo udostępnianie w Central określonych Response Actions. Wspólny punkt wejścia znajduje się w obszarze Threat Analysis Center > Integrations. Kluczowy jest wybór właściwego typu integracji: Data Ingest dostarcza dane do zapytań, wykrywania zagrożeń i dochodzeń, natomiast Response Action wykonuje działanie w podłączonym produkcie. Nie każdy produkt obsługuje przepływ w obu kierunkach.
W ramach ścieżki wdrażania Endpoint ten artykuł zamyka etap integracji między produktami, przypadający między konfiguracją ochrony a odbiorem operacyjnym.
Praktyczny proces wygląda następująco: sprawdź licencję i system źródłowy, wybierz właściwą kartę produktu i konfigurację w Marketplace, nawiąż połączenie z możliwie najmniejszym zakresem uprawnień, skontroluj je w obszarze Configured i zweryfikuj za pomocą oczekiwanego zdarzenia testowego. Dopiero wtedy integrację można uznać za produkcyjną.
Zakres: XDR, MDR i licencje
Integracja nie zastępuje licencji XDR ani MDR. XDR udostępnia funkcje analityczne, dzięki którym własny zespół bezpieczeństwa może badać dane w Threat Analysis Center i Data Lake. MDR uzupełnia je o zarządzaną usługę Sophos. Dostępność integracji w tenancie zależy od umowy z Sophos, produktu, typu integracji oraz, w stosownych przypadkach, licencji produktu innego dostawcy.
Stwierdzenie, że niektóre integracje są bezpłatne, nie oznacza, że bezpłatny jest cały Marketplace. W modelu MSP Flex obowiązują oddzielne pakiety Integration License Pack dla kategorii takich jak Endpoint, Network, Email i Firewall. Przy licencji XDR integracje Sophos NDR, Sophos Cloud Optix, Microsoft Graph Security i Microsoft 365 audit appliance nie wymagają dodatkowego pakietu. Ta zasada dotyczy wyłącznie klientów MSP Flex. Zamiast zakładać ogólny bezpłatny zakres, sprawdź uprawnienia w dzierżawie i umowie.
Licencje mogą być wymagane także po stronie podłączanego systemu. Strony Sophos podają sprzeczne informacje o Microsoft 365: strona przeglądowa określa dzienniki audytowe Management Activity jako dostępne dla wszystkich klientów Microsoft 365, natomiast konkretna instrukcja konfiguracji wymaga Purview Audit (Standard lub Premium), jednej z wymienionych tam licencji użytkownika i aktywnego audytu. Podczas konfiguracji należy przyjąć te szczegółowe wymagania. Detekcje dostarczane przez Graph Security V2 zależą dodatkowo od zakresu licencji Microsoft i dostępnych funkcji Defender XDR. Sophos nie wskazuje wymagań licencyjnych Microsoft dla Microsoft 365 Response Actions. Potrzebny jest jednak administrator Microsoft 365 oraz wymienione niżej uprawnienia Graph.
Typy integracji i wymagane dane dostępowe
REST API
Integracja API pobiera dane z usługi chmurowej producenta albo wykonuje w niej działanie typu Response Action. W zależności od produktu kreator konfiguracji może wymagać identyfikatora tenantu lub organizacji, adresu URL API, identyfikatora klienta, klucza tajnego klienta, tokenu bądź certyfikatu. Integracje API nie wymagają urządzenia Sophos.
W przypadku części integracji poświadczenia wpisuje się bezpośrednio w kreatorze. Inne wymagają poświadczenia Integration Credential wielokrotnego użytku. Obsługę tej funkcji rozpoznasz po opcji wyboru istniejącego lub utworzenia nowego poświadczenia w kreatorze konektora. Integration Credential Manager obsługuje tylko ograniczoną część integracji API, więc nie każdy sekret można wykorzystać centralnie.
Log Collector
W integracji Log Collector system źródłowy eksportuje zdarzenia przez Syslog do Sophos appliance. Log Collector przetwarza dane i przesyła je do Sophos Data Lake. Appliance działa na ESXi, Hyper-V, AWS lub Nutanix albo na odpowiednim sprzęcie Dell, NUC lub OnLogic. Dla ESXi lub Hyper-V przydziel co najmniej 4 CPU, 16 GB RAM i 160 GB pamięci; obsługiwane są ESXi 6.7 Update 3 ze sprzętem VM w wersji 11 lub nowszej oraz Hyper-V na Windows Server 2016 lub nowszym. Sophos zarządza aktualizacjami systemu i zabezpieczeń; nie instaluj dodatkowego agenta Sophos ani antimalware. Zwiększ zasoby przy dużym wolumenie lub wielu integracjach i przed akceptacją sprawdź DNS, proxy oraz wymagane wyjątki portów i domen. Skonfiguruj produkt zewnętrzny tak, aby wysyłał dane do tej appliance, a nie do dowolnego serwera Syslog.
Jedno urządzenie może obsługiwać wiele integracji. Mimo to dla każdego produktu należy skonfigurować protokół, port, format i źródło zgodnie z jego instrukcją integracji. Sam zielony status urządzenia nie dowodzi jeszcze, że dociera właściwy typ zdarzeń.
Produkty Sophos
Produkty takie jak Sophos Firewall i Sophos NDR mają własne procedury konfiguracji. Sophos NDR i integracje Log Collector wymagają Integration Appliance, ale niekoniecznie klasycznej VM. Sama integracja REST API nie wymaga appliance. Dostępność sprawdzaj w Marketplace właściwej dzierżawy: kafelek produktu pokazuje oferowane metody i otwiera odpowiedni kreator.
Bezpieczne rozgraniczenie obciążenia NDR i współdzielonej appliance
Na jednej appliance dozwolona jest tylko jedna integracja Sophos NDR. Ta sama appliance może dodatkowo obsługiwać wiele integracji innych producentów opartych na appliance jako Log Collectors. Dlatego przed każdą zmianą rozwiń wpis appliance w Configured > Integration Appliances i sprawdź wszystkie przypisane integracje. Ani wartość Integrations, ani zielony status appliance nie zastępują tej kontroli.
Ukierunkowany restart NDR przerywa działanie sensora NDR, podczas gdy Log Collectors nadal pracują. Restart lub Shutdown całej VM przerywa natomiast działanie NDR i wszystkich Log Collectors na tej appliance. Zaplanuj takie działania w oknie serwisowym, wcześniej udokumentuj stan wszystkich obciążeń, a po zmianie sprawdź każde z osobna. Procedurę opisuje artykuł Bezpieczna obsługa Sophos NDR Appliance i sensora.
Opcja Delete w menu appliance nie usuwa wyłącznie pojedynczej integracji. Nie usuwaj appliance, dopóki jest do niej przypisany NDR lub Log Collector. Pozycja menu nie oznacza również, że wdrożona VM zostanie usunięta ani że dane już zapisane w Data Lake zostaną skasowane. Przed wycofaniem uzgodnij przypisania, retencję danych, usunięcie zasobów platformy, ścieżkę odtworzenia i kontrolę końcową. Do tego czasu appliance pozostaje zachowana.
Przed konfiguracją
- Zaloguj się do Sophos Fusion jako Admin lub Super Admin. Sophos wskazuje te role jako wymaganie ogólnej konfiguracji.
- Sprawdź w produkcie innego dostawcy wymaganą licencję, rolę administratora, funkcję API lub eksport Syslog.
- Zdecyduj, czy potrzebujesz Data Ingest, Response Action, czy obu typów. Integracja typu Response Action nie dostarcza automatycznie telemetrii potrzebnej do dochodzenia.
- Jeśli to możliwe, utwórz dla dostępu API dedykowaną aplikację lub konto usługi. Nadaj wyłącznie uprawnienia wymagane w instrukcji produktu oraz udokumentuj właściciela, termin ważności i sposób rotacji sekretu.
- Jeśli produkt zewnętrzny wymaga listy dozwolonych źródłowych adresów IP dla administracyjnych wywołań API, najpierw ustal region Central w My Environment > Installers: wskaż łącze pobierania w Endpoint Protection lub Server Protection i odczytaj region z wyświetlonego adresu URL, na przykład
eu-central-1. Następnie dopuść tylko adresy tego regionu z poniższej tabeli. Są to źródła wywołań API Sophos, a nie cele ruchu wychodzącego Integration Appliance. - Dla urządzenia integracyjnego sprawdź jego własną trasę ruchu wychodzącego, DNS i ewentualny serwer proxy zgodnie z wymaganiami urządzenia.
- Zaplanuj powtarzalne i bezpieczne zdarzenie testowe. Logowanie lub zdarzenie audytowe nadaje się lepiej niż rzeczywista próba użycia złośliwego oprogramowania.
Źródłowe adresy IP do listy dozwolonych API
Ta tabela jest migawką utrzymywaną przez Avanet i sprawdzoną 14 września 2026 r. Za jej aktualność odpowiada właściciel operacyjny bazy wiedzy Avanet, który przegląda ją co miesiąc oraz niezwłocznie po powiadomieniu Sophos o zmianie, zmianie łącza lub listy adresów IP, zgłoszeniu zmiany listy dozwolonych albo awarii łączności API mogącej wskazywać na rozbieżność.
Przy każdym odświeżeniu tabeli lub podejmowaniu decyzji o produkcyjnej liście dozwolonych otwórz aktualną listę adresów IP Sophos i porównaj region tenantu oraz pełny zestaw adresów IP z tą migawką. W razie różnic nie przenoś wartości bezpośrednio do środowiska produkcyjnego: właściciel musi otworzyć kontrolowaną zmianę, zlecić drugiemu inżynierowi Avanet sprawdzenie przypisania regionu i różnic, zaktualizować jednocześnie wszystkie dziewięć wersji językowych, przetestować łącze, a następnie zweryfikować właściwą integrację za pomocą bezpiecznej synchronizacji API lub zdarzenia testowego. W zmianie zapisz zatwierdzenie, wyniki i instrukcje wycofania.
| Region Central | Adresy IP do zezwolenia |
|---|---|
us-west-2 | 44.239.234.92, 44.236.151.222, 52.27.46.33, 3.136.113.75, 3.14.45.170 |
us-east-2 | 3.131.131.133, 13.59.142.27, 18.224.112.153, 3.136.113.75, 3.14.45.170 |
eu-west-1 | 34.246.211.14, 99.81.106.126, 52.19.250.167, 3.136.113.75, 3.14.45.170 |
eu-central-1 | 18.159.176.26, 18.198.100.158, 18.194.145.190, 3.136.113.75, 3.14.45.170 |
ca-central-1 | 3.97.4.79, 52.60.80.242, 3.99.3.86, 3.136.113.75, 3.14.45.170 |
ap-northeast-1 | 18.181.20.177, 54.95.61.201, 54.250.208.189, 3.136.113.75, 3.14.45.170 |
ap-southeast-2 | 54.79.192.43, 3.106.32.132, 52.62.157.111, 3.136.113.75, 3.14.45.170 |
ap-south-1 | 15.207.66.8, 65.0.211.72, 3.7.163.52, 3.136.113.75, 3.14.45.170 |
sa-east-1 (São Paulo) | 54.232.157.166, 54.207.154.36, 18.230.33.85, 3.136.113.75, 3.14.45.170 |
Dubaj (oznaczony jako sa-east-1 w tabeli Sophos) | 51.112.210.120, 51.112.22.202, 40.172.255.38, 3.136.113.75, 3.14.45.170 |
Sophos oznacza obecnie zarówno wiersz São Paulo, jak i Dubaj jako sa-east-1. Rozróżniaj je według lokalizacji dzierżawy i zestawu IP; nie łącz regionów. Zapisz zatwierdzoną listę w zmianie.
Dodawanie integracji w Marketplace
- Otwórz Threat Analysis Center > Integrations > Marketplace.
- Wyszukaj producenta lub produkt. Jeśli widzisz podobne pozycje, otwórz stronę produktu i sprawdź kategorię, nazwę produktu, typ integracji oraz przeznaczenie. Na przykład Cisco Meraki i Fortinet FortiAnalyzer są dostępne zarówno w wariancie API, jak i Log Collector.
- Otwórz wybraną integrację.
- Wybierz potrzebny typ, na przykład Data Ingest, i kliknij Add Configuration.
- Wykonaj kroki Integration setup. W integracjach API wpisuje się dane z systemu źródłowego lub udziela zgody OAuth. W integracjach Log Collector tworzy się albo wybiera urządzenie, a następnie kieruje na nie eksport Syslog z systemu źródłowego.
- Jeśli podczas dodawania pierwszej integracji Sophos poprosi o domeny wewnętrzne i zakresy adresów IP, podaj wyłącznie własne zakresy wewnętrzne. Dane te oznaczają własne adresy, grupują powiązane alerty i zapobiegają wyszukiwaniu informacji u podmiotów trzecich; nie są listą dozwolonych adresów źródłowych Sophos.
- Zapisz konfigurację i w pełni dokończ zewnętrzne okno zgody. Zanotuj nazwę integracji, tenant źródłowy, osobę odpowiedzialną i datę następnej rotacji poświadczeń.
- Otwórz Threat Analysis Center > Integrations > Configured. Nowa konfiguracja musi być tam widoczna. W tym miejscu można ją później monitorować lub edytować. Pole Connection Method wskazuje też, czy podczas diagnostyki należy badać ścieżkę API, czy Log Collector.
Kontrola działania i testowanie
Zapisana konfiguracja nie jest jeszcze dowodem działania. Sprawdź kolejno połączenie, przepływ danych i ich zawartość:
- Stan połączenia: otwórz pozycję w obszarze Configured, a w przypadku urządzenia — jego status. Dla Log Collector kolor czerwony oznacza, że integracja nie działa, żółty — że działa z błędami, a zielony — że zdarzenia są odbierane i przetwarzane bez widocznych problemów.
- Zdefiniowane zdarzenie testowe: wygeneruj w systemie źródłowym nieszkodliwe zdarzenie, które na pewno rejestruje dana kategoria API lub Syslog, na przykład zmianę administracyjną albo testowe logowanie. Zapisz czas, użytkownika i źródło.
- Potwierdzenie w Data Lake: po upływie opóźnienia właściwego dla produktu wyszukaj zdarzenie w Threat Analysis Center > Live Discover. Użyj kategorii lub zapytania Live Discover wskazanego w instrukcji konkretnego produktu; jeśli Sophos nie dokumentuje takiego zapytania dla konektora, ten ogólny proces nie może obiecywać uniwersalnego testu za pomocą zapytania. Runbook Live Discover wyjaśnia sposób wykonywania zapytań, granice Data Lake i kontrolę wyników. Sprawdź znacznik czasu, tenant, użytkownika i typ zdarzenia. Jeden rekord potwierdza połączenie, a wiele aktualnych rekordów z odpowiedniego okresu — ciągły przepływ danych.
- Granica detekcji: nie każde pobrane zdarzenie tworzy detekcję lub sprawę. Data Ingest udostępnia dane do analizy, ale detekcje powstają tylko wtedy, gdy zadziała odpowiednia logika wykrywania. Najpierw przetestuj więc pobieranie danych w Data Lake i nie oczekuj automatycznie alertu.
- Response Action: użyj zatwierdzonego konta testowego i udokumentuj stan początkowy. Dla Microsoft 365 odwracalnym testem jest użycie Block user sign-in, a następnie Allow user sign-in; operacji Revoke all current sessions nie można cofnąć. Pamiętaj również, że Entra Connect Sync może później ponownie włączyć zablokowane konto hybrydowe, ustawienie reakcji MDR ogranicza działania analityków Sophos, a nazwy poszczególnych Inbox Rules w Response Actions rozróżniają wielkość liter.
Alerty o stanie nie służą do natychmiastowych testów. Okres 24 godzin zaczyna się przy pierwszym komunikacie o błędzie i prowadzi do alertu o średnim poziomie ważności tylko wtedy, gdy błąd utrzymuje się nieprzerwanie. Zielony stan albo potwierdzenie alertu zeruje odliczanie. Jeżeli problem nadal występuje, alert pojawia się później ponownie raz na 30 dni.
Microsoft 365: trzy oddzielne integracje
„Podłączenie Microsoft 365” nie jest pojedynczym przełącznikiem. Marketplace udostępnia oddzielne zadania:
| Integracja | Kierunek | Wynik | Ważna granica |
|---|---|---|---|
| Microsoft - Office 365 Management Activity API | Data Ingest | Dzienniki audytowe w Data Lake; kategoria Microsoft 365 audit data w Live Discover | Audyt Microsoft 365 musi być aktywny; po jego włączeniu dane mogą pojawić się dopiero po 12 godzinach. |
| Microsoft - Graph Security API V2 | Data Ingest | Alerty bezpieczeństwa Microsoft w Data Lake | Wymaga dostępu do funkcji Defender XDR; liczba i jakość detekcji zależą od zakresu licencji Microsoft. Starszy interfejs API nie działa od czasu usunięcia go przez Microsoft w kwietniu 2026 roku. |
| Microsoft 365 - Response Actions | Response Action | Blokowanie i odblokowywanie logowania użytkownika, unieważnianie sesji, wyłączanie reguł skrzynki odbiorczej | Można skonfigurować tylko dla jednego środowiska Microsoft 365; integracja sama nie pobiera telemetrii Audit ani Graph. |
Sophos wymienia dla Response Actions następujące uprawnienia Microsoft Graph: User.ManageIdentities.All, User.EnableDisableAccount.All, User.RevokeSessions.All, MailboxSettings.Readwrite i User.Read. W przypadku MDR wybrana opcja reakcji MDR nadal określa, czy analitycy mogą działać bez zatwierdzenia. W hybrydowym środowisku Entra ID usługa Microsoft Entra Connect Sync może później ponownie włączyć logowanie zablokowane w Central.
Przykład: bezpieczne podłączenie Management Activity
- Upewnij się, że audyt w Microsoft 365 jest aktywny. Połączenie musi zatwierdzić administrator Microsoft 365.
- Otwórz Threat Analysis Center > Integrations > Marketplace i wybierz Microsoft - Office 365 Management Activity API.
- W sekcji Data Ingest (Security Alerts) kliknij Add Configuration.
- Sprawdź informację o audycie, kliknij Save and continue, a następnie Proceed w obszarze Connect to Microsoft 365.
- Zaloguj się na przeznaczone do tego konto administratora Microsoft, sprawdź wymagane uprawnienia i zatwierdź je przyciskiem Accept. Zamknij potwierdzenie przyciskiem Close.
- Skontroluj pozycję w Sophos Fusion. W obszarze Live Discover > Query musi być widoczna kategoria Microsoft 365 audit data. Następnie wygeneruj możliwe do prześledzenia zdarzenie audytowe i wyszukaj je za pomocą udostępnionego zapytania.
Microsoft nie gwarantuje stałego czasu pojawienia się poszczególnych zdarzeń w dzienniku audytowym. Opóźniony wpis nie oznacza więc automatycznie błędu integracji. Po pierwszym włączeniu audytu dane mogą pojawić się dopiero po maksymalnie 12 godzinach.
W przypadku Graph Security V2 pierwsza synchronizacja następuje około pięciu minut po udostępnieniu danych w Microsoft Defender Security Center. Jeśli usługa Alerts and Incidents musi najpierw zostać przygotowana, sam ten krok po stronie Microsoft może potrwać około godziny.
Wyłączanie lub wycofywanie integracji
Nie istnieje jeden przełącznik Disable dla wszystkich typów integracji. Dostępne działania różnią się zależnie od produktu i Connection Method. Nie zakładaj więc istnienia uniwersalnego przycisku:
- Otwórz Threat Analysis Center > Integrations > Configured, wybierz konfigurację i udokumentuj stan, nazwę, tenant źródłowy, urządzenie oraz poświadczenie.
- W przypadku integracji API najpierw kontrolowanie zatrzymaj pobieranie danych albo użyj opcji Disable lub Delete, jeżeli udostępnia ją konkretna strona produktu. Następnie w systemie źródłowym wycofaj zgodę OAuth albo wyłącz dedykowaną aplikację bądź token. W przypadku Response Actions uniemożliwi to wykonywanie kolejnych działań z Central.
- W przypadku integracji Log Collector usuń konfigurację celu Syslog w systemie źródłowym. Nie usuwaj współdzielonego urządzenia Sophos, dopóki korzystają z niego inne integracje.
- Usuń konfigurację w Central tylko wtedy, gdy spełnione są wymagania dotyczące retencji, audytu i zarządzania zmianą. Usunięcie konfiguracji nie gwarantuje skasowania danych już pobranych do Data Lake. Dlatego wcześniej wyjaśnij zasady retencji i usuwania na podstawie wymagań Data Lake i zgodności obowiązujących w tenancie.
- Sprawdź, czy nie napływają nowe zdarzenia i nie można wykonywać nieoczekiwanych Response Actions. Następnie usuń niepotrzebne już sekrety, certyfikaty, konta usług i wpisy na listach dozwolonych.
Podczas krótkiej przerwy serwisowej w integracji Log Collector zatrzymaj eksport Syslog, ale nie usuwaj współdzielonego urządzenia. W integracjach API i Response poświadczenie można zablokować na czas prac tylko wtedy, gdy wcześniej zweryfikowano możliwość ponownego aktywowania tej samej konfiguracji. W przeciwnym razie użyj wyłącznie procedury dostępnej dla konektora Disable, Delete lub Reconnect. Zablokowane albo wygasłe poświadczenie nie jest uniwersalnym sposobem wycofania i powoduje błędy synchronizacji.
Systematyczne zawężanie typowych błędów
Integracja API nie synchronizuje danych
Otwórz Configured, sprawdź Connection Method i przeczytaj dokładny błąd. Najpierw usuń w produkcie zewnętrznym Invalid credentials, insufficient permission i expired credentials: sprawdź identyfikatory, sekrety, ważność tokenów, certyfikaty i uprawnienia API. Network not reachable i invalid domain wymagają też kontroli DNS, proxy, zapory i stanu usługi. Przy request throttling dostawca ograniczył API; wielokrotne natychmiastowe zapisywanie może pogorszyć problem. W Microsoft HTTP 401 oznacza nieprawidłowe uwierzytelnienie, a 429 i 509 — ograniczanie.
Log Collector pozostaje czerwony lub żółty
Kolor czerwony oznacza awarię, a żółty — działanie z błędami. Sprawdź zasoby maszyny wirtualnej, sieć i DNS, dostęp wychodzący oraz ścieżkę Syslog od systemu źródłowego do urządzenia. Komunikat no events received since last container restart wskazuje, że od restartu kontenera nie odebrano zdarzeń Syslog. no received events in last 10 mins może oznaczać przerwany eksport albo po prostu źródło, które wysyła zdarzenia rzadko. W przypadku błędów przesyłania urządzenie buforuje dane na dysku. Jeśli przesyłanie pozostaje zablokowane, a dysk się zapełni, starsze dane mogą zostać odrzucone.
Microsoft 365 nie dostarcza danych
Dla Management Activity musi być aktywny audyt Microsoft 365, a w obszarze Office 365 Management APIs właściwość Enabled for users to sign-in? = Yes musi być aktywna. Uwzględnij czas rozruchu do 12 godzin po włączeniu audytu. W przypadku Graph Security V2 sprawdź dostęp do Defender XDR, zgodę, przygotowanie usługi alertów i dostępny zakres licencji Microsoft. Stary interfejs Graph Security API nie jest już rozwiązaniem awaryjnym.
Brak alertu o stanie pomimo awarii
Najpierw sprawdź, czy jest to integracja Data Ingest i czy od pierwszego komunikatu o błędzie problem trwa nieprzerwanie co najmniej 24 godziny. Przejściowy zielony stan lub potwierdzenie alertu zeruje odliczanie. Domyślnie wiadomość e-mail otrzymują wszyscy administratorzy Central; własne Notification Rules mogą zmienić ten sposób dystrybucji.
Zasady bezpieczeństwa i eksploatacji
- Używaj dedykowanych aplikacji i sekretów zamiast osobistych kont administratorów.
- Nadawaj tylko uprawnienia API wymagane przez konkretną integrację. Integracje reakcji z natury wymagają uprawnień do zapisu i powinny być zatwierdzane bardziej rygorystycznie niż samo pobieranie danych.
- Nie zapisuj sekretów w zgłoszeniach, zrzutach ekranu ani artykułach KB. Właściciela i termin ważności przechowuj w systemie zarządzania hasłami lub sekretami.
- Zaplanuj rotację poświadczeń przed upływem ich ważności. Sophos zgłasza wygasłe poświadczenia jako błąd synchronizacji.
- Zezwalaj na adresy IP Sophos tylko wtedy, gdy dostawca wymaga listy dozwolonych źródeł, i użyj listy dla rzeczywistego regionu Central.
- Włącz powiadomienia o stanie dla odpowiedzialnego zespołu. Pamiętaj, że utworzenie Custom Notification Rule wyłącza domyślną wysyłkę wszystkich alertów e-mail do wszystkich administratorów, dlatego wymagane reguły trzeba odtworzyć oddzielnie.
- Dla każdej integracji udokumentuj źródło danych, cel, klasyfikację danych, retencję, uprawnienia, test, właściciela i sposób wycofania.
Kryteria odbioru
Integracja jest ukończona dopiero wtedy, gdy pojawia się w obszarze Configured z oczekiwaną metodą, zdefiniowane zdarzenie testowe jest widoczne w zakładanym miejscu, znacznik czasu i tenant źródłowy są prawidłowe, a właściciel przejmuje odpowiedzialność za rotację poświadczeń i alerty o stanie. W przypadku Response Actions odbiór obejmuje dodatkowo zatwierdzony i udokumentowany test; stan początkowy przywraca się wyłącznie po działaniach odwracalnych, a operacji nieodwracalnych, takich jak unieważnienie sesji, nie wolno używać jako testu wycofania. Nieuniknione opóźnienia, na przykład w audycie Microsoft 365, zapisz w protokole eksploatacyjnym.
Często zadawane pytania
Czy każda integracja wysyła dane do Sophos Data Lake?
Nie. Data Ingest wysyła dane do Data Lake. Response Action pozwala wykonać działanie w produkcie innego dostawcy. Niektóre produkty oferują tylko jeden typ, a inne — oddzielne konfiguracje dla obu kierunków.
Czy integracje produktów innych dostawców są bezpłatne z XDR?
Nie zawsze. Sophos wskazuje dla MSP Flex określone integracje w kategorii Sophos XDR, które można używać z XDR bez dodatkowego Integration License Pack. Inne kategorie w modelu Flex wymagają odpowiednich pakietów. Dodatkowo mogą być potrzebne licencje dostawcy zewnętrznego.
Dlaczego widzę dane, ale nie ma detekcji?
Pobieranie i wykrywanie to dwa różne etapy. Łącznik Data Ingest może prawidłowo zapisywać zdarzenia w Data Lake, choć nie każde zdarzenie tworzy detekcję Sophos lub sprawę. Najpierw sprawdź przepływ danych źródłowych za pomocą przewidzianego zapytania Live Discover.
Czy jedno urządzenie może obsługiwać wiele integracji Syslog?
Tak. Sophos pozwala korzystać z tego samego urządzenia w wielu integracjach produktów innych dostawców oraz Sophos NDR. Każde źródło musi jednak zostać skonfigurowane z właściwymi parametrami połączenia i formatu.
Dlaczego sama integracja Microsoft 365 Response nie wystarcza?
Udostępnia działania, ale nie pobiera automatycznie danych audytowych ani alertów Defender. Dodaj także Microsoft 365 Management Activity i Microsoft Graph Security API V2, aby zapewnić detekcje oraz kontekst do dochodzenia.
Czy usunięcie integracji kasuje historyczne dane w Data Lake?
Usunięcie nie gwarantuje natychmiastowego skasowania wcześniej pobranych danych. Traktuj więc usunięcie jako zatrzymanie przyszłego przepływu danych, a wymagania retencji i usuwania wyjaśnij oddzielnie, zanim zadeklarujesz wiążący termin skasowania danych.