Saltar para o conteudo
Avanet

Configurar integrações MDR e XDR no Sophos Fusion

Com as integrações, o Sophos Fusion (anteriormente Sophos Central) reúne telemetria de produtos Sophos e de terceiros no Sophos Data Lake, ou disponibiliza Response Actions específicas no Central. O ponto de entrada comum encontra-se em Threat Analysis Center > Integrations. É essencial escolher o tipo de integração correto: Data Ingest fornece dados para Queries, Detections e investigações; Response Action executa uma ação no produto ligado. Nem todos os produtos suportam ambas as direções.

No percurso de onboarding do Endpoint, este artigo encerra a fase de integração entre produtos, situada entre a configuração da proteção e a aceitação operacional.

O processo prático consiste em verificar a licença e o sistema de origem, escolher no Marketplace o bloco do produto e a configuração adequados, estabelecer a ligação com o mínimo de permissões possível, verificá-la em Configured e validá-la com um evento de teste esperado. Só depois disso a integração deve ser considerada operacional em produção.

Âmbito: XDR, MDR e licenças

Uma integração não substitui uma licença XDR nem MDR. O XDR disponibiliza funções de análise que permitem à própria equipa de segurança investigar dados no Threat Analysis Center e no Data Lake. O MDR acrescenta o serviço gerido da Sophos. As integrações selecionáveis no tenant dependem do contrato Sophos, do produto, do tipo de integração e, quando aplicável, da licença do produto de terceiros.

A afirmação de que determinadas integrações são gratuitas não significa que todo o Marketplace o seja. Para MSP Flex existem Integration License Packs separados para categorias como Endpoint, Network, Email e Firewall. Com uma licença XDR, Sophos NDR, Sophos Cloud Optix, Microsoft Graph Security e Microsoft 365 audit appliance não precisam de um pack adicional. Esta regra aplica-se expressamente apenas a clientes MSP Flex. Confirme os direitos no tenant e no contrato em vez de assumir gratuitidade geral.

O sistema do outro lado também pode exigir licenças. As páginas da Sophos contradizem-se no caso do Microsoft 365: a página de visão geral afirma que os Management Activity Audit Logs estão disponíveis para todos os clientes Microsoft 365; contudo, a página de configuração específica exige Purview Audit (Standard ou Premium), uma das licenças de utilizador aí indicadas e Auditing ativo. Para a configuração, aplicam-se estes requisitos específicos. As Detections fornecidas pelo Graph Security V2 dependem ainda do âmbito das licenças Microsoft e das funções Defender XDR disponíveis. Para Microsoft 365 Response Actions, a Sophos não indica um requisito de licença Microsoft; contudo, são necessários um administrador Microsoft 365 e as permissões Graph indicadas abaixo.

Tipos de integração e credenciais necessárias

REST API

Uma integração API obtém dados do serviço Cloud do fabricante ou envia para esse serviço uma Response Action. Consoante o produto, o assistente de configuração solicita, por exemplo, Tenant ID ou Organization ID, API URL, Client ID, Client Secret, Token ou Certificate. As integrações API não necessitam de uma Sophos Appliance.

Algumas integrações recebem as credenciais diretamente no assistente. Outras pedem uma Integration Credential reutilizável. A opção de selecionar uma credencial existente ou criar outra no assistente indica se o conector suporta esta função. O Integration Credential Manager está disponível apenas para uma parte limitada das integrações API; nem todos os Secrets podem ser reutilizados centralmente.

Log Collector

Numa integração Log Collector, o sistema de origem exporta eventos por Syslog para uma Sophos appliance. O Log Collector processa os dados e carrega-os para o Sophos Data Lake. A appliance funciona em ESXi, Hyper-V, AWS ou Nutanix, ou em hardware Dell, NUC ou OnLogic adequado. Para ESXi ou Hyper-V, atribua pelo menos 4 CPUs, 16 GB de RAM e 160 GB de armazenamento; são suportados ESXi 6.7 Update 3 com hardware VM versão 11 ou posterior e Hyper-V no Windows Server 2016 ou posterior. A Sophos gere as atualizações do sistema operativo e de segurança; não instale outro agente Sophos ou antimalware. Aumente os recursos para muito volume ou várias integrações e valide DNS, proxy e as exclusões de portas e domínios antes da aprovação. Configure o produto de terceiros para enviar para esta appliance, não para um servidor Syslog qualquer.

Várias integrações podem utilizar a mesma Appliance. Ainda assim, o protocolo, a porta, o formato e a origem têm de ser configurados para cada produto de acordo com o respetivo guia de integração. Uma Appliance verde, por si só, não comprova que está a chegar o tipo de evento correto.

Produtos Sophos

Produtos como Sophos Firewall e Sophos NDR têm processos de configuração específicos. O Sophos NDR e as integrações Log Collector precisam de uma Integration Appliance, mas não necessariamente de uma VM clássica. Uma integração exclusivamente REST API não precisa de appliance. Use o Marketplace do tenant afetado para verificar a disponibilidade: cada mosaico mostra os métodos oferecidos e abre o assistente adequado.

Delimitar com segurança o workload NDR numa appliance partilhada

Cada appliance só pode alojar uma integração Sophos NDR. A mesma appliance pode também alojar várias integrações de terceiros baseadas em appliance como Log Collectors. Por isso, antes de cada alteração, expanda a entrada da appliance em Configured > Integration Appliances e verifique todas as integrações atribuídas. Nem o valor Integrations nem um estado verde da appliance substituem esta verificação.

Um reinício específico do NDR interrompe o sensor NDR, enquanto os Log Collectors continuam a funcionar. Em contrapartida, Restart ou Shutdown da VM completa interrompe o NDR e todos os Log Collectors dessa appliance. Planeie estas ações numa janela de manutenção, documente previamente o estado de todos os workloads e verifique-os individualmente depois. O procedimento está descrito em Operar com segurança a appliance e o sensor Sophos NDR.

Delete no menu da appliance não remove apenas uma integração individual. Não elimine a appliance enquanto lhe estiver atribuído o NDR ou um Log Collector. Além disso, a opção do menu não indica que a VM implementada será removida nem que os dados já ingeridos no Data Lake serão eliminados. Antes da desativação, esclareça as atribuições, a retenção de dados, a remoção dos recursos da plataforma, o caminho de recuperação e a verificação final. Até lá, mantenha a appliance.

Antes da configuração

  1. Inicie sessão no Sophos Fusion como Admin ou Super Admin. A Sophos indica estas funções como requisito para a configuração geral.
  2. No produto de terceiros, confirme que licença, função administrativa, função API ou saída Syslog é necessária.
  3. Decida se precisa de Data Ingest, Response Action ou de ambos. Uma integração Response não fornece automaticamente a telemetria em que se baseia uma investigação.
  4. Para acesso API, crie sempre que possível uma App ou Service Account dedicada. Conceda apenas as permissões exigidas pelo guia do produto e documente o Owner, a data de expiração e o processo de rotação do Secret.
  5. Se o produto de terceiros exigir uma lista permitida de IPs de origem para chamadas API administrativas, identifique primeiro a região Central em My Environment > Installers: passe o cursor sobre um link de download em Endpoint Protection ou Server Protection e leia a região no URL apresentado, por exemplo eu-central-1. Depois permita apenas os endereços dessa região na tabela abaixo. São origens das chamadas API da Sophos, não destinos de saída da Integration Appliance.
  6. Para uma Integration Appliance, verifique o respetivo percurso de rede de saída, o DNS e, quando aplicável, o Proxy de acordo com os requisitos da Appliance.
  7. Planeie um evento de teste reproduzível e inofensivo. Um Login Event ou Audit Event é mais adequado do que uma tentativa real de Malware.

Endereços IP de origem para a lista permitida da API

Esta tabela é um instantâneo mantido pela Avanet e verificado em 14 de setembro de 2026. O Avanet Knowledge Base Operations Owner responde pela sua atualização e revê-a mensalmente, bem como imediatamente após um aviso de alteração da Sophos, uma alteração do link ou da lista de IPs, um pedido de mudança da lista permitida ou uma falha de conectividade da API que possa indicar uma divergência.

Em cada atualização da tabela ou decisão sobre uma lista permitida de produção, abra a lista de IPs atual da Sophos e compare a região do tenant e o conjunto completo de IPs com este instantâneo. Se houver diferenças, não copie os valores diretamente para produção: o responsável tem de abrir uma alteração controlada, solicitar a um segundo engenheiro da Avanet que verifique a associação da região e as diferenças, atualizar em conjunto as nove versões linguísticas, testar o link e, depois, validar a integração afetada com uma sincronização da API ou um evento de teste inofensivos. Registe na alteração a aprovação, os resultados e as instruções de reversão.

Região CentralEndereços IP a permitir
us-west-244.239.234.92, 44.236.151.222, 52.27.46.33, 3.136.113.75, 3.14.45.170
us-east-23.131.131.133, 13.59.142.27, 18.224.112.153, 3.136.113.75, 3.14.45.170
eu-west-134.246.211.14, 99.81.106.126, 52.19.250.167, 3.136.113.75, 3.14.45.170
eu-central-118.159.176.26, 18.198.100.158, 18.194.145.190, 3.136.113.75, 3.14.45.170
ca-central-13.97.4.79, 52.60.80.242, 3.99.3.86, 3.136.113.75, 3.14.45.170
ap-northeast-118.181.20.177, 54.95.61.201, 54.250.208.189, 3.136.113.75, 3.14.45.170
ap-southeast-254.79.192.43, 3.106.32.132, 52.62.157.111, 3.136.113.75, 3.14.45.170
ap-south-115.207.66.8, 65.0.211.72, 3.7.163.52, 3.136.113.75, 3.14.45.170
sa-east-1 (São Paulo)54.232.157.166, 54.207.154.36, 18.230.33.85, 3.136.113.75, 3.14.45.170
Dubai (identificado como sa-east-1 na tabela da Sophos)51.112.210.120, 51.112.22.202, 40.172.255.38, 3.136.113.75, 3.14.45.170

A Sophos identifica atualmente tanto a linha de São Paulo como a do Dubai como sa-east-1. Distinga-as pela localização do tenant e pelo conjunto de IPs; nunca combine regiões. Registe a lista aprovada na alteração.

Adicionar a integração no Marketplace

  1. Abra Threat Analysis Center > Integrations > Marketplace.
  2. Pesquise o fabricante ou o produto. Quando existirem entradas semelhantes, utilize a página do produto e verifique a categoria, o nome do produto, o tipo de integração e a finalidade. Cisco Meraki e Fortinet FortiAnalyzer, por exemplo, são disponibilizados como variantes API e Log Collector.
  3. Abra a integração pretendida.
  4. Selecione o tipo necessário, por exemplo Data Ingest, e clique em Add Configuration.
  5. Siga os passos de Integration setup. Nas integrações API, introduza os dados do sistema de origem ou conceda um OAuth Consent. Nas integrações Log Collector, crie ou selecione uma Appliance e direcione depois para ela o Syslog Export do sistema de origem.
  6. Se a Sophos solicitar Internal Domains e IP Ranges na primeira integração, introduza apenas os seus intervalos internos. Estes dados identificam endereços próprios, agrupam Alerts relacionados e evitam pesquisas em terceiros; não devem ser confundidos com a Allowlist dos endereços de origem da Sophos.
  7. Guarde a configuração e conclua totalmente qualquer diálogo de Consent externo. Registe o nome da integração, o Source Tenant, a pessoa responsável e a data da próxima Credential Rotation.
  8. Abra Threat Analysis Center > Integrations > Configured. A nova configuração tem de aparecer nessa área. É aí que pode ser monitorizada ou editada posteriormente; em Connection Method, também pode confirmar se o Troubleshooting deve seguir o percurso API ou Log Collector.

Verificar e testar o funcionamento

Uma configuração guardada ainda não comprova o funcionamento. Verifique, por esta ordem, a ligação, o fluxo de dados e o conteúdo funcional:

  1. Connection Status: Abra a entrada em Configured ou, no caso de uma Appliance, o respetivo estado. Nos Log Collectors, vermelho significa que a integração não está a funcionar, amarelo que funciona com erros e verde que os eventos estão a ser recebidos e processados sem problemas visíveis.
  2. Evento de teste definido: Gere no sistema de origem um evento inofensivo que seja certamente recolhido pela API ou categoria Syslog em causa, por exemplo uma alteração administrativa ou um Test Login. Registe a hora, o utilizador e a origem.
  3. Comprovação no Data Lake: Depois do atraso específico do produto, pesquise em Threat Analysis Center > Live Discover. Utilize a categoria ou Query do Live Discover documentada no guia específico do produto; se a Sophos não documentar uma para o conector, este processo geral não deve prometer uma comprovação universal por Query. O runbook de Live Discover explica a Query, os limites do Data Lake e a verificação de resultados. Confirme o Timestamp, o Tenant, o utilizador e o tipo de evento. Um único registo comprova a ligação; vários registos atuais durante um período adequado comprovam o fluxo contínuo de dados.
  4. Limite das Detections: Nem todos os eventos ingeridos originam uma Detection ou um Case. O Data Ingest torna os dados analisáveis; as Detections só surgem quando é acionada uma lógica de deteção adequada. Por isso, teste primeiro a ingestão no Data Lake e não espere necessariamente um Alert.
  5. Response Action: Utilize uma conta de teste aprovada e documente o estado inicial. Para Microsoft 365, Block user sign-in, seguido de Allow user sign-in, é adequado como teste reversível; Revoke all current sessions não é reversível. Tenha também em conta que o Entra Connect Sync pode voltar a ativar posteriormente uma conta Hybrid bloqueada, que a definição MDR Response limita as ações dos analistas Sophos e que os nomes de algumas Inbox Rules são sensíveis a maiúsculas e minúsculas nas Response Actions.

Os Health Alerts não constituem um teste imediato. O período de 24 horas começa com a primeira mensagem de erro e só produz um Alert de Severity média se o erro persistir sem interrupção. Um estado verde ou o reconhecimento do Alert reinicia a contagem decrescente. Se o problema continuar, o Alert volta depois a aparecer uma vez a cada 30 dias.

Microsoft 365: três integrações distintas

«Ligar o Microsoft 365» não corresponde a um único botão. O Marketplace disponibiliza três integrações para tarefas distintas:

IntegraçãoDireçãoResultadoLimite importante
Microsoft - Office 365 Management Activity APIData IngestAudit Logs no Data Lake; categoria Microsoft 365 audit data no Live DiscoverO Microsoft 365 Auditing tem de estar ativo; depois de o ativar, os dados podem demorar até 12 horas.
Microsoft - Graph Security API V2Data IngestMicrosoft Security Alerts no Data LakeRequer acesso às funções Defender XDR; a quantidade e qualidade das Detections dependem do âmbito das licenças Microsoft. A Legacy API deixou de funcionar após ter sido removida pela Microsoft em abril de 2026.
Microsoft 365 - Response ActionsResponse ActionBloquear/desbloquear o início de sessão do utilizador, revogar Sessions, desativar Inbox RulesSó pode ser configurada para um ambiente Microsoft 365; a integração não ingere por si só telemetria Audit ou Graph.

Para Response Actions, a Sophos indica as permissões Microsoft Graph User.ManageIdentities.All, User.EnableDisableAccount.All, User.RevokeSessions.All, MailboxSettings.Readwrite e User.Read. No MDR, a opção MDR Response selecionada continua a limitar se os analistas podem atuar sem aprovação. Num ambiente Entra ID Hybrid, o Microsoft Entra Connect Sync pode voltar a ativar posteriormente um início de sessão bloqueado no Central.

Exemplo: ligar Management Activity em segurança

  1. Certifique-se de que o Auditing está ativo no Microsoft 365. Um administrador Microsoft 365 tem de autorizar a ligação.
  2. Abra Threat Analysis Center > Integrations > Marketplace e selecione Microsoft - Office 365 Management Activity API.
  3. Em Data Ingest (Security Alerts), clique em Add Configuration.
  4. Verifique o aviso de Auditing, clique em Save and continue e, depois, em Proceed na área Connect to Microsoft 365.
  5. Inicie sessão com a conta de administrador Microsoft prevista, verifique as permissões solicitadas e confirme com Accept. Termine a confirmação com Close.
  6. Verifique a entrada no Sophos Fusion. Em Live Discover > Query, tem de aparecer a categoria Microsoft 365 audit data. Gere depois um Audit Event identificável e procure-o com uma Query disponibilizada.

A Microsoft não garante um prazo fixo para que cada evento apareça no Audit Log. Por conseguinte, o atraso de uma linha não significa automaticamente que exista um erro de integração. Após ativar o Auditing pela primeira vez, os dados podem demorar até 12 horas a ficar visíveis.

Para o Graph Security V2, a primeira sincronização ocorre cerca de cinco minutos depois de os dados estarem disponíveis no Microsoft Defender Security Center. Se for necessário provisionar primeiro o serviço Alerts and Incidents, só esse passo da Microsoft pode demorar cerca de uma hora.

Desativar ou reverter uma integração

Não existe um botão Disable uniforme para todos os tipos de integração. As ações disponíveis variam consoante o produto e o Connection Method. Por isso, não presuma que existe uma opção universal:

  1. Abra Threat Analysis Center > Integrations > Configured, selecione a configuração e documente o estado, o nome, o Source Tenant, a Appliance e a Credential.
  2. Numa integração API, comece por interromper de forma controlada a ingestão de dados ou utilize uma ação Disable ou Delete, se a página do produto a disponibilizar. Em seguida, revogue o OAuth Consent no sistema de origem ou desative a App dedicada ou o Token. Nas Response Actions, este passo impede novas ações a partir do Central.
  3. Numa integração Log Collector, remova a configuração de destino Syslog no sistema de origem. Não elimine uma Sophos Appliance partilhada enquanto outras integrações a utilizarem.
  4. Remova a configuração no Central apenas quando estiverem cumpridos os requisitos de retenção, Audit e Change. A remoção de uma configuração não garante a eliminação dos dados já ingeridos no Data Lake; por isso, esclareça previamente a retenção e a eliminação com base nos requisitos de Data Lake e Compliance aplicáveis ao tenant.
  5. Confirme que deixaram de chegar novos eventos e que já não são possíveis Response Actions inesperadas. Remova depois os Secrets, Certificates, Service Accounts e entradas de Allowlist que já não sejam necessários.

Para uma breve interrupção de manutenção numa integração Log Collector, pare o Syslog Export sem eliminar uma Appliance partilhada. Nas integrações API e Response, só deve bloquear uma Credential como pausa de manutenção se a reativação da mesma configuração tiver sido verificada previamente; caso contrário, utilize exclusivamente o processo Disable, Delete ou Reconnect disponível para o conector. Uma Credential bloqueada ou expirada não é uma reversão universal e provoca erros de sincronização.

Delimitar sistematicamente erros comuns

A integração API não sincroniza

Abra Configured, verifique Connection Method e leia o erro concreto. Corrija primeiro no produto de terceiros Invalid credentials, insufficient permission e expired credentials: confirme IDs, Secrets, validade dos Tokens, certificados e permissões API. Network not reachable e invalid domain também exigem verificações de DNS, proxy, firewall e estado do serviço. Com request throttling, o fornecedor limitou a API; guardar repetidamente de imediato pode piorar o problema. Na Microsoft, HTTP 401 indica autenticação inválida; 429 e 509 indicam limitação.

O Log Collector permanece vermelho ou amarelo

Vermelho significa indisponível; amarelo, em funcionamento com erros. Verifique os recursos da VM, a rede e o DNS, a acessibilidade de saída e o percurso Syslog entre o sistema de origem e a Appliance. A mensagem no events received since last container restart indica que não foram recebidos eventos Syslog desde o arranque do Container; no received events in last 10 mins pode significar uma interrupção do Export ou apenas uma origem que envia raramente. Em caso de erros de Upload, a Appliance armazena os dados em Buffer no disco. Se o Upload permanecer bloqueado e o armazenamento ficar cheio, os dados mais antigos poderão ser descartados.

O Microsoft 365 não fornece dados

Para Management Activity, têm de estar ativos o Microsoft 365 Auditing e a propriedade Enabled for users to sign-in? = Yes em Office 365 Management APIs. Considere o tempo de arranque de até 12 horas após a ativação do Auditing. Para Graph Security V2, verifique o acesso a Defender XDR, o Consent, o provisionamento do serviço Alerts e o âmbito das licenças Microsoft disponíveis. A antiga Graph Security API já não é uma alternativa.

Não existe Health Alert apesar da falha

Confirme primeiro se se trata de uma integração Data Ingest e se o erro persiste sem interrupção há 24 horas desde a primeira mensagem. Um estado verde entretanto obtido ou o reconhecimento do Alert reinicia a contagem decrescente. Por predefinição, todos os administradores do Central recebem o e-mail; as suas Notification Rules podem alterar esta distribuição.

Regras de segurança e operação

  • Utilize Apps e Secrets dedicados, em vez de acessos de administrador pessoais.
  • Conceda apenas as permissões API exigidas pela integração concreta. Pela sua natureza, as integrações Response necessitam de permissões de escrita e requerem uma aprovação mais rigorosa do que a mera ingestão de dados.
  • Não guarde Secrets em tickets, Screenshots ou artigos da KB. Registe o Owner e a data de expiração no sistema de gestão de palavras-passe ou Secrets.
  • Planeie a Credential Rotation antes da expiração. A Sophos comunica Credentials expiradas como erros de sincronização.
  • Autorize endereços IP da Sophos apenas se o fornecedor exigir uma Source Allowlist e utilize a lista da região real do Central.
  • Ative Health Notifications para uma equipa responsável. Ao criar uma Custom Notification Rule, tenha em conta que é desativado o envio padrão de todos os Alerts por e-mail a todos os administradores e que as regras necessárias têm de ser recriadas separadamente.
  • Documente, para cada integração, a origem dos dados, a finalidade, a classificação dos dados, a retenção, as permissões, o teste, o Owner e o processo de reversão.

Critérios de aceitação

A integração só está concluída quando aparece em Configured com o método esperado, um evento de teste definido é comprovável no destino previsto, o Timestamp e o Source Tenant estão corretos e um Owner assume a Credential Rotation e os Health Alerts. Para Response Actions, a aceitação inclui também um teste aprovado e documentado; apenas as ações reversíveis são repostas no estado inicial, e ações irreversíveis como a revogação de Sessions não podem servir de teste de Rollback. Registe no Log operacional atrasos inevitáveis, como no Auditing do Microsoft 365.

Perguntas frequentes

Todas as integrações enviam dados para o Sophos Data Lake?

Não. Data Ingest envia dados para o Data Lake. Response Action permite executar uma ação no produto de terceiros. Alguns produtos oferecem apenas um tipo; outros têm configurações separadas para ambas as direções.

As integrações de terceiros são gratuitas com o XDR?

Não de forma geral. Para MSP Flex, a Sophos identifica certas integrações na categoria Sophos XDR que podem ser utilizadas com XDR sem um Integration License Pack adicional. Outras categorias exigem os Packs adequados no Flex. Podem ainda ser necessárias licenças do fornecedor terceiro.

Porque vejo dados, mas nenhuma Detection?

A ingestão e a deteção são fases distintas. Um Data Ingest Connector pode escrever corretamente eventos no Data Lake sem que cada evento origine uma Sophos Detection ou um Case. Verifique primeiro o fluxo de dados em bruto com a Query prevista no Live Discover.

Posso utilizar a mesma Appliance para várias integrações Syslog?

Sim. A Sophos permite várias integrações de terceiros e o Sophos NDR na mesma Appliance. Ainda assim, cada origem tem de ser configurada com os dados corretos de ligação e formato.

Porque não é suficiente a integração Microsoft 365 Response?

Esta disponibiliza ações, mas não ingere automaticamente Audit Logs ou Defender Alerts. Adicione também Microsoft 365 Management Activity e Microsoft Graph Security API V2, para disponibilizar Detections e contexto de investigação.

A remoção de uma integração elimina dados históricos do Data Lake?

A remoção não garante a eliminação imediata dos dados já ingeridos. Considere, portanto, a remoção como uma interrupção do fluxo futuro e esclareça separadamente as obrigações de retenção ou eliminação antes de prometer um prazo vinculativo.