Sophos Fusion förklarat: produkt, licens eller ny plattform?
Sophos Fusion ser allt, kopplar samman allt och låter försvaret reagera som en enhet. Det är budskapet i den 66 sekunder långa introduktionsvideon. Därtill kommer begrepp som AI-native, Agentic AI, Unified Context Lake, Compounding Intelligence och Synchronized Security. Det låter storslaget, men besvarar inte de uppenbara frågorna: Är Sophos Fusion en ny produkt? Behövs en ny licens? Ersätts Sophos Central? Och vad händer med Endpoint, XDR, MDR, Firewall och de andra Central-produkterna?
Det korta svaret är: Sophos Fusion är varken en enskild produkt eller en egen licens. AI-Native Cybersecurity Defense System är namnet på den underliggande arkitekturen. Sophos Fusion är vidareutvecklingen av Sophos Central och den administrationsmiljö där kunder ansluter sina kontrollpunkter och hanterar sin säkerhet på denna arkitektur. Den nuvarande Central-konsolen ersätts inte av en andra portal. I stället uppgraderas befintliga konton automatiskt och stegvis till Fusion, och gränssnittet byter namn i samband med detta. Kunden behöver inte vidta någon åtgärd. Samtidigt är Fusion mer än en ny logotyp, eftersom integrationen av Secureworks innebär att XDR och MDR byggs ut avsevärt tekniskt, Next-Gen SIEM tillkommer som ett nytt tillägg och andra erbjudanden som AI Defense och CISO Advantage lanseras under samma paraply.
Fusion förstås därför bäst som en kombination av tre saker: teknisk plattformsstrategi, ny portföljmodell och nytt varumärkesbudskap. Den som bara använder en Sophos Firewall får inte plötsligt ett autonomt Security Operations Center. Den som använder flera kontrollpunkter, XDR eller MDR och konfigurerar integrationerna korrekt kan däremot faktiskt dra nytta av mer kontext och snabbare reaktioner.
De viktigaste svaren i korthet
Är Sophos Fusion en ny produkt eller en ny licens?
Är Sophos Fusion en ny strategisk inriktning?
Ersätts eller byter Sophos Central namn?
Måste en befintlig Sophos Firewall migreras?
Vad förändras konkret?
Medför Sophos Fusion nya kostnader?
Denna åtskillnad är viktig. Sophos säger uttryckligen att Fusion inte är någon SKU, inget paket och ingenting som kan köpas separat. Samtidigt använder tillverkaren naturligtvis lanseringen för att positionera nya produkter och utökningar. ”Ingen Fusion-licens” betyder därför inte att ”alla Fusion-funktioner ingår i varje befintlig licens”.
Vad Sophos menar med ett Cyber Defense System
Klassiska säkerhetsportföljer består av många verktyg: Endpoint Protection, Firewall, e-postsäkerhet, Identity Security, NDR, XDR, SIEM, ZTNA, switchar, accesspunkter och molnsäkerhet. Varje produkt ser en annan del av ett angrepp. Problemet är sällan brist på data. Problemet är att dessa data hamnar i olika konsoler, format och ansvarsområden.
Sophos Fusion ska koppla samman dessa delar till ett system. Arkitekturen kan sammanfattas i fem byggstenar:
- Kontrollpunkter: Sophos Endpoint, Firewall, Email, Identity, NDR, Workspace Protection, Switches, Wireless och molnprodukter levererar telemetri eller kan genomföra skyddsåtgärder. Enligt den aktuella produktsidan tillkommer dessutom fler än 500 integrationer med tredjepartsleverantörer.
- Gemensam kontext: En Unified Context Lake ska sammanföra händelser, enheter, användare, identiteter och angreppsindikatorer. Tekniskt bygger detta vidare på den befintliga Sophos Data Lake och tekniken i Secureworks Taegis.
- Samordnad reaktion: Synchronized Security och andra dubbelriktade integrationer ska omvandla insikter från en kontrollpunkt till åtgärder på andra ställen.
- AI, automatisering och mänsklig kontroll: Agentisk AI ska strukturera undersökningar, berika kontext, förbereda beslut och utlösa reaktioner inom definierade gränser. Sophos X-Ops, MDR-analytiker och fastställda förtroendegränser förblir delar av systemet.
- Compounding Intelligence: Insikter från verkliga angrepp ska inte stanna i en enskild kundtenant, utan förbättra detektorer, AI-modeller och reaktionslogik för alla kunder.
Bakom det otympliga begreppet Compounding Intelligence finns alltså en central inlärningscykel. Sophos uppger fler än 625'000 skyddade organisationer och över 380'000 MDR-undersökningar per år som underlag. Det betyder inte att kunder får tillgång till varandras rådata. I stället ska insikter från angreppsmönster och undersökningar återföras till uppdaterade detektioner, modeller och Response-logik. Hur snabbt och för vilka produkter denna cykel faktiskt får genomslag är dock svårt att kontrollera utifrån.
Målet är begripligt. Ett komprometterat konto, en misstänkt process på en endpoint och en ovanlig anslutning genom brandväggen behöver var för sig inte vara entydiga. Tillsammans kan de visa ett angrepp. Fusion ska identifiera dessa samband snabbare och samordna en lämplig reaktion.
Den avgörande poängen är dock: En arkitekturskiss är ännu ingen aktiverad integration. För att data faktiskt ska sammanföras måste de berörda produkterna vara licensierade, registrerade i Central, korrekt konfigurerade och aktiverade för loggning eller Data Lake-uppladdningar. Automatisk reaktion kräver dessutom Response Actions som stöds, rätt behörigheter och en definierad incidentprocess.
Blir Sophos Central nu ändå Sophos Fusion?
Uppenbarligen var inte ens Sophos helt överens med sig självt i kommunikationen. För bara två månader sedan förklarade Paul Murray, Senior Product Marketing Director hos Sophos, i Sophos Community att Central varken skulle byta namn eller ersättas. Tydligen hade inte ens en Senior Product Marketing Director fått hela bilden då.

Nu är linjen tydlig: Sophos Central blir Sophos Fusion. Den befintliga administrationsmiljön byter automatiskt och stegvis namn och byggs ut. Kunderna behöver inte initiera något. Det blir varken en andra tenant eller en ny konsol. Kort sagt: plattformen finns kvar, namnet ändras. För ren administration av Endpoint, Email eller Firewall lär vardagen inledningsvis förändras lite. Förändringen blir tydligare där XDR, MDR, integrationer och Threat Analysis Center redan används i dag.
De verkliga produktförändringarna bakom Fusion-lanseringen
Begreppet Fusion omfattar hela portföljen. De mest konkreta förändringarna vid lanseringen gäller dock Sophos XDR, Sophos MDR och Next-Gen SIEM. Dessa utökningar bygger i hög grad på förvärvet av Secureworks, som slutfördes 2025, och på Taegis-tekniken.
Sophos presenterade Fusion den 15 juli 2026 och meddelade att de nya funktionerna för XDR, MDR och SIEM skulle komma den 15 augusti 2026. Utrullningen till befintliga XDR- och MDR-tenanter ska börja stegvis i augusti och pågå under flera månader. Ingen agent behöver distribueras på nytt, och Sophos förväntar sig varken avbrott eller någon ändring av den befintliga XDR- eller MDR-licensen enbart till följd av plattformsuppgraderingen.
Sophos XDR byggs ut avsevärt
Sophos XDR behåller sitt namn, men får ett nytt Security Operations-gränssnitt som ersätter nuvarande Threat Analysis Center, samt betydligt fler funktioner från Secureworks-världen:
- tusentals ytterligare detektorer från Taegis,
- egna Detection Rules,
- AI-stödd Detection Analysis,
- mer telemetri och Threat Intelligence från Sophos X-Ops,
- SOAR-playbooks och ytterligare Connectors,
- fler dubbelriktade integrationer med Response Actions,
- ett integrerat Email Monitoring System och
- möjlighet att lägga till Next-Gen SIEM som ett tillägg.
I vissa uppgraderingsunderlag förekommer tillfälligt benämningen Sophos XDR Powered by Secureworks. Det är ingen separat XDR-produkt, utan beskriver den tekniskt utökade plattformen.
För analytiker blir AI därmed för första gången mer konkret direkt i det dagliga gränssnittet. Relaterade aktiviteter grupperas i fall, komplexa säkerhetsdata presenteras mer begripligt och undersökningar kan sökas igenom med naturligt språk. Sophos marknadsför detta uttryckligen med ”no SQL required”. Det sänker instegströskeln, men ersätter varken granskningen av resultaten eller förståelsen för den underliggande telemetrin.
För befintliga XDR-team är detta sannolikt den viktigaste Fusion-förändringen. Den tidigare plattformen för frågor och undersökningar utvecklas mer mot en komplett SOC-arbetsmiljö. Den tillkommande tekniken tar dock inte automatiskt bort det operativa arbetet. Detection Rules, datakällor, playbooks, behörigheter och eskaleringsvägar måste fortfarande underhållas.
Efter uppgraderingen måste integrationer för Microsoft 365 och Okta auktoriseras på nytt om Response Actions är konfigurerade där. Sådana detaljer visar varför en plattformsuppgradering inte bör ignoreras, även om den sker ”utan driftstopp”.
Det integrerade Email Monitoring System (EMS) ingår enligt Sophos i XDR och MDR och är ingen ytterligare Fusion-licens. Det ersätter varken Sophos Email, Microsoft Defender for Office 365 eller en annan e-postgateway. EMS använder journalföringsregler i Microsoft 365 eller Google Workspace och arbetar i övervakningsläge parallellt med den befintliga e-postsäkerheten. Det ursprungliga e-postflödet och leveransen förblir oförändrade. EMS ger ett andra lager för detektion och undersökning. I Microsoft 365 kan redan levererade skadliga meddelanden dessutom tas bort i efterhand.
Min bedömning: Så många nya XDR-funktioner utan en separat ny licens och utan någon aviserad prishöjning vid lanseringen känns nästan ovanligt generöst. Microsoft har precis visat hur fortsättningen kan se ut: i samband med ytterligare AI-, säkerhets- och administrationsfunktioner höjdes priserna på utvalda Microsoft 365-abonnemang den 1 juli 2026. Hos Sophos rapporterade vi senast 2022 om en prishöjning på 7 till 9 procent för Intercept X Advanced with XDR. Därför skulle ytterligare en prishöjning för XDR under de kommande tolv månaderna inte förvåna mig. Det finns för närvarande inget besked om detta – det är uttryckligen en personlig prognos.
Sophos MDR får mer automatisering och ännu en namnändring
Även för MDR snurrar Sophos återigen på namnhjulet: MDR Essentials blir MDR, MDR Complete blir MDR Plus. Det är knappast förvånande. Produkt- och licensnamnen i Sophos Central ändras så regelbundet att jag spontant knappt kan komma på ett erbjudande som har behållit samma namn i fyra år. Själva namnbytet skulle jag därför inte betrakta som någon betydande Fusion-nyhet. Det relevanta är de tekniska förändringarna bakom det.
Sophos talar om kontinuerlig AI-stödd Threat Hunting, fler integrationer och ytterligare reaktionsmöjligheter. Även Email Monitoring System integreras.
Sophos anger två siffror som belägg för automatiseringen: Enligt tillverkaren hanteras 52 procent av MDR-fallen av AI från början till slut inom de gränser som analytikerna har fastställt. För de 89 sekunderna är de offentliga formuleringarna däremot inte enhetliga. Fusion-meddelandet och MDR-produktsidan mäter från en alert till den automatiserade reaktionen. I ett tidigare meddelande om Agentic SOC börjar tiden däremot först när ett fall skapas och gäller fall som AI får hantera fullständigt. En alert och skapandet av ett fall är inte samma sak. Siffran bör därför läsas som ett driftmått från Sophos, inte som en oberoende granskad End-to-End-reaktionstid eller en garanti för varje incident.
En konkret förändring lär märkas snabbare i vardagen än det nya namnet: i samband med uppgraderingen upphör de nuvarande veckovisa och månatliga MDR-rapporterna. Ny Self-Service-rapportering planeras först till senare under 2026. Fram till dess finns MDR Dashboard kvar med valbara tidsperioder, anpassningsbara vyer och PDF-export. Den som använder de regelbundna rapporterna för kunder, revisioner eller interna kontroller bör därför ersätta den tidigare utskicksrutinen med ett nytt arbetsflöde före uppgraderingen.
För befintliga MDR-kunder är det alltså framför allt viktigt att bevaka det aviserade uppgraderingsdatumet, kontrollera integrationer och planera för ändringar i rapporter eller arbetsflöden. Den som redan använder MDR med telemetri från tredje part hittar grunderna för denna utveckling i artikeln Sophos MDR integrerar telemetridata från tredje part.
Next-Gen SIEM är nytt och kostar extra
Next-Gen SIEM är ingen kostnadsfri gåva till varje Central-konto. Det erbjuds som ett valfritt tillägg för XDR och MDR. Nyttan ligger framför allt i längre datalagring, ytterligare Compliance-funktioner och egna integrationer. Enligt Sophos offentliga FAQ ingår ett års lagring som standard. Alternativ för tre, fem, sju eller tio år planeras.
Licensmodellen är anmärkningsvärd: Sophos avser att prissätta Next-Gen SIEM efter antalet skyddade användare och servrar och inte efter mängden data som matas in. Det kan minska de annars svårberäknade kostnaderna för loggvolym i SIEM-produkter. Enbart detta visar dock inte om erbjudandet blir billigare. Användare, servrar, lagringstid och nödvändiga integrationer måste räknas samman.
Egna datakällor ska kunna anslutas via Custom Integrations. De AI-stödda parsers som har aviserats för detta betecknas dock fortfarande som coming soon i den offentliga FAQ:n om uppgraderingen. De bör därför inte planeras som en redan tillgänglig funktion i ett införandeprojekt.
För organisationer som redan använder Splunk, Microsoft Sentinel, Google Security Operations, Elastic, QRadar eller en annan SIEM-plattform är detta inget automatiskt skäl att byta. Erbjudandet blir intressant där XDR eller MDR redan är den centrala Security Operations-processen och en separat SIEM-plattform skulle vara för komplicerad eller dyr. Före ett byte bör datakällor, retention, sökmöjligheter, export, Compliance, kostnader och exitstrategi jämföras.
För schweiziska och europeiska organisationer måste även datalagringens geografiska placering finnas på checklistan. Sophos Central erbjuder bland annat dataregioner i Frankfurt, Tyskland, och Dublin, Irland. Någon schweizisk Central-region finns för närvarande inte angiven. Regionen väljs när kontot skapas. Kunddata binds till regionen och kan inte överföras mellan regioner. Ett senare regionsbyte är därmed ingen enkel kontoinställning.
Det aktuella dataskyddsbladet för XDR bekräftar denna regionsbindning för Sophos Central och den nuvarande Data Lake. Secureworks-dokumentationen anger separata platser för Taegis i USA respektive EU/Tyskland. Det är däremot inte offentligt entydigt beskrivet hur en befintlig Central-tenant kopplas till dessa Taegis-regioner vid Fusion-uppgraderingen och om alla nya dataflöden för Context Lake, SIEM och tredjepartstjänster fortsätter att ligga i den befintliga regionen. Just detta bör bekräftas skriftligen före en introduktion.
Sophos listar bland annat ISO 27001, ISO 27017, ISO 27018, SOC 2 och C5 Germany bland sina företagscertifieringar. C5 är en kriteriekatalog för molntjänster från Tysklands federala myndighet för IT-säkerhet (BSI). Listan är till hjälp, men ersätter inte en kontroll av den konkreta omfattningen. I ett Compliance-projekt måste det klargöras om den Fusion-komponent, region och databehandling som behövs faktiskt omfattas av respektive certifikat eller rapport.
AI Defense och CISO Advantage är ytterligare erbjudanden
Med Fusion introducerar Sophos inte bara en arkitektur utan bygger även ut portföljen:
- Sophos AI Defense ska synliggöra användningen av generativ AI och Shadow AI, bedöma risker och styra åtkomst. Erbjudandet planeras som ett tillägg till kvalificerande EDR-, XDR- och MDR-lösningar och kräver ett konto som är aktiverat för Fusion. Ett Early Access-program har aviserats till augusti och allmän tillgänglighet till oktober 2026.
- Sophos CISO Advantage är ingen teknisk agent för Endpoint eller Firewall, utan ett säkerhetsprogram. Planerade funktioner är kontinuerlig Control Validation, Compliance Mapping, riskbedömningar, jämförelser med liknande organisationer och rapportering som är begriplig för företagsledning eller styrelse. Lansering planeras från oktober 2026.
För AI Defense beskriver Sophos fyra steg: identifiera AI-verktyg och autonoma agenter som används, bedöma risker utifrån identitet, behörigheter, plats, dataåtkomst och beteende, genomdriva skyddsräcken för prompter och agenter samt överföra avvikande AI-aktiviteter till befintliga Detection-and-Response-arbetsflöden. Det är mer konkret än ännu en AI-dekal. Hur detaljerat dessa kontroller fungerar i praktiken och vilka tillämpningar som stöds fullt ut visar sig dock först under Early Access och efter allmän lansering.
Här blir den kommersiella sidan av Fusion synlig. Systemet i sig har ingen licens, men skapar ramen där ytterligare produkter och tjänster kan säljas. Det är inte automatiskt något negativt. Det behöver bara skiljas tydligt från den tekniska arkitekturen.
Vad förändras för Sophos Firewall?
För befintliga Sophos Firewall-installationer gäller inledningsvis: Fusion ersätter varken brandväggen, SFOS eller Firewall-licensieringen. En XGS Firewall fortsätter att arbeta lokalt, tillämpa regler, inspektera trafik och behålla sina funktioner för Network, Web, Zero-Day eller Xstream Protection. Även Central Firewall Management förblir Central Firewall Management.
Brandväggen är en kontrollpunkt i Fusion-arkitekturen. Den kan leverera nätverksdata och reagera på insikter från andra produkter. Beroende på licens och konfiguration omfattar detta bland annat:
- Synchronized Security och Security Heartbeat,
- Central Firewall Management och Central Reporting,
- brandväggstelemetri i Data Lake,
- XDR- och MDR-integrationer,
- Active Threat Response,
- NDR Essentials och NDR Active Threat Intelligence samt
- API:er för administrations- och automatiseringsuppgifter.
Ett realistiskt exempel: en misstänkt process identifieras på en endpoint. Identitetsdata visar att det berörda kontot strax innan loggade in på ett ovanligt sätt. Samtidigt ser brandväggen en anslutning till misstänkt infrastruktur. XDR eller MDR korrelerar signalerna, isolerar endpointen och kan begränsa nätverksåtkomsten via en integration som stöds. Det är just denna kedja Sophos menar med ”respond as one”.
Den som bara använder en brandvägg med lokala regler, inte skickar telemetri till Central och varken använder XDR eller MDR får i praktiken inget nytt skydd genom ordet Fusion. Den som däremot medvetet kopplar samman brandväggen med NDR Active Threat Intelligence, Data Lake och Active Threat Response kan integrera nätverksbeslut i en snabbare incidentprocess.
Även de andra Central-produkterna visar denna riktning. Sophos har aviserat Live Discover-frågor för switchar och AP6-accesspunkter. Data från Workspace Protection kan ingå i XDR-frågor. ZTNA stöder flera domänkontrollanter, och Protected Browser respektive webbläsartillägget ger ytterligare insyn i webb- och AI-applikationer. Detta är inga funktioner som uppstod över en natt genom Fusion. De illustrerar dock hur fler kontrollpunkter integreras i samma lager för undersökning och reaktion.
Vad ligger egentligen bakom ”AI-native”?
Begreppet förtjänar en nykter bedömning. Sophos har i flera år använt Machine Learning och Deep Learning i skyddet av Endpoint, e-post och nätverk. Fusion blir inte AI-native därför att en modell plötsligt klassificerar skadlig kod för första gången. Det nya är ambitionen att använda AI genom hela Security Operations-processen:
- prioritera och sammanfatta alerts,
- korrelera händelser från olika källor,
- förklara detektionsbeslut,
- planera undersökningssteg,
- utföra Threat Hunting kontinuerligt,
- förbereda eller utlösa lämpliga Response Actions och
- återföra resultat från många incidenter till detektorer och modeller.
Med Agentic AI avser Sophos system som inte bara besvarar en enskild fråga, utan självständigt utför flera arbetssteg inom ramen för ett givet uppdrag. I ett SOC kan det innebära att en agent granskar en alert, samlar kontext om användaren och enheten, söker relaterade händelser, gör en riskbedömning och, om läget är tillräckligt tydligt, inleder en tidigare godkänd begränsningsåtgärd.
Det viktiga tillägget är inom definierade förtroendegränser. Vilka åtgärder som får genomföras automatiskt, vilka som kräver godkännande och när en mänsklig analytiker tar över är viktigare än etiketten AI-native. En AI som fattar snabba beslut men möter ofullständig telemetri, felaktiga behörigheter eller dåligt definierade playbooks automatiserar i värsta fall fel reaktion.
I sin egen AI Security 2026 Report argumenterar Sophos dessutom betydligt mer nyanserat än i de korta Fusion-videorna: AI komprimerar angreppsförlopp och förbättrar Social Engineering, Reconnaissance och automatisering. Den har dock inte plötsligt skapat helt nya angreppskategorier. Sophos beskriver verkligheten mellan överdriven hype och det lika felaktiga antagandet att AI inte spelar någon roll för angripare.
Det är också den rimligaste tolkningen av Fusion: AI gör ett bra säkerhetssystem snabbare och mer skalbart, men ersätter varken datakvalitet, behörighetsstruktur eller incidentprocess.
Där marknadsföringsbudskapen inte räcker till
”Sees everything” och ”responds as one” är starka löften. I praktiken finns flera begränsningar:
En framväxande kategori är ännu ingen marknadsstandard
Sophos beskriver Cybersecurity Defense Systems som en ny, framväxande kategori och Fusion som det första och mest kompletta systemet i denna kategori. Som belägg hänvisar pressmeddelandet om Fusion till Gartner-rapporten ”Tech FutureSight: Protect the Global Attack Surface with an Autonomous Cyber Defense System” från den 12 december 2025. Detta är varken en Magic Quadrant, en Market Guide eller en produktutvärdering av Sophos Fusion. Rapporten beskriver den övergripande utvecklingen mot autonoma försvarssystem.
Inte heller den marknadsprognos som anges i pressmeddelandet kommer från Gartner. Futurum Group förväntar sig att marknaden för Security Operations växer från 18 miljarder US-dollar till 37 miljarder US-dollar 2029. Det innebär inte att den tekniska idén bakom Fusion är fel. Däremot visar det att ”Cybersecurity Defense System” för närvarande lika mycket är en kategoriberättelse som Sophos aktivt försöker etablera som en allmänt vedertagen marknadsstandard. Vid en produktjämförelse säger därför de konkret tillgängliga datakällorna, Response Actions och driftprocesserna mer än kategorietiketten.
Alla integrationer kan inte reagera
De fler än 500 integrationerna är en systemövergripande siffra för den öppna Fusion-arkitekturen. Den säger inte hur många som finns som färdiga XDR-anslutningar eller tillåter dubbelriktade reaktioner. Vissa integrationer levererar endast loggar, andra stöder frågor och ytterligare andra tillåter konkreta Response Actions. Inför planeringen måste man därför klargöra för varje produkt vilken telemetri som matas in och vilka åtgärder som faktiskt stöds.
Fler Sophos-produkter ökar integrationsnyttan
Fusion stöder uttryckligen även tredjepartsleverantörer. Den största automatiseringsvinsten uppstår dock föga överraskande där många Sophos-kontrollpunkter redan finns. Det är tekniskt rimligt och samtidigt en tydlig portfölj- och korsförsäljningsstrategi. Blandade miljöer är fortsatt möjliga, men måste bedömas utifrån de konkreta integrationerna.
”Del av Fusion” betyder inte ”allt ingår”
Sophos beskriver varje produkt som en del av systemet. Det innebär inte att varje funktion finns i varje licens. Firewall-skyddspaket, Endpoint-licenser, XDR, MDR, Next-Gen SIEM, AI Defense och konsulttjänster behåller olika förutsättningar och priser.
Automatisering kräver operativt ansvar
Automatisk isolering kan spara avgörande minuter i en incident. Den kan dock också koppla bort en produktionskritisk server från nätverket. Därför behövs godkännanden, undantag, roller, nödkontakter och regelbundet testade runbooks. Network Security Best Practices för Sophos Firewall är relevanta även i en Fusion-arkitektur.
Vad bör göras nu?
För de flesta befintliga kunder behövs inget brådskande migrationsprojekt. Ett stegvis tillvägagångssätt är lämpligt.
Vid enbart användning av Endpoint, Email eller Firewall
- Fortsätt att använda befintliga licenser och skyddsfunktioner som vanligt.
- Kontrollera Central-registrering, roller, MFA, loggning och dataöverföring.
- Utgå inte från att Fusion automatiskt aktiverar nya rättigheter för XDR, MDR eller SIEM.
- Avgör om ytterligare telemetri över huvud taget kommer att analyseras i den egna incidentprocessen.
Med befintlig XDR eller MDR
- Bevaka uppgraderingsmeddelandet i Sophos Central. Ett meddelande ska visas ungefär en vecka före uppgraderingen.
- Auktorisera integrationerna för Microsoft 365 och Okta på nytt efter uppgraderingen om Response Actions används.
- Dokumentera eller exportera sparade frågor, Detection Rules, dashboards, arbetsflöden och integrationer och testa dem efter uppgraderingen. Sophos beskriver inte offentligt hur vart och ett av dessa objekt migreras.
- Ersätt det automatiska utskicket av MDR-rapporter varje vecka eller månad och kontrollera att dashboard och PDF-export uppfyller de interna kraven på rapportering och revision.
- Kontrollera vilka nya detektorer, SOAR-funktioner och Response Actions som bör aktiveras.
- Uppdatera namnändringarna från MDR Essentials till MDR respektive från MDR Complete till MDR Plus i dokumentation, offerter och interna processer.
Vid krav på SIEM, SOC eller Compliance
- Jämför Next-Gen SIEM med det befintliga SIEM-systemet, inte bara utifrån produktnärhet.
- Dokumentera datakällor, retention, söksyntax, export, dataplacering, roller, kostnader och exitstrategi.
- Testa om tredjepartsintegrationer bara levererar händelser eller även stöder Response Actions.
Vid intresse för AI Defense
- Kontrollera om det finns en kvalificerande EDR-, XDR- eller MDR-licens och om kontot redan är aktiverat för Fusion.
- Inventera först vilka AI-tjänster som redan används och vilka data som hamnar där.
- Betrakta Shadow AI, webbläsaranvändning, API-åtkomst och befintliga kontroller för webb, DNS, Endpoint eller SSE tillsammans.
- Förväxla inte Early Access med produktionsmognad. Testa policyer och blockeringsåtgärder i en begränsad grupp först.
Min bedömning av Sophos Fusion
Sophos Fusion är ingen ny licens och ingen enskild produkt, men definitivt en ny inriktning. Efter förvärvet av Secureworks vill tillverkaren inte längre bara sälja Endpoint, Firewall och enskilda Central-produkter, utan ett gemensamt Cyber Defense System. Tekniskt är det konsekvent: angrepp rör sig via identiteter, endpoints, e-post, webbläsare, moln och nätverk. Ett försvar som sammanför dessa signaler och reagerar snabbare är mer ändamålsenligt än fem isolerade konsoler.
Lanseringen innehåller ändå mycket marknadsföring. Den korta videon stannar vid påståenden som ”se allt” och ”reagera som en enhet” utan att förklara nödvändiga licenser, integrationer och driftprocesser. Inte heller begreppet AI-native säger mycket i sig. Det relevanta är de konkreta nyheterna: Secureworks-detektorer i XDR och MDR, en gemensam kontext, fler Response Actions, SOAR, Next-Gen SIEM och en tydlig utbyggnad av kontrollpunkterna.
Slutsatsen för befintliga Sophos-kunder är därför:
- Ingen tvingande migrering och ingen Fusion-licens.
- Central-administrationsmiljön utvecklas automatiskt till Fusion; kunden behöver inte vidta någon åtgärd.
- Firewall, Endpoint, Email, Switch, Wireless och ZTNA förblir fristående produkter.
- XDR och MDR får de största omedelbara förändringarna.
- Nya funktioner kan kräva ytterligare licenser eller tillägg.
- Den praktiska nyttan beror på aktiverad telemetri, integrationer som stöds och bra incidentprocesser.
Fusion är alltså varken bara ett tomt namnbyte eller det helautomatiska säkerhetslöftet från videon. Det är en seriös plattformsstrategi vars värde först måste bevisas i drift.
Vanliga frågor
Vad är Sophos Fusion?
Vad förändras för Sophos XDR?
Vad förändras för Sophos MDR?
Ingår Next-Gen SIEM kostnadsfritt i Sophos Fusion?
Fungerar Sophos Fusion bara med Sophos-produkter?
Vad betyder AI-native i Sophos Fusion?
Mer information
- Sophos: Översikt över Sophos Fusion
- Sophos Community: Upgrade Center för utökningen av XDR och MDR
