Konfigurera Alert-e-post och aviseringar i Sophos Central
Sophos Central kan rapportera Alerts via e-post. En aktiverad standardregel är dock ännu ingen Incident-process. Avgörande är vem som får vilka meddelanden, hur snabbt de hanteras och vad som händer vid frånvaro eller leveransfel. Endast en Super Admin kan hantera de globala inställningarna.
Dela upp regler efter ansvar
Mottagare och allvarlighetsgrader anges i de globala Alert-inställningarna. Använd övervakade funktionsadresser eller ticketsystem i stället för att skicka alla meddelanden till enskilda personer.
Distribution Lists kan meddela externa personer eller ett ticketsystem utan att ge dem åtkomst till Central. De är dock inte tillgängliga i ett Sophos Central-provkonto. Ta hänsyn till denna licensgräns i ett produktionsliknande test i stället för att felaktigt tolka den som ett behörighets- eller leveransproblem.
En praktisk modell separerar:
- High Alerts och kritiska incidenter till Security Operations med omedelbar eskalering,
- Medium Alerts till Endpoint-driften med definierad svarstid,
- Low Alerts eller driftinformation för daglig eller periodisk granskning,
- licens-, Health- och plattformsmeddelanden till ansvarig Service Owner.
Reglerna hålls så små att det är tydligt varför en mottagare får ett meddelande. Dubbla regler skapar onödiga larmflöden.
Förstå frekvensen
Frekvensen kan styras utifrån exakt ett kriterium: allvarlighetsgrad, produkt eller Alert-kategori. Alternativen är Immediately, Hourly, Daily och Never.
Hourly och Daily skapar inte ett samlingsmeddelande. Sophos skickar det första Alert direkt och begränsar därefter samma Alert per enhet till högst ett e-postmeddelande per timme eller dag. Fem berörda enheter kan alltså fortfarande skapa fem e-postmeddelanden.
Immediately skickas utan begränsning, men garanterar inte leverans samtidigt som den ursprungliga Detection. Vissa Alerts skapas först efter en timer eller när ett Recovery Event uteblir. Ett e-postmeddelande kan därför komma senare även för en enhet som redan har tagits bort. Om samma Alert återkommer behålls den ursprungliga timestamp; antalet och Event-historiken visar de nya förekomsterna.
Alla Events skapar inte ett Alert. Om en avisering saknas i listan över aktiva Alerts kontrolleras Reports > General Logs > Events, tidigare workflow-åtgärder och den specifika Alert-logiken. Språket för en direkt adresserad person med en Central-roll följer personens användarprofil; distributionslistor utan Central-inloggning använder kontots standardspråk.
Om en direkt adresserad person fortfarande får fel språk väljs tillfälligt ett annat språk under profilikonen i Language, varefter önskat språk väljs på nytt. Då sparas språkmarkeringen i användarprofilen igen. För en distributionsadress utan inloggning eller ett felaktigt kontospråk som påverkar flera administratörer måste Sophos Support kontrollera kontospråket. Ange tenant-UUID, berörd adress, önskat språk och aktiverad Remote Assistance.
Custom Rules utan att förlora mottagare
En Custom Rule kan begränsas till administratörsroll, bestämda mottagare eller distributionslistor, dator- och servergrupper samt Alert-typer.
När den första Custom Rule aktiveras inaktiverar Sophos emellertid de tidigare inställningarna under Administrators & Distribution lists. Om dessa mottagare fortfarande ska få alla relevanta Alerts måste de uttryckligen inkluderas i en egen Custom Rule.
En regel blir ogiltig och inaktiveras om ingen av mottagarna längre finns. Om alla Custom Rules till sist är inaktiverade återgår Sophos till standardbeteendet och skickar alla Alerts till alla administratörer och distributionslistor för kontot. Denna fallback kontrolleras när en mottagare tas bort.
Exceptions ändrar frekvensen för enskilda Alert-typer. De kan skapas direkt i Alert och kontrolleras i den globala listan över Exceptions. Inaktuella undantag tas bort regelbundet.
Ta hänsyn till mer än Endpoint Threats
Alert-typer omfattar inte bara malware. Misslyckad installation, störd kommunikation, inaktuellt skydd, krav på omstart, licensproblem, Account Health eller ett utbrott kan också kräva åtgärd.
E-postaviseringar för Data Loss Prevention är ett specialfall: En avisering om ett brott mot en DLP-regel skapar inte automatiskt ett Alert i Central. DLP-eskaleringen testas därför separat.
Kontrollera leveransen
Före produktionsstart kontrolleras avsändare, spamfilter, transportregler, ticket-parsning och mobilavisering. En regel betraktas inte som fungerande enbart för att den är konfigurerad.
Ett kontrollerat test genomförs minst kvartalsvis. Audit Logs kontrolleras dessutom för ändringar i aviseringsreglerna.
Blanda inte ihop Alert och e-post
E-post är bara en transportkanal. Aktuell status, alla Events och tillgängliga åtgärder finns i Sophos Central. Att radera ett e-postmeddelande ändrar inte Alert, och att stänga ett Alert garanterar inte att den tekniska orsaken är åtgärdad.
Klocksymbolen Notifications är inte heller en andra Alert-lista. Notification Center samlar meddelanden med Medium och Low Priority, till exempel produktinformation och underhållsmeddelanden. High-Priority-meddelanden visas som en banner. Session dismiss döljer ett meddelande bara till nästa inloggning, medan Permanently dismiss döljer det permanent. Ingen av åtgärderna ändrar ett Endpoint Alert eller löser den tekniska orsaken.
Den operativa hanteringen förklaras i Hantera Sophos Endpoint Alerts och Account Health.
Dokumentera eskaleringsvägen
För varje allvarlighetsgrad definieras svarstid, primärt team, ersättare och nästa eskaleringspunkt. High Alerts utanför kontorstid behöver en annan kanal än en obevakad mailbox.
Vid MDR eller extern SOC klargörs vilka meddelanden Sophos eller tjänsteleverantören redan hanterar och vilka som stannar hos det interna teamet.