Integrera Sophos Email med Threat Analysis Center
Sophos Email-integrationen gör att Sophos Fusion (tidigare Sophos Central) kan skicka data om e-posthändelser till Sophos för analys. Den korta processen är att öppna Sophos Email i Marketplace, ange interna domäner och IP-intervall vid konfigurationen av den första integrationen, aktivera integrationen under Integration Details och välja Save. Panelen ska därefter visa en aktiv integration med hälsostatus Online.
Tydlig gräns: detta är en delad Threat Analysis-integration som hanteras i Sophos Fusion. Den ändrar inte MX-poster, anslutningar, Gateway-routning eller Email Security-policyer och konfigurerar inte e-postflödet. Använd den separata guiden för Sophos Email-arkitektur och onboarding för sådana beslut.
Kontrollera förutsättningarna
En aktiv Sophos Email-licens krävs; Sophos anger detta uttryckligen. Administratörskontot måste också kunna öppna Threat Analysis Center > Integrations > Marketplace i rätt klientorganisation i Sophos Fusion och spara ändringar. Om panelen saknas eller inte kan konfigureras kontrollerar du först denna åtkomst och därefter licensrättigheten. MDR- och XDR-integrationer i Sophos Fusion förklarar den allmänna skillnaden mellan integrationstyper och Data Lake.
Samla de egna interna domänerna och interna IP-adresserna eller IP-intervallen innan du öppnar konfigurationen. Sophos frågar efter dessa uppgifter när detta är den första integrationen som läggs till. Följ den fråga som faktiskt visas: ange inte tredjepartsdomäner, offentliga exempeldata eller gissade intervall. Licensen och klientorganisationens tilldelning kan bekräftas med licens- och regionkontrollen.
Aktivera och spara integrationen
- Öppna Threat Analysis Center > Integrations > Marketplace i Sophos Fusion.
- Sök efter Email och välj panelen Sophos Email.
- Om Sophos Fusion frågar efter interna domäner och IP-adresser för denna första integration anger du alla förberedda klientspecifika domäner och IP-adresser eller intervall. Fyll bara i de fält som faktiskt efterfrågas på sidan; överför inte fältnamn eller standardvärden från andra integrationer.
- Aktivera integrationen under Integration Details på sidan Sophos Email.
- Välj Save.
Detta aktiverar händelseöverföringen. Det konfigurerar inte hur meddelanden når Sophos Email eller hur de filtreras där.
Validera status och händelsedata
Gå tillbaka till Threat Analysis Center > Integrations > Marketplace. Panelen Sophos Email ska nu visa en aktiv integration med status Online. Detta är det första beviset på att den sparade integrationen är aktiv.
Enbart statusen bevisar inte att en viss händelse har kommit fram. Sophos validerar data innan de visas; därefter ska de finnas i Sophos Data Lake. För funktionellt godkännande väljer du en representativ, redan förväntad Email-händelse efter aktiveringstidpunkten, noterar tid och klientorganisation och kontrollerar efter en rimlig behandlingstid att motsvarande post finns i analysflödet. Du behöver inte skapa ett skadligt meddelande.
Godkännandet kräver båda nivåerna:
- panel: en aktiv integration och status Online;
- data: en förväntad Sophos Email-händelse som kan spåras i rätt klientorganisation efter Sophos validering.
Felsök efter symptom
- Panelen saknas eller kan inte aktiveras: kontrollera rätt klientorganisation, Sophos Email-licensen och kontots Marketplace-åtkomst. Försök inte lösa detta genom att ändra e-postflödet.
- Det går inte att spara: kontrollera för den första integrationen att alla interna domäner och IP-adresser eller intervall som sidan kräver är ifyllda. Kopiera inte fält eller format från en annan integration.
- Panelen visar inte en aktiv integration eller Online: öppna Sophos Email igen och kontrollera reglaget under Integration Details samt det sparade läget. Vänta sedan på statusuppdateringen i stället för att omedelbart skapa en andra konfiguration.
- Online men ännu inga data: data visas i Data Lake först efter Sophos validering. Jämför bara händelser efter aktiveringen, kontrollera klientorganisation och tidsintervall och ge behandlingen tillräckligt med tid.
- Data uteblir fortfarande: kontrollera på nytt licens, obligatoriska uppgifter, sparad aktivering och att en representativ Email-händelse finns. Dokumentera klientorganisation, aktiveringstid, synlig panelstatus och tidsstämpeln för den förväntade händelsen vid eskalering, men lämna inte ut meddelandeinnehåll eller personuppgifter i onödan.
Integrationen är inte helt godkänd förrän panelen är Online och en representativ händelse har påvisats. Ändringar av MX, anslutningar eller Email-policyer är inte ett lämpligt reparationsförsök.