Hoppa till innehållet
Avanet

Jämför Sophos Firewall-paket

Sophos erbjuder för närvarande två officiella appliance-paket för Sophos Firewall: Standard och Xstream. Hos Avanet finns dessutom Avanet Epic Protection. Epic är inte ett tredje officiellt Sophos-paket utan kombinerar Xstream Protection med de separat licensierbara modulerna Email Protection och Webserver Protection.

Denna skillnad är viktig vid köp och förnyelse. Den visar vilka delar Sophos paketerar direkt, vilka delar Avanet samlar i ett paket och vilka funktioner som senare kan läggas till eller väljas bort separat.

Snabbt beslut: Standard täcker klassisk gateway-säkerhet. Xstream kompletterar med avancerad analys, DNS, orchestration, rapportering och Active Threat Response-funktioner. Avanet Epic passar när även Mail Protection och WAF ska drivas direkt på firewallen.

De tre tillgängliga alternativen i korthet

  • Sophos Standard Appliance Bundle: Base License plus Standard Protection med Network Protection, Web Protection och Enhanced Support för klassiska uppgifter inom firewall, IPS, webbskydd och Application Control.
  • Sophos Xstream Appliance Bundle: Base License plus Xstream Protection med Network Protection, Web Protection, Enhanced Support, Zero-Day Protection, Central Orchestration, DNS Protection och ytterligare Active Threat Response-funktioner.
  • Avanet Epic Protection: Xstream Protection plus Email Protection och Webserver Protection som Avanet-paket.

För en XGS Appliance omfattar appliance-paketet även Base License. I Protection-only-erbjudanden, förnyelser samt virtuella eller molnbaserade erbjudanden kan Base License och skyddsprenumerationer redovisas på ett annat sätt. Vid beställning är därför alltid den konkreta offerten, plattformen och de faktiskt angivna komponenterna avgörande.

Paketet ersätter inte heller sizing. Om exempelvis en XGS 128 eller XGS 2300 passar beror på throughput, användare, TLS Inspection, VPN, portar, tillväxt och redundans. Det valet förklaras i Sophos Firewall Sizing Guide.

Sophos Standard Appliance Bundle

Standard Protection innehåller Network Protection, Web Protection och Enhanced Support. Tillsammans med Base License utgör detta Standard Appliance Bundle för en XGS Appliance.

Network Protection

Network Protection tillhandahåller bland annat IPS, Sophos X-Ops Threat Feeds, SD-RED-hantering och Security Heartbeat. Därmed kan attacker i nätverket identifieras, kända skadliga mål blockeras och statusen för kompatibla Sophos Endpoints beaktas i firewall-regler.

Web Protection

Web Protection omfattar Web Security and Control, Application Control inklusive Synchronized Application Control samt Web Malware Protection. Det gör det möjligt att styra webbåtkomst, applikationer och nedladdningar enligt de egna policyerna.

Enhanced Support

Enhanced Support omfattar under den giltiga perioden utökad Sophos-support, firmware- och funktionsuppdateringar samt det avsedda hårdvaruutbytet. Base License ensam får inte likställas med denna supportnivå. Skillnaderna förklaras i Förstå Sophos Firewall Base License.

Standard passar oftast när en firewall skyddar klassiska plats-, server- eller klientnät och IPS, Web Protection, Application Control samt tillförlitlig support behövs. Det är inte en nedbantad firewall: många centrala skyddsfunktioner ingår redan. Xstream lönar sig först när de ytterligare modulerna faktiskt behövs och sedan också förvaltas.

Sophos Xstream Appliance Bundle

Xstream innehåller Network Protection, Web Protection och Enhanced Support samt Zero-Day Protection, Central Orchestration och DNS Protection. För en appliance tillkommer Base License.

Zero-Day Protection

Zero-Day Protection analyserar lämpliga filer med Machine Learning, Sandboxing och Threat Intelligence. Det kan upptäcka okänd skadlig kod som ännu inte identifieras av klassiska signaturer. Licensen ensam räcker dock inte: policyer, filtyper som stöds, undantag, TLS Inspection-koncept och övervakning avgör vilka data som faktiskt analyseras. Den praktiska processen beskrivs i Sophos Firewall Zero-Day Protection.

TLS Inspection är inte en funktion som är exklusiv för Xstream. Network Protection och Web Protection ingår redan i Standard. Xstream blir intressant genom den extra Zero-Day-analysen när dekrypterad trafik och nedladdningar ska skickas vidare till en djupare analys.

Central Orchestration och rapportering

Central Orchestration omfattar central SD-WAN VPN-orchestration, Central Firewall Reporting Advanced och MDR/XDR Data Lake Connector. Det hjälper framför allt vid flera firewalls, platsförbindelser och återkommande ändringar.

Med ett aktivt Xstream-paket finns en begränsad Advanced Reporting-variant med upp till 30 dagars lagring. Den möjliggör bland annat export samt sparade och schemalagda rapporter. Separat licensierade Central Firewall Reporting Advanced kan lagra data i upp till ett år. Central Firewall Reporting med en annan aktiv firewall-prenumeration lagrar data i upp till sju dagar. Beroende på firewall-modell och genererad datamängd kan lagringsgränsen förkorta den faktiska lagringstiden. Konfiguration och drift beskrivs i Sophos Firewall Central Reporting.

Allmän Sophos Central Firewall Management är inte samma sak som Central Orchestration. Central hantering, säkerhetskopior eller firmwareplanering är redan möjligt med en betald firewall-prenumeration, ett paket eller en supportlicens; Base License ensam räcker inte. Vid centralt utförda ändringar ska Sophos Central Firewall Task Queue ingå i kontrollen.

DNS Protection och Active Threat Response

DNS Protection som ingår i Xstream skyddar DNS-frågor via firewall-integrationen. Det är inte samma sak som endpoint-baserade DNS Protection i Workspace Protection. Firewall-konfigurationen visas i Sophos DNS Protection med Sophos Firewall.

Även för Threat Feeds måste en tydlig skillnad göras:

  • Sophos X-Ops Threat Feeds ingår i Network Protection och finns därför i både Standard och Xstream.
  • Threat Feeds från tredje part och NDR Essentials kräver Xstream.
  • MDR Threat Feeds kräver dessutom en lämplig Sophos MDR-licens i Sophos Central.

Xstream kompletterar X-Ops Feeds som redan finns med Network Protection med Threat Feeds från tredje part, NDR Essentials och MDR/XDR-feedintegrationen. Ett fullständigt Sophos MDR-tjänsteavtal ingår därmed inte automatiskt. I vår erfarenhet är väl underhållna Threat Feeds från tredje part en särskilt konkret Xstream-fördel, eftersom egna källor kan användas direkt för övervakning eller blockering.

Avanet Epic Protection

Avanet Epic Protection kombinerar Xstream Protection med Email Protection och Webserver Protection. Avanet samlar detta innehåll i ett paket för köp och förnyelse; komponenterna och avtalsperioderna i den konkreta offerten är fortsatt avgörande.

Epic passar när minst en av de ytterligare uppgifterna medvetet ska utföras på firewallen:

Dessa moduler är inte automatiskt meningsfulla i varje miljö. Om e-post redan skyddas av Sophos Central Email, Microsoft 365 eller en annan Secure Email Gateway kan On-box Email Protection skapa dubbel komplexitet. Detsamma gäller WAF när applikationer redan ligger bakom en specialiserad reverse proxy, cloud WAF eller Application Gateway.

Epic innebär därför inte att mer alltid är bättre. Paketet är meningsfullt när Xstream, Mail Protection och WAF verkligen behövs och det finns ansvariga för karantän, certifikat, undantag, loggar och ändringar.

Vilket paket passar miljön?

Valet börjar med driftmodellen, inte rabatten.

Standard räcker oftast när:

  • IPS, Web Protection och Application Control är de viktigaste skyddsmodulerna;
  • en eller ett fåtal firewalls drivs utan central VPN-orchestration;
  • upp till sju dagars Central Reporting eller en egen Syslog/SIEM-lösning räcker;
  • Zero-Day-, DNS- och tredjepartsfeedfunktioner inte är planerade.

Xstream är meningsfullt när:

  • Zero-Day Protection används produktivt i lämpliga webb- eller nedladdningspolicyer;
  • DNS Protection via firewallen eller Threat Feeds från tredje part används;
  • flera platser hanteras via Central Orchestration;
  • upp till 30 dagars Central Reporting med export och schemalagda rapporter behövs;
  • NDR Essentials eller andra Xstream-bundna Active Threat Response-funktioner ingår i säkerhetskonceptet.

Avanet Epic passar när:

  • Xstream-funktionerna behövs;
  • e-posttrafik dessutom ska skyddas via firewallen;
  • publicerade webbapplikationer ska använda den integrerade WAF-funktionen;
  • drift av mail och WAF verkligen är organisatoriskt säkerställd.

ZTNA ska inte planeras som en inkluderad Xstream- eller Epic-användarlicens. En Sophos Firewall kan fungera som ZTNA Gateway, men den faktiska användarrätten ingår i den separata Workspace Protection-modellen. Grunder och komponenter förklaras i Zero Trust och ZTNA.

Bedöm kampanjer och avtalsperioder

Hårdvarupaket och flerårskampanjer kan vara ekonomiskt attraktiva. De ändrar dock inte det tekniska behovet. Rabatter, avtalsperioder och tillgängliga kombinationer är modell-, lands- och tidsberoende och ska därför alltid bedömas utifrån den aktuella offerten.

Fem frågor hjälper inför beslutet:

  1. Vilka moduler konfigureras och övervakas faktiskt från det första året?
  2. Vilka funktioner är bara planerade, och finns det en tidsplan och ansvariga för dem?
  3. Hur stora är totalkostnaden och förskottsbetalningen under hela avtalsperioden?
  4. Vilka förnyelsekostnader uppstår efter kampanjen?
  5. Täcks redan betalda funktioner av andra produkter?

Ett förmånligt Xstream-erbjudande är meningsfullt när dess tilläggsfunktioner används. Om de inte drivs kan Standard vara det bättre och tydligare valet trots en mindre hårdvarufördel.

Vad ett paket inte ersätter

Ett paket aktiverar funktioner men konfigurerar dem inte. Det innebär varken att firewallen är rätt dimensionerad eller att IPS, TLS Inspection, Zero-Day Protection, rapportering, HA eller säkerhetskopior har konfigurerats på ett lämpligt sätt.

Vid planering av en ny firewall ingår därför även konfigurationen efter Setup Wizard, ett testat koncept för säkerhetskopiering och återställning samt en kontrollerad process för firmwareuppdatering.

Checklista inför förnyelse

Det tidigare valet ska inte förlängas automatiskt vid en förnyelse:

  • Kontrollera serienummer, modell och Sophos Central-konto.
  • Dokumentera Base License, support och separata prenumerationer var för sig.
  • Jämför faktiskt aktiverade och använda moduler med offerten.
  • Ifrågasätt oanvända moduler i stället för att förlänga dem utan granskning.
  • Motivera nya krav med en konkret införandeplan.
  • Kontrollera rapporternas lagringstid, export och Syslog/SIEM-anslutning.
  • Bedöm firmwareversion, uppdateringsrätt och hårdvarans livscykel.
  • Kontrollera båda noderna, rollerna och licensmodellen vid HA.
  • Kontrollera plattform, CPU-kärnor, RAM och Base License för virtuella firewalls.
  • Blanda inte ihop licenser för Mail, WAF, DNS, MDR och ZTNA.
  • Jämför avtalsperiod, förskottsbetalning och kostnader efter en kampanj.

Sophos Firewall-serienumret och kontotilldelningen ska vara tydliga före offerten. Om firewallen måste byta ägare beskriver Överför Sophos Firewall till ett annat Sophos Central-konto processen. För äldre appliances hjälper Sophos XG kontra XGS: EOL och migration.

Vanliga felbeslut

  • Behandla Epic som ett officiellt tredje Sophos-paket: Offerter och licensvyer feltolkas. Epic ska alltid klassificeras som ett Avanet-paket med Xstream, Email Protection och Webserver Protection.
  • Blanda ihop Central Management med Central Orchestration: Xstream krävs inte automatiskt för normal central hantering.
  • Välja Xstream enbart på grund av TLS Inspection: TLS Inspection är ingen exklusiv Xstream-funktion. Zero-Day, DNS, orchestration, rapportering och Active Threat Response är avgörande.
  • Anta att MDR ingår i Xstream-paketet: Xstream tillhandahåller firewall-funktioner; MDR Threat Feeds kräver dessutom en lämplig MDR-licens.
  • Köpa Email Protection dubbelt: Kontrollera först var mailflödet skyddas i dag.
  • Planera rapportering för sent: Lagring i upp till 7, 30 eller 365 dagar ger olika möjligheter för drift och revision; lagringsgränsen kan dessutom förkorta perioden.
  • Likställa paketet med korrekt sizing: Licensomfattning och hårdvaruprestanda är separata beslut.

FAQ

Vilka officiella Sophos Firewall-paket finns?

Sophos erbjuder för närvarande Standard Appliance Bundle och Xstream Appliance Bundle. Email Protection och Webserver Protection är moduler som kan licensieras separat.

Vad är Avanet Epic Protection?

Avanet Epic Protection är ett Avanet-paket med Xstream Protection, Email Protection och Webserver Protection. Det är inte ett tredje officiellt Sophos Appliance Bundle.

Är Xstream automatiskt bättre än Standard?

Nej. Xstream är meningsfullt när Zero-Day Protection, Central Orchestration, DNS Protection via firewallen, avancerad rapportering eller Xstream-bundna Active Threat Response-funktioner faktiskt används. För klassiska IPS-, webb- och Application Control-uppgifter kan Standard passa bättre.

Ingår firmwareuppdateringar och support i paketen?

Standard och Xstream innehåller Enhanced Support. Under den giltiga perioden omfattar den avsedd Sophos-support samt firmware- och funktionsuppdateringar. Base License ensam ger inte samma supportnivå.

Ska ett paket förnyas utan ändringar?

Inte automatiskt. Före förnyelsen ska använda moduler, nya krav, rapportering, support, hårdvarans livscykel, plattform och avtalsperiod granskas på nytt.