Zum Inhalt

Von Sophos MDR unterstützte Reaktionsmaßnahmen

1. Zweck

Dieses Dokument listet die von Sophos Managed Detection and Response (MDR) unterstützten Reaktionsmaßnahmen auf. Es soll als fortlaufend gepflegtes Nachschlagewerk dienen, in dem die Maßnahmen aufgeführt sind, die das MDR-Team über alle unterstützten Endpoints, Netzwerke, Identitäts-, E-Mail- und Sophos-spezifischen Kontrollmechanismen hinweg ergreifen kann, um Bedrohungen in Ihrer gesamten Umgebung zu analysieren, einzudämmen und zu bekämpfen.

In der geltenden Sophos MDR-Service-Beschreibung sind die Reaktions-Optionen, Autorisierung sowie die allgemeinen Servicebedingungen festgelegt.

2. Geltungsbereich

Dieses Dokument behandelt unterstützte MDR-Reaktionsmaßnahmen für:

  • Endpoint
  • Netzwerk
  • Identität
  • E-Mail

Die verfügbaren Aktionen hängen von Ihren bereitgestellten Technologien, Integrationen und Ihrer Konfiguration ab.

3. Unterstützte Reaktionsmaßnahmen

3.1 Endpoint-Reaktionsmaßnahmen

Endpoint-Reaktionsmaßnahmen variieren je nach Bereitstellungsmodell (Sophos Sensor, Sophos Agent oder agentenlose Endpoint-Integrationen von Drittanbietern).

Hinweis

  • Sophos Sensor umfasst Sophos Erkennungs- und Reaktionsfunktionen, beinhaltet jedoch keine Sophos Endpoint Protection.
  • Der Sophos Agent umfasst Sophos Endpoint Protection-Funktionen und ermöglicht zusätzliche schutzbezogene Aktionen, die mit Sophos Sensor allein nicht verfügbar sind.
  • Agentenlose Endpoint-Integrationen von Drittanbietern unterstützen eine Teilmenge der Endpoint-Reaktionsmaßnahmen und unterstützen keine manuellen Eingriffe.
Maßnahme Sophos Agent Sophos Sensor Agentenloser Endpoint von Drittanbietern
Host isolieren
Host-Isolierung aufheben
Antivirus-Scan initiieren
Datei-Hash blockieren
Datei-Hash-Blockierung aufheben
Dateien löschen
Prozess beenden
Benutzersitzungen abmelden
Deaktivieren von Benutzerkonten
Live Response-Aktionen über Remote-Shell-/Terminal-Zugriff
Schädlichen Hash zu blockierten Elementen hinzufügen
Adaptive Attack Protection einschalten
Adaptive Attack Protection ausschalten
Adaptive Attack Protection verlängern

✔ Unterstützt — Nicht unterstützt

3.2 Netzwerk-Reaktionsmaßnahmen

Sophos MDR unterstützt die folgenden Netzwerk-Reaktionsmaßnahmen, sofern diese über die relevanten Netzwerkkontrollpunkte verfügbar sind:

Hinweis

Bei Verwendung von Sophos Firewall sind diese Funktionen nativ verfügbar und erfordern lediglich eine Konfiguration zur Aktivierung.

  • IP-Adresse blockieren
  • Blockierung von IP-Adresse aufheben
  • Domäne blockieren
  • Blockierung von Domäne aufheben
  • URL blockieren
  • URL-Blockierung aufheben

3.3 Reaktionsmaßnahmen der Identität

Sophos MDR unterstützt die folgenden Identitäts-Reaktionsmaßnahmen, sofern diese über die entsprechende Identitätsplattform verfügbar sind:

  • Benutzerkonto deaktivieren
  • Benutzerkonto aktivieren
  • Passwortzurücksetzung erzwingen
  • Bei nächster Anmeldung ein Zurücksetzen erfordern
  • Aktive Benutzersitzungen widerrufen
  • Benutzer als kompromittiert markieren
  • Benutzer als nicht kompromittiert einstufen
  • Faktoren der Multi-Faktor-Authentifizierung (MFA) zurücksetzen

3.4 E-Mail-Reaktionsmaßnahmen

Sophos MDR unterstützt die folgenden E-Mail-Reaktionsaktionen, sofern diese über die entsprechende E-Mail-Plattform oder Integration verfügbar sind:

  • E-Mail-Adresse blockieren
  • Blockierung von E-Mail-Adresse aufheben
  • Posteingangsregeln deaktivieren
  • Posteingangsregeln aktivieren
  • E-Mail-Rückruf

Hinweis

Der E-Mail-Rückruf ist für Kunden verfügbar, die Sophos Email und/oder Sophos Email Security Management (EMS) konfiguriert haben. EMS ist in jedem Sophos MDR- und Sophos MDR Plus-Abonnement enthalten und erfordert zur Aktivierung lediglich eine Konfiguration – es ist kein separater Connector erforderlich. Informationen zum Einstieg finden Sie in den EMS-Einrichtungshinweisen.

4. Dokumentenpflege

Sophos behält sich vor, dieses Dokument in regelmäßigen Abständen zu aktualisieren, um neue Funktionen und Verbesserungen zu berücksichtigen. Die aktuelle Version ist die maßgebliche Referenz für die unterstützten MDR-Reaktionsmaßnahmen von Sophos.