Von Sophos MDR unterstützte Reaktionsmaßnahmen
1. Zweck
Dieses Dokument listet die von Sophos Managed Detection and Response (MDR) unterstützten Reaktionsmaßnahmen auf. Es soll als fortlaufend gepflegtes Nachschlagewerk dienen, in dem die Maßnahmen aufgeführt sind, die das MDR-Team über alle unterstützten Endpoints, Netzwerke, Identitäts-, E-Mail- und Sophos-spezifischen Kontrollmechanismen hinweg ergreifen kann, um Bedrohungen in Ihrer gesamten Umgebung zu analysieren, einzudämmen und zu bekämpfen.
In der geltenden Sophos MDR-Service-Beschreibung sind die Reaktions-Optionen, Autorisierung sowie die allgemeinen Servicebedingungen festgelegt.
2. Geltungsbereich
Dieses Dokument behandelt unterstützte MDR-Reaktionsmaßnahmen für:
- Endpoint
- Netzwerk
- Identität
Die verfügbaren Aktionen hängen von Ihren bereitgestellten Technologien, Integrationen und Ihrer Konfiguration ab.
3. Unterstützte Reaktionsmaßnahmen
3.1 Endpoint-Reaktionsmaßnahmen
Endpoint-Reaktionsmaßnahmen variieren je nach Bereitstellungsmodell (Sophos Sensor, Sophos Agent oder agentenlose Endpoint-Integrationen von Drittanbietern).
Hinweis
- Sophos Sensor umfasst Sophos Erkennungs- und Reaktionsfunktionen, beinhaltet jedoch keine Sophos Endpoint Protection.
- Der Sophos Agent umfasst Sophos Endpoint Protection-Funktionen und ermöglicht zusätzliche schutzbezogene Aktionen, die mit Sophos Sensor allein nicht verfügbar sind.
- Agentenlose Endpoint-Integrationen von Drittanbietern unterstützen eine Teilmenge der Endpoint-Reaktionsmaßnahmen und unterstützen keine manuellen Eingriffe.
| Maßnahme | Sophos Agent | Sophos Sensor | Agentenloser Endpoint von Drittanbietern |
|---|---|---|---|
| Host isolieren | ✔ | ✔ | ✔ |
| Host-Isolierung aufheben | ✔ | ✔ | ✔ |
| Antivirus-Scan initiieren | ✔ | ✔ | – |
| Datei-Hash blockieren | ✔ | ✔ | – |
| Datei-Hash-Blockierung aufheben | ✔ | ✔ | – |
| Dateien löschen | ✔ | ✔ | – |
| Prozess beenden | ✔ | ✔ | – |
| Benutzersitzungen abmelden | ✔ | ✔ | – |
| Deaktivieren von Benutzerkonten | ✔ | ✔ | – |
| Live Response-Aktionen über Remote-Shell-/Terminal-Zugriff | ✔ | ✔ | – |
| Schädlichen Hash zu blockierten Elementen hinzufügen | ✔ | – | – |
| Adaptive Attack Protection einschalten | ✔ | – | – |
| Adaptive Attack Protection ausschalten | ✔ | – | – |
| Adaptive Attack Protection verlängern | ✔ | – | – |
✔ Unterstützt — Nicht unterstützt
3.2 Netzwerk-Reaktionsmaßnahmen
Sophos MDR unterstützt die folgenden Netzwerk-Reaktionsmaßnahmen, sofern diese über die relevanten Netzwerkkontrollpunkte verfügbar sind:
Hinweis
Bei Verwendung von Sophos Firewall sind diese Funktionen nativ verfügbar und erfordern lediglich eine Konfiguration zur Aktivierung.
- IP-Adresse blockieren
- Blockierung von IP-Adresse aufheben
- Domäne blockieren
- Blockierung von Domäne aufheben
- URL blockieren
- URL-Blockierung aufheben
3.3 Reaktionsmaßnahmen der Identität
Sophos MDR unterstützt die folgenden Identitäts-Reaktionsmaßnahmen, sofern diese über die entsprechende Identitätsplattform verfügbar sind:
- Benutzerkonto deaktivieren
- Benutzerkonto aktivieren
- Passwortzurücksetzung erzwingen
- Bei nächster Anmeldung ein Zurücksetzen erfordern
- Aktive Benutzersitzungen widerrufen
- Benutzer als kompromittiert markieren
- Benutzer als nicht kompromittiert einstufen
- Faktoren der Multi-Faktor-Authentifizierung (MFA) zurücksetzen
3.4 E-Mail-Reaktionsmaßnahmen
Sophos MDR unterstützt die folgenden E-Mail-Reaktionsaktionen, sofern diese über die entsprechende E-Mail-Plattform oder Integration verfügbar sind:
- E-Mail-Adresse blockieren
- Blockierung von E-Mail-Adresse aufheben
- Posteingangsregeln deaktivieren
- Posteingangsregeln aktivieren
- E-Mail-Rückruf
Hinweis
Der E-Mail-Rückruf ist für Kunden verfügbar, die Sophos Email und/oder Sophos Email Security Management (EMS) konfiguriert haben. EMS ist in jedem Sophos MDR- und Sophos MDR Plus-Abonnement enthalten und erfordert zur Aktivierung lediglich eine Konfiguration – es ist kein separater Connector erforderlich. Informationen zum Einstieg finden Sie in den EMS-Einrichtungshinweisen.
4. Dokumentenpflege
Sophos behält sich vor, dieses Dokument in regelmäßigen Abständen zu aktualisieren, um neue Funktionen und Verbesserungen zu berücksichtigen. Die aktuelle Version ist die maßgebliche Referenz für die unterstützten MDR-Reaktionsmaßnahmen von Sophos.