Was sind die wichtigsten Vorteile von SOPHOS Central Intercept X Advanced mit XDR Corporate?
Zentrale Verwaltung – Jedes Gerät wird über eine einzige Cloud-Konsole verwaltet.
Ransomware-Rollback – CryptoGuard stoppt die Verschlüsselung und stellt betroffene Dateien wieder her.
Exploit-Prävention – Mehr als 60 Schutzmaßnahmen sind standardmäßig aktiviert.
Plattformübergreifende Untersuchung – Korreliert Signale von Endgeräten, Firewalls, E-Mail und der Cloud.
Erweiterte Aufbewahrungsdauer – 90 Tage Telemetriedaten im Data Lake.
Wichtiger Hinweis – Für Windows Server und Linux sind separate Lizenzen erforderlich.
Sophos Central-Konsole – Cloudbasierte Verwaltung von Richtlinien, Warnmeldungen und Berichten.
Endpoint-Schutz-Agent – Malware-Erkennung mittels Deep Learning auf Windows- und macOS-Arbeitsstationen.
CryptoGuard-Ransomware-Schutz – Blockiert bösartige Verschlüsselung und stellt betroffene Dateien nach Möglichkeit wieder her.
Exploit-Prävention – Mehr als 60 Anti-Exploit-Maßnahmen sind standardmäßig aktiviert.
XDR-Bedrohungssuche – Abfrage von Endpunkt-, Firewall-, E-Mail- und Cloud-Telemetriedaten über eine einzige Konsole.
Wichtig – Für Windows Server und Linux ist ein separates „Workload Protection“-Abonnement erforderlich.
Dies ist das Paket für Endpunktschutz sowie erweiterte Erkennung und Reaktion (Detection and Response) für Benutzer-Workstations, das vollständig über die Sophos Central-Cloud-Konsole verwaltet wird und keinen lokalen Verwaltungsserver erfordert. Im Oktober 2025 hat Sophos den Namen „Intercept X“ aus seiner Endpoint-Produktreihe gestrichen, sodass dasselbe Produkt in der aktuellen Dokumentation als „Sophos XDR“ erscheint; die frühere Version dieser Lizenz wurde als „Intercept X Advanced with EDR“ verkauft.
Ein Agent – Ein und derselbe Installer deckt sowohl den Schutz als auch die XDR-Telemetrie ab.
90-Tage-Data-Lake – Untersuchung von Geräten, die offline, gelöscht oder verschlüsselt sind.
Ursachenanalyse – Zeigt, wie ein Angriff eingedrungen ist und welche Bereiche davon betroffen waren.
Integrierte Schnittstellen – Daten aus Drittanbieterquellen fließen ohne zusätzliche Integrationslizenzen in XDR ein.
Nachweise für Auditoren – Exportierbare Zeitachsen der Erkennungsereignisse unterstützen Vorfallberichte und Überprüfungen.
Upgrade-Pfad – Sophos MDR kann später auf demselben Agenten hinzugefügt werden.
Die entscheidende Frage ist nicht, wie viele Geräte Sie haben, sondern ob jemand in Ihrem Unternehmen die Erkennungsergebnisse tatsächlich auswertet. XDR liefert Untersuchungsmaterial; es ergreift nicht für Sie Maßnahmen. Unternehmen ohne diese Kapazitäten profitieren in der Regel mehr von der Managed-Service-Ebene als von den XDR-Tools.
| Anforderungen | Kleine Unternehmen | Mittelständisches Unternehmen | Großunternehmen |
|---|---|---|---|
| Meldepflicht Schweiz | Selten | Nach Branche | Häufig |
| NIS 2 in der Europäischen Union | Selten | Nach Sektoren | Nach Sektor |
| Sicherheitsfragebogen für Großkunden | ✓ | ✓ | ✓ |
| Verfügbares Personal zur Triage von Erkennungen | ✕ | Eingeschränkt | ✓ |
| Dieses Produkt eignet sich | Mit MDR | ✓ | ✓ |
Die Schweizer Meldepflicht gilt nicht für jedes Unternehmen. Gemäss dem revidierten Informationssicherheitsgesetz gilt sie für Betreiber kritischer Infrastrukturen, darunter Energie- und Trinkwasserversorger, Transportunternehmen sowie kantonale und kommunale Verwaltungen. Diese Organisationen müssen einen Cyberangriff innerhalb von 24 Stunden nach dessen Entdeckung dem Bundesamt für Cybersicherheit (BACS) melden und haben weitere 14 Tage Zeit, um den Bericht zu vervollständigen. Der konkrete Beitrag dieses Produkts zur Einhaltung dieser Frist ist folgender: Der 90-tägige Data Lake und die Zeitleiste zur Ursachenanalyse ermöglichen es Ihnen, anzugeben, wann der Angriff begann, welches Gerät zuerst betroffen war und worauf der Angreifer zugegriffen hat – und zwar zu einem Zeitpunkt, zu dem der betroffene Rechner möglicherweise bereits verschlüsselt oder offline ist. Was es nicht leistet, ist die Entscheidung, ob ein Vorfall meldepflichtig ist, die Einreichung des Berichts in Ihrem Namen oder der Schutz der Server und Betriebssysteme, die in der Regel im Mittelpunkt eines solchen Vorfalls stehen – denn hierfür ist ein separates Sophos Workload Protection-Abonnement erforderlich. Es ersetzt auch keinen Vorfallreaktionsprozess, keine festgelegte verantwortliche Person und nicht die Verfügbarkeit außerhalb der Geschäftszeiten, die erforderlich ist, um einen Angriff rechtzeitig zu bemerken und ihn innerhalb von 24 Stunden zu melden. Diese Informationen stellen keine Rechtsberatung dar; ob Ihre Organisation der Meldepflicht unterliegt, sollten Sie mit Ihren eigenen Rechtsberatern klären.
Kein Softwareprodukt sorgt dafür, dass ein Unternehmen die NIS-2-Richtlinie erfüllt, da sich die Richtlinie eher auf organisatorische Maßnahmen als auf Tools bezieht. NIS 2 verlangt von den betroffenen Unternehmen, dass sie über Risikoanalysen und Richtlinien zur Sicherheit von Informationssystemen, Vorfallbearbeitung, Geschäftskontinuität und Krisenmanagement sowie über Maßnahmen zur Lieferkettensicherheit, Zugriffskontrolle und Kryptografie verfügen und der zuständigen Behörde kurz nach Bekanntwerden eines schwerwiegenden Vorfalls eine Frühwarnung übermitteln. Dieses Produkt unterstützt den Teil der Liste, der sich auf die Behandlung und Erkennung von Vorfällen bezieht, direkt, und die gespeicherten Telemetriedaten liefern Ihnen die Faktengrundlage für die Frühwarnung und den Folgebericht. Es befasst sich nicht mit Geschäftskontinuität, Datensicherung, Krisenmanagement, der Bewertung der Lieferkette Ihrer eigenen Lieferanten, Mitarbeiterschulungen oder Governance und Rechenschaftspflicht auf Führungsebene, und es deckt ohne zusätzliches Abonnement keine Server- oder Linux-Workloads ab. Diese verbleibenden Kategorien müssen als Prozesse aufgebaut und, sofern relevant, als separate Produkte erworben werden.
Ja, für einen bestimmten Fragenblock – und es lohnt sich, genau zu wissen, um welche es sich handelt. Es beantwortet die Fragen zu Malware- und Ransomware-Schutz auf Workstations, zentral durchgesetzten Sicherheitsrichtlinien, Endpunkt-Erkennungs- und Reaktionsfähigkeiten, Aufbewahrungsfristen für Sicherheitstelemetrie, rollenbasiertem Administratorzugriff sowie dazu, ob Sicherheitsereignisse zur Überprüfung exportiert werden können. Die Angabe der 90-tägigen Aufbewahrungsfrist und die genannten Erkennungsfunktionen sind konkrete Antworten, die verhindern, dass ein Fragebogen zurückgewiesen wird. Fragen zum Schutz von Servern und Workloads, zur vollständigen Festplattenverschlüsselung und Schlüsselwiederherstellung, zum Patch- und Schwachstellenmanagement, zur Verwaltung mobiler Geräte, zur E-Mail-Filterung und Phishing-Abwehr, zu Tests von Backups und Wiederherstellungen sowie zur 24/7-Überwachung werden damit nicht beantwortet – und Großkunden in regulierten Branchen fragen routinemäßig nach all diesen Punkten. Der kostengünstigste Weg, den Großteil dieser Lücke zu schließen, besteht darin, innerhalb der Sophos-Produktfamilie zu bleiben, anstatt verschiedene Anbieter zu kombinieren: „Sophos Workload Protection“ deckt die Server-Anforderungen ab, „Sophos Central Device Encryption“ kümmert sich um Verschlüsselung und Schlüsselwiederherstellung, „Sophos Mobile“ deckt mobile Geräte ab, und der Umstieg auf „Sophos MDR“ löst das Problem der 24/7-Überwachung mit einem konkret benannten Dienst statt mit bloßen Versprechungen.
Der einzige entscheidende Unterschied besteht darin, wie weit zurück und in welche Richtungen man untersuchen kann. Sophos Endpoint, das zuvor unter dem Namen Intercept X Advanced vertrieben wurde, bietet Ihnen dieselbe Präventions-Engine, jedoch keine gehostete Telemetrie für nachträgliche Abfragen. Sophos EDR erweitert die Untersuchung auf Endgeräte und Server mit einer Datenspeicherung von 30 Tagen, während diese XDR-Lizenz denselben Workflow auf Firewalls, E-Mail, Cloud und Drittanbieterquellen ausweitet und Daten 90 Tage lang speichert. Sophos MDR ist kein separates Tool, sondern dieselbe Plattform, die rund um die Uhr von Sophos-Analysten betrieben wird, und wird separat lizenziert.
| Funktionsumfang | Sophos Endpoint | Sophos EDR | Sophos XDR |
|---|---|---|---|
| Präventions-Engine und CryptoGuard | ✓ | ✓ | ✓ |
| Bedrohungssuche und Live-Abfragen | ✕ | ✓ | ✓ |
| Telemetrie über das Gerät hinaus | ✕ | Nur Endgeräte | ✓ |
| Aufbewahrungsdauer im Data Lake | ✕ | 30 Tage | 90 Tage |
| Analystenservice rund um die Uhr | ✕ | ✕ | ✕ |
Der häufigste Folgekauf ist die Serverabdeckung: Diese Lizenz deckt Windows- und macOS-Workstations ab, während für Windows Server- und Linux-Rechner ein separates „Sophos Workload Protection“-Abonnement erforderlich ist – was Käufer überrascht, die erwartet hatten, dass ein Dateiserver oder Exchange-Server enthalten wäre. Für Käufer aus der Schweiz und Europa ist ein regionaler Aspekt von Bedeutung: Die Datenregion für Sophos Central wird einmalig bei der Kontoerstellung ausgewählt; die europäischen Optionen sind Deutschland und Irland, und Sophos betreibt keine Datenregion in der Schweiz. Schweizer Unternehmen mit strengen Anforderungen an die Speicherung im Inland sollten dies daher vor der Bestellung klären. Jedes Gerät darf täglich maximal 2 GB Telemetriedaten in den Data Lake hochladen. Sobald dieses Limit erreicht ist, stellt das Gerät den Upload ein, bis das Limit zurückgesetzt wird. Die ausgelassenen Daten werden anschließend nicht mehr nachgereicht. Das bedeutet, dass bei einem stark ausgelasteten oder häufig genutzten Rechner genau in dem Zeitraum, den Sie später untersuchen möchten, Lücken entstehen können. Verschlüsselungsmanagement, Mobile Device Management, E-Mail-Filterung und Patch-Management sind nicht Bestandteil dieser Lizenz und werden als separate Sophos-Produkte angeboten. Schließlich handelt es sich bei XDR um eine Tool-Lösung und nicht um einen Dienst: Die Erkennungsmeldungen werden in der Konsole angezeigt, unabhängig davon, ob gerade jemand im Dienst ist, um sie zu überprüfen.
Nein. Sophos MDR ist ein separater Dienst, bei dem Sophos-Analysten rund um die Uhr in Ihrem Auftrag überwachen und reagieren. Er läuft auf demselben Agenten und derselben Konsole, sodass er später hinzugefügt werden kann, ohne dass etwas auf Ihren Geräten neu installiert werden muss.
Ja. Seit November 2025 umfassen alle Sophos XDR-Abonnements automatisch die Integrationen von Drittanbietern, sodass Telemetriedaten aus anderen Sicherheitsprodukten in dieselbe Untersuchungsansicht eingebunden werden können, ohne dass separate Lizenzen für Integrationspakete bestellt werden müssen.
Bereits in den Sophos-Data-Lake hochgeladene Telemetriedaten bleiben unabhängig vom Gerät 90 Tage lang verfügbar, sodass Sie auch bei einem Gerät, das offline ist, gelöscht oder vollständig verschlüsselt wurde, noch rekonstruieren können, was auf diesem Gerät geschehen ist. Das ist der praktische Grund, warum der Data-Lake wichtiger ist als die lokalen Ereignisprotokolle auf dem Gerät selbst.
„Corporate“ bezeichnet die Kategorie der gewerblichen Kunden, die Sophos von den separaten Kategorien „Bildungswesen“, „Behörden“ und „Gemeinnützige Organisationen“ unterscheidet. Der Schutzumfang und die Funktionen in der Konsole sind identisch; lediglich die Kundenkategorie unterscheidet sich.
Sophos Endpoint Protection mit XDR-Untersuchungsfunktion, verwaltet über Sophos Central mit 90 Tagen Telemetriedaten. Für Windows Server ist eine eigene Lizenz erforderlich.
Sophos Intercept X Advanced mit XDR, Sophos, Sophos XDR, Sophos Endpoint, Intercept X Advanced mit EDR, Endpoint Detection and Response, Extended Detection and Response, Sophos Central, Ransomware-Schutz, Threat Hunting
By continuing to browse our site you agree to our use of cookies, revised Privacy Policy and Terms of Service.
More information about cookies