Für Sophos-Central-Administratoren

Sophos Central schickt Alarme nur per E-Mail.

CentralNoti macht daraus Benachrichtigungen, die dich nachts wirklich erreichen — mit Regeln, die zwischen einem Malware-Fund und einem neu aushandelnden VPN-Tunnel unterscheiden.

Und mit einer Eigenschaft, die sonst kaum ein Alarmwerkzeug hat: es sagt dir, wenn es selbst nichts mehr sieht.

CENTRALNOTIjetzt

Sophos-Alarm: hoch

Schadsoftware · 3 Vorfälle

CENTRALNOTI00:05

Sophos-Alarm: mittel

Verbindung · 9 Vorfälle

Die zweite wird nicht zugestellt: neun VPN-Tunnel, die nachts gleichzeitig neu aushandeln, sind kein Vorfall.

Das Problem

Das Postfach ist der Ort, an dem Alarme sterben.

Ein Administrator bekommt zweihundert Mails am Tag. Die Meldung „Backup fehlgeschlagen“ steht zwischen einem Newsletter und einer Termineinladung — ohne Schweregrad, ohne Entdopplung, ohne Nachweis, dass sie jemand gelesen hat.
„When you turn on your first custom rule, all existing recipient settings are turned off.“
SOPHOS-DOKUMENTATION

Wer in Sophos Central seine erste eigene Benachrichtigungsregel anlegt, schaltet damit alle bestehenden Empfänger ab — ohne Warnung. Das ist keine Kritik am Produkt, sondern ein dokumentiertes Verhalten, das man kennen muss.

1

Attribut pro Regel. Die Häufigkeit lässt sich nur nach Schweregrad oder Produkt oder Kategorie einstellen. Nicht kombiniert.

0

andere Kanäle. Kein Webhook, kein Push, keine Administrations-App — E-Mail ist alles, was Sophos Central nativ anbietet.

Die Regel

Nicht alles, was ein Alarm ist, ist auch einer um drei Uhr nachts.

CentralNoti entscheidet aus Schweregrad und Kategorie, was dich weckt. Die Beispiele unten sind echt — so verhält sich das laufende System.
EreignisStufeWeckt dich
Malware erkannthochja· Schweregrad hoch
Gerät isoliertmittelja· Kategorie isolation
VPN-Tunnel neu ausgehandeltmittelnein· Kategorie connectivity
Rechner seit 7 Tagen ohne Updateniedrignein· Kategorie updating

Dazu kommt Zusammenfassung: Sophos gruppiert zusammengehörige Ereignisse selbst, und CentralNoti nutzt das. Aus neun gleichzeitig ausgefallenen Tunneln wird eine Benachrichtigung, nicht neun.

Der ehrliche Teil

Beide Bildschirme sind leer. Nur einer davon bedeutet Ruhe.

Das ist die Frage, die bei einem Alarmwerkzeug wirklich zählt und die kaum eines beantwortet: Woher weißt du, dass gerade nichts passiert — und nicht bloß niemand hinsieht?
Stand: vor 2 MinutenLIVE

Der Abgleich war erfolgreich. Eine leere Liste heißt hier tatsächlich, dass nichts vorliegt.

Keine Alarme in der Liste

Der Abgleich lief vor zwei Minuten. Die Liste ist leer, weil nichts vorliegt.

Stand: vor 47 Minuten

Die Liste ist möglicherweise unvollständig. Eine leere Liste heißt gerade nicht, dass nichts vorliegt.

Keine Alarme in der Liste

Der Abgleich hängt seit einer Dreiviertelstunde. Dieselbe leere Liste — aber sie bedeutet jetzt etwas völlig anderes, und die App sagt das.

Dahinter liegen drei voneinander unabhängige Wächter, von denen jeder den blinden Fleck der anderen abdeckt: ein Protokoll jedes einzelnen Laufs in der Datenbank, eine Überwachung außerhalb der Plattform, und ein Totmannschalter, der Alarm schlägt, wenn sich CentralNoti nicht mehr von selbst meldet.

Der dritte ist der wichtigste. Ein Wächter, der im überwachten System läuft, kann dessen Totalausfall nicht melden — er schweigt dann genau in dem Moment, in dem er reden müsste.

Ehrlicher Stand

Noch nicht käuflich.

Das Backend läuft produktiv, die Android-App stellt Benachrichtigungen nachweislich zu, und der Weg vom Sophos-Alarm bis auf den Sperrbildschirm ist durchgemessen — vom Abruf bis zur Zustellung vergehen unter 40 Sekunden.

Was fehlt, ist alles, was mehrere Kunden braucht: Registrierung, eigene Zugänge, Abrechnung. Wenn das für dich interessant klingt, schreib mir — ich melde mich, sobald es etwas auszuprobieren gibt.

kontakt@centralnoti.online