Sophos Fusion einfach erklärt: So arbeitet das Cyberabwehrsystem
“Human decisions are removed from strategic defense.”
Filmzitat aus „Terminator 2: Judgment Day“ (1991).An diese Zeilen musste man denken, als OpenAI einen ungewöhnlichen Vorfall aus seiner Sicherheitsforschung veröffentlichte: In der abgeschotteten Testumgebung ExploitGym fanden KI-Modelle über eine bislang unbekannte Schwachstelle einen Weg ins Internet und verknüpften weitere Angriffsschritte bis in die Infrastruktur von Hugging Face. Die Aktivitäten wurden gestoppt; die Untersuchung läuft weiter.
Bemerkenswert war nicht ein einzelner Exploit, sondern die vollständige Angriffskette. Genau das macht auch reale Angriffe gefährlich.
Sophos Fusion setzt hier an: Das Cyberabwehrsystem verbindet Signale aus Endpoint, Firewall, E-Mail, Identität, Cloud und Netzwerk, damit einzelne Warnungen schneller als gemeinsamer Vorfall erkannt und passende Reaktionen koordiniert werden können.
Mit Sophos Fusion führt Sophos die bisherigen Stärken von Sophos Central und Secureworks Taegis in einem gemeinsamen KI-nativen Cyberabwehrsystem zusammen. Dadurch entsteht ein einheitlicher Ansatz für Prävention, Erkennung, Untersuchung und Reaktion.
Das Wichtigste in 30 Sekunden
- Sophos Fusion führt die bisherigen Sophos-Central- und Secureworks-Taegis-Welten in einem einheitlichen KI-nativen Cyberabwehrsystem zusammen.
- Fusion verbindet Sophos- und unterstützte Drittanbieterprodukte über einen gemeinsamen Sicherheitskontext.
- XDR, MDR und Next-Gen SIEM bleiben eigenständige Fähigkeiten innerhalb des KI-nativen Cyberabwehrsystems.
- Für heutige Sophos- und Secureworks-Kunden erfolgt der Übergang schrittweise und ohne abrupten manuellen Neuaufbau.
- Der Mehrwert hängt von Datenabdeckung, Integrationsqualität und klaren Reaktionsregeln ab.
Sophos Fusion ist ein KI-natives Cyberabwehrsystem – keine weitere Produktsuite
Sophos Fusion führt die bisherigen Sophos-Central- und Secureworks-Taegis-Welten in einem gemeinsamen Verteidigungsmodell zusammen. Es ist kein separates Zusatzprodukt, keine zusätzliche SKU und kein neues Lizenzpaket.
Endpoint, Firewall, XDR, MDR und weitere Produkte beziehungsweise Services bleiben eigenständig lizenziert. Neu ist ihr Zusammenspiel: Telemetrie und Kontext aus angebundenen Control Points fließen zusammen und ermöglichen darauf aufbauend koordinierte Reaktionen
| Begriff | Einfach erklärt |
|---|---|
| Sophos Central | Die bekannte Verwaltungsumgebung für Sophos-Produkte. |
| Sophos Fusion | Das KI-native Cyberabwehrsystem von Sophos, das die bisherigen Sophos-Central- und Secureworks-Taegis-Welten in einem gemeinsamen Sicherheitskontext zusammenführt. |
| AI-Native Cybersecurity Defense System | Die zugrunde liegende Architektur mit Echtzeit-Telemetrie, Unified Context Lake, Synchronized Security, agentischer KI und menschlich definierten Grenzen. |
Ein gemeinsamer Sicherheitskontext schließt die Lücken zwischen den Produkten
Viele Unternehmen besitzen nicht zu wenige Sicherheitswerkzeuge – sondern zu viele getrennte Sichtweisen.
Ein Mitarbeiter erhält eine überzeugend formulierte Phishing-Mail und gibt seine Microsoft-365-Zugangsdaten auf einer gefälschten Anmeldeseite ein. Wenig später erfolgt eine Anmeldung aus einer ungewöhnlichen Region. Fast gleichzeitig startet auf seinem Arbeitsplatz ein unbekannter Prozess, baut eine Verbindung zu einem externen Server auf und versucht, weitere Systeme im Netzwerk zu erreichen.
In vier getrennten Konsolen entstehen vier Warnmeldungen. Erst die Verbindung über Benutzer, Gerät, Prozess und Netzwerk zeigt, dass alle Ereignisse möglicherweise zu demselben Angriff gehören.
| Signal | Einzelne Sicht | Gemeinsamer Kontext |
|---|---|---|
| Verdächtige Nachricht | Möglicher Einstieg in den Angriff | |
| Identität | Anmeldung aus ungewöhnlicher Region | Möglicherweise gestohlene Zugangsdaten |
| Endpoint | Unbekannter Prozess | Ausführung auf dem betroffenen Gerät |
| Firewall | Verbindung zu verdächtigem Ziel | Kommunikation mit externer Infrastruktur |
Sophos Fusion soll diese Signale schneller als zusammenhängenden Vorfall sichtbar machen. Abhängig von Produkten, Richtlinien und Integrationen können anschließend Maßnahmen folgen – etwa eine Verbindung blockieren, einen Endpoint isolieren oder den Fall an XDR beziehungsweise MDR übergeben.
Sieben Begriffe erklären, wie Sophos Fusion aufgebaut ist
Sophos nennt fünf Kernelemente des Defense Systems und zwei ergänzende Begriffe. Die folgende Übersicht ordnet sie ein; weiterführende technische Erläuterungen finden Sie im Sophos-Fusion-FAQ.
| Element | Kurz erklärt | Vertiefung |
|---|---|---|
| Kontrollpunkte (Control Points) | Sophos- und Drittanbieterprodukte liefern Telemetrie und können – abhängig von der konkreten Integration – Reaktionen ausführen. | FAQ: Control Points |
| Unified Context Lake | Im Unified Context Lake fließen Telemetriedaten aus den angebundenen Control Points in einer gemeinsamen Echtzeit-Kontextebene zusammen. | FAQ: Unified Context Lake |
| Synchronized Security | Synchronized Security verbindet die Control Points und ermöglicht koordinierte Reaktionen über mehrere Schutzebenen hinweg. | FAQ: Synchronized Security |
| Agentische Autonomie | Agentische KI unterstützt Erkennung, Untersuchung und Reaktion in hoher Geschwindigkeit. Menschen definieren die Vertrauensgrenzen und bleiben verantwortlich. | FAQ: Agentische Autonomie |
| Compounding Intelligence | KI-gestütztes Threat Hunting und menschliche Analystenarbeit liefern Erkenntnisse, die die künftige Abwehr über die Sophos-Kundenbasis hinweg verbessern. | FAQ: Compounding Intelligence |
| Strongest First Line of Defense | Sophos bezeichnet damit die Schutzwirkung der angebundenen Lösungen gegen menschliche und KI-gestützte Angriffe. | FAQ: First Line of Defense |
| Fusion AI | Die direkt in Sophos Fusion eingebetteten agentischen KI-Funktionen; KI ist Teil der Architektur und kein separates Zusatzprodukt. | FAQ: Fusion AI |
Fusion, XDR, MDR und SIEM erfüllen unterschiedliche Aufgaben
Sophos Fusion ersetzt XDR, MDR und SIEM nicht. Die Begriffe beschreiben unterschiedliche Aufgaben im gemeinsamen Defense System.
Fusion schafft den gemeinsamen Sicherheitskontext; XDR, MDR und SIEM übernehmen konkrete Aufgaben innerhalb des Defense Systems.
| Bereich | Aufgabe | Geeignet für |
|---|---|---|
| Sophos Fusion | Schafft gemeinsamen Sicherheitskontext und koordiniert Daten, Control Points, KI und Reaktionen. | Sophos- und Secureworks-Kunden – Funktionsumfang abhängig von Produkten und Integrationen. |
| Sophos XDR | Ermöglicht interne Untersuchungen, Korrelation und Threat Hunting. | Unternehmen mit eigenem IT- oder Security-Team. |
| Sophos MDR | Überwacht, untersucht und bearbeitet Bedrohungen rund um die Uhr. | Unternehmen ohne ständig besetztes SOC oder als Ergänzung zum eigenen Team. |
| Next-Gen SIEM | Speichert und durchsucht Sicherheitsdaten für Analyse, Aufbewahrung und Compliance. | Umgebungen mit erweiterten Nachweis- und Analyseanforderungen. |
Die praktische Frage lautet deshalb nicht „Fusion oder XDR?“, sondern: Wer untersucht Vorfälle, welche Daten stehen zur Verfügung und wer reagiert außerhalb der Geschäftszeiten?
Passende UTMshop-Bereiche: Sophos Central und XDR · Sophos MDR · Sophos Firewall · Sophos Central Email
Sophos CISO Advantage und Sophos AI Defense: zwei neue Lösungen im Defense System
Sophos erweitert das Defense System um zwei Lösungen für unterschiedliche Aufgaben: CISO Advantage adressiert strategisches Cyber-Risikomanagement, AI Defense die Kontrolle der KI-Nutzung im Unternehmen.
Sophos CISO Advantage nutzt KI-beschleunigte Assessments, Framework-Mapping, priorisierte Empfehlungen und adressatengerechte Berichte. Die Lösung soll Sicherheitsverantwortlichen und MSPs helfen, Risiken, Compliance-Anforderungen und Investitionen nachvollziehbar zu steuern.
Sophos AI Defense schafft Sichtbarkeit über genutzte KI-Dienste einschließlich Shadow AI, bewertet Risiken im Kontext und setzt Richtlinien über vorhandene Sophos-Schutzkomponenten durch. Beide Lösungen sind in Sophos Fusion eingebunden, aber nicht mit Fusion selbst gleichzusetzen. Sophos hat die Einführung ab Oktober 2026 angekündigt; Verfügbarkeit, Voraussetzungen und Lizenzierung sind daher vor Projektstart zu prüfen.
Für Bestandskunden erfolgt der Übergang zu Sophos Fusion schrittweise
Für Bestandskunden steht zunächst Kontinuität im Vordergrund. Der Übergang zu Sophos Fusion erfolgt sukzessive und soll bestehende Betriebsabläufe so weit wie möglich berücksichtigen. Das gilt für die heutigen Sophos- und Secureworks-Kundenwelten, die im neuen Defense System zusammengeführt werden.
| Frage | Antwort für Bestandskunden |
|---|---|
| Wie erfolgt der Übergang? | Der Übergang zu Sophos Fusion erfolgt schrittweise. Bestehende Abläufe sollen dabei möglichst kontinuierlich weitergeführt werden. |
| Benötige ich eine Fusion-Lizenz? | Nein. Fusion selbst wird nicht als separate SKU angeboten. Produkte und Services bleiben jedoch eigenständig lizenziert. |
| Sind alle Funktionen automatisch enthalten? | Nein. Der Funktionsumfang hängt von den eingesetzten Produkten, Services und Integrationen ab. |
| Bleiben vorhandene Abläufe bestehen? | Laut Sophos sollen bestehende Workflows weiterlaufen. |
| Müssen Fremdprodukte ersetzt werden? | Nein. Unterstützte Drittanbieter-Integrationen können vorhandene Lösungen in den gemeinsamen Sicherheitskontext einbinden; Umfang und Response-Fähigkeit unterscheiden sich je Integration. |
Ein Beispiel: Wer heute nur eine Sophos Firewall nutzt, erhält durch Fusion nicht automatisch Endpoint Protection, XDR oder MDR. Weitere Produkte können den Kontext und die Reaktionsmöglichkeiten erweitern – sie bleiben aber eigenständig lizenziert.
Mehr als 500 Integrationen sind hilfreich – aber nicht jede Integration kann alles
Sophos Fusion unterstützt mehr als 500 Sophos- und Drittanbieter-Integrationen. Der praktische Nutzen hängt jedoch davon ab, welche Telemetrie geliefert wird, wie schnell Daten verfügbar sind und ob die jeweilige Integration Reaktionsmaßnahmen unterstützt.
Für die Bewertung einer Integration sind drei Fragen wichtiger als die reine Anzahl:
- Welche Daten werden übertragen? Reine Alarmdaten liefern weniger Kontext als Prozess-, Benutzer- und Netzwerkdetails.
- Wie schnell stehen die Daten bereit? Echtzeit-Telemetrie eignet sich besser für koordinierte Reaktionen als verzögert importierte Logs.
- Welche Aktionen sind möglich? Manche Integrationen liefern nur Informationen, andere unterstützen bidirektionale Reaktionen.
Drittanbieterprodukte werden weiterhin in ihren eigenen Konsolen verwaltet. Fusion nutzt die verfügbare Telemetrie für den gemeinsamen Kontext. Datentiefe, Echtzeitfähigkeit, Response-Fähigkeit und Betriebsaufwand müssen deshalb für jede wichtige Integration einzeln bewertet werden.
KI beschleunigt die Arbeit – die Verantwortung bleibt beim Menschen
Fusion AI bezeichnet die in Sophos Fusion eingebetteten agentischen KI-Funktionen. KI ist dabei kein Zusatzfeature, sondern ein grundlegendes Architekturprinzip des KI-nativen Cyberabwehrsystems. Sie unterstützt Erkennung, Untersuchung und Reaktion in hoher Geschwindigkeit; menschliche Experten definieren Vertrauensgrenzen und bleiben für Entscheidungen mit organisatorischer Tragweite verantwortlich.
Nach Herstellerangaben werden im Sophos-eigenen Security Operations Center 52 Prozent der Fälle vollständig durch KI bearbeitet. Die durchschnittliche Zeit vom Alarm bis zur automatisierten Reaktion liegt dort bei 89 Sekunden. Diese Werte beschreiben den Sophos-Betrieb und sind keine Reaktionszeitgarantie für jede Kundenumgebung.
| 89 Sekunden | 625.000+ | 500+ |
|---|---|---|
| durchschnittlich vom Alarm bis zur automatisierten Reaktion | von Sophos geschützte Organisationen | Security- und IT-Integrationen |
Die Isolation eines Benutzergeräts hat meist ein anderes Geschäftsrisiko als die Sperrung eines Produktionsservers oder eines privilegierten Administratorkontos. Automatisierungsregeln müssen deshalb zur jeweiligen Umgebung passen. Genau hier endet die Terminator-Parallele: Menschliche Entscheidungen werden nicht aus der Verteidigung entfernt.
Unsere Empfehlung: In fünf Schritten sinnvoll mit Sophos Fusion starten
Nutzen Sie Sophos Fusion als Anlass für eine Bestandsaufnahme – nicht für einen übereilten Komplettaustausch. Der richtige Einstieg orientiert sich an Risiken und Angriffspfaden, nicht an der größtmöglichen Produktanzahl.
- Kontrollpunkte erfassen: Dokumentieren Sie Endpoints, Server, Firewalls, E-Mail, Microsoft 365, Identitätsdienste (ITDR), Cloud-Plattformen und Netzwerkkomponenten.
- Datenabdeckung prüfen: Klären Sie, welche Systeme verwertbare Telemetrie liefern und wo blinde Flecken bestehen.
- Integrationen bewerten: Prüfen Sie Datenumfang, Aktualität und unterstützte Reaktionsmaßnahmen.
- Automatisierungsgrenzen festlegen: Definieren Sie, welche Maßnahmen automatisch erfolgen dürfen und wann ein Mensch entscheiden muss.
- Betriebsmodell klären: Entscheiden Sie zwischen eigenem XDR-Team, Sophos MDR oder einer Kombination aus beidem.
Der größte Nutzen entsteht, wenn relevante Datenquellen verbunden sind, Reaktionen technisch funktionieren und Verantwortlichkeiten eindeutig geregelt wurden.
Häufige Fragen zu Sophos Fusion
Ist Sophos Fusion ein neues Produkt?
Nein. Sophos Fusion ist kein separates Zusatzprodukt, keine zusätzliche SKU und keine weitere Produktsuite.
Sophos Fusion ist das neue KI-native Cyberabwehrsystem von Sophos, das die bisherigen Sophos-Central- und Secureworks-Taegis-Welten in einem gemeinsamen Sicherheitskontext zusammenführt.
Die einzelnen Produkte und Services – etwa Endpoint, Firewall, XDR oder MDR – behalten ihre eigenen Lizenzen. Entscheidend ist die Trennung zwischen dem gemeinsamen Defense System und den tatsächlich eingesetzten Control Points und Fähigkeiten.
Müssen Bestandskunden ihre Umgebung migrieren?
Der Übergang zu Sophos Fusion erfolgt schrittweise und nicht als abrupter manueller Neuaufbau.
Für Sophos-Central-Kunden ist keine separate Installation oder manuelle Übertragung der Sophos-Central-Konfiguration vorgesehen; bestehende Arbeitsabläufe sollen weiterlaufen. Gleichzeitig führt Sophos auch Secureworks-Taegis-Funktionen schrittweise in das gemeinsame Defense System ein. Unternehmen sollten deshalb prüfen, welche Produkte, Integrationen und Reaktionsmöglichkeiten in ihrer Umgebung tatsächlich verfügbar sind.
Funktioniert Sophos Fusion mit Produkten anderer Hersteller?
Ja, sofern eine unterstützte Integration vorhanden ist. Sophos nennt mehr als 500 Security- und IT-Integrationen. Der Funktionsumfang unterscheidet sich jedoch: Manche Anbindungen liefern vor allem Daten für Korrelation und Untersuchung, andere unterstützen zusätzliche Reaktionsmaßnahmen. Drittanbieterprodukte werden weiterhin in ihren eigenen Konsolen verwaltet. Vor einer Entscheidung sollten Sie Datentiefe, Aktualität, Response-Fähigkeit und Betriebsaufwand der wichtigsten Integrationen prüfen.
Ist Sophos Fusion nur für große Unternehmen sinnvoll?
Nein. Kleine IT-Teams können mit einem einzelnen Control Point beginnen und das Defense System schrittweise erweitern. Größere Unternehmen nutzen zusätzliche Datenquellen, XDR, MDR oder SIEM. Entscheidend ist nicht die Unternehmensgröße, sondern ob relevante Risiken abgedeckt sind, ausreichend Telemetrie vorliegt und Vorfälle zuverlässig bearbeitet werden können – auch außerhalb der Geschäftszeiten.
Wie beginnt man am sinnvollsten?
Starten Sie mit dem größten aktuellen Risiko – häufig Endpoint, E-Mail, Firewall oder Identität. Erfassen Sie danach die wichtigsten Angriffspfade und Datenlücken. Erst wenn klar ist, welche Informationen fehlen, welche Reaktionen zulässig sind und wer Vorfälle bearbeitet, lässt sich sinnvoll über zusätzliche Produkte, Integrationen oder Sophos MDR entscheiden.
Was kostet Sophos Fusion und welche Lizenzmodelle gibt es?
Für Sophos Fusion selbst gibt es keine separate SKU und damit keinen eigenständigen Fusion-Preis. Kosten entstehen durch die eingesetzten Produkte und Services – etwa Endpoint, Firewall, XDR, MDR, Next-Gen SIEM, AI Defense oder CISO Advantage – sowie gegebenenfalls durch Partnerleistungen. Lizenzmodell, Laufzeit und Umfang müssen daher anhand der konkreten Umgebung kalkuliert werden.
Wie hilft Sophos Fusion bei der Einhaltung von Compliance-Vorschriften?
Sophos Fusion kann die technische Umsetzung und Nachweisführung unterstützen, ersetzt aber keine rechtliche Prüfung und garantiert keine Compliance. Der gemeinsame Sicherheitskontext erleichtert Erkennung und Dokumentation; je nach Lizenz können Next-Gen SIEM Daten für Analyse und Aufbewahrung bereitstellen und CISO Advantage Kontrollen Frameworks zuordnen sowie Berichte und Nachweise unterstützen.
Technische Begriffe vertiefen: Control Points, Unified Context Lake, Synchronized Security, agentische Autonomie, Compounding Intelligence, Strongest First Line of Defense und Fusion AI im Sophos-Fusion-FAQ
Fazit: Sophos Fusion macht aus Einzelsignalen ein Gesamtbild
Sophos Fusion ist das einheitliche KI-native Cyberabwehrsystem von Sophos. Es führt die bisherigen Sophos-Central- und Secureworks-Taegis-Welten zusammen und macht Sicherheitsdaten, Control Points, agentische KI, Synchronized Security und menschliche Expertise in einem gemeinsamen Verteidigungsmodell nutzbar.
Für Bestandskunden hängt der tatsächliche Mehrwert davon ab, welche Produkte und Integrationen angebunden sind, welche Daten sie liefern und welche Reaktionen erlaubt sind.
Kurz gesagt: Sophos Fusion führt Telemetrie aus angebundenen Kontrollpunkten (Control Points) in einem gemeinsamen Kontext zusammen und ermöglicht koordinierte Reaktionen auf Basis der tatsächlich verfügbaren Integrationen.
Fragen zu Sophos Fusion?
Wenn bei Ihnen eine Erneuerung, eine Migration oder ein neuer Standort ansteht: die Kaufberatung ist kostenlos, und Sie landen dabei bei unseren vertrauensvollen Beratern.