Start IT Sicherheit Sophos Sophos Intercept X
Sophos Intercept X · Endpoint & Server

Sophos Intercept X

Nicht ein Virenscanner, sondern mehrere Schichten hintereinander – bis hin zum Zurückholen bereits verschlüsselter Dateien. Eingeführt im laufenden Betrieb, ohne dass jemand einen Tag verliert.

Rollback
verschlüsselte Dateien zurück
Exploit-Schutz
greift vor der Schadsoftware
Server & Client
getrennt konfiguriert
Kurz beantwortet

Sophos Intercept X ist der Endpoint- und Server-Schutz von Sophos: Signaturen, Exploit-Schutz, Verhaltensanalyse (Deep Learning) und CryptoGuard arbeiten hintereinander, sodass ein Angriff an mehreren Stellen scheitern kann. CryptoGuard stoppt eine laufende Verschlüsselung und stellt die bereits betroffenen Dateien wieder her. Systemhaus Erdmann aus Solingen rollt Intercept X gerätegruppenweise aus, klärt die Ausnahmen für Fachanwendungen vorher und betreibt die Richtlinien anschließend weiter – Server bekommen dabei eine eigene Konfiguration, nicht die vom Notebook.

Wo der Angriff scheitert

Fünf Schichten, fünf Gelegenheiten zu stoppen

Ein Angriff läuft in Schritten ab. Intercept X setzt nicht auf eine perfekte Erkennung am Anfang, sondern auf mehrere Prüfpunkte – jeder greift auch dann, wenn der vorherige den Angriff durchgelassen hat.

STUFE 1
Zustellung
Anhang, Link oder USB-Stick
Web- und Downloadschutz prüfen Herkunft und Reputation, bevor die Datei überhaupt geöffnet wird.
STUFE 2
Ausführung
Datei startet
Signatur- und Dateianalyse fangen Bekanntes ab – der Teil, den die meisten mit „Virenschutz“ meinen.
STUFE 3
Programmlücke
Angriff über Browser, Office, PDF
Der Exploit-Schutz kennt die Techniken statt der Schädlinge und greift auch bei Lücken, für die es noch kein Update gibt.
STUFE 4
Verhalten
Prozess tut Untypisches
Deep Learning und Verhaltensregeln bewerten, was ein Prozess tatsächlich tut – auch ohne bekannte Signatur.
STUFE 5
Verschlüsselung
Dateien werden umgeschrieben
CryptoGuard stoppt den Prozess und holt die bereits veränderten Dateien zurück. Letzte Schicht, kein Ersatz für die Sicherung.
Das eigentliche Problem

Der Schutz war da, die Ausnahmen haben ihn ausgehöhlt

Fast jede Umgebung, die wir übernehmen, hat Schutz installiert. Was fehlt, ist die Pflege: eine Ausnahme für ein Verzeichnis, weil eine Fachanwendung langsam war. Eine zweite, weil ein Update sich beschwerte. Nach drei Jahren steht ein ganzes Laufwerk auf der Ausnahmeliste und niemand weiß mehr, warum.

Dazu kommen Geräte, die gar nicht melden – Notebooks im Außendienst, ein Server, der beim letzten Umzug vergessen wurde, ein Rechner in der Fertigung, den die Kollegen selbst betreuen. Im Bericht sieht die Abdeckung gut aus, weil nur gezählt wird, was sich meldet.

Deshalb beginnt jede Einführung bei uns mit einer Bestandsliste und einer begründeten Ausnahmeliste. Das ist unspektakulär und macht den Unterschied zwischen installiertem und wirksamem Schutz.

CryptoGuard

Was „Rollback“ bedeutet – und was nicht

Was es leistet
Während eine Verschlüsselung läuft, werden die Originalfassungen der betroffenen Dateien zwischengespeichert. Wird das Muster erkannt, endet der Prozess und die Dateien werden aus dieser Kopie zurückgeschrieben. Betroffen sind Sekunden bis Minuten, nicht der ganze Tag.
Was es nicht leistet
Es ist keine Datensicherung. Wo ein Server ohne Intercept X verschlüsselt wird, wo Daten gestohlen statt verschlüsselt werden oder ein Angreifer die Sicherung selbst angreift, hilft nur ein geprüftes Backup-Konzept. Wir behandeln beides als zusammengehörend.
Einführung

Ausrollen, ohne dass die Arbeit stehenbleibt

SCHRITT 1
Bestand und Ausnahmen

Welche Geräte gibt es wirklich, welche Fachanwendungen brauchen begründete Ausnahmen, welche Server bekommen eine eigene Richtlinie? Ergebnis ist eine Liste, die auch in zwei Jahren noch erklärbar ist.

SCHRITT 2
Pilotgruppe

Zehn bis zwanzig Geräte quer durch die Abteilungen, zwei Wochen im Alltag. Hier zeigt sich, welche Ausnahme fehlt – bevor es 120 Leute gleichzeitig merken.

SCHRITT 3
Gruppenweise umstellen

Neues Produkt aktiv, altes im gleichen Schritt entfernt. Abteilung für Abteilung, Server am Wochenende oder im vereinbarten Fenster. Danach übernehmen wir die Richtlinienpflege.

Produkt oder Betrieb

Intercept X kaufen ist der einfache Teil

Lizenzen bekommt man überall. Die Arbeit steckt in Richtlinien, Ausnahmen, Serverkonfiguration und der Frage, wer sich die Meldungen ansieht.

Deshalb sagen wir vorher, welcher der drei Wege zu Ihnen passt – auch wenn der kleinste dabei herauskommt.

Nur Intercept X, von uns betrieben
Richtlinien, Ausnahmen und Vorfälle liegen bei uns, die Arbeitsplätze verwalten Sie weiter selbst. Passt, wenn intern jemand die Geräte im Griff hat.
Als Teil von Managed Client
Der ganze Arbeitsplatz wird betreut: Patchstand, Software, Konten, Support, Schutz. Der übliche Weg für Betriebe ohne eigene IT-Abteilung – siehe Managed Client.
Mit 24/7-Reaktion
Intercept X blockiert, was es erkennt. Für gezielte Angriffe mit gestohlenen Zugangsdaten kommt Sophos MDR dazu – ein besetztes Team, das nachts eingreift.
Womit Betriebe zu uns kommen

Drei Ausgangslagen, die wir häufig antreffen

01
„Bei uns läuft doch etwas mit — Schutz.“

Installiert ist meist etwas. Die Konsole zeigt dann 40 Geräte, im Netz stehen 58. Die Differenz ist die eigentliche Frage.

02
„Die Fachanwendung wird langsam, seit das drauf ist.“

Fast immer eine fehlende Ausnahme. Wir setzen sie begründet und dokumentiert – nicht als pauschale Freigabe für ein ganzes Laufwerk.

03
„Wir hatten einen Fall und wollen sicher sein, dass er wegbleibt.“

Nach einem Vorfall geht es nicht nur um Produkte. Wir sehen an, wie der Angriff hereinkam, und schließen den Weg – nicht nur die Datei.

Häufige Fragen

Intercept X – Fragen & Antworten

Ist Intercept X ein Virenschutz oder etwas anderes?+
Beides. Die klassische Signaturerkennung ist enthalten, sie ist aber der kleinere Teil. Entscheidend sind die Schichten darüber: Exploit-Schutz gegen Angriffe auf Programmlücken, Verhaltensanalyse gegen unbekannte Schadsoftware und CryptoGuard gegen Verschlüsselung. Wer nur die Signaturen betrachtet, vergleicht Intercept X mit dem falschen Produkt.
Was genau macht CryptoGuard beim Rollback?+
CryptoGuard beobachtet, wie Prozesse Dateien verändern. Erkennt es das typische Muster einer Massenverschlüsselung, stoppt es den Prozess und stellt die betroffenen Dateien aus einer laufend mitgeschriebenen Zwischenkopie wieder her. Das ersetzt keine Datensicherung, verkürzt aber den Schaden von Stunden auf Sekunden.
Läuft Intercept X neben unserem bisherigen Virenschutz?+
Für eine kurze Übergangszeit ja, dauerhaft nein. Zwei Produkte, die beide in laufende Prozesse eingreifen, behindern sich und verlangsamen Geräte messbar. Wir bauen den Wechsel deshalb gerätegruppenweise: neues Produkt aktiv, altes im gleichen Schritt deinstalliert.
Brauchen wir für Server eine eigene Lizenz?+
Ja, Server werden getrennt lizenziert und auch anders konfiguriert. Auf einem Terminalserver oder einer Datenbank gelten andere Ausnahmen als auf einem Notebook – wer dort die Arbeitsplatzeinstellungen übernimmt, erzeugt Fehlalarme oder Leistungsprobleme.
Bremst der Schutz die Arbeitsplätze aus?+
Spürbar wird es fast immer dort, wo Ausnahmen fehlen: Fachanwendungen mit eigenen Datenbanken, CAD-Verzeichnisse, Entwicklungswerkzeuge. Diese Ausnahmen gehören sauber dokumentiert in die Einführung – nicht nachträglich als Notlösung, wenn sich die Fachabteilung beschwert.
Was ist der Unterschied zu Ihrem Managed Client?+
Intercept X ist das Produkt, Managed Client ist die Betriebsform des ganzen Arbeitsplatzes – Patchstand, Software, Benutzerkonten, Support. Der Schutz ist ein Bestandteil davon. Sie können Intercept X auch einzeln von uns betreiben lassen, wenn die Arbeitsplätze anders verwaltet werden.
Was passiert mit Geräten, die selten im Firmennetz sind?+
Nichts Besonderes, und genau das ist der Punkt. Die Geräte melden über das Internet an Sophos Central, holen dort ihre Richtlinien und melden Vorfälle. Ein Außendienstnotebook, das monatelang nicht in die Firma kommt, bleibt trotzdem aktuell und sichtbar.

Endpoint-Schutz kostenlos prüfen

Wir vergleichen die Geräteliste aus Ihrem Netz mit der Konsole, sehen die bestehenden Ausnahmen durch und sagen, was der Wechsel bedeutet. Erstreaktion unter 1 Stunde in der Servicezeit Mo–Do 8–17 Uhr, Fr 8–16 Uhr.

Weiter zu