Sophos Endpoint und Microsoft Defender im Vergleich
Zwei Endpoint-Stacks, eine bewusste EntscheidungSophos Endpoint und Microsoft Defender/Intune: Koexistenz, Konflikt oder klare Kante?
Sophos Intercept X oder Microsoft Defender — die Frage stellt sich in fast jedem Mittelstand mit Sophos-Firewall und Microsoft-365-Lizenzen, und die Kurzantwort vorab: Beide Stacks sind ausgereifte Endpoint-Sicherheit; die Entscheidung fällt nicht über Schutzwirkung im Labor, sondern über drei nüchterne Fragen — was ist schon bezahlt, wohin läuft die Sicherheitsstrategie, und wie viel wiegt der eine Automatismus, den nur das Sophos-Duett bietet. Was dagegen keine Antwort ist: beide parallel. Zwei aktive Virenscanner sind keine doppelte Sicherheit, sondern halber Support — jeder Hersteller zeigt im Störfall auf den anderen, die Maschinen werden lahm, und keiner der beiden Stacks kann seine Stärken ausspielen. Dieser Artikel sortiert die Lage ehrlich und herstellerneutral: die Doppelbesitz-Ausgangslage, was Synchronized Security wirklich leistet, was im Defender-Stack steckt, welche Koexistenz-Szenarien es legitim gibt — und der Entscheidungsleitfaden, der aus dem Bauchgefühl eine dokumentierte Strategie macht.
Die Ausgangslage: Lizenz-Doppelbesitz im Mittelstand
Die typische Konstellation entsteht nicht durch Planung, sondern durch Geschichte: Die Sophos-Firewall kam vor Jahren ins Haus, der Intercept-X-Endpoint folgte als natürliche Ergänzung — und irgendwann später zog Microsoft 365 ein, meist als Business Premium, weil Exchange Online und Teams gebraucht wurden. Was dabei kaum jemand auf dem Zettel hat: Business Premium ist kein reines Office-Paket, sondern enthält einen kompletten Sicherheits-Stack — Defender for Business mit echtem EDR, Intune als Geräteverwaltung, Entra ID P1 mit Conditional Access. Das Ergebnis zeigt die Lizenz-Skizze: zwei Stapel im Bestand, eine rote Schnittmenge — Endpoint-Schutz mit EDR, zweimal bezahlt, einmal genutzt. Diese Doppelung ist kein Vorwurf an irgendwen (sie ist historisch völlig nachvollziehbar), aber sie ist Geld, und sie verdient eine bewusste Entscheidung statt eines ewigen »machen wir irgendwann mal«. Genau diese Entscheidung strukturiert der Rest des Artikels — und sie beginnt damit, beide Seiten fair zu vermessen.

Skizze 1: Zwei gewachsene Stapel, eine teure Schnittmenge — Endpoint-Schutz mit EDR steckt in beiden, bezahlt wird er doppelt.
Was Synchronized Security und der Heartbeat wirklich bringen
Zuerst die Sophos-Seite, und zwar bei ihrem stärksten Argument: Synchronized Security ist keine Marketing-Klammer, sondern ein echter technischer Verbund zwischen Intercept X und der XGS. Der Security Heartbeat meldet den Gesundheitsstatus jedes Endpoints laufend an die Firewall — grün, gelb, rot —, und Firewall-Regeln können diesen Status als Bedingung führen: »Zugriff auf die Server-Zone nur für grüne Geräte.« Erkennt der Endpoint eine Bedrohung, kippt der Status auf Rot, und die Firewall entzieht dem Gerät automatisch den Netzzugriff — in Sekunden, ohne dass ein Admin aufwacht, inklusive der Client-zu-Client-Sperre gegen Seitwärtsbewegung. Dazu kommen zwei Nebengewinne aus demselben Kanal: die Synchronized User ID, die die Benutzerzuordnung für die benutzerbasierten Regeln aus [LINK: B9] liefert, und die App-Erkennung für unbekannten Anwendungsverkehr. Der Faktenkasten würdigt das Alleinstellungsmerkmal — und benennt ehrlich seine Bedingung: Das alles funktioniert nur im Duett. Wer eine der beiden Seiten tauscht, verliert nicht »ein Feature«, sondern genau diesen Reaktionsautomatismus.
|
Faktenkasten: Der eine Vorteil, den nur der Heartbeat bietet — Isolation an der Firewall, ohne Menschen Die Einordnung, die boddenberg.de in jedem Strategie-Workshop an den Anfang stellt: Es gibt genau eine Fähigkeit, die der Sophos-Verbund exklusiv hat und die kein Lizenzvergleich abbildet — die automatische Isolation kompromittierter Geräte auf Netzebene, durch die Firewall, in Sekunden. Meldet Intercept X einen Befund, kippt der Heartbeat auf Rot, und jede Regel mit Heartbeat-Bedingung greift sofort: Das Gerät verliert den Weg zu Servern, zum Internet, zu den Kollegen-PCs — der Angreifer sitzt in einem Zimmer, dessen Türen sich gerade verriegelt haben, während der zuständige Admin womöglich noch schläft. Der Defender-Stack reagiert ebenfalls automatisch, aber auf anderer Ebene: Conditional Access entzieht dem riskanten Gerät die Cloud-Zugriffe, und Defender kann das Gerät endpunktseitig isolieren — das lokale Netz dazwischen regelt weiterhin die Firewall nach ihren normalen Regeln, ohne den Gesundheits-Reflex. Für die Entscheidung heißt das nüchtern: Wer diese Sekunden-Isolation im LAN als geschäftskritisch bewertet — etwa wegen flacher Netze, sensibler Produktions- oder Serverzonen —, hat das stärkste Argument für den Sophos-Stack. Wer sein Netz ohnehin sauber segmentiert hat und die Reaktion in der Cloud-Zugriffskontrolle verortet, kann den Verlust bewusst tragen. Bewusst — das ist das Schlüsselwort. |
|---|
Was der Defender-Stack mit den M365-Lizenzen bietet
Nun die Microsoft-Seite, deren größtes Handicap ihr Namenswirrwarr ist — der Hinweis-Kasten sortiert die Editionen. Inhaltlich ist der Stack erwachsen: Defender for Business beziehungsweise for Endpoint liefert neben dem Virenschutz echtes EDR mit Untersuchungsfunktionen, Angriffsflächenreduzierung über die ASR-Regeln, Schwachstellenmanagement und automatische Gerätisolation auf Endpunktebene. Die eigentliche Stärke liegt aber im Verbund: Die Gerätesignale fließen in Intune-Compliance und Conditional Access — ein riskantes Gerät verliert den Zugriff auf M365 und Cloud-Apps, das ist der Defender-Reflex, wie ihn die Signalfluss-Skizze dem Heartbeat gegenüberstellt. Sie fließen weiter in Defender XDR, wo Endpoint-, Identitäts-, Mail- und Cloud-App-Signale korreliert werden — und von dort nahtlos in Sentinel, wo die XGS ihre Firewall-Logs ohnehin abliefert (die Anbindung steht in B8-Manier bereit). Für Microsoft-zentrierte Sicherheitsstrategien ist diese Signalverzahnung das Pendant-Argument zum Heartbeat: nicht dieselbe Fähigkeit, aber dieselbe Liga.

Skizze 2: Beide Stacks reagieren automatisch, aber auf verschiedenen Ebenen — der Heartbeat kappt das Netz in Sekunden, der Defender-Verbund entzieht die Cloud-Zugriffe.
|
Hinweis: Das Defender-Namens-Bingo — welche Edition wo drinsteckt Microsoft hat es geschafft, unter »Defender« ein halbes Dutzend Produkte zu versammeln — hier die drei, die für diese Entscheidung zählen: Defender for Business steckt in Microsoft 365 Business Premium (für Organisationen bis 300 Benutzer) und ist der vollwertige Endpoint-Schutz samt EDR in vereinfachter Verwaltung. Defender for Endpoint Plan 1 kommt mit Microsoft 365 E3 und deckt Schutz und Angriffsflächenreduzierung ab, aber ohne das volle EDR. Defender for Endpoint Plan 2 steckt in E5 (oder als Zusatzlizenz) und ist die Vollausstattung: erweitertes EDR mit Sechs-Monats-Historie, automatische Untersuchung, Bedrohungsanalysen. Nicht zu verwechseln mit dem kostenlosen Defender Antivirus, der in jedem Windows steckt (nur Virenschutz, kein EDR, keine zentrale Verwaltung) — und mit Defender for Office 365, Defender for Identity und Defender for Cloud Apps, die andere Baustellen schützen. Für den Vergleich mit Intercept X Advanced ist die Messlatte: Defender for Business oder for Endpoint P2 — alles darunter vergleicht Äpfel mit Apfelschalen. |
|---|
Koexistenz von Sophos Intercept X und Defender: Szenarien und Grenzen
Jetzt zur Gretchenfrage des Parallelbetriebs, und die Antwort hat erfreulich klare Kanten, weil Windows selbst die wichtigste Regel durchsetzt: Es läuft nur ein aktiver Echtzeit-Virenschutz. Installiert sich Intercept X auf einem Windows mit Defender Antivirus, schaltet der sich automatisch in den passiven Modus — dieses Nebeneinander ist Standard, supported und völlig unkritisch. Die interessantere Frage betrifft die EDR-Ebene: Der Defender-for-Endpoint-Sensor kann per Onboarding auch neben einem Dritt-Virenschutz laufen und liefert dann Sichtbarkeits-Signale an Defender XDR, ohne selbst zu blockieren — ein legitimes Übergangs-Szenario, etwa um während einer Migration bereits Telemetrie zu sammeln. Die Koexistenz-Matrix in der Tabelle sortiert die Kombinationen. Was dagegen nie funktioniert: zwei aktive Scanner. Wo das durch Rollout-Unfälle doch passiert (die Praxis-Geschichte erzählt einen), stehen sich zwei Echtzeit-Wächter gegenseitig im Dateisystem, die Performance bricht ein, ASR- und Manipulationsschutz-Funktionen verhaken sich — und im Störfall beginnt das Support-Pingpong, bei dem jeder Hersteller auf den jeweils anderen zeigt. Koexistenz ist eine Brücke für Migrationswochen, kein Zielbild.
|
Kombination |
Zulässig? |
Einordnung |
|---|---|---|
|
Intercept X aktiv + Defender Antivirus passiv |
ja — Standard |
Windows regelt das selbst; der Normalzustand jeder Sophos-Installation |
|
Intercept X aktiv + MDE-Sensor (EDR) onboarded |
ja — als Übergang |
Telemetrie an Defender XDR während einer Migration; kein Dauerbetrieb |
|
Defender AV + EDR aktiv, Intercept X deinstalliert |
ja — Zielbild Defender-Stack |
voller Funktionsumfang inkl. ASR und Manipulationsschutz |
|
Beide Virenschutze AKTIV |
NEIN |
Performance-Einbruch, Funktionskonflikte, Support-Pingpong — nie ein Zielbild |
|
Intercept X per Intune verteilt und inventarisiert |
ja |
Intune als Rollout-Werkzeug; die Verwaltung bleibt in Sophos Central |
|
Praxis: Der Intune-Pilot, der aus Versehen zwei Wachhunde in einen Zwinger sperrte Ein Projektkunde, 160 Benutzer, Intercept X flächendeckend im Einsatz — und ein frisch gestartetes Intune-Projekt mit Tatendrang: Für die Pilotgruppe wurde eine Sicherheitsbaseline samt Defender-Konfigurationsprofil zugewiesen, das den Defender Antivirus explizit aktivierte und den passiven Modus aushebelte. Zwei Tage später kamen die Tickets: Notebooks der Pilotgruppe brauchten Minuten zum Anmelden, Dateioperationen krochen, ein CAD-Arbeitsplatz fror beim Speichern ein — klassisches Bild zweier Echtzeit-Scanner, die sich gegenseitig jede Dateioperation vorkauen. Die Diagnose dauerte länger als nötig, weil beide Konsolen grün zeigten: Sophos Central meldete gesunde Geräte, das Defender-Portal auch — nur zusammen waren sie das Problem. Die Lösung: das Defender-Profil aus der Pilotzuweisung nehmen, den passiven Modus verifizieren, und — die eigentliche Lehre — eine Grundsatzentscheidung treffen statt zwei Projekte nebeneinander laufen zu lassen: Das Haus entschied sich nach dem Workshop für den Defender-Stack (Business Premium lag ungenutzt herum), migrierte kontrolliert über acht Wochen und sparte die Sophos-Endpoint-Verlängerung ein. Die Doppel-Scanner-Phase blieb als Anekdote — und als Mahnung, dass Intune-Baselines keine Deko sind. |
|---|
|
Warnung: Wer den Endpoint tauscht, ohne die Heartbeat-Regeln zu entschärfen, isoliert die eigene Flotte Die Migrations-Falle, die in keiner Hersteller-Anleitung prominent genug steht: Firewall-Regeln mit Heartbeat-Bedingung kennen kein »Endpoint-Wechsel läuft gerade«. Wird Intercept X deinstalliert, verstummt der Heartbeat — und für die XGS ist ein stummes Gerät je nach Regelwerk schlicht ein nicht-grünes Gerät: Die schöne Regel »Server-Zugriff nur für gesunde Endpoints« sperrt dann zuverlässig genau die Geräte aus, die gerade ordnungsgemäß auf Defender migriert wurden — wahlweise vom ERP, vom Dateiserver oder gleich vom ganzen Netz, je nachdem, wie konsequent man einst gebaut hat. Das Fehlerbild ist tückisch, weil es wie ein Netzwerkproblem aussieht und wellenweise mit dem Rollout wandert. Deshalb gehört an den Anfang jeder Migrationsplanung — nicht ans Ende — die Inventur aller Regeln mit Heartbeat-Bedingung: entschärfen oder auf Übergangsgruppen umstellen, bevor der erste Pilot den Agenten verliert. Und wer in die Gegenrichtung migriert, merkt sich das Spiegelbild: Heartbeat-Regeln erst scharf schalten, wenn die Flotte flächendeckend meldet — sonst beginnt der Sophos-Einstieg mit demselben Selbst-Aussperr-Erlebnis. |
|---|
Entscheidungsleitfaden nach Umgebungstyp
Damit zur Entscheidung, die der Baum in der Skizze über drei Fragen führt. Frage eins ist die Lizenzfrage: Stecken Defender und Intune schon im Bestand? Wer kein Business Premium, kein E3 mit Zusatzplan und kein E5 hat, für den ist die Sache meist klar — der Sophos-Stack bleibt, denn ein Lizenz-Upgrade allein für den Endpoint-Wechsel rechnet sich selten, und das Heartbeat-Duett mit der vorhandenen XGS ist gesetzt. Frage zwei gilt der Richtung: Ist die Sicherheitszukunft Microsoft-zentriert — Sentinel als SIEM, Defender XDR als Korrelationsebene, Conditional Access als Steuerinstrument? Dann spricht viel dafür, die bezahlte Lizenz zu heben und die Endpoint-Signale dorthin fließen zu lassen, wo die übrigen schon sind; die XGS bleibt dabei selbstverständlich als Firewall im Haus und liefert ihre Logs per Syslog zu — der Endpoint-Wechsel ist kein Firewall-Wechsel. Frage drei ist die Gewissensfrage aus dem Faktenkasten: Wiegt die Sekunden-Isolation im LAN schwerer als die Ersparnis? Es gibt Umgebungen, in denen die Antwort ehrlich Ja lautet — flache Netze, sensible Zonen, dünne IT-Decke für manuelle Reaktion. Dann ist »Sophos behalten trotz Doppellizenz« eine legitime, dokumentierbare Entscheidung. Was in jedem Ast gilt: Am Ende läuft ein Stack — und wo die Endpoint-Sichtbarkeit für Cloud-Dienste weitergeht, etwa bei der Schatten-IT-Erkennung, übernimmt ohnehin die nächste Ebene ([LINK: C6]).

Skizze 3: Drei Fragen — Lizenzen, Strategierichtung, Heartbeat-Gewicht — und in jedem Ast dieselbe eiserne Regel: ein Stack, ein aktiver Schutz.
|
Kriterium |
Intercept X Advanced (Sophos) |
Defender for Business / Endpoint P2 |
|---|---|---|
|
Virenschutz + Ransomware-Schutz |
stark, inkl. Rollback verschlüsselter Dateien |
stark, inkl. kontrollierter Ordnerzugriff |
|
EDR / Untersuchung |
EDR mit Live-Abfragen (XDR optional) |
EDR mit Zeitachse, P2: automatische Untersuchung |
|
Firewall-Verzahnung |
Heartbeat: Netz-Isolation in Sekunden (nur mit XGS) |
keine — XGS liefert separat Logs nach Sentinel |
|
Identitäts-/Cloud-Verzahnung |
begrenzt |
nativ: Intune, Conditional Access, Defender XDR |
|
Verwaltung |
Sophos Central |
Intune + Defender-Portal (M365-Bordmittel) |
|
Lizenzlogik |
eigene Subscription je Gerät |
in Business Premium / E5 bereits enthalten |
|
Der ehrliche Kern |
unschlagbar im Duett mit der XGS |
unschlagbar, wenn M365-Signale das Zentrum sind |
FAQ — häufige Fragen zur Endpoint-Strategie mit Sophos und Microsoft
Kann ich Sophos Endpoint und Defender parallel betreiben?
Im Windows-Standardverhalten ja — und zwar genau so, wie es ohnehin passiert: Ist Intercept X installiert, schaltet der eingebaute Defender Antivirus automatisch in den passiven Modus; dieses Nebeneinander ist der Normalzustand jeder Sophos-Installation und völlig unkritisch. Auch der Defender-for-Endpoint-Sensor kann als reiner Sichtbarkeits-Lieferant neben Intercept X onboarded werden — ein legitimes Szenario für Migrationsphasen, in denen schon Telemetrie in Defender XDR fließen soll. Was nicht geht und auch durch keinen Trick sinnvoll wird: zwei aktive Echtzeit-Virenschutze. Dann prüfen zwei Wächter jede Dateioperation doppelt, die Performance bricht spürbar ein, Funktionen wie Angriffsflächenreduzierung und Manipulationsschutz verhaken sich — und im Störfall verweist jeder Hersteller-Support auf den anderen. Die Prüfung, ob der passive Modus wirklich greift, gehört deshalb in jedes Intune-Projekt neben laufendem Sophos-Bestand: Eine gut gemeinte Sicherheitsbaseline, die Defender aktiv schaltet, erzeugt exakt den verbotenen Zustand — die Praxis-Geschichte im Artikel führt es vor. Kurz: Koexistenz ja, aber nur in der Rollenverteilung aktiv plus passiv, und auf Dauer läuft ein Stack.
Verliere ich Heartbeat, wenn ich zu Defender wechsle?
Ja, vollständig — und diese Ehrlichkeit gehört an den Anfang jeder Migrationsentscheidung. Der Security Heartbeat ist ein Gespräch zwischen Intercept X und der XGS; fällt eine Seite weg, verstummt es. Konkret entfallen drei Dinge: die automatische Netz-Isolation roter Geräte durch die Firewall (der Sekunden-Reflex aus dem Faktenkasten), die Heartbeat-Bedingungen in Firewall-Regeln — und die Synchronized User ID als Identitätsquelle für benutzerbasierte Regeln, die dann auf STAS oder das Captive Portal umziehen muss. Was an die Stelle tritt, ist kein Ersatz, aber ein Gegenstück auf anderer Ebene: Defender meldet riskante Geräte an Intune und Conditional Access, die den Zugriff auf M365 und Cloud-Apps entziehen, und kann Geräte endpunktseitig isolieren — die Reaktion wandert von der Netz- auf die Identitäts- und Geräteebene. Ob das reicht, hängt an der eigenen Architektur: In sauber segmentierten Netzen mit enger Serverzonen-Regelung wiegt der Verlust deutlich leichter als in flachen Netzen, wo die Heartbeat-Isolation der einzige schnelle Riegel war. Und praktisch entscheidend: Vor der Migration alle Regeln mit Heartbeat-Bedingung inventarisieren und entschärfen — sonst sperrt das Regelwerk die frisch migrierten Geräte selbst aus.
Ist Defender im Business-Premium-Umfang ausreichend?
Für die typische Mittelstandsumgebung bis 300 Benutzer: ja, und zwar deutlicher, als der bescheidene Name vermuten lässt. Defender for Business ist kein abgespeckter Virenschutz, sondern enthält die Kernbausteine moderner Endpoint-Sicherheit: nächste-Generation-Schutz, echtes EDR mit automatischer Untersuchung und Behebung, Angriffsflächenreduzierung, Schwachstellenbewertung und die Gerätisolation — verpackt in eine vereinfachte Verwaltung, die auf Assistenten statt auf hundert Einzelrichtlinien setzt. Die ehrlichen Grenzen gegenüber dem großen Defender for Endpoint Plan 2: kürzere Datenhaltung für die Untersuchungshistorie, weniger Tiefe bei Bedrohungsanalysen und erweiterten Hunting-Abfragen, und die 300-Benutzer-Grenze der Business-Premium-Welt. Wer ein eigenes Security-Team mit Hunting-Ambitionen hat oder regulatorisch lange Nachvollziehbarkeit braucht, wächst in P2 beziehungsweise E5 hinein — für alle anderen gilt: Der Umfang schlägt das, was in vielen Häusern heute produktiv läuft, und er ist bereits bezahlt. Die eigentliche Frage ist selten der Funktionsumfang, sondern die Betriebsrealität: Auch der beste enthaltene Stack schützt nur, wenn ihn jemand einrichtet, die Alarme liest und die Compliance-Richtlinien pflegt.
Wie migriere ich von Sophos Endpoint zu Defender (oder umgekehrt)?
In beiden Richtungen mit derselben Grundordnung: erst die Firewall-Seite, dann die Geräte, immer in Wellen. Richtung Defender: Erstens die Heartbeat-Inventur — alle XGS-Regeln mit Heartbeat-Bedingung entschärfen oder auf Übergangsgruppen umstellen, bevor das erste Gerät den Agenten verliert. Zweitens das Ziel vorbereiten: Defender-Richtlinien in Intune aufbauen, Onboarding-Profil bereitstellen, optional den MDE-Sensor schon parallel zur Telemetrie onboarden. Drittens die Welle: Pilotgruppe, Intercept X sauber deinstallieren (Manipulationsschutz und Deinstallationskennwort vorher in Sophos Central regeln!), Defender aktiviert sich, Onboarding greift, Funktions- und Performance-Check — dann ausrollen, Welle für Welle. Viertens der Abschluss: Sophos-Central-Aufräumen und die Subscription zum Stichtag beenden. Richtung Sophos läuft das Spiegelbild: Intercept X per Intune (als Win32-Paket) verteilen, der Defender AV weicht automatisch in den passiven Modus, MDE-Offboarding je nach Zielbild — und die Heartbeat-Regeln erst scharf schalten, wenn die Flotte flächendeckend grün meldet. In beiden Richtungen gilt: Die Koexistenz-Phase ist auf Wochen angelegt, hat ein Enddatum, und niemals sind zwei Scanner aktiv.
Steuert Intune auch Sophos-Clients?
Ja und nein — und die Grenze sauber zu ziehen erspart Enttäuschungen. Ja bei der Verteilung: Intune rollt den Intercept-X-Agenten problemlos als Win32-Anwendung aus, inklusive Zielgruppen, Pflichtinstallation und Erfolgskontrolle — für Autopilot-bereitgestellte Geräte ist das sogar der natürliche Weg, den Sophos-Client aufs Blech zu bekommen. Ja auch bei der generischen Überwachung: Intune-Compliance-Richtlinien können prüfen, ob ein Virenschutz aktiv und aktuell ist — das erkennt auch Intercept X, weil Windows den registrierten Schutz meldet; ein Gerät ohne laufenden Schutz fällt damit aus der Konformität und kann per Conditional Access ausgesperrt werden. Nein dagegen bei der eigentlichen Verwaltung: Die Konfiguration von Intercept X — Richtlinien, Ausschlüsse, Manipulationsschutz, EDR-Einstellungen — lebt vollständig in Sophos Central; Intune hat darauf keinen Zugriff und wird ihn auch nicht bekommen. Praktisch bedeutet der Mischbetrieb also zwei Konsolen: Intune für Gerät, Betriebssystem und Rollout, Central für den Schutz selbst. Das funktioniert im Alltag ordentlich — es ist nur eben genau die Doppelkonsole, die beim Defender-Stack entfällt, und darf als Betriebsaufwand ehrlich in die Strategieentscheidung einfließen.
Welche Variante ist im Betrieb günstiger?
Die Lizenzrechnung ist schnell gemacht, die Betriebsrechnung entscheidet — beide der Reihe nach. Lizenzseitig gilt: Liegt Business Premium oder E5 ohnehin im Haus, ist der Defender-Stack faktisch bezahlt, und die eingesparte Sophos-Endpoint-Subscription ist ein realer, wiederkehrender Betrag pro Gerät und Jahr — bei hundert Geräten eine Summe, die im IT-Budget auffällt. Umgekehrt gilt genauso klar: Wer diese Lizenzen nicht hat, kauft mit einem Plan-Upgrade allein für den Endpoint-Wechsel meist teurer ein als mit der Sophos-Verlängerung — der Baum aus dem Artikel biegt dann früh Richtung Sophos ab. Betriebsseitig zählt anderes: Ein Stack mit einer Konsole verursacht weniger Pflegeaufwand als zwei Welten (Intune plus Central), die Einarbeitung des Teams ist ein einmaliger, aber echter Posten, und der Migrationsaufwand selbst — Wellen, Tests, Heartbeat-Inventur — will als Projekt gerechnet werden, das sich über die eingesparte Subscription typischerweise binnen ein bis zwei Jahren trägt. Und ein Posten wird gern vergessen: der Wert des Automatismus. Wer durch den Heartbeat auch nur einen Vorfall früher eindämmt oder durch die Defender-XDR-Korrelation einen schneller versteht, hat Beträge bewegt, neben denen die Lizenzdifferenz Rundungsrauschen ist. Deshalb ist »günstiger« am Ende eine Strategie-, keine Preisfrage — und genau dafür gibt es den Entscheidungsbaum.
Fazit: Eine Entscheidung, klare Kante — und Koexistenz nur mit Enddatum
Die Endpoint-Frage im Sophos-Microsoft-Haus hat keine allgemeingültige Antwort, aber einen allgemeingültigen Weg dorthin: Lizenzen inventarisieren (was ist schon bezahlt?), Strategierichtung benennen (wohin fließen die Sicherheitssignale?), und den Heartbeat-Verlust bewusst bewerten statt stillschweigend erleiden. Beide Stacks sind erwachsen — Sophos glänzt im Duett mit der XGS durch die Sekunden-Isolation im Netz, Defender durch die native Verzahnung mit Intune, Conditional Access, XDR und Sentinel, wo die Firewall ihre Logs ohnehin abliefert. Was in keinem Szenario steht: zwei aktive Scanner, unentschiedene Dauerkoexistenz oder eine Migration ohne vorherige Heartbeat-Inventur. Wer die drei Fragen des Baums beantwortet, dokumentiert und umsetzt, beendet die Doppelzahlung, halbiert den Konsolen-Zoo — und hat im Störfall einen Hersteller-Support statt eines Pingpong-Turniers.
Von hier aus weiter im Cluster: Das Gesamtbild der XGS in Microsoft-Umgebungen zeichnet der Pillar-Artikel [LINK: Pillar]. Wie die Firewall-Logs neben den Defender-Signalen in Sentinel landen und korreliert werden, steht in [LINK: B8]. Wie Schatten-IT-Erkennung Firewall- und Endpoint-Sicht kombiniert, behandelt [LINK: C6]. Und die Lizenz-Tiefen der M365-Sicherheitspläne samt Copilot-Perspektive vertieft der [LINK: Copilot-/M365-Cluster].
|
Endpoint-Strategie-Workshop: eine Entscheidung, sauber hergeleitet und dokumentiert Doppelte Lizenzen, zwei Konsolen und ein ungutes Gefühl, dass hier Geld und Klarheit verloren gehen? Im Endpoint-Strategie-Workshop bringen wir die Entscheidung an einem Tag auf Papier: Lizenz-Inventur beider Stapel (was ist wirklich enthalten — inklusive des Defender-Namens-Bingos), Bewertung der Heartbeat-Abhängigkeiten im konkreten Regelwerk, Gegenüberstellung entlang der Kriterien-Tabelle, Betriebs- und Kostenrechnung über drei Jahre — und als Ergebnis eine dokumentierte, begründete Empfehlung samt Migrationsfahrplan mit Wellen, Heartbeat-Inventur und Enddatum für jede Koexistenz. Herstellerneutral, versprochen: Ich verkaufe weder Sophos- noch Microsoft-Lizenzen, sondern die Entscheidung, die zu deiner Umgebung passt. Anfragen wie immer direkt über boddenberg.de. |
|---|
