trueNetLab logo
ZH
Sophos Fusion:真正进步,还是又一个新名字?

Sophos Fusion:真正进步,还是又一个新名字?

Sophos Fusion 第一眼像新产品:醒目的名称、深蓝视频、发光的数据流,以及 2026 年少不了的 AI-native。短片声称 Fusion 能看见、连接并统一响应一切。

66 秒后,具体内容仍然不清楚。

Fusion 要另购吗?会取代 Central 吗?Firewall 会变好吗?还是旧产品的新标签?

简短答案是:Fusion 不是新 license 或单一产品,而是 Sophos Central 的新名称和 architecture story。 XDR/MDR 确有改进,同时它也是销售付费 add-on 的有效框架。

Sophos Fusion 不是新产品,却是非常有效的新销售产品。

Sophos Fusion 到底是什么

Sophos 称其为 AI-Native Cybersecurity Defense System:把 Endpoint、Firewall、Email、Cloud、Network、Identity、Workspace Protection、XDR、MDR 和第三方数据放入共同架构。共享 context 让一处 detection 触发另一处 response,AI 在人设定的边界内行动。

Sophos 将其拆分为五个组件:

  • Control Points: Sophos 产品和连接的第三方工具提供数据并执行响应。
  • Unified Context Lake: 存储和分析来自这些来源并带有统一 Context 的 Telemetry。
  • Synchronized Security: 一个位置的 Detection 可以触发另一个位置的 Response。
  • Agentic Autonomy: AI 可以在定义好的边界内调查和响应。
  • Compounding Intelligence: 从 Sophos 所保护客户群中获得的洞见用于改善所有客户的防护。

统一分析被攻陷 Endpoint、异常用户、恶意邮件和网络连接,确实能加快调查。

但概念并不新:Synchronized Security、Central、XDR、MDR 和 Data Lake 早已存在。Secureworks 提供技术与 detector,Fusion 提供新的营销叙事。

Fusion 是新产品或新 license 吗

不是。Sophos 明确表示它不是独立产品、bundle 或 SKU,Central 会逐步采用 Fusion 名称。

Next-Gen SIEMAI DefenseCISO Advantage 是额外付费 offer,XDR/MDR 能力仍取决于 license。

  • 要单独购买? 没有 Fusion SKU。
  • Central 消失? 服务继续发展并改名。
  • AI 全免费? 不,部分是 add-on 或高级 tier。
  • Firewall 自动变强? 不,需要 telemetry、integration、license 和 response。
  • 只是营销? 不是,但宣传的统一程度高于当前现实。

真正进步在 XDR 和 MDR

主要功能从 2026 年 8 月起交付 XDR/MDR customer,MSP 稍后。

Sophos XDR 用 Security Operations 取代 Threat Analysis Center。Secureworks 增加 detector、custom rule、integration、双向 action 和 SOAR,可按权限对 Microsoft 365、Okta 等执行动作。

Sophos MDR 让 AI 承担更多 triage、investigation 和 response。Sophos 称 52% case 完全由 AI 处理,平均自动响应 89 秒。但数字只适用于获准且可自动化的 case,不代表所有攻击。AI 加速重复工作,不取代数据、analyst 和 human judgment。

名称也再变:MDR Essentials 变为 MDRMDR Complete 变为 MDR Plus

Endpoint 和 Central customer 有何变化

agent 与 policy 保留。价值在于把 endpoint signal 与 identity、email、network、第三方 telemetry 关联成 attack path。

新名称不会创造数据。仅有 Endpoint license 不等于完整 XDR/MDR。所有 customer 属于同一平台,不代表功能相同。

Sophos Firewall 有何变化

Fusion 不取代 SFOS,也不新增 Firewall license。 local rule 仍是 local,XGS 不会因此更快。

Firewall 可通过 Synchronized Security 和 Active Threat Response 成为 Sensor/Response Point,Telemetry 补充 XDR/MDR,API 支持 AI Defense 管理 Web Policy、URL Group 和 Rule。Firewall 能看到 Endpoint 上不完整甚至不可见的连接,而 Endpoint 拥有 Firewall 缺少的进程和用户 Context,正确结合两者确实能产生额外价值。

仍须确认:

  • Firewall 实际向 XDR/MDR 提供哪些数据?
  • 可以自动触发哪些响应?
  • 这些能力需要哪些 License?
  • Central 或互联网连接不可用时会怎样?
  • 哪些能力保留在本地,哪些依赖云服务?

MSP 的 Hardware as a Service 可能简化采购,也会增强对 Sophos 和服务 Partner 的依赖。这不一定是坏事,但商业运营模式不应被包装成技术必需品。

Switch、Wireless、Workspace、ZTNA、Email 和 ITDR

Sophos Switch 和 AP6 Access Point 通过 Live Discover 把额外连接数据送入 Data Lake。Workspace Protection 让 Protected Browser 数据可见并可由 XDR 查询;ITDR 根据配置、行为和已发现问题计算 Identity Risk Score;Email Case 和 Notification 也进一步进入统一的 Security Operations 界面。网络与身份信号尤其重要,因为现代攻击很少停留在单个 Endpoint。

但 Multi-Domain ZTNA、macOS Beta Compatibility、Config Studio 2.6 和通知设置仍是普通产品维护。与 Fusion 同月发布,不会自动让它们成为 Fusion Innovation,也不能证明每个产品已经实时响应其他所有产品。

需要区分四个层级:

  • 存在 Telemetry: 产品提供数据。
  • 存在 Context: 数据被正确归入同一事件。
  • 存在 Response: 另一个产品能够采取有意义的措施。
  • 存在 Automation: 响应无需手动切换界面或批准即可执行。

只有四层全部正常工作,Integration 才成为真正的防御系统。集成页面上的 Logo 数量对此说明很少。

350 还是 500 个 integration 并非关键

早期 FAQ 说 350+ 第三方 integration,当前页面说 500+ Sophos 与第三方 integration,计算方式可能改变。

Integration 可能是完整的双向 Connector,也可能只导入 Event、提供 Query,或者依赖客户自行配置 API。500 个 Integration 并不等于 500 种同等的响应能力。自己环境中五个稳定支持的 Integration,比永远不用的 500 个 Logo 更有价值。对每个关键来源都应确认:

  • 接收哪些数据?
  • 多快可以使用?
  • 适用哪些字段和 Retention Period?
  • 是否包含在现有产品中?
  • Fusion 只能看见,还是也能响应?
  • 错误自动响应的风险由谁承担?

开放架构不等于容易退出。context、history 和 workflow 越集中,vendor lock-in 越强。

AI 背后究竟是什么

Sophos 多年来用 AI 做 malware detection、classification、prioritization 和 Threat Hunting。Fusion 增加 agentic workflow:收集信息、形成假设、执行 query、在边界内行动。

AI-native 没有回答最重要的安全问题:

  • 哪些 Model 或方法做出哪些决定?
  • 如何识别错误判断?
  • 哪些操作需要人工批准?
  • 如何处理 Prompt Injection 和被操纵的 Telemetry?
  • 哪些客户数据会进入训练或持续改进?
  • 为审计和取证保留哪些证据?

Sophos AI Security 2026 Report 更克制:AI 加速和放大既有方法,但攻击中的具体 AI 使用仍难证明。

AI 不能修复差 telemetry、弱 identity 或 unpatched vulnerability。agent 必须有严格 permission、logging 和边界。

Fusion 不是“AI 保护一切”,而是让良好 telemetry、共享 context 和有限 automation 更快协作。

Sophos 尚未回答的价格问题

目前未宣布统一 Fusion fee。但 Fusion 是 growth engine:Next-Gen SIEM、AI Defense 是 add-on,CISO Advantage 是 recurring MSP service。

若 AI 成为提高未需要该功能 customer 基础价格的理由,就有问题。Microsoft 2025 年把 Copilot 加入 Microsoft 365 Personal/Family,同时美国月价提高 3 美元。

Apple 和 iCloud+ 也有类似讨论;目前只确认部分 plan 有更高 AI limit,并未确认普遍涨价。

对 Sophos 客户而言,关键不是 Fusion 今天是否是一张新 License,而是下一次 Renewal 会发生什么:

  • 现有 XDR/MDR 功能是否保持原价?
  • 哪些 Fusion 功能会转为付费 Add-on?
  • 旧 Package 是否保留,还是迁移至新 Tier?
  • 无价值的 AI 功能是否可以关闭?
  • Data Volume、Retention 和 Automation 今后如何计费?

我不会在没有证据时声称必然涨价。但多年合同应书面约定价格边界、准确服务范围、解约与 Export 方案。只相信“Fusion 不是新产品”这个承诺,等于回答了错误的问题。

真正风险是依赖增长

source 与 response 越多,Fusion 的价值和依赖都越大。向同一 vendor 购买 Endpoint、Firewall、Email、Identity、Switch、Wireless、XDR、MDR、SIEM,会集中 data、rule、process 和 contract。

open connector 不保证 case、context、query、automation 和 history 可无损导出。

名称也不断变化:Sophos Cloud 到 Central,MTR 到 MDR,再到新 tier 和 Fusion。不过“三年一改名”是夸张,Central 在 2023 年已满十年。问题是 package 与 strategy 反复变化。

Customer 和管理员应检查什么

盘点 product、license、source、retention 和真实 response。测试 endpoint isolation、Firewall block、identity/email correlation 以及自动 decision 是否可解释。

Microsoft 365 和 Okta 可能需重新授权;部分 MDR report 会早于新 self-service report 停用。

renewal 前明确 price、SIEM storage、AI Defense、MDR tier 和 export。exit plan 应包含可导出 log、offline function、丢失 history 和需重建 integration。

能回答这些问题的人在使用 Fusion;不能回答的人会被 Fusion 使用。

我的结论

Sophos Fusion 超过一个新 logo,但低于营销所称的革命。

XDR/MDR 从 Secureworks detector、integration、SOAR 和更快 response 获得真实价值。只有一台 Firewall 或基础 Endpoint 的 customer,变化很少。

我的担忧不是技术,而是 umbrella brand、add-on、subscription 和 vendor dependency。购买越多,防御可能越好,退出也越贵。

不要只问“有没有 AI”,而要问 detection、response、工作量、额外费用、data export 和 renewal price 如何变化。

若 Sophos 清楚回答并在运营中兑现,Fusion 可成为 Central 的强力演进;否则只是包装旧产品、新 add-on 和旧依赖的新术语。

下次见,
Joe

FAQ

Sophos Fusion 是什么?
它不是独立产品或 license,而是 Sophos Central 向 Sophos 产品、第三方、XDR、MDR 与自动 response 共用架构的演进和逐步改名。
现有 customer 必须购买 Fusion 吗?
不必。没有独立 SKU。功能取决于 Endpoint、XDR、MDR、Firewall 和 add-on license;Next-Gen SIEM、AI Defense、CISO Advantage 另售。
它为 Sophos Firewall 带来什么?
不会自动改变 SFOS 或 license。价值来自把 Firewall telemetry 与 endpoint、identity、email、XDR 结合,并用于 Synchronized Security 或 Active Threat Response。
谁受益最多?
Sophos XDR/MDR customer:获得 Security Operations、Secureworks detector、integration、SOAR 和自动 response。
Sophos 会因 Fusion 涨价吗?
尚未宣布普遍涨价。add-on 与扩展策略可能提高总成本,但这是风险,不是已确认事实。
Fusion 只是营销吗?
不是。XDR/MDR、telemetry、context 与 response 有技术价值。把 integration 数量或 AI-native 说成所有 customer 已有完整系统,才是营销。
来源