Ir al contenido
Avanet

Planificar y solucionar problemas de análisis de Sophos Endpoint

Real-time Scanning sigue siendo el principal control continuo: comprueba los archivos cuando se abren o modifican. Un análisis programado o iniciado manualmente examina datos que ya existen. Resulta especialmente útil para archivos antiguos que apenas se consultan y para una investigación de seguridad concreta. Ejecutar a diario un análisis completo en todos los dispositivos no sustituye la protección en tiempo real y puede generar una carga innecesaria.

Hay que diferenciar dos procesos. Scheduled Scanning se configura de forma persistente en una Threat Protection Policy, mientras que Scan envía una solicitud puntual a un ordenador. La acción de Central no permite elegir Quick Scan, Full Scan, carpeta o unidad. Si necesitas un alcance preciso en Windows o resultados procesables automáticamente, utiliza la CLI de análisis de Sophos Endpoint sin duplicar aquí sus comandos.

Comprobar los requisitos previos

  • El ordenador aparece en My Environment > Computers & Servers y su agente de Sophos Endpoint se comunica con Central. Un valor antiguo en Last active indica primero un problema de comunicación, no un fallo del análisis.
  • La programación requiere una Threat Protection Policy activa que se aplique al grupo de ordenadores previsto. Si hace falta, comprueba la asignación y la precedencia con la guía de policies de Sophos Central Endpoint.
  • La programación se rige por la hora local del ordenador endpoint, no por UTC ni por la zona horaria del administrador.
  • Scheduled Scanning solo se ejecuta si el ordenador está online a la hora programada. Una ejecución perdida no se recupera. En cambio, un análisis on-demand solicitado en Central mientras el ordenador está offline se inicia cuando vuelve a conectarse.
  • La acción Scan de Central no está disponible en dispositivos que usan Sophos XDR Sensor.

Configurar Scheduled Scanning en la policy

La ruta inglesa exacta de la interfaz actual de Central es My Products > Endpoint > Policies.

  1. Crea una policy de Threat Protection o abre una existente para el grupo piloto.
  2. Abre Settings y asegúrate de que la policy esté activada.
  3. Busca Scheduled Scanning y activa Enable scheduled scan.
  4. Selecciona la hora y uno o varios días. Elige un momento en que los dispositivos piloto probablemente estén encendidos, pero no tengan mucha carga.
  5. Activa Enable deep scanning solo para una necesidad definida. La opción incluye los archivos comprimidos en los análisis programados y puede ralentizarlos notablemente y aumentar la carga del sistema.
  6. Guarda la policy y confirma que esté asignada al grupo piloto previsto.

Sophos indica que Scheduled Scanning puede no ser necesario cuando Real-time Scanning está activado. Empieza por el objetivo y no por la programación más agresiva: revisar datos antiguos que rara vez se usan, apoyar una investigación o cumplir un control interno. Background scanning solo está disponible en ordenadores Windows; no planifiques los Mac en función de una capacidad exclusiva de Windows.

Analizar un ordenador desde Central

Para una solicitud administrativa puntual, la ruta actual es:

  1. Abre My Environment > Computers & Servers.
  2. Haz clic en el nombre del ordenador y abre Summary.
  3. En la parte superior, haz clic directamente en Scan.

También puedes acceder al ordenador desde My Products > Endpoint > Computers. Si el dispositivo está offline, la solicitud queda pendiente hasta que vuelva a estar online. Si ya hay un análisis en ejecución, el endpoint ignora la nueva solicitud y continúa con el anterior. Por tanto, pulsar repetidamente no crea una cola de análisis adicionales.

Esta acción sirve para comprobar rápidamente desde Central un dispositivo concreto. Para una carpeta o unidad específica, automatización o códigos de salida estructurados, utiliza la guía de CLI independiente.

Hacer un piloto antes del despliegue general

Un grupo piloto útil no solo contiene portátiles estándar rápidos. Incluye un dispositivo que suela estar offline, un ordenador con muchos datos y, cuando corresponda, una estación de desarrollo o compilación. Así se detectan citas perdidas y una carga perceptible antes de asignar la policy a gran escala.

  1. Documenta el objetivo, el grupo de destino, los días y la hora local de inicio.
  2. Empieza sin Enable deep scanning, salvo que los archivos comprimidos formen parte expresa del alcance.
  3. Observa al menos una ejecución programada completa y una cita omitida de forma intencionada.
  4. Compara el impacto en los usuarios, la duración y los eventos. Cambia solo una variable cada vez.
  5. Amplía la asignación únicamente cuando se cumplan los criterios de aceptación.

Un Scheduled Scan omitido no justifica desactivar opciones de protección globalmente. Para dispositivos móviles suele ser mejor una hora más realista o un día adicional. Sophos recomienda horarios de baja actividad para reducir el impacto en la carga del sistema.

Validar el resultado en Central

Abre Reports > Logs > General logs > Events. Tras un análisis solicitado desde Central debería aparecer un evento Scan completed. Los cleanups correctos también aparecen en el registro de eventos; las alertas por fallos de cleanup se muestran en My Environment > Alerts.

Para un análisis programado, comprueba en el mismo periodo:

  • si el dispositivo estaba online a la hora local programada;
  • si estaba activa la Threat Protection Policy prevista;
  • si existe un evento de finalización, detección, cleanup o análisis omitido;
  • si después el endpoint sigue notificando una protección correcta y contacto reciente con Central.

Una finalización sin detección significa que ese análisis terminó. No demuestra que se analizara contenido inaccesible o cifrado ni cierra por sí sola un incidente. Las Scanning Exclusions efectivas siguen aplicándose y deben evaluarse por separado durante una investigación.

Solucionar problemas por síntoma

El análisis programado no se ejecutó

Comprueba primero Last active y compara la hora local del ordenador con la seleccionada en Scheduled Scanning. Si el dispositivo estaba offline, un evento de análisis omitido es la explicación esperada y el análisis no empieza al encenderlo más tarde. Si estaba online, confirma después que la policy estuviera activada, asignada al dispositivo y ya recibida por el endpoint. Solo entonces modifica la programación o la policy.

Scan parece no hacer nada

Un ordenador offline espera hasta su próxima conexión. Si ya hay un análisis en curso, se ignora la nueva solicitud. Comprueba Last active, la marca de tiempo del evento y cualquier análisis anterior antes de volver a enviarla. Si Scan no aparece, verifica si el ordenador usa Sophos XDR Sensor.

El análisis tarda demasiado

Comprueba si Enable deep scanning está activo y si los datos incluyen archivos comprimidos grandes. Compara la ejecución con la carga del sistema y la actividad del almacenamiento durante el mismo periodo y, si procede, trasládala a una hora local más tranquila. Cambia un solo ajuste del piloto cada vez. Una exclusión para toda la organización o una protección más débil no son una respuesta adecuada a un único dispositivo lento.

Se detecta una amenaza o falla el cleanup

Abre el evento y la alerta antes de excluir el archivo detectado. Si hay una detección, sigue el runbook de Threat Cleanup. Una exclusión solo procede tras confirmar un falso positivo y con el alcance práctico más limitado.

Central está actualizado, pero no comienza ningún análisis local

Si policy, conectividad y solicitud son correctas, pero nunca aparece la finalización, comprueba el Health State local y la versión instalada de Core Agent. Recopila logs con Summary > More actions > Diagnose, que ejecuta Sophos Diagnostic Utility, y relaciona el primer error con la hora solicitada. Algunos problemas históricos de File Scanner tuvieron causas específicas de versión o de permisos de Windows. No concedas Full Control general en el registro o mediante GPO como solución genérica. Actualiza primero el agente a una versión compatible actual y modifica ACL solo según un KBA actual de Sophos que coincida con la firma del log o con Sophos Support.

Preguntas frecuentes

¿Sustituye Scheduled Scanning a la protección en tiempo real?

No. Real-time Scanning comprueba los archivos cuando se abren o modifican. Scheduled Scanning lo complementa para datos ya existentes que apenas se consultan o durante una investigación. Sophos recomienda no depender únicamente de intervalos de análisis.

¿Qué ocurre si un dispositivo está offline a la hora del análisis?

Un análisis programado se omite y solo se ejecuta en la siguiente cita si entonces el ordenador está online. Sin embargo, una solicitud puntual enviada mediante Scan espera hasta que el ordenador vuelva a conectarse.

Fuentes oficiales