Ir al contenido
Avanet

Utilizar Sophos Endpoint localmente y comprobar la protección

Sophos Central muestra el estado central previsto. La interfaz local indica qué está realmente instalado, si funcionan los componentes y qué Events ocurrieron en el dispositivo. Un diagnóstico fiable necesita ambas perspectivas.

Este artículo cubre el agente local en Windows y macOS. Sophos Firewall, Sophos Mobile y Server Protection son productos separados.

Abrir la interfaz y el estado de protección

En Windows, abra Sophos Endpoint desde el icono del área de notificación o Inicio. En Mac, utilice el icono de la barra de menús.

La página inicial muestra el estado. Verde significa que los componentes evaluados localmente están saludables. No demuestra que el dispositivo haya recibido política, Agent Mode o fase de software correctos. Compruébelos en My Environment > Computers & Servers.

Comprobar funciones instaladas

About o los detalles muestran componentes y versiones. Es importante cuando Central muestra Endpoint, XDR o XDR Sensor, pero faltan módulos localmente.

En Windows, se abre el icono de Sophos del área de notificación y se selecciona About en la esquina inferior derecha. En macOS, se utiliza el icono de Sophos de la barra de menús y se accede a Sophos Endpoint > About. Los componentes pueden tener versiones diferentes; para una comparación con soporte se anotan por tanto las versiones relevantes, no una supuesta versión global.

XDR Sensor aporta telemetría, pero no protección completa contra malware. Debe existir otro producto operativo.

Entender los ajustes locales

Settings muestra las áreas utilizadas. Según plataforma y licencia incluyen:

  • Deep Learning y Real-time Scanning,
  • Web, Application y Peripheral Control,
  • Runtime Protection y prevención de exploits,
  • Adaptive Attack Protection,
  • Computer Controls locales.

Sophos Central controla normalmente estos valores. Solo pueden cambiarse localmente desactivando temporalmente Tamper Protection con contraseña válida. Una desviación local no sustituye corregir la política.

Regla operativa: Un ajuste puede cambiarse localmente para una prueba corta. La corrección permanente se realiza en la política efectiva y se vuelve a verificar.

Events y Detections

En Events, el agente muestra eventos locales de protección y administración. Filtre por tipo y tiempo. Es útil cuando Central solo muestra un Alert consolidado o el usuario informa de una hora exacta.

Detections muestra actividad sospechosa e historial. No toda Detection es malware confirmado. Evalúe proceso, ruta, usuario, hora, Parent Process y actividad secundaria. Las investigaciones XDR amplias se realizan en Threat Analysis Center.

Acciones disponibles localmente

La interfaz local ofrece pocas acciones de Central. En Windows, Resolve aparece para ciertos Events CryptoGuard, C2, CredentialGuard, WipeGuard, Outbreak, Core Agent y Failed Clean. Deben estar instalados Intercept X o el componente correspondiente, y Tamper Protection desactivado o la interfaz desbloqueada con su contraseña.

Que falte una acción no demuestra un error UI. Compruebe plataforma, licencia, componente y Tamper Protection. Resolve local no sustituye Incident Investigation ni corregir la Policy o aplicación causante.

Central muestra Events y el Agent local no

La lista local puede quedar vacía aunque Central muestre Events del mismo dispositivo. En Windows, una causa conocida es Message Trail en su límite de 10.000 entradas, generado por Web Control restrictivo o muchos Peripheral Control Events.

No borre simplemente el Event Store. Use primero Message Trail temporal o el Script Sophos para identificar el Event Type y corrija la Policy ruidosa. Resetear MCS y Health exige Tamper Protection desactivado, derechos Admin y detener Services concretos. Preserve SDU y siga el KBA actual o Sophos Support.

Iniciar una actualización manual

Update Now solicita una actualización. Puede ayudar a un dispositivo temporalmente obsoleto, pero no elude conexión bloqueada, proxy roto o licencia caducada.

Después, compruebe por separado:

  1. El agente local ya no muestra error.
  2. About muestra versiones plausibles.
  3. Central actualiza Last Active, Health y software.

Si localmente está verde y Central sigue con error, compruebe comunicación, asignación y Agent Mode.

Analizar equipo o archivo

Según plataforma, la interfaz ofrece Quick Scan o Full Scan. En Windows también se puede analizar mediante el menú contextual.

Un análisis complementa Real-time Protection; no la sustituye. Resulta útil ante sospecha, tras Cleanup o para validar un dispositivo nuevo. Antes de un Full Scan amplio, considere CPU, I/O y horario.

Para análisis Windows automatizados con códigos de salida y JSON, consulte Analizar Sophos Endpoint desde CLI.

Limpiar una amenaza

Cuando el agente informa de una amenaza, determine si se limpió o solo detectó. Ejecute otro análisis solo tras evaluarla. Detections recurrentes, malware activo, ransomware o tráfico malicioso requieren aislamiento y triaje.

No cree una exclusión por comodidad. El proceso está en Sophos Endpoint Threat Cleanup y eliminación de malware.

Transferencia de archivo bloqueada

File transfer blocked suele proceder de DLP u otro control. Al transferir varios archivos, el aviso puede afectar solo a parte mientras otros sí se copiaron.

Una simple notificación emergente significa que la política no permite la aprobación del usuario. Un diálogo con Allow y Block, en cambio, corresponde a la acción Allow transfer if user confirms. La autorización local es una excepción registrada para esa transferencia concreta, no un cambio permanente de la política DLP. Si solo se cuestiona una parte de varios archivos, el diálogo decide sobre los archivos enumerados; los ya permitidos pueden haberse transferido igualmente.

Registre archivo, destino, aplicación, hora y usuario. Busque el Event en DLP Event Log y compruebe la política efectiva. Autorizar ampliamente la aplicación ocultaría la causa.

Restaurar acceso al equipo

Tras una configuración errónea, reglas Web, de red o Peripheral pueden impedir acceso. Mientras llegue a Central, corrija la política y espere sincronización.

Si ya no hay comunicación, se necesita acceso administrativo local y quizá la contraseña Tamper Protection del dispositivo. Puede requerirse acceso físico, especialmente si se bloquearon adaptadores. Documente la recuperación.

Capturar tráfico directamente en Endpoint

Para fallos reproducibles como ZTNA, abra About > Endpoint Self Help como Admin e inicie Tools > Packet Capture. Desactive temporalmente Tamper Protection, reproduzca solo el fallo y detenga la captura.

Self Help guarda ETL y PCAPNG en C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Pueden contener direcciones, DNS y Payload Data, por lo que deben protegerse. Límites y requisitos están en Diagnosticar Sophos Endpoint con Self Help y SDU.

Consultar el estado por CLI

En Windows actual, sophosinterceptxcli.exe está en C:\Program Files\Sophos\Endpoint Defense y ofrece un estado Machine Readable soportado, preferible a leer Registry.

cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json

Sophos Software Monitor devuelve Status y con --json componentes y versiones. Tras instalar, está disponible después del primer Product Update, normalmente en cinco minutos. Espere al menos un segundo entre consultas y evalúe Status, Exit Code y antigüedad.

query configuration devuelve solo Policy Values expuestos, actualmente on_access_scan_enabled. Requiere Prompt administrativo, no cambia Policies ni sustituye compararlas con Central.

Comprobación local como Runbook

Durante un fallo:

  1. Compruebe Security Status y hora del último cambio.
  2. Revise componentes y versiones en About.
  3. Filtre Events y Detections alrededor del fallo.
  4. Inicie una actualización y observe el resultado.
  5. Compare Health, Last Active, Agent Mode y políticas en Central.
  6. Solo entonces use Self Help o SDU.

Estas herramientas se explican en Diagnosticar Sophos Endpoint con Self Help y SDU. Para asignar de forma orientada al síntoma Update, MCS, Health, protección web, Cleanup y Live Response se utiliza Analizar correctamente logs y servicios de Sophos Endpoint en Windows.

Preguntas frecuentes

¿Por qué Endpoint está verde localmente y Central muestra error?

Protección local, comunicación, Agent Mode, asignación y licencia son comprobaciones separadas. Verde no demuestra que todo lo previsto centralmente esté aplicado.

¿Puede un usuario cambiar ajustes locales?

Tamper Protection evita cambios normales. Para diagnóstico, un administrador puede desactivarlo temporalmente. Los ajustes permanentes pertenecen a la política efectiva.