Aller au contenu
Avanet

Désactiver Sophos Fusion Tamper Protection

Tamper Protection protège les services, les réglages et la désinstallation Sophos contre les modifications locales. Ce n’est pas une option de confort, mais une barrière contre les attaquants qui tentent d’abord d’arrêter la protection Endpoint.

Pour une maintenance, le désactiver aussi brièvement et précisément que possible. L’override local de quatre heures suffit généralement. Une désactivation globale touche tous les appareils gérés et ne convient qu’à une opération de masse contrôlée.

L’Agent actuel utilise aussi Enhanced Tamper Protection de Sophos Endpoint Defense. Il bloque les changements de configuration, l’arrêt de Processes protégés, la manipulation de Registry Permissions et le remplacement de fichiers protégés. Administrateurs locaux et outils de Software Deployment sont aussi concernés.

⚠️ Ne pas confondre avec une stratégie : Tamper Protection protège l’agent. Threat Protection, Web Control et les autres fonctions utilisent leurs propres stratégies.

Quelle méthode choisir ?

SituationMéthode recommandéeEffet
intervention courte sur un appareil accessibleoverride local avec le mot de passequatre heures au maximum
maintenance prolongée sur un appareildésactivation dans Sophos Fusionjusqu’à réactivation manuelle
opération de masse planifiéedésactivation globaletous les endpoints et serveurs gérés
appareil déjà supprimémot de passe supprimé ou restaurationselon plateforme et date

Une fonction d’administration appropriée est nécessaire. Tamper Protection est disponible pour Windows et macOS, pas pour Linux.

Désactiver pour un appareil

Connectez-vous à Sophos Fusion (anciennement Sophos Central) sur fusion.sophos.com. Le point d’entrée actuel est My Environment > Computers & Servers.

  1. Ouvrir l’appareil.
  2. Faire défiler les détails jusqu’à Tamper Protection.
  3. Cliquer sur Turn off tamper protection et confirmer.
  4. Attendre que l’appareil reçoive le changement.
  5. Vérifier localement l’action de maintenance.

Le réglage reste désactivé jusqu’à sa réactivation. Un appareil hors ligne l’applique au prochain contact.

Afficher le mot de passe

L’override local requiert le mot de passe propre à l’appareil :

  1. Ouvrir l’appareil sous My Environment > Computers & Servers.
  2. Faire défiler jusqu’à Tamper Protection, puis choisir View password details.
  3. Afficher le mot de passe uniquement à la personne chargée de l’intervention.
  4. Ne pas le conserver dans un ticket, un chat ou une note non protégée.

Chaque appareil a son propre mot de passe. Le mot de passe d’un autre objet Endpoint ne fonctionne pas.

Generate New Password crée un mot de passe pour cet appareil précis. Sophos Fusion ne fournit volontairement aucun Master Password permanent partagé par tous les Endpoints.

Windows : override local de quatre heures

  1. Ouvrir Sophos Endpoint depuis l’icône bouclier.
  2. Choisir Admin sign-in ou Admin-Login.
  3. Saisir le mot de passe Tamper Protection de l’appareil.
  4. Ouvrir Settings.
  5. Activer Override Sophos Central Policy for up to 4 hours pour le dépannage.
  6. Désactiver Tamper Protection dans le contrôle local.

L’override se termine automatiquement après quatre heures au maximum. C’est généralement la méthode la plus sûre pour le diagnostic, la réparation et la désinstallation.

Pendant l’Override, l’appareil n’applique aucune Central Policy nouvelle ou modifiée. Terminez-le immédiatement après l’intervention au lieu d’attendre quatre heures.

Windows : contrôler Tamper Protection avec SEDcli

Si l’interface Sophos locale ne s’ouvre pas, SEDcli.exe est disponible sur les Endpoints et Servers Windows Sophos Fusion actuels. Il ne s’applique pas à macOS ni à Linux. Ouvrez Command Prompt en administrateur et placez-vous dans C:\Program Files\Sophos\Endpoint Defense. SEDcli.exe -h affiche les options prises en charge par l’Agent installé ; -v affiche la version de l’application.

SEDcli.exe -h
SEDcli.exe -status
SEDcli.exe -OverrideTPoff MOT_DE_PASSE_APPAREIL
SEDcli.exe -ResumeTP
SEDcli.exe -ResumeTP MOT_DE_PASSE_APPAREIL

Remplacez MOT_DE_PASSE_APPAREIL par le mot de passe Tamper Protection affiché dans Sophos Fusion. -status indique si SED Tamper Protection est activée ou désactivée. -OverrideTPoff suspend la Central Policy pendant quatre heures au maximum et désactive la protection ; l’événement de l’appareil est Central management has been suspended. Aucune Policy nouvelle ou mise à jour ne peut être appliquée pendant cette suspension.

-ResumeTP termine la maintenance, réactive Tamper Protection et reprend la Central Policy. Exécutez-le normalement sans mot de passe. Utilisez la forme avec mot de passe uniquement si le service Sophos MCS Agent ne fonctionne pas ; Central Management reprend tout de même, mais l’événement Central management has been resumed n’est alors pas généré. Vérifiez ensuite l’état avec -status.

Ne stockez pas le mot de passe dans des Scripts : il apparaît comme argument et peut finir dans History, Logs ou Process Data. SEDcli sert à une réparation locale contrôlée, pas à une désactivation massive durable.

macOS : override local de quatre heures

  1. Ouvrir Sophos Endpoint sur le Mac.
  2. Choisir Admin Login.
  3. Saisir d’abord le mot de passe de l’administrateur local du Mac et confirmer avec OK.
  4. Cliquer sur le cadenas avec l’icône Sophos, puis saisir le mot de passe de l’appareil obtenu dans Sophos Fusion.
  5. Ouvrir Settings et activer Override Sophos Central Policy for up to 4 hours.
  6. Désactiver Tamper Protection pendant la maintenance et enregistrer.

Après l’intervention, terminer immédiatement l’override et vérifier que la protection est de nouveau active.

Désactivation globale

Le réglage se trouve sous Global Settings > Products and Services > Endpoint and Server > Tamper Protection.

Une désactivation globale exige un périmètre, une fenêtre et un retour documentés. Pendant ce temps, un administrateur local ou un malware peut modifier plus facilement les composants Sophos.

Avant la désactivation, définir au minimum :

  • les appareils concernés et la raison de la maintenance ;
  • le début et la fin prévue ;
  • la personne responsable ;
  • la validation après l’intervention ;
  • le contrôle confirmant que le réglage global est de nouveau actif.

Cette méthode est disproportionnée pour un seul appareil.

Lorsque le Switch global est désactivé, aucun appareil n’est protégé par Tamper Protection. Un état local actif ne compense pas la désactivation globale. Account Health Check signale le Switch global et les appareils non protégés; les modifications de masse figurent dans Audit Log.

Appareil déjà supprimé

Sophos Fusion conserve actuellement les mots de passe des appareils supprimés pendant 120 jours et permet leur restauration pendant 30 jours. Sur Windows 10 ou Windows Server 2016 et versions ultérieures, Core Agent désactive normalement la protection après suppression sans nécessiter de récupération du mot de passe.

Le chemin actuel est Reports > Reports > Endpoint Protection (ou Server Protection) > Restore deleted devices and recover Tamper Protection passwords. Pendant 30 jours, sélectionner l’appareil et cliquer sur Restore. Jusqu’au 120e jour, Password details dans la colonne Tamper Protection password affiche les mots de passe actuel et précédent.

Le processus dépend du système, de l’agent et de la date. Voir Désinstaller Sophos Endpoint après sa suppression de Sophos Fusion.

Ne pas utiliser les anciens hacks Registry : désactiver manuellement les services et clés Tamper Protection en Safe Mode peut laisser Core Agent incohérent.

Sous Windows avec Core Agent 2023.2 ou ultérieur, les anciennes étapes de récupération après suppression de Sophos Fusion ou expiration de licence ne sont plus nécessaires. Windows Recovery Environment et Registry ne sont qu’un dernier recours dépendant de la version si Sophos Fusion, le mot de passe local, SEDcli et la restauration de l’objet échouent.

La récupération via macOS Recovery n’est pas standard non plus. Elle modifie des informations protégées pour permettre à Uninstaller de fonctionner. Volume Name, APFS Data Volume, FileVault State et Agent Version influencent la procédure; utilisez uniquement les instructions Sophos actuelles ou Sophos Support.

Quand Enhanced Tamper Protection doit être temporairement désactivé

Outre la désinstallation et le diagnostic local, Sophos Endpoint Defense bloque quelques opérations légitimes : Upgrade du système, restauration d’un point Windows et Scripts internes modifiant Services, fichiers protégés ou autorisations Registry de Sophos.

Un Switch désactivé n’est pas une solution générale. Sur d’anciens Agents, un défaut corrigé pouvait laisser la protection partiellement active après Imaging ou modification du nom de volume Windows. Sur les Agents actuels, mettez d’abord Core Agent à jour au lieu de reprendre d’anciens Workarounds Driver et Registry.

Après la maintenance

  1. Réactiver Tamper Protection pour l’appareil ou globalement.
  2. Attendre l’application du réglage.
  3. Contrôler localement protection et composants.
  4. Vérifier dernière activité, Health State et alertes dans Sophos Fusion.
  5. Supprimer les copies temporaires du mot de passe.

Pour retirer complètement l’agent, suivre Désinstaller Sophos Endpoint sous Windows.

Pour les Mac, suivre la procédure distincte Désinstaller Sophos Endpoint sous macOS.

Problèmes fréquents

Mot de passe refusé

Vérifier que le nom et l’objet Sophos Fusion correspondent, ainsi que le clavier, les espaces copiés et la dernière synchronisation. Pour un appareil supprimé, utiliser la zone dédiée.

Réglage indisponible

Vérifier le rôle, la licence, le système et l’état. Linux ne prend pas en charge Tamper Protection.

Appareil sans réaction

Un appareil hors ligne ne reçoit pas le réglage. Vérifier réseau, proxy, heure et dernière activité. Un appareil local accessible peut utiliser l’override de quatre heures.

Réactivation, validation et escalade

Le retour le plus court est SEDcli.exe -ResumeTP pour un override Windows local, ou My Environment > Computers & Servers > [appareil] > Tamper Protection > Turn on tamper protection pour un appareil. Après une désactivation globale, activer d’abord Global Settings > Products and Services > Endpoint and Server > Tamper Protection, puis cliquer sur Save et corriger les appareils encore non protégés.

Après le prochain contact réussi, vérifier localement que Tamper Protection est actif. Sous My Environment > Account Health Check, les contrôles global et des appareils doivent être sains. Les modifications de Sophos Fusion sont consultables sous Reports > General logs > Audit Logs pendant sept jours par défaut et jusqu’à 90 jours. Consigner séparément un override local dans le ticket de maintenance.

Si le mot de passe, Sophos Fusion et SEDcli ne changent pas proprement l’état, ne pas essayer de contournement du registre, des pilotes ou des services. Relever l’ID de l’appareil, le système, la version du Core Agent, la dernière connexion, l’erreur et l’entrée Audit Log, puis ouvrir un dossier auprès de Sophos Support. Pour un appareil supprimé, ajouter la date de suppression et l’état de restauration.

Questions fréquentes

Combien de temps l’override local reste-t-il actif ?

Quatre heures au maximum. Vérifier néanmoins immédiatement après la maintenance que Tamper Protection est de nouveau actif.

Faut-il désactiver Tamper Protection globalement pour une désinstallation ?

Non. Utiliser l’override local ou la désactivation dans l’objet de l’appareil. Le réglage global augmente l’exposition de tous les appareils.

Tamper Protection peut-il être désactivé sous Linux ?

La fonction Sophos Fusion Tamper Protection n’est pas disponible sous Linux. La gestion et la désinstallation suivent un autre processus.