Utiliser Sophos Endpoint localement et vérifier la protection
Sophos Central affiche l’état central attendu. L’interface Sophos Endpoint locale montre ce qui est réellement installé sur un ordinateur, si les composants fonctionnent et quels événements se sont produits sur cet appareil. Un diagnostic fiable exige les deux perspectives.
Cet article traite l’Agent local sous Windows et macOS. Sophos Firewall, Sophos Mobile et Server Protection sont des produits distincts.
Ouvrir l’interface et le statut de protection
Sous Windows, Sophos Endpoint s’ouvre depuis l’icône Sophos de la zone de notification ou le menu Start. Sur Mac, l’icône Sophos de la Menu Bar est utilisée.
La page d’accueil affiche le Security Status. Le vert indique l’absence d’Alert ou uniquement des Alerts de faible priorité, le jaune au moins un Alert de priorité moyenne, le rouge au moins un Alert de priorité élevée et le gris un état inconnu. Même un état vert ne prouve pas que l’appareil a reçu la bonne Central Policy ou le niveau logiciel actuel. Ces points sont aussi contrôlés sous My Environment > Computers & Servers.
Vérifier les fonctions installées
About ou les Product Details affichent les composants et versions installés. C’est important lorsque Central indique Endpoint, XDR ou XDR Sensor, mais que des modules attendus manquent localement.
Sous Windows, ouvrez l’icône Sophos dans la zone de notification, puis choisissez About en bas à droite. Sous macOS, utilisez l’icône Sophos dans la barre des menus et sélectionnez Sophos Endpoint > About. Les composants peuvent afficher des versions différentes ; pour une comparaison avec le support, relevez donc les versions pertinentes plutôt qu’une prétendue version globale.
XDR Sensor fournit de la télémétrie, mais pas une protection complète contre le malware. Ce mode exige un produit de protection distinct et opérationnel.
Comprendre les paramètres locaux
La page Settings affiche les domaines de protection utilisés par l’Agent, selon la plateforme et la licence :
- Deep Learning et Real-time Scanning,
- Web, Application et Peripheral Control,
- Runtime Protection et Exploit Protection,
- Adaptive Attack Protection,
- Computer Controls locaux.
Ces valeurs sont normalement imposées par Sophos Central. Pour un diagnostic local, cliquez sur Admin sign-in sous Windows ou Admin login sur Mac, saisissez le mot de passe Tamper Protection, puis activez Override Sophos Central Policy for up to 4 hours to troubleshoot sous Settings. Les modifications remplacent la Central Policy pendant quatre heures au maximum, puis sont automatiquement annulées. L’Override complet peut être arrêté plus tôt, mais les curseurs ne peuvent pas être réinitialisés individuellement.
Règle d’exploitation : L’Override est un test limité dans le temps. La correction durable s’effectue dans la Policy effective, puis est vérifiée sur l’appareil.
Events et Detections
Sous Events, l’Agent affiche les événements locaux de protection et de gestion, filtrables par type et période. Cela aide lorsque Central ne montre qu’un Alert regroupé ou qu’un utilisateur indique l’heure exacte d’un blocage.
Detections affiche les activités suspectes et leur évolution. Toute Detection n’est pas forcément un malware confirmé. Processus, chemin, utilisateur, heure, Parent Process et activités suivantes sont évalués. Les investigations XDR étendues se poursuivent dans Threat Analysis Center.
Actions disponibles localement
Un lien d’action n’apparaît que pour un Event nécessitant une action et après la connexion Admin locale. Sophos indique qu’il s’agit des mêmes actions que dans Sophos Central Admin. Si le lien manque, vérifiez d’abord l’état de l’Event, la connexion Admin, la plateforme, la licence et le composant installé. Le nettoyage local ne remplace ni l’Incident Investigation ni la correction durable de la Policy ou de l’application.
Central affiche des Events mais pas l’Agent local
Si un Event attendu manque localement, réinitialisez d’abord le filtre sur All Events, puis recherchez par source ou Detection Type. Comparez ensuite l’heure et l’appareil avec Central. Ne supprimez pas les données locales ou les fichiers protégés de l’Agent sans diagnostic. Si l’écart persiste, collectez une SDU et analysez les Logs Windows avec le guide lié.
Déclencher manuellement un Update
Sous About > Update Now, l’Agent demande les Threat Data actuelles. Cette action aide un appareil temporairement obsolète, mais ne contourne ni connexion bloquée, ni Proxy défectueux, ni licence expirée. La détection étant sans signature, l’affichage local seul ne confirme pas la dernière version du produit ; l’Admin la contrôle dans Central.
Après l’Update, trois niveaux sont vérifiés :
- L’Agent local ne signale plus d’erreur d’Update.
- Les composants sous About affichent des versions plausibles.
- Sophos Central actualise Last Active, Health et Software Status.
Si seul l’affichage local est vert tandis que Central signale encore une erreur, la communication, l’attribution de Policy et l’Agent Mode sont vérifiés.
Scanner l’ordinateur ou un fichier
Sous Status ou Detections, Scan > Quick scan vérifie la mémoire, le Master Boot Record, les processus actifs et les fichiers de démarrage. Scan > Full scan vérifie tous les fichiers et dossiers ainsi que la mémoire et le MBR, et dure donc plus longtemps. Un Scan lancé dans Central ou planifié par Policy est un Full Scan.
Les fichiers individuels peuvent être vérifiés dans Windows Explorer et macOS Finder avec Scan with Sophos Endpoint. Sous Windows 11, l’entrée peut se trouver sous Show more options. Si elle manque sur Mac, activez-la sous Services > Services Settings ou System Settings > Keyboard > Keyboard Shortcuts > Services > Files and Folders.
Un Scan complète la protection en temps réel, mais ne la remplace pas. Il est utile en cas de soupçon précis, après un nettoyage ou pour valider un nouvel appareil. Avant un Full Scan, l’impact CPU, I/O et sur les horaires de travail est considéré.
Pour les Windows Scans automatisés avec Exit Codes et sortie JSON, voir Scanner Sophos Endpoint en CLI.
Nettoyer une menace détectée
Lorsqu’une menace est signalée, il faut d’abord vérifier si elle a été nettoyée automatiquement ou seulement détectée. Les détections répétées, le malware actif, le ransomware ou le trafic malveillant exigent Isolation et Incident Triage plutôt que des validations répétées.
Une exception n’est pas créée par commodité. La procédure complète figure dans Sophos Endpoint Threat Cleanup et nettoyage du malware.
Transfert de fichier bloqué
Cette fonctionnalité destinée aux utilisateurs est disponible uniquement sous Windows. Le message File transfer blocked provient généralement de Data Loss Prevention ou d’une autre Control Function. Pour plusieurs fichiers, la notification peut n’en concerner qu’une partie.
Une simple notification toast signifie que la Policy n’autorise pas l’approbation par l’utilisateur. Une boîte de dialogue avec Allow et Block permet en revanche de décider pour ce transfert. Sans choix, elle expire après cinq minutes et aucun fichier supplémentaire n’est transféré. Pour plusieurs fichiers, Sophos transfère jusqu’au premier fichier bloqué. Block termine le transfert et bloque tous les fichiers restants ; Allow continue jusqu’à la prochaine correspondance. Les fichiers déjà transférés ne sont pas rappelés.
Nom, destination, application, heure et utilisateur sont notés. L’Event correspondant est recherché dans DLP Event Log et la DLP Policy effective est vérifiée. Autoriser globalement le programme cible masquerait la cause.
Rétablir l’accès à l’ordinateur
Après une mauvaise configuration, des Web, Network ou Peripheral Rules peuvent compliquer l’accès. Si l’appareil joint Central, la Policy incorrecte est d’abord corrigée et sa synchronisation attendue.
Sans communication, un accès Local Administrator et éventuellement le Device-Specific Tamper Protection Password sont requis. Avec des Network Adapters bloqués, un accès physique peut être nécessaire. La restauration est documentée pour éviter un nouveau Rollout de la même Policy.
Capturer le trafic directement sur Endpoint
Pour une erreur reproductible comme ZTNA, ouvrez About > Endpoint Self Help en Admin et lancez Tools > Packet Capture. Désactivez temporairement Tamper Protection, reproduisez uniquement l’erreur puis arrêtez la capture.
Self Help stocke ETL et PCAPNG sous C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Ils peuvent contenir adresses, DNS et Payload Data et doivent être protégés. Les limites sont décrites dans Diagnostiquer Sophos Endpoint avec Self Help et SDU.
Interroger le statut par CLI
Sous Windows actuel, sophosinterceptxcli.exe se trouve dans C:\Program Files\Sophos\Endpoint Defense. Il fournit un état Machine Readable pris en charge, préférable à une lecture Registry personnalisée.
cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json
Sophos Software Monitor retourne Status et, avec --json, composants et versions. Après installation, la requête devient disponible après le premier Product Update, généralement cinq minutes. Attendez une seconde entre requêtes et évaluez Status, Exit Code et âge des données.
query configuration retourne uniquement les Policy Values exposées, actuellement on_access_scan_enabled. Il exige un Prompt Admin, ne change aucune Policy et ne remplace pas la comparaison avec Central.
Contrôle local comme Runbook
En cas de problème, cet ordre fournit rapidement des faits fiables :
- Vérifier le Security Status local et l’heure du dernier changement.
- Contrôler composants et versions sous About.
- Filtrer Events et Detections sur l’heure du problème.
- Déclencher un Update et observer le résultat.
- Comparer Health, Last Active, Agent Mode et Policies effectives dans Central.
- Utiliser ensuite Self Help ou SDU pour approfondir.
Les outils sont expliqués dans Diagnostiquer Sophos Endpoint avec Self Help et SDU. Pour associer les symptômes à Update, MCS, Health, Web Protection, Cleanup et Live Response, consulter Analyser correctement les Logs et services Sophos Endpoint Windows.
Sources officielles
- Sophos Endpoint : Statut
- Sophos Endpoint : Paramètres
- Sophos Endpoint : Événements
- Sophos Endpoint : Détections
- Sophos Endpoint : Mettre à jour maintenant
- Sophos Endpoint : Scanner l’ordinateur
- Sophos Endpoint : Scanner un fichier
- Sophos Endpoint : Nettoyer une menace
- Sophos Endpoint : Transfert de fichier bloqué
- Sophos Endpoint : Software Monitor
- Sophos Endpoint : Afficher la configuration