Disattivare in sicurezza Tamper Protection
Tamper Protection protegge servizi Sophos, impostazioni e disinstallazione dalle modifiche locali. Non è un semplice interruttore di comodità, ma un ostacolo importante contro gli attaccanti che tentano innanzitutto di disattivare la protezione Endpoint.
Per manutenzione e troubleshooting, la protezione viene quindi disattivata soltanto per il tempo e l’ambito strettamente necessari. Di norma è sufficiente l’override locale per un massimo di quattro ore. Una disattivazione globale interessa invece tutti i dispositivi gestiti ed è adatta solo a interventi di massa controllati.
L’Agent attuale usa anche Enhanced Tamper Protection di Sophos Endpoint Defense. Blocca modifiche alla configurazione, arresto di Processes protetti, manipolazione di Registry Permissions e sostituzione di file protetti. Coinvolge anche amministratori locali e strumenti di Software Deployment.
⚠️ Non confondere con una policy: Tamper Protection protegge l’agente stesso. Threat Protection, Web Control e le altre funzioni Endpoint vengono controllate da policy proprie.
Quale metodo scegliere?
| Situazione | Metodo consigliato | Effetto |
|---|---|---|
| breve intervento su un dispositivo raggiungibile | override locale con password dispositivo | massimo quattro ore |
| manutenzione prolungata su un singolo dispositivo | disattivare in Central per il dispositivo | fino alla riattivazione manuale |
| intervento di massa pianificato | disattivare globalmente | tutti gli Endpoint e server gestiti |
| dispositivo già eliminato da Central | usare password del dispositivo eliminato o ripristino | dipende da piattaforma e data di eliminazione |
Le modifiche in Sophos Central richiedono un ruolo con i diritti amministrativi necessari. La funzione è disponibile per Windows e macOS, non per Linux.
Disattivare Tamper Protection per un dispositivo
Il percorso attuale in Sophos Central è My Environment > Computers & Servers.
- Aprire il dispositivo interessato.
- Selezionare Tamper Protection nell’area del dispositivo.
- Confermare Disable Tamper Protection.
- Attendere che il dispositivo riceva la modifica.
- Verificare localmente che l’intervento previsto sia possibile.
La modifica rimane fino alla riattivazione di Tamper Protection per il dispositivo. Un dispositivo offline la applica soltanto al successivo contatto riuscito con Central.
Visualizzare la password di un dispositivo
L’override locale richiede la password individuale del dispositivo:
- Aprire il dispositivo in My Environment > Computers & Servers.
- Selezionare Tamper Protection o View details.
- Visualizzare la password e fornirla soltanto alla persona che esegue l’intervento.
- Dopo il lavoro non conservarla in ticket, chat o note non protette.
Ogni dispositivo possiede una password propria. Quella di un altro record Endpoint non funziona.
Generate New Password crea una password per questo dispositivo. Sophos Central non offre una Master Password permanente condivisa da tutti gli Endpoints.
Windows: sospendere localmente la protezione per quattro ore
- Aprire Sophos Endpoint dall’icona dello scudo.
- Selezionare Admin sign-in o Admin-Login.
- Inserire la password Tamper Protection del dispositivo.
- Aprire Settings.
- Attivare l’override delle policy Central per il troubleshooting.
- Disattivare Tamper Protection nei controlli locali.
L’override termina automaticamente dopo un massimo di quattro ore. Per diagnosi, riparazione e disinstallazione controllata è in genere la variante più sicura.
Durante l’Override, il dispositivo non applica Central Policy nuove o modificate. Terminarlo subito dopo il lavoro anziché attendere quattro ore.
Windows: controllare Tamper Protection con SEDcli
Se l’interfaccia Sophos locale non si apre, gli Endpoint e Server Windows attuali offrono SEDcli.exe. Aprire Command Prompt come amministratore e passare a C:\Program Files\Sophos\Endpoint Defense.
SEDcli.exe -status
SEDcli.exe -OverrideTPoff GERÄTEPASSWORT
SEDcli.exe -ResumeTP
-status mostra lo stato. -OverrideTPoff sospende la Central Policy e disattiva la protezione per massimo quattro ore. -ResumeTP termina prima la manutenzione e riprende la Central Policy. Se Sophos MCS Agent non è in esecuzione, -ResumeTP può richiedere anche la password.
Non salvare la password negli Script: compare come argomento e può finire in History, Logs o Process Data.
SEDcliserve per riparazioni locali controllate, non per disattivazioni massive permanenti.
macOS: sospendere localmente la protezione per quattro ore
- Aprire Sophos Endpoint sul Mac.
- Selezionare Admin Login.
- Inserire prima la password dell’amministratore locale del Mac e confermare con OK.
- Fare clic sul lucchetto con l’icona Sophos e inserire la password del dispositivo ottenuta da Sophos Central.
- Aprire Settings e attivare l’override della policy Central.
- Disattivare Tamper Protection per la finestra di manutenzione e salvare.
Al termine, interrompere subito l’override e verificare che la protezione sia nuovamente attiva.
Disattivare Tamper Protection globalmente
Nell’interfaccia attuale, l’interruttore globale si trova in Global Settings > Products and Services > Endpoint and Server > Tamper Protection.
Una disattivazione globale è accettabile soltanto quando ambito, finestra temporale e ripristino sono documentati. Durante questo periodo amministratori locali o malware possono modificare più facilmente i componenti Sophos.
Prima della disattivazione devono essere definiti almeno:
- dispositivi interessati e motivo della manutenzione;
- inizio e fine pianificata;
- persona responsabile;
- verifica dopo l’intervento;
- conferma che l’interruttore globale sia di nuovo attivo.
Per singoli dispositivi il metodo globale è sproporzionato.
Con lo Switch globale disattivato, nessun dispositivo è protetto da Tamper Protection. Uno stato locale attivo non compensa la disattivazione globale. Account Health Check segnala sia lo Switch globale sia i dispositivi non protetti; le modifiche massive appaiono in Audit Log.
Se il dispositivo è già stato eliminato
Sophos Central conserva attualmente per 120 giorni le password Tamper Protection dei dispositivi eliminati. I dispositivi eliminati possono essere ripristinati per 30 giorni. Sulle versioni attuali da Windows 10 o Windows Server 2016, Core Agent moderno disattiva normalmente la protezione dopo l’eliminazione, rendendo superfluo il recupero della password.
La procedura esatta dipende da sistema operativo, versione dell’agente e data di eliminazione. Il ripristino attuale senza interventi nel Registry è descritto in Disinstallare Sophos Endpoint dopo l’eliminazione da Central.
Non utilizzare i vecchi hack del Registry: disattivare manualmente servizi Sophos e chiavi Tamper Protection in Safe Mode non è più una normale procedura di disinstallazione. Può lasciare Core Agent incoerente e ostacolare installazioni o registrazioni successive.
Su Windows con Core Agent 2023.2 o successivo, i vecchi passaggi di Recovery dopo eliminazione da Central o scadenza licenza non servono più. Windows Recovery Environment e Registry sono l’ultima via dipendente dalla versione solo se falliscono Central, password locale, SEDcli e ripristino dell’oggetto eliminato.
Anche macOS Recovery non è una procedura standard. Modifica informazioni protette per consentire a Uninstaller di funzionare. Poiché Volume Name, APFS Data Volume, FileVault State e Agent Version influenzano il processo, usare solo istruzioni Sophos attuali o Sophos Support.
Quando Enhanced Tamper Protection deve essere disattivato temporaneamente
Oltre a disinstallazione e diagnosi locale, Sophos Endpoint Defense blocca poche operazioni legittime: Upgrade del sistema, ripristino di un punto Windows e Script interni che modificano Services, file protetti o permessi Registry di Sophos.
Uno Switch disattivato non è una soluzione generale. Su vecchi Agents un difetto corretto poteva lasciare la protezione parzialmente attiva dopo Imaging o modifica del nome volume Windows. Sugli Agents attuali aggiornare prima Core Agent invece di adottare vecchi Workarounds Driver e Registry.
Dopo la manutenzione
- Riattivare Tamper Protection per il dispositivo o globalmente.
- Attendere che il dispositivo applichi l’impostazione.
- Verificare protezione e componenti locali.
- In Central controllare ultima attività, Health State e alert aperti.
- Eliminare in sicurezza le password annotate temporaneamente.
Se l’agente deve essere rimosso completamente, seguire Disinstallare Sophos Central Endpoint in Windows.
Per i Mac vale la procedura separata Disinstallare Sophos Central Endpoint da macOS.
Problemi frequenti
La password viene rifiutata
Nome computer e record Central devono corrispondere esattamente. Si verificano inoltre layout tastiera, spazi copiati e ultima sincronizzazione. Per un dispositivo eliminato, la password va cercata nell’area dei dispositivi eliminati.
L’interruttore non è disponibile in Central
Si verificano ruolo amministrativo, licenza del prodotto, sistema operativo e stato attuale del dispositivo. Linux non supporta Tamper Protection.
Il dispositivo non reagisce alla modifica
Un dispositivo offline non può ricevere l’impostazione Central. Si verificano rete, proxy, ora di sistema e ultima attività. Per un dispositivo locale raggiungibile si può usare l’override di quattro ore con la password già recuperata.