Vai al contenuto
Avanet

Pianificare e risolvere i problemi delle scansioni Sophos Endpoint

Real-time Scanning rimane il controllo continuo principale: verifica i file quando vengono aperti o modificati. Una scansione pianificata o avviata manualmente esamina invece i dati già presenti. È particolarmente utile per file vecchi e usati di rado o per un’indagine di sicurezza mirata. Eseguire ogni giorno una scansione completa su tutti i dispositivi non sostituisce la protezione in tempo reale e può generare carico inutile.

Occorre distinguere due flussi. Scheduled Scanning viene configurato in modo permanente in una Threat Protection Policy; Scan invia una richiesta una tantum a un computer. L’azione di Central non offre una scelta tra Quick Scan, Full Scan, cartella o unità. Se in Windows servono un ambito preciso o risultati leggibili automaticamente, usa la CLI di scansione Sophos Endpoint, senza duplicarne qui i comandi.

Verificare i prerequisiti

  • Il computer è visibile in My Environment > Computers & Servers e il relativo agent Sophos Endpoint comunica con Central. Un valore Last active non recente indica prima di tutto un problema di comunicazione, non un errore di scansione.
  • La pianificazione richiede una Threat Protection Policy attiva applicata al gruppo di computer previsto. Se necessario, verifica assegnazione e precedenza con la guida alle policy Sophos Central Endpoint.
  • La pianificazione usa l’ora locale del computer endpoint, non UTC né il fuso orario dell’amministratore.
  • Scheduled Scanning viene eseguito solo se il computer è online all’ora prevista. Un’esecuzione mancata non viene recuperata. Al contrario, una scansione on-demand richiesta in Central mentre il computer è offline parte quando torna online.
  • L’azione Scan di Central non è disponibile sui dispositivi che usano Sophos XDR Sensor.

Configurare Scheduled Scanning nella policy

Il percorso inglese esatto nell’interfaccia Central corrente è My Products > Endpoint > Policies.

  1. Crea una policy Threat Protection oppure aprine una esistente per il gruppo pilota.
  2. Apri Settings e assicurati che la policy sia attiva.
  3. Trova Scheduled Scanning e attiva Enable scheduled scan.
  4. Seleziona l’ora e uno o più giorni. Scegli un momento in cui i dispositivi pilota saranno probabilmente accesi ma non sottoposti a carico elevato.
  5. Attiva Enable deep scanning solo per un’esigenza definita. L’opzione include gli archivi nelle scansioni pianificate e può rallentarle notevolmente aumentando il carico di sistema.
  6. Salva la policy e conferma che sia assegnata al gruppo pilota previsto.

Sophos segnala che Scheduled Scanning può non essere necessario quando Real-time Scanning è attivo. Parti quindi dallo scopo, non dalla pianificazione più aggressiva: controllare vecchi dati usati raramente, supportare un’indagine o rispettare un requisito interno. Background scanning è disponibile solo sui computer Windows; non pianificare i Mac in base a una funzionalità esclusiva di Windows.

Analizzare un computer da Central

Per una richiesta amministrativa una tantum, il percorso corrente è:

  1. Apri My Environment > Computers & Servers.
  2. Fai clic sul nome del computer e apri Summary.
  3. In alto fai clic direttamente su Scan.

In alternativa puoi raggiungere il computer da My Products > Endpoint > Computers. Se il dispositivo è offline, la richiesta rimane in attesa finché torna online. Se è già in corso una scansione, l’endpoint ignora la nuova richiesta e continua quella precedente. Fare clic ripetutamente non crea quindi una coda di scansioni aggiuntive.

Questa azione è adatta a un rapido controllo centrale di un dispositivo specifico. Per una determinata cartella o unità, per l’automazione o per exit code strutturati, usa la guida CLI separata.

Eseguire un progetto pilota prima del rollout

Un gruppo pilota utile non comprende soltanto notebook standard veloci. Includi un dispositivo spesso offline, un computer con molti dati e, se pertinente, una workstation di sviluppo o build. In questo modo emergono appuntamenti mancati e carico percepibile prima di assegnare ampiamente la policy.

  1. Documenta scopo, gruppo target, giorni e ora locale di avvio.
  2. Inizia senza Enable deep scanning, a meno che gli archivi non rientrino esplicitamente nell’ambito.
  3. Osserva almeno un’esecuzione pianificata completa e un appuntamento saltato intenzionalmente.
  4. Confronta impatto sugli utenti, durata ed eventi. Modifica una sola variabile alla volta.
  5. Estendi l’assegnazione solo dopo aver soddisfatto i criteri di accettazione.

Una Scheduled Scan mancata non giustifica la disattivazione globale di opzioni di protezione. Per i dispositivi mobili, un’ora più realistica o un giorno aggiuntivo sono in genere preferibili. Sophos consiglia le ore non di punta per ridurre l’impatto sul carico del sistema.

Convalidare il risultato in Central

Apri Reports > Logs > General logs > Events. Dopo una scansione richiesta da Central dovrebbe comparire un evento Scan completed. Anche i cleanup riusciti appaiono nel log degli eventi; gli avvisi per cleanup non riusciti compaiono in My Environment > Alerts.

Per una scansione pianificata, verifica nello stesso intervallo:

  • se il dispositivo era online alla propria ora locale pianificata;
  • se era effettiva la Threat Protection Policy prevista;
  • se esiste un evento di completamento, rilevamento, cleanup o scansione mancata;
  • se in seguito l’endpoint segnala ancora protezione integra e un contatto recente con Central.

Un completamento senza rilevamenti indica che questa scansione è terminata. Non dimostra che siano stati analizzati contenuti inaccessibili o cifrati e non chiude da solo un incidente. Le Scanning Exclusions effettive continuano a valere e vanno valutate separatamente durante un’indagine.

Risolvere i problemi in base al sintomo

La scansione pianificata non è stata eseguita

Controlla prima Last active e confronta l’ora locale del computer con quella scelta in Scheduled Scanning. Se il dispositivo era offline, un evento di scansione mancata è la spiegazione attesa e la scansione non parte quando il dispositivo viene acceso più tardi. Se era online, conferma poi che la policy fosse attiva, assegnata al dispositivo e già ricevuta dall’endpoint. Solo dopo modifica la pianificazione o la policy.

Scan sembra non avere effetto

Un computer offline attende la connessione successiva. Se una scansione è già in corso, la nuova richiesta viene ignorata. Controlla Last active, il timestamp degli eventi e un’eventuale scansione precedente prima di inviare nuovamente la richiesta. Se Scan manca del tutto, verifica se il computer usa Sophos XDR Sensor.

La scansione dura insolitamente a lungo

Controlla se Enable deep scanning è attivo e se i dati contengono archivi di grandi dimensioni. Confronta l’esecuzione con il carico di sistema e l’attività del disco nello stesso intervallo e, se opportuno, spostala in un’ora locale più tranquilla. Modifica una sola impostazione pilota alla volta. Un’esclusione per tutta l’organizzazione o una protezione più debole non sono una risposta corretta a un solo dispositivo lento.

Viene rilevata una minaccia o il cleanup non riesce

Apri evento e alert prima di escludere il file rilevato. In caso di rilevamento, segui il runbook Threat Cleanup. Un’esclusione è appropriata solo dopo la conferma di un falso positivo e con l’ambito più ristretto possibile.

Central è aggiornato, ma non parte alcuna scansione locale

Se policy, connettività e richiesta sono corretti ma non compare il completamento, controlla Health State locale e versione di Core Agent installata. Raccogli i log con Summary > More actions > Diagnose, che avvia Sophos Diagnostic Utility, e correla il primo errore con l’ora richiesta. Problemi storici di File Scanner hanno incluso cause legate alla versione e alle autorizzazioni Windows. Non concedere genericamente Full Control sul registro o tramite GPO. Prima aggiorna l’agent a una versione supportata corrente; modifica le ACL solo seguendo un KBA Sophos corrente corrispondente alla firma del log o con Sophos Support.

Domande frequenti

Scheduled Scanning sostituisce la protezione in tempo reale?

No. Real-time Scanning controlla i file quando vengono aperti o modificati. Scheduled Scanning lo integra per dati già presenti e usati raramente o durante un’indagine. Sophos consiglia di non affidarsi soltanto agli intervalli di scansione.

Cosa succede se un dispositivo è offline all'ora della scansione?

Una scansione pianificata viene saltata e parte solo all’appuntamento successivo, se allora il computer è online. Una richiesta una tantum inviata con Scan attende invece che il computer torni online.