Gestire l’inventario dei dispositivi Sophos Fusion (in precedenza Sophos Central)
L’inventario dei dispositivi Sophos Fusion si trova in My Environment > Computers & Servers. La vista riunisce computer e server protetti, mostra per impostazione predefinita anche quelli inattivi da oltre 30 giorni e consente di combinare più filtri. È quindi un’utile lista operativa, purché un vecchio timestamp non venga scambiato per la prova che il dispositivo sia stato dismesso.
Procedura rapida: delimitare prima l’inventario con Filters, quindi valutare insieme Name, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed e le colonne dei prodotti. Applicare le modifiche a pochi dispositivi pilota e verificarle nella stessa vista. Usare Delete solo dopo aver confermato l’offboarding.
Quali dispositivi sono inclusi
My Environment > Computers & Servers contiene computer e server. I dispositivi mobili sono gestiti separatamente in My Environment > Mobile Devices. L’elenco comune sostituisce gradualmente gli elenchi separati nei menu dei prodotti.
Un record di Sophos Fusion non coincide con il dispositivo fisico: rappresenta identità e telemetria più recenti elaborate da Sophos Fusion. Per gruppi, Policies, duplicati e pulizia automatica specifici di Endpoint, vedere Gestire dispositivi e gruppi Sophos Central Endpoint.
Edit tamper protection richiede la Tamper Protection globale attiva e un ruolo Super Admin, Admin o Custom Role adeguato. Limitare i permessi come indicato in Ruoli amministrativi Sophos Fusion.
Leggere correttamente l’elenco
Con l’icona Column selector si mostrano le colonne necessarie alla verifica; Name non può essere nascosto. La scelta dura fino alla fine della sessione, mentre un segnalibro dell’URL personalizzato può conservarla per la visita successiva.
Questi valori rispondono a domande diverse:
- Last Active è l’ultimo contatto con Sophos Fusion. Online ha un punto verde; per i dispositivi inattivi compare l’ultimo contatto.
- Health è lo stato di sicurezza. Il verde non prova che proprietario, software e dati d’inventario siano corretti.
- Tamper protection può essere On, Off o Not applicable; quest’ultimo indica un sistema operativo non supportato.
- Agent mode status mostra Product unassigned, Upgrade available, Installed o Not supported; Agent mode installed mostra il software installato: Endpoint, XDR o XDR Sensor. XDR Sensor offre rilevamento e risposta, non la protezione malware Sophos.
- MDR managed, Encryption e ZTNA mostrano se una funzione è gestita, installata, non assegnata o non supportata.
- Group, Tags, Last user, sistema operativo, seriale e indirizzi IP aiutano ad associare record, responsabile e ciclo di vita.
Un clic sul nome del dispositivo può aprire inizialmente un pannello laterale, a seconda del tenant. L’icona Open in new tab apre la pagina completa con Summary, Security Status, Events e altre schede dipendenti dal dispositivo. Il nuovo pannello laterale è in distribuzione graduale e può non essere disponibile in ogni tenant.
Server: controllare Summary e passare alle policy
Per un server specifico, aprire My Environment > Computers & Servers oppure My Products > Server > Servers, selezionare il nome del server e aprire Summary nella pagina completa dei dettagli. Le sezioni e le azioni disponibili dipendono dalla licenza, dalle funzioni attive e, in alcuni casi, dal sistema operativo. La barra superiore mostra gli avvisi di sicurezza; il valore Health può differire da quello nell’elenco comune dei dispositivi. Recent Events mostra solo un estratto: per una verifica completa, aprire Events.
In Agent Summary, per confrontare i dati d’inventario, registrare Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products con Software (Endpoint, XDR o XDR Sensor) e Versions, gli indirizzi IPv4/IPv6, il sistema operativo, Group, Tamper Protection e Lockdown Status. Update Now può avviare un aggiornamento dell’agent; Change group può modificare l’unica appartenenza del server a un gruppo. Usare queste azioni solo dopo aver verificato rispettivamente la finestra di manutenzione e le policy previste: cambiare gruppo può modificare anche altre policy applicate.
Non confondere le sezioni separate di Summary con Agent Summary: Update Cache and Message Relay Status compare quando si usano Update Cache o Message Relay e, a seconda del ruolo, mostra lo stato del server come cache/relay oppure i dati della cache o del relay configurati altrove. Windows Firewall mostra, sui server Windows, tra l’altro l’uso dei criteri di gruppo, i profili di rete attivi e gli altri firewall attivi registrati. Le sezioni effettivamente visibili dipendono dal server e dalla configurazione.
In Actions, a seconda del server e delle autorizzazioni, possono essere disponibili tra le altre Scan e Lock Down (entrambe non disponibili per XDR Sensor), Diagnose, Reset health status, Delete, isolamento, Adaptive Attack Protection e Live Response; non tutte le opzioni sono disponibili su Linux. Reset health status non ripara né l’agent né una minaccia. Delete elimina il record del server da Sophos Fusion; Sophos consiglia di disinstallare prima il software. Nel caso documentato per Windows a partire da Core Agent 2023.2, l’eliminazione può disattivare Tamper Protection, rimuovere i componenti di protezione installati e interrompere la protezione. Se Sophos Endpoint Agent è ancora presente dopo l’eliminazione, occorre disinstallarlo separatamente per completare la rimozione. Non estendere questo comportamento a tutte le configurazioni di server o agent. Lock Down e Unlock riguardano il precedente stato di Server Lockdown e non costituiscono una migrazione confermata a Unauthorized File Protection né istruzioni per rimuovere Lockdown. Limitarsi a documentare lo stato e, per un’eventuale transizione, consultare la guida all’inventario e alle decisioni su Lockdown e UFP.
Summary non mostra la policy effettivamente applicata: sullo stesso server, passare alla scheda Policies e confrontare per ogni Type il nome della policy visualizzata con la policy server prevista. In caso di differenze, controllare gruppo di destinazione, attivazione e priorità in My Products > Server > Policies; la procedura per gruppi e policy dei server descrive la verifica sul singolo host. Fare clic sul nome di una policy apre la policy condivisa: modificarla può interessare tutti i server a cui è assegnata. Anche un nome corrispondente, da solo, non dimostra che la protezione sia effettiva sull’host.
Creare una lista verificabile
- Aprire My Environment > Computers & Servers.
- Con Column selector mostrare almeno Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group e le colonne dei prodotti in licenza.
- Aprire Filters e combinare i criteri necessari.
- Fare clic su Apply. Il numero accanto all’icona mostra i filtri attivi; Reset to defaults li cancella.
- Aprire singolarmente i dispositivi anomali e controllare dettagli ed Events prima di intervenire.
Esempi di liste operative distinte:
- Last Active su un periodo appropriato e Device type su Computer o Server, per esaminare i dispositivi inattivi in base al ciclo di vita;
- Tamper protection: Off, per distinguere le eccezioni motivate dalle configurazioni errate;
- Agent mode status: Product unassigned o Upgrade available, per individuare assegnazioni software incomplete;
- Tags: Only devices with no tags, per individuare dispositivi non ancora classificati;
- Last OS update con una fascia temporale adatta al processo di aggiornamento, per avviare le verifiche.
La ricerca libera accetta nome del dispositivo, sistema operativo, indirizzo IP, ultimo utente, tag o gruppo e al massimo 256 caratteri. Per il numero di serie si usa il filtro dedicato. Un risultato è solo una lista di lavoro: un vecchio record di notebook non va eliminato senza conferma del responsabile, del sistema degli asset o del ticket di offboarding.
Eseguire modifiche controllate
Gestire i tag
Selezionare i dispositivi e aprire Actions > Manage tags. Inserire Tag name e, facoltativamente, Tag value, quindi aggiungere il tag con l’icona Add. Controllare le modifiche con Next, avviare con Start job, seguire l’operazione in Jobs running e infine verificare i tag sul dispositivo. Sono ammessi al massimo 15 tag per dispositivo; fino a cinque tag possono essere fissati nell’elenco.
Uno schema coerente come site=zuerich, owner=finance o lifecycle=pilot è preferibile al testo libero. A operazione conclusa, filtrare per nome e valore e verificare che compaiano esattamente i dispositivi previsti. Rimuovere un tag errato ripetendo Actions > Manage tags, Next e Start job; Unassign all rimuove tutti i tag del dispositivo selezionato e non è una scorciatoia per una singola correzione.
Modificare Tamper Protection
Se la Tamper Protection globale è attiva e il ruolo lo consente, selezionare i dispositivi e usare Actions > Edit tamper protection per scegliere Turn ON tamper protection oppure, consapevolmente, Turn OFF tamper protection. Avviare con Start job, controllare l’operazione in Jobs running e verificare di nuovo la colonna. Dopo la manutenzione, annullare una disattivazione temporanea dallo stesso dialogo.
Modificare il software
Selezionare i dispositivi e aprire Actions > Manage software: sui computer già protetti o gestiti da Sophos Fusion sono disponibili, secondo la licenza, Protection, Encryption e ZTNA; sui server solo Protection. Per Protection, Do not change mantiene invariata la protezione corrente; Uninstall current protection rimuove i componenti di protezione, ma lascia installato Sophos Core Agent, necessario per comunicazione e gestione delle policy. Sui computer, Encryption offre Install, Uninstall o Do not change e ZTNA offre Install o Uninstall.
Attenzione: aggiungere o aggiornare Agent Mode installa Sophos Protection e rimuove la protezione di terze parti esistente. XDR Sensor, invece, non installa la protezione malware Sophos. Confermare licenza, stato desiderato e gruppo pilota prima di Start job.
Avviare con Start job, seguire l’operazione in Jobs running e controllare Agent mode status, Agent mode installed e, se pertinenti, Encryption e ZTNA. Se il risultato non è quello previsto, non estendere l’azione all’intera flotta: verificare selezione e licenza, quindi ripristinare il precedente ambito software supportato tramite Manage software.
Reimpostare Health
Selezionare i dispositivi e avviare Actions > Reset health status con Start job; verificarne lo stato in Jobs running. Reset health status aiuta la diagnosi, ma non ripara. Cancella gli avvisi di minaccia locali affinché il dispositivo riporti nuovamente lo stato corrente, senza modificare la protezione. Non è disponibile sui Mac.
I dispositivi online aggiornano l’elenco dopo alcuni minuti; quelli offline non cambiano. Se il dispositivo resta rosso o torna presto in cattivo stato, esaminare dettagli ed Events per una minaccia attiva o un’installazione Sophos danneggiata invece di ripetere il reset.
Gestire eliminazione e scadenza
Prima di Delete, verificare responsabile, identità del dispositivo, avvisi da conservare, registrazione Mobile, duplicati e piano di rimozione locale. Solo allora selezionare i dispositivi interessati e scegliere Actions > Delete device. L’eliminazione rimuove il record di Sophos Fusion e gli avvisi associati. Un dispositivo registrato in Sophos Mobile va prima rimosso dalla registrazione, altrimenti può diventare inutilizzabile. Non eliminare un record ancora necessario ai duplicati: questi non potranno più comunicare né registrarsi di nuovo con Sophos Fusion.
Per i dispositivi Windows a partire da Core Agent 2023.2, Sophos descrive questo comportamento dopo l’eliminazione in Sophos Fusion o la scadenza della licenza: Tamper Protection viene disattivata automaticamente, i componenti di protezione installati vengono rimossi e la protezione termina. Per completare la rimozione occorre disinstallare separatamente dal dispositivo il Sophos Endpoint Agent rimasto. Vengono rimossi anche Update Cache e Message Relay. L’eccezione relativa alla password è distinta: su Windows 10 e successivi o Windows Server 2016 e successivi non è necessario recuperare la password di Tamper Protection per disinstallare il software Sophos; questo vale anche per i dispositivi eliminati o con licenza scaduta. Tale soglia di versione del sistema operativo non è una condizione per il comportamento di eliminazione o scadenza appena descritto.
Un dispositivo eliminato è ripristinabile in Sophos Fusion entro 30 giorni. Dopo occorre registrare o installare nuovamente Endpoint Agent. Dopo una scadenza, l’attivazione di una nuova licenza consente il recupero entro 90 giorni; oltre il termine serve una nuova registrazione o installazione. Per la rimozione supportata su Windows vedere Disinstallare Sophos Central Endpoint in Windows.
Verificare e risolvere i problemi
La revisione è completa quando l’ambito filtrato è documentato, ogni anomalia ha un responsabile o ticket e ogni modifica è visibile in una colonna o nei dettagli.
- Dispositivo assente: usare Reset to defaults e verificare nome, sistema, IP o tag. I dispositivi mobili non sono in questo elenco.
- Health non cambia: il dispositivo deve essere online. Minacce attive o installazioni danneggiate fanno ricomparire uno stato Health negativo.
- Azione Tamper Protection assente: controllare impostazione globale e ruolo. Not applicable è previsto su sistemi non supportati.
- Azione software non disponibile: controllare licenza, tipo di dispositivo e prodotti supportati.
- Serve un dispositivo eliminato: ripristinarlo entro 30 giorni; dopo, registrare o installare l’agent. Per la scadenza il periodo è 90 giorni.
Revisione mensile
- Esaminare separatamente computer e server inattivi per ciclo di vita.
- Indagare il cattivo Health tramite dettagli ed Events.
- Classificare consapevolmente Off e Not applicable per Tamper Protection.
- Controllare Product unassigned, Upgrade available e prodotti non supportati.
- Assegnare un responsabile a gruppi e tag mancanti o contraddittori.
- Verificare Mobile, duplicati e prova di offboarding prima dell’eliminazione.
- Convalidare le modifiche su un piccolo gruppo prima di estenderle.