Usare Sophos Endpoint localmente e verificare lo stato di protezione
Sophos Central mostra lo stato centrale previsto. L’interfaccia Sophos Endpoint locale mostra invece cosa è realmente installato su un computer specifico, se i componenti funzionano e quali eventi si sono verificati direttamente sul dispositivo. Una diagnosi corretta richiede entrambe le prospettive.
Questo articolo riguarda l’Agent locale su Windows e macOS. Sophos Firewall, Sophos Mobile e Server Protection sono prodotti separati.
Aprire interfaccia e stato di protezione
Su Windows si apre Sophos Endpoint tramite l’icona Sophos nell’area di notifica o il menu Start. Su Mac si usa l’icona Sophos nella barra dei menu.
La pagina iniziale mostra lo stato di sicurezza. Verde indica nessun Alert o solo Alert a bassa priorità, giallo almeno un Alert a priorità media, rosso almeno un Alert ad alta priorità e grigio uno stato sconosciuto. Anche il verde non dimostra che il dispositivo abbia ricevuto la Central Policy corretta o il livello software corrente. Questi punti vengono verificati anche in My Environment > Computers & Servers.
Verificare le funzioni installate
In About o nei dettagli del prodotto sono visibili i componenti installati e le relative versioni. È particolarmente importante quando Central mostra un Agent Mode come Endpoint, XDR o XDR Sensor, ma localmente mancano moduli attesi.
In Windows si apre l’icona Sophos nell’area di notifica e si seleziona About in basso a destra. In macOS si usa l’icona Sophos nella barra dei menu e si sceglie Sophos Endpoint > About. I componenti possono avere numeri di versione diversi; per un confronto con il supporto si annotano quindi tutte le versioni rilevanti, non una presunta versione complessiva.
XDR Sensor fornisce telemetria, ma non include una protezione malware completa. In questa modalità deve essere presente e funzionante un prodotto di protezione separato.
Comprendere le impostazioni locali
La pagina Settings mostra gli ambiti di protezione utilizzati dall’Agent. In base a piattaforma e licenza comprendono tra l’altro:
- Deep Learning e Real-time Scanning,
- Web, Application e Peripheral Control,
- Runtime Protection e difesa dagli exploit,
- Adaptive Attack Protection,
- Computer Control locali.
Normalmente questi valori sono definiti da Sophos Central. Per la diagnostica locale, selezionare Admin sign-in in Windows o Admin login su Mac, inserire la password Tamper Protection e attivare Override Sophos Central Policy for up to 4 hours to troubleshoot in Settings. Le modifiche sostituiscono la Central Policy per un massimo di quattro ore, poi vengono ripristinate automaticamente. È possibile terminare prima l’intero Override, ma non ripristinare singolarmente i cursori.
Regola operativa: l’Override è un test limitato nel tempo. La correzione duratura avviene nella Policy efficace e viene poi verificata nuovamente sul dispositivo.
Event e Detection
In Events l’Agent mostra Event locali di protezione e gestione. L’elenco può essere filtrato per tipo di evento e intervallo temporale. È particolarmente utile quando Central mostra soltanto un Alert riassuntivo o un utente segnala l’ora esatta di un blocco.
Detections mostra le attività sospette rilevate e il relativo andamento. Non ogni Detection corrisponde automaticamente a malware confermato. Per valutarla si considerano processo, percorso, utente, ora, Parent Process e possibili attività successive. Le indagini XDR estese proseguono quindi nel Threat Analysis Center.
Azioni disponibili localmente
Un link di azione appare solo per un Event che richiede un intervento e dopo il login Admin locale. Sophos indica che sono le stesse azioni disponibili in Sophos Central Admin. Se il link manca, verificare prima stato dell’Event, login Admin, piattaforma, licenza e componente installato. La pulizia locale non sostituisce Incident Investigation né la correzione duratura della Policy o dell’applicazione.
Central mostra Events ma Agent locale no
Se un Event previsto manca localmente, riportare prima il filtro a All Events e cercare per origine o Detection Type. Confrontare quindi ora e dispositivo con Central. Non eliminare a tentativi archivi locali o file protetti dell’Agent. Se la differenza persiste, raccogliere una SDU e analizzare i Log Windows con la guida collegata.
Avviare manualmente un Update
In About > Update Now, l’Agent richiede i Threat Data correnti. L’azione aiuta con un dispositivo temporaneamente obsoleto, ma non aggira una connessione bloccata, un Proxy errato o una licenza scaduta. Poiché il rilevamento è signatureless, la schermata locale da sola non conferma la versione più recente; l’Admin la controlla in Central.
Dopo l’Update si verificano separatamente tre livelli:
- L’Agent locale non segnala più errori Update.
- I componenti in About mostrano versioni plausibili.
- Sophos Central aggiorna Last Active, Health e stato software.
Se soltanto la visualizzazione locale è verde mentre Central continua a segnalare un errore, si verificano comunicazione, assegnazione Policy e Agent Mode.
Scansionare il computer o un singolo file
In Status o Detections, Scan > Quick scan controlla memoria, Master Boot Record, processi attivi e file di avvio. Scan > Full scan controlla tutti i file e le cartelle oltre a memoria e MBR, quindi richiede più tempo. Uno Scan avviato in Central o pianificato tramite Policy è un Full Scan.
I singoli file possono essere controllati in Windows Explorer e macOS Finder con Scan with Sophos Endpoint. In Windows 11 la voce può comparire solo sotto Show more options. Se manca su Mac, attivarla in Services > Services Settings oppure System Settings > Keyboard > Keyboard Shortcuts > Services > Files and Folders.
Uno Scan integra la protezione in tempo reale, ma non la sostituisce. È utile in caso di sospetto concreto, dopo una pulizia o per approvare un dispositivo appena installato. Prima di un Full Scan esteso si considerano gli effetti su CPU, I/O e orario di lavoro.
Per Scan Windows automatizzati con Exit Code e output JSON è disponibile la guida Scansionare Sophos Endpoint tramite CLI.
Rimuovere una minaccia rilevata
Quando l’Agent segnala una minaccia, si controlla prima se è stata rimossa automaticamente o soltanto rilevata. Un nuovo Scan è opportuno soltanto dopo la valutazione. Rilevamenti ricorrenti, malware in esecuzione, ransomware o traffico di rete dannoso richiedono isolamento e Incident Triage invece di ripetute conferme.
Un’eccezione non viene creata per comodità. La procedura completa è descritta in Sophos Endpoint Threat Cleanup e rimozione malware.
Trasferimento file bloccato
Questa funzionalità rivolta agli utenti è disponibile solo per Windows. Il messaggio File transfer blocked proviene normalmente da Data Loss Prevention o da un’altra funzione Control. Durante il trasferimento di più file, la notifica può riguardare soltanto un sottoinsieme, mentre altri file sono stati trasferiti correttamente.
Una sola notifica toast indica che la Policy non consente l’approvazione dell’utente. Una finestra con Allow e Block consente invece di decidere per quel trasferimento. Senza scelta scade dopo cinque minuti e non vengono trasferiti altri file. Con più file, Sophos trasferisce fino al primo elemento bloccato. Block termina il trasferimento e blocca tutti i file restanti; Allow continua fino alla corrispondenza successiva. I file già trasferiti non vengono richiamati.
Per l’analisi si annotano nome file, destinazione, applicazione, ora e utente. Successivamente si cerca l’Event corrispondente nel DLP Event Log e si verifica la DLP Policy realmente efficace. Autorizzare indiscriminatamente l’applicazione di destinazione nasconderebbe la causa.
Ripristinare l’accesso al computer
Dopo una configurazione errata, le regole Web, rete o Peripheral possono rendere difficile l’accesso. Finché il dispositivo raggiunge Central, si corregge prima la Policy errata e si attende la sincronizzazione.
Se la comunicazione non è più possibile, occorrono accesso amministrativo locale ed eventualmente la password Tamper Protection specifica del dispositivo. Con Network Adapter bloccati può essere necessario l’accesso fisico. Il ripristino viene documentato affinché la stessa Policy non venga distribuita di nuovo.
Acquisire traffico direttamente su Endpoint
Per errori riproducibili come ZTNA, aprire About > Endpoint Self Help come Admin e avviare Tools > Packet Capture. Disattivare temporaneamente Tamper Protection, riprodurre solo l’errore e arrestare subito.
Self Help salva ETL e PCAPNG in C:\ProgramData\Sophos\Endpoint Self Help\PacketCapture. Possono contenere indirizzi, DNS e Payload Data e vanno protetti. Limiti e requisiti sono in Diagnosticare Sophos Endpoint con Self Help e SDU.
Interrogare lo stato tramite CLI
Su Windows attuale, sophosinterceptxcli.exe si trova in C:\Program Files\Sophos\Endpoint Defense e fornisce uno stato Machine Readable supportato, preferibile alla lettura Registry.
cd "C:\Program Files\Sophos\Endpoint Defense"
sophosinterceptxcli.exe query softwaremonitor all --json
sophosinterceptxcli.exe query configuration on_access_scan_enabled --json
Sophos Software Monitor restituisce Status e con --json componenti e versioni. Dopo installazione è disponibile dopo il primo Product Update, normalmente cinque minuti. Attendere un secondo tra Query e valutare Status, Exit Code e data age.
query configuration restituisce solo Policy Values esposti, attualmente on_access_scan_enabled. Richiede Prompt Admin, non modifica Policy e non sostituisce il confronto con Central.
Verifica locale come Runbook
In caso di problema, questa sequenza fornisce rapidamente dati affidabili:
- Verificare Security Status locale e ora dell’ultima modifica.
- Controllare componenti e versioni in About.
- Filtrare Event e Detection per l’ora dell’errore.
- Avviare manualmente un Update e osservarne il risultato.
- Confrontare in Central Health, Last Active, Agent Mode e Policies effettive.
- Soltanto dopo usare Self Help o SDU per una diagnosi più profonda.
Gli strumenti per l’ultimo passaggio sono descritti in Diagnosticare Sophos Endpoint con Self Help e SDU. Per associare i sintomi a Update, MCS, Health, Web Protection, Cleanup e Live Response, consultare Analizzare Log e servizi Sophos Endpoint Windows.
Fonti ufficiali
- Sophos Endpoint: Stato
- Sophos Endpoint: Impostazioni
- Sophos Endpoint: Eventi
- Sophos Endpoint: Rilevamenti
- Sophos Endpoint: Aggiorna ora
- Sophos Endpoint: Scansionare il computer
- Sophos Endpoint: Scansionare un file
- Sophos Endpoint: Rimuovere una minaccia
- Sophos Endpoint: Trasferimento file bloccato
- Sophos Endpoint: Software Monitor
- Sophos Endpoint: Visualizzare la configurazione