Analizzare Log e servizi Sophos Endpoint Windows
In Windows, Sophos Endpoint è composto da più componenti di protezione, Update e comunicazione. Un Health State rosso non significa quindi automaticamente che l’intero Agent non funzioni. Per una diagnosi affidabile, associare prima il sintomo a un componente e controllare poi solo il relativo Log nell’intervallo temporale corretto.
La maggior parte dei Log operativi si trova in C:\ProgramData\Sophos. I Log di installazione si trovano invece generalmente in C:\Windows\Temp, C:\Windows\SystemTemp o nel %TEMP% dell’account che ha avviato l’Installer. Dalle versioni più recenti di Core Agent, alcuni Log dell’interfaccia utente si trovano in %LOCALAPPDATA%.
Procedura rapida:
- Annotare ora dell’incidente, fuso orario e sintomo visibile.
- In Sophos Endpoint Agent > About > Open Endpoint Self Help Tool, controllare prima Services e Components.
- Annotare piattaforma, versione Core Agent e componenti installati; licenza e Agent Mode determinano lo stato atteso.
- Scegliere il Log pertinente qui sotto e leggerlo in avanti dal primo errore rilevante.
- Dopo la correzione, aggiornare Self Help e ripetere lo stesso test. Per l’escalation, conservare anche una SDU dello stesso intervallo.
Dal sintomo al Log corretto
| Sintomo | Log principale | Informazioni fornite |
|---|---|---|
| Update non si avvia o termina con errore | C:\ProgramData\Sophos\AutoUpdate\Logs\SophosUpdate.log | Download, verifica pacchetti e processo Update |
| Policy Central o comando non arriva | C:\ProgramData\Sophos\Management Communications System\Endpoint\Logs\McsClient.log | connessione tra Endpoint e Central |
| Policy ricevuta ma non applicata | McsAgent.log nella stessa directory | Policy ricevute e altri comandi Central |
| Tamper Protection o un file protetto blocca un’azione | C:\ProgramData\Sophos\Endpoint Defense\Logs\sed.log | accessi e blocchi di Registry, processi e file protetti |
| Web Control o Web Protection blocca una connessione | C:\ProgramData\Sophos\Sophos Network Threat Protection\Logs\SophosNetFilter.log | connessioni ai siti e azioni risultanti |
| Cleanup rimane aperto o fallisce | C:\ProgramData\Sophos\Clean\Logs\SophosCleanup.log | rimozione, verifica Safestore e processo Cleanup |
| Un componente di protezione segnala errore Health | C:\ProgramData\Sophos\Health\Logs\Health.log | stato aggregato dei componenti Sophos |
| Query Live Discover non viene eseguita | C:\ProgramData\Sophos\Live Query\Logs | avvio del servizio, pacchetti Query e richieste On-Demand |
| Live Response si avvia o termina in modo inatteso | C:\ProgramData\Sophos\Live Terminal\Logs\SophosLiveTerminalService.log | azioni del servizio Live Terminal |
I nomi dei file possono cambiare con una versione di Core Agent. Fanno quindi fede la KBA Sophos corrente e i file realmente presenti sul dispositivo interessato.
Update e AutoUpdate
SophosUpdate.log è il Log principale del processo Update effettivo. Nelle versioni Windows attualmente supportate, sau-service.log mostra quando Central o una Policy Update o di comunicazione modificata ha avviato un Update. SophosLaunchUpdate.log documenta l’avvio del processo.
Un errore di Update non viene valutato soltanto dall’ultima riga Error. Controllare prima:
- quale destinazione Update è stata effettivamente utilizzata,
- se erano coinvolti accesso diretto, Proxy o Update Cache,
- quale errore HTTP o TLS è comparso per primo,
- se lo stesso orario è visibile nel Log Firewall o Proxy.
Voci errate nel file Hosts di Windows possono reindirizzare le destinazioni Sophos verso un indirizzo sbagliato. Per errori riproducibili, confrontare SophosUpdate.log, DNS, Proxy e una cattura di pacchetti dello stesso intervallo.
Il classico Sophos AutoUpdate Service non esiste più sui Windows moderni. Se manca su una piattaforma Legacy espressamente supportata, riparare con diritti amministrativi il MSI AutoUpdate in cache e rilanciare About > Update Now. La vecchia procedura MSI non si usa su Windows 10 x64, Windows Server 2016 o successivi.
Comunicazione Central e Policy
Sophos MCS Client mantiene la connessione con Sophos Central. McsClient.log indica se l’Endpoint raggiunge Central. McsAgent.log mostra quindi quali Policy e comandi sono stati elaborati. Un valore Last Active recente in Central è un buon indicatore del funzionamento di MCS, ma viene aggiornato al massimo circa una volta all’ora.
In caso di errore di comunicazione, verificare indirizzo del Broker, DNS, Routing, Proxy e Firewall. Dopo la correzione è possibile riavviare il servizio Sophos MCS Client e aggiornare Endpoint Self Help. Tamper Protection viene disattivato solo se richiesto dall’intervento specifico.
Protezione, blocchi e Cleanup
sed.log è il Log operativo centrale di Sophos Endpoint Defense. Contiene tra l’altro accessi a Registry Key, processi e file protetti e azioni bloccate. seds.log aiuta a stabilire se Driver e servizio sono stati caricati.
Per il Cleanup sono rilevanti SophosCleanup.log e i relativi Scan_*.log. Mostrano minaccia rilevata, azione eseguita, verifica Safestore e durata. Prima di un ripristino da Safestore si chiarisce se il file è sicuro e perché è stato rilevato.
Una singola voce nel Log non giustifica un’autorizzazione. Un’eccezione viene creata solo dopo aver verificato file, Publisher, Hash, Reputation e necessità operativa.
Con Splashtop Streamer 3.5.6.0, molti log ruotati e rinominati rapidamente possono riempire la coda di scansione Sophos e aumentare CPU e RAM. Aggiornare preferibilmente alla 3.5.8.0 o successiva e riavviare. Solo se impossibile, valutare il percorso log effettivo come eccezione ristretta per il gruppo; escludere tutto Splashtop sarebbe eccessivo.
Un’altra causa di CPU elevata per SEDService.exe è una regola Sysmon File Delete che archivia file .bin sotto C:\ProgramData\Sophos. sed.log richiama allora ripetutamente l’archivio Sysmon. Escludere quella struttura dall’archiviazione FileDelete di Sysmon, non dalla scansione Sophos. Dopo aver ricaricato Sysmon, SEDService.exe dovrebbe smaltire i journal aperti e ridurre il carico.
Valutare correttamente i servizi
Self Help distingue Windows SCM Services e Sophos SCM Services. Solo il primo gruppo è registrato in Windows Service Control Manager ed è visibile in services.msc. I Sophos SCM Services vengono eseguiti come processi, ma non compaiono lì. Sulle piattaforme moderne, Sophos Live Query, Sophos Health Service e Sophos System Protection Service sono passati al secondo gruppo da Core Agent 2025.2. L’assenza di una voce in services.msc non dimostra quindi, da sola, un errore di installazione.
Sophos descrive questa consolidazione in 2025.2.1 come un’ottimizzazione delle prestazioni. La diagnosi deve comunque seguire la versione Core Agent installata e il relativo articolo Self Help: l’articolo Services attuale è espressamente indicato per Core Agent 2026.1 e altri pacchetti possono richiedere una procedura diversa. Controllare prima lo stato in Self Help, che indica anche se il servizio è gestito tramite Windows SCM o Sophos SCM. Le procedure di riparazione richiedono diritti amministrativi e Tamper Protection disattivato; non eseguirle solo perché un vecchio elenco di servizi è diverso.
Con Core Agent 2025.x, questo raro caso può verificarsi dopo un feature update Windows 11 da 23H2 a 24H2 o 25H2 fallito con rollback. Un aggiornamento DecisionCache simultaneo può disallineare registro e file. L’Endpoint diventa rosso, System Protection non parte e C:\ProgramData\Sophos\Endpoint Defense\Logs\SSP.log segnala una Rules-Version mancante.
Non attendere fino a 96 ore senza System Protection. Assegnare temporaneamente una Update Management Policy con pacchetto FTS o LTS supportato. Rimuoverla solo con Health verde, componente attivo e SSP log corrente. Una correzione manuale del registro richiede Tamper Protection Override, backup e directory delle regole esattamente corrispondente.
L’elenco ufficiale di componenti e servizi include le associazioni seguenti. La tabella è un aiuto diagnostico, non l’elenco completo previsto per ogni dispositivo:
| Servizio o componente | Processo | Funzione |
|---|---|---|
| Sophos Endpoint Defense Service | SEDService.exe | funzioni Endpoint Defense centrali e collaborazione tra moduli |
| Sophos File Scanner Service | SophosFS.exe | avvia i processi Worker per le scansioni file |
| Sophos MCS Client | mcsclient.exe | connessione a Sophos Central |
| Sophos MCS Agent | mcsagent.exe | elaborazione della comunicazione di gestione |
| Sophos Network Threat Protection | SntpService.exe | minacce di rete, filtro Web, Isolation e altre funzioni di rete |
| Sophos System Protection Service | SSPService.exe | raccoglie e correla informazioni di protezione localmente e tramite chiamate Cloud |
| HitmanPro.Alert service | hmpalert.exe | protezione Exploit e comportamentale |
| Sophos Device Encryption Service | Sophos.Encryption.BitLockerService.exe | gestisce BitLocker tramite Sophos Device Encryption |
I componenti necessari dipendono da piattaforma, Agent Mode e licenza. Un XDR Sensor installa ad esempio componenti di telemetria, ma non la protezione Malware Sophos completa. Lo stato previsto viene quindi determinato prima in Central e solo dopo confrontato con servizi e processi.
Protezione di rete e Web
SophosNetFilter.log contiene le connessioni ai siti e le azioni di Web Control e della scansione Internet in tempo reale. SophosIPS.log mostra configurazione e contenuti di rilevamento della protezione dalle minacce di rete. SntpService.log contiene tra l’altro informazioni su Isolation e altre funzioni di rete.
Per un sito bloccato, confrontare orario, URL, processo e Policy effettiva. Il solo Log non indica sempre se a bloccare per primo sia stato Endpoint Web Control, DNS Protection o una Firewall a monte. Questi punti di controllo vengono verificati separatamente.
Interfaccia utente e Self Help
Nelle versioni Core Agent attuali, SophosUI.Net.log e SophosUITray.log si trovano in:
%LOCALAPPDATA%\Sophos\Sophos UI\Logs
Documentano le azioni nell’interfaccia locale e sull’icona della Taskbar. Da Core Agent 2026.1, anche i Log Self Help possono trovarsi per utente in %LOCALAPPDATA%\Sophos\Endpoint Self Help\Logs. A seconda del componente, rimane rilevante anche la directory a livello di computer C:\ProgramData\Sophos\Endpoint Self Help\Logs.
Analizzare correttamente un Log
Prima di aprire il file, definire un intervallo di errore ristretto con relativo fuso orario. Leggere poi in avanti a partire dal primo errore rilevante. Errori successivi come service unavailable, timeout o component unhealthy sono spesso solo conseguenze.
Una nota affidabile contiene:
- sintomo visibile e test riproducibile,
- nome del Log, Timestamp e primo messaggio rilevante,
- percorso Endpoint, Proxy, Cache o Relay coinvolto,
- confronto con un dispositivo funzionante,
- modifica testata e risultato misurabile.
Il Loglevel non viene aumentato permanentemente in via preventiva. Il Logging MCS dettagliato può contenere dati di comunicazione sensibili e occupare spazio aggiuntivo. Viene attivato solo per un intervallo definito seguendo la guida Sophos corrente e poi ripristinato.
Sophos Support può richiedere un diagnostic message trail per MCS. Su Windows 10 x64 o Server 2016 e successivi è attivo per impostazione predefinita da Core Agent 2023.2; i passaggi XML per attivarlo e poi disattivarlo riguardano solo le piattaforme Legacy. I file del trail possono contenere Policy e dati di comunicazione e devono essere trasferiti in modo protetto insieme alla SDU. Disattivare una raccolta Legacy al termine, perché altrimenti può riempire il disco.
Salvare i Log per il Support
I singoli Log aiutano a restringere localmente il problema. Per un’escalation viene inoltre creata una raccolta SDU dello stesso intervallo. Il pacchetto può contenere nomi host, utenti, percorsi, indirizzi IP e dati di configurazione e deve essere trasferito con protezione adeguata.
La raccolta completa è descritta in Diagnosticare Sophos Endpoint con Self Help e SDU. Gli errori di installazione sono trattati separatamente in Risolvere sistematicamente l’installazione di Sophos Endpoint su Windows.
Fonti ufficiali Sophos
- Log Windows per Sophos Endpoint e Server
- Componenti e servizi Windows
- Self Help: Services per Core Agent 2026.1
- Modifiche a prestazioni e servizi in Endpoint 2025.2.1
- Note di rilascio di Sophos Core Agent
- Configurare il livello di Logging MCS
- Diagnostic message trail MCS
- Un rollback di Windows 11 può danneggiare System Protection
- Carico elevato dopo un aggiornamento di Splashtop Streamer
- Carico elevato di SEDService con una regola Sysmon FileDelete
- Computer Status in Sophos Central
- FAQ e panoramica delle funzioni di Endpoint Self Help
Domande frequenti
Quale Log mostra se una Policy Central è arrivata?
McsClient.log mostra la connessione a Central. McsAgent.log mostra l’applicazione delle Policy e di altri comandi Central. Per la diagnosi, entrambi vengono confrontati con la Policy effettiva in Central.Tamper Protection deve essere disattivato per analizzare i Log?
sed.log, possono tuttavia richiedere Tamper Protection disattivato. Per un passaggio documentato di riparazione o Debug, disattivarlo in modo controllato e temporaneo e riattivarlo al termine.