Zum Inhalt springen
Avanet

Sophos Central Endpoint-Geräte und Gruppen verwalten

Ein grüner Endpoint-Agent allein ergibt noch keinen gepflegten Gerätebestand. Sophos Central muss zusätzlich zeigen, wem das Gerät gehört, welche Richtlinien greifen, welche Produkte installiert sind und ob der Computer überhaupt noch verwendet wird.

Die aktuelle zentrale Geräteansicht liegt unter My Environment > Computers & Servers. Sie führt Computer und Server zusammen und ersetzt schrittweise die älteren getrennten Listen unter den Produktmenüs.

Wichtig: Eine Gruppe steuert die organisatorische Zuordnung und häufig auch Richtlinien. Ein Tag ergänzt flexible Merkmale. Der Agent Mode bestimmt dagegen den installierten Produktumfang. Diese drei Ebenen lösen unterschiedliche Aufgaben.

Was die Geräteansicht wirklich zeigt

Die Tabelle lässt sich nach Health, Gerätetyp, Betriebssystem, letztem Betriebssystem-Update, letzter Aktivität, IP-Adresse, Tamper Protection, Tags und Agent Mode filtern. Die sichtbaren Spalten können angepasst werden.

Besonders wichtig sind vier Werte:

WertAussageHäufige Fehlinterpretation
Last Activeletzter Kontakt mit Sophos Centralsagt nicht, wann ein Benutzer zuletzt gearbeitet hat
Healthaktuelle Warnungen und Schutzproblemeein Reset repariert keine Ursache
Agent modeEndpoint, XDR oder XDR SensorXDR Sensor ist kein vollständiger Malware-Schutz
Tamper protectionSchutz vor lokalen ÄnderungenOff ist nicht automatisch ein Installationsfehler

Ein Gerät kann online sein und trotzdem eine falsche Policy erhalten. Umgekehrt kann ein korrekt konfigurierter Laptop während Ferien längere Zeit offline sein. Die Werte werden deshalb gemeinsam beurteilt.

Gruppenmodell vor dem Rollout festlegen

Computergruppen eignen sich für stabile organisatorische Grenzen. Ein Computer kann nur einer Computergruppe angehören. Wird er einer neuen Gruppe zugewiesen, verlässt er die bisherige.

Ein praxistaugliches Modell richtet sich nach tatsächlich unterschiedlichen Schutzanforderungen, beispielsweise:

  • Pilotgeräte
  • Standard-Arbeitsplätze
  • besonders kritische Arbeitsplätze
  • Kiosk- oder Produktionssysteme
  • virtuelle, nicht persistente Desktops

Abteilungen sind nur dann gute Gruppen, wenn sie wirklich andere Richtlinien benötigen. Eine tiefe Nachbildung des Organigramms macht Zuweisungen oft unübersichtlich, ohne die Sicherheit zu verbessern.

Gruppen werden derzeit unter My Products > Endpoint > Computers > Computer Groups verwaltet. Das Löschen einer Gruppe löscht ihre Computer nicht.

Tags für flexible Merkmale nutzen

Tags ergänzen die feste Gruppe um mehrere frei kombinierbare Eigenschaften. Geeignete Beispiele sind owner=finance, site=zuerich, criticality=high oder lifecycle=pilot.

Tags helfen beim Filtern, bei der Inventarisierung und bei wiederkehrenden Arbeitslisten. Sie ersetzen aber keine verständliche Gruppen- und Policy-Struktur. Wenn dieselbe Information gleichzeitig in Gerätenamen, Gruppen und mehreren Tags steckt, entstehen widersprüchliche Daten.

Ein Gerät kann höchstens 15 Tags besitzen. Zusätzlich lassen sich bis zu fünf Geräte anpinnen. Pins sind eine persönliche Arbeitsansicht und keine Gruppen- oder Policy-Zuweisung.

Richtlinienzuweisung prüfen

Eine Policy kann Benutzern, Computern oder Gruppen zugewiesen sein. Auf der Registerkarte Policies des Gerätedatensatzes ist sichtbar, welche Policy pro Funktion tatsächlich angewendet wird.

Diese Kontrolle gehört zu jeder Rollout-Abnahme:

  1. Gerät in My Environment > Computers & Servers öffnen.
  2. Gruppe und Tags prüfen.
  3. Registerkarte Policies öffnen.
  4. Pro Policy-Typ die effektiv angewendete Policy kontrollieren.
  5. Abweichungen über Zielgruppe und Policy-Reihenfolge korrigieren.

Das Policy-Modell und die Priorisierung erklärt Sophos Central Endpoint-Richtlinien richtig aufbauen.

Agent Mode und Softwareumfang

Der Agent Mode beschreibt, welche Endpoint-Produkte vorgesehen sind:

  • Endpoint: vollständiger Sophos Endpoint-Schutz
  • XDR: vollständiger Schutz plus XDR-Funktionen
  • XDR Sensor: Telemetrie und Erkennung neben einem separaten Drittanbieter-Schutz

Die Filter Agent mode status und Agent mode installed zeigen unter anderem Product unassigned, Upgrade available, Installed oder Not Supported.

Über Manage device software lassen sich Komponenten hinzufügen, entfernen oder der Agent Mode ändern. Dabei bleibt der Sophos Core Agent installiert. Für ein vollständiges Offboarding wird der lokale Agent mit SophosUninstall.exe entfernt.

Inaktive Geräte untersuchen

Ein inaktiver Datensatz ist zunächst ein Signal, kein Löschauftrag. Vor dem Entfernen wird geklärt, warum der Kontakt fehlt:

  • Gerät ist ausser Betrieb oder ersetzt.
  • Benutzer ist länger abwesend.
  • Agent, Proxy oder Netzwerkverbindung ist gestört.
  • Computer wurde aus einem alten Image geklont.
  • Gerät gehört zu einem Lab, einer VDI-Umgebung oder einem Update Cache.

Die neue gemeinsame Geräteansicht zeigt auch Geräte, die länger als 30 Tage inaktiv sind. In älteren Endpoint-Listen muss dafür gegebenenfalls der Filter Not online recently gesetzt werden.

Last Active wird im Mittel nur einmal pro Stunde aktualisiert. Ein Event kann deshalb einen neueren Zeitstempel besitzen als der sichtbare Last-Active-Wert. Das ist nicht automatisch ein Datenfehler.

Dasselbe verzögerte Aktualisierungsmodell gilt für Online und Last Activity. Nach einer neuen Benutzeranmeldung kann Sophos Central das Gerät deshalb bereits dem neuen Benutzer zuordnen, während die Zeitstempel noch bis zu ungefähr einer Stunde den alten Stand zeigen. Ist das Gerät danach offline, dauert die Korrektur entsprechend länger.

Im Computer Report bedeuten Online und Last User zudem nicht dasselbe: Online basiert auf der zuletzt verarbeiteten Statusmeldung. Last User ändert sich erst, wenn sich ein anderes eindeutiges Benutzerkonto erstmals am Gerät anmeldet. Ein sehr alter Last-User-Wert beweist deshalb nicht, dass der Endpoint seit diesem Datum offline ist.

Automatische Bereinigung

Unter Global Settings > Products and Services > Endpoint and Server > Removal of Inactive Devices lassen sich Regeln getrennt für Endpoints und Server erstellen.

Sophos unterscheidet Targeted rules für ausgewählte Gruppen und eine Global rule für alle übrigen Geräte. Die globale Frist muss länger sein als die Fristen gezielter Regeln. Geräte wie Update Caches, Message Relays oder selten gestartete Spezialcomputer gehören in ausdrücklich ausgenommene Gruppen.

Es können zwei gezielte Regeln erstellt werden. Von der globalen Regel lassen sich höchstens vier Gruppen ausnehmen; Untergruppen zählen separat und werden nicht automatisch mitausgenommen. Sophos prüft die Regeln täglich um Mitternacht der Tenant-Datenregion.

MSP- und Marketplace-Kunden müssen für eine Regel mindestens 31 inaktive Tage wählen. Für mit --nonpersistent erzeugte VDI-Klone kann Permanently remove VDI desktops aktiviert werden; diese Geräte lassen sich anschliessend nicht wiederherstellen. Der Gold-Image-Master selbst wird nicht durch solche Regeln entfernt.

Entfernte Geräte bleiben 120 Tage im Recovery-Report. Während der ersten 30 Tage können sie wiederhergestellt werden. Update Cache und Message Relay werden dabei nicht wiederhergestellt.

Entfernen ist keine vollständige lokale Deinstallation: Auf aktuellen Windows-Geräten ab Core Agent 2023.2 schaltet eine Löschung Tamper Protection ab, entfernt die installierten Schutzkomponenten und beendet damit den Schutz. Der verbliebene Sophos Endpoint Agent muss für einen vollständigen Rückbau trotzdem lokal deinstalliert werden. Dieser Mechanismus gilt auch bei Lizenzablauf. Auf anderen Plattformen und älteren Agents wird der lokale Zustand separat geprüft.

Health State richtig zurücksetzen

Reset health status löscht alte Alerts und setzt den sichtbaren Zustand auf grün. Die Funktion ist für macOS nicht verfügbar. Sie beseitigt weder Malware noch eine defekte oder veraltete Softwarekomponente.

Ein Reset ist sinnvoll, wenn eine Ursache bereits behoben wurde und nur veraltete Warnungen übrig sind. Kehrt der Zustand danach wieder auf Gelb oder Rot zurück, besteht weiterhin ein aktives Problem.

Gerät löschen

Ein Gerät wird erst gelöscht, wenn benötigte Alert- oder Forensikdaten gesichert und der beabsichtigte lokale Rückbau geklärt sind. Beim Löschen entfernt Sophos Central auch die dem Gerät zugeordneten Alerts.

Gelöschte Geräte lassen sich derzeit 30 Tage wiederherstellen. Das ist ein Sicherheitsnetz, ersetzt aber keinen Offboarding-Prozess. Der richtige Rückbau steht unter Sophos Central Endpoint unter Windows deinstallieren.

Innerhalb dieser 30 Tage stellt Central ein gelöschtes Gerät wieder her. Danach wird der vorhandene Agent neu registriert oder neu installiert. Bei einer abgelaufenen Lizenz kann das Gerät nach Aktivierung einer neuen Lizenz innerhalb von 90 Tagen wieder übernommen werden; später ist ebenfalls eine erneute Registrierung beziehungsweise Installation nötig. Ein Gerät mit Update Cache oder Message Relay ist davon nicht ausgenommen, seine Cache- und Relay-Komponenten werden beim Delete/Expiry-Ablauf ebenfalls entfernt.

Doppelte Geräte richtig behandeln

Jede Sophos-Installation erhält bei der Registrierung eine eindeutige Geräte-ID. Wird ein bereits registriertes System unbereinigt geklont, können mehrere Endpoints dieselbe ID verwenden. In Sophos Central ist dann zunächst nur ein gemeinsam überschriebenes Geräteobjekt sichtbar. Die automatische Duplicate Detection erkennt dieses Muster unter Windows, macOS und Linux, registriert die betroffenen Geräte neu und erzeugt dadurch zusätzliche Objekte.

Das neu registrierte Gerät übernimmt Gruppe, Policies und Produktzuweisung des ursprünglichen Objekts. Diese Werte werden nach der Deduplication trotzdem kontrolliert, denn die geerbte Zuordnung muss nicht für jeden Klon fachlich richtig sein.

Ein Alert wie Device has been detected as a duplicate device ist deshalb kein Auftrag, sofort den markierten Datensatz zu löschen. Das ursprüngliche Objekt kann noch von weiteren Klonen mit derselben ID benötigt werden. Wird es zu früh entfernt, können diese Geräte nicht mehr mit Sophos Central kommunizieren und müssen neu installiert werden. Sophos empfiehlt, das markierte Ursprungsobjekt mindestens zwei Wochen stehen zu lassen, sofern nicht zweifelsfrei alle betroffenen Systeme ermittelt wurden.

Ein sicherer Ablauf sieht so aus:

  1. Alert und Events des betroffenen Geräts prüfen.
  2. Nach dem Gerätenamen suchen und aktive sowie ältere Datensätze anhand von Last Active vergleichen.
  3. Beim neu registrierten Objekt Gruppe, Policies und Produktzuweisung kontrollieren.
  4. Ursache im Deployment, Gold Image oder Snapshot beseitigen.
  5. Erst löschen, wenn alle Systeme mit der alten ID bekannt sind und keines mehr darüber kommuniziert.

Bei nicht persistenten VDI-Umgebungen kann jeder neue Klon oder jede Rückkehr auf einen Snapshot eine erneute Registrierung auslösen. Zusätzliche Objekte sind dann nicht zwingend ein neuer Deduplication-Fehler. Das Gold Image muss mit dem unterstützten Verfahren vorbereitet werden, das im Artikel Sophos Central Endpoint für VDI und Gold Images bereitstellen beschrieben ist.

Auch AWS-Instanzen und Azure-VMs durchlaufen diese Erkennung. Windows Server mit aktivem Server Lockdown sowie Geräte mit gleicher ID, aber unterschiedlichen Betriebssystemen werden nicht automatisch dedupliziert. Wiederkehrende Alerts werden deshalb nicht durch fortlaufendes Löschen kaschiert, sondern über die Image- und Registrierungsursache behoben.

Wichtig: Eine versehentliche Löschung des gemeinsam verwendeten Ursprungsobjekts lässt sich für nicht mehr kommunizierende Klone nicht über Central reparieren. In diesem Fall bleibt nur die Neuinstallation des Sophos Agents.

Neustarts richtig interpretieren

Eine Erstinstallation oder die Entfernung eines Konkurrenzprodukts kann einen Neustart verlangen. Produktupdates benötigen ihn häufig nicht sofort. Wurde ein Gerät jedoch monatelang nicht neu gestartet, können zwei Updatezustände nacheinander je einen Neustart erfordern. Sophos empfiehlt in diesem Fall etwa 20 Minuten zwischen den beiden Neustartzyklen, damit das erste Update vollständig abgeschlossen wird.

Alte Windows- und macOS-Alerts werden nach 90 Tagen aus der Detailansicht entfernt. Ein roter Health State kann trotzdem verbleiben, bis die Ursache behoben und der Zustand zurückgesetzt wird. Der fehlende alte Alert allein beweist keine Reparatur.

Monatliche Betriebskontrolle

Ein kurzer monatlicher Check verhindert, dass sich blinde Flecken ansammeln:

  1. Geräte ohne aktuelle Aktivität filtern und Besitzer klären.
  2. Health-Probleme nach Ursache statt nur nach Farbe bearbeiten.
  3. Product unassigned, Upgrade available und nicht unterstützte Geräte prüfen.
  4. Tamper Protection mit Status Off begründen und korrigieren.
  5. Computer ohne Gruppe oder mit falschen Tags bereinigen.
  6. Update Caches, Message Relays und VDI-Gold-Images von Löschregeln ausnehmen.
  7. Nicht mehr benötigte Geräte kontrolliert deinstallieren und danach löschen.

Häufige Fragen

Kann ein Computer mehreren Sophos-Central-Gruppen angehören?

Nein. Ein Computer kann nur in einer Computergruppe liegen. Zusätzliche Merkmale werden mit Tags abgebildet.

Repariert Reset health status einen Endpoint?

Nein. Der Reset löscht Warnzustände, bereinigt aber keine Bedrohung und repariert keine Software. Besteht die Ursache weiter, wechselt der Health State erneut.

Deinstalliert die automatische Gerätebereinigung Sophos Endpoint?

Nicht vollständig. Auf aktuellen Windows-Agents werden Schutzkomponenten und Schutzwirkung entfernt, der Sophos Endpoint Agent bleibt jedoch zurück und muss für einen vollständigen Rückbau lokal deinstalliert werden. Vor einer Bereinigungsregel muss deshalb der Lifecycle der Geräte feststehen.