Sophos Endpoint Scans planen und troubleshooten
Real-time Scanning bleibt die wichtigste laufende Kontrolle: Es prüft Dateien, wenn sie geöffnet oder verändert werden. Ein geplanter oder manuell ausgelöster Scan untersucht dagegen bereits vorhandene Daten. Er ist vor allem für ältere, selten verwendete Dateien und für eine gezielte Sicherheitsuntersuchung sinnvoll. Ein täglicher Vollscan aller Geräte ist kein Ersatz für den Echtzeitschutz und kann unnötig Last erzeugen.
Für die Praxis sind zwei Abläufe zu unterscheiden: Scheduled Scanning wird dauerhaft in einer Threat Protection Policy eingerichtet; Scan ist ein einzelner Auftrag an einen bestimmten Computer. Die zentrale Scan-Aktion bietet keine Auswahl von Quick Scan, Full Scan, Ordner oder Laufwerk. Wer unter Windows einen präzisen Scope oder maschinenlesbare Resultate benötigt, verwendet dafür die Sophos Endpoint Scan CLI, statt CLI-Details hier zu duplizieren.
Vor dem Start prüfen
- Der Computer ist in My Environment > Computers & Servers sichtbar und der Sophos-Endpoint-Agent kommuniziert mit Fusion. Ein alter Wert bei Last active ist zuerst ein Kommunikationsproblem, nicht ein Scanfehler.
- Für einen Zeitplan muss eine aktivierte Threat Protection Policy auf die gewünschte Computergruppe wirken. Prüfe die Zuweisung und Priorität bei Bedarf mit dem Leitfaden zu Sophos-Fusion-Endpoint-Policies.
- Das Wartungsfenster richtet sich nach der lokalen Zeit des Endpoint-Computers, nicht nach UTC oder der Zeitzone des Admins.
- Scheduled Scanning läuft nur, wenn der Computer zum Termin online ist. Ein verpasster Termin wird nicht nachgeholt. Ein manuell in Fusion ausgelöster Scan wird bei einem offline befindlichen Computer dagegen ausgeführt, sobald dieser wieder online ist.
- Die zentrale Scan-Aktion ist bei Geräten mit Sophos XDR Sensor nicht verfügbar.
Scheduled Scanning in der Policy einrichten
Der aktuelle englische Fusion-Pfad lautet My Products > Endpoint > Policies.
- Erstelle eine Threat Protection Policy oder öffne eine bestehende Policy für die Pilotgruppe.
- Öffne Settings und stelle sicher, dass die Policy eingeschaltet ist.
- Suche den Abschnitt Scheduled Scanning und aktiviere Enable scheduled scan.
- Wähle die Uhrzeit und einen oder mehrere Wochentage. Verwende eine Zeit, zu der die Pilotgeräte voraussichtlich eingeschaltet, aber nicht stark ausgelastet sind.
- Aktiviere Enable deep scanning nur mit einem klaren Grund. Diese Option bezieht Archive in Scheduled Scans ein und kann den Scan deutlich verlangsamen sowie die Systemlast erhöhen.
- Speichere die Policy und kontrolliere, dass sie der vorgesehenen Pilotgruppe zugewiesen ist.
Sophos weist darauf hin, dass Scheduled Scanning bei aktiviertem Real-time Scanning nicht zwingend erforderlich ist. Beginne deshalb nicht mit einem möglichst aggressiven Plan, sondern mit der zu lösenden Aufgabe: selten geöffnete Altbestände prüfen, eine Untersuchung unterstützen oder eine interne Kontrollanforderung erfüllen. Background scanning ist nur auf Windows-Computern verfügbar; plane macOS-Geräte nicht aufgrund einer Windows-Eigenschaft ein.
Einen einzelnen Computer aus Fusion scannen
Für einen einmaligen administrativen Auftrag lautet der aktuelle Pfad:
- Öffne My Environment > Computers & Servers.
- Klicke auf den Computernamen und öffne Summary.
- Klicke oben direkt auf Scan.
Alternativ ist der Computer weiterhin über My Products > Endpoint > Computers erreichbar. Ist das Gerät offline, bleibt der Auftrag bestehen, bis es wieder online ist. Läuft bereits ein Scan, ignoriert der Endpoint den neuen Auftrag und setzt den früheren Scan fort. Wiederholtes Klicken startet daher keine Warteschlange zusätzlicher Scans.
Diese Aktion passt zu einer schnellen zentralen Kontrolle eines konkreten Geräts. Für einen bestimmten Ordner, ein bestimmtes Laufwerk, Automatisierung oder strukturierte Exitcodes ist der separate CLI-Leitfaden der passendere Ablauf.
Zuerst mit einer Pilotgruppe arbeiten
Eine brauchbare Pilotgruppe enthält nicht nur schnelle Standard-Notebooks. Nimm auch ein häufig offline arbeitendes Gerät, einen Computer mit grossem Datenbestand und – falls vorhanden – einen Entwickler- oder Build-Rechner auf. So werden Terminprobleme und spürbare Last sichtbar, bevor die Policy breit greift.
- Dokumentiere Zweck, Zielgruppe, Tage und lokale Startzeit.
- Starte ohne Enable deep scanning, sofern Archive nicht ausdrücklich zum Prüfziel gehören.
- Beobachte mindestens einen vollständigen geplanten Lauf und einen absichtlich verpassten Termin.
- Vergleiche Benutzerbeeinträchtigung, Laufzeit und Events. Ändere jeweils nur eine Variable.
- Rolle die Policy erst breiter aus, wenn die Erfolgskriterien erreicht sind.
Ein verpasster Scheduled Scan ist kein Grund, Schutzoptionen global abzuschalten. Bei mobilen Geräten ist meist ein realistischerer Termin oder ein zusätzlicher Wochentag sinnvoller. Sophos empfiehlt Off-Peak-Zeiten, um die Auswirkung auf die Systemlast zu reduzieren.
Erfolg in Fusion validieren
Öffne Reports > Logs > General logs > Events. Nach einer zentralen Scan-Aktion sollte dort ein Scan completed-Event erscheinen. Erfolgreiche Cleanup-Ereignisse sind ebenfalls im Event-Log sichtbar; fehlgeschlagene Bereinigungen erscheinen als Alerts unter My Environment > Alerts.
Für einen geplanten Scan kontrollierst du im selben Zeitraum:
- ob das Gerät zum lokalen Termin online war;
- ob die erwartete Threat Protection Policy wirksam war;
- ob ein Abschluss-, Detection-, Cleanup- oder Missed-Scan-Event vorliegt;
- ob der Endpoint danach weiterhin einen gesunden Schutzstatus und aktuellen Fusion-Kontakt meldet.
Ein Abschluss ohne Detection bedeutet, dass dieser Scan beendet wurde. Er beweist nicht, dass unzugängliche oder verschlüsselte Inhalte geprüft wurden, und schliesst einen Incident nicht allein ab. Wirksame Scanning Exclusions gelten weiterhin und müssen bei einer Untersuchung separat bewertet werden.
Troubleshooting nach Symptom
Der geplante Scan lief nicht
Prüfe zuerst Last active und vergleiche die lokale Uhrzeit des Computers mit dem in Scheduled Scanning gewählten Termin. War das Gerät offline, ist ein Missed-Scan-Event die erwartete Erklärung; der Lauf startet beim späteren Einschalten nicht nachträglich. War es online, prüfe als Nächstes, ob die Policy eingeschaltet, dem Gerät zugewiesen und bereits vom Endpoint übernommen war. Ändere erst danach den Termin oder die Policy.
Scan scheint nichts zu tun
Ein offline befindlicher Computer wartet bis zur nächsten Verbindung. Ein bereits laufender Scan führt dazu, dass der neue Auftrag ignoriert wird. Prüfe deshalb Last active, den Event-Zeitstempel und einen möglicherweise früher gestarteten Lauf, bevor du die Aktion wiederholst. Fehlt Scan vollständig, prüfe, ob es sich um einen Computer mit Sophos XDR Sensor handelt.
Der Scan dauert ungewöhnlich lange
Kontrolliere, ob Enable deep scanning aktiv ist und ob grosse Archive zum Datenbestand gehören. Vergleiche den Lauf mit Systemlast und Datenträgeraktivität im gleichen Zeitraum und verschiebe ihn gegebenenfalls in eine ruhigere lokale Zeit. Verändere im Pilot nur eine Einstellung; eine organisationsweite Ausnahme oder reduzierte Schutzkonfiguration ist keine saubere Reaktion auf ein einzelnes langsames Gerät.
Der Scan findet eine Bedrohung oder Cleanup schlägt fehl
Öffne zuerst Event und Alert, statt die erkannte Datei sofort auszuschliessen. Bei einer Detection folgt das Threat-Cleanup-Runbook. Eine Ausnahme ist nur nach bestätigtem False Positive und mit möglichst engem Scope vertretbar.
Fusion ist aktuell, aber lokal startet kein Scan
Wenn Policy, Online-Status und Auftrag stimmen, der Abschluss aber ausbleibt, prüfe lokalen Health State und installierte Core-Agent-Version. Sammle die Logs über Summary > More actions > Diagnose beziehungsweise den Sophos Diagnostic Utility und korreliere den ersten Fehler mit dem Startzeitpunkt. Frühere File-Scanner-Probleme hatten unter anderem versions- oder Windows-Berechtigungs-bezogene Ursachen. Registry- oder GPO-ACLs dürfen deshalb nicht pauschal auf Full Control gesetzt werden: Agent zuerst auf eine aktuelle unterstützte Version bringen und ACL-Änderungen nur anhand eines zur Logsignatur passenden aktuellen Sophos-KBA oder mit Sophos Support durchführen.