Zum Inhalt springen
Avanet

Sophos Fusion Geräteinventar verwalten

Das Sophos Fusion (ehemals Sophos Central) Geräteinventar liegt unter My Environment > Computers & Servers. Die Ansicht führt geschützte Computer und Server zusammen, zeigt standardmässig auch Geräte mit mehr als 30 Tagen Inaktivität und erlaubt kombinierte Filter. Sie eignet sich deshalb als betriebliche Arbeitsliste – sofern ein alter Zeitstempel nicht vorschnell mit einem ausgemusterten Gerät gleichgesetzt wird.

Schnellablauf: Zuerst den gewünschten Bestand mit Filters eingrenzen, danach Name, Last Active, Health, Tamper protection, Agent mode status, Agent mode installed und Produktspalten gemeinsam prüfen. Änderungen werden an wenigen Pilotgeräten ausgeführt und anschliessend in derselben Ansicht kontrolliert. Delete kommt erst nach geklärtem Offboarding infrage.

Welche Geräte in die Ansicht gehören

Unter My Environment > Computers & Servers stehen Computer und Server an einem Ort. Mobile Geräte werden separat unter My Environment > Mobile Devices verwaltet. Die gemeinsame Liste ersetzt schrittweise die getrennten Computer- und Serverlisten in den Produktmenüs.

Der Datensatz in Sophos Fusion ist nicht mit dem physischen Gerät gleichzusetzen. Er zeigt die letzte von Sophos Fusion verarbeitete Identität und Telemetrie. Für produktspezifische Gruppen, Policies, Duplikaterkennung und automatische Bereinigung führt Sophos Central Endpoint-Geräte und Gruppen verwalten den Ablauf weiter.

Edit tamper protection setzt global aktivierte Tamper Protection sowie eine Rolle als Super Admin, Admin oder eine passende Custom Role voraus. Die Berechtigungen sollten gemäss Sophos Fusion Administrationsrollen möglichst eng bleiben.

Die Inventarliste sinnvoll lesen

Über das Symbol Column selector werden die für den eigenen Review benötigten Spalten eingeblendet. Name kann nicht ausgeblendet werden. Die Auswahl gilt bis zum Ende der Sitzung; ein Bookmark der angepassten Seiten-URL kann die Auswahl für den nächsten Aufruf erhalten.

Diese Werte beantworten unterschiedliche Fragen:

  • Last Active zeigt den letzten Kontakt mit Sophos Fusion. Online wird mit grünem Punkt dargestellt; bei inaktiven Geräten erscheint der letzte Kontaktzeitpunkt.
  • Health zeigt den Security Health Status. Grün beweist nicht, dass Inventardaten, Softwareumfang oder Zuordnung richtig sind.
  • Tamper protection zeigt On, Off oder Not applicable. Letzteres bedeutet, dass das Betriebssystem die Funktion nicht unterstützt.
  • Agent mode status zeigt Product unassigned, Upgrade available, Installed oder Not supported; Agent mode installed zeigt den installierten Umfang Endpoint, XDR oder XDR Sensor. XDR Sensor enthält Erkennungs- und Response-Funktionen, aber keinen Sophos Malware-Schutz.
  • MDR managed, Encryption und ZTNA zeigen, ob die jeweilige Funktion verwaltet, installiert, nicht zugewiesen oder nicht unterstützt ist.
  • Group, Tags, Last user, Betriebssystem, Seriennummer und IP-Adressen helfen, den Datensatz einem Besitzer und einem Lifecycle zuzuordnen.

Ein Klick auf den Gerätenamen öffnet je nach Tenant zunächst ein seitliches Detailfenster. Über das Symbol Open in new tab gelangt man zur vollständigen Seite mit Summary, Security Status, Events und weiteren geräteabhängigen Registerkarten. Das neue seitliche Fenster wird schrittweise bereitgestellt und ist deshalb noch nicht in jedem Tenant sichtbar.

Server: Summary prüfen und zur Richtlinie wechseln

Für einen konkreten Server My Environment > Computers & Servers oder My Products > Server > Servers öffnen, den Servernamen wählen und auf der vollständigen Detailseite Summary aufrufen. Welche Abschnitte und Aktionen erscheinen, hängt von Lizenz, aktivierten Funktionen und teils vom Betriebssystem ab. Die obere Leiste zeigt Sicherheitswarnungen; ihr Health-Wert kann vom Wert in der gemeinsamen Geräteliste abweichen. Recent Events ist nur ein Ausschnitt – für die vollständige Prüfung Events öffnen.

In Agent Summary für den Bestandsabgleich Last Sophos Fusion Activity, Last Agent Update, MDR managed, Assigned Products samt Software (Endpoint, XDR oder XDR Sensor) und Versions, IPv4-/IPv6-Adresse, Betriebssystem, Group, Tamper Protection und Lockdown Status erfassen. Update Now kann ein Agent-Update anstossen, Change group die einzige Servergruppenmitgliedschaft ändern. Beides erst nach Abgleich von Wartungsfenster beziehungsweise Ziel-Policies einsetzen; ein Gruppenwechsel kann weitere wirksame Richtlinien verändern.

Die separaten Summary-Abschnitte nicht mit Agent Summary verwechseln: Update Cache and Message Relay Status erscheint bei Nutzung von Update Caches oder Message Relays und zeigt je nach Rolle den Status des Servers als Cache/Relay oder Angaben zum anderweitig eingerichteten Cache/Relay. Windows Firewall zeigt Windows-spezifisch unter anderem Gruppenrichtliniennutzung, aktive Netzwerkprofile und weitere registrierte aktive Firewalls. Welche Abschnitte tatsächlich sichtbar sind, richtet sich nach dem Server und der Konfiguration.

Unter Actions stehen je nach Server und Berechtigung unter anderem Scan und Lock Down (beide nicht bei XDR Sensor), Diagnose, Reset health status, Delete, Isolation, Adaptive Attack Protection und Live Response bereit; nicht jede Option ist auf Linux verfügbar. Reset health status repariert weder Agent noch Bedrohung. Delete löscht den Servereintrag in Sophos Fusion; Sophos empfiehlt, die Software vorher zu deinstallieren. Für das ab Core Agent 2023.2 dokumentierte Windows-Verhalten kann die Löschung Tamper Protection deaktivieren, installierte Schutzkomponenten entfernen und den Schutz beenden. Falls der Sophos Endpoint Agent danach noch vorhanden ist, muss er für einen vollständigen Rückbau separat deinstalliert werden. Diesen Ablauf nicht pauschal auf andere Server- oder Agentkonstellationen übertragen. Lock Down beziehungsweise Unlock betreffen den älteren Server-Lockdown-Zustand und sind keine bestätigte Migration zu Unauthorized File Protection oder Anleitung zum Entfernen von Lockdown. Den Status nur dokumentieren und für eine etwaige Umstellung die Bestands- und Entscheidungshilfe zu Lockdown und UFP heranziehen.

Summary zeigt nicht die wirksame Policy: Auf demselben Server zur Registerkarte Policies wechseln und je Type den angezeigten Richtliniennamen mit der erwarteten Server-Policy vergleichen. Bei Abweichung Zielgruppe, Aktivierung und Priorität im Bereich My Products > Server > Policies prüfen; der Servergruppen- und Richtlinienablauf beschreibt die hostbezogene Abnahme. Ein Klick auf einen Policy-Namen öffnet die geteilte Richtlinie – eine Änderung daran kann alle zugewiesenen Server betreffen. Auch ein passender Name belegt für sich allein keine tatsächliche Schutzwirkung am Host.

Eine prüfbare Arbeitsliste aufbauen

  1. My Environment > Computers & Servers öffnen.
  2. Über Column selector mindestens Last Active, Health, Tamper protection, Agent mode status, Agent mode installed, Group und die lizenzierten Produktspalten einblenden.
  3. Filters öffnen und die Zielmenge festlegen. Mehrere Kriterien lassen sich kombinieren.
  4. Mit Apply anwenden. Die Zahl am Filtersymbol zeigt die aktiven Filter; Reset to defaults entfernt sie wieder.
  5. Auffällige Geräte einzeln öffnen und Details sowie Events prüfen, bevor eine Aktion ausgeführt wird.

Praktische, getrennte Arbeitsmengen sind beispielsweise:

  • Last Active auf einen passenden Zeitraum und Device type auf Computer oder Server, um inaktive Systeme je Lifecycle zu prüfen;
  • Tamper protection: Off, um begründete Ausnahmen von Fehlkonfigurationen zu trennen;
  • Agent mode status: Product unassigned oder Upgrade available, um unvollständige Softwarezuweisungen zu finden;
  • Tags: Only devices with no tags, um noch nicht klassifizierte Geräte zu erkennen;
  • Last OS update mit einer zum Patch-Prozess passenden Altersklasse, um Nachprüfungen anzustossen.

Die freie Suche akzeptiert Gerätename, Betriebssystem, IP-Adresse, letzten Benutzer, Tags oder Gruppen und höchstens 256 Zeichen. Für eine Seriennummer wird der entsprechende Filter verwendet. Ein Filterergebnis ist immer nur eine Arbeitsmenge: Ein lange offline stehender Notebook-Datensatz ist ohne Abgleich mit Owner, Asset-System oder Offboarding-Ticket kein Löschbeweis.

Änderungen kontrolliert ausführen

Tags pflegen

Geräte markieren, Actions > Manage tags öffnen, Tag name und optional Tag value eingeben und über das Add-Symbol hinzufügen. Mit Next die Änderungen kontrollieren und mit Start job ausführen. Den Auftrag unter Jobs running verfolgen und danach die Tags am Gerät prüfen. Pro Gerät sind höchstens 15 Tags möglich; bis zu fünf Tags können in der Liste angepinnt werden.

Ein konsistentes Schema wie site=zuerich, owner=finance oder lifecycle=pilot ist hilfreicher als wechselnde Freitexte. Nach Abschluss des Auftrags wird nach Name und Wert gefiltert und geprüft, ob genau die erwarteten Geräte erscheinen. Falsch zugewiesene Tags werden erneut über Actions > Manage tags, Next und Start job entfernt; Unassign all entfernt alle Tags des gewählten Geräts und sollte deshalb nicht als Abkürzung für eine Einzelkorrektur dienen.

Tamper Protection bearbeiten

Wenn die globale Tamper Protection aktiviert ist und die Rolle es erlaubt, werden Geräte markiert und über Actions > Edit tamper protection auf Turn ON tamper protection oder bewusst auf Turn OFF tamper protection gesetzt. Mit Start job ausführen, unter Jobs running den Auftrag prüfen und danach die Spalte erneut kontrollieren. Eine zeitweise Deaktivierung wird nach der Wartung über denselben Dialog rückgängig gemacht.

Softwareumfang ändern

Geräte markieren und Actions > Manage software öffnen: Auf bereits durch Sophos Fusion geschützten oder verwalteten Computern stehen je nach Lizenz Protection, Encryption und ZTNA zur Auswahl, auf Servern nur Protection. Für Protection lässt Do not change den aktuellen Schutz unverändert; Uninstall current protection entfernt Schutzkomponenten, lässt aber den für Kommunikation und Policy-Verwaltung benötigten Sophos Core Agent installiert. Bei Computern bietet Encryption Install, Uninstall oder Do not change, ZTNA Install oder Uninstall.

Achtung: Das Hinzufügen oder Upgrade des Agent Mode installiert Sophos Protection und entfernt vorhandenen Drittanbieter-Schutz. XDR Sensor installiert dagegen keinen Sophos Malware-Schutz. Lizenz, Zielzustand und Pilotgruppe müssen deshalb vor Start job eindeutig feststehen.

Mit Start job ausführen, den Verlauf unter Jobs running prüfen und danach Agent mode status, Agent mode installed sowie, soweit zutreffend, Encryption und ZTNA kontrollieren. Bei einem unerwarteten Ergebnis wird nicht auf die gesamte Flotte erweitert; Auswahl und Lizenz werden geprüft und der vorherige unterstützte Softwareumfang über Manage software wieder gewählt.

Health Status zurücksetzen

Geräte markieren und über Actions > Reset health status mit Start job den Auftrag auslösen; seinen Status unter Jobs running prüfen. Reset health status ist eine Diagnosehilfe, keine Reparatur. Die Aktion löscht lokale Threat Alerts, damit Geräte ihren aktuellen Zustand erneut melden können, und verändert den Schutz nicht. Sie ist für Macs nicht verfügbar.

Online-Geräte aktualisieren die Liste nach einigen Minuten. Offline-Geräte ändern den Status nicht. Bleibt ein Gerät rot oder kehrt nach kurzer Zeit zu einem schlechten Zustand zurück, besteht weiterhin eine aktive Bedrohung oder eine beschädigte Sophos-Installation; dann werden die Gerätedetails und Events untersucht statt der Reset wiederholt.

Löschen und Lizenzablauf sicher behandeln

Vor Delete werden Besitzer, Geräteidentität, benötigte Alerts, Mobile-Enrollment, Duplikate und der lokale Rückbau geklärt. Erst danach die betreffenden Geräte markieren und Actions > Delete device wählen. Das Löschen entfernt den Sophos-Fusion-Datensatz und seine zugeordneten Alerts. Ein mit Sophos Mobile enrolltes Gerät muss zuerst unenrollt werden, da es sonst unbrauchbar werden kann. Bei vorhandenen Duplikaten darf der gemeinsam benötigte Datensatz nicht gelöscht werden, weil die Duplikate danach nicht mehr mit Sophos Fusion kommunizieren oder sich erneut registrieren können.

Für Windows-Geräte beschreibt Sophos ab Core Agent 2023.2 bei Löschung in Sophos Fusion oder Lizenzablauf: Tamper Protection wird automatisch deaktiviert, installierte Schutzkomponenten werden entfernt und der Schutz endet. Der verbleibende Sophos Endpoint Agent muss für einen vollständigen Rückbau separat auf dem Gerät deinstalliert werden. Update Cache und Message Relay werden ebenfalls entfernt. Separat davon gilt die Passwort-Ausnahme: Auf Windows 10 und neuer beziehungsweise Windows Server 2016 und neuer muss für die Deinstallation von Sophos Software kein Tamper-Protection-Passwort wiederhergestellt werden; dies gilt auch für gelöschte Geräte und solche mit abgelaufener Lizenz. Diese Betriebssystemgrenze ist keine Voraussetzung für die vorher beschriebene Lösch-/Ablaufwirkung.

Eine Löschung kann in Sophos Fusion innerhalb von 30 Tagen wiederhergestellt werden. Nach Ablauf dieser Frist muss der Endpoint Agent erneut registriert beziehungsweise installiert werden. Nach einem Lizenzablauf ist eine Wiederaufnahme nach Aktivierung einer neuen Lizenz innerhalb von 90 Tagen möglich; danach ist ebenfalls eine neue Registrierung beziehungsweise Installation erforderlich. Der unterstützte Windows-Rückbau steht in Sophos Central Endpoint unter Windows deinstallieren.

Ergebnis prüfen und Fehler eingrenzen

Ein Review ist abgeschlossen, wenn die Filtermenge dokumentiert ist, jede Abweichung einen Owner oder ein Ticket besitzt und eine Änderung in Spalte oder Gerätedetail sichtbar bestätigt wurde. Bei Problemen helfen diese Abgrenzungen:

  • Das Gerät fehlt: Prüfen, ob Reset to defaults die Filter entfernt und ob nach dem richtigen Namen, Betriebssystem, der richtigen IP-Adresse oder dem Tag gesucht wird. Mobile Geräte stehen nicht in dieser Liste.
  • Health ändert sich nach Reset nicht: Das Gerät muss online sein. Offline-Geräte bleiben unverändert; aktive Threats oder eine beschädigte Installation melden erneut einen schlechten Zustand.
  • Tamper-Protection-Aktion fehlt: Globalen Tamper-Protection-Status und administrative Rolle prüfen. Not applicable ist bei einem nicht unterstützten Betriebssystem erwartbar.
  • Softwareänderung ist nicht verfügbar: Lizenz, Gerätetyp und unterstützten Produktumfang kontrollieren. Nicht jede Spalte oder Option gilt für jedes Betriebssystem.
  • Gelöschtes Gerät wird wieder benötigt: Innerhalb von 30 Tagen in Sophos Fusion wiederherstellen; später den Agent neu registrieren oder installieren. Nach Lizenzablauf gilt das 90-Tage-Fenster.

Monatliche Inventur

  1. Inaktive Computer und Server getrennt nach Lifecycle prüfen.
  2. Schlechten Health Status über Details und Events untersuchen.
  3. Tamper Protection Off und Not applicable bewusst einordnen.
  4. Product unassigned, Upgrade available und nicht unterstützte Produkte prüfen.
  5. Fehlende oder widersprüchliche Tags und Gruppen einem Owner zuweisen.
  6. Löschkandidaten gegen Mobile-Enrollment, Duplikate und Offboarding-Nachweis prüfen.
  7. Änderungen zuerst an einer kleinen Auswahl validieren und erst danach ausweiten.

Häufige Fragen

Ist ein Gerät mit altem Last-Active-Wert automatisch ungenutzt?

Nein. Last Active zeigt den letzten Kontakt mit Sophos Fusion. Abwesenheit, ausgeschaltete Spezialgeräte oder ein Kommunikationsproblem können denselben Zustand erzeugen. Der Lifecycle muss ausserhalb der Liste bestätigt werden.

Entfernt Delete den Sophos Agent vollständig vom Windows-Gerät?

Nein. Beim für Windows-Geräte ab Core Agent 2023.2 beschriebenen Lösch-/Ablaufverhalten werden Schutzkomponenten entfernt und der Schutz endet; der Sophos Endpoint Agent muss separat deinstalliert werden. Die Grenze Windows 10 beziehungsweise Windows Server 2016 betrifft nur die Ausnahme bei der Wiederherstellung des Tamper-Protection-Passworts.